Wenn Baupläne, Verträge und Kundendaten zur Erpressungsmasse werden: Die Domain probat.ag ist auf der Darknet-Leak-Seite von LockBit5 aufgetaucht. Ein erfolgreicher Angriff ist aktuell nicht unabhängig bestätigt.

Die PROBAT Bau AG, eines der bekannten Bauunternehmen im Raum München, Ingolstadt und Oberbayern, ist auf der Leak-Seite der Ransomware-Gruppe LockBit5 aufgetaucht. Eine offizielle Bestätigung eines Cyberangriffs liegt derzeit nicht vor.
Dennoch ist bereits die Listung im Darknet ein ernstzunehmendes Warnsignal: Ransomware-Gruppen veröffentlichen Unternehmen in der Regel nicht ohne Grund auf ihren Leak-Portalen.
Damit zählt die PROBAT Bau AG zu den größeren mittelständischen Bauunternehmen Süddeutschlands – und verwaltet Datenmengen, deren Verlust weit über einen reinen IT-Vorfall hinausgehen kann.
LockBit gehört seit Jahren zu den aggressivsten Ransomware-Operationen der Welt. Nach mehreren internationalen Strafverfolgungs-Operationen tritt die Gruppe inzwischen unter dem Label LockBit5 auf, betreibt eine eigene Leak-Seite im Darknet und arbeitet professionalisiert mit Affiliates im RaaS-Modell (Ransomware-as-a-Service). Charakteristisch ist die Kombination aus Verschlüsselung, Datendiebstahl und massivem öffentlichem Druck.
Angriffsablauf LockBit5
Phishing, ungepatchte Edge-Devices, Initial Access Broker.
AD-Recon, Domain-Trust-Missbrauch, RDP-Pivot.
Exfiltration über verschlüsselte Tunnel, Rclone, Cloud-APIs.
LockBit5-Locker, Schattenkopien gelöscht, ESXi-Hosts inklusive.
Listing auf Leak-Portal, Countdown, Erpressung.
Allgemeines TTP-Muster moderner Ransomware-Operationen 2026 – kein bestätigter Ablauf des konkreten Vorfalls.
LockBit5 · Live Statistik · ransomware.live
Datenbasis: öffentlich einsehbare Darknet-Leak-Seite, indexiert von ransomware.live .
Deutschland steht mit 18 gelisteten Opfern aktuell auf Platz 4 der LockBit5-Zielländer.
Manufacturing und Business Services liegen vorn – Construction (Bauwesen) erreicht inzwischen Top 6 weltweit.
LockBit5 Victim Wall · 311 Listings
311 Opfer-Einträge auf der LockBit5-Leak-Seite (Stand 20.06.2026). Mit der Maus über eine Kachel fahren: Domain, Land und Discovery-Datum erscheinen als Overlay. Deutsche Opfer rot, PROBAT Bau AG (probat.ag) hell pulsierend.
Datenbasis: öffentlich aggregierte Listings auf ransomware.live (Snapshot 20.06.2026). Wasacon hostet keine Leak-Inhalte; angezeigt werden ausschließlich Domain-Bezeichner und Discovery-Metadaten.
Opferrolle 2026 · Januar – Juni · LockBit5
Monats-Aufschlüsselung aller im Snapshot vom 20.06.2026 enthaltenen Listings mit Discovery-Datum 2026. Hover/Tap auf eine Kachel → Domain, Land und Datum.
Quelle: ransomware.live/group/lockbit5 · Discovery = Zeitpunkt, zu dem der Eintrag auf der Leak-Seite erstmals beobachtet wurde · Attack est. = von der Gruppe selbst behauptetes Angriffsdatum.
Opferwand Deutschland · LockBit5
Vollständige Übersicht aller auf der LockBit5-Leak-Seite gelisteten Unternehmen mit Sitz oder Tochterfirma in Deutschland. Stand 20.06.2026.
Logos: Clearbit Logo API · Quelle der Opferliste: ransomware.live/group/lockbit5. Branchenangaben sind redaktionelle Einordnung. Keine Aussage zur Echtheit der Leak-Behauptungen.
Sollten sich die Behauptungen der Angreifer bestätigen, wären typischerweise diese Datenkategorien betroffen:
LockBit5 hat die Domain probat.ag auf der Leak-Seite veröffentlicht. Öffentlich einsehbare Beispieldateien wurden bisher nicht präsentiert.
Das bedeutet keinesfalls Entwarnung: Viele Gruppen veröffentlichen zunächst nur den Namen des Unternehmens, um den Druck zu erhöhen. Erst danach folgen häufig Screenshots, Dokumente oder komplette Datenarchive.
Internationale Standards von NIST, CISA, FBI, BSI und ENISA empfehlen, Informationssicherheit als festen Bestandteil des Geschäftsbetriebs zu behandeln. Für Unternehmen der Größe der PROBAT Bau AG ergeben sich folgende Richtwerte:
| Szenario | IT-Budget (2–5 %) | Security-Anteil (7–17 %) | Security-Budget p. a. |
|---|---|---|---|
| Umsatz 50 Mio € | 1,0 – 2,5 Mio € | 70.000 – 425.000 € | ~ 70 – 425 T€ |
| Umsatz 100 Mio € | 2,0 – 5,0 Mio € | 140.000 – 850.000 € | ~ 140 – 850 T€ |
Richtwerte angelehnt an NIST, CISA, BSI IT-Grundschutz und Gartner-Benchmarks für deutsches Bau- und Industrie-Mittelstandsumfeld.
Mit einem solchen Budget lassen sich typischerweise umsetzen: 24/7-Sicherheitsüberwachung, Netzwerksegmentierung, moderne Endpoint-Protection, MFA, immutable Backups, Wiederherstellungstests, Mitarbeiterschulungen, Phishing-Simulationen, Patchmanagement, Schwachstellenscans, Notfallübungen, externe Audits und Incident-Response-Pläne. Verglichen mit den möglichen Folgekosten ist das oft erschreckend wenig.
Typische Angriffsflächen in der Industrie
Ein einziger ungepatchter Wartungszugang reicht oft, um eine komplette Produktionskette zu kompromittieren.
Sicherheitsstrategie für Industrieunternehmen
Viele Menschen glauben noch immer, Cyberkriminelle würden hauptsächlich Banken oder Großkonzerne angreifen. Die Realität sieht anders aus. Bauunternehmen verfügen über Millionenprojekte, öffentliche Auftraggeber, sensible Baupläne, Infrastrukturprojekte, umfangreiche Lieferantenketten und hohe Zahlungsströme. Für Erpressergruppen ist das ein ideales Ziel – je größer der potenzielle Schaden, desto höher die Wahrscheinlichkeit, dass ein Unternehmen auf Forderungen eingeht.
Der technische Schaden ist oft nur der Anfang. Ein Server lässt sich neu installieren – verlorenes Vertrauen nicht. Sechs Stakeholder-Gruppen sind besonders exponiert:
Cyberkriminelle analysieren geleakte Daten anschließend auf Zugangsdaten, VPN-Konfigurationen, Kundendatenbanken, E-Mail-Kontakte, Rechnungsinformationen und Lieferantenbeziehungen.
Diese Informationen werden für Folgeangriffe genutzt: Fake-Rechnungen, CEO-Fraud, Phishing-Kampagnen, Identitätsdiebstahl und Lieferkettenangriffe. Ein einziger erfolgreicher Einbruch kann so jahrelange Folgen nach sich ziehen.
Zum aktuellen Zeitpunkt gibt es keine offizielle Bestätigung eines Angriffs auf die PROBAT Bau AG. Die Veröffentlichung auf der Leak-Seite von LockBit5 zeigt jedoch, dass Cyberkriminelle das Unternehmen als Ziel ausgewählt haben.
Sollte sich der Vorfall bestätigen, wäre er ein weiteres Beispiel dafür, dass Cybersecurity längst kein IT-Thema mehr ist. Sie ist Unternehmensschutz, Reputationsschutz und Kundenschutz – und entscheidet zunehmend darüber, ob Unternehmen nach einem Angriff weitermachen können oder jahrelang mit den Folgen kämpfen.
Ein Bauunternehmen kann einen eingestürzten Rohbau wieder aufbauen. Wenn jedoch Vertrauen einstürzt, wird selbst der beste Bauplan zur Herausforderung. Genau darauf setzen Hacker.
Wasacon unterstützt Bau- und Industrieunternehmen mit 24/7-EDR/XDR, MFA-Rollout, Backup-Härtung und Darknet-Monitoring – aus dem Kreis Heinsberg, bundesweit einsetzbar.
Diese Fälle zeigen, wie systematisch deutsche Unternehmen aktuell von Ransomware-Gruppen ins Visier genommen werden.
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Transparenzhinweis
Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.