Die Transferstelle Cybersicherheit im Mittelstand warnt vor einer neuen Qualität digitaler Bedrohungen durch KI. Warum deutsche Unternehmen jetzt besonders verwundbar sind und welche Zahlen die Entwicklung belegen
Ransomware trifft kleine und mittlere Unternehmen in Deutschland härter als je zuvor. 2024 stiegen die Angriffe um 162 Prozent im Vergleich zum Vorjahr. Für 2025 rechnet die Branche mit einem Plus von 281 Prozent. 2026 könnten es sogar 382 Prozent mehr sein. Die Zahlen zeigen: Künstliche Intelligenz verändert die Spielregeln. Angriffe werden schneller, gezielter, automatisiert. Die Transferstelle Cybersicherheit im Mittelstand beschreibt in ihrem aktuellen Lagebild, wie KI-Modelle heute eigenständig komplexe Attacken steuern und täuschend echte Phishing-Mails verschicken.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI) meldet zwischen Juli 2024 und Juni 2025 insgesamt 950 Ransomware-Angriffe in Deutschland. Rund 80 Prozent davon trafen kleine und mittlere Unternehmen. In 72 Prozent der Fälle kam es zu Datenabflüssen oder zur Drohung, sensible Informationen zu veröffentlichen. Besonders gefährlich ist der Trend zur Double Extortion. Angreifer verschlüsseln nicht nur Systeme, sondern stehlen gezielt Daten, um den Druck auf die Opfer zu erhöhen. Die Bedrohung wächst rasant.
Auch Schwachstellen in IT-Produkten nehmen zu. Im selben Zeitraum wurden weltweit im Schnitt 119 neue Schwachstellen pro Tag gemeldet. Das sind 24 Prozent mehr als im Vorjahr. Für Unternehmen steigt das Risiko. Angreifer suchen automatisiert nach verwundbaren Systemen und nutzen sie gezielt aus. Die BSI-Zahlen stammen aus polizeilichen Meldungen. Das Dunkelfeld bleibt groß. Viele Vorfälle werden nie bekannt.
Früher brauchte es technisches Spezialwissen für solche Angriffe. Heute reicht oft ein KI-Modell. Das macht es auch für weniger erfahrene Täter einfach. Besonders alarmierend: Drei- bis fünfmal so viele Nutzer klicken auf KI-generierte, personalisierte Spearphishing-Mails wie auf herkömmliche Mails. Die Erkennung gefälschter Inhalte bleibt schwierig. 66 Prozent der Befragten erkennen keine gefälschten Audioaufnahmen. Bei Videos sind es 43 Prozent. Unternehmen schaffen mit eigenen KI-Anwendungen neue Angriffsflächen. Schon 20 Prozent der deutschen KMU nutzen KI. Damit öffnen sie oft unbewusst Hintertüren für Cyberkriminelle.
Im Berichtszeitraum Juli 2024 bis Juni 2025 wurden dem BSI 950 Ransomware-Angriffe gemeldet, davon rund 80 Prozent auf kleine und mittlere Unternehmen. In 72 Prozent der Fälle kam es zu Datenabflüssen oder zur Androhung der Veröffentlichung entwendeter Daten.
Die Transferstelle Cybersicherheit im Mittelstand betreibt einen eigenen Honeypot. Damit analysiert sie das Vorgehen der Angreifer. Die Auswertung zeigt: Neben automatisierten Scans gibt es gezielte Zugriffsversuche. Oft wollen die Täter Schadsoftware installieren. In jedem zweiten dokumentierten Angriff kam sogenannte Cryptojacking-Malware zum Einsatz. Sie missbraucht infizierte Systeme zum Schürfen von Kryptowährungen. Typische Warnzeichen sind hohe Systemauslastung, mehr Stromverbrauch und überhitzte Hardware. Die Bedrohung ist real. Nicht nur Theorie.
Die wirtschaftlichen Schäden sind enorm. Bitkom schätzt den Gesamtschaden für die deutsche Wirtschaft durch Datendiebstahl, Industriespionage und Sabotage auf mindestens 211 Milliarden Euro. Mindestens 160,4 Milliarden Euro davon gehen direkt auf Cyberangriffe zurück. 42 Prozent der Unternehmen berichten laut aktueller Bitkom-Studie, dass die Zahl relevanter Sicherheitsvorfälle im Vergleich zum Vorjahr "signifikant" oder "eher" gestiegen ist. Mehr Details zu den wirtschaftlichen Folgen und branchenspezifischen Risiken stehen im aktuellen Bitkom-Dossier.
Das CYBERsicher Lagebild zeigt: Der Mittelstand reagiert. Immer mehr Unternehmen setzen Schutzmaßnahmen um. 81 Prozent der Nutzer des CYBERsicher Checks bewerten das Management von Sicherheitskopien in ihrem Betrieb mit der Note 3 oder besser. Trotzdem bleibt die Sensibilisierung der Mitarbeitenden ein Schwachpunkt. Nur 55 Prozent halten die Schulungen für ausreichend. Auch gesetzliche Vorgaben wie die NIS2-Richtlinie sehen 56 Prozent der Befragten als Chance für mehr Cybersicherheit. Die Abhängigkeit von nicht-europäischen Softwareanbietern bleibt hoch. 66 Prozent der Unternehmen fühlen sich stark abhängig und sehen Nachholbedarf bei der digitalen Souveränität.
Internationale Krisen verschärfen die Lage zusätzlich. Ihre digitalen Folgen treffen immer öfter auch deutsche Unternehmen. Neue KI-basierte Angriffsmethoden, alte Bedrohungen wie Ransomware und die Abhängigkeit von ausländischer Software erhöhen den Druck. Neue Analysewerkzeuge, wie sie in einem früheren Bericht vorgestellt wurden, helfen allein nicht weiter. Solange grundlegende organisatorische und regulatorische Fragen offenbleiben, bleibt die Gefahr. Die nächsten Jahre werden zeigen, ob der Mittelstand die Balance zwischen Innovation und Sicherheit findet. Oder ob die Angreifer weiter voraus sind.
Digitale Souveränität heißt: Unternehmen, Staaten oder Institutionen können im digitalen Raum unabhängig und eigenständig handeln. Sie behalten die Kontrolle über Daten, IT-Infrastruktur und Software. Sie können technologische Abhängigkeiten verringern. Für viele deutsche Unternehmen ist das ein zentrales Ziel. Nur so bleiben sie langfristig wettbewerbsfähig und widerstandsfähig gegen externe Risiken. Die starke Abhängigkeit von nicht-europäischen Anbietern erschwert das. Besonders im Bereich Cybersicherheit und KI.