Ransomware: »Jede Zahlung finanziert den nächsten Angriff«

Illustration Absmeier foto ki designer

Ransomware bleibt ein akutes Geschäftsrisiko: 45 Prozent der Unternehmen waren binnen zwölf Monaten betroffen, jedes fünfte Opfer zahlte bereits Lösegeld. Für das Management folgt daraus eine klare Priorität: nicht die Zahlung vorbereiten, sondern Widerstandsfähigkeit, Wiederanlauf und Krisenführung konsequent organisieren.

 

Management Summary

  • Risiko bleibt hoch: 45 Prozent der Unternehmen waren innerhalb eines Jahres Ziel eines Ransomware-Angriffs; bei jedem vierten Unternehmen entstand ein Schaden.
  • Nicht zahlen: Lösegeld schafft keine Garantie für Entschlüsselung oder Vertraulichkeit und finanziert weitere Angriffe.
  • Finanzielle Tragweite: Zahlungen liegen häufig im sechsstelligen Bereich; einzelne Unternehmen überwiesen eine Million Euro oder mehr.
  • Resilienz entscheidet: Offline-Backups, getestete Wiederherstellung, Mehr-Faktor-Authentifizierung und konsequentes Rechtemanagement begrenzen Ausfall und Schaden.
  • Führung ist gefragt: Ein zugänglicher Notfallplan, klare Verantwortlichkeiten, belastbare Meldewege und geübte Krisenkommunikation verkürzen den Stillstand.

 

Zahlen – oder personenbezogene Daten landen im Darknet: Vor dieser Entscheidung steht derzeit das Land Berlin. Zwei Millionen Euro fordern Cyberkriminelle, damit sie die bei einem Hackerangriff gestohlenen Daten nicht veröffentlichen. Was in Berlin für alle sichtbar verhandelt wird, erleben Unternehmen in Deutschland regelmäßig hinter verschlossenen Türen: Fast jedes zweite Unternehmen (45 Prozent) war in den vergangenen zwölf Monaten von einem Ransomware-Angriff betroffen, oft werden dabei auch die IT-Systeme der Opfer verschlüsselt und blockiert, wodurch der gesamte Betrieb stillstehen kann. Bei 25 Prozent ist dabei ein Schaden entstanden, bei 20 Prozent blieb der Angriff ohne Folgen. Gegenüber dem Vorjahr ist das ein Rückgang, damals waren 58 Prozent aller Unternehmen von Ransomware-Attacken betroffen (34 Prozent mit Schaden, 24 Prozent ohne).

Die große Mehrheit der betroffenen Unternehmen zahlt nicht: 66 Prozent haben den Erpressern nichts überwiesen. Jedes Fünfte (20 Prozent) hat aber schon Lösegeld gezahlt, 14 Prozent wollen oder können dazu keine Angabe machen. Das sind Ergebnisse einer repräsentativen Befragung von 1.003 Unternehmen ab 10 Beschäftigten in Deutschland im Auftrag des Digitalverbands Bitkom. »Der aktuelle Fall in Berlin zeigt, vor welch schwieriger Entscheidung Opfer von Ransomware-Angriffen stehen. Richtig wäre, nicht zu zahlen. Jede Zahlung finanziert den nächsten Angriff. Und selbst wer zahlt, erhält keine Garantie: Weder für die Entschlüsselung seiner Daten noch dafür, dass die Täter die Daten nicht doch veröffentlichen oder weiterverkaufen«, sagt Bitkom-Präsident Dr. Ralf Wintergerst. »Besser ist eine gute Vorbereitung auf den Ernstfall. Wer Backups besitzt und Notfallpläne aufgestellt hat, sorgt dafür, dass eine Verschlüsselung den Betrieb nicht über längere Zeit lahmlegt.«

 

Wer zahlt, zahlt meist sechsstellige Beträge

Wenn Unternehmen auf die Erpresser-Forderungen eingehen, geht es um erhebliche Summen. 37 Prozent der zahlenden Unternehmen überwiesen zwischen 10.000 und 100.000 Euro, 24 Prozent zwischen 100.000 und 500.000 Euro. 6 Prozent zahlten zwischen 500.000 Euro und einer Million und 4 Prozent sogar eine Million Euro oder mehr. 26 Prozent machen zur Höhe keine Angabe, 3 Prozent wissen es nicht.

 

Was Unternehmen tun können

Der Bitkom empfiehlt Unternehmen fünf Maßnahmen, um Ransomware-Angriffe abzuwehren und im Ernstfall handlungsfähig zu bleiben:

  • Die eigene IT-Landschaft kennen.
    Wer nicht weiß, welche Systeme, Datenbestände und Schnittstellen im Einsatz sind, hat keine Informationen zur eigenen Verwundbarkeit und kann nach einem Angriff die Betroffenheit nicht abschätzen. Eine aktuelle Übersicht über Systeme, Zugänge und Abhängigkeiten ist die Grundlage jeder Reaktion.
  • Backups machen – und offline halten.
    Viele Unternehmen haben gar keine oder nur unvollständige Sicherungen ihrer Daten, das spielt Erpressern in die Hände, die Daten verschlüsseln und den Zugang kontrollieren. Wer Backups besitzt, sollte sie vom Netz getrennt aufbewahren, damit sie sich nicht mitverschlüsseln oder stehlen lassen. Und das Zurückspielen gehört regelmäßig geprobt, nicht erst im Schadensfall.
  • Zugänge absichern.
    Die konsequente Nutzung von Mehr-Faktor-Authentifizierung, ein striktes Rechtemanagement und die regelmäßige Löschung nicht mehr benötigter Konten schließen die Einfallstore, die Angreifer am häufigsten nutzen.
  • Angriffe früh erkennen.
    Die unzureichende Erkennung von Sicherheitsvorfällen ist die häufigste Ursache dafür, dass aus einem Angriff ein Schaden wird. Protokolldaten müssen durchgängig ausgewertet und überwacht werden, um schnell reagieren zu können.
  • Den Notfall üben.
    Ein Notfallplan ist ein Muss, und zwar so, dass auf ihn beim Ausfall der IT auch zugegriffen werden kann. Darin müssen Verantwortlichkeiten, Meldewege und vorbereitete Krisenkommunikation enthalten sein. Geübte Abläufe entscheiden über Stunden oder Wochen Stillstand.

 

[1] Hinweis zur Methodik: Grundlage der Angaben ist eine Umfrage, die Bitkom Research im Auftrag des Digitalverbands Bitkom durchgeführt hat. Dabei wurden 1.003 Unternehmen ab 10 Beschäftigten und einem Jahresumsatz von mindestens 1 Mio. Euro in Deutschland telefonisch befragt. Die Befragung fand im Zeitraum von KW 16 bis KW 23 2026 statt. Die Umfrage ist repräsentativ. Die Angaben zu Lösegeldzahlungen beziehen sich auf die von Ransomware-Angriffen betroffenen Unternehmen (n=452), die Angaben zur Höhe der Zahlungen auf die Unternehmen, die Lösegeld gezahlt haben (n=90). Die Fragestellungen lauteten: »Welche der folgenden Arten von Cyberangriffen wurden innerhalb der letzten 12 Monate auf Ihr Unternehmen verübt und ist dabei ein Schaden entstanden?«, »Haben Sie bei Ransomware-Angriffen Lösegeld bezahlt?« und »Wie hoch war die Summe, die Sie in den vergangenen 12 Monaten gezahlt haben?«

 

FAQ: Ransomware im Management-Fokus

  1. Wie groß ist das aktuelle Ransomware-Risiko?
    45 Prozent der befragten Unternehmen waren in den vergangenen zwölf Monaten betroffen; bei 25 Prozent entstand ein Schaden.
  2. Sollte ein Unternehmen Lösegeld zahlen?
    Grundsätzlich nein. Eine Zahlung finanziert weitere Angriffe und bietet weder eine sichere Entschlüsselung noch Schutz vor Veröffentlichung oder Weiterverkauf der Daten.
  3. Wie viele betroffene Unternehmen zahlen tatsächlich?
    20 Prozent der von Ransomware betroffenen Unternehmen haben bereits gezahlt; 66 Prozent haben keine Zahlung geleistet.
  4. Mit welchen Lösegeldsummen ist zu rechnen?
    Die Beträge reichen häufig von 10.000 bis 500.000 Euro. Ein kleinerer Anteil zahlte zwischen 500.000 und einer Million Euro oder noch mehr.
  5. Was ist die wichtigste Vorsorgemaßnahme?
    Eine aktuelle Übersicht über Systeme, Daten, Zugänge und Abhängigkeiten. Ohne Transparenz lassen sich Verwundbarkeit und Betroffenheit nicht zuverlässig bewerten.
  6. Wie sollten Backups organisiert sein?
    Vollständig, regelmäßig und vom produktiven Netz getrennt. Zusätzlich muss die Wiederherstellung unter realistischen Bedingungen geprobt werden.
  7. Welche Zugänge sind besonders zu schützen?
    Privilegierte und externe Zugänge. Mehr-Faktor-Authentifizierung, minimale Rechte und die schnelle Löschung nicht mehr benötigter Konten reduzieren typische Einfallstore.
  8. Wie lassen sich Angriffe früher erkennen?
    Durch die kontinuierliche Auswertung und Überwachung von Protokolldaten sowie klar definierte Eskalationswege bei Auffälligkeiten.
  9. Was gehört in einen Ransomware-Notfallplan?
    Verantwortlichkeiten, Melde- und Entscheidungswege, Wiederanlaufprioritäten, externe Ansprechpartner und vorbereitete Krisenkommunikation. Der Plan muss auch ohne funktionierende IT erreichbar sein.
  10. Welche Aufgabe hat die Unternehmensleitung?
    Cyberresilienz als Geschäftsrisiko steuern, Ressourcen und Zuständigkeiten festlegen sowie regelmäßige Notfallübungen und belastbare Wiederanlaufziele einfordern.

 

2659 Artikel zu „Ransomware“

Ransomware trifft die Produktion zunehmend über IT- und OT-nahe Systeme

Wenn von Cyberangriffen auf Industrieunternehmen die Rede ist, denken viele zunächst an manipulierte Maschinen oder kompromittierte Steuerungssysteme. Doch ein aktueller Berichte des OT-Cybersicherheitsanbieters Dragos zeigt ein anderes Bild: Oft müssen Angreifer die Produktionstechnik gar nicht direkt angreifen, um den Betrieb empfindlich zu stören [1].   Die heutige Umgebung von Industrieanlagen hat sich deutlich erweitert Moderne Betriebs- und…

Ransomware statt Interpol-Beweisvideo

Hacker schreiben kleine Unternehmen an, um diese zum Download von Ransomware zu bewegen.   Im Rahmen einer Malware-Kampagne haben Cyberkriminelle kleine Unternehmen in Europa, Asien, dem Mittleren Osten und den USA angeschrieben. Dabei gaben sie sich laut Analyse der Bitdefender-Experten als Beamte von Interpol aus. Die Betrüger behaupteten, ein passwortgeschütztes Archiv mit Dokumenten und Videomaterial…

Allianzen & Kartelle: So organisieren sich Ransomware-Gruppen heute

Neue Formen der Zusammenarbeit und zunehmende Professionalisierung setzen Unternehmen und Organisationen unter Druck.   Die Zeiten opportunistischer Ransomware-Angriffe sind vorbei. Das zeigt der Threat Status Report 2025/2026 von aDvens, einem führenden, unabhängigen europäischen Unternehmen für Cybersicherheit. Angesichts wachsender Konkurrenz schließen sich Ransomware-Gruppen zusammen, teilen Ressourcen und bündeln operative Fähigkeiten. Dabei setzen die Gruppen auf zwei…

Ransomware: Wachsende Verwundbarkeit des Wirtschaftsstandorts Deutschland

Die wichtigsten Punkte im Überblick: Die Zahl der auf Leak-Seiten veröffentlichten Ransomware-Fälle in Deutschland stieg 2025 um 92 Prozent. Diese Entwicklung ist ein deutliches Warnsignal für die Verwundbarkeit des Wirtschaftsstandorts Deutschland. Cybererpressung hat sich zu einem professionalisierten und industrialisierten Geschäftsmodell entwickelt. Unternehmen stehen gleichzeitig unter Druck durch steigende Bedrohungen und komplexe Regulierungen wie NIS2, DORA…

Ransomware-Angriffe: nicht neu, aber schneller

Ransomware ist wahrlich kein neues Phänomen. Allerdings schreitet auch in diesem Bereich die Entwicklung dynamisch fort, sodass bei vielen Unternehmen ein dringender Handlungsbedarf besteht. Die Analyse der derzeitigen Gefahrenlage und der vorhandenen Schutzmaßnahmen liefert wichtige Erkenntnisse, die Unternehmen für die wirksame Risikoreduzierung und die Stärkung der Abwehrfähigkeit nutzen können.   Ransomware-Angriffe laufen meistens in mehreren…

Ransomware: Doppel-Erpressung ist inzwischen Standard

Ransomware-Angriffe sind längst keine Einzelfälle mehr, die nur große Unternehmen betreffen. Im Jahr 2026 zählen sie weltweit zu den hartnäckigsten und kostspieligsten Cyberbedrohungen – mit Auswirkungen auf Unternehmen, öffentliche Einrichtungen und Privatnutzer gleichermaßen.   Aktuelle Zahlen zeigen unter anderem: Über 1,3 Millionen Ransomware-Angriffe richteten sich 2024 gegen die USA. 74 % der Vorfälle beinhalteten Datenexfiltration,…

»manage it« TechTalk: Unveränderliche Speicherkomponenten sind eine wichtige Maßnahme gegen Ransomware-Attacken

Auf dem Security-Event it-sa 2025 kam das Videogespräch mit dem Sicherheitsanbieter Object First leider nicht zustande, das wir dann aber in den Räumen seiner PR-Agentur nachholen durften. Dort haben wir mit dem Director Sales Central EMEA, Florian Kopp, über das Thema Ransomware geredet. Konkret wollten wir wissen, welche Antworten Object First auf die damit einher gehenden Sicherheitsrisiken hat. Zudem konnte uns Florian verraten, was bei der Wahl einer möglichst sicheren Backup-Software wichtig ist.

Neue Technologien sorgen für erstmaligen Anstieg von Ransomware-Attacken seit drei Jahren

Ransomware-Attacken trafen 2025 24 % der Unternehmen, 2024 waren es 18,6 %. 77 % der CISOs halten KI-generierte Phishing-Attacken für eine reale und zunehmende Gefahr. Nur 46 % der Unternehmen haben 2025 eine Ransomware-Versicherung, 2024 waren es 54,6 %.   Ransomware-Angriffe sind erstmals seit Jahren wieder auf dem Vormarsch – das zeigen neueste Forschungsergebnisse des…

Neues Trendziel für Ransomware-Attacken: Hypervisoren im Visier

Paradigmenwechsel im cyberkriminellen Vorgehen erfordert neue Maßnahmen.   Eine der größten Aufgaben für Cybersicherheitsverantwortliche ist es, mit den stets neuen Angriffstaktiken schrittzuhalten. Zu diesen zählen aktuelle Ransomware-Attacken, die Endpunkte ignorieren und direkt auf die Infrastruktur auf Hypervisor-Ebene abzielen. Da die meisten modernen Infrastrukturen mittlerweile virtualisiert sind, kann ein Angreifer über diesen Vektor die gesamte IT…

70 Prozent mehr Ransomware 

25 Prozent mehr Phishing-Angriffe. Jeder zweite Angriff auf MSPs startete mit Phishing (52 Prozent).   Die Cyberbedrohungslage blieb im ersten Halbjahr 2025 weiterhin angespannt, wie der aktuelle Acronis Cyberthreats Report für das erste Halbjahr zeigt [1]. Unternehmen waren vor allem von Ransomware betroffen; im Vergleich zum Vorjahreszeitraum stieg die Anzahl Betroffener um 70 Prozent an.…

Zunehmende Komplexität von Ransomware-Angriffen: Erpressung entwickelt sich weiter

Untersuchung beleuchtet Vorgehensweise von Angreifern sowie Konsequenzen für Unternehmen.   Die gängigste Praxis ist laut dem neuen SOTI-Bericht (State of the Internet) von Akamai die doppelte Erpressung. Akamai hat festgestellt, dass Bedrohungsakteure nun auch eine neue Taktik verwenden – die vierfache Erpressung [1]. Wie der »Ransomware-Bericht 2025: Der Aufbau von Resilienz in einer unbeständigen Bedrohungslandschaft«…

Ransomware-Report: 66 Prozent der Angriffe sind erfolgreich

90 Prozent der befragten Unternehmen in Deutschland erlebten im vergangenen Jahr Angriffe, von denen 66 Prozent erfolgreich waren. Erpresser drohen Führungskräften mit physischer Gewalt.   Semperis, ein Anbieter von KI-gestützter Identitätssicherheit und Cyberresilienz, hat seinen diesjährigen »Ransomware Risk Report« veröffentlicht, eine internationale Studie, an der 1.500 Unternehmen teilgenommen haben, um über ihre Erfahrungen mit Ransomware…

Jedes dritte Opfer von Ransomware wird mehrfach angegriffen, da Sicherheitslücken nicht geschlossen werden

Ransomware gedeiht in komplexen und fragmentierten IT-Sicherheitsumgebungen besonders gut.   Barracuda hat eine neue Studie veröffentlicht, die zeigt, dass 31 Prozent der befragten Ransomware-Opfer in den vergangenen 12 Monaten mehrfach, also mindestens zweimal, von Ransomware betroffen waren, da Angreifer ineffektive Abwehrmaßnahmen und bestehende Sicherheitslücken weiter ausnutzen. Die Ergebnisse der Studie sind im Barracuda Ransomware Insights…

DragonForce – Ein Ransomware-Kartell sichert seine Stellung

Ransomware ist nicht nur ein Geschäft, es ist eine Szene. Hier kommt es nicht nur auf Kompetenz und Ressourcen an, sondern auch auf Einfluss und Marktanteile. Dies zeigt die Bitdefender-Analyse der Ransomware-as-a-Service-Aktivitäten der prominenten DragonForce-Gruppe. DragonForce hat in den letzten zwölf Monaten laut eigenen Angaben 120 Opfer unter anderem in den USA, Italien und Australien…

Cyberkriminelle nutzen intensiv KI: KI-gestützte Ransomware FunkSec

Die Ransomware-Gruppe FunkSec ist ein Beispiel dessen, wie die Zukunft der auf Masse ausgelegten Cyberkriminalität aussehen könnte: KI-gestützt, multifunktional, hochgradig anpassungsfähig und volumenorientiert mit Lösegeldforderungen schon ab nur 10.000 US-Dollar, um den Gewinn zu maximieren.   FunkSec, seit Ende 2024 aktiv, hat bereits gezielt den Regierungs-, Technologie-, Finanz- und Bildungssektor in Europa und Asien angegriffen.…

Veränderte Angriffsmuster: Mehr Malware, aber weniger Ransomware in Deutschland

Die Bedrohungslage durch Cyberangriffe in Deutschland hat sich 2024 strukturell verändert. Wie aktuelle Zahlen von Acronis zeigen, war Malware im vergangenen Jahr die dominierende Bedrohung: Durchschnittlich 23,7 Prozent der Acronis-Nutzer in Deutschland waren monatlich betroffen – fast doppelt so viele wie noch 2023 mit 12 Prozent. Dagegen verzeichneten Angriffe mittels Ransomware im Januar 2024 im Vergleich zu…

Ransomware-Spitze: Anstieg gegenüber Februar 2024 um 126 Prozent

Opportunistische Auswahl der Opfer manuell durchgeführter Angriffe.   Der vergangene Februar 2025 war laut Experten der Bitdefender Labs ein Rekordmonat. Für Ihre Analyse im Rahmen des monatlichen Bitdefender Threat Debriefs werteten die Bitdefender-Experten, die von über 70 Ransomware-Banden betriebenen Internet-Seiten zu Dateneinbrüchen im Dark Web – Dedicated Leak-Sites (DLS) – und Informationen aus öffentlich verfügbaren…

Ransomware-Bedrohungen vervierfachen sich in einem Jahr voller komplexer Cyberbedrohungen

Die jährliche Auswertung zu XDR-Erkennungs- und Vorfalldaten von Barracuda Networks zeigt: Ransomware-Bedrohungen haben sich im Jahr 2024 vervierfacht [1]. Der Anstieg ist wahrscheinlich auf zahlreiche Ransomware-as-a-Service (RaaS)-Aktivitäten zurückzuführen. E-Mail-Bedrohungen, die es bis in die E-Mail-Posteingänge der Nutzer schafften, waren auf Platz fünf der am häufigsten erkannten Bedrohungen. Das verdeutlicht das wachsende Risiko ausgefeilter und ausweichender…

Zwei Drittel der Schwachstellen von OT-Geräten werden von Ransomware-Gruppen ausgenutzt

Neuer Report zeigt Bedrohungen durch Ransomware und unsichere Verbindungen in Produktion, Transport und Logistik sowie natürliche Ressourcen.   Mehr als jedes zehnte OT-Gerät in den Bereichen Produktion, Transport und Logistik sowie natürliche Ressourcen verfügt über bekannte ausgenutzte Schwachstellen (Known Exploited Vulnerability, KEV). Zu diesem Ergebnis kommt der neue Report »State of CPS Security 2025« von…

Ransomware mit mehreren Security-Layern bezwingen

In der IT-Sicherheit dreht sich vieles seit Jahren scheinbar nur um Ransomware. Entgegen der Annahme, dass sich die Situation langsam entschärft, da Unternehmen das Problem ernst nehmen und entsprechende Maßnahmen ergreifen, sprechen die bloßen Zahlen dagegen: Die Gefahr wächst stetig und es wird immer schwieriger, sich gegen Angriffe von Cyberkriminellen zu schützen. Denn die sind…