Die Cyberbedrohung durch Ransomware wächst weiter exponenziell, so eine Kaspersky-Analyse. 2025 wurden in Deutschland 384 Angriffe gezählt, in Österreich und der Schweiz ebenfalls steigende Zahlen. Millionen kompromittierte Accounts im Darknet treiben die Bedrohungslage weiter an.
Das aktuelle Ransomware-Ökosystem zeichnet sich durch einen kontinuierlichen Anstieg an Angriffen in der DACH-Region aus, der durch eine arbeitsteilige Struktur unter Cyberkriminellen und Millionen kompromittierter Accounts im Darknet gefördert wird.
(Bild: zephyr_p - stock.adobe.com)
Die Cyberbedrohung durch Ransomware nimmt weiter zu. Einer aktuellen Analyse von Kaspersky zufolge gab es 2025 allein in Deutschland 384 Ransomware-Angriffe. Dies sei dem Sicherheitsanbieter nach ein enormer Anstieg gegenüber 2024. Auch Österreich und die Schweiz seien im Fokus von Angreifern. In Österreich habe es im vergangenen Jahr 49 Ransomware-Angriffe gegeben und in der Schweiz 80. Hinter den Attacken stünden Tätergruppen, die sich die Arbeitsschritte untereinander aufteilen würden: von der Beschaffung kompromittierter Zugangsdaten bis zur Durchführung der Verschlüsselung.
Viele Cyberkriminelle hacken sich nicht mehr mit Schadsoftware in Unternehmen. Stattdessen beginnen sie ihre Cyberangriffe mit der systematischen Beschaffung von Informationen im Darknet. Kasperksy zufolge funktioniere Cyberkriminalität dort zunehmend wie ein arbeitsteiliger Markt. Zugangsdaten, Malware-Services und fertige Angriffsketten werden gehandelt und kombiniert. Dieses Modell sei inzwischen sehr effektiv. Ein Paradebeispiel für die Professionalisierung cyberkrimineller Strukturen sei Ransomware. Während sogenannte Initial Access Broker kompromittierte Zugänge bereitstellen, würden andere Gruppen die eigentlichen Verschlüsselungsangriffe übernehmen oder Ransomware-as-a-Service anbieten. Diese Arbeitsteilung senke die Einstiegshürden und erkläre die weiter steigenden Zahlen von Ransomware-Angriffen. Kaspersky berichtet, dass in Deutschland im Jahr 2025 insgesamt 384 Ransomware-Angriffe durch 61 aktive Gruppen registriert wurden. 2024 seien es insgesamt 233 Angriffe durch 53 Gruppen gewesen. Österreich sei im Vorjahr 49 Angriffe durch 26 Gruppen getroffen worden und liege damit ebenfalls über dem Vorjahresniveau (32 durch 29). Die Schweiz hingegen habe mit 80 Angriffen und 32 aktiven Gruppen einen moderaten Zuwachs verzeichnet (70 durch 32).
Die Zahl der kompromittierten Accounts die Kaspersky im Darknet habe aufspüren können, sei zwar insgesamt zurückgegangen. Doch der Handel mit den entsprechenden Zugangsdaten sei nach wie vor ein zentraler Treiber der sich zuspitzenden Bedrohungslage. In Deutschland seien im vergangenen Jahr 3.543.897 (in 2024: 6.191.245) kompromittierte Accounts im Darknet identifiziert worden, in der Schweiz seien es 531.724 (in 2024: 852.820) und in Österreich 590.462 (in 2024: 958.234) Konten gewesen. Solche Zugangsdaten bilden laut Kaspersky die Grundlage für systematisches Cyber-Profiling. Angreifer würden sie für Phishing-Kampagnen oder Credential-Stuffing nutzen oder sie direkt weiter verkaufen. Bereits wenige Informationen würden ausreichen, um detaillierte digitale Profile von Unternehmen und Mitarbeitern zu erstellen. Dies geschehe oft lange bevor ein eigentlicher Angriff sichtbar beziehungsweise durchgeführt werde.
Land
Ransomware-Angriffe 2023
Ransomware-Angriffe 2024
Kompromittierte Accounts im Darknet 2023
Kompromittierte Accounts im Darknet 2024
Deutschland
384
223
3.543.897
6.191.245
Österreich
49
32
590.462
958.234
Schweiz
80
70
531.724
852.820
Digitale Angriffsfläche sichtbar machen
Datenleaks, Angriffe oder Cyber-Profiling lassen sich in einer vernetzten Welt kaum vollständig vermeiden. Entscheidend ist Kasperksy zufolge daher, die eigene digitale Angriffsfläche aus Sicht potenzieller Angreifer zu kennen. So lassen sich kompromittierte Zugangsdaten, exponierte Datenbanken, Phishing-Domains oder technische Schwachstellen frühzeitig erkennen und priorisieren, bevor sie für einen Angriff genutzt werden können. „Cyberkriminalität ist heute hochgradig organisiert. Zugänge, Daten und Angriffswerkzeuge werden arbeitsteilig gehandelt und kombiniert“, erklärt Waldemar Bergstreiser, General Manager DACH bei Kaspersky. „Die aktuellen Zahlen zeigen deutlich, wie erfolgreich dieses Modell ist: Ransomware-Angriffe erreichen neue Höchststände, während Millionen kompromittierter Accounts den Rohstoff für weitere Attacken liefern. Schon ein einzelner ungesicherter Zugang kann ausreichen, um ein Unternehmen für Angreifer interessant zu machen. Deshalb ist es entscheidend, digitale Angriffsflächen kontinuierlich zu überwachen und Risiken frühzeitig zu schließen.“
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.