Sicherheit & Risiko5 Min.Redaktion

Ransomware: 896 TB gestohlen, FOCUS auf Manager laut Zscaler

ThreatLabz-Bericht zeigt 275,8% Anstieg bei exfiltrierten Daten, besonders unter Managern. Logistik und Versorgungsunternehmen treiben das Wachstum an.

Um disco rígido externo ligado por cabo sobre uma mesa de reunião clara.

Ransomware-Gruppen haben zwischen April 2025 und März 2026 896,2 Terabyte an Daten von Opfern exfiltriert, was einem Anstieg von 275,8% im Vergleich zu den zwölf Monaten zuvor entspricht, laut dem jährlichen Bericht von ThreatLabz, einem Forschungsbereich von Zscaler, der am Mittwoch (30.) veröffentlicht wurde. Im selben Zeitraum ging die Anzahl der in Leak-Seiten gelisteten Opfer nur um 3% auf 7.366 zurück. Weniger neue Ziele, aber deutlich mehr Daten von jedem einzelnen entnommen.

"Die erfolgreiche Erpressung durch Ransomware schwenkt von der Verschlüsselung von Dateien, die oft zu Betriebsunterbrechungen führt, hin zu weniger sichtbaren, aber schädlicheren Datendiebstählen", sagte Deepen Desai, Executive Vice President für Cybersecurity bei Zscaler, in der Mitteilung.

Lösegeldzahlung neu definiert

Die durchschnittliche Zahlung stieg um 5,3% auf 431.995 USD, so der Bericht. Der moderate Anstieg im Betrag steht im Kontrast zum Anstieg des gestohlenen Volumens und die Kombination sagt etwas über das Geschäftsmodell des Verbrechens aus. Wenn der Angreifer Server verschlüsselt, zahlt das Opfer, um wieder operieren zu können, und das Backup verringert die Verhandlungsmacht. Wenn der Angreifer geistiges Eigentum und Kundenbasen stiehlt, gibt es kein Backup, das die Kopie rückgängig macht. Zscaler gibt an, dass die Gruppen generative KI nutzen, um Schritte der Operation zu beschleunigen, wie die Sichtung des gestohlenen Materials, aber die Mitteilung quantifiziert diesen Effekt nicht.

Diese Veränderung hat direkte Auswirkungen auf das Sicherheitsetat. Ein Jahrzehnt an Investitionen in unveränderbare Backups und Disaster-Recovery-Pläne schützt vor Ausfällen, nicht vor Datenexposition. Werkzeuge zur Verhinderung von Datenverlust und zur Überwachung des ausgehenden Verkehrs, die viele Unternehmen vernachlässigt haben, rücken wieder ins Zentrum der Diskussion.

Manager im Visier

Die unangenehmste Zahl für das C-Level: Fachkräfte mit dem Titel Manager oder höher machten 62% der identifizierten Einzelopfer in den Angriffen aus, so ThreatLabz. Der Angreifer wählt Personen mit breit gefächertem Zugang, die Zahlungen genehmigen und über wertvolle E-Mail-Postfächer für die Verhandlungen verfügen. Industrie und Technologie blieben die am häufigsten angegriffenen Sektoren, aber die größten Zuwächse stammten von Fracht und Logistik mit einem Anstieg von 725% sowie von Versorgungsunternehmen mit 622%.

Der sprunghafte Anstieg in der Logistik und bei den Versorgungsunternehmen fällt mit Sektoren zusammen, die in den letzten Jahren operative Netzwerke mit der Unternehmens-IT verbunden haben. Ende September berichtete das südafrikanische Unternehmen ATNS, das den Luftraum von etwa 10% des globalen Luftraums kontrolliert, dass es Malware gefunden habe, die mit frühen Phasen von Ransomware in einem operativen Netzwerk von Wetterdiensten assoziiert sei, laut lokalen Medien.

Abnahme der Zahlen in jedem Markt

In den USA verpflichtet die Offenlegung von Vorfällen gemäß SEC, die seit Dezember 2023 in Kraft ist, börsennotierte Unternehmen, ein 8-K-Formular innerhalb von vier Werktagen nach Feststellung eines wesentlichen Vorfalls zu veröffentlichen. Datenraub ohne betriebliche Unterbrechung erschwert diese Bewertung: Ohne Fabrikstillstand hat der Vorstand weniger offensichtliche Anzeichen für die Materialität, und der Druck, schnell zu entscheiden, lastet auf dem CISO und der Rechtsabteilung.

In Europa ändern sich die Berechnungen durch die DSGVO, die Bußgelder von bis zu 4% des globalen Umsatzes vorsieht, und durch NIS2, die eine Meldung an die Behörde innerhalb von 24 Stunden verlangt. Für einen deutschen Logistikbetreiber oder einen italienischen Energieversorger wiegt der Anstieg von 725% und 622% in ihren Branchen schwerer als der allgemeine Durchschnitt.

In Indien sieht das Gesetz über digitale Datenschutzrechte von 2023 Bußgelder von bis zu 2,5 Milliarden Rupien bei sicherheitsrelevanten Mängeln vor. Das Land beherbergt Servicezentren, die Daten von amerikanischen und europäischen Kunden verarbeiten, und ein Diebstahl dort kann Verpflichtungen in drei Jurisdiktionen gleichzeitig auslösen. In Brasilien beschränkt das LGPD die Geldstrafe auf 2% des lokalen Umsatzes, bis zu 50 Millionen R$ pro Verstoß, doch der Rufschaden für eine Bank oder einen Einzelhändler mit zig Millionen Kunden übersteigt oft die Sanktion.

Die Grenzen des Berichts

Der Bericht hat drei Vorbehalte, die ein Vorstand berücksichtigen sollte. Erstens handelt es sich um Telemetrie von Zscaler selbst, ergänzt durch Daten von Leak-Seiten, und Unternehmen, die stillschweigend das Lösegeld zahlen, erscheinen nicht in diesen Listen. Zweitens endet der Zeitraum im März 2026, sechs Monate vor der Veröffentlichung. Drittens verkauft Zscaler genau die Werkzeuge zur Verkehrsinspektion und zu Zero Trust, die die Diagnose empfiehlt, was die Zahlen nicht ungültig macht, aber erfordert, dass sie zusammen mit anderen Quellen wie den Daten von Chainalysis über Zahlungen gelesen werden.

Selbst mit diesen Vorbehalten ist die Richtung schwer zu bestreiten: je weniger der Angriff im Betrieb sichtbar ist, desto mehr erscheint er in der Bilanz derjenigen, die Daten zu verlieren haben.

Quellen

  1. globenewswire.comhttps://www.globenewswire.com/news-release/2026/09/30/3371551/0/en/new-zscaler-report-reveals-ai-assisted-attackers-move-to-massive-data-theft-executive-targeting-and-millions-in-extortion-payments.html
  2. ir.zscaler.comhttps://ir.zscaler.com/news-releases/news-release-details/new-zscaler-report-reveals-ai-assisted-attackers-move-massive
  3. securitybrief.co.ukhttps://securitybrief.co.uk/story/ransomware-gangs-steal-896-terabytes-zscaler-says
  4. dig.watchhttps://dig.watch/updates/zscaler-threatlabz-2026-ransomware-report-275

Die Analyse der Woche, per E-Mail

Eine wöchentliche Ausgabe mit dem, was für Entscheider zählt. Keine Werbung, kein Sponsoring.

Jederzeit mit einem Klick kündbar.

Sicherheit & Risiko →