Alle Beiträge

SaaS-Dienste bei Ransomware-Fällen in Deutschland 2026: Microsoft 365 in 69 Prozent der Fälle

Für diese Auswertung wurden alle 372 Fälle mit Deutschlandbezug betrachtet, die ransomware.live im Jahr 2026 erfasst hat (2026-01-02 bis 2026-09-30). Für 220 davon liegt eine Erkennung genutzter Cloud- und SaaS-Dienste vor, für 152 nicht. Insgesamt wurden 56 verschiedene Dienste erkannt.

Am häufigsten taucht Microsoft 365 auf: in 152 der 220 Fälle mit Angabe (69 Prozent).

Meistgenannte Dienste 2026 220 von 372 Fällen mit Angabe · Prozent bezogen auf diese 220 Microsoft 365152 · 69% Apple55 · 25% Atlassian23 · 10% Brevo16 · 7% Anthropic14 · 6% Hornetsecurity14 · 6% Amazon SES/WorkMail13 · 6% Sophos13 · 6% Global Sign10 · 5% Adobe9 · 4% Quelle: ransomware.live

Dahinter folgen Cisco (9), DocuSign (7), HubSpot (7), Mailjet (7), Miro (7), Mailchimp (6), Salesforce (6), TrendMicro (6), Zendesk (6), Zoho Campaigns (6), Zoom (6), KnowBe4 (5), Mailgun (5), Proofpoint Essentials (5), Stripe (5), Teamviewer (5), Have I Been Pwned (4), JamF (4), Mimecast (4), 1Password (3), Cisco Duo (3), OneTrust (3), OpenIA (3), Proofpoint (3), SendGrid (3). Weitere 21 Dienste kamen auf ein bis zwei Nennungen.

Verlauf nach Monaten

Je Monat die vier meistgenannten Dienste. Die Balken sind innerhalb einer Karte skaliert, lassen sich also nicht zwischen Monaten vergleichen.

September35 Fälle · 18 mit Angabe
Microsoft 36512
Apple6
Atlassian3
Cisco2
August60 Fälle · 38 mit Angabe
Microsoft 36525
Apple9
Atlassian6
Anthropic4
Juli55 Fälle · 34 mit Angabe
Microsoft 36525
Apple7
Sophos5
Anthropic4
Juni52 Fälle · 26 mit Angabe
Microsoft 36519
Apple6
Amazon SES/WorkMail3
Anthropic2
Mai38 Fälle · 26 mit Angabe
Microsoft 36522
Apple5
Atlassian3
Brevo3
April50 Fälle · 29 mit Angabe
Microsoft 36521
Apple6
Hornetsecurity4
Anthropic2
März22 Fälle · 16 mit Angabe
Microsoft 3659
Apple3
Amazon SES/WorkMail2
Atlassian2
Februar36 Fälle · 23 mit Angabe
Microsoft 36514
Apple11
Atlassian3
DocuSign3
Januar24 Fälle · 10 mit Angabe
Microsoft 3655
1Password2
Amazon SES/WorkMail2
Apple2

Wie diese Zahlen zu lesen sind

Die Dienste werden von ransomware.live aus dem öffentlich sichtbaren Fingerabdruck der Opferdomain abgeleitet, etwa aus DNS-Einträgen. Die Angabe bedeutet also: Dieses Unternehmen nutzt den Dienst. Sie bedeutet nicht, dass der Dienst am Angriff beteiligt war oder ihn ermöglicht hat.

Aus dieser Verteilung lässt sich kein Risikovergleich ableiten. Dafür fehlt der Vergleichswert: Wie verbreitet die genannten Dienste unter den nicht betroffenen Unternehmen sind, geht aus den Daten nicht hervor. Ein Dienst steht hier vor allem deshalb weit oben, weil er allgemein weit verbreitet ist. Die Auswertung zeigt, womit deutsche Unternehmen arbeiten, die Opfer wurden – nicht, woran sie Opfer wurden.

Datenbasis: 2026-01-02 bis 2026-09-30. Quelle: ransomware.live. Die zugrunde liegenden Fälle beruhen auf Selbstauskünften der Tätergruppen und sind nicht unabhängig verifiziert. Es werden bewusst keine betroffenen Unternehmen genannt.