Ransomware verändert seine Form. Laut einem aktuellen Bedrohungsbericht wird das traditionelle Modell der bösartigen Verschlüsselung von Daten seltener, weil Angreifer es für weniger profitabel und schwerer effektiv durchzuführen halten. Was es ersetzt, ist Ransomware-Datendiebstahl-Erpressung: Kriminelle stehlen sensible Informationen und setzen Opfer dann unter Druck, zu zahlen, damit diese privat bleiben. Für Einzelpersonen ist dieser Wandel wichtig, denn Ihre Daten können offengelegt werden, selbst wenn niemals Dateien im Netzwerk eines Unternehmens verschlüsselt werden.
Warum Kriminelle von der Verschlüsselung abrücken
Dateien in großem Umfang zu verschlüsseln, ist eine anspruchsvolle Aufgabe. Angreifer müssen Abwehrmaßnahmen überwinden, sich über Systeme hinweg ausbreiten und Malware einsetzen, die zuverlässig funktioniert. Verteidiger hingegen sind besser bei Backups und Wiederherstellung geworden, was bedeutet, dass ein verschlüsseltes Netzwerk nicht immer ein zahlendes Opfer ist.
Der Quellbericht beschreibt Verschlüsselung als sowohl weniger profitabel als auch schwieriger effektiv durchzuführen. Daten zu stehlen umgeht diese Probleme. Wenn ein Unternehmen seine Systeme aus Backups wiederherstellen kann, halten die Kriminellen immer noch etwas Wertvolles: die gestohlenen Informationen und die Drohung, sie zu veröffentlichen.
Dies ist der Kern des Trends, den wir ausführlicher behandelt haben in warum Ransomware-Banden die Verschlüsselung zugunsten von Erpressung aufgeben. Der Hebel verschiebt sich von „Sie können nicht auf Ihre Dateien zugreifen" zu „wir werden offenlegen, was wir genommen haben."
Wie die PAYLOAD-Kampagne Active Directory missbraucht
Der Bericht verweist auf Kampagnen im Jahr 2026, wie PAYLOAD, als Beispiele für diesen neuen Ansatz. Laut der Quelle kompromittieren Angreifer Active-Directory-Umgebungen und setzen dann bösartige Gruppenrichtlinienobjekte ein.
Eine kurze Erklärung für nicht-technische Leser:
- Active Directory ist das System, das viele Organisationen verwenden, um Benutzerkonten, Berechtigungen und Geräte in ihrem Netzwerk zu verwalten.
- Gruppenrichtlinienobjekte (GPOs) sind die Einstellungen, die ein Administrator an viele Computer gleichzeitig verteilt, wie Sicherheitsregeln oder Desktop-Konfigurationen.
Da GPOs eine legitime Möglichkeit sind, viele Maschinen gleichzeitig zu steuern, kann ein Angreifer, der die Kontrolle über Active Directory erlangt, sie nutzen, um schnell eine gesamte Organisation zu erreichen. In der PAYLOAD-Kampagne, so der Bericht, werden bösartige GPOs verwendet, um Lösegeldforderungen anzuzeigen und den Benutzerzugriff zu sperren, anstatt sich auf klassische Dateiverschlüsselung zu verlassen.
Die Erkenntnis ist, dass die Angreifer vertrauenswürdige administrative Tools missbrauchen, nicht nur offensichtliche Malware abwerfen. Der uns verfügbare Quellauszug ist kurz, daher werden Details über diese Beschreibung hinaus, wie spezifische Opfer oder technische Indikatoren, hier nicht behandelt.
Was gestohlene Daten für Einzelpersonen bedeuten
Die meisten Menschen werden niemals einen Active-Directory-Server verwalten. Aber Ihre Informationen befinden sich wahrscheinlich in Systemen, die dies tun: Personalakten eines Arbeitgebers, Aufzeichnungen eines Gesundheitsdienstleisters, Datenbanken einer Schule, Kundenkonten eines Einzelhändlers.
Wenn das Erpressungsmodell auf Datendiebstahl basiert, hängt der Schaden für Einzelpersonen nicht davon ab, ob die Systeme der Organisation ausgefallen sind. Bedenken Sie, was das in der Praxis bedeutet:
- Offenlegung ohne Warnung. Ein Unternehmen könnte den Betrieb schnell wiederherstellen, doch die gestohlenen Daten existieren weiterhin in kriminellen Händen.
- Druck auf die Organisation, Risiko für Sie. Wenn das Opfer sich weigert zu zahlen, besteht die Drohung darin, das Genommene zu veröffentlichen oder durchsickern zu lassen, was persönliche Details enthalten kann.
- Folgemissbrauch. Offengelegte persönliche Informationen können Phishing, Identitätsnachahmung und Versuche der Kontoübernahme befeuern.
Der hier naheliegende Blickwinkel ist einfach: Sie müssen nicht das direkte Ziel sein, damit Ihre Daten gefährdet sind.
Was das für Sie bedeutet
Sie können nicht kontrollieren, wie gut eine Organisation ihr Active Directory schützt. Sie können kontrollieren, wie viel Schaden ein Leck bei Ihnen anrichten würde. Starke Konto-Hygiene begrenzt, was Kriminelle mit gestohlenen Details tun können, und frühes Bewusstsein hilft Ihnen, zu reagieren, bevor Missbrauch sich ausbreitet.
Praktische Schritte zur Verringerung Ihrer Exposition
- Aktivieren Sie Multi-Faktor-Authentifizierung (MFA) für E-Mail, Banking und jedes Konto, das persönliche Daten enthält. Bevorzugen Sie wo möglich app-basierte oder Hardware-Methoden gegenüber SMS.
- Verwenden Sie einzigartige Passwörter für jedes Konto, verwaltet mit einem Passwort-Manager, damit ein Leck nicht andere entsperrt.
- Überprüfen Sie Kontoberechtigungen. Wenn Sie Systeme bei der Arbeit oder zu Hause verwalten, entfernen Sie Admin-Rechte von Alltagskonten. Die Begrenzung, wer Richtlinien ändern kann, verengt, was ein Angreifer missbrauchen kann, wenn ein Konto kompromittiert wird.
- Prüfen Sie, ob Ihre Daten in Datenschutzverletzungen aufgetaucht sind, mithilfe eines seriösen Benachrichtigungsdienstes für Datenschutzverletzungen, und ändern Sie Anmeldedaten für alles Betroffene.
- Seien Sie skeptisch gegenüber unerwarteten Nachrichten. Nach einer Datenschutzverletzung könnten Kriminelle Personen direkt kontaktieren. Verifizieren Sie über offizielle Kanäle, bevor Sie auf Links klicken oder Informationen teilen.
- Begrenzen Sie, was Sie teilen. Geben Sie Organisationen nur die Daten, die sie wirklich benötigen, denn Informationen, die nie gesammelt wurden, können nicht gestohlen werden.
Das Fazit
Ransomware-Datendiebstahl-Erpressung spiegelt einen pragmatischen Wandel wider: Verschlüsselung ist schwieriger und weniger lohnend, während gestohlene Daten unabhängig von Backups ihren Wert behalten. Kampagnen wie PAYLOAD zeigen Angreifer, die die administrativen Tools nutzen, denen Organisationen bereits vertrauen. Ihre beste Antwort ist praktisch: Aktivieren Sie MFA, straffen Sie Kontoberechtigungen und prüfen Sie regelmäßig, ob Ihre Daten in einer Datenschutzverletzung aufgetaucht sind. Für einen breiteren Kontext, warum sich dieses Modell ausbreitet, lesen Sie unseren Beitrag über Ransomware-Banden, die von Verschlüsselung zu Erpressung übergehen.




