Ransomware: Einstiegshürden sinken, Bedrohung bleibt hoch
Check Point Software veröffentlicht seinen «State of Ransomware Q2 2026»-Bericht. Im zweiten Quartal 2026 wurden weltweit 2’139 Opfer auf Datenleck-Websites verzeichnet – ein Anstieg von 33 Prozent gegenüber dem Vorjahr. Besonders beunruhigend: KI-Tools ermöglichen es kleinen Teams, innerhalb weniger Monate schlagkräftige Ransomware-Operationen aufzubauen.
Die globale Ransomware-Bedrohung bleibt auf hohem Niveau. Laut dem aktuellen «State of Ransomware Q2 2026»-Bericht von Check Point Software wurden im zweiten Quartal 2026 weltweit 2’139 Opfer auf Datenleck-Websites verzeichnet. Gegenüber dem ersten Quartal blieb die Zahl weitgehend stabil, im Jahresvergleich entspricht dies jedoch einem Anstieg von 33 Prozent. Das Bedrohungsökosystem hat sich damit auf dem erhöhten Niveau konsolidiert, das es bis 2025 erreicht hatte.
Mehr Gruppen, breitere Angriffsfläche
Was sich im zweiten Quartal verändert hat, ist die Zusammensetzung der Angreifer. Entfielen im ersten Quartal noch 71 Prozent der Opfer auf die zehn grössten Gruppen, sank dieser Anteil im zweiten Quartal auf 57,6 Prozent. Gleichzeitig stieg die Zahl der aktiven Ransomware-Gruppen von 71 auf 93 – ein neuer Höchststand seit Beginn der Aufzeichnungen. Die Gruppe Qilin belegte mit 279 Opfern zum vierten Mal in Folge den ersten Platz, knapp vor «The Gentlemen», die um 62 Prozent wuchsen. Cl0p, dessen Kampagne gegen die Oracle E-Business Suite im ersten Quartal einen Grossteil der Zahlen ausgemacht hatte, ist seither fast vollständig verschwunden.
Sergey Shykevich, Director Threat Intelligence bei Check Point Software, kommentiert die Ergebnisse: «Die wichtigste Erkenntnis aus diesem Quartal ist nicht die Anzahl der Ransomware-Opfer, sondern wie dramatisch die Eintrittsbarrieren sinken. Wir haben nun Belege dafür, dass ein kleines Team, unterstützt durch KI-gestützte Tools und Affiliate-Netzwerke, innerhalb weniger Monate eine hochkarätige Ransomware-Operation aufbauen kann.»
KI beschleunigt den Aufbau von Ransomware-Operationen
Ein Datenleck der Ransomware-Gruppe «The Gentlemen» lieferte Sicherheitsforschenden seltene Einblicke in deren Arbeitsweise. Das Kernteam bestand aus nur neun Personen und praktizierte eine 90/10-Gewinnaufteilung mit einer breiteren Partnerbasis, die den Grossteil der Einbruchsarbeiten übernahm. Besonders aufschlussreich ist ein Detail: Der Administrator der Gruppe, bekannt als Zeta88, entwickelte das Ransomware-Management-Panel der Organisation mithilfe von KI-Programmierassistenten in rund drei Tagen. Er räumte dabei selbst ein, dass die Tools nach wie vor jemanden erfordern, der den Code gut genug versteht, um sie anzuleiten und zu korrigieren. Dies belegt, dass KI die Entwicklung von Ransomware-Tools beschleunigt – auch wenn menschliches Fachwissen weiterhin notwendig bleibt.
Zahlungsquoten sinken, Datendiebstahl nimmt zu
Die Lösegeldzahlungsquote ist seit sechs Jahren in Folge gesunken – von 85 Prozent im Jahr 2019 auf heute rund 23 Prozent. Verbesserte Backup-Strategien haben die Wirksamkeit von Verschlüsselungsangriffen reduziert. Gegen Datendiebstahl helfen Backups jedoch nicht: Wenn Dateien bereits gestohlen wurden und kurz vor der Veröffentlichung stehen, kann eine Systemwiederherstellung die Datenlecks nicht mehr verhindern. Aus diesem Grund setzen Ransomware-Betreiber zunehmend auf «Exfiltration First Extortion» – erst Daten entwenden, dann erpressen. Die Gesamtzahlungen blieben entsprechend hoch: Über die Blockchain wurden im Jahr 2025 immer noch mehr als 820 Millionen US-Dollar an Ransomware-Zahlungen verzeichnet.
Strafverfolgung: Reibungsverluste statt Einbrüche
Im zweiten Quartal konzentrierten sich die Strafverfolgungsbehörden eher auf gemeinsam genutzte Infrastrukturen als auf einzelne Gruppen. Sie zerschlugen eine Geldwäscheplattform, verhängten Sanktionen gegen mit Ransomware-Akteuren verbundene Börsen und schalteten einen Malware-Signierungsdienst sowie grosse Netzwerke von Infostealern ab. Ein unmittelbarer Rückgang der Opferzahlen bleibt bislang aus, da beschlagnahmte Infrastrukturen in der Regel an anderer Stelle wieder aufgebaut werden. Die erhöhten Kosten für Geldwäsche, Signierung und Zugangsdatenbeschaffung erzeugen jedoch Reibungsverluste, die sich langfristig akkumulieren.
Vier Technologien zum Schutz vor Ransomware
Check Point stellt Unternehmen vier verschiedene Technologien zum Schutz vor Ransomware zur Verfügung. Workspace Security schützt Nutzer:innen in E-Mails, Browsern, SaaS-Anwendungen und auf Endgeräten – mithilfe KI-gestützter Erkennung wird die Auslieferung von Ransomware vor der Ausführung gestoppt und seitliche Bewegungen sowie Datenexfiltration nach einer Kompromittierung eingedämmt. Hybrid Mesh Network Security wendet an jedem Verbindungspunkt einheitliche, KI-gesteuerte Kontrollen an: von Firewalls, die schädliche Dateien blockieren, bevor sie Geräte erreichen, bis hin zu CASB-Scans, die Malware abfangen, die über SaaS-Plattformen wie OneDrive und Slack eindringt. Im Falle einer Kompromittierung begrenzt der Zero-Trust-Zugriff über SASE Private Access den Schadensumfang.
Exposure Management beantwortet die Frage, welche Schwachstellen Ransomware-Gruppen tatsächlich ausnutzen können. Laut dem «2026 Exposure Gap Report» von Check Point machen Schwachstellen mittlerweile 42,6 Prozent der kritischen Sicherheitslücken aus – mehr als doppelt so viel wie im Vorjahr. Unternehmen aus dem Versorgungssektor, die die Plattform nutzen, beheben 30 Prozent ihrer Schwachstellen innerhalb einer Stunde. AI Security schliesslich setzt auf dieselben Technologien, die Ransomware-Gruppen zunehmend einsetzen: ThreatCloud AI stellt sicher, dass der Schutz mit der gleichen Geschwindigkeit voranschreitet wie die KI-gestützte Ausnutzung von Schwachstellen. AI Agent Security regelt die Agentenberechtigungen, AI Red Teaming testet KI-Anwendungen vor der Bereitstellung, und Workforce AI Security verhindert, dass Anmeldedaten über KI-Tools nach aussen gelangen.
Quelle: www.checkpoint.com/de
Dieser Beitrag erschien ursprünglich auf m-q.ch - https://www.m-q.ch/de/ransomware-einstiegshuerden-sinken-bedrohung-bleibt-hoch/
