Ransomware bleibt die Geißel der IT-Welt

Ransomware und ihr gesamtes Ökosystem haben eine beein-druckende, zugleich aber auch beängstigende Evolution hinter sich: von punktuellen gezielten Angriffen einzelner Akteure zu einem professionellen Business- und Service-Modell. Umso wichtiger ist, dass Unternehmen die Hintergründe verstehen und ihre Verteidigungsstrategien anpassen.
Von   Theus Hossmann   |  CTO   |  Ontinue AG
9. Oktober 2026

Ransomware bleibt die Geißel der IT-Welt

 

 

 

Ransomware und ihr gesamtes Ökosystem haben eine beeindruckende, zugleich aber auch beängstigende Evolution hinter sich: von punktuellen gezielten Angriffen einzelner Akteure zu einem professionellen Business- und Service-Modell. Umso wichtiger ist, dass Unternehmen die Hintergründe verstehen und ihre Verteidigungsstrategien anpassen.

 

 

Als das Konzept Ransomware in den frühen 2010er-Jahren zum ersten Mal ins kollektive Bewusstsein des Mainstreams gelangte, hätte sich wohl niemand träumen lassen, wie sich die Sache in den darauffolgenden Jahren entwickeln würde. Damals trieb der gefürchtete BKA-Trojaner sein Unwesen und verschlüsselte wahllos unzählige private Computer und Geschäftssysteme. Über diese Schrotflinten- oder Minenfeld-Taktik schmunzeln Cyberkriminelle heute vermutlich, denn die technologischen, strategischen und organisatorischen Vorgehensweisen sind heute viel ausgereifter, perfider sowie professioneller als damals. Im Kern geht es Hackerkollektiven zwar nach wie vor darum, Daten in Geiselhaft zu nehmen und Unternehmen zu erpressen. Doch aufbauend darauf hat sich eine ganze Industrie entwickelt, die wie ein legales Business viel Arbeit in Modernisierung steckt.

 

KI ist der größte Gamechanger für Hackerkollektive

In diesem Zusammenhang zeigt sich eindrucksvoll, dass technologischer Fortschritt immer auch dazu verdammt ist, von Kriminellen für sinistre Zwecke ausgenutzt zu werden. Künstliche Intelligenz ist ein Paradebeispiel in diesem Zusammenhang. Sie ist bereits seit Jahrzehnten für die Erkennung von Schwachstellen und Hackerangriffen auf Verteidigungsseite im Einsatz. Generative KI (GenAI) hat die Möglichkeiten der Gefahrenabwehr auf ein neues Level gehoben und Agentic AI sorgt für ganz neue Möglichkeiten im Hinblick auf die Automatisierung. Doch genau diese Technologien können und werden auch von Hackerkollektiven eingesetzt, um ihr Portfolio an Angriffsmöglichkeiten zu erweitern und ihre Attacken zu modernisieren. Das ist der erste Punkt, wie sich Ransomware-Attacken heute unterscheiden.

Mit Jailbreaks von Large Language Models (LLMs) umgehen Hacker die von den Herstellern eingebauten Sicherheitsvorkehrungen. So lässt sich zum Beispiel ganz einfach neue Ransomware schreiben, die speziell auf bestimmte Merkmale der Zielsysteme oder -nutzer abgestimmt ist. GenAI hilft zudem dabei, Verteidigungsmaßnahmen nach Lücken und Systeme nach Schwachstellen zu durchsuchen, ohne dass selbst Millionen Zeilen von Code durchforstet werden müssen. Cyberkriminelle benötigen dafür immer weniger technisches Know-how, da die KI diesen Teil durch Natural Language Processing (NLP), also die Verarbeitung von Eingaben in natürlicher Sprache, mehr und mehr abstrahiert. Jeder kann heute Hacker werden, wenn er die richtigen KI-Tools im Darknet findet.

Agentic AI und KI-Agenten stellen dahingehend die aktuelle Evolutionsspitze dar. Sie führen viele Schritte der Attacken automatisiert durch. Erste dokumentierte Fälle zeigen, dass KI-Agenten bereits große Teile einer Angriffskette adaptiv orchestrieren können. Wie eine solche KI-getriebene Ransomware-Attacke aussieht, das hat der Fall „JADEPUFFER“ eindrucksvoll gezeigt. Die KI nutzte dafür CVE-2025-3248, um Python-Code direkt auf einem Server auszuführen, ohne sich einloggen zu müssen. Für Verteidiger ist die wichtigste Implikation dieses Vorfalls, dass die Geschwindigkeit, mit der Security Operations Center arbeiten, sich drastisch erhöhen muss. Eine Untersuchung des Vorfalls zeigt, dass der KI-Angreifer nicht nur effektiv die Schwachstelle ausnutzte, sondern auch Fehler bei seinem Vorgehen in Maschinengeschwindigkeit ausmerzte. So brauchte die KI nur 31 Sekunden, um nach einem gescheiterten Log-in-Versuch eine Fehleranalyse durchzuführen und das Problem zu fixen.

 

Mehrstufige Erpressungsstrategien als neues Druckmittel

Der zweite Punkt, in dem sich Ransomware-Attacken heute von den klassischen Angriffen unterscheiden, betrifft die Erpressungsstrategie. Früher basierte die Taktik vor allem auf dem Druckmittel der Dateiverschlüsselung. Seit einiger Zeit beobachten Experten jedoch, dass Ransomware-Attacken nun oft mehrstufig ablaufen und darauf abzielen, Betriebsunterbrechungen, Reputationsschäden und Geschäftsrisiken zu maximieren. Somit ist die technische Wiederherstellung des Betriebs durch die Entschlüsselung der Dateien nur der Beginn einer weiten Reise der Remediation. Vier Druckmittel haben sich in den letzten Jahren herauskristallisiert, um Unternehmen zu erpressen:

Druckmittel #1: Betriebsunterbrechung

Auch heute werden Dateien, wie es bei Ransomware seit Jahrzehnten üblich ist, verschlüsselt. Da es für Unternehmen oft schwierig, wenn nicht gar unmöglich ist, den Status ante quo via Backups wieder herzustellen, sind viele geneigt, den Forderungen nach Lösegeld stattzugeben. Betriebsunterbrechungen sind oft teurer als die Zahlungen an die Hacker und sind ein wirkungsvolles Druckmittel.

Druckmittel #2: Datendiebstahl und Offenlegung

Während es früher vor allem darum ging, Dateien in Geiselhaft zu nehmen, werden heute sensible Daten wie Kunden- oder Mitarbeiterinformationen oft bereits vor Beginn der Verschlüsselung exfiltriert. Opfer zahlen somit nicht mehr nur für die Wiederherstellung ihrer Daten. Stattdessen bitten Hackerkollektive Unternehmen auch zur Kasse, um die Veröffentlichung, den Verkauf oder die Meldung an Aufsichtsbehörden (und damit potenzielle Bußgelder) zu verhindern. Dieses Druckmittel setzen Hacker teilweise auch erst zu einem späteren Zeitpunkt ein, um weitere Zahlungen zu provozieren.

Druckmittel #3: Parallele Angriffe

Während der Lösegeldverhandlungen erhöhen Hackerkollektive heutzutage regelmäßig den Druck durch weitere Drohungen. Häufig kündigen sie DDoS (Distributed Denial-of-Service)-Angriffe an, um Wiederherstellungsmaßnahmen zu behindern und Betriebsunterbrechungen weiter zu verlängern.

Druckmittel #4: Direkter Druck auf Einzelpersonen

In einigen Fällen nutzen Hackerkollektive gestohlene Zugangsdaten, um gezielt Mitarbeiter oder Kunden unter Druck zu setzen. Indem sie einzelne Personen in den Erpressungsprozess einbeziehen, erhöhen die Angreifer das Reputationsrisiko, steigern die Wahrscheinlichkeit einer Eskalation und erzeugen zusätzlichen organisatorischen Druck, den Vorfall möglichst schnell zu lösen.

 

Eine leider sehr wirksame Taktik

Für sich genommen ist natürlich keines dieser Druckmittel „neu“. Neu ist vielmehr die Art und Weise, wie Hackerkollektive sie miteinander kombinieren. Diese Entwicklung spiegelt auch einen grundlegenden Wandel in der Durchführung von Ransomware-Angriffen an sich wider. So verlassen sich Angreifer heute nicht mehr ausschließlich auf technische Schwachstellen, sondern verschaffen sich zunehmend über gültige Zugangsdaten oder kompromittierte Credentials Zugang zu Unternehmensumgebungen. Sobald sie sich im Netzwerk befinden und bevor sie die sichtbaren Phasen des Angriffs auslösen, analysieren sie das System und identifizieren besonders wertvolle Daten – oder nutzen dafür KI. Dadurch positionieren sie sich auf eine Art und Weise, die sich für eine maximale Druckausübung eignet.

Zum Zeitpunkt der tatsächlichen Verschlüsselung durch die Ransomware verfügen die Angreifer häufig bereits über die Mittel dafür: Sie haben die Daten lokal gespeichert, besitzen Zugänge und detaillierte Einblicke in die Geschäftsprozesse des Unternehmens. Dadurch verändert sich die Verhandlungsdynamik grundlegend, denn belastbare Backups bleiben unverzichtbar, neutralisieren aber nur einen Teil der „Erpressungsmacht“.

 

Dezentralisierung in der Szene

Neben technologischen und strategischen Fortschritten betrifft der dritte Punkt, wie sich Ransomware-Attacken weiterentwickelt haben, die Organisation der Cyberkriminellen. Zwar häufen sich die Schlagzeilen in den Medien, die von Erfolgen bei der Bekämpfung der Bedrohung durch Ransomware berichten. Manchmal werden große Hackerkollektive zerschlagen, Behörden beschlagnahmen Infrastruktur und nehmen zuweilen auch mal Führungspersönlichkeiten der Szene in Haft. Auch die Lösegeldzahlungen stagnierten zuletzt und waren im Jahr 2025 sogar rückläufig: Sie gingen von 892 Millionen US-Dollar im Jahr 2024 auf 820 Millionen US-Dollar zurück. Das wirkt zunächst einmal wie ein kontinuierlicher Fortschritt. Doch unter der medialen Oberfläche zeigt sich ein etwas anderes Bild, denn Ransomware verschwindet nicht einfach, nur weil ein paar wenige Akteure verhaftet oder Sicherheitslücken geschlossen werden. Ransomware – so war das schon immer – passt sich an. Und auf die gleiche Weise entwickelt sich auch das ganze Ökosystem zu einem fragmentierten, resilienten Gebilde, das schwerer zu zerschlagen und noch schwieriger zu überblicken ist.

Das heißt nicht, dass Maßnahmen der Strafverfolgungsbehörden und koordinierte Zerschlagungsaktionen keine Wirkung gezeigt hätten. Operationen wie die Zerschlagung von LockBit haben wertvolle Informationen über die Infrastruktur von Ransomware offengelegt, Affiliate-Netzwerke sichtbar gemacht und die Aktivitäten vorübergehend verlangsamt. Gleichzeitig schalten Behörden Leak-Sites im Dark Web ab und bekannte Hackerkollektive verschwinden zeitweise von der Bildfläche. Dennoch wächst die Zahl der Angriffe weiter. Genau wie die Anzahl aktiver Ransomware-Gruppen – von rund 90 beobachteten Gruppen zu Beginn des Jahres 2025 auf mehr als 120 zum Jahresende. Das beweist, dass die Szene sich nicht konsolidiert, sondern sich ganz im Gegenteil kontinuierlich erweitert und fragmentiert. Das Fundament von Ransomware ist heute ein dezentral organisiertes Ökosystem, bestehend aus lose miteinander verbundenen Akteuren. Zu ihnen gehören:

  • Access Broker, die initiale Zugänge verkaufen,
  • Affiliates, die Angriffe durchführen,
  • Infrastrukturanbieter, die den Betrieb unterstützen,
  • Gruppen, die Zugangsdaten stehlen und damit die Zugangsmärkte versorgen sowie
  • Spezialisten, die sich auf Verhandlungen und Erpressung konzentrieren.

Besonders deutlich wird diese Struktur am Aufstieg von Ransomware-as-a-Service (RaaS). Dabei stellen die Kernentwickler Tools und Infrastruktur bereit, während Affiliates die Angriffe durchführen und im Gegenzug einen Anteil der erzielten Erlöse erhalten. Das Ergebnis ist ein modulares System, bei dem Beteiligte einsteigen, aussteigen oder sich neu organisieren können, ohne dass das Ökosystem als Ganzes beeinträchtigt wird.

 

Fragmentierung als Stärke

Die zunehmende Fragmentierung des Ransomware-Ökosystems ist jedoch kein Zeichen einer Schwächung, sondern ein zentraler Faktor seiner Resilienz. Statt weniger dominanter Akteure agieren heute zahlreiche unabhängige, agile Gruppen, die Infrastruktur, Werkzeuge und Angriffstechniken flexibel austauschen. Werden einzelne Gruppen oder Plattformen zerschlagen, verlagern sich Aktivitäten rasch auf neue Strukturen. Selbst bekannte Akteure treten regelmäßig unter neuen Identitäten auf, wodurch Fragmentierung zu einem strukturellen Vorteil wird.

Die begrenzte Wirkung klassischer Zerschlagungsmaßnahmen erklärt sich daraus, dass sie primär zentrale Infrastruktur und Führungspersonen treffen, während die eigentliche Angriffsfähigkeit auf Affiliates, Zugangsmärkten und standardisierten Werkzeugen basiert. Gleichzeitig zeigt sich ein hybrides Ökosystem: Wenige führende Gruppen dominieren einen Großteil der Angriffe, während zahlreiche kleinere Akteure für Anpassungsfähigkeit und langfristige Widerstandsfähigkeit sorgen.

 

Wie Unternehmen nun reagieren müssen

Die zunehmende Professionalisierung und Fragmentierung des Ransomware-Ökosystems verändert die Anforderungen an die Unternehmensverteidigung grundlegend. Da sich Angreifer flexibel organisieren, Tools austauschen und unter wechselnden Identitäten agieren, verlieren gruppenspezifische Abwehrstrategien zunehmend an Wirksamkeit. Für Cybersecurity-Teams wird es dadurch schwieriger, Kampagnen zuverlässig zuzuordnen oder das Verhalten einzelner Bedrohungsakteure vorherzusagen. Stattdessen rückt die Erkennung wiederkehrender Angriffsmuster in den Mittelpunkt. Unabhängig von Gruppennamen folgen erfolgreiche Ransomware-Kampagnen häufig ähnlichen Prozessen. Entscheidend ist deshalb, Angriffe bereits in ihrer frühen Phase zu erkennen. Moderne Ransomware-Akteure bewegen sich oft über längere Zeit unauffällig innerhalb kompromittierter Umgebungen, bevor Verschlüsselung oder Erpressung sichtbar werden. Frühindikatoren wie ungewöhnliche Identitätsaktivitäten, verdächtige Zugriffe oder auffällige Nutzung privilegierter Konten liefern wichtige Hinweise auf laufende Angriffe. Voraussetzung dafür ist eine umfassende Transparenz über Identitäts-, Cloud-, SaaS- und Endpoint-Umgebungen sowie die Fähigkeit, sicherheitsrelevante Ereignisse schnell zu korrelieren und einzuordnen. In diesem Zusammenhang spielt auch Künstliche Intelligenz auf Verteidigerseite eine entscheidende Rolle.

Im Klartext bedeutet das, dass leistungsfähige Security Operations Center zunehmend an Bedeutung gewinnen. Ziel darf nicht mehr allein die Reaktion auf einen bereits laufenden Ransomware-Vorfall sein. Vielmehr muss der Fokus auf einer frühzeitigen Unterbrechung der Angriffskette liegen, bevor Angreifer ihre Position festigen und Druckmittel aufbauen können. Kontinuierliches Monitoring, verhaltensbasierte Analysen und schnelle, KI-gestützte Incident-Response-Prozesse verkürzen die Zeit bis zur Erkennung und erhöhen die Wahrscheinlichkeit, Angriffe bereits vor einer Datenexfiltration oder Betriebsunterbrechung einzudämmen. Managed Security Operations können diese Fähigkeiten durch spezialisierte Expertise und eine kontinuierliche Überwachung zusätzlich stärken. Ziel muss sein, eine nachhaltige Cyberresilienz zu evozieren. Und die entsteht ausschließlich durch eine kontinuierliche, verhaltensorientierte Verteidigung, die Angriffe unabhängig von ihrer Herkunft frühzeitig erkennt und wirksam unterbindet. In einem zunehmend dezentralen Bedrohungsumfeld werden Geschwindigkeit, Transparenz und adaptive Security Operations somit zu den entscheidenden Erfolgsfaktoren.

 

Theus Hossmann ist Chief Technologie Officer bei Ontinue.

Um einen Kommentar zu hinterlassen müssen sie Autor sein, oder mit Ihrem LinkedIn Account eingeloggt sein.

55410

share

Artikel teilen

Top Artikel

Ähnliche Artikel