Ein neuer Bericht, auf den Medical Economics aufmerksam macht, ergab, dass nur 29 % der Ransomware-Opfer im vierten Quartal des vergangenen Jahres das Lösegeld zahlten. Die Schlagzeile ist unverblümt: „einfach Nein sagen." Die Zusammenfassung verweist auf veränderte Trends und bessere Vorbereitung als Gründe für den Rückgang der Zahlungen.
Der Trend, dass Ransomware-Opfer die Zahlung eines Lösegelds verweigern, ist eine gute Nachricht für Verteidiger, hat aber einen Haken. Sinkende Zahlungen bedeuten nicht sinkende Angriffe, und sie bedeuten nicht, dass gestohlene Daten privat bleiben. Hier ist, was die Zahl uns sagt – und was sie auslässt.
Warum nur 29 % der Opfer im Q4 zahlten
Der Quellartikel bietet eine kurze Erklärung: Ransomware-Zahlungen sinken aufgrund veränderter Trends und verbesserter Vorbereitung. Der Bericht selbst schlüsselt nicht jeden Grund auf, daher ist Vorsicht geboten, was mit Sicherheit gesagt werden kann.
Im Allgemeinen zahlt eine Organisation aus einem von zwei Gründen ein Lösegeld: um ihre Systeme zurückzubekommen oder um zu verhindern, dass gestohlene Daten veröffentlicht werden. Wenn ein Opfer aus sauberen Backups wiederherstellen kann und einen eingeübten Reaktionsplan hat, entfällt der erste Grund weitgehend. Das ist die plausibelste Lesart von „besserer Vorbereitung".
Eine Zahlungsquote von 29 % bedeutet auch, dass etwa sieben von zehn Opfern sich entschieden, nicht zu zahlen, oder nicht dazu gedrängt werden konnten. Das ist eine bedeutende Verschiebung der Hebelwirkung. Ransomware ist ein Geschäftsmodell, und es hängt davon ab, dass Opfer glauben, dass Zahlen der schnellste oder einzige Ausweg ist.
Was Erpressung weniger wirksam macht
Mehrere praktische Faktoren schwächen in der Regel die Verhandlungsposition einer Ransomware-Gruppe. Der Bericht verweist allgemein auf Vorbereitung, und dies sind die Bausteine, die üblicherweise hinter diesem Wort stehen:
- Zuverlässige, getestete Backups. Backups, die vom Hauptnetzwerk getrennt aufbewahrt und tatsächlich auf Wiederherstellung getestet werden, ermöglichen es einem Opfer, ohne Entschlüsselungsschlüssel wieder aufzubauen.
- Eingeübte Incident Response. Teams mit einem Plan können betroffene Systeme schnell isolieren, was begrenzt, wie viel Schaden die Angreifer anrichten können.
- Größeres Bewusstsein. Zahlen bietet keine Garantie. Kriminelle liefern möglicherweise keine funktionierenden Entschlüsselungswerkzeuge, und eine Zahlung kann eine Organisation als zahlungswillig markieren – erneut.
Nichts davon macht ein Opfer immun. Der Druck auf die Angreifer ist jedoch real. Wenn weniger Ziele zahlen, müssen Gruppen mehr Opfer angreifen oder neue Wege finden, die von ihnen Getroffenen auszupressen.
Warum Nichtzahlen die Datenexposition nicht beendet
Dies ist der Teil der Geschichte, der für den Datenschutz am wichtigsten ist. Viele moderne Ransomware-Operationen nutzen doppelte Erpressung: Sie stehlen zuerst Daten und verschlüsseln dann Systeme. Selbst wenn ein Opfer alles aus Backups wiederherstellt und die Zahlung verweigert, halten die Angreifer weiterhin Kopien der gestohlenen Dateien und können deren Veröffentlichung drohen.
Das verändert, was „einfach Nein sagen" tatsächlich schützt. Die Zahlung zu verweigern kann ein Unternehmen am Laufen halten und vermeiden, Kriminelle zu finanzieren. Es holt keine Daten zurück, die das Netzwerk bereits verlassen haben. Die am stärksten Betroffenen sind oft nicht das Unternehmen, sondern seine Kunden, Patienten und Mitarbeiter, deren persönliche Informationen auf einer Leak-Seite landen können.
Reale Fälle zeigen, wie sich das abspielt. Beim Flink-Datenleck, bei dem LPG Group Lösegeld von Kunden forderte, richtete sich der Druck auf die Menschen, deren Daten angeblich gestohlen wurden, nicht nur auf das Unternehmen. Unser Erklärartikel zur Settra-Ransomware-Gruppe und ihrem Doppelerpressungs-Datenrisiko behandelt dieselbe Mechanik ausführlicher.
Auch das Angriffsvolumen bleibt hoch. ThreatMon verfolgte 1.067 Opfer weltweit in der Ransomware-Welle im August 2026, ein Hinweis darauf, dass eine sinkende Zahlungsquote nicht dasselbe ist wie weniger Vorfälle.
Was das für Sie bedeutet
Wenn Sie eine Einzelperson sind, entsteht Ihre Exposition normalerweise durch Organisationen, die Ihre Daten halten. Sie können deren Backups nicht kontrollieren, aber Sie können den Schaden begrenzen, wenn deren Unterlagen durchsickern. Wenn Sie ein kleines Unternehmen führen, gehören Sie zur Gruppe, die am meisten von Vorbereitung profitiert, denn ein getesteter Wiederherstellungsplan ist das, was „zahlen oder alles verlieren" in eine überschaubare Ausfallzeit verwandelt.
Die Aufschlüsselung der Akira-Ransomware-Opfer ist ein nützlicher Realitätscheck: Keine Branche und keine Unternehmensgröße ist immun. Klein zu sein ist kein Schutzschild.
Was Einzelpersonen und kleine Unternehmen jetzt tun können
Für Einzelpersonen:
- Verwenden Sie einzigartige Passwörter für jedes Konto, mit einem Passwort-Manager, damit ein durchgesickertes Zugangsdatum in einem Datenleck nicht andere Konten entsperrt.
- Aktivieren Sie Multi-Faktor-Authentifizierung, wo immer sie angeboten wird.
- Seien Sie wachsam gegenüber Phishing- und Erpressungs-E-Mails, die auf echte Daten über Sie verweisen. Kriminelle nutzen durchgesickerte Informationen, um überzeugend zu klingen.
- Teilen Sie nur die personenbezogenen Daten, die ein Dienst wirklich benötigt.
Für kleine Unternehmen:
- Halten Sie mehrere Backups vor, mit mindestens einem offline oder vom Hauptnetzwerk isoliert gespeichert.
- Testen Sie die Wiederherstellung aus diesen Backups. Ein ungetestetes Backup ist eine Vermutung.
- Schreiben Sie einen einfachen Incident-Response-Plan auf: wen man anruft, welche Systeme zu isolieren sind und wer mit Kunden spricht.
- Begrenzen Sie, welche Daten Sie speichern. Informationen, die Sie nicht aufbewahren, können nicht gestohlen und veröffentlicht werden.
- Planen Sie Datendiebstahl ein, nicht nur Verschlüsselung, da die Verweigerung der Zahlung ein Leck nicht rückgängig macht.
Das Fazit
Der Rückgang auf 29 % zeigt, dass Ransomware-Opfer, die die Zahlung eines Lösegelds verweigern, immer häufiger werden und dass sich Vorbereitung auszahlt. Doch der Kampf hat sich verschoben: Angreifer setzen zunehmend auf die Drohung, gestohlene Daten zu veröffentlichen, und diese Drohung besteht fort, selbst wenn das Lösegeld unbezahlt bleibt.
Nehmen Sie sich diese Woche Zeit, Ihre eigenen Backup- und Datenschutzgewohnheiten zu überprüfen, und stellen Sie sicher, dass Sie verstehen, wie doppelte Erpressung funktioniert. Für realen Kontext lesen Sie über die Akira-Ransomware-Opferliste und die Ransomware-Welle im August 2026. Vorbereitung wird nicht jeden Angriff stoppen, aber sie macht Nein zu sagen zu einer realistischen Option.




