Scroll to top
    Zurück zum Blog
    Bedrohungs-Lagebild · IT-Sicherheit

    Cyberangriffe auf Deutschland: Warum die Spuren nach Russland führen

    Lagebild, Hintergrundanalyse und vier echte Hacker-Interviews – vom OSINT-Sammler über den inhaftierten Ransomware-Boss bis zum hacktivistischen DDoS-Kollektiv.

    25.06.2026 18 min

    Echtzeit-Visualisierung · Schüsse prallen ab oder schlagen ein, die Infektion breitet sich aus

    Cyberangriffe auf Deutschland – digitale Angriffsspuren von Berlin und München nach Russland, Lagezentrum mit System-Locked-Bildschirmen.
    1.041
    Ransomware-Angriffe 2025 in DE
    Bundeslagebild Cybercrime
    +10 %
    gegenüber Vorjahr
    Trend weiter steigend
    335.000
    Cybercrime-Fälle DE 2025
    großer Teil mit Auslandsbezug
    1.500+
    DDoS-Angriffe NoName057(16)
    EU-weit seit 2022
    Lagebild 2026

    Deutschland steht massiv im Fokus von Cyberkriminellen. Besonders Ransomware-Angriffe – digitale Erpressungen durch verschlüsselte Systeme und gestohlene Daten – treffen Unternehmen, Kliniken, Kommunen und Behörden in immer kürzeren Abständen. Laut Bundeslagebild Cybercrime wurden im Jahr 2025 in Deutschland 1.041 Ransomware-Angriffe angezeigt – ein Plus von rund zehn Prozent gegenüber dem Vorjahr.

    Sicherheitsforschende warnen: Deutschland ist europaweit besonders stark von Ransomware betroffen, und viele digitale Spuren führen auffällig häufig nach Russland. Das heißt nicht automatisch, dass der russische Staat jeden einzelnen Angriff steuert. Es zeigt aber, dass Russland für viele Cyberkriminelle ein günstiger Rückzugsraum ist.

    Warum Deutschland ein attraktives Ziel ist

    Cyberkriminelle suchen nicht den spektakulärsten Angriff, sondern den, der bezahlt wird. Deutschland liefert die gefährliche Mischung aus extrem datenreichem Mittelstand und oft unzureichender Sicherheits­architektur.

    Hoher Mittelstands-Anteil
    Maschinenbau, Logistik, Gesundheit, Energie – datenreich, vernetzt, oft schlecht segmentiert.
    Schwache Authentifizierung
    MFA fehlt häufig auf VPN, RDP und Cloud – Login-Daten aus Leaks reichen für den Einstieg.
    Veraltete Perimeter-Geräte
    Ungepatchte Firewalls, SSL-VPNs und NAS-Systeme sind aktuell die häufigsten Einfallstore.
    Wertvolle Datenbestände
    Konstruktionsdaten, Patientenakten, Mandantenunterlagen – ideales Erpressungs­potenzial.
    Begrenzte Notfallreife
    Viele KMU haben keinen getesteten IR-Plan, keine Offline-Backups, kein Logging.
    Lieferketten als Brücke
    Über kompromittierte Dienstleister gelangen Angreifer in größere, besser geschützte Ziele.

    Russland als „sicherer Hafen“

    Viele Tätergruppen operieren aus Regionen, in denen sie kaum Strafverfolgung befürchten müssen, solange ihre Opfer im Ausland sitzen. Russland wird dabei immer wieder genannt – Auslieferungen finden faktisch nicht statt.

    Hinzu kommt: Die Grenzen zwischen klassischer Cyberkriminalität, politisch motivierten Angriffen und staatlich geduldeten oder direkt genutzten Strukturen verschwimmen zunehmend. Genau das macht Angriffe gegen deutsche Ziele professioneller, koordinierter und schwerer greifbar.

    Merksatz: Wer Daten hat, wird früher oder später Teil eines Spiels, das er nicht kontrolliert.

    Double Extortion – die neue Realität

    Moderne Ransomware-Gruppen setzen längst nicht mehr nur auf Verschlüsselung. Immer häufiger werden Daten zuerst kopiert und dann als Druckmittel verwendet. Der typische Ablauf:

    STEP 01
    Initial Access
    Phishing, geleakte Logins, ungepatchte VPN-Gateways, schwache RDP-Zugänge.
    STEP 02
    Lateral Movement
    Kerberoasting, Domain-Admin, Tools wie Cobalt Strike, Mimikatz, AnyDesk.
    STEP 03
    Daten-Exfiltration
    Hundertfach GB an Daten landen über Rclone, Mega oder eigene C2 in Hand der Angreifer.
    STEP 04
    Verschlüsselung
    Locker verschlüsselt Server, NAS, Hypervisor und – wenn erreichbar – Backups.
    STEP 05
    Doppelte Erpressung
    Lösegeld für Entschlüsselung UND Schweigen. Countdown auf der Darknet-Leak-Seite.
    Vier Stimmen aus der Szene

    Was Hacker selbst sagen

    Vier Interviews aus unterschiedlichen Ecken der Szene – nacherzählt, gekürzt und ins Deutsche übertragen. Sie zeigen, wie unterschiedlich die Motive sind – und wie ähnlich die Folgen für Unternehmen.

    NC
    Interview 01 · OSINT-Sammler
    NC
    Solo-Hacker · „Alles ist offen“ · Osteuropa · Ort unbekannt

    Du triffst NC in einem unauffälligen Wohnblock. Er wirkt nicht wie ein Filmbösewicht, eher wie jemand, der Daten als Rohstoff sieht. Für ihn ist der eigentliche Skandal nicht, dass jemand hackt – sondern dass so vieles längst öffentlich, falsch konfiguriert oder ungeschützt ist.

    Frage 01
    Was meinst du, wenn du sagst: „Alles ist offen“?
    Früher brauchte man Exploits und Tools, um irgendwo reinzukommen. Heute liegen viele Informationen schon offen herum – falsch konfigurierte Cloud-Speicher, alte Datenbanken, geleakte Zugangsdaten, öffentliche Metadaten. Wer das verknüpfen kann, muss kaum noch hacken.
    Frage 02
    Womit verdienst du Geld?
    Diese Frage stellt mir auch meine Mutter. Ich antworte ihr genauso wenig wie dir.
    Frage 03
    Wonach suchst du?
    Für mich sind das trockene Daten. Ich brauche keine kompromittierenden Geschichten über Politiker. Ich brauche mehr Daten. Immer mehr.
    Frage 04
    Was passiert, wenn sich „силовики“ – also Leute aus dem Sicherheitsapparat – bei dir melden?
    Ich kenne diese Welt schlecht. Ich werde niemanden wegschicken. Aber wenn sie sich an mich wenden, werde ich keine Wahl haben.
    Frage 05
    Gib mir eine beliebige Gmail-Adresse und ich zeige dir, was möglich ist.
    (Anmerkung des Reporters: Das Angebot wird abgelehnt – aus journalistischer und rechtlicher Verantwortung.)
    Lesart: NC ist kein „Filmhacker“ – er steht für eine ganze Generation, die nicht mehr einbricht, sondern korreliert. Daten sind dort gefährlich, wo aus offenen Puzzleteilen plötzlich vollständige Biografien werden. Für Unternehmen heißt das: Auch unkritisch wirkende Daten (Mitarbeiterlisten, Metadaten, Konfig-Dateien) gehören geschützt.
    „T
    Interview 02 · Inhaftierter Ransomware-Boss
    „Tank“
    Ex-Anführer Jabber Zeus · Affiliate Maze/Egregor/Conti · Ukraine · derzeit US-Haftanstalt Colorado

    „Tank“ war fast zehn Jahre auf der FBI Most-Wanted-Liste, leitete in zwei Epochen der Cybercrime-Geschichte führende Banden und sitzt heute eine zweistellige Haftstrafe in den USA ab. Im Gespräch zeigt er, wie banal sich Cybercrime aus Tätersicht anfühlt – und wie eng manche Crews mit russischen Diensten verflochten waren.

    Frage 01
    Wie blickst du auf den Moment deiner Festnahme zurück?
    Auf dem Dach standen Scharfschützen. Mich haben sie auf die Straße gedrückt, mir Handschellen angelegt und mir vor den Augen meiner Kinder eine Tüte über den Kopf gezogen. Sie waren verängstigt. Das war übertrieben.
    Frage 02
    Wie lief Cybercrime in den frühen Tagen für euch?
    Wir saßen ganz normal in einem Büro im Zentrum von Donezk und haben sechs, sieben Stunden am Tag gearbeitet. Geld stehlen war damals einfach. Banken und Polizei kamen nicht hinterher. Abends habe ich als DJ aufgelegt.
    Frage 03
    Wie hat sich Cybercrime in Richtung Ransomware verändert?
    Die Cybersecurity wurde besser, aber wir haben es trotzdem auf rund 200.000 Dollar im Monat gebracht. Die Profite mit Ransomware waren deutlich höher.
    Frage 04
    Werden Erpresser-Gruppen vom Staat unterstützt?
    Natürlich. Manche Leute in den Ransomware-Crews haben offen über ihre „Handler“ in den russischen Sicherheitsdiensten gesprochen. Das war kein Geheimnis.
    Frage 05
    Und die Opfer – Krankenhäuser, kleine Firmen, gemeinnützige Einrichtungen?
    Ich habe damals nicht an Opfer gedacht. Wir sahen nur Zahlen. Wenn ein Krankenhaus 20 Millionen gezahlt hat, dann sind innerhalb einer Woche Hunderte hinter dem nächsten her. Das war eine Herdenmentalität.
    Frage 06
    Was war dein größter Fehler?
    Im Cybercrime kann man keine Freunde haben. Am nächsten Tag sind sie verhaftet und werden zum Informanten. Wer das zu lange macht, verliert irgendwann seine Wachsamkeit – und genau dann macht man Fehler.
    Was Unternehmen daraus lernen: Auch sechsstellige Schäden bei einer kleinen Familienfirma sind für Ransomware-Affiliates nur ein „normaler Arbeitstag". Wer wartet, bis ein spektakulärer Hospital-Hack passiert, hat die Welle schon verpasst. Schutz beginnt unspektakulär: MFA, Patches, Backups, Segmentierung.
    LO
    Interview 03 · Off-Grid-Hacker
    Lone Wolf
    Solo-Operator · Krypto · Mitigation Services · Russische Taiga · Koordinaten unbekannt

    Ein selbsternannter „einsamer Wolf“ mit 37 Kilometern eigenem Glasfaserkabel mitten im Wald. Was nach Folklore klingt, zeigt einen wichtigen Punkt: Viele dieser Akteure denken extrem langfristig, geopolitisch und systemkritisch – und sehen Staaten selbst als die mächtigsten Hacker.

    Frage 01
    Wie bist du in die Cybersecurity gekommen?
    Mein Vater war Ingenieur. Mit vier Jahren konnte ich einen PC zusammenbauen. Während andere Kinder mit Puzzles spielten, habe ich getippt, gelesen und programmiert. Spiele und Cartoons fand ich Zeitverschwendung – die machen Kinder orientierungslos.
    Frage 02
    Du wohnst in der Taiga – mitten im Nichts. Warum?
    Hier blockieren Bäume und Hügel die EMF-Wellen. Mein Kopf wird nicht von WLAN, 5G und sonstigem Mist gestört. Ich kann klar denken und bin produktiver.
    Frage 03
    Wie kommst du hier ans Internet?
    Über 37 Kilometer abgeschirmtes Kabel und ein paar Gadgets, die mich unsichtbar halten. Sobald sich jemand meinen Check­points nähert, bin ich in einer Minute weg. Sicherheit ist mein Hauptanliegen.
    Frage 04
    Womit verdienst du dein Geld?
    Tagsüber bin ich Butler, am Wochenende greife ich kritische Infrastrukturen an – Spaß. Ich mache von allem ein bisschen, Krypto, Defensive Services, Mitigation. Vor zwei Jahren habe ich eine vermisste Person über Überwachungskameras im Umkreis von 80 Kilometern gefunden. Alles ist möglich, wenn man die richtige Hardware hat.
    Frage 05
    Wie sieht Cybersecurity in 30 Jahren aus?
    Die Welt wird komplett zentralisiert. Das Internet, wie wir es kennen, existiert dann nicht mehr. Nur eine Handvoll Leute hat noch Zugriff auf ein Intranet, das hauptsächlich der Kommunikation dient. Die Internet-Süchtigen werden sich gegenseitig erledigen, wenn Instagram, TikTok und YouTube dauerhaft offline gehen.
    Frage 06
    Was hältst du von KI?
    KI wird die Arbeitslosigkeit drastisch erhöhen. Lustig ist, dass die Erfinder gleichzeitig die Erzählung pushen, KI könnte „außer Kontrolle“ geraten – damit, wenn etwas Schlimmes passiert, niemand sie verantwortlich macht. „Das war die KI.“ Reine Heuchelei. Sie können den Stecker jederzeit ziehen.
    Frage 07
    Wer ist der beste Hacker der Welt?
    Der Staat.
    Beobachtung: Hinter der Inszenierung steckt ein ernster Punkt. Wer Cybersecurity nur als IT-Kostenstelle behandelt, übersieht die strategische Dimension. Daten, Identitäten und Infrastruktur sind politische Hebel – auch im Mittelstand.
    NO
    Interview 04 · Hacktivisten-Kollektiv
    NoName057(16)
    DDoS-Kollektiv · DDoSia-Crowdsourcing · 1.500+ Angriffe seit 2022 · Pro-russisch · global verteilt

    Seit März 2022 fährt NoName057(16) eine fortlaufende DDoS-Kampagne gegen Regierungen, Banken, Verkehrsbetriebe und kritische Infrastruktur in Europa. Über Telegram koordinieren sie tausende Freiwillige mit dem eigenen Tool DDoSia. Im Juli 2025 zerschlug Europol im Rahmen der Operation Eastwood über 100 Server – die Gruppe nahm den Betrieb innerhalb weniger Stunden wieder auf.

    Frage 01
    Was ist eure Mission?
    Wir bringen Gerechtigkeit und schützen jene, deren Rechte verletzt werden. Wir sagen die Wahrheit, die im Westen verboten ist.
    Frage 02
    Wie wählt ihr eure Ziele aus?
    Wir investieren viel in Analyse und Aufklärung. Wir greifen Ziele an, deren Ausfall den größten wirtschaftlichen und Imageschaden für unfreundliche Staaten bedeutet – Lieferketten, Behörden, Produktion, Finanzwesen.
    Frage 03
    Was unterscheidet euch von anderen Gruppen?
    Wir haben das erste Crowdsourcing-System für Hacker im Darknet aufgebaut. Über unsere Plattform DDoSia nehmen tausende echte Freiwillige an unseren Kampagnen teil. Wir vereinen seit 2022 hunderte andere Gruppen und Spezialisten unter unserem Banner.
    Frage 04
    Welche Botschaft wollt ihr senden?
    Niemand bleibt ungestraft, der den „Terroristen Selenskys“ hilft. Wir werden auf der Informations­front bis zuletzt für Russland kämpfen. Keine Operation von Europol oder FBI kann uns stoppen. Man kann uns nicht töten – wir sind keine Server und kein Softwarecode, sondern eine Ideologie. Eine Ideologie kann man nicht abschalten.
    Frage 05
    Wie reagiert ihr auf den Vorwurf, dass auch Zivilisten und Krankenhäuser betroffen sind?
    Korrupte europäische Medien und vom Westen gekaufte Analysten versuchen, uns Angriffe auf medizinische Einrichtungen anzuhängen. Das ist eine Lüge. Niemand glaubt diesen Unsinn mehr, nicht einmal in Europa.
    Frage 06
    Was ist das größte Missverständnis über euch?
    Dass uns der KGB, der GRU, der Kreml oder eine geheime Weltregierung führen. Sehr amüsant zu lesen. Genauso amüsant ist es zu beobachten, wie Europol und FBI irgendwelche Russen finden und sie als unsere Anführer ausgeben.
    Frage 07
    Wie geht es operativ weiter?
    Wir bringen noch mehr Ressourcen rein, menschlich und technisch. Wir haben gerade eine anonyme Plattform im Tor-Netzwerk gestartet, um sensible Daten aus unfreundlichen Ländern zu sammeln. Wir verbessern unsere Angriffssoftware ständig, automatisieren Prozesse, nutzen neuronale Netze und KI.
    Frage 08
    Eine Botschaft an die Welt?
    Tretet dem DDoSia-Projekt bei. Gemeinsam besiegen wir das Böse.
    Einordnung: Die Gruppe inszeniert sich als spontane, ideologie-getriebene Freiwilligen­bewegung – beschreibt im selben Atemzug aber präzise Zielauswahl, automatisierte Infrastruktur und KI-gestützte Angriffe. Genau dieser Widerspruch – „nur eine Idee“ und gleichzeitig hochgradig organisiert – macht hacktivistische Strukturen aus Russland für deutsche Behörden, Energieversorger und Logistikbetriebe so schwer bekämpfbar.

    Ransomware ist längst kein „IT-Problem“ mehr

    Ein Ransomware-Angriff ist kein Problem der IT-Abteilung. Es ist ein Geschäftsrisiko – mit Folgen für Geschäftsführung, Haftung, Kundenvertrauen, Liquidität, Lieferfähigkeit, Datenschutz, Personal und Pressearbeit. Im schlimmsten Fall geht es um die Existenz.

    Wenn Systeme verschlüsselt werden, stehen nicht nur Computer still. Es stehen Prozesse still: Angebote, Rechnungen, Produktion, Kommunikation. Parallel taucht der Firmenname vielleicht auf einer Darknet-Leak-Seite auf. Cyberangriffe zielen nicht mehr nur auf Technik – sie zielen auf Erpressbarkeit.

    Was Unternehmen jetzt tun müssen

    Wer Cybersecurity ernst nimmt, braucht keinen Aktionismus, sondern Struktur. Diese acht Bausteine sind 2026 für jeden Mittelständler Pflicht:

    MFA überall
    Microsoft 365, VPN, RDP, Admin-Konten, Cloud-Konsolen – kein Account ohne zweiten Faktor.
    Offline-/Immutable-Backups
    Backups, die ein Angreifer mit Domain-Admin-Rechten nicht löschen oder verschlüsseln kann.
    Patch-Pflichtprozess
    Firewalls, VPN-Gateways, NAS, ERP, CMS – fester monatlicher Patch-Slot mit Verantwortlichem.
    Netzwerksegmentierung
    Produktion, Office, Server, Backup und Gäste-WLAN strikt voneinander trennen.
    Privilege Reduction
    Keine lokalen Admins für User. Tier-Modell und getrennte Admin-Konten.
    Awareness-Training
    Phishing, Vishing, AnyDesk-Tricks, Fake-Helpdesk, QR-Betrug – realitätsnah üben.
    Notfallplan & Runbook
    Wer trennt was, wer informiert Behörden und Kunden, wer entscheidet über Wiederanlauf?
    Logging & EDR/XDR
    Endpoint-Telemetrie, SIEM, 24/7-Monitoring – Angriffe sichtbar machen, bevor sie eskalieren.

    Besonders gefährliche Konfigurationen

    Wenn auch nur einer dieser Punkte auf Ihr Unternehmen zutrifft, ist das Risiko 2026 hoch. Treffen mehrere zu, ist ein Vorfall nur eine Frage der Zeit:

    • Veraltete VPN- oder Firewall-Systeme im Internet
    • Ungepatchte Server und NAS-Geräte
    • Offene RDP-Zugänge ohne MFA
    • Fehlende Multi-Faktor-Authentifizierung
    • Flache Netzwerke ohne Trennung
    • Backups online und beschreibbar (mitverschlüsselbar)
    • Private Geräte im Firmennetz
    • Schwache, wiederverwendete Passwörter
    • Fehlende Protokollierung / kein zentrales Log
    • Kein dokumentierter Notfallplan
    • Keine regelmäßigen Pen-Tests / Security-Checks

    Fazit: nicht ob, sondern wann

    Dass viele Cyberangriff-Spuren nach Russland führen, ist sicherheitspolitisch relevant. Für Unternehmen ist eine andere Erkenntnis aber wichtiger: Die Angriffe sind professionell, skalierbar und wirtschaftlich motiviert.

    Deutschland ist ein attraktives Ziel – nicht weil jedes Unternehmen spektakulär ist, sondern weil viele Unternehmen digital abhängig und gleichzeitig schlecht vorbereitet sind.

    Cybersecurity ist kein Luxus und kein optionales IT-Projekt. Es ist Unternehmer­schutz, Kundenschutz, Datenschutz und Reputations­schutz – wer heute nicht investiert, zahlt morgen vielleicht doppelt.

    Wie widerstandsfähig ist Ihr Unternehmen wirklich?

    In 10 strukturierten Fragen bewertet Wasacon Ihre Angriffsfläche – Identitäten, Perimeter, Endpunkte, Backups, M365, Lieferantenrisiken – und liefert eine priorisierte Roadmap.

    Häufige Fragen

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen