Der aktuelle ThreatLabz-Report von Zscaler dokumentiert einen massiven Anstieg von Ransomware-Angriffen mit KI-Unterstützung. Unternehmen zahlten 2026 über 328 Millionen US-Dollar an Lösegeld. Die Methoden und Ziele verändern sich spürbar
Ransomware-Angriffe schießen in die Höhe. Im Zeitraum April 2025 bis März 2026 stieg die Zahl laut ThreatLabz 2026 Ransomware-Report von Zscaler um 275 Prozent. Unternehmen weltweit stehen unter Druck. Die Täter setzen immer häufiger auf künstliche Intelligenz. Sie greifen gezielt Führungskräfte an und verfeinern ihre Methoden. Der Bericht spricht von einem neuen Höchststand bei Zahl und Raffinesse der Attacken.
KI-gestützte Angriffe und neue Werkzeuge
Fast 900 Terabyte Daten wurden im Untersuchungszeitraum gestohlen. Das ist ein Plus von 275,8 Prozent gegenüber dem Vorjahr. Das Volumen ist mehr als siebenmal so hoch wie 2023-2024. Die Angreifer nutzen nicht nur klassische Schadsoftware. Sie missbrauchen auch legitime Tools wie Microsoft Teams und Quick Assist. Damit tarnen sie Social-Engineering-Angriffe, bewegen sich seitlich im Firmennetz und schleusen Daten unbemerkt heraus. Skriptbasierte Tools auf Basis von JavaScript, PowerShell oder Python helfen, neue Angriffswerkzeuge schnell zu bauen und in Abläufe einzuschleusen.
Die Entwicklung trifft viele Branchen. Fertigungs- und Technologieunternehmen bleiben am stärksten betroffen. Doch Fracht und Logistik melden ein Wachstum der Angriffe um 725 Prozent. Versorgungseinrichtungen liegen bei plus 622 Prozent. Die USA sind mit über der Hälfte aller Fälle das Hauptziel. Danach folgen Kanada, Deutschland und Großbritannien. Die Bundesnetzagentur und das BSI warnen regelmäßig vor der wachsenden Professionalität und Internationalisierung der Tätergruppen. Besonders kritisch ist das für Betreiber kritischer Infrastrukturen. Mehr dazu bei den BSI-Ransomware-Informationen.
Finanzielle Dimension und Zielgruppen
Die finanziellen Schäden sind enorm. Über Blockchain-Transaktionen wurden 328 Millionen US-Dollar an Lösegeld gezahlt. Im Schnitt lag die Zahlung bei 431.995 US-Dollar. Besonders auffällig: 62 Prozent der Opfer hatten Führungs- oder Schlüsselpositionen. Angreifer nehmen gezielt privilegierte Rollen und geschäftskritische Informationen ins Visier. Zscaler nennt vor allem Mitarbeitende aus Finanzen, Vertrieb, Personal und Operations als gefährdet. Sie haben oft Zugriff auf sensible Daten und Systeme.
Die zehn größten Ransomware-Gruppen stahlen im Berichtsjahr fast ein Petabyte an Daten. Einzelne Gruppen exfiltrierten bei einzelnen Opfern mehr als ein Terabyte - ein Niveau, das die bisherigen Dimensionen von Datendiebstahl deutlich übersteigt.
Die Zahl der auf Leak-Seiten veröffentlichten Opfer blieb mit 7.366 Fällen fast unverändert. Das gilt trotz großer Umbrüche im Ransomware-Ökosystem. Neun der 15 aktivsten Gruppen tauchten erstmals in der Rangliste auf. Insgesamt identifizierte ThreatLabz 52 neue aktive Gruppierungen. Die Gruppen "Qilin", "Akira" und "INC Ransom" waren für mehr als ein Drittel der veröffentlichten Opfer verantwortlich.
Veränderte Erpressungsstrategien
Die Erpressungsmethoden wandeln sich. Statt Dateien zu verschlüsseln, stehlen Angreifer immer öfter sensible Daten. Zscaler berichtet, dass vor allem geistiges Eigentum, Kundeninformationen und andere vertrauliche Unternehmensdaten im Fokus stehen. Generative KI beschleunigt diese Entwicklung. Angreifer planen und führen ihre Operationen effizienter aus. Das BSI rät Unternehmen, ihre Schutzmaßnahmen an die neuen Muster anzupassen. Besonders wichtig ist die Überwachung von Datenabflüssen.
Für Sicherheitsteams reicht der Schutz vor Verschlüsselungstrojanern allein nicht mehr. Entscheidend ist, den Erstzugriff zu verhindern. Laterale Bewegungen müssen gestoppt werden. Datenabflüsse müssen früh erkannt werden. Die Täter nutzen gezielt das Vertrauen in Unternehmens-Tools, um ihre Spuren zu verwischen. Zero-Trust-Architekturen und die Einhaltung von DIN EN ISO/IEC 27001 gelten zunehmend als Mindeststandard für den Schutz kritischer Daten.
Deutsche Unternehmen im internationalen Vergleich
Deutschland steht mit 4,3 Prozent der beobachteten Angriffe auf Platz drei hinter den USA und Kanada. Die Zahlen zeigen: Auch deutsche Unternehmen geraten immer stärker ins Visier. Die Angriffe treffen viele Branchen. Die Entwicklung ähnelt Trends in anderen Technologiemärkten. Das zeigen auch frühere Analysen zu KI-getriebenen Geschäftsmodellen und deren Risiken.
Die Ransomware-Landschaft wächst. Angreifergruppen werden professioneller. KI-gestützte Angriffe, gezieltes Social Engineering und der Missbrauch vertrauenswürdiger Tools machen die Abwehr schwieriger. Die Zahlen aus dem ThreatLabz-Report zeigen: Klassische Verteidigungsstrategien stoßen an ihre Grenzen. Unternehmen müssen ihre Sicherheitsarchitektur umbauen. Der Schutz sensibler Daten rückt in den Mittelpunkt. Sonst bleibt die Abwehr wirkungslos.
Ransomware ist eine Schadsoftware, die Daten verschlüsselt oder stiehlt und für die Freigabe Lösegeld fordert. Die Methoden werden immer raffinierter. Neben Verschlüsselung setzen Täter verstärkt auf Datendiebstahl, um Unternehmen unter Druck zu setzen. KI-Technologien machen Angriffe gezielter und effizienter. Unternehmen brauchen deshalb nicht nur technische, sondern auch organisatorische und prozessuale Anpassungen. Nur so lassen sich die aktuellen Bedrohungen abwehren.