Zurück zum Magazin

    Ransomware 2026: Die wichtigsten neuen Taktiken im Überblick

    Ransomware 2026 – Symbolbild: Vorhängeschloss mit Sprachwelle

    Ransomware bleibt auch 2026 eine der größten Bedrohungen für Unternehmen – aber das Spielfeld hat sich verschoben. Angriffe beginnen immer öfter mit einem Telefonanruf statt mit einer Mail, sind arbeitsteilig organisiert und zielen am Ende genau auf das, was nach einem Angriff am meisten zählt: den Wiederanlauf.

    Die Zahlen zeigen ein gemischtes Bild: Laut der Bitkom-Studie Wirtschaftsschutz 2026 haben Angreifer bei 25 Prozent der Unternehmen Daten verschlüsselt und Lösegeld gefordert – nach 34 Prozent im Vorjahr. Gleichzeitig zählte Deutschland 2025 mit 433 bestätigten Ransomware-Angriffen zu den drei am stärksten betroffenen Ländern weltweit. Entwarnung ist das nicht: Die Methoden verändern sich – weg vom Massen-Phishing, hin zu gezielten, professionell organisierten Angriffen.

    Die Taktiken des Vorjahres finden Sie in unserem Beitrag Ransomware 2025.

    1. Der Anruf ersetzt die Phishing-Mail

    Die klassische Phishing-Mail verliert an Bedeutung: Laut Mandiant sank ihr Anteil an den Erstinfektionen von 14 auf 6 Prozent. Stattdessen greifen Täter zum Telefon – Voice Phishing („Vishing“) ist mit 11 Prozent inzwischen der zweithäufigste Einstiegsweg. Typische Maschen:

    • Anrufe beim IT-Helpdesk mit der Bitte, Passwort oder MFA „für ein neues Smartphone“ zurückzusetzen
    • falsche Support-Anrufe bei Mitarbeitenden, die zur Freigabe einer Fernwartung oder eines Login-Codes drängen
    • automatisierte Anrufe und KI-generierte Stimmen

    Laut Bitkom stieg der Anteil der Unternehmen mit Schäden durch automatisierte Anrufe („Robo Calls“) von 3 auf 14 Prozent, durch Deepfakes von 4 auf 8 Prozent.

    MFA schützt nur so lange, bis jemand sie am Telefon zurücksetzt.

    2. Zugang auf Bestellung – Übergabe in Sekunden

    Ransomware ist ein arbeitsteiliges Geschäft: Spezialisierte Zugangshändler („Initial Access Broker“) verschaffen sich den Zugang und reichen ihn an die eigentlichen Erpresser weiter. Bei Ransomware-Fällen war ein solcher vorheriger Einbruch laut Mandiant mit 30 Prozent der häufigste Einstiegsweg – doppelt so oft wie im Vorjahr. Die Übergabe dauerte 2025 im Median nur noch 22 Sekunden; 2022 waren es noch mehr als acht Stunden.

    Die Zugänge stammen vor allem aus:

    • ungepatchten Schwachstellen in Firewalls, VPN-Gateways und Remote-Portalen – Exploits bleiben mit 32 Prozent der häufigste Einstieg überhaupt
    • Zugangsdaten, die Infostealer-Schadsoftware zuvor abgegriffen hat
    • Password-Spraying gegen Konten ohne MFA
    • vergessenen, veralteten Cloud-Konten, etwa in Microsoft Entra ID

    Wer einen Einbruch erst am nächsten Morgen bemerkt, hat es längst mit dem zweiten Täter zu tun.

    3. Erst die Abwehr ausschalten: EDR-Killer

    Bevor verschlüsselt wird, legen Angreifer die Sicherheitssoftware systematisch lahm. Sogenannte EDR-Killer gehören laut Kaspersky inzwischen zum Standardrepertoire:

    • Missbrauch signierter, aber verwundbarer Treiber („Bring Your Own Vulnerable Driver“)
    • gezieltes Beenden von Schutzprozessen und Monitoring-Agents
    • schrittweises „Blindmachen“ statt auffälliger Abschaltung

    Die Sicherheitssoftware meldet nichts – weil sie nichts mehr sieht.

    4. Angriff auf den Wiederanlauf

    Was sich 2025 abzeichnete, ist 2026 Methode: Laut Mandiant nehmen Gruppen wie Akira und Qilin gezielt die Fähigkeit zur Wiederherstellung ins Visier:

    • Backup-Infrastruktur und Cloud-Speicher, aus denen Sicherungen gelöscht werden
    • Identitätsdienste wie das Active Directory – bis hin zu den Zertifikatsdiensten, über die sich Täter dauerhafte Admin-Zugänge sichern
    • Hypervisor und Virtualisierungs-Management: Ein Treffer auf dieser Ebene legt alle virtuellen Server auf einmal lahm

    Verschlüsselt wird nicht mehr nur der Betrieb – sondern auch der Weg zurück.

    5. Datendiebstahl statt Verschlüsselung

    Aus dem Trend von 2025 ist Routine geworden: Laut Kaspersky verzichten immer mehr Gruppen ganz auf die Verschlüsselung und erpressen allein mit gestohlenen Daten. Besonders im Visier:

    • Cloud- und SaaS-Anwendungen, in die Täter über gestohlene Sitzungs-Cookies und Zugriffstoken gelangen
    • Kunden-, Personal- und Vertragsdaten
    • Druck über Dritte: direkte Kontaktaufnahme mit Kunden, Partnern und Lieferanten

    Der Schaden verlagert sich: weniger Stillstand, dafür Forensik, Meldepflichten nach DSGVO und gegebenenfalls NIS2 sowie Vertrauensverlust bei Kunden.

    Gegen Datendiebstahl hilft kein Backup.

    6. KI beschleunigt – die Ursachen bleiben alt

    Künstliche Intelligenz ist 2026 fester Teil des Werkzeugkastens: für täuschend echte Anrufe und Mails und sogar in Schadsoftware, die während des Angriffs KI-Modelle abfragt, um Erkennung zu umgehen oder Zugangsdaten aufzuspüren. 82 Prozent der Unternehmen rechnen laut Bitkom mit verstärktem KI-Einsatz durch Angreifer.

    Trotzdem hält Mandiant fest: 2025 war noch nicht das Jahr, in dem Sicherheitsvorfälle direkt auf KI zurückgingen – Hauptursache bleiben grundlegende menschliche und organisatorische Versäumnisse.

    KI macht Angriffe schneller – die Tür öffnen weiterhin fehlende Updates, schwache Prozesse und ungeschützte Konten.

    Fazit

    Ransomware 2026 zielt auf den Wiederanlauf: Täter kommen per Anruf oder gekauftem Zugang, schalten die Abwehr aus und zerstören Backups, Identitäten und Virtualisierung, bevor sie zuschlagen.