Ene, mene, muh? Wie Ransomware-Gruppen ihre Opfer auswählen
Sophos X-Ops Untersuchung zeigt: Ransomware-Kriminelle treffen zumeist keine strategische Auswahl ihrer Opfer

28. Januar 2026, 15:54 Uhr · Quelle: Pressebox
Ene, mene, muh? Wie Ransomware-Gruppen ihre Opfer auswählen
Foto: Pressebox
Branchen, die von allen Ransomware-Gruppen im Zeitraum vom 1. Mai 2021 bis zum 31. Dezember 2025 betroffen waren, im Vergleich zur Aufschlüsselung für Vice Society und Rhysida.
Eine Studie der Sophos CTU ergab, dass Ransomware-Angriffe meist opportunistisch sind und kleine Unternehmen stärker gefährden.

Wiesbaden, 28.01.2026 (PresseBox) - Die Sophos X-Ops Counter Threat Unit (CTU) untersucht in einer neuen Studie, wie Ransomware-Akteure ihre Ziele auswählen. Das Ergebnis macht einmal mehr klar, dass die Cyberkriminelle gerne den Weg des geringsten Widerstands gehen: die überwiegende Mehrheit der untersuchten Ransomware-Angriffe erfolgte opportunistisch und nicht gezielt. Die Analyse der CTU-Telemetriedaten belegt, dass Angreifer in den meisten Fällen ihre vorhandenen Zugriffsrechte ausnutzen, anstatt Opfer nach Branche, Standort oder strategischer Bedeutung auszuwählen.

Obwohl einige Gruppen gezielt versuchen, über den Zugang zu umsatzstarken Unternehmen höhere Lösegeldforderungen durchzusetzen, zeigen die Untersuchungsergebnisse, dass die Mehrheit der Ransomware-Angriffe kleine Unternehmen trifft. Die Gründe hierfür liegen auf der Hand: Begrenzte Budgets und fehlende eigene Ressourcen für Cybersicherheit erhöhen die Verwundbarkeit dieser Betriebe. Sie werden von Angreifern als besonders leicht erreichbare Ziele wahrgenommen.

Opportunismus anstelle von gezielter Auswahl

Ausgangspunkt der Untersuchung war die wiederkehrende Frage an die Sophos-Forscher, ob bestimmte Ransomware-Gruppen gezielt einzelne Branchen oder Regionen ins Visier nehmen. Auch wenn diese Sorge nachvollziehbar ist, greift eine rein gruppen- oder täterbezogene Abwehr zu kurz. Entscheidend ist vielmehr zu verstehen, dass die meisten Ransomware-Angriffe opportunistisch erfolgen.

Organisationen sollten ihren Fokus daher weniger auf einzelne Akteure richten, sondern darauf, wie sie sich grundsätzlich und wirksam gegen Ransomware- und Datendiebstahlangriffe wappnen können, und zwar unabhängig davon, wer dahintersteht. Zuverlässige Sicherheitsupdates, phishing-resistente Multi-Faktor-Authentifizierung (MFA), Endpoint Detection and Response (EDR) sowie unveränderliche Backups machen Ransomware-Angriffe weiterhin gut vermeidbar. In der Praxis zeigt sich jedoch, dass viele betroffene Unternehmen diese Maßnahmen nicht konsequent umsetzen.

Regulierte Branchen sind schwierigere Ziele

Ein anschauliches Beispiel für den opportunistischen Charakter von Ransomware-Angriffen ist der Bankensektor. Banken sind umsatzstarke Unternehmen, und eine durch Ransomware verursachte Betriebsstörung könnte grundsätzlich einen starken Anreiz zur Lösegeldzahlung darstellen. Dennoch beobachten die CTU-Forscher nur sehr wenige Finanzinstitute, die tatsächlich Opfer solcher Angriffe werden.

Grund hierfür ist vermutlich vor allem der hohe Regulierungsgrad der Branche. Verbindliche Cybersicherheitsstandards sorgen dafür, dass Investitionen in Sicherheitsmaßnahmen wettbewerbsneutral erfolgen. Entsprechend sind Kontrollrahmen etabliert, Perimeter gut geschützt und Netzwerke so gestaltet, dass Angriffsflächen minimiert werden.

Organisationen in unregulierten Sektoren sind anfälliger für opportunistische Angriffe, da der Einsatz robuster Cybersicherheitspraktiken nicht in gleicher Weise gefördert wird. So erhöht die Verbesserung der Sicherheitsmaßnahmen im Fertigungssektor etwa die Kostenbasis eines Unternehmens und macht die Produkte der Konkurrenz damit vergleichsweise günstiger.

Gezielte Angriffe auf bestimmte Branchen sind eher die Ausnahme

Werden Organisationen eines bestimmten Sektors Opfer einer spezifischen Gruppe, liegt dies wahrscheinlich daran, dass diese Gruppe eine Schwachstelle in einem in diesem Sektor weit verbreiteten Dienst ausnutzt. Organisationen desselben Sektors weisen tendenziell ähnliche Sicherheitskonzepte auf. Es gibt jedoch Ausnahmen. Manche Gruppen greifen Organisationen in Sektoren an, von denen sie annehmen, dass diese eher bereit sind, Lösegeld zu zahlen.

Zwei Beispiele: Mitglieder der Conti-Ransomware-Bande attackierten während der COVID-19-Pandemie gezielt Krankenhäuser, in der Annahme, dadurch die Wahrscheinlichkeit einer Lösegeldzahlung zu erhöhen. GOLD VICTOR, der Initiator der Ransomware-Angriffe von Vice Society und Rhysida, hat eine klare Vorliebe für Angriffe auf Organisationen im Gesundheits- und Bildungswesen, vermutlich aus demselben Grund (siehe Abbildung 1). Im zweiten Halbjahr 2025 machte Rhysida jedoch weniger als 1 Prozent aller auf den Leak-Websites aufgeführten Opfer aus. Ransomware-Opfer sind also weiterhin überwiegend zufällig verteilt.

Detaillierte Informationen zu der Untersuchung inklusive der Betrachtung verschiedener Motivationen für Ransomware-Gruppen von Lieferkettenangriffen über staatliche Operationen bis hin „Revierkämpfen“ in der Szene gibt es im englischsprachigen CTU-Blogbeitrag „How Ransomware Operators Choose Victims

Sicherheit / Ransomware / Cyberkriminalität / Sophos / Cybersicherheit / Kleine Unternehmen / Opportunistische Angriffe
[pressebox.de] · 28.01.2026 · 15:54 Uhr
[0 Kommentare]
Forscher untersuchen Eignung als CO2-Speicher
Schlieren, 31.03.2026 (lifePR) - Eignen sich Weinberge als Speicher für Kohlendioxid? Dieser Frage gehen Forscher mit einem Projekt in einem Öko-Weingut in Rheinhessen nach. Ihre Hoffnung: Weinberge könnten dabei helfen, das bundesweite Ziel der CO 2 -Neutralität bis 2050 zu erreichen.  Forscher im Weinberg Das Weingut Sander in Mettenheim in […] (00)
vor 5 Stunden
Wallstreet in New York
New York - Die US-Börsen haben am Dienstag kräftig zugelegt. Zu Handelsende in New York wurde der Dow mit 46.342 Punkten berechnet, ein Plus in Höhe von 2,5 Prozent im Vergleich zum vorherigen Handelstag. Wenige Minuten zuvor war der breiter gefasste S&P 500 mit rund 6.529 Punkten 2,9 Prozent im Plus, die Technologiebörse Nasdaq berechnete den Nasdaq […] (00)
vor 14 Minuten
Ye alias Kanye West wird an allen drei Tagen des Wireless Festivals 2026 als Headliner auftreten.
(BANG) - Ye alias Kanye West wird an allen drei Tagen des Wireless Festivals 2026 als Headliner auftreten. Das von Pepsi MAX gesponserte Event findet vom 10. bis 12. Juli im Finsbury Park in London statt und markiert den ersten Auftritt des Rappers im Vereinigten Königreich seit mehr als einem Jahrzehnt sowie seinen ersten Headliner-Auftritt in London […] (00)
vor 4 Stunden
Kinder in der digitalen Welt
Paris (dpa) - Auch Frankreichs Senat stimmt für ein Verbot zahlreicher sozialer Medien für Kinder und Jugendliche unter 15 Jahren. Die Senatoren fordern, dass alle Plattformen, deren Inhalte oder Algorithmen der Selbstentfaltung der Kinder schaden könnten, tabu sind. Eine entsprechende Liste soll vom Ministerium angefertigt werden, heißt es in dem am Abend beschlossenen […] (00)
vor 1 Stunde
Ehemaliger Angestellter: Nintendo erzürnt über Zelda- und Star Fox-Leaks!
Der gewaltige Leak bei Nintendo, welcher die ganze Videospielwelt aufhorchen lies, sorgt gerade überall für Schlagzeilen. Nintendo selber soll äußerst verärgert über diese Enthüllungen sein, denn es könnten damit große Teile der künftigen Releases damit viel zu früh an die Öffentlichkeit gelangt sein. Was die Folgen sein werden, sollten sich die Leaks […] (00)
vor 10 Minuten
Krys Marshall spielt in 'Toy Story 5' mit
(BANG) - Krys Marshall hat sich mit einer "überambitionierten" E-Mail eine Rolle in 'Toy Story 5' gesichert. Die 'Paradise'-Darstellerin stößt zum Cast des neuen Films von Disney und Pixar dazu und wird erneut mit Franchise-Veteran Andrew Stanton zusammenarbeiten, nachdem sie bereits bei 'For All Mankind' zusammengearbeitet hatten. Die Rolle bekam sie […] (00)
vor 4 Stunden
Svetislav Pesic
München (dpa) - Basketball-Trainerlegende Svetislav Pesic will nach der Spielzeit endgültig in den Ruhestand gehen. «Ich weiß schon, man glaubt mir nicht, wenn ich sage, dass ich aufhöre. Aber nach dieser Saison reicht es nun wirklich», sagte der 76-Jährige in einem Interview der «Zeit». Der Serbe betreut aktuell den FC Bayern und will mit den Münchnern noch […] (01)
vor 5 Stunden
kostenloses stock foto zu altcoin, bitcoin, bitcoin-handel
Aktuelle Daten des On-Chain-Analysten Crypto Dan zeigen, dass Bitcoin-Langzeithalter derzeit mit Verlust verkaufen. Dies könnte darauf hindeuten, dass der Markt sich einer Phase nähert, in der der Verkaufsdruck nachlässt und ein bedeutender Zyklustiefpunkt erreicht werden könnte. Analyse der Daten Crypto Dan berichtete in einem Marktupdate, dass der […] (00)
vor 45 Minuten
 
Stressfrei lächeln: So schützt du deine Zähne selbst in hektischen Zeiten
Mörfelden-Walldorf, 31.03.2026 (lifePR) - Stress beeinflusst nicht nur unsere […] (00)
Sauerstoff als Schlüssel zur Wasserreinigung
Plauen, 31.03.2026 (PresseBox) - SE04TD – Seitenkanalverdichter für die biologische Klärstufe […] (00)
Informationsabend zum Schulbauprojekt in Kasana-Luweero (Uganda)
Donauwörth, 31.03.2026 (lifePR) - Gemeinsam mit den Vereinen „Vier Steine für Afrika e.V.“ und […] (00)
CHP-Anhänger schwenken türkische Flaggen
Bursa (dpa) - Türkische Behörden haben bei einer Razzia erneut einen Bürgermeister […] (02)
Death Stranding 2: On the Beach überschreitet nach PC-Launch die 2 Millionen Marke
Death Stranding 2: On the Beach gehörte zu den meistdiskutierten Spielen – und […] (01)
Apple Intelligence versehentlich in China freigeschaltet
Laut dem Bloomberg-Redakteur Mark Gurman hat Apple kürzlich aus Versehen Funktionen […] (00)
Edin Dzeko
Leipzig (dpa) - Es ist das große Finale: Sechs WM-Tickets sind noch zu vergeben - […] (00)
Verständnis der Marktdynamik Die jüngste Marktvolatilität hat Bedenken unter […] (00)
 
 
Suchbegriff