Die Bedrohungslage für IT-Lösungen entwickelt sich kontinuierlich weiter. Während Unternehmen massiv in künstliche Intelligenz und digitale Transformation investieren, verändern sich auch die Angriffsvektoren. APIs, die lange Zeit als potenzielle Schwachstelle unterschätzt wurden, sind mittlerweile zu einer primären Angriffsfläche geworden.
Web-Anwendungssicherheit und API-Sicherheit werden in vielen Unternehmen noch immer getrennt betrachtet. Genau diese Lücke nutzen Angreifer gezielt aus.
Die wachsende Bedrohung durch API-Angriffe gefährdet ganze Transformationsinitiativen. Das zeigt der aktuelle SOTI-Bericht (State of the Internet) „Anwendungen, APIs und DDoS 2026“ von Akamai. Dem Bericht zufolge waren 87 Prozent der befragten Unternehmen im Jahr 2025 von mindestens einem API-bezogenen Sicherheitsvorfall betroffen. Die durchschnittliche Zahl täglicher API-Angriffe stieg im Jahresvergleich um 113 Prozent. Diese Zahlen deuten nicht nur auf Wachstum hin, sondern auf eine umfassende Industrialisierung dieser Angriffsform.
Das prägende Merkmal moderner Cyberangriffe ist Automatisierung. Akamai-Forscher beobachten, dass sich Angriffe zunehmend zu koordinierten Kampagnen entwickeln, bei denen API-Missbrauch, Angriffe auf Webanwendungen und Layer-7-DDoS-Aktivitäten zu skalierbaren und kosteneffizienten Operationen kombiniert werden. Das Ziel ist klar: Verfügbarkeit zu stören und finanziellen Schaden zu verursachen.
Der Bericht verdeutlicht das Ausmaß dieses Trends: Layer-7-DDoS-Angriffe haben in den vergangenen zwei Jahren um 104 Prozent zugenommen, während Angriffe auf Webanwendungen zwischen 2023 und 2025 um 73 Prozent gestiegen sind. Dieser Anstieg ist kein Zufall – er ist das Ergebnis zunehmend industrialisierter Angriffsmethoden.
Angetrieben wird dieser Trend durch die leichte Verfügbarkeit von Botnetzen über DDoS-for-Hire-Dienste sowie durch KI-gestützte Angriffsskripte, die das gezielte Angreifen von APIs und Webanwendungen vereinfachen. Werden diese Botnetze nicht erkannt, kommen sie nicht nur durch Cyberkriminelle zum Einsatz, sondern auch durch Hacktivisten, deren Aktivitäten vor dem Hintergrund wachsender geopolitischer Spannungen zunehmen.
Super-Botnetze sind weiterentwickelte Versionen der ursprünglichen Mirai-Architektur, die DDoS-as-a-Service-Ökosysteme befeuerten. Akamai unterstützte bei der Abschaltung von Aisuru und Kimwolf, zwei berüchtigten Botnetzen dieser Art.
Automatisierung und KI machen diese hochentwickelten Kampagnen kostengünstig, schnell und leicht replizierbar. Das traditionelle Modell hochkomplexer, eng koordinierter Angriffe, die große mediale Aufmerksamkeit erzeugen, wird zunehmend durch einen anderen Ansatz ersetzt: eine Vielzahl kleinerer, automatisierter Angriffe, die systematisch die Verfügbarkeit untergraben und Infrastrukturkosten in die Höhe treiben.
Das Abhängigkeitsproblem: APIs und KI-Transformation
Besonders besorgniserregend ist, dass Unternehmen an einem geschäftskritischen Punkt getroffen werden: APIs sind zur Grundlage der KI-Transformation geworden und damit essenziell für Innovation. Gleichzeitig bieten sie Angreifern den schnellsten Weg zu Skalierung, Störung und Profit. Wo Investitionen gebündelt werden, folgen Risiken. APIs zu schützen, bedeutet daher auch, die Innovations- und Transformationsfähigkeit eines Unternehmens zu sichern – und letztlich seine Zukunftsfähigkeit.
In der Praxis wird das Problem dadurch verschärft, dass viele Unternehmen Web-Application-Sicherheit und API-Sicherheit weiterhin als zwei getrennte Herausforderungen behandeln. Diese fragmentierte Sichtweise schafft Transparenzlücken, die Angreifer ausnutzen können. Eine weitere wachsende Herausforderung ist „Vibe Coding“, der Einsatz von KI-Tools, um Code schnell und häufig ohne ausreichende Tests zu schreiben. Dies kann erhebliche Produktivitätsgewinne ermöglichen, birgt aber zugleich zusätzliche Risiken, etwa neue Schwachstellen und Fehlkonfigurationen, die oft ungesichert in Produktionsumgebungen gelangen.
Die Auswirkungen von API-Angriffen reichen weit über einzelne Systeme hinaus. Sie können ganze Lieferketten gefährden. Laut dem Global Cybersecurity Outlook 2025 des Weltwirtschaftsforums nannten 54 Prozent der befragten großen Unternehmen Herausforderungen in der Lieferkette als größtes Hindernis für Cyberresilienz.
Regulierungsbehörden sind sich dessen bewusst und reagieren entsprechend. Die EU-Richtlinie zur Netzwerk- und Informationssicherheit (NIS2) sowie der Digital Operational Resilience Act (DORA) für den Finanzsektor spiegeln diese Priorität wider, indem sie den Fokus auf operative Resilienz legen und damit über reine Prävention hinausgehen. Für Unternehmen in der gesamten EMEA-Region bedeutet das: Resilienz ist keine Option, sondern eine Compliance-Anforderung.
Drei zentrale Säulen können Unternehmen dabei helfen, wirksam auf diese Bedrohungen zu reagieren und ihre Abwehr zu stärken:
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
1. Transparenz: Unternehmen benötigen vollständige Transparenz über ihre Umgebungen. Das klingt einfach, ist aber oft schwierig, wenn APIs dezentral eingeführt werden.
2. Integrierte Sicherheitskontrollen: Lösungen wie DDoS-Abwehr, Web Application Firewalls (WAFs) und API-Sicherheit dürfen nicht isoliert betrieben werden; sie müssen in einen einheitlichen Sicherheitsansatz integriert sein.
3. Menschen und Prozesse: Cybersicherheit ist Teamarbeit. Entwickler, IT, Compliance, Datenschutz und Rechtsabteilungen müssen sich auf dieselben Best Practices und regulatorischen Anforderungen ausrichten und ihr Wissen kontinuierlich aktuell halten.
Kontrollen nicht nur aufrechterhalten – sondern neu bewerten und erneuern
Viele Sicherheitsteams verwalten ihre Kontrollen noch immer auf Basis gestriger Annahmen. In einer sich schnell entwickelnden Bedrohungslandschaft ist das nicht mehr ausreichend. Unternehmen sollten ihre Sicherheitsmaßnahmen regelmäßig anhand aktueller Bedrohungsinformationen validieren und prüfen, ob diese Maßnahmen die heutige Realität noch abbilden. Die OWASP Top 10 API Security oder Erkenntnisse von MITRE bieten einen guten Ausgangspunkt, um Relevanz und Wirksamkeit bestehender Schutzmaßnahmen zu überprüfen.
Wenn Unternehmen konsequent fokussiert bleiben, können sie sich von veralteten Playbooks hin zu proaktiven, datenbasierten Sicherheitsstrategien entwickeln. Auf diese Weise wird Resilienz zu einer stabilisierenden Kraft für das Kerngeschäft, schafft eine sichere Grundlage für Innovation und bewahrt das Vertrauen aller Stakeholder.
Über den Autor: Richard Meeus ist Senior Director of Security Technology and Strategy für EMEA bei Akamai. Er verfügt über mehr als 20 Jahre Erfahrung in den Bereichen Cloud Computing, Unternehmenssoftware und Netzwerksicherheit. Bei Akamai, Mirapoint und Prolexic war er in verschiedenen strategischen Funktionen tätig, unter anderem im Zusammenhang mit der Implementierung von DDoS-Schutzlösungen für multinationale Unternehmen sowie dem Schutz kritischer Infrastrukturen und sensibler Daten. Darüber hinaus ist Richard Chartered Member des BCS sowie CISSP-zertifiziert.