Cybersecurity
1. Oktober 2026
Die Vorstellung von einem Lösegeld hat die Menschen schon immer fasziniert. Sich mit einer drastischen Frage konfrontiert zu sehen – wie viel man wirklich bereit ist, für etwas Wichtiges zu bezahlen. — beflügelt seit Generationen die Fantasie der Öffentlichkeit.
Im Jahr 1932 wurde die Entführung und die darauffolgende Lösegeldforderung für den kleinen Sohn des Fliegers Charles Lindbergh von den US-amerikanischen Medien als „das Verbrechen des Jahrhunderts“ bezeichnet. Im Jahr 1973 wurde John Paul Getty III in Italien entführt, und eine Lösegeldforderung von umgerechnet 123 Millionen US-Dollar wurde an seinen Großvater John Paul Getty Sr., damals der reichste Mann der Welt, geschickt. Die Familie zahlte schließlich 2,2 Millionen US-Dollar für seine Freilassung – allerdings erst, nachdem eines von Gettys Ohren bei einer Lokalzeitung abgegeben worden war.
Heutzutage sind viele der wertvollsten – und anfälligsten – Ziele überhaupt nicht physischer Natur. Sie liegen in Form von Daten vor. Das Angreifen dieser neuen Ziele hat sich für Cyberkriminelle in Form von Ransomware-Angriffen zu einer lukrativen Industrie entwickelt.
Ransomware-Angriffe stellen bereits seit Jahren eine Bedrohung dar. Einer der bekanntesten Angriffe war der sogenannte Kryptowurm WannaCry, der im Mai 2017 mehr als 300.000 Computer in 150 Ländern befiel. Betroffen waren unter anderem auch die nationalen Gesundheitsdienste (National Health Services) in England und Schottland, die Patienten mit nicht lebensbedrohlichen Beschwerden abweisen mussten, da ihre Computer blockiert waren und alle Daten verschlüsselt wurden, es sei denn, man war bereit, ein Lösegeld in Bitcoin zu zahlen.
Ein aktueller Bericht von Mastercard zeigt, wie industrialisiert und weitreichend das Geschäft mit Ransomware geworden ist. Eine Analyse von mehr als 8.300 öffentlich gemeldeten Angriffen zwischen 2015 und 2025 ergab 277 aktive Ransomware-Gangs, darunter 102, die allein im Jahr 2025 aktiv waren und eine Vielzahl von Branchen ins Visier nahmen, angeführt von Gesundheitswesen, Bildung und verarbeitendem Gewerbe. Und diese Bedrohung beschränkt sich nicht nur auf das angegriffene Opfer: Unternehmen mit großen Lieferantennetzwerken können jedes Jahr die Auswirkungen mehrerer Ransomware-bedingter Störungen zu spüren bekommen.
Da die Technologie an Raffinesse Become ist, sind es auch die Angriffe, während Kriminelle und Entwickler in einem Wettlauf darum verwickelt sind, sich gegenseitig zu überlisten. KI ist zu einer entscheidenden Waffe im Arsenal von Betrügern geworden, die ihnen hilft, überzeugendere Phishing-Angriffe zu entwickeln und die Beharrlichkeit und Beständigkeit ihrer Angriffe zu erhöhen. Dem Global Incident Response Report 2026 von Palo Alto Networks zufolge beginnen Ransomware-Angriffe zudem, sich von typischen Verschlüsselungs- und Erpressungstaktiken wegzubewegen, wobei die Verschlüsselung inzwischen als „optional statt essenziell“ angesehen wird. Ihren Erkenntnissen zufolge gingen im Jahr 2025 mehrere Angriffe auch dann mit Erpressung weiter, wenn Opfer weiterhin Zugriff auf ihre Systeme behielten. „In diesen Fällen reichten Datenoffenlegung, direkter Druck oder beides aus, um ohne Dateisperrung Druckmittel zu erzeugen.“
Nicht nur ihre Taktiken haben sich weiterentwickelt, sondern auch ihre Organisation. Viele Ransomware-Angreifer sind nicht nur isolierte Banden oder zufällige Akteure. Sie sind Teil eines komplizierten Netzwerks mit einer Hierarchie und einem Ökosystem, das es mit jeder Unternehmensbranche aufnehmen kann. Laut The Record by Recorded Future News operierte die Medusa-Ransomware-Bande, die im April das University of Mississippi Medical Center lahmlegte, ursprünglich eigenständig, beschloss jedoch 2023 den Wechsel zu einem Affiliate-Modell. Die Bande verkauft inzwischen den Zugang zu ihrer Ransomware-Technologie an andere Hacking-Gruppen, wobei je nach Erfahrung und Einnahmen der Hacker unterschiedliche Zugriffsstufen verfügbar sind.
Unter Berufung auf einen FBI-Bericht behauptet The Record, dass Entwickler bei Medusa in einigen Fällen als Mentoren für unerfahrenere Gruppen fungieren: „Für neuere oder weniger erfahrene Partner können wichtige Abläufe wie Lösegeldverhandlungen zentral von den Entwicklern gesteuert werden.“
Auch wenn Ransomware-Banden wie organisierte Unternehmen agieren mögen, bedeutet das nicht, dass sie immer zusammenarbeiten. So wie legitime Unternehmen im Wettbewerb stehen, können auch Ransomware-Gruppen konkurrieren – ganz ohne Regulierungsbehörde, die sicherstellt, dass sie fair kämpfen. Anfang dieses Monats übernahm die Erpressergruppe ShinyHunters die Dark-Web-Site der Ransomware-Bande Cl0p und forderte für deren eigene Daten ein Lösegeld im achtstelligen Bereich.
„Ich hoffe, Sie können so viel bezahlen, da das die Forderung ist, verhandelbar“, sagte ShinyHunters in einer Mitteilung, über die auch in The Record berichtet wurde. „Holen Sie Ihre Vorgesetzten vor das Whiteboard im Wartezimmer. Die Zeit läuft ab, du Idiot. Bitte entschuldigen Sie unsere Unprofessionalität.“
Was ist eigentlich aus der Ehrlichkeit unter Dieben geworden?