Alle Beiträge

Ransomware-Lagebild Deutschland KW 39/2026

In der Kalenderwoche 39/2026, also vom 14. bis zum 21. September 2026, verzeichneten die Fälle von Ransomware in Deutschland einen Anstieg im Vergleich zur Vorwoche. In dieser Berichtsperiode wurden zehn Fälle gemeldet, was einen Rückgang von sechs Fällen in der Vergleichswoche bedeutet und somit eine Differenz von vier Fällen ergibt. Betrachtet man den Gesamtverlauf der letzten 30 Tage ist die Gesamtzahl der gemeldeten Fälle mit 37 im Verhältnis zu den vorherigen 30 Tagen mit 58 deutlich gesunken, was auf einen durchschnittlichen Wert von 8,6 Fällen pro Woche hindeutet.

Welche Branchen betroffen sind

Die Berichtsperiode zeigte eine deutliche Betroffenheit in spezifischen Sektoren, wobei die Fälle über die verschiedenen Branchen verteilt waren. Insbesondere der Gesundheitssektor verzeichnete mit vier Fällen eine signifikante Zunahme im Vergleich zur Vorwoche und wurde somit als neu betroffen eingestuft. Auch der Technologiesektor meldete zwei Fälle, was ebenfalls einen Anstieg von zwei Fällen gegenüber der vorangegangenen Woche darstellt und ihn als neu betroffene Branche kennzeichnet.

Im Gegensatz dazu zeigten die Branchen Manufacturing und Professional Services eine unveränderte Fallzahl von jeweils einem Fall in beiden Wochen. Die Kategorie Ohne Branchenangabe verzeichnete mit einem Fall einen Rückgang im Vergleich zur Vorwoche, was auf eine leichte Reduktion der Angriffe in diesem Segment hindeutet. Auch die Bildungseinrichtungen meldeten einen neuen Fall und zeigten damit eine Zunahme von einem Fall gegenüber der Vorwoche.

Es gab keine Fälle in den Bereichen Retail & E-Commerce oder im Bereich Landwirtschaft und Lebensmittelproduktion, was darauf hindeutet, dass diese Sektoren in dieser Woche nicht direkt von Ransomware-Angriffen betroffen waren. Weitere Branchen ohne neue Fälle waren darunter Energie & Utilities, Finanzdienstleistungen, Regierung & Verteidigung, Gastgewerbe sowie der Transportsektor.

Welche Gruppen aktiv waren

Die gemeldeten Fälle wurden von sieben aktiven Tätergruppen verursacht. Die Verteilung dieser Aktivitäten zeigt eine starke Präsenz mehrerer Gruppen, die jeweils zwei Fälle in der Berichtsperiode verzeichneten: qilin, rhysida und safepay. Zusätzlich meldeten krybit, lockbit5, Panzer und thegentlemen jeweils einen einzelnen Fall.

Es ist festzuhalten, dass diese Tätergruppen selbst ihre Aktivitäten als Selbstauskünfte melden. Die Datenlage zeigt, dass keine der aktiven Gruppen in den neunzig Tagen davor neu in den Deutschland-Daten auftauchte; dies bedeutet jedoch nicht, dass sie keine etablierten Akteure sind, sondern lediglich, dass ihre Meldungen in diesem Zeitraum nicht erfasst wurden.

Was das für die Praxis heißt

Die aktuelle Lage verdeutlicht, dass Ransomware weiterhin eine erhebliche Bedrohung darstellt und die Angriffe zunehmend auch in kritischen Sektoren wie dem Gesundheitswesen und der Technologie auftreten. Für IT-Verantwortliche im Mittelstand und in kritischen Infrastrukturen ist es essenziell, proaktive und robuste Schutzmaßnahmen zu implementieren. Die wichtigste Maßnahme bleibt die Sicherstellung von Backups, die regelmäßig offline gespeichert und getestet werden müssen, um eine effektive Wiederherstellung nach einem Angriff zu gewährleisten.

Darüber hinaus muss der Fernzugriff auf Systeme strengstens kontrolliert werden; die Implementierung und Durchsetzung von Multi-Faktor-Authentifizierung (MFA) ist unerlässlich, um den Zugriff durch unbefugte Akteure signifikant einzuschränken. Ein weiterer kritischer Bereich ist das Patchmanagement: eine zeitnahe Anwendung von Sicherheitsupdates schließt bekannte Schwachstellen, die Angreifer ausnutzen könnten. Zudem ist die Entwicklung und regelmäßige Übung eines Notfallplans entscheidend, um bei einem tatsächlichen Vorfall eine koordinierte und schnelle Reaktion zu ermöglichen.

Einordnung der Datenlage

Die vorliegenden Zahlen stammen von den Meldungen der Tätergruppen und sind somit Selbstauskünfte und nicht unabhängig geprüfte Daten. Dies bedeutet, dass die aggregierten Fallzahlen ein Indikator für die Aktivität der Angreifer sind, aber keine vollständige Darstellung des tatsächlichen Schadens oder der gesamten Bedrohungslage darstellen. Die schwankenden wöchentlichen Zahlen spiegeln die Dynamik der Angriffe wider und sollten nicht als langfristiger Trend interpretiert werden. Die Vergleiche zwischen Wochenzahlen und den 30-Tage-Summen ermöglichen zwar eine Einordnung des aktuellen Zustands, erfordern aber stets die Berücksichtigung der unterschiedlichen Zeitrahmen, um eine differenzierte Risikobewertung vornehmen zu können.

Branchen im Wochenvergleich

BrancheDiese WocheVorwocheDifferenz
Healthcare40+4
Technology20+2
Ohne Branchenangabe12-1
Manufacturing110
Professional Services110
Education10+1
Other01-1
Retail & E-Commerce01-1

Ohne neue Fälle in dieser Woche: Other, Retail & E-Commerce, Agriculture and Food Production, Energy & Utilities, Financial Services, Government & Defense, Hospitality, Transportation.

Datenbasis: 2026-09-14 bis 2026-09-21, Vergleichswoche 2026-09-07 bis 2026-09-14. Quelle: ransomware.live. Die Einträge beruhen auf Selbstauskünften der Tätergruppen auf deren Leak-Seiten. Sie sind nicht unabhängig verifiziert, die Länderzuordnung ist fehleranfällig, und einzelne Fälle können falsch oder veraltet sein. Es werden bewusst keine Unternehmen genannt.