Ransomware erreicht Höchststand: 1.073 Opfer im August
Der Bericht der NCC Group verzeichnete im August 1.073 Ransomware-Opfer, ein Anstieg von 12 % gegenüber Juli und die höchste Zahl des Jahres. Der Industriesektor machte 31 % der Fälle aus, und die Gruppen Qilin und The Gentlemen führten die Liste an.

Die Anzahl der Unternehmen, die im August von Ransomware betroffen waren, erreichte 1.073, die höchste monatliche Gesamtsumme von 2026, laut dem am 23. September veröffentlichten Bedrohungsintelligenzbericht der NCC Group. Dieses Volumen ist 12 % höher als im Juli, als 973 Organisationen auf den Listen der Opfer standen und bis dahin den Rekord des Jahres hielten. Die britische Beratungsfirma beschreibt den August als den zweiten aufeinanderfolgenden Monat mit einem Jahreshöchststand, was auf einen ansteigenden Trend hinweist und nicht auf einen isolierten Höchstpunkt.
Die Zählung der NCC basiert auf öffentlichen Opfern, die auf den Leak-Seiten krimineller Gruppen veröffentlicht werden. Es handelt sich um ein Maß für öffentliche Erpressung, nicht für die Gesamtzahl der Angriffe: Unternehmen, die vor der Veröffentlichung zahlen, erscheinen nicht, und manchmal werden falsche oder wiederverwendete Ansprüche gezählt. Trotz dieser Einschränkung ist die monatliche Serie eine der wenigen, die im Laufe der Zeit vergleichbar ist und wird von Versicherungen und Incident-Response-Teams verfolgt.
Die Industrie ist das bevorzugte Ziel
Der Industriesektor konzentrierte im August fast ein Drittel der Fälle, 31 % der Gesamtsumme, so die NCC. Die betriebliche Erklärung ist für jeden CISO im Sektor bekannt: Ein stehendes Werk ist stundenweise kostspielig, was die Bereitschaft zur Verhandlung erhöht, und Umgebungen, die IT-Systeme mit veralteten Automatisierungsanlagen mischen, haben lange Korrekturfenster.
Im Vergleich zu Juli wiegt der industrielle Anteil mehr, da die Gesamtzahl gestiegen ist: 31 % von 1.073 entsprechen mehr als 330 Opfern aus dem Sektor in einem einzigen Monat, eine Zahl, die über der jeder einzelnen kriminellen Gruppe im Zeitraum liegt.
Qilin und The Gentlemen führen die Liste
Unter den Angriffen, die einem bekannten Gruppe zugeordnet werden können, machte Qilin im August 164 Fälle aus und The Gentlemen 116, laut dem Bericht. Zusammen summieren sie 280 Opfer, etwa 26 % der Gesamtzahl des Monats. Qilin operiert im Modell Ransomware-as-a-Service, bei dem Partner die Infrastruktur für Verschlüsselung und Erpressung mieten und das Lösegeld mit den Betreibern teilen, und führt im August die NCC-Zählung an.
Diese Konzentration hat praktische Implikationen. Wenn zwei Gruppen ein Viertel der Opfer ausmachen, werden die Taktiken, Techniken und Verfahren, die sie verwenden, dokumentiert von Sicherheitsanbietern und Regierungsbehörden, zur effektivsten Checkliste zur Priorisierung von Kontrollen. Es ist kostengünstiger, die Zugangsvektoren von zwei dominierenden Gruppen zu schließen, als sich gegen einen allgemeinen Katalog von Bedrohungen zu verteidigen.
Wo die Angriffe stattfinden: USA, Europa und Asien
Nordamerika konzentrierte 44 % der Vorfälle im August, Europa 26 % und Asien 13 %, so die NCC. Die Verteilung spiegelt die Größe der Märkte und die Zahlungsneigung für Lösegelder wider, hat jedoch in jeder Region unterschiedliche Auslegungen.
In den USA sind börsennotierte Unternehmen verpflichtet, materielle Cybervorfälle innerhalb von vier Werktagen nach Feststellung der Materialität der SEC zu melden, eine Regel, die seit Dezember 2023 in Kraft ist. Dies verwandelt jeden erfolgreichen Angriff in ein Marktereignis. Ein Beispiel tauchte am selben Tag wie der Bericht auf: Astrana Health, ein amerikanischer Anbieter von Gesundheitsdienstleistungen, berichtete am 23. September der SEC über einen materiellen Cybervorfall in einer Tochtergesellschaft.
Im Vereinigten Königreich und der Europäischen Union kommt der Druck von der sektoralen Regulierung. Die Richtlinie NIS2 setzt korte Meldefristen für Betreiber kritischer Dienstleistungen, einschließlich Transport und Fertigung, und das Vereinigte Königreich diskutiert eigene Meldevorschriften und Einschränkungen für Lösegeldzahlungen im öffentlichen Sektor. In Asien stellen die 13 % einen kleineren Anteil dar, doch industrielle Lieferketten, die Japan, Südkorea und den Südostasien durchqueren, machen lokale Anbieter zu einem Eintrittspunkt für amerikanische und europäische Kunden.
Was sich für die Planung 2027 ändert
Der Rekord für August kommt zu einem Zeitpunkt, an dem Unternehmen ihre Sicherheitsbudgets für das nächste Jahr abschließen. Zwei aufeinanderfolgende Monate mit Anstiegen schwächen das Argument, dass das Volumen an Ransomware nach den Polizeigroßoperationen von 2024 gegen Gruppen wie LockBit stabilisiert wurde.
Für Aufsichtsräte ist die nützliche Frage nicht, ob das Unternehmen exponiert ist, sondern wie lange der Betrieb ohne seine Hauptsysteme auskommt. Im Industriesektor, der fast ein Drittel der Opfer ausmacht, betrifft diese Rechnung die Trennung zwischen Unternehmensnetzwerken und denjenigen in der Produktion, das Vorhandensein von Sicherungskopien außerhalb des Zugriffs von üblichen Administrationsanmeldedaten und einen getesteten Plan für manuelle Operationen. Das sind die drei Punkte, an denen die Antwort oft schlechter ist, als die Geschäftsleitung denkt.