Die Münchner Sicherheitskonferenz 2025 hat Cybersicherheit als geopolitische Herausforderung in den Fokus gerückt. Der neue Darktrace Threat Report zeigt, warum: Die durchschnittliche Zahlung pro Ransomware-Angriff stieg im vergangenen Jahr auf 2,73 Millionen US-Dollar – eine Zunahme um eine Million US-Dollar im Vergleich zu 2023.
Unternehmen verlassen sich oft auf regelmäßige Backups als Schutz vor Ransomware, aber Cyberkriminelle haben ihre Strategie angepasst.
(Bild: Art_spiral - stock.adobe.com)
Während die Gesamtzahl der Ransomware-Attacken 2024 leicht zurückging, wurden die Angriffe selbst gezielter und ausgeklügelter.Parallel dazu wuchs der Anteil von Malware-as-a-Service (MaaS) an den beobachteten Bedrohungen auf 57 Prozent – ein Plus von 17 Prozentpunkten im Vergleich zum ersten Halbjahr 2024. Kriminelle setzen zunehmend auf vorgefertigte Angriffspakete, die es selbst technisch unerfahrenen Akteuren ermöglichen, hochkomplexe Angriffe durchzuführen. Ein alarmierender Trend: Die Zahl der Remote-Access-Trojaner (RATs) stieg von 12 Prozent auf 46 Prozent innerhalb von nur sechs Monaten. Diese ermöglichen es Angreifern, sich unbemerkt in Netzwerke einzunisten und Daten zu stehlen, ohne sofort auf Verschlüsselung zu setzen.
Unternehmen verlassen sich oft auf regelmäßige Backups als Schutz vor Ransomware. Doch Cyberkriminelle haben ihre Strategie angepasst: Gezielte Angriffe auf Cloud-Backups und Sicherungssysteme verhindern zunehmend die Wiederherstellung verschlüsselter Daten. Darktrace beobachtete vermehrte Attacken auf Amazon S3 Buckets, Netzwerk-Backups und Veeam-Sicherungen, oft schon Wochen vor der eigentlichen Ransomware-Attacke.
Durch diese Taktik steigt der Druck auf betroffene Unternehmen drastisch. Können sie ihre Daten nicht wiederherstellen, bleibt oft nur die Zahlung des geforderten Lösegelds. Die durchschnittliche Summe pro Angriff hat sich deshalb massiv erhöht – eine Folge der gezielteren Erpressungsmethoden. Laut Darktrace gibt es außerdem Hinweise darauf, dass einige Angreifergruppen gezielt Schwachstellen in Backup-Software ausnutzen, um Wiederherstellungsoptionen vollständig zu zerstören.
Phishing bleibt die häufigste Einfallsmethode für Cyberkriminelle. Darktrace registrierte über 30,4 Millionen Phishing-Mails zwischen Dezember 2023 und Dezember 2024. Besonders besorgniserregend: 38 Prozent dieser Attacken richteten sich gezielt gegen hochrangige Mitarbeiter und IT-Administratoren. Dabei setzen Angreifer auf Deepfake-Technologien, Social Engineering und QR-Code-Phishing, um Sicherheitssysteme zu umgehen.
Mehr als 70 Prozent der Attacken umgingen etablierte Schutzmechanismen wie DMARC. Noch bedenklicher: 55 Prozent der Phishing-Mails durchdrangen selbst hoch entwickelte Sicherheitslösungen, bevor Darktrace sie erkannte. Besonders oft missbrauchten Angreifer Dienste wie Microsoft SharePoint, Zoom Docs und Adobe, um scheinbar legitime Mails zu versenden. Das zeigt, dass klassische Sicherheitsfilter allein nicht mehr ausreichen, um Unternehmen effektiv zu schützen.
Edge- und Perimeter-Geräte als Einfallstor für Angriffe
Neben Phishing setzen Cyberkriminelle verstärkt auf Angriffe gegen Edge- und Perimeter-Systeme. Darktrace stellte fest, dass 40 Prozent aller untersuchten Cyberkampagnen im ersten Halbjahr 2024 gezielt auf extern erreichbare Geräte wie Firewalls und VPN-Gateways abzielten. Die Angriffe bleiben oft über lange Zeiträume unentdeckt.
Ein konkretes Beispiel zeigt, wie wichtig proaktive Bedrohungserkennung ist: Darktrace entdeckte verdächtige Aktivitäten auf einer Perimeter-Firewall bereits 17 Tage vor einer offiziellen Sicherheitswarnung. Ohne KI-gestützte Systeme wäre die Infiltration erst mit deutlicher Verzögerung erkannt worden. Die Beobachtungen zeigen, dass viele Unternehmen Angriffe auf Edge-Systeme unterschätzen – ein Fehler, der oft erst bemerkt wird, wenn bereits Daten kompromittiert wurden.
Wir sehen eine Professionalisierung der Cyberkriminalität. Angriffsmethoden werden nicht nur gezielter, sondern auch effizienter. Unternehmen müssen weg von rein reaktiven Sicherheitsmaßnahmen – es braucht proaktive KI-gestützte Bedrohungserkennung, um Angriffe in Echtzeit zu stoppen.
Der Darktrace Threat Report 2024 macht deutlich, dass Cyberangriffe heute nicht mehr nur eine Frage der Menge, sondern der Qualität und Präzision sind. Angreifer wählen ihre Ziele strategischer aus, nutzen Künstliche Intelligenz und Living-off-the-Land-Techniken und Phishing über legitime Dienste kommen zum Einsatz, um Abwehrmaßnahmen zu umgehen.
Stand: 08.12.2025
Es ist für uns eine Selbstverständlichkeit, dass wir verantwortungsvoll mit Ihren personenbezogenen Daten umgehen. Sofern wir personenbezogene Daten von Ihnen erheben, verarbeiten wir diese unter Beachtung der geltenden Datenschutzvorschriften. Detaillierte Informationen finden Sie in unserer Datenschutzerklärung.
Einwilligung in die Verwendung von Daten zu Werbezwecken
Ich bin damit einverstanden, dass die Vogel IT-Medien GmbH, Max-Josef-Metzger-Straße 21, 86157 Augsburg, einschließlich aller mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen (im weiteren: Vogel Communications Group) meine E-Mail-Adresse für die Zusendung von Newslettern und Werbung nutzt. Auflistungen der jeweils zugehörigen Unternehmen können hier abgerufen werden.
Der Newsletterinhalt erstreckt sich dabei auf Produkte und Dienstleistungen aller zuvor genannten Unternehmen, darunter beispielsweise Fachzeitschriften und Fachbücher, Veranstaltungen und Messen sowie veranstaltungsbezogene Produkte und Dienstleistungen, Print- und Digital-Mediaangebote und Services wie weitere (redaktionelle) Newsletter, Gewinnspiele, Lead-Kampagnen, Marktforschung im Online- und Offline-Bereich, fachspezifische Webportale und E-Learning-Angebote. Wenn auch meine persönliche Telefonnummer erhoben wurde, darf diese für die Unterbreitung von Angeboten der vorgenannten Produkte und Dienstleistungen der vorgenannten Unternehmen und Marktforschung genutzt werden.
Meine Einwilligung umfasst zudem die Verarbeitung meiner E-Mail-Adresse und Telefonnummer für den Datenabgleich zu Marketingzwecken mit ausgewählten Werbepartnern wie z.B. LinkedIN, Google und Meta. Hierfür darf die Vogel Communications Group die genannten Daten gehasht an Werbepartner übermitteln, die diese Daten dann nutzen, um feststellen zu können, ob ich ebenfalls Mitglied auf den besagten Werbepartnerportalen bin. Die Vogel Communications Group nutzt diese Funktion zu Zwecken des Retargeting (Upselling, Crossselling und Kundenbindung), der Generierung von sog. Lookalike Audiences zur Neukundengewinnung und als Ausschlussgrundlage für laufende Werbekampagnen. Weitere Informationen kann ich dem Abschnitt „Datenabgleich zu Marketingzwecken“ in der Datenschutzerklärung entnehmen.
Falls ich im Internet auf Portalen der Vogel Communications Group einschließlich deren mit ihr im Sinne der §§ 15 ff. AktG verbundenen Unternehmen geschützte Inhalte abrufe, muss ich mich mit weiteren Daten für den Zugang zu diesen Inhalten registrieren. Im Gegenzug für diesen gebührenlosen Zugang zu redaktionellen Inhalten dürfen meine Daten im Sinne dieser Einwilligung für die hier genannten Zwecke verwendet werden. Dies gilt nicht für den Datenabgleich zu Marketingzwecken.
Recht auf Widerruf
Mir ist bewusst, dass ich diese Einwilligung jederzeit für die Zukunft widerrufen kann. Durch meinen Widerruf wird die Rechtmäßigkeit der aufgrund meiner Einwilligung bis zum Widerruf erfolgten Verarbeitung nicht berührt. Um meinen Widerruf zu erklären, kann ich als eine Möglichkeit das unter https://contact.vogel.de abrufbare Kontaktformular nutzen. Sofern ich einzelne von mir abonnierte Newsletter nicht mehr erhalten möchte, kann ich darüber hinaus auch den am Ende eines Newsletters eingebundenen Abmeldelink anklicken. Weitere Informationen zu meinem Widerrufsrecht und dessen Ausübung sowie zu den Folgen meines Widerrufs finde ich in der Datenschutzerklärung.
Für Unternehmen bedeutet das: Eine bloße Absicherung gegen klassische Malware reicht nicht mehr aus. Moderne Cybersicherheit erfordert kontinuierliche Anomalieerkennung, Automatisierung und eine Zero-Trust-Strategie, um auf neue Bedrohungen flexibel reagieren zu können. Wer sich darauf verlässt, Angriffe erst nach einer vollständigen Infektion zu bekämpfen, wird es in Zukunft noch schwerer haben, sich effektiv zu schützen.
Über den Autor: Max Heinemeyer ist Global Field CISO bei Darktrace.