Ransomware-Banden schreiben ihr Playbook neu
Ransomware funktionierte traditionell auf eine einfache, wenn auch brutale Weise: Angreifer brechen in ein Netzwerk ein, verschlüsseln jede Datei, die sie finden können, und fordern eine Zahlung für den Entschlüsselungsschlüssel. Ein neuer Bericht von Coveware by Veeam deutet darauf hin, dass dieses Modell still und leise verschwindet. Den Daten zufolge überspringen Ransomware-Banden zunehmend die Verschlüsselung vollständig und gehen direkt zur Erpressung durch Datendiebstahl über, indem sie sensible Dateien stehlen und damit drohen, sie zu veröffentlichen, anstatt sich überhaupt die Mühe zu machen, Systeme zu sperren.
Die finanziellen Zahlen im Bericht sind beeindruckend. Die durchschnittlichen Lösegeldzahlungen im 2. Quartal 2026 stiegen um 176 % auf 1,88 Millionen US-Dollar, obwohl die mediane Zahlung tatsächlich sank. Diese Lücke zwischen Durchschnitt und Median ist bedeutsam. Sie deutet darauf hin, dass eine kleinere Anzahl sehr großer, hochwertiger Erpressungsfälle den Durchschnitt stark nach oben treibt, während eine breitere Basis kleinerer Angriffe sich mit niedrigeren Auszahlungen zufriedengibt. Mit anderen Worten: Angreifer scheinen selektiver und chirurgischer vorzugehen, wenn es darum geht, welche Opfer sie am härtesten auspressen.
Warum Erpressung durch Datendiebstahl ohne Verschlüsselung funktioniert
Die Verschlüsselung zu überspringen mag klingen, als würden Angreifer weniger Arbeit leisten, aber es ist wirklich ein strategischer Wandel und keine Abkürzung. Ein ganzes Netzwerk zu verschlüsseln ist auffällig, technisch anspruchsvoll und für Verteidiger zunehmend leicht zu erkennen und einzudämmen, besonders da Organisationen besser in Backups und Wiederherstellung geworden sind. Wenn ein Unternehmen seine Systeme aus einem Backup wiederherstellen kann, verliert eine auf Verschlüsselung basierende Lösegeldforderung einen Großteil ihrer Hebelwirkung.
Datendiebstahl löst dieses Problem für Angreifer. Sobald sensible Dateien, Kundendatensätze, Finanzdokumente oder interne Kommunikation kopiert und exfiltriert wurden, kann kein Backup der Welt diese Offenlegung rückgängig machen. Die Drohung verschiebt sich von „Zahlt uns, um eure Systeme zurückzubekommen" zu „Zahlt uns, oder wir veröffentlichen eure Daten". Das ist ein schwierigeres Problem, aus dem sich Opfer nicht einfach herauskonstruieren können, denn der Schaden ist ebenso reputationsbezogen und regulatorisch wie operativ.
Dies spiegelt einen breiteren Trend wider, der bereits an anderer Stelle in der Sicherheitsforschungsgemeinschaft dokumentiert wurde. Ein aktueller Kaspersky-Bericht über den Stand von Ransomware im Jahr 2026 stellte fest, dass Angreifer zunehmend kleine und mittlere Unternehmen ins Visier nehmen und sie oft als Sprungbrett in größere Partnernetzwerke nutzen. Die Coveware-Ergebnisse fügen diesem Bild eine weitere Ebene hinzu: Selbst wenn Banden direkt größere Ziele angreifen, entwickelt sich die Erpressungsmethode selbst weg von der Störung hin zu reiner Informationshebelwirkung.
Die Datenschutz-Folgen für Unternehmen und Verbraucher
Für alltägliche Verbraucher ist dieser Wandel bedeutsamer, als es zunächst scheinen mag. Als Ransomware in erster Linie um Verschlüsselung ging, war das Hauptrisiko für normale Menschen indirekt: Ein Krankenhaus, eine Schule oder eine lokale Regierungsbehörde könnte für Tage oder Wochen offline sein, während Systeme wiederhergestellt wurden. Erpressung durch Datendiebstahl verändert die Rechnung vollständig. Die bei diesen Angriffen gestohlenen Dateien enthalten routinemäßig die persönlichen Informationen von Mitarbeitern, Kunden, Patienten oder Studenten, Namen, Adressen, Finanzdaten, medizinische Unterlagen und Anmeldedaten.
Selbst wenn eine betroffene Organisation sich weigert zu zahlen oder das Lösegeld herunterhandelt, können die gestohlenen Daten immer noch auf Leak-Sites veröffentlicht oder an andere kriminelle Gruppen verkauft werden. Das bedeutet, dass die Menschen, deren Informationen sich in dieser Datenbank befanden, dem Risiko von Identitätsdiebstahl und Betrug ausgesetzt sind, unabhängig davon, ob ihr Arbeitgeber oder Dienstanbieter letztendlich gezahlt hat. Die steigenden durchschnittlichen Zahlungszahlen im Coveware-Bericht deuten auch darauf hin, dass einige Organisationen bereit sind, hohe Summen speziell zu zahlen, um diese Art der Offenlegung zu verhindern, was uns zeigt, wie ernst Unternehmen heute die reputationsbezogenen und rechtlichen Folgen durchgesickerter Kundendaten nehmen.
Was das für Sie bedeutet
Wenn Sie ein einzelner Verbraucher sind, ist dieser Trend eine Erinnerung daran, dass ein Ransomware-Vorfall bei einem Unternehmen nicht nur ein IT-Problem ist, sondern eine direkte Bedrohung für Ihre persönlichen Daten, selbst wenn Ihr Bankguthaben oder Kontozugang nie berührt wurde. Wenn Sie ein Geschäftsinhaber oder IT-Entscheidungsträger sind, bedeutet es, dass verschlüsselungsorientierte Verteidigungsmaßnahmen wie Backups, obwohl nach wie vor unerlässlich, allein nicht mehr ausreichen. Erpressung durch Datendiebstahl erfordert gleichermaßen Aufmerksamkeit für Netzwerküberwachung, Zugriffskontrollen und die Begrenzung, wie viele sensible Daten überhaupt exponiert und erreichbar sind.
Umsetzbare Erkenntnisse
Verbraucher sollten jede Datenschutzverletzungsbenachrichtigung ernst nehmen, auch solche, die als „geringfügig" beschrieben werden, und Kreditüberwachung oder Betrugswarnungen in Betracht ziehen, wenn ein von ihnen genutzter Dienst einen Datendiebstahlvorfall meldet. Unternehmen sollten prüfen, welche sensiblen Daten sie tatsächlich speichern müssen, denn Daten, die nicht existieren, können nicht gestohlen werden. Organisationen sollten auch ihre Incident-Response-Pläne speziell für Szenarien der Erpressung durch Datendiebstahl einem Belastungstest unterziehen, nicht nur Übungen zur Verschlüsselung und Wiederherstellung. Während Ransomware-Banden die Erpressung durch Datendiebstahl als ihre primäre Waffe weiter verfeinern, liegt die Verantwortung für die Reduzierung der Exposition sowohl bei den Unternehmen, die sensible Daten halten, als auch bei den Einzelpersonen, die wachsam bleiben sollten, wie diese Daten verwendet werden, sobald sie ihre Kontrolle verlassen.
FAQ: Q1: Was ist die wichtigste Änderung der Ransomware-Taktiken, über die Coveware im 2. Quartal 2026 berichtet? A1: Ransomware-Banden überspringen zunehmend die Verschlüsselung und gehen direkt zur Erpressung durch Datendiebstahl über, indem sie sensible Dateien stehlen und damit drohen, sie zu veröffentlichen, anstatt Systeme zu sperren. Q2: Wie stark veränderten sich die durchschnittlichen Lösegeldzahlungen im 2. Quartal 2026? A2: Die durchschnittlichen Lösegeldzahlungen stiegen um 176 % auf 1,88 Millionen US-Dollar, obwohl die mediane Zahlung tatsächlich sank. Q3: Warum ist die Lücke zwischen Durchschnitts- und Medianzahlung bedeutsam? A3: Sie deutet darauf hin, dass eine kleinere Anzahl sehr großer, hochwertiger Erpressungsfälle den Durchschnitt stark nach oben treibt, während eine breitere Basis kleinerer Angriffe sich mit niedrigeren Auszahlungen zufriedengibt. Q4: Warum bietet verschlüsselungsbasierte Ransomware Angreifern jetzt weniger Hebelwirkung? A4: Ein ganzes Netzwerk zu verschlüsseln ist auffällig, technisch anspruchsvoll und für Verteidiger leicht zu erkennen und einzudämmen, und wenn ein Unternehmen seine Systeme aus einem Backup wiederherstellen kann, verliert die Lösegeldforderung einen Großteil ihrer Hebelwirkung. Q5: Warum ist Datendiebstahl für Opfer schwieriger zu bewältigen als Verschlüsselung? A5: Sobald sensible Dateien kopiert und exfiltriert wurden, kann kein Backup diese Offenlegung rückgängig machen, und der Schaden ist ebenso reputationsbezogen und regulatorisch wie operativ. ---END---




