Ransomware-Banden ändern ihr Vorgehen, und diese Verschiebung ist für jedes Unternehmen relevant, das Kundendaten speichert – nicht nur für diejenigen, die Opfer von schlagzeilenträchtigen Verschlüsselungsangriffen werden. Ein neuer Bericht von Coveware by Veeam, der das zweite Quartal 2026 abdeckt, zeigt eine klare und wachsende Präferenz krimineller Gruppierungen für reine Datendiebstahl-Erpressung gegenüber dem traditionellen Lock-and-Ransom-Ansatz. Die Ergebnisse deuten auf einen Ransomware-Datendiebstahl-Erpressungstrend hin, der die Art und Weise, wie Angreifer operieren, und – ebenso wichtig – wie Verteidiger reagieren müssen, neu gestaltet.
Was der Coveware-Bericht für Q2 2026 zeigt
Laut dem Bericht stiegen die durchschnittlichen Lösegeldzahlungen im Q2 2026 um 176 % auf 1,88 Mio. USD, obwohl die Medianzahlung im selben Zeitraum tatsächlich zurückging. Diese Kluft zwischen Durchschnitt und Median ist aufschlussreich. Sie deutet darauf hin, dass eine kleinere Anzahl sehr großer Auszahlungen den Durchschnitt nach oben zieht, wahrscheinlich verbunden mit hochwertigen Zielen, die bereit sind, hohe Summen zu zahlen, um gestohlene Daten aus der Öffentlichkeit herauszuhalten. Gleichzeitig werden routinemäßigere Fälle mit kleineren Beträgen beglichen, oder Opfer weigern sich, überhaupt zu zahlen.
Die größere strukturelle Veränderung ist die Abkehr von der Verschlüsselung insgesamt. Anstatt Dateien zu sperren und eine Zahlung für einen Entschlüsselungsschlüssel zu verlangen, stehlen mehr Gruppierungen einfach Daten und drohen damit, sie zu veröffentlichen. Dieser Ansatz überspringt den lauten, disruptiven Schritt der Verschlüsselung von Systemen, der eine schnellere Erkennung und Wiederherstellung auslösen kann. Reine Erpressung ist leiser, in Echtzeit schwerer zu erkennen und gibt Angreifern dennoch mächtige Hebel in die Hand, insbesondere gegen Organisationen, die sensible Kunden- oder Mitarbeiterdaten verarbeiten.
Wie Silent Ransom und Scattered Spider eindringen
Der Bericht nennt Gruppen wie Silent Ransom und Scattered Spider als führende Beispiele für diesen Wandel, und ihre Eintrittsmethode ist mindestens ebenso wichtig wie ihre Erpressungsstrategie. Beide Gruppen haben sich stark auf Social Engineering am Helpdesk verlassen, was bedeutet, dass sie überhaupt keine Software-Schwachstelle ausnutzen müssen. Stattdessen rufen sie den IT-Support an oder schreiben ihm, geben sich als legitime Mitarbeiter aus und reden sich zu Passwort-Zurücksetzungen oder Umgehungen der Multi-Faktor-Authentifizierung.
Dies ist ein grundlegend anderes Bedrohungsmodell als die mit Malware beladenen Phishing-E-Mails, die viele Organisationen ihre Mitarbeiter zu erkennen gelehrt haben. Es zielt auf menschliches Vertrauen und interne Prozesse ab statt auf technische Schwächen. Ein überzeugender Anruf beim Helpdesk, kombiniert mit grundlegenden Details, die aus sozialen Medien oder früheren Sicherheitsverletzungen zusammengetragen wurden, kann ausreichen, um Fuß zu fassen. Von dort aus bewegen sich Angreifer lateral, lokalisieren wertvolle Daten, exfiltrieren sie und stellen dann ihre Erpressungsforderung – alles, ohne jemals Ransomware-Payloads einsetzen zu müssen, die von Antiviren-Tools erkannt werden könnten.
Warum VPNs und Netzwerksicherheit allein nicht ausreichen
Hier werden die Grenzen traditioneller Netzwerksicherheit offensichtlich. Ein VPN kann Datenverkehr verschlüsseln und den Standort eines Nutzers verbergen, und Zero-Trust-Network-Access kann einschränken, wer auf welche Systeme zugreift, aber keines von beiden überprüft, ob die Person am anderen Ende eines Helpdesk-Anrufs tatsächlich die ist, die sie zu sein vorgibt. Wenn ein Angreifer sich erfolgreich per Social Engineering an der Identitätsüberprüfung vorbeiarbeitet, kann er durch dieselben sicheren Tunnel und Zugangskontrollen gehen, die gebaut wurden, um Außenstehende fernzuhalten.
Das ist kein Grund, VPNs oder Zero-Trust-Architektur aufzugeben. Diese Tools bleiben unerlässlich für die Verschlüsselung von Daten während der Übertragung und die Begrenzung des Schadensausmaßes, sobald ein Eindringling drin ist. Aber die Coveware-Ergebnisse unterstreichen, dass die Identitätsüberprüfung, nicht nur die Verteidigung des Netzwerkperimeters, zum schwachen Glied geworden ist, das Angreifer ausnutzen. Organisationen brauchen stärkere Verifizierungsverfahren am Helpdesk, Rückrufprotokolle und Out-of-Band-Bestätigungen, bevor Passwort-Zurücksetzungen oder Zugriffsänderungen gewährt werden, insbesondere für Konten mit erhöhten Privilegien.
Was das für Sie bedeutet
Für kleine und mittlere Unternehmen ist dieser Trend besonders relevant. Angreifer bevorzugen zunehmend Ziele, denen möglicherweise dedizierte Security-Operations-Teams fehlen, die aber dennoch Daten besitzen, die wertvoll genug zum Erpressen sind. Das Muster zeigt sich immer wieder in realen Vorfällen. Der Play-Ransomware-Angriff auf Barrett Mahony Consulting Engineers veranschaulicht, wie ein mittelgroßes Professional-Services-Unternehmen unabhängig von seiner Größe zum Ziel werden kann. Ebenso ergab Cisco Talos' Forschung zu steigender Ransomware-Aktivität in Japan, dass kleine und mittlere Unternehmen einen Großteil des Anstiegs der Angriffe absorbieren, was bestätigt, dass dies nicht nur ein Problem für große Unternehmen mit tiefen Taschen ist.
Auch Verbraucher sind nicht aus dem Schneider. Wenn Unternehmen von Datendiebstahl-Erpressung getroffen werden, landen die gestohlenen Informationen (Namen, Finanzdaten, manchmal amtliche Ausweise) oft öffentlich oder werden verkauft, unabhängig davon, ob ein Lösegeld gezahlt wird, wie in Fällen wie dem Deadlock-Ransomware-Leak von LT-Group-Passdaten zu sehen ist. Das bedeutet, dass persönliche Wachsamkeit bei der Kreditüberwachung und Passworthygiene wichtig ist, selbst wenn Sie nicht direkt ins Visier geraten sind.
Umsetzbare Erkenntnisse
Unternehmen sollten die Verifizierungsverfahren am Helpdesk jetzt überprüfen, da ein Telefonanruf oder eine Chat-Nachricht zunehmend ein häufiger Einstiegspunkt ist statt eines seltenen Randfalls. Multi-Faktor-Authentifizierungs-Resets und Änderungen privilegierter Zugriffe verdienen besondere Prüfung, einschließlich Rückrufverifizierung über einen bekannten, separaten Kanal. Mitarbeiter auf allen Ebenen, nicht nur IT-Personal, sollten verstehen, dass Social-Engineering-Versuche genauso leicht Support-Desks wie Posteingänge ins Visier nehmen können.
Für Alltagsnutzer bleiben die praktischen Schritte vertraut, aber dringend: einzigartige Passwörter verwenden, Multi-Faktor-Authentifizierung aktivieren, wo immer sie angeboten wird, und Konten auf ungewöhnliche Aktivitäten überwachen, nachdem ein Unternehmen, mit dem Sie interagieren, eine Sicherheitsverletzung offengelegt hat. Der im Coveware-Bericht für Q2 2026 dokumentierte Ransomware-Datendiebstahl-Erpressungstrend zeigt, dass Angreifer sich schneller anpassen als viele Verteidigungen, was mehrschichtige Sicherheit, die sowohl technische Kontrollen als auch menschliche Verifizierung umfasst, wichtiger denn je macht.




