Ransomware-Trends für 2025
Unternehmen stehen vor der dringenden Notwendigkeit, aktuelle Ransomware-Trends zu verstehen und robuste Schutzstrategien umzusetzen.
Übersicht
Ransomware-Trends für 2025
Ransomware-Angriffe werden immer raffinierter und nehmen an Umfang zu, was Unternehmen weltweit vor beispiellose Herausforderungen stellt. Die finanziellen Auswirkungen gehen über die Lösegeldzahlungen hinaus und umfassen Betriebsausfälle, Kosten der Recovery sowie Reputationsschäden.
Daten aus dem Frühjahr 2025 deuten auf einen alarmierenden Anstieg sowohl der Häufigkeit als auch der Schwere der Angriffe in allen Branchen hin. Für Unternehmen ist es von entscheidender Bedeutung, die aktuellen Ransomware-Trends zu verstehen und robuste Schutzstrategien umzusetzen.
Cyber-Resilienz ist zum Eckpfeiler einer wirksamen Ransomware-Abwehr geworden und vereint Präventions-, Erkennungs- und Recovery-Funktionen. Moderne Ansätze müssen nicht nur die technischen Aspekte von Ransomware berücksichtigen, sondern auch die Auswirkungen auf die Geschäftskontinuität, die sich aus einem Angriff ergeben.
Wichtige Trends
Wichtige Ransomware-Trends für 2025
Ransomware stellt eine anhaltende und sich ständig weiterentwickelnde Bedrohung für die Datenintegrität dar. Dabei handelt es sich in der Regel um Schadsoftware, die Dateien oder ganze Systeme verschlüsselt, bis ein Lösegeld gezahlt wird. Nach der Verschlüsselung verlieren die Opfer den Zugriff auf wichtige Geschäftsdaten, Anwendungen und Systeme, was häufig zu Betriebsstillstand und erheblichen finanziellen Verlusten führt.
Die primären Angriffsvektoren bleiben unverändert: Phishing-E-Mails mit bösartigen Anhängen, die Ausnutzung ungepatchter Software-Schwachstellen und kompromittierte Fernzugriffspunkte. Hier sind die Entwicklungen, die wir bisher im Jahr 2025 beobachten.
1. Doppelte und dreifache Erpressung
Die Ransomware-Landschaft hat sich über die einfache Verschlüsselung hinaus weiterentwickelt und umfasst nun mehrere Ebenen der Erpressung. Bei der doppelten Erpressung wird Datenverschlüsselung mit Datendiebstahl kombiniert, wodurch Angreifer damit drohen können, sensible Informationen öffentlich zu veröffentlichen, wenn die Lösegeldforderungen nicht erfüllt werden.
Dreifache Erpressung geht noch einen Schritt weiter und setzt zusätzliche Druckmittel ein: die Bedrohung von Dritten, deren Daten bei dem Angriff kompromittiert wurden, oder die Durchführung von Distributed-Denial-of-Service-Angriffen (DDoS) gegen die Infrastruktur des Opfers. Diese vielschichtigen Vorgehensweisen erhöhen den Druck auf die Opfer, schnell zu zahlen, und maximieren die Gewinne der Kriminellen.
2. Ransomware-as-a-Service (RaaS)
Das Partnermodell hat Ransomware in ein florierendes kriminelles Geschäftsökosystem verwandelt. RaaS-Anbieter entwickeln und warten die Malware und rekrutieren gleichzeitig Partner, die den Einsatz gegen die Ziele übernehmen.
Durch Umsatzbeteiligungsmodelle erhalten die Partner einen Prozentsatz der Lösegeldzahlungen, was für erfahrene Angreifer starke finanzielle Anreize schafft. Dieses Modell senkt die technischen Eintrittsbarrieren und ermöglicht es spezialisierten kriminellen Gruppen gleichzeitig, sich auf ihre Kernkompetenzen zu konzentrieren: Malware-Entwicklung, Verhandlungen oder den Erstzugang.
3. Ausrichtung auf kritische Sektoren
Ransomware-Betreiber konzentrieren sich zunehmend auf Sektoren, in denen Ausfallzeiten maximalen Zahlungsdruck erzeugen. Für Einrichtungen des Gesundheitswesens haben Systemausfälle lebensbedrohliche Folgen, was sie trotz ethischer Bedenken zu bevorzugten Zielen macht.
Auch Behörden, produzierende Unternehmen, Baufirmen und Cloud-Dienstleister stehen aufgrund ihrer betrieblichen Abhängigkeiten und sensiblen Datenbestände verstärkt im Visier. Diese Sektoren unterhalten oft kritische Infrastrukturen oder wesentliche Dienste, was die Auswirkungen erfolgreicher Angriffe noch verstärkt.
4. Angriffe
auf die Lieferkette
Angreifer haben erkannt, wie effizient es ist, Softwareanbieter und Dienstleister zu kompromittieren, um gleichzeitig Zugang zu zahlreichen nachgelagerten Opfern zu erlangen. Indem sie einen einzelnen Software-Update-Mechanismus oder Managed-Service-Anbieter ins Visier nehmen, können Angreifer Ransomware in gesamten Kundenstämmen verbreiten.
Diese Angriffe nutzen Vertrauensbeziehungen zwischen Unternehmen und ihren Technologieanbietern aus und lösen von einem einzigen Kompromittierungspunkt aus Kettenreaktionen aus, die sich auf mehrere Opfer auswirken.
5. „Living-off-the-Land“ und BYOVD
Raffinierte Ransomware-Gruppen nutzen zunehmend legitime Systemtools und Verwaltungsprogramme, um der Erkennung durch Sicherheitslösungen zu entgehen. Dieser „Living-off-the-Land“-Ansatz nutzt vertrauenswürdige Software, die bereits auf den Systemen vorhanden ist, wodurch sich böswillige Aktivitäten schwerer vom normalen Betrieb unterscheiden lassen.
Bei der „Bring Your Own Vulnerable Driver“ (BYOVD)-Technik setzen Angreifer legitime, aber anfällige Hardwaretreiber ein, um Sicherheitsprodukte zu deaktivieren und Zugriff auf Kernel-Ebene zu erlangen. Beide Ansätze helfen dabei, herkömmliche Sicherheitskontrollen zu umgehen und gleichzeitig dauerhaften Zugriff zu etablieren.
6. Steigende Lösegeldforderungen
Die Lösegeldsummen steigen weiter an, wobei Forderungen in Höhe von mehreren Millionen Dollar immer häufiger werden. Diese eskalierenden Forderungen stehen im Zusammenhang mit der zunehmenden Raffinesse der Angriffe und dem wachsenden Umfang der Erpressungstaktiken. Unternehmen müssen diese potenziellen Kosten bei der Risikobewertung und der Planung von Sicherheitsinvestitionen berücksichtigen.
7. Phishing und nicht gepatchte Systeme
Trotz des Aufkommens neuartiger Angriffstechniken bleiben traditionelle Einstiegspunkte weiterhin hochwirksam. Phishing-E-Mails dienen nach wie vor als primärer Erstzugangsvektor für Ransomware-Kampagnen, wobei Social-Engineering-Taktiken zunehmend personalisiert und überzeugender werden.
Ungepatchte Sicherheitslücken in mit dem Internet verbundenen Systemen bieten einen weiteren zuverlässigen Angriffspunkt, wobei die meisten erfolgreichen Angriffe bekannte Sicherheitslücken ausnutzen, für die zwar Patches existieren, diese jedoch nicht installiert wurden. Diese anhaltenden Schwachstellen unterstreichen die Bedeutung von Sicherheitsgrundlagen neben fortschrittlichen Abwehrmaßnahmen.
8. Fragmentiertes und volatiles Ökosystem
Die Ransomware-Landschaft bleibt trotz der Erfolge der Strafverfolgungsbehörden äußerst dynamisch. Wenn große Ransomware-Gruppen durch internationale Polizeieinsätze zerschlagen werden, gruppieren sich ihre Mitglieder in der Regel unter neuen Namen neu oder schließen sich bestehenden Operationen an.
Diese Fragmentierung und Unbeständigkeit erschweren die Nachverfolgung von Angreifern und die Zuordnung von Angriffen. Die Widerstandsfähigkeit des Ökosystems verdeutlicht die Notwendigkeit umfassender Verteidigungsstrategien, anstatt sich allein auf die Zerschlagung bestimmter Gruppen zu verlassen.
Entwicklung
Entwicklung der Ransomware-Taktiken
Die Ransomware-Landschaft hat sich seit ihren Anfängen dramatisch verändert. Frühe Ransomware-Kampagnen umfassten in der Regel eine einfache Dateiverschlüsselung und moderate Lösegeldforderungen und richteten sich oft eher gegen einzelne Nutzer als gegen Unternehmen. Moderne Ransomware-Operationen funktionieren wie hochentwickelte Unternehmen mit spezialisierten Rollen, ausgefeilten Umgehungstechniken und vielschichtigen Erpressungsstrategien, die auf ganze Unternehmensnetzwerke abzielen.
Das heutige Ransomware-Ökosystem zeichnet sich durch klar abgegrenzte Rollen aus: Initial-Access-Broker, die sich darauf spezialisieren, Einfallstore in Netzwerke zu erschließen, RaaS-Anbieter, die die Malware entwickeln und warten, sowie Affiliates, die die Ransomware gegen bestimmte Ziele einsetzen.
Diese Spezialisierung ermöglicht es kriminellen Gruppen, sich auf ihre Kernkompetenzen zu konzentrieren und gleichzeitig eine effizientere und effektivere Angriffspipeline zu schaffen. Die Professionalisierung dieser Rollen hat maßgeblich zur wachsenden Wirkung von Ransomware beigetragen.
Ein weit verbreitetes Missverständnis stellt Ransomware lediglich als Verschlüsselungsproblem dar, während moderne Angriffe in Wirklichkeit umfassende Betriebsstörungen bedeuten. Über die Verschlüsselung von Dateien hinaus führen heutige Ransomware-Gruppen umfangreiche Erkundungen durch, bewegen sich lateral durch Netzwerke, entwenden sensible Daten und deaktivieren Backup-Systeme, bevor sie mit der Verschlüsselung beginnen. Dieser umfassende Ansatz maximiert den Druck auf die Opfer und minimiert deren Recovery-Möglichkeiten.
Die Entwicklung der Ransomware-Taktiken verlief in mehreren unterschiedlichen Phasen:
- Einfache Dateiverschlüsselung (2013–2015): Frühe Ransomware verschlüsselte einzelne Dateien mit relativ schwacher Verschlüsselung und forderte geringe Zahlungen in Kryptowährung.
- Netzwerkweite Verschlüsselung (2016–2018): Angreifer begannen, ganze Netzwerke statt einzelner Systeme ins Visier zu nehmen, wodurch sich die potenziellen Lösegeldbeträge erhöhten.
- Datendiebstahl und doppelte Erpressung (2019–2021): Ransomware-Gruppen begannen, sensible Daten bereits vor der Verschlüsselung zu exfiltrieren, um durch die Androhung öffentlicher Datenlecks zusätzlichen Druck auszuüben.
- RaaS-Ökosystem (2020–2022): Es entstand das Affiliate-Modell, wodurch spezialisierte Rollen geschaffen und die Zahl potenzieller Angreifer erweitert wurden.
- Vielschichtige Erpressung (2022–2024): Die Angriffe entwickelten sich weiter und umfassten nun über die Verschlüsselung hinausgehende vielfältige Druckmittel, darunter DDoS-Angriffe und die Kontaktaufnahme mit Kunden oder Partnern.
- KI-gestützte Operationen (2024–heute): Ransomware-Gruppen begannen, künstliche Intelligenz einzusetzen, um die Zielauswahl, die Identifizierung von Schwachstellen und die Anpassung der Angriffe zu automatisieren.
Aktuelle Lage
What's New für 2025?
Die Ransomware-Landschaft entwickelt sich weiter, und im Jahr 2025 zeichnen sich mehrere neue Trends ab. Die geografische Ausrichtung hat sich über die traditionellen Schwerpunktgebiete hinaus ausgeweitet, wobei Kolumbien, Thailand und andere Regionen, die zuvor weniger im Fokus standen, einen dramatischen Anstieg des Angriffsvolumens verzeichnen.
Diese Ausweitung spiegelt sowohl die Marktsättigung in den traditionellen Zielländern als auch verbesserte Abwehrfähigkeiten in diesen Regionen wider. Unternehmen in den neu ins Visier genommenen Gebieten verfügen oft nicht über die erforderliche Sicherheitsreife, um sich gegen ausgeklügelte Ransomware-Angriffe zu verteidigen.
Am besorgniserregendsten ist vielleicht, dass Ransomware-Gruppen begonnen haben, generative KI einzusetzen, um ihre Operationen zu verbessern. Zu diesen Fähigkeiten gehören die Erstellung äußerst überzeugender, auf bestimmte Empfänger zugeschnittener Phishing-E-Mails, die Automatisierung von Schwachstellenscans und deren Ausnutzung sowie die individuelle Anpassung von Lösegeldforderungen auf der Grundlage von Opferprofilen. Diese KI-Integration erhöht sowohl den Umfang als auch die Wirksamkeit von Ransomware-Kampagnen und senkt gleichzeitig die technischen Anforderungen für die Durchführung ausgefeilter Angriffe.
Vorteile der Cyber-Resilienz
Vorteile der Cyber-Resilienz im Kampf gegen Ransomware
Unternehmen mit robusten Cyber-Resilienz-Fähigkeiten gewährleisten die Betriebskontinuität durch schnelle Recovery-Mechanismen, die Ausfallzeiten nach einem Angriff minimieren. Anstatt wochenlange Betriebsstörungen hinnehmen zu müssen, können resiliente Unternehmen kritische Systeme oft innerhalb von Stunden oder Tagen wiederherstellen und so die geschäftlichen Auswirkungen von Ransomware-Vorfällen drastisch reduzieren.
Diese Recovery-Fähigkeit erweist sich oft als wertvoller als reine Prävention, da sie der Tatsache Rechnung trägt, dass ausgeklügelte Angriffe trotz aller Abwehrmaßnahmen letztendlich erfolgreich sein können.
Starke Programme zur Cyber-Resilienz stärken das Vertrauen der Stakeholder und schützen den Ruf der Marke in Krisensituationen. Die Fähigkeit, Vorbereitung und schnelle Reaktion auf Ransomware-Vorfälle zu demonstrieren, trägt dazu bei, das Vertrauen der Kunden, das Vertrauen der Investoren und das Wohlwollen der Aufsichtsbehörden aufrechtzuerhalten. Unternehmen, die für ihre Widerstandsfähigkeit bekannt sind, erleiden in der Regel weniger Reputationsschäden, selbst wenn sie erfolgreich angegriffen werden.
Die folgende Liste fasst die wichtigsten Vorteile zusammen, die Unternehmen durch die Umsetzung einer robusten Cyber-Resilienz gegen Ransomware erzielen:
- Geschäftskontinuität: Aufrechterhaltung wesentlicher Geschäftsfunktionen während und nach Angriffen.
- Finanzieller Schutz: Senkung der Gesamtkosten von Ransomware-Vorfällen um 60 % bis 70 %.
- Wahrung des Rufs: Nachweis der Vorbereitung und kompetenten Reaktion.
- Einhaltung gesetzlicher Vorschriften: Erfüllung branchenspezifischer Anforderungen an den Datenschutz.
- Strategischer Vorteil: Umwandlung von Sicherheitsinvestitionen in Wettbewerbsvorteile.
- Verbesserte Entscheidungsfindung: Vermeiden Sie Entscheidungen unter Zeitdruck während Angriffen.
- Verkürzte Recovery-Zeit: Verkürzen Sie die Zeit bis zur Recovery des Systems von Wochen auf Tage oder Stunden.
Der Ansatz von Commvault
Der Ansatz von Commvault zum Schutz vor Ransomware
Commvault bietet einen umfassenden Plattformansatz zum Schutz kritischer Daten in hybriden Umgebungen und schafft damit eine solide Grundlage für die Abwehr von Ransomware und die Recovery nach einem Angriff. Diese einheitliche Strategie gewährleistet Transparenz und Schutz über die lokale Infrastruktur, Cloud-Umgebungen und SaaS-Anwendungen hinweg. Durch die Konsolidierung des Schutzes auf einer einzigen Plattform können Unternehmen Sicherheitslücken beseitigen, die häufig zwischen verschiedenen Einzellösungen bestehen.
Zu den wichtigsten Funktionen, die den Ransomware-Schutz von Commvault auszeichnen, gehören:
• Unveränderliche, isolierte Backups bieten schnelle, zuverlässige Recovery-Möglichkeiten, die vor Verschlüsselungsversuchen durch Ransomware geschützt bleiben.
• Automatisierte Funktionen zur Erkennung von Anomalien und zur Überwachung von Bedrohungen analysieren kontinuierlich Backup-Muster und das Systemverhalten, um potenzielle Ransomware-Aktivitäten zu identifizieren.
• Umfassende Unterstützung für hybride, Multi-Cloud- und SaaS-Workloads bietet konsistenten Schutz über verschiedene Umgebungen hinweg.
• Koordinierte Disaster Recovery und die Commvault Cleanroom-Funktionen ermöglichen eine sichere Wiederherstellung von Systemen nach einem Angriff.
• Compliance- und Berichtstools erfüllen regulatorische Anforderungen in Bezug auf Datenschutz und Incident Response
Unternehmen können den Schutz vor Ransomware nicht länger als optional betrachten. Die zunehmende Raffinesse der Angriffe in Verbindung mit ihrem Potenzial für unternehmensweite Störungen erfordert einen umfassenden Ansatz für Datenschutz und Recovery. Eine moderne Datenschutzstrategie muss unveränderliche Backups, automatisierte Erkennung und koordinierte Recovery-Funktionen umfassen, um sich weiterentwickelnde Ransomware-Bedrohungen wirksam zu bekämpfen.
Wir verstehen Ihr Bedürfnis, kritische Datenbestände vor Ransomware zu schützen und gleichzeitig den Geschäftsbetrieb aufrechtzuerhalten. Fordern Sie eine Demo an, um zu erfahren, wie wir Ihnen helfen können, Ihre Ransomware-Abwehrstrategie zu stärken.
Verwandte Begriffe
Schutz vor Ransomware
Der Prozess zur Verhinderung von Ransomware-Vorfällen und zur Minderung des Risikos erfolgreicher Angriffe durch umfassende Sicherheitsmaßnahmen und Recovery-Funktionen.
Luftspalt-Sicherung
Ein Backup-System, das physisch oder logisch vom Hauptnetzwerk isoliert ist, um Daten vor Ransomware und anderen Cyberbedrohungen zu schützen.
Commvault-Reinraum
Ein spezieller Recovery-Prozess, der das sichere Abrufen kritischer Daten in einer isolierten Umgebung ermöglicht, um eine erneute Infektion nach einem Ransomware-Angriff zu verhindern.
Ransomware 101
Drei unverzichtbare Maßnahmen für die Widerstandsfähigkeit gegen Ransomware