Ransomware-Angriffe haben laut TrendAI 2025 weltweit deutlich zugenommen, Deutschland zählt zu den drei am stärksten betroffenen Ländern. Ungepatchte Schwachstellen und schwache Konten bleiben die größten Einstiegspunkte.
Der Cyber Risk Index von TrendAI sank 2025 zwar auf 35,8 Punkte, doch gleichzeitig stieg die Zahl bestätigter Ransomware-Opfer der zehn aktivsten Gruppen um 236 Prozent auf 5.096 Unternehmen weltweit.
Das Trend-Micro-Tochterunternehmen TrendAI hat seinen Bericht „Cyber Risk Report 2026“ veröffentlicht, der einen zwiegespaltenes Bild der globalen Cyberbedrohungslage zeichnet: Während sich Unternehmen in Cybersicherheitsfragen TrendAI nach messbar besser aufstellen, nimmt gleichzeitig die Zahl erfolgreicher Ransomware-Angriffe weltweit deutlich zu. Der Hersteller hat die Leak-Seiten von Cyberkriminellen analysiert und für Deutschland im Jahr 2025 insgesamt 433 bestätigte Ransomware-Angriffe identifiziert. Damit gehöre Deutschland zu den drei am stärksten betroffenen Ländern der Welt. Nur die USA mit erschreckenden 4.893 Ransomware-Vorfällen und Kanada mit 520 Angriffen hätten mehr verzeichnet.
Um das globale Cyberrisiko einzuschätzen, hat TrendAI den Cyber Risk Index (CRI) bestimmt. Dieser sei im Jahresdurchschnitt 2025 auf 35,8 Punkte gefallen und lag 2024 noch bei 38,5. Dies ist grundsätzlich positiv, doch 2025 habe der CRI deutlich mehr geschwankt als 2024. Im Januar 2025 habe der CRI bei 34,6 gelege, sei im April kurzfristig auf 37,4 gesprungen – TrendAI vermutet dahinter viele neue IT‑Projekte zum Jahresbeginn – und sei im Juli auf 34,1 gesunken. Unabhängig von Branche oder Größe würden die untersuchten Firmen damit insgesamt im mittleren Risikobereich liegen.
Mit einem CRI von 42,5 habe 2025 der Bergbau die Rangliste der Branchen mit dem höchsten Risiko angeführt. Das Gesundheitswesen und die Landwirtschaft würden mit je 40,3 folgen, die Telekommunikation mit 39,9, das Bildungswesen mit 39,8 und Behörden und öffentliche Einrichtungen mit 39,7.
Zudem seien Unternehmen mit bis zu 100 Mitarbeitenden zwar weiterhin die Gruppe mit dem niedrigsten Risiko, zugleich aber das einzige Größensegment, dessen CRI 2025 gestiegen sei. Dies deutet TrendAI nach darauf hin, dass Angreifer kleine Unternehmen zunehmend als Einfallstor in größere Lieferketten nutzen.
Cloud-Zugriffe und veraltete Konten bleiben dem Report nach die Hauptrisikofaktoren. Wie im Vorjahr würden riskante Zugriffe auf Cloud-Applikationen und veraltete Microsoft Entra ID-Konten die Liste der am häufigsten erkannten Risikoereignisse anführen. Konten mit deaktivierter Multi-Faktor-Authentifizierung (MFA) würden weiterhin zu den größten Schwachstellen zählen. Neu in den Top 5 seien Verstöße gegen Zero-Trust-Zugriffsregeln, worin TrendAI ein Zeichen für die wachsende, aber noch nicht überall konsequent durchgesetzte Zero-Trust-Adoption, sieht.
Daneben mahnt der Hersteller, dass es im Schwachstellenmanagement mehr braucht als CVSS-Werte. Denn unter den zehn am häufigsten erkannten, ungepatchten Schwachstellen hätten sich drei mit lediglich mittlerem Schweregrad befunden, die jedoch im Zusammenspiel mit hochkritischen Sicherheitslücken für Remote-Codeausführung und Rechteausweitung besonders gefährliche Angriffsketten ermöglicht hätten. Ungepatchte Schwachstellen hätten am häufigsten zu vollständigen Angriffspfaden geführt. TrendAI fand heraus, dass mehr als 2,3 Millionen erkannte Pfade so starteten. Auf dem zweiten Platz würden Angriffe auf schlecht geschützte Konten liegen, wie Password‑Spraying und Password‑Guessing, mit zusammen über zwei Millionen Pfaden. Meist sei am Ende der Angriffskette ein Benutzerkonto das Ziel. Pro Tag würden im Schnitt rund 33.000 Konten angegriffen, also fast doppelt so häufig wie Endgeräte auf Platz zwei.
TrendAI nach fragmentiert sich die Ransomware-Landschaft weiter und wird leider auch aktiver. Die Zahl bestätigter Opfer der zehn aktivsten Ransomware-Gruppen sei 2025 um 236 Prozent auf 5.096 Unternehmen gestiegen. Qilin habe sich von Platz zehn im Jahr 2024 auf Platz eins mit 1.262 bestätigten erfolgreichen Angriffen katapultierte, ein Plus von 1.270 Prozent. Akira folge mit 857 Fällen, Plus 708 von Prozent. Gleich fünf Gruppen seien 2025 neu in die Top Ten eingestiegen, darunter INC Ransom, SafePay, Lynx, DragonForce und Sinobi, während zuvor dominante Gruppen wie LockBit deutlich an Bedeutung verloren hätten. Diese Fragmentierung habe erhebliche Auswirkungen für Unternehmen. So würde eine Verteidigungsstrategie, die sich lediglich auf bekannte Taktiken, Techniken und Vorgehensweisen etablierter Gruppen stützt, in einer sich so rasant wandelnden Landschaft hinterherhinken. Die wirksamste Verteidigung bestehe nicht in Informationen über bestimmte Gruppen, sondern in der Reduzierung der zugrunde liegenden Schwachstellen, unabhängig davon, wer sie ausnutzt.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Um das Cyberrisiko nachhaltig zu senken, rät TrendAI Unternehmen zu einem konsequent risikobasierten Sicherheitsansatz:
Sicherheitskonfigurationen aktiv optimieren statt nur implementieren: Einstellungen wie Web-Reputation, Geräte- und Anwendungskontrolle oder Anti-Malware-Scans müssen dem Hersteller nach kontinuierlich überprüft und nachgeschärft werden, da bereits einzelne Fehlkonfigurationen vorhandene Schutzmechanismen erheblich schwächen können.
Identitäts- und Zugriffsmanagement konsequent durchsetzen: Veraltete Konten inventarisieren und löschen, riskante Konten deaktivieren, sichere Passwörter erzwingen und Multi-Faktor-Authentifizierung flächendeckend aktivieren, insbesondere, da Password-Spraying- und Password-Guessing-Angriffe laut dem Report zu den häufigsten Einstiegspunkten für vollständige Angriffsketten zählen.
Schwachstellen risikobasiert statt ausschließlich nach CVSS-Score priorisieren: Auch Schwachstellen mit mittlerem Schweregrad müssten berücksichtigt werden, wenn sie im Zusammenspiel mit anderen Sicherheitslücken hochkritische Angriffsketten ermöglichen. Virtuelles Patching könne die Sicherheitslücken bis zum offiziellen Herstellerpatch schließen, ersetze eine reguläre Patch-Strategie aber nicht.
Angriffspfade statt Einzelrisiken betrachten: Risiken danach priorisieren, wie wahrscheinlich sie tatsächlich zu einem erfolgreichen Angriff führen, und nicht nur danach, wie häufig sie auftreten.
Vorhandene Sicherheitsplattformen konsequent nutzen: Die Fähigkeiten zur Risikoreduzierung seien in vielen Unternehmen bereits vorhanden. Entscheidend sei es, sie durch automatisierte Playbooks, KI-gestützte Priorisierung und kontinuierliches Monitoring auch tatsächlich im Alltag zu operationalisieren.