Deutschland steht massiv im Fokus von Cyberkriminellen. Besonders Ransomware-Angriffe – digitale Erpressungen durch verschlüsselte Systeme und gestohlene Daten – treffen Unternehmen, Kliniken, Kommunen und Behörden in immer kürzeren Abständen. Laut Bundeslagebild Cybercrime wurden im Jahr 2025 in Deutschland 1.041 Ransomware-Angriffe angezeigt – ein Plus von rund zehn Prozent gegenüber dem Vorjahr.
Sicherheitsforschende warnen: Deutschland ist europaweit besonders stark von Ransomware betroffen, und viele digitale Spuren führen auffällig häufig nach Russland. Das heißt nicht automatisch, dass der russische Staat jeden einzelnen Angriff steuert. Es zeigt aber, dass Russland für viele Cyberkriminelle ein günstiger Rückzugsraum ist.
Warum Deutschland ein attraktives Ziel ist
Cyberkriminelle suchen nicht den spektakulärsten Angriff, sondern den, der bezahlt wird. Deutschland liefert die gefährliche Mischung aus extrem datenreichem Mittelstand und oft unzureichender Sicherheitsarchitektur.
Russland als „sicherer Hafen“
Viele Tätergruppen operieren aus Regionen, in denen sie kaum Strafverfolgung befürchten müssen, solange ihre Opfer im Ausland sitzen. Russland wird dabei immer wieder genannt – Auslieferungen finden faktisch nicht statt.
Hinzu kommt: Die Grenzen zwischen klassischer Cyberkriminalität, politisch motivierten Angriffen und staatlich geduldeten oder direkt genutzten Strukturen verschwimmen zunehmend. Genau das macht Angriffe gegen deutsche Ziele professioneller, koordinierter und schwerer greifbar.
Double Extortion – die neue Realität
Moderne Ransomware-Gruppen setzen längst nicht mehr nur auf Verschlüsselung. Immer häufiger werden Daten zuerst kopiert und dann als Druckmittel verwendet. Der typische Ablauf:
Was Hacker selbst sagen
Vier Interviews aus unterschiedlichen Ecken der Szene – nacherzählt, gekürzt und ins Deutsche übertragen. Sie zeigen, wie unterschiedlich die Motive sind – und wie ähnlich die Folgen für Unternehmen.
Du triffst NC in einem unauffälligen Wohnblock. Er wirkt nicht wie ein Filmbösewicht, eher wie jemand, der Daten als Rohstoff sieht. Für ihn ist der eigentliche Skandal nicht, dass jemand hackt – sondern dass so vieles längst öffentlich, falsch konfiguriert oder ungeschützt ist.
„Tank“ war fast zehn Jahre auf der FBI Most-Wanted-Liste, leitete in zwei Epochen der Cybercrime-Geschichte führende Banden und sitzt heute eine zweistellige Haftstrafe in den USA ab. Im Gespräch zeigt er, wie banal sich Cybercrime aus Tätersicht anfühlt – und wie eng manche Crews mit russischen Diensten verflochten waren.
Ein selbsternannter „einsamer Wolf“ mit 37 Kilometern eigenem Glasfaserkabel mitten im Wald. Was nach Folklore klingt, zeigt einen wichtigen Punkt: Viele dieser Akteure denken extrem langfristig, geopolitisch und systemkritisch – und sehen Staaten selbst als die mächtigsten Hacker.
Seit März 2022 fährt NoName057(16) eine fortlaufende DDoS-Kampagne gegen Regierungen, Banken, Verkehrsbetriebe und kritische Infrastruktur in Europa. Über Telegram koordinieren sie tausende Freiwillige mit dem eigenen Tool DDoSia. Im Juli 2025 zerschlug Europol im Rahmen der Operation Eastwood über 100 Server – die Gruppe nahm den Betrieb innerhalb weniger Stunden wieder auf.
Ransomware ist längst kein „IT-Problem“ mehr
Ein Ransomware-Angriff ist kein Problem der IT-Abteilung. Es ist ein Geschäftsrisiko – mit Folgen für Geschäftsführung, Haftung, Kundenvertrauen, Liquidität, Lieferfähigkeit, Datenschutz, Personal und Pressearbeit. Im schlimmsten Fall geht es um die Existenz.
Wenn Systeme verschlüsselt werden, stehen nicht nur Computer still. Es stehen Prozesse still: Angebote, Rechnungen, Produktion, Kommunikation. Parallel taucht der Firmenname vielleicht auf einer Darknet-Leak-Seite auf. Cyberangriffe zielen nicht mehr nur auf Technik – sie zielen auf Erpressbarkeit.
Was Unternehmen jetzt tun müssen
Wer Cybersecurity ernst nimmt, braucht keinen Aktionismus, sondern Struktur. Diese acht Bausteine sind 2026 für jeden Mittelständler Pflicht:
Besonders gefährliche Konfigurationen
Wenn auch nur einer dieser Punkte auf Ihr Unternehmen zutrifft, ist das Risiko 2026 hoch. Treffen mehrere zu, ist ein Vorfall nur eine Frage der Zeit:
- Veraltete VPN- oder Firewall-Systeme im Internet
- Ungepatchte Server und NAS-Geräte
- Offene RDP-Zugänge ohne MFA
- Fehlende Multi-Faktor-Authentifizierung
- Flache Netzwerke ohne Trennung
- Backups online und beschreibbar (mitverschlüsselbar)
- Private Geräte im Firmennetz
- Schwache, wiederverwendete Passwörter
- Fehlende Protokollierung / kein zentrales Log
- Kein dokumentierter Notfallplan
- Keine regelmäßigen Pen-Tests / Security-Checks
Fazit: nicht ob, sondern wann
Dass viele Cyberangriff-Spuren nach Russland führen, ist sicherheitspolitisch relevant. Für Unternehmen ist eine andere Erkenntnis aber wichtiger: Die Angriffe sind professionell, skalierbar und wirtschaftlich motiviert.
Deutschland ist ein attraktives Ziel – nicht weil jedes Unternehmen spektakulär ist, sondern weil viele Unternehmen digital abhängig und gleichzeitig schlecht vorbereitet sind.
Cybersecurity ist kein Luxus und kein optionales IT-Projekt. Es ist Unternehmerschutz, Kundenschutz, Datenschutz und Reputationsschutz – wer heute nicht investiert, zahlt morgen vielleicht doppelt.
Wie widerstandsfähig ist Ihr Unternehmen wirklich?
In 10 strukturierten Fragen bewertet Wasacon Ihre Angriffsfläche – Identitäten, Perimeter, Endpunkte, Backups, M365, Lieferantenrisiken – und liefert eine priorisierte Roadmap.
Häufige Fragen
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.




