Zum Hauptinhalt wechseln

Cybersicherheit

1. Oktober 2026

 

Als Ransomware zur Unternehmenssache wurde

Neue Geschäftsmodelle, sich ändernde Taktiken und grössere Risiken in der Lieferkette gestalten die Bedrohungslandschaft neu.

Joshua Farrington

Manager,

B2B Marketing,

Mastercard

In Tech

In Tech ist unser regelmässiges Feature, das hervorhebt, worüber die Menschen in der Welt der Technologie sprechen. 

 

Menschen waren schon immer von der Vorstellung eines Lösegeldtausches fasziniert. Sich einer drastischen Frage stellen zu müssen – wie viel sind Sie wirklich bereit, für etwas Wichtiges zu bezahlen? – regt seit Generationen die Fantasie der Öffentlichkeit an.

In 1932, the kidnapping and subsequent demand for a ransom for aviator Charles Lindbergh’s infant son was dubbed “the crime of the century” by the American media. In 1973, John Paul Getty III wurde in Italien entführt, und eine Lösegeldpreisforderung von 123 Millionen Dollar nach heutigem Geld wurde an seinen Grossvater John Paul Getty Sr. geschickt, der damals der reichste Mann der Welt war. Die Familie zahlte schliesslich 2,2 Millionen Dollar für seine Rückkehr – allerdings erst, nachdem eines von Gettys Ohren an eine lokale Zeitung geschickt worden war.

Heutzutage sind viele der wertvollsten – und verwundbarsten – Ziele überhaupt nicht physischer Natur. Sie liegen in Form von Daten vor. Die Jagd auf diese neuen Ziele hat sich für Cyberkriminelle in Form von Ransomware-Angriffen zu einem lukrativen Geschäft Become.

Ransomware-Angriffe sind bereits seit Jahren eine Bedrohung; einer der öffentlichkeitswirksamsten Angriffe war der sogenannte WannaCry-Kryptowurm, der im Mai 2017 mehr als 300.000 Computer in 150 Ländern angriff, darunter die National Health Services in England und Schottland. Diese mussten Patienten mit nicht lebensbedrohlichen Erkrankungen abweisen, da ihre Computer blockiert und sämtliche Daten verschlüsselt waren, es sei denn, sie waren bereit, ein Lösegeld in Bitcoin zu zahlen.

Ein aktueller Bericht von Mastercard zeigt, wie industrialisiert und weitreichend das Ransomware-Geschäft geworden ist. Eine Analyse von mehr als 8'300 öffentlich gemeldeten Angriffen zwischen 2015 und 2025 ergab 277 aktive Ransomware-Gangs – darunter 102, die allein im Jahr 2025 aktiv waren –, die eine Vielzahl von Branchen ins Visier nahmen, angeführt von Gesundheitswesen, Bildung und verarbeitendem Gewerbe. Und die Bedrohung ist nicht auf das anvisierte Opfer beschränkt: Unternehmen mit grossen Lieferantennetzwerken spüren möglicherweise jedes Jahr die Auswirkungen mehrerer Ransomware-bedingter Störungen.

Da die Technologie immer ausgefeilter Become ist, sind es auch die Angriffe geworden. Kriminelle und Entwickler liefern sich dabei ein Rennen, um sich gegenseitig zu überlisten. KI ist zu einer entscheidenden Waffe im Arsenal von Betrügern geworden, die ihnen hilft, überzeugendere Phishing-Angriffe zu entwickeln und die Beständigkeit und Dauer ihrer Angriffe zu erhöhen. Dem Global Incident Response Report 2026 von Palo Alto Networks zufolge beginnen Ransomware-Angriffe zudem, sich von typischen Verschlüsselungs- und Erpressungstaktiken abzuwenden, wobei die Verschlüsselung inzwischen als „optional statt als essenziell“ angesehen wird. Ihren Erkenntnissen zufolge gingen im Jahr 2025 mehrere Angriffe mit Erpressung einher, selbst wenn die Opfer weiterhin Zugriff auf ihre Systeme behielten. „In diesen Fällen reichten Datenpfeile, direkter Druck oder beides aus, um ohne Dateisperrung Hebelwirkung zu erzielen.“

Nicht nur ihre Taktiken haben sich weiterentwickelt, sondern auch ihre Organisation. Viele Ransomware-Angreifer sind nicht nur isolierte Banden oder zufällige Akteure. Sie sind Teil eines komplizierten Netzwerks mit einer Hierarchie und einem Ökosystem, das jeder Unternehmensbranche Konkurrenz machen kann. Laut The Record von Recorded Future News operierte die Medusa-Ransomware-Bande, die im April das University of Mississippi Medical Center lahmlegte, ursprünglich eigenständig, entschied sich jedoch 2023 für den Wechsel zu einem Affiliate-Modell. Die Bande verkauft inzwischen Zugang zu ihrer Ransomware-Technologie an andere Hacker-Gruppen, wobei je nach Erfahrung und Einnahmen der Hacker unterschiedliche Zugriffsstufen verfügbar sind.

Unter Berufung auf einen FBI-Bericht behauptet The Record, dass in einigen Fällen Entwickler bei Medusa als Mentoren für unerfahrenere Gruppen fungieren: „Für neuere oder weniger erfahrene Partner können wichtige Operationen wie Lösegeldverhandlungen zentral von den Entwicklern gesteuert werden.“

Auch wenn Ransomware-Banden als organisierte Unternehmen agieren mögen, heisst das nicht, dass sie immer zusammenarbeiten. So wie legitime Unternehmen im Wettbewerb zueinander stehen, können auch Ransomware-Gruppen konkurrieren – ohne Regulierungsbehörde, die sicherstellt, dass sie fair kämpfen. Anfang dieses Monats übernahm die Erpressergruppe ShinyHunters die Dark-Web-Website der Cl0p-Ransomware-Bande und erpresste deren eigene Daten für ein Lösegeld im achtstelligen Bereich.

„Ich hoffe, Sie können so viel bezahlen, denn das ist die Forderung, verhandelbar“, sagte ShinyHunters in einer Mitteilung, über die auch The Record berichtete. „Bringen Sie Ihre Vorgesetzten im War Room vor das Whiteboard. Die Uhr tickt, du Idiot. Bitte entschuldigen Sie unsere Unprofessionalität.“

Was ist aus der Ehre unter Dieben geworden?