Ransomware-Angriffe haben 2025 weltweit drastisch zugenommen. Laut dem aktuellen Cyber Risk Report 2026 von TrendAI zählt Deutschland mit 433 bestätigten Vorfällen zu den drei am stärksten betroffenen Ländern – nur die USA (4.893) und Kanada (520) liegen noch vor der Bundesrepublik. Der Bericht zeichnet ein paradoxes Bild: Während sich Unternehmen in der Cybersicherheit messbar verbessern, steigt die Zahl erfolgreicher Erpressungsangriffe dennoch auf ein neues Rekordniveau.
Cyber Risk Index: Risiko gesunken, Angriffswelle gestiegen
Um die allgemeine Bedrohungslage zu quantifizieren, hat TrendAI den Cyber Risk Index (CRI) ermittelt. Dieser sank 2025 im Jahresdurchschnitt auf 35,8 Punkte, nach 38,5 im Vorjahr – eine grundsätzlich positive Entwicklung. Allerdings schwankte der Index deutlich stärker als 2024: von 34,6 im Januar über einen kurzen Sprung auf 37,4 im April bis hin zu 34,1 im Juli. Die untersuchten Unternehmen bewegen sich damit unabhängig von Branche oder Größe im mittleren Risikobereich. Gleichzeitig stieg die Zahl bestätigter Ransomware-Opfer der zehn aktivsten Gruppen um 236 Prozent auf 5.096 Unternehmen weltweit – ein alarmierender Widerspruch zur scheinbar besseren Abwehrlage.
Deutschland auf Platz 3 der weltweiten Ransomware-Opfer
Für Deutschland identifizierte TrendAI 433 bestätigte Ransomware-Angriffe im Jahr 2025. Damit liegt die Bundesrepublik hinter den USA (4.893 Vorfälle) und Kanada (520) auf dem dritten Platz der am stärksten betroffenen Länder. Die Analyse basiert auf der Auswertung von Leak-Seiten der Cyberkriminellen, auf denen Erpresser ihre Opfer öffentlich machen. Das hohe Niveau der Angriffe auf deutsche Unternehmen spiegelt die wirtschaftliche Bedeutung und die oft mittelständisch geprägte IT-Landschaft wider, die Kriminelle gezielt als lohnendes Ziel betrachten.
Branchen und Unternehmensgrößen im Risikovergleich
Mit einem CRI von 42,5 führte der Bergbau 2025 die Liste der am stärksten gefährdeten Branchen an. Das Gesundheitswesen und die Landwirtschaft folgen mit je 40,3 Punkten, die Telekommunikation mit 39,9, das Bildungswesen mit 39,8 sowie Behörden und öffentliche Einrichtungen mit 39,7. Besonders auffällig: Unternehmen mit bis zu 100 Mitarbeitenden sind zwar weiterhin die Gruppe mit dem niedrigsten Risiko, aber das einzige Größensegment, dessen CRI 2025 gestiegen ist. TrendAI deutet dies als Hinweis darauf, dass Angreifer kleine Firmen zunehmend als Einfallstor in größere Lieferketten nutzen – ein strategischer Wandel in der Angriffstaktik.
Hauptrisikofaktoren: Cloud-Zugriffe und ungepatchte Schwachstellen
Die Analyse der Risikoereignisse zeigt klare Muster: Riskante Zugriffe auf Cloud-Applikationen und veraltete Microsoft Entra ID-Konten führen die Liste der häufigsten Schwachstellen an. Konten mit deaktivierter Multi-Faktor-Authentifizierung (MFA) bleiben eine der größten Sicherheitslücken. Neu in den Top Fünf sind Verstöße gegen Zero-Trust-Zugriffsregeln – ein Zeichen für die wachsende, aber noch nicht flächendeckend durchgesetzte Zero-Trust-Adoption. Besonders brisant: Unter den zehn am häufigsten erkannten ungepatchten Schwachstellen befanden sich drei mit lediglich mittlerem Schweregrad nach CVSS. Diese wurden jedoch im Zusammenspiel mit hochkritischen Sicherheitslücken zu gefährlichen Angriffsketten für Remote-Codeausführung und Rechteausweitung. TrendAI fand heraus, dass mehr als 2,3 Millionen erkannte Angriffspfade von ungepatchten Schwachstellen ausgingen. Auf Platz zwei der Einstiegspunkte liegen Angriffe auf schlecht geschützte Konten – Password‑Spraying und Password‑Guessing – mit zusammen über zwei Millionen Pfaden. Im Schnitt werden täglich rund 33.000 Konten attackiert, fast doppelt so häufig wie Endgeräte.
Ransomware-Landschaft fragmentiert sich – Qilin auf Platz 1
Die Ransomware-Szene wird nicht nur aktiver, sondern auch unübersichtlicher. Die Zahl bestätigter Opfer der zehn aktivsten Gruppen stieg 2025 um 236 Prozent auf 5.096 Unternehmen. Qilin katapultierte sich von Platz zehn im Jahr 2024 auf den ersten Rang mit 1.262 erfolgreichen Angriffen – ein Plus von 1.270 Prozent. Akira folgt mit 857 Fällen (plus 708 Prozent). Gleich fünf Gruppen traten 2025 neu in die Top Ten ein: INC Ransom, SafePay, Lynx, DragonForce und Sinobi. Etablierte Gruppen wie LockBit verloren dagegen deutlich an Bedeutung. Diese Fragmentierung hat weitreichende Konsequenzen: Eine Verteidigungsstrategie, die sich nur auf bekannte Taktiken und Techniken einzelner Gruppen stützt, läuft in diesem rasanten Wandel ständig hinterher. Wirksamer ist es, die zugrunde liegenden Schwachstellen zu reduzieren – unabhängig davon, wer sie ausnutzt.
Fünf Handlungsempfehlungen für Unternehmen
TrendAI empfiehlt einen konsequent risikobasierten Sicherheitsansatz, der über reine Compliance hinausgeht:
- Sicherheitskonfigurationen aktiv optimieren: Einstellungen wie Web-Reputation, Geräte- und Anwendungskontrolle oder Anti-Malware-Scans müssen kontinuierlich überprüft und nachgeschärft werden, da bereits einzelne Fehlkonfigurationen Schutzmechanismen erheblich schwächen.
- Identitäts- und Zugriffsmanagement konsequent durchsetzen: Veraltete Konten inventarisieren und löschen, riskante Konten deaktivieren, sichere Passwörter erzwingen und MFA flächendeckend aktivieren – insbesondere da Password-Spraying und Password-Guessing zu den häufigsten Einstiegspunkten zählen.
- Schwachstellen risikobasiert priorisieren: Nicht nur CVSS-Scores, sondern auch das Zusammenspiel mit anderen Lücken bewerten. Virtuelles Patching kann die Zeit bis zum offiziellen Patch überbrücken, ersetzt aber keine reguläre Patch-Strategie.
- Angriffspfade statt Einzelrisiken betrachten: Risiken danach priorisieren, wie wahrscheinlich sie tatsächlich zu einem erfolgreichen Angriff führen – nicht nur danach, wie häufig sie auftreten.
- Vorhandene Sicherheitsplattformen konsequent nutzen: Die Fähigkeiten zur Risikoreduzierung sind in vielen Unternehmen bereits vorhanden. Entscheidend ist, sie durch automatisierte Playbooks, KI-gestützte Priorisierung und kontinuierliches Monitoring im Alltag zu operationalisieren.
Die steigende Zahl an Ransomware-Angriffen bei gleichzeitig sinkendem CRI zeigt: Verbesserte Sicherheitsmaßnahmen allein genügen nicht, wenn Angreifer ihre Taktiken diversifizieren und Schwachstellen immer schneller ausnutzen. Unternehmen müssen von einer reaktiven Patch-Logik zu einer proaktiven, risikobasierten Priorisierung übergehen. Nur wer die komplexen Angriffsketten versteht – von der ersten Schwachstelle bis zum kompromittierten Konto – kann seine Verteidigung nachhaltig auf das nächste Angriffsniveau heben. Der TrendAI-Report liefert dafür eine datengetriebene Grundlage, die in den kommenden Jahren noch an Bedeutung gewinnen wird.