Bottom Line Up Front
Die Datengrundlage des Reports ist eines der größten Threat Intelligence -Datasets, das je veröffentlicht wurde. Diese acht Werte erzählen die Geschichte eines völlig überforderten Verteidigungsapparats.
60 % aller Alerts werden nie geprüft
In klassischen SOCs werden zwei von drei Alarmen sofort als „Low Severity" wegklassifiziert – und nie wieder angesehen. Dabei zeigen die Daten von Intezer, dass etwa 1 % dieser ignorierten Alarme reale Angriffe sind. Das ist die teuerste Ignoranz der Cyberabwehr.
Über 60 % aller Alerts werden ignoriert
Aufschlüsselung der 25 Mio. analysierten Sicherheitswarnungen
Quelle: Intezer AI SOC Report 2026
In Heinsberg und Umgebung sehen wir bei Wasacon das Muster täglich: Die Tickets, die niemand öffnet, sind oft die wichtigen.
Triage-Breakdown der 25 Mio. Alerts
84 % aller Alarme stammen aus SIEM-Systemen, nur 14 % aus dem EDR und 2 % aus E-Mail-Sicherheit. Inhaltlich liegen Endpoint-Themen (37 %) und Network-Themen (34 %) vorn.
Triage-Breakdown der 25 Mio. Alerts
Woher Alerts kommen – und wo sie am Ende landen
Quelle: Intezer AI SOC Report 2026
Endpoint-Realität: „Bereinigt" heißt nicht sauber
Drei Pfade durch die 9,25 Mio. Endpoint-Alerts zeigen ein erschreckendes Bild. Der dramatischste Fund: In 51 % aller Live-Forensikfälle meldete der Agent „bereinigt" – obwohl die Infektion nachweislich aktiv war. Das ist kein Edge-Case, sondern ein systemisches Problem moderner EDR-Suiten.
Quelle: Intezer AI SOC Report 2026 · Endpoint-Realität
Empfehlung: Speicher-Forensik ergänzen, Live-Telemetrie statt blinder Status-Quittungen, Erfolgsmeldungen verifizieren.
Top-Malware im Speicher
Speicher-Forensik ist die letzte ehrliche Prüfschicht. Was dort gefunden wird, ist aktiv. Mimikatz bleibt mit 12,4 % der Top-Treffer das Schweizer Taschenmesser für LDAP- und Active-Directory-Übergriffe.Cobalt Strike und der Donut-Injector zeigen: viele Angriffe laufen fileless – also außerhalb der klassischen Antivirus-Reichweite.
Top-Malware im Speicher
Familien, die bei kompromittierten Endpoints in der Live-Memory-Forensik gefunden wurden
Quelle: Intezer Memory-Forensics 2026
Stealer dominieren Windows
Agent Tesla, Snake Keylogger und Formbook stellen zusammen 78 % aller Stealer-Funde. Sie klauen Browser-Passwörter, Cookies, FTP-, SMTP- und Wallet-Zugangsdaten – das Rohmaterial für jede spätere Ransomware-Operation.
Stealer-Familien dominieren Windows
Verteilung der erfassten Credential-/Info-Stealer in 2025/26
Quelle: Intezer AI SOC Report 2026 · Windows-Stealer
Wer ist betroffen?
Endpoints nach Betriebssystem
Verteilung nach Gerätetyp
Server-Anteil von 46 % zeigt: Linux- & Windows-Server sind massiv im Fokus.
Ransomware 2026: Akira, INC, LockBit
Der Ransomware-Markt hat sich nach den LockBit-Takedowns neu sortiert. Akira und INC Ransomware liegen vor LockBit, der trotz Strafverfolgung weiter aktiv bleibt. Babuk-Forks, Lynx und STOP zeigen: Codebasis-Recycling ist Standard.
Aktivste Ransomware-Familien 2025/26
Anzahl beobachteter Vorfälle in der Intezer-Telemetrie
Akira, INC und LockBit dominieren – Quelle: Intezer AI SOC Report 2026
Linux unter Dauerfeuer – Mirai bleibt König
Mirai dominiert mit Abstand die Linux-/IoT-Telemetrie. Daneben: Cryptominer wie XMRig und CoinStomp, sowie Linux-Varianten von Akira, INC und Babuk – ein klares Signal, dass Server-Infrastrukturen mindestens so umkämpft sind wie Office-Endpoints.
Linux unter Dauerfeuer – Mirai bleibt König
Top-Malware-Familien in Linux-Umgebungen, IoT und Servern
Quelle: Intezer Linux-Telemetrie 2026
Installer-Missbrauch & Multi-Stage-Loader
Fast 80 % aller beobachteten Loader nutzen NSIS oder WinRAR.SFX – Tools, die in Unternehmensnetzen als legitim gelten. Multi-Stage-Loader wie PNGPlug tarnen ValleyRAT als PNG-Bild und entpacken die echte Payload erst im Speicher – ein Lehrstück für die Grenzen signaturbasierter Erkennung.
Installer-Frameworks als Malware-Träger
Wie häufig welcher Installer als initialer Loader missbraucht wird
Quelle: Intezer Installer-Analysis 2026
Phishing 2026: Skala, Signal, neue Techniken
Phishing bleibt der wichtigste Initialvektor. Die analysierten 550.000 Mails zeigen: nur 6 % nutzen Anhänge – die Mehrheit setzt auf Sprache, Markenimitation und Cloud-Hosting (Vercel, CodePen, Cloudflare-Turnstile-Missbrauch).
Quelle: Intezer Phishing-Analyse 2026
Klartext-Passwörter intern + Cloud-Fehlkonfigurationen
Der Report belegt erneut, was Pentester seit Jahren predigen: LDAP-Bind-Passwörter im Klartext, FTP-Logins in Skripten, offene S3-Buckets und EC2-Instanzen ohne IMDSv2. Wer hier nicht aufräumt, baut Angriffspfade selbst.
- Klartext-Credentials in LDAP-Bind-Strings und FTP-Konfigs
- S3-Buckets mit „public-read" und sensitiven Logs
- EC2-Instanzen ohne MFA für Konsole, ohne IMDSv2
- Service-Konten mit dauerhaft gültigen Tokens – kein Rotations-Konzept
Wasacon-Perspektive 2026 – Was KMU jetzt tun müssen
Für Unternehmen im Kreis Heinsberg – von Heinsberg (52525) und Erkelenz (41812) über Geilenkirchen, Wegberg und Hückelhoven bis nach Mönchengladbach – heißt das konkret:
Wie viele Alerts ignoriert dein SOC?
Wir prüfen dein Setup, deinen EDR-Status und deine Triage-Quote – kostenlos, in 30 Minuten. Keine Buzzwords, sondern echte Zahlen.
Häufig gestellte Fragen
Wasacon in deiner Region
AI-SOC- und MDR-Services für Unternehmen in Erkelenz (41812), Wegberg (41844), Wassenberg, Hückelhoven, Aachen, Mönchengladbach (41061), Geilenkirchen (52511), Jülich, Düren und Krefeld – plus Heinsberg (52525) und das gesamte Rheinland.




