1. Halbjahr 2025 Die Top Malware in Deutschland

Aktualisiert am 29.08.2025 Von Melanie Staudacher 4 min Lesedauer

Malware ist nach wie vor eine der größten Bedrohungen für Unternehmen weltweit und auch für die deutsche Wirtschaft. Check Point identifizierte im ersten Halbjahr 2025 jeden Monat die aktivsten Schadprogramme und wir liefern Ihnen wichtige Hinter­grund­informationen dazu.

Malware bereitet Unternehmen weltweit immer mehr Probleme. Diese Malware sind im Jahr 2025 bei besonders vielen Cyberangriffe eingesetzt.(Bild:  Neuropixel - stock.adobe.com)
Malware bereitet Unternehmen weltweit immer mehr Probleme. Diese Malware sind im Jahr 2025 bei besonders vielen Cyberangriffe eingesetzt.
(Bild: Neuropixel - stock.adobe.com)

Auch in diesem Jahr veröffentlicht der Security-Hersteller Check Point monatlich den „Global Threat Index“. Dieser zeigt, welche Schadprogramme in Deutschland von Januar 2025 bis Juni 2025 besonders aktiv waren. 2024 waren vor allem die Malware CloudEye, FormBook und Androxgh0st für deutsche Unternehmen sehr gefährlich. Und auch 2025 scheinen die bekannten Varianten wieder zuzuschlagen.

Top Malware im Juni 2025

Seit Januar gehört FormBook erstmals wieder zu den meistgenutzten Malware-Varianten. (Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Seit Januar gehört FormBook erstmals wieder zu den meistgenutzten Malware-Varianten.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Mit einem gewaltigen Vorsprung ist erstmals wieder FormBook unter den Top 3 und war im Juni an 15,3 Prozent aller Sicherheitsvorfälle beteiligt. Es folgen Androxgh0st mit 2,5 Prozent und FakeUpdates mit 1,8 Prozent. Die am häufigsten angegriffenen Branchen sind der Bildungssektor, Telekommunikation und Biotechnologie und Pharmazeutika.

Top Malware im Mai 2025

FakeUpdates war im Mai 2025 an 2,22 Prozent der Cyberangriffe auf deutsche Organisationen beteiligt. Weltweit lag der Anteil sogar bei 5,41 Prozent.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
FakeUpdates war im Mai 2025 an 2,22 Prozent der Cyberangriffe auf deutsche Organisationen beteiligt. Weltweit lag der Anteil sogar bei 5,41 Prozent.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Während FakeUpdates auch im Mai an der Spitze der eingesetzten Malware in Deutschland blieb, tauschten Remcos und Androxgh0st die Plätze. Doch wer steckt eigentlich hinter dem Schadprogramm FakeUpdates, auch bekannt als SocGholish, das in Deutschland sein Unwesen treibt? 2018 wurde die Malware erstmals entdeckt und schnell mit der russischen Hackergruppe Evil Corp in Verbindung gebracht. Evil Corp verwendet FakeUpdates vorwiegend, um nach der Erstinfektion verschiedene sekundäre Nutzlasten zu liefern. Die Malware wird über Drive-by-Downloads auf kompromittierten oder bösartigen Websites verbreitet und fordert die Nutzer auf, ein gefälschtes Browser-Update zu installieren.

Top Malware im April 2025

An der Spitze der meistgenutzten Malware gibt es im April nur wenig Veränderung.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
An der Spitze der meistgenutzten Malware gibt es im April nur wenig Veränderung.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Die üblichen Verdächtigen treiben auch im April ihr Unwesen in deutschen Unternehmen: FakeUpdates wurde in 3,4 Prozent der von Check Point analysierten Cyberangriffe verwendet und bleibt damit auf Platz eins. Androxgh0st rutscht von Platz zwei im März auf Platz drei und der Remote Access Trojaner Remcos ist nach zwei Monaten „Pause“ mit 2,7 Prozent wieder in den Top drei vertreten. Vor allem in den Sektoren Bildung, Biotechnologie und Pharmazeutika sowie Telekommunikation wurden die Schadprogramme häufig eingesetzt.

Top Malware im März 2025

Androxgh0st und FakeUpdates blieben die meistverwendenten Malware-Varianten, tauschten im März jedoch ihre Platzierungen.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Androxgh0st und FakeUpdates blieben die meistverwendenten Malware-Varianten, tauschten im März jedoch ihre Platzierungen.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Schadsoftware führt weltweit ihren Schreckenszug weiter fort. In Deutschland waren Unternehmen im März erneut mit Androxgh0st und FakeUpdates besonders häufig infiziert. Auch AsyncRAT bleibt unter den Top drei Malware-Varianten. Kein Wunder, denn die Nutzung der Remote Access Trojaner hat dem Darktrace Threat Report 2024 deutlich zugenommen. Während im ersten Halbjahr des vergangenen Jahres RATs noch bei zwölf Prozent aller analysierten Kampagnen beteiligt waren, waren es in der zweiten Jahreshälfte schon 46 Prozent.

Neben dem Bildungswesen und der Pharmazie und Biotechnologie wurde in diesem Monat auch die Telekommunikationsbranche häufig attackiert.

Top Malware im Februar 2025

Im Februar lieferten sich die Malware Androxgh0st und FakeUpdates ein Kopf an Kopf Rennen.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Im Februar lieferten sich die Malware Androxgh0st und FakeUpdates ein Kopf an Kopf Rennen.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Im Februar waren in Deutschland das Bildungswesen und das Gesundheitswesen sowie Biotechnologie und Pharmazie besonders stark von Malware betroffen. Die 2024 schon sehr oft genutzte Malware Androxgh0st war an 2,07 Prozent aller Cyberangriffe beteiligt, dicht gefolgt von FakeUpdates mit 2,04 Prozent. Auf Platz drei steht der Remote Access Trojan (RAT) AsyncRAT, der 2024 in Deutschland den Daten von Check Point zufolge an keinem Cyberangriff beteiligt war.

Top Malware im Januar 2025

Im Januar 2025 etablierte sich eine neue Malware in Deutschland und war direkt an einem großen Anteil aller Cyberangriffe beteiligt: SnakeKeylogger.(Bild:  Dall-E / Vogel IT-Medien GmbH / KI-generiert)
Im Januar 2025 etablierte sich eine neue Malware in Deutschland und war direkt an einem großen Anteil aller Cyberangriffe beteiligt: SnakeKeylogger.
(Bild: Dall-E / Vogel IT-Medien GmbH / KI-generiert)

Im ersten Bericht des Jahres wurden laut den Forschern von Check Point die Sektoren Bildung, Transport und Logistik sowie Bio­technologie und Pharmazeutik im Januar 2025 am meisten attackiert. Daran war zum größten Teil mit 16,5 Prozent aller Angriffe die bereits bekannte Malware FormBook beteiligt. Eine neue Malware ist direkt auf Platz zwei der meistgenutzten Schad­programme bei Cyberangriffen auf deutsche Unternehmen gesprungen: der Keylogger Snake mit 15,3 Prozent. Remcos war im Januar bei 2,6 Prozent aller Cyberattacken beteiligt.

Die Top-Malware-Familien im Überblick

Ransomware, Keylogger, Trojaner, Spyware, Bots: Malware unterscheidet sich hinsichtlich ihres Verhaltens, ihrer Funktion und ihrem Angriffsvektor. Je mehr Incident-Response-Teams und Forensiker über Schadprogramme wissen, desto leichter fällt es, sie zu erkennen, zu bekämpfen und zu analysieren.

Was ist SnakeKeylogger?

Snake ist eine noch recht junger .NET-Keylogger und Credential Stealer, der im November 2020 entdeckt wurde. Die Hauptfunktion von SnakeKeylogger besteht darin, die Tastatureingaben der Benutzer aufzuzeichnen und Daten zu sammeln. Somit sind allerhand privater und sensibler Daten von Snake-Infektionen bedroht. Check Point zufolge ist Snake ein besonders schwer zu fassender und hartnäckiger Keylogger.

Was ist CloudEye?

CloudEye ist ein Downloader, der auf Windows-Systeme zielt um, schädliche Programme herunterzuladen und auf den Zielcomputern zu installieren.

Was ist FormBook?

Der Infostealer FormBook zielt auf das Windows-Betriebssystem ab und wurde 2016 entdeckt. FormBook wird in Untergrund-Hackerforen als Malware as a Service (MaaS) verkauft, da er relativ günstig ist und seine Fähigkeiten, lange unentdeckt zu bleiben, sehr gut sind. FormBook sammelt Anmeldedaten von verschiedenen Webbrowsern, erstellt Screenshots, überwacht und protokolliert Tastenanschläge, ähnlich wie ein Keylogger, und kann Dateien herunterladen und ausführen.

Jetzt Newsletter abonnieren

Täglich die wichtigsten Infos zur IT-Sicherheit

Mit Klick auf „Newsletter abonnieren“ erkläre ich mich mit der Verarbeitung und Nutzung meiner Daten gemäß Einwilligungserklärung (bitte aufklappen für Details) einverstanden und akzeptiere die Nutzungsbedingungen. Weitere Informationen finde ich in unserer Datenschutzerklärung. Die Einwilligungserklärung bezieht sich u. a. auf die Zusendung von redaktionellen Newslettern per E-Mail und auf den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern (z. B. LinkedIn, Google, Meta).

Aufklappen für Details zu Ihrer Einwilligung

Was ist Remcos?

Remcos ist ein Remote Access Trojan (RAT), der seit 2016 bekannt ist. Der RAT wird über Microsoft Office-Dokumente verbreitet, die über Spam-E-Mails heruntergeladen werden. Remcos ist darauf ausgelegt, die UAC-Sicherheit von Microsoft Windows zu umgehen und Malware mit hohen Rechten auszuführen.

Was ist Androxgh0st?

Androxgh0st ist ein Botnetz, das auf Windows-, Mac- und Linux-Plattformen zielt. Für die Erstinfektion nutzt es unterschiedliche Schwachstellen aus und zielt auf PHPUnit, Laravel Framework und Apache Web Server ab. Androxgh0st stiehlt dann vertrauliche Informationen wie Twilio-Kontoinformationen, SMTP-Anmeldeinformationen oder AWS-Schlüssel. Das Botnet verwendet Laravel-Dateien, um die erforderlichen Informationen zu sammeln.

Was ist AsyncRAT?

AsyncRAT ist ein Remote Access Trojan (RAT), der Check Point zufolge vor allem auf Windows-Systeme abzielt und erstmals 2019 gesichtet wurde. Seine Aufgabe besteht darin, Systeminformationen auf einen Command-and-Control-Server zu schleusen und Befehle auszuführen wie das Herunterladen von Plugins, das Beenden von Prozessen und das Aufnehmen von Screenshots. Er wird häufig über Phishing-Kampagnen verbreitet und dient dem Datendiebstahl und der Kompromittierung von Systemen.

(ID:50321015)