Kurzfassung: Die Ransomware-Lage 2026 hat sich in mehreren Punkten verschoben: Erpressung ohne Verschlüsselung nimmt zu, weil reiner Datendiebstahl schneller und schwerer zu erkennen ist; Double und Triple Extortion sind der Standard, nicht mehr die Ausnahme; das RaaS-Ökosystem ist stark fragmentiert, mit vielen kleinen Gruppen statt weniger großer; und der häufigste Erstzugang ist der Identitätsdiebstahl über Phishing und gestohlene Zugangsdaten, nicht mehr die Schwachstelle. Für das Blue Team folgt daraus: Backups allein reichen nicht mehr, Identität und Datenabfluss rücken in den Mittelpunkt. Versionsstand: Anfang 2026.
Ransomware-Trends zu verfolgen ist für ein Blue Team keine akademische Übung, sondern die Grundlage der Priorisierung: Wenn sich die Taktik der Angreifer verschiebt, muss die Verteidigung nachziehen. Dieser Beitrag fasst die wichtigsten Entwicklungen der Ransomware-Lage zum Stand Anfang 2026 zusammen und übersetzt jede in eine Konsequenz für die Verteidigung. Er ergänzt den praktischen Beitrag zum Ransomware-Vorfall, der die ersten 24 Stunden behandelt, um die strategische Sicht: Wohin geht die Bedrohung, und was heißt das für die Vorbereitung? Wie beim BSI-Lagebericht wird dieser Beitrag mit der Entwicklung der Lage aktualisiert; die Zahlen und Gruppennamen beziehen sich auf den genannten Zeitpunkt.
Trend 1: Erpressung ohne Verschlüsselung
Die auffälligste Verschiebung: Immer mehr Gruppen verzichten ganz auf die Verschlüsselung und setzen allein auf Datendiebstahl und die Drohung, die Daten zu veröffentlichen. Ein erheblicher Teil der beobachteten Vorfälle fällt inzwischen in diese Kategorie der reinen Erpressung. Der Grund ist ökonomisch: Verschlüsselung ist aufwendig, fehleranfällig und wird von modernen Endpunktschutz-Lösungen an der Massen-Dateiveränderung erkannt. Reiner Datendiebstahl ist schneller, leiser und hängt nicht von einer stabilen Verschlüsselungsroutine ab.
Konsequenz fürs Blue Team: Die jahrelange Botschaft „gute Backups schützen vor Ransomware“ stimmt nicht mehr allein. Ein Backup hilft gegen Verschlüsselung, nicht gegen die Veröffentlichung gestohlener Daten. Der Schwerpunkt verschiebt sich zur Erkennung des Datenabflusses: ungewöhnlich große ausgehende Übertragungen, massenhafte Lesezugriffe, Verbindungen zu Cloud-Speichern, die sonst niemand nutzt. Das ist derselbe Blick, den der Beitrag zur Cloud-Sicherheit und die Hunts im Beitrag Threat Hunting mit Hypothesen beschreiben.
Trend 2: Double und Triple Extortion als Standard
Die Double Extortion, also Verschlüsselung plus Drohung mit Veröffentlichung, ist kein Unterscheidungsmerkmal mehr, sondern die Grundlinie: nahezu jede größere Operation nutzt sie. Viele Gruppen gehen weiter zur Triple Extortion und fügen zusätzlichen Druck hinzu: DDoS-Angriffe, die direkte Belästigung von Kunden, Partnern oder Patienten, deren Daten gestohlen wurden, oder die Drohung, den Vorfall bei Behörden zu melden, um das Opfer unter Zeitdruck zu setzen. Der Angriff ist damit nicht mehr ein technisches Problem der Wiederherstellung, sondern eine mehrgleisige Drucksituation.
Konsequenz fürs Blue Team: Der Vorfall braucht mehr als die technische Reaktion. Der Incident-Response-Plan muss die Kommunikation mit Betroffenen, die rechtliche Bewertung des Datenabflusses und die Meldepflichten von Anfang an mitdenken. Der Datenabfluss macht die Meldung nach DSGVO in fast jedem Fall relevant, und die Drohung, selbst zu melden, ist genau darauf berechnet.
Trend 3: Ein fragmentiertes Ökosystem
Das Bild der wenigen großen Ransomware-Syndikate stimmt nicht mehr. Nach mehreren Strafverfolgungsaktionen und internen Vertrauensbrüchen ist das Ökosystem stark fragmentiert: viele kleinere Gruppen operieren parallel, oft mit geteiltem Programmcode und überlappender Infrastruktur, und neue Gruppen ersetzen schnell die, die verschwinden. Das Ransomware-as-a-Service-Modell (RaaS), bei dem Entwickler ihre Schadsoftware an Partner vermieten, hat die Einstiegshürde praktisch auf null gesenkt und ist der Motor dieser Vielfalt. Namen einzelner Gruppen zu nennen ist wenig hilfreich, weil sie sich ständig umbenennen und neu formieren.
Konsequenz fürs Blue Team: Die Verteidigung darf sich nicht auf die Indikatoren einer bestimmten Gruppe verlassen, weil die morgen anders heißt. Was trägt, ist die verhaltensbasierte Erkennung der Techniken, die alle diese Gruppen teilen, unabhängig vom Namen: der erste Zugang, die seitliche Bewegung, das Ausschalten der Sicherheitssoftware, der Datenabfluss. Genau dafür ist die Serie Angriff erkennen gebaut. Die Threat Intelligence hilft, die aktuell aktiven Gruppen und ihre bevorzugten Zugangswege zu kennen, aber die Erkennung zielt auf das Verhalten, nicht auf den Namen.
Trend 4: Identität schlägt Schwachstelle
Der häufigste erste Zugang ist nicht mehr die ausgenutzte Schwachstelle, sondern der Identitätsdiebstahl: gestohlene Zugangsdaten aus Phishing, aus Infostealer-Schadsoftware und aus dem Handel im Untergrund. Die Angreifer melden sich mit gültigen Anmeldedaten an, oft über exponierte VPN- und Fernzugangs-Systeme, und sind damit von Anfang an ein scheinbar berechtigter Nutzer. Dazu kommt die Rekrutierung von Insidern und der Einsatz von AiTM-Phishing, das MFA umgeht.
Konsequenz fürs Blue Team: Der Schutz der Identität rückt ins Zentrum. Phishing-resistente MFA auf allem, was von außen erreichbar ist, VPN und Fernzugang zuerst; die Überwachung der Anmeldungen auf Anomalien; und die Härtung der privilegierten Konten, wie im Beitrag zur Active-Directory-Härtung beschrieben. Die Perimeter-Systeme, über die der Zugang so oft läuft, gehören mit Vorrang gepatcht und überwacht, wie der BSI-Lagebericht betont.
Trend 5: EDR gezielt ausschalten
Vor der Verschlüsselung oder dem Datendiebstahl schalten viele Gruppen gezielt die Sicherheitssoftware aus, zunehmend über das Laden verwundbarer Treiber (BYOVD). Manche binden den Treiber direkt in ihre Nutzlast ein und beenden damit in Sekunden mehrere Endpunktschutz-Produkte. Das verkürzt das Erkennungsfenster drastisch und macht die Annahme zunichte, das EDR würde den Angriff wenigstens sehen.
Konsequenz fürs Blue Team: Man darf sich nicht auf das EDR allein verlassen. Eine zweite, unabhängige Telemetrie über Sysmon, Netzwerksensoren und das SIEM sieht den Angriff auch dann, wenn der Agent blind ist, und das Ausschalten selbst hinterlässt Spuren, wie der Beitrag zur EDR-Umgehung zeigt. Dazu die Microsoft-Sperrliste für verwundbare Treiber als Prävention.
Was aus den Trends folgt
Die Verschiebungen ergeben eine klare Prioritätenliste für die Ransomware-Abwehr 2026:
- Identität schützen: phishing-resistente MFA auf allem von außen Erreichbaren, Anmeldeüberwachung, privilegierte Konten härten.
- Datenabfluss erkennen, nicht nur Verschlüsselung: ausgehende Volumen, Massen-Lesezugriffe, ungewöhnliche Ziele.
- Zweite, unabhängige Telemetrie, damit ein ausgeschaltetes EDR nicht das Ende der Sichtbarkeit ist.
- Verhaltensbasierte Erkennung der geteilten Techniken statt Jagd auf die Indikatoren einer einzelnen Gruppe.
- Getestete Offline-Backups weiterhin, weil Verschlüsselung nicht verschwunden ist, aber nicht mehr als alleiniger Schutz verstanden.
- Der Incident-Response-Plan denkt Kommunikation, Datenschutz und Meldepflichten von Anfang an mit.
Fazit
Ransomware 2026 ist weniger eine Frage der Verschlüsselung als eine Frage von Identität und Daten: Der Zugang kommt über gestohlene Anmeldedaten, der Schaden entsteht durch den Datenabfluss und den Druck der mehrgleisigen Erpressung, und die Sicherheitssoftware wird gezielt ausgeschaltet. Wer die Verteidigung entsprechend verschiebt, weg vom alleinigen Backup-Vertrauen, hin zu Identitätsschutz, Datenabfluss-Erkennung und unabhängiger Telemetrie, ist auf die aktuelle Lage vorbereitet. Für ein Blue Team ist die Lehre, dass die Verteidigung gegen Ransomware längst vor der Verschlüsselung beginnt, nämlich bei der Anmeldung, und dass die Trends von heute die Prioritäten von morgen setzen. Dieser Beitrag wird mit der Lage aktualisiert.
Die beschriebenen Trends und Zahlen beziehen sich auf den Stand Anfang 2026 und stammen aus öffentlich verfügbaren Lageberichten und Threat-Intelligence-Analysen.