In der Kalenderwoche 41/2026, also im Zeitraum vom 28. September bis zum 5. Oktober 2026, verzeichnete Deutschland zehn Fälle von Ransomware-Angriffen. Diese Zahl stellt einen deutlichen Anstieg im Vergleich zur Vorwoche dar, da in der Vergleichswoche nur vier Fälle gemeldet wurden, was einer Differenz von sechs Fällen entspricht. Betrachtet man die Entwicklung über den letzten Monat, sind insgesamt dreißig Fälle in den Berichtszeitraum eingetreten, während in den davorliegenden dreißig Tagen bereits fünfundachtzig Fälle registriert wurden. Der wöchentliche Durchschnitt der Fälle über die letzten dreißig Tage liegt somit bei sieben Fällen pro Woche. Diese Entwicklung zeigt eine erhöhte Aktivität im aktuellen Berichtszeitraum, was eine verstärkte Aufmerksamkeit für die Sicherheitslage erfordert.
Welche Branchen betroffen sind
Die betroffenen Sektoren zeigen eine deutliche Diversifizierung der Angriffsziele in dieser Woche. Insbesondere der Sektor Manufacturing verzeichnete mit drei Fällen eine Zunahme von drei Fällen im Vergleich zur Vorwoche und gilt somit als neu betroffen. Im Technologiesektor wurden zwei Fälle gemeldet, was einer Steigerung von einem Fall gegenüber der Vorwoche entspricht. Auch die Kategorie „Other“, ohne spezifische Branchenangabe, verzeichnete mit zwei Fällen eine Zunahme von zwei Fällen im Vergleich zur Vorwoche und wurde somit als neu betroffen eingestuft.
Im Bereich der Dienstleistungen und Logistik zeigten sich keine Veränderungen in der Fallzahl: sowohl Professional Services als auch Transportation meldeten jeweils einen Fall in der aktuellen Woche und einen Fall in der Vorwoche, was bedeutet, dass die Zahlen unverändert blieben. Auch im Gesundheitswesen gab es in dieser Woche keine neuen Fälle, obwohl in der Vorwoche ein Fall gemeldet wurde, was zu einem Rückgang um einen Fall führte. Die Branchen Healthcare, Education, Energy & Utilities, Financial Services, Government & Defense sowie Hospitality und Retail & E-Commerce verzeichneten in diesem Berichtszeitraum keine neuen Fälle, was bedeutet, dass diese Sektoren im Vergleich zur Vorwoche unverändert blieben. Insgesamt waren sechs Branchen mit Fällen betroffen, während sieben Branchen ohne neue Fälle gemeldet wurden.
Welche Gruppen aktiv waren
Aktuell sind sechs Tätergruppen in den Deutschland-Daten aktiv und haben die Angriffe durchgeführt. Die Gruppe lamashtu ist mit fünf Fällen die am häufigsten auftretende Gruppe unter den aktiven Akteuren. Weitere aktive Gruppen sind play, qilin, rhysida, safepay und threeam, jede von dieser Gruppe einen einzelnen Fall gemeldet. Es ist festzuhalten, dass die Gruppe lamashtu in den neunzig Tagen davor nicht in den Deutschland-Daten auftrat, was lediglich bedeutet, dass sie zuletzt nicht in diesem spezifischen Datensatz erfasst wurde.
Was das für die Praxis heißt
Die erhöhte Fallzahl und die Diversifizierung der betroffenen Branchen unterstreichen die Notwendigkeit einer robusten und proaktiven Sicherheitsstrategie im Mittelstand und in kritischen Infrastrukturen. Angesichts des aktuellen Lagebildes ist es unerlässlich, dass Unternehmen ihre Resilienz durch grundlegende Maßnahmen stärken. Dazu gehört die Sicherstellung von Backups, die regelmäßig offline gespeichert und getestet werden, um eine Wiederherstellung auch bei erfolgreicher Ransomware-Attacke zu gewährleisten. Darüber hinaus muss der Fernzugriff strikt mit Multi-Faktor-Authentifizierung (MFA) gesichert werden, da dies ein zentraler Schutzmechanismus gegen unautorisierten Zugriff ist. Die regelmäßige Anwendung von Patches und die Einhaltung aktueller Sicherheitsstandards sind ebenso kritisch wie die Implementierung eines gut durchdachten Notfallplans. Eine klare Definition der Meldewege an die zuständigen Stellen ist essenziell, um eine schnelle Reaktion im Falle eines Angriffs zu ermöglichen.
Einordnung der Datenlage
Die vorliegenden Zahlen stammen von aggregierten Berichten und sind Selbstauskünfte der Tätergruppen, was bedeutet, dass sie nicht unabhängig geprüft sind. Die Daten geben einen Einblick in die aktuelle Bedrohungslage, aber sie sollten mit Vorsicht interpretiert werden, da sie keine vollständige Darstellung aller Angriffe im Land abbilden. Die starke Schwankung der wöchentlichen Zahlen und die unterschiedlichen 30-Tage-Summen verdeutlichen, dass es sich um eine dynamische Situation handelt, in der kurzfristige Ereignisse stark ins Gewicht fallen können. Die beobachtete Zunahme von Fällen im aktuellen Berichtszeitraum erfordert eine sofortige Überprüfung der internen Sicherheitsmaßnahmen und die Implementierung von Maßnahmen, um die exponierten Bereiche weiter zu minimieren.
Branchen im Wochenvergleich
| Branche | Diese Woche | Vorwoche | Differenz |
|---|---|---|---|
| Manufacturing | 3 | 0 | +3 |
| Technology | 2 | 1 | +1 |
| Ohne Branchenangabe | 2 | 0 | +2 |
| Professional Services | 1 | 1 | 0 |
| Transportation | 1 | 1 | 0 |
| Other | 1 | 0 | +1 |
| Healthcare | 0 | 1 | -1 |
Ohne neue Fälle in dieser Woche: Healthcare, Education, Energy & Utilities, Financial Services, Government & Defense, Hospitality, Retail & E-Commerce.
Datenbasis: 2026-09-28 bis 2026-10-05, Vergleichswoche 2026-09-21 bis 2026-09-28. Quelle: ransomware.live. Die Einträge beruhen auf Selbstauskünften der Tätergruppen auf deren Leak-Seiten. Sie sind nicht unabhängig verifiziert, die Länderzuordnung ist fehleranfällig, und einzelne Fälle können falsch oder veraltet sein. Es werden bewusst keine Unternehmen genannt.