Die Ransomware-Aktivität hat einen Höchststand für 2026 erreicht, und die Zahlen zeigen ein klares Muster: Industrieorganisationen absorbierten 31 % der Angriffe, während Qilin das Feld der aktiven Gruppen anführte. Für alle, die Qilin-Ransomware-Angriffe auf den Industriesektor verfolgen, zeigt die neueste Berichterstattung, dass die Bedrohung nicht nur gesperrte Systeme betrifft. Es geht auch um gestohlene Daten.

Ransomware erreicht 2026 einen Höchststand

Laut der Berichterstattung von Industrial Cyber stieg die Ransomware-Aktivität auf ihren bisher höchsten Stand in diesem Jahr, wobei Industrieorganisationen 31 % der Angriffe ausmachten. Qilin wurde in diesem Zeitraum als die dominierende Gruppe genannt. Die Zahlen stammen aus einem monatlichen Threat-Intelligence-Review und deuten darauf hin, dass der Druck auf Organisationen nicht nachgelassen hat.

Das Quellenmaterial schlüsselt nicht jede Gruppe oder jedes Opfer auf, daher ist Vorsicht geboten, welche Schlussfolgerungen gezogen werden können. Klar ist, dass eine einzige Operation, Qilin, das Tempo vorgibt und dass industrielle Ziele einen großen Anteil dessen ausmachen, was Ransomware-Gruppen angreifen.

Warum industrielle Ziele 31 % der Angriffe tragen

Der Quellartikel führt nicht jeden Grund hinter dem 31%-Anteil aus, daher sollte jede Erklärung als Kontext und nicht als bestätigte Ursache behandelt werden. Dennoch ist die allgemeine Logik leicht nachzuvollziehen. Industrieorganisationen betreiben in der Regel Abläufe, bei denen Ausfallzeiten kostspielig und sichtbar sind. Wenn Produktion, Logistik oder physische Prozesse stocken, kann der Druck, Systeme schnell wiederherzustellen, intensiv sein, und Angreifer wissen das.

Dieser Druck ist wichtig, weil Ransomware-Gruppen finanziell motiviert sind. Ein Ziel, das sich lange Ausfallzeiten nicht leisten kann, verhandelt möglicherweise eher. Für Verteidiger bedeutet dies, dass industrielle Umgebungen davon ausgehen sollten, attraktiv zu sein, unabhängig von Größe oder Profil.

Wie doppelte Erpressung funktioniert: Datendiebstahl und Hypervisor-Verschlüsselung

Das nützlichste Detail in der Berichterstattung betrifft die Funktionsweise eines als Aurora verfolgten Bedrohungsakteurs. Einmal in einer Umgebung, exfiltriert er Daten und verschlüsselt dann Hypervisoren. Da Hypervisoren virtuelle Maschinen hosten, macht ihre Verschlüsselung jede gehostete virtuelle Maschine mit einem Schlag unbrauchbar. Der Angreifer fordert dann ein Lösegeld für die Wiederherstellung.

Dies kombiniert zwei Druckpunkte:

  • Verschlüsselung: Systeme gehen offline, sodass der Betrieb stoppt.
  • Datendiebstahl: Selbst wenn eine Organisation aus Backups wiederherstellen kann, hält der Angreifer immer noch Kopien interner Daten und kann drohen, sie zu veröffentlichen.

Das zweite Element ist der Grund, warum jeder Vorfall sowohl ein Ausfall als auch eine Datenschutzverletzung ist. Die Wiederherstellung von Servern macht die Exposition von Dateien, Mitarbeiterdaten oder Kundeninformationen nicht rückgängig. Ein reales Beispiel für diese Dynamik ist die Incransom-Behauptung gegen TrRAC Inc., die drohte, 150 GB Daten zu leaken. Sie zeigt, wie eine Leak-Drohung auf den Datendiebstahl als nächste Druckstufe folgt.

Was Verteidiger mit Verschlüsselung und VPNs beheben können und was nicht

Es hilft, realistisch zu sein, was gängige Datenschutz-Tools hier leisten. Ein VPN verschlüsselt den Datenverkehr zwischen einem Gerät und einem VPN-Server und kann Remote-Verbindungen vor Abfangen in nicht vertrauenswürdigen Netzwerken schützen. Das ist nützlich, aber es stoppt keinen Angreifer, der bereits gültige Anmeldedaten besitzt oder der über einen anderen Weg in ein System gelangt ist. Das Verschlüsseln von Daten im Ruhezustand hilft in manchen Fällen ebenfalls, aber wenn Angreifer mit legitimen Zugriff innerhalb der Umgebung operieren, können sie auf Daten in lesbarer Form zugreifen.

Mit anderen Worten, diese Tools reduzieren bestimmte Risiken, ohne die gesamte Angriffskette abzudecken. Die Quellberichterstattung konzentriert sich darauf, was nach der Intrusion geschieht: Datenexfiltration und Hypervisor-Verschlüsselung. Verteidigungen müssen auch diese Phase abdecken.

Was das für Sie bedeutet

Wenn Sie in oder mit einer Industrieorganisation arbeiten, ist Ihr Risiko an die Gesundheit der virtualisierten Infrastruktur des Unternehmens gebunden. Ein erfolgreicher Treffer gegen einen Hypervisor kann viele Systeme auf einmal lahmlegen, und gestohlene Daten können später auftauchen, selbst nachdem sich der Betrieb erholt hat.

Wenn Sie ein einzelner Kunde, Mitarbeiter oder Lieferant sind, ist die praktische Sorge die Exposition. Ihre Informationen können in Systemen liegen, die ein Angreifer kopieren kann, bevor etwas verschlüsselt wird. Möglicherweise erfahren Sie erst von dem Vorfall, wenn eine Leak-Drohung auftaucht.

Umsetzbare Erkenntnisse

  • Überprüfen Sie Ihre Datenexposition. Wissen Sie, welche sensiblen Daten Sie halten, wo sie sich befinden und wer darauf zugreifen kann. Weniger gespeicherte Daten bedeuten weniger zu stehlen.
  • Sichern Sie den Remote-Zugriff. Verwenden Sie starke, einzigartige Anmeldedaten und Multi-Faktor-Authentifizierung bei Remote-Zugriffstools, einschließlich aller VPN-Gateways. Halten Sie sie gepatcht.
  • Schützen Sie die Virtualisierungsinfrastruktur. Beschränken und überwachen Sie den administrativen Zugriff auf Hypervisoren, da eine Kompromittierung viele Maschinen deaktivieren kann.
  • Halten Sie Offline-, getestete Backups bereit. Sie helfen bei der Wiederherstellung, lösen jedoch nicht das Leak-Problem.
  • Planen Sie das Leak-Szenario. Entscheiden Sie im Voraus, wie Sie betroffene Personen benachrichtigen würden, wenn Daten veröffentlicht würden.

Qilin-Ransomware-Angriffe auf den Industriesektor sind eine Erinnerung daran, dass die Wiederherstellung nach einem Ausfall nur die Hälfte der Geschichte ist. Um zu sehen, wie sich eine Datenleck-Drohung nach einem Diebstahl entfaltet, lesen Sie den Bericht über den Incransom- und TrRAC Inc.-Vorfall und werfen Sie dann einen frischen Blick auf Ihre eigene Datenexposition und die Sicherheit Ihres Remote-Zugriffs.