Die neuesten Ergebnisse von Zscaler ThreatLabz deuten auf einen klaren Wandel darin hin, wie Ransomware-Banden Geld verdienen. Dem Ransomware-Datendiebstahl-Bericht 2026, der die zwischen April 2025 und März 2026 beobachteten Aktivitäten abdeckt, zufolge stieg die Menge der bei Ransomware-Vorfällen gestohlenen Daten im Jahresvergleich um mehr als 275 % und erreichte 896,2 Terabyte. Das Verschlüsseln von Dateien ist nicht mehr die ganze Geschichte. Sie zu stehlen, ist der Punkt, an dem jetzt ein Großteil der Hebelwirkung liegt.
Dieser Beitrag geht die Schlagzeilen-Zahlen durch, erklärt, warum der Wandel wichtig ist, und skizziert praktische Schritte für Einzelpersonen und kleine Teams. Hier werden nur die in der Quellenberichterstattung genannten Zahlen zitiert, und einige Details des Berichts waren in der von uns geprüften Zusammenfassung nicht verfügbar.
Was die Zahlen von Zscaler ThreatLabz zeigen
Der Bericht untersucht Ransomware-Aktivitäten und Erpressungswirtschaft über einen Zwölfmonatszeitraum von April 2025 bis März 2026. Drei Zahlen stechen aus der Zusammenfassung hervor:
- Gestohlene Daten: ein Anstieg von mehr als 275 % im Jahresvergleich auf 896,2 Terabyte.
- Nachverfolgte Zahlungen: Blockchain-Transaktionen im Zusammenhang mit Ransomware-Zahlungen erreichten 328 Millionen Dollar.
- Durchschnittliche Lösegeldzahlung: Der Zusammenfassung zufolge stieg sie, wobei die genaue Zahl im uns verfügbaren Text abgeschnitten war.
Die Schlagzeile ist das Datenvolumen. Ein Sprung dieser Größenordnung deutet darauf hin, dass Angreifer mehr Aufwand darauf verwenden, Informationen aus den Netzwerken der Opfer herauszuholen, und nicht nur, sie einzusperren. Die Zahl von 328 Millionen Dollar spiegelt Zahlungen wider, die auf Blockchains nachverfolgt werden konnten, sodass sie als das gelesen werden sollte, was Forscher beobachten konnten, und nicht unbedingt als die vollständige Summe des Geldtransfers.
Warum gestohlene Daten und nicht Verschlüsselung jetzt der Haupthebel sind
Herkömmliche Ransomware funktionierte nach einem einfachen Prinzip: die Dateien sperren, Zahlung für den Schlüssel verlangen. Verteidiger reagierten mit besseren Backups. Wenn Sie Ihre Systeme wiederherstellen können, verliert die Verschlüsselungsdrohung einen Großteil ihrer Kraft.
Datendiebstahl ändert diese Rechnung. Selbst mit perfekten Backups kann ein Opfer Informationen nicht „wiederherstellen", die bereits von Kriminellen kopiert wurden. Die Drohung wird zur Veröffentlichung oder zum Verkauf von Kundendatensätzen, Mitarbeiterdateien, Finanzdokumenten oder internen E-Mails. Backups tun nichts, um diese Exposition rückgängig zu machen.
Deshalb ist das berichtete Wachstum gestohlener Daten wichtiger als eine einfache Zählung der Angriffe. Es signalisiert, dass Erpressung durch Datendiebstahl zur zentralen Drucktaktik wird und dass die Wiederherstellungsplanung Vertraulichkeit abdecken muss, nicht nur Verfügbarkeit.
Auch die Ziele dieser Kampagnen sind es wert, verstanden zu werden. Unsere Berichterstattung darüber, wen Ransomware-Banden tatsächlich ins Visier nehmen, zeigt, wie Angreifer die Personen innerhalb der Organisationen auswählen, die sie ansprechen, was direkt damit zusammenhängt, wie gestohlener Zugang und Daten überhaupt erlangt werden.
Wie KI Ransomware-Operationen beschleunigt
Die Rahmung des Berichts verknüpft KI-gestützte Angriffe mit dem Anstieg des Datendiebstahls. Die von uns geprüfte Zusammenfassung legt die spezifischen Techniken nicht dar, daher wäre es ein Fehler, Details zu erraten. Was allgemein gesagt werden kann, ist, dass Automatisierung Angreifern hilft, mit weniger Aufwand mehr zu erreichen: große Mengen gestohlener Dateien durchsortieren, wertvolles Material schneller finden und Operationen skalieren, die einst mehr manuelle Arbeit erforderten.
Die praktische Schlussfolgerung betrifft die Geschwindigkeit. Wenn Angreifer sensible Daten schneller finden und bewegen können, schrumpft das Zeitfenster zwischen anfänglichem Zugang und ernsthaftem Schaden. Erkennung und Reaktion, die einst schnell genug erschienen, sind es möglicherweise nicht mehr.
Was das für Sie bedeutet
Für die meisten Leser bedeutet der berichtete Trend drei Dinge.
Backups sind notwendig, aber nicht ausreichend. Sie schützen Sie davor, den Zugang zu Ihren Dateien zu verlieren. Sie schützen Sie nicht davor, dass Ihre Dateien durchsickern.
Ein VPN löst das nicht. Ein VPN verschlüsselt Ihren Datenverkehr zwischen Ihrem Gerät und dem VPN-Server, was in nicht vertrauenswürdigen Netzwerken nützlich ist. Ransomware-Crews gelangen typischerweise über andere Wege hinein, etwa kompromittierte Konten, gestohlene Anmeldedaten oder Phishing. Ein VPN allein wird nichts davon stoppen, betrachten Sie es also als eine Schicht, nicht als Verteidigung gegen Erpressung.
Weniger gespeicherte Daten bedeuten weniger zu stehlen. Daten, die Sie nicht mehr aufbewahren, können nicht entwendet werden. Das gilt für Einzelpersonen mit alten E-Mail-Archiven ebenso wie für kleine Unternehmen, die jahrelange Kundendatensätze aufbewahren.
Praktische Schritte für Einzelpersonen und kleine Teams
- Sichern Sie Ihre Konten. Verwenden Sie einen Passwort-Manager, eindeutige Passwörter und Multi-Faktor-Authentifizierung, vorzugsweise mit einer Authenticator-App oder einem Hardware-Schlüssel statt SMS.
- Bewahren Sie Offline- oder unveränderliche Backups auf. Testen Sie die Wiederherstellung daraus, damit Sie wissen, dass sie funktionieren.
- Patchen Sie zeitnah. Aktualisieren Sie Betriebssysteme, Browser, Router und alle Fernzugriffstools.
- Reduzieren Sie, was Sie speichern. Löschen Sie alte Dateien, archivierte Postfächer und Exporte, die Sie nicht mehr benötigen, und verschlüsseln Sie sensible Daten, die Sie behalten müssen.
- Begrenzen Sie den Zugriff. Geben Sie Personen nur die Berechtigungen, die sie benötigen, und entfernen Sie Konten ehemaliger Mitarbeiter oder Auftragnehmer.
- Seien Sie skeptisch bei dringenden Nachrichten. Phishing bleibt ein häufiger Einstiegsweg, überprüfen Sie unerwartete Anfragen daher über einen separaten Kanal.
- Haben Sie einen Plan. Entscheiden Sie im Voraus, wen Sie anrufen und was Sie tun, wenn Sie einen Verstoß vermuten, einschließlich der Frage, wie betroffene Personen benachrichtigt werden.
Fazit
Der Ransomware-Datendiebstahl-Bericht 2026 von Zscaler ThreatLabz beschreibt ein Umfeld, in dem gestohlene Informationen und nicht gesperrte Dateien den Druck auf die Opfer antreiben. Mit 896,2 TB entwendeten Daten und 328 Millionen Dollar an nachverfolgbaren Zahlungen ist der finanzielle Anreiz für Angreifer klar.
Sie können nicht kontrollieren, was Kriminelle tun, aber Sie können Ihre Exposition verringern. Beginnen Sie damit, zu überprüfen, welche Daten Sie halten, sicherzustellen, dass Ihre Backups tatsächlich wiederherstellen, und die Kontosicherheit zu verschärfen. Um zu verstehen, wie Angreifer ihre Opfer auswählen, lesen Sie unseren Beitrag über Ransomware-Banden, die mittlere Führungskräfte ins Visier nehmen, und nehmen Sie sich diese Woche eine Stunde Zeit, um Ihre eigenen Konten und Backups zu prüfen.




