Aktuelle Weiterentwicklung der Plattform

Wir arbeiten derzeit an neuen Funktionen und einem überarbeiteten Layout. In diesem Zusammenhang kann es vorübergehend zu kleineren Darstellungsfehlern kommen. Wir bitten um Ihr Verständnis.

Neue Angreifertaktik: 2.000% mehr Endgeräte-Malware

Neue Angreifertaktik: 2.000% mehr Endgeräte-Malware

Malware: Rückgang von Netzwerkangriffen bei steigender Zielgenauigkeit.

KI-Werkzeuge verändern die Taktik der Cyberkriminellen – weg von groß angelegten Malware-Kampagnen hin zu präzise ausgerichteten Angriffen.

Zusammenfassung (TL; DR):

  • Der Global Threat Report für das erste Halbjahr 2026 von WatchGuard Technologies zeigt einen deutlichen Rückgang der Netzwerkangriffe um 79 Prozent
  • Die Zahl neuartiger, maßgeschneiderter Malware auf Endgeräten ist um über 2.000 Prozent angestiegen.
  • Cyberkriminelle nutzen zunehmend Automatisierung und KI, um zielgerichtete Schadsoftware für einzelne Opfer zu erzeugen, legitime Konten zu kapern und klassische Abwehrsysteme unbemerkt zu umgehen.

Auswertungen im Hinblick auf Netzwerkangriffe

Gerade hat WatchGuard Technologies den Global Threat Report für das erste Halbjahr 2026 veröffentlicht. Basierend auf den anonymisierten, aggregierten Threat-Intelligence-Daten der WatchGuard-Lösungen für Netzwerk- und Endgeräteschutz zeigen die Auswertungen der Analysten im Hinblick auf Netzwerkangriffe einen deutlichen Rückgang. Die Gesamtzahl sank im Vergleich zum Vorjahreszeitraum um 79 Prozent. Parallel stieg die Zahl neuartiger Malware auf Endgeräten um mehr als 2.000 Prozent.

Dabei taucht dieselbe Schadsoftware kaum noch zweimal auf: Knapp 96 Prozent der erkannten Bedrohungen wurden jeweils auf nur einem einzigen Gerät registriert. Diese gegenläufigen Erkenntnisse deuten darauf hin, dass Angreifer auf Malware-as-a-Service, Automatisierung und KI setzen, um eine größere Anzahl von Schwachstellen über mehr Netzwerke hinweg abzuklopfen, passgenaue Schadsoftware für viele einzelne Opfer zu erzeugen und herkömmliche Sicherheitsmaßnahmen zu umgehen.

Angreifer nutzen jedes verfügbare Werkzeug

„Angreifer sind nicht weniger gefährlich, nur weil es weniger Warnmeldungen gibt. Sie nutzen jedes verfügbare Werkzeug, um selektiver und präziser vorzugehen”, sagt Corey Nachreiner, Chief Information Security Officer bei WatchGuard Technologies. „Die jüngsten Erkenntnisse zeigen einen klaren Wandel. Wiederverwendbare Schadsoftware und aufmerksamkeitsheischende Scans großer Datenmengen treten in den Hintergrund. An ihre Stelle rücken maßgeschneiderte Malware für einzelne Systeme, unauffällige und individuell gestreute Scans sowie Zugriffe über gestohlene Zugangsdaten, mit denen sich die klassische Perimeterabwehr ganz unbemerkt umgehen lässt. Für Unternehmen und Managed Service Provider (MSP) werden daher einheitliche Transparenz, TLS-Inspektion, KI-gestützte Erkennung, strenge Identitätskontrollen und eine durchgängige Reaktionsfähigkeit unverzichtbar.”

Der Erstzugriff verlagert sich

Neben der wachsenden Kluft zwischen Angriffsvolumen und -vielfalt untermauert der Bericht weitere wichtige Trends:

  • Der Erstzugriff verlagert sich: Angreifer nutzen zunehmend legitime Konten und Systemwerkzeuge, um an bestehenden Sicherheitsvorkehrungen vorbeizukommen. Die Anzahl der mit PowerShell in Verbindung stehenden Vorfälle ging stark zurück, während sich der Diebstahl von Zugangsdaten, das dauerhafte Einnisten im System, der Fernzugriff und das Umgehen von Schutzmechanismen als Leitthemen im Threat Hunting herauskristallisierten.
  • Zwei der weltweit verbreitetsten Angriffsmuster traten in Deutschland besonders häufig auf: Zwar sank die durchschnittliche Zahl der Netzwerkangriffe, gleichzeitig gibt es jedoch deutlich mehr einzigartige IPS-Signaturen zu vermelden. Bei zwei der fünf weltweit am weitesten verbreiteten Angriffe sticht Deutschland im Ländervergleich besonders hervor: Sowohl der Ausnutzungsversuch einer Schwachstelle im Content-Management-System dotCMS als auch ein Directory-Traversal-Angriff verzeichneten hier Höchstwerte.
  • Alte Schwachstellen zahlen sich für Angreifer weiterhin aus: Eine Vielzahl der beobachteten Netzwerkangriffe zielt auf Lücken, die bereits seit über einem Jahrzehnt bekannt sind. Allein der Anteil von SQL-Injection liegt bei über 17 Prozent.
  • Verschlüsselung bleibt der Standardweg für die Zustellung von Schadsoftware: 95 Prozent der Malware kam über TLS-Verbindungen an, doch nur 20 Prozent der im Einsatz befindlichen Geräte untersuchen verschlüsselten Datenverkehr. Evasive Malware machte knapp ein Drittel aller Erkennungen aus – und 36 Prozent auf jenen Geräten, die verschlüsselten Verkehr inspizieren und fortschrittliche Malware-Abwehr einsetzen.
  • Ransomware bleibt ein attraktives und umkämpftes Geschäftsmodell: Das Ransomware-Ökosystem konsolidiert sich und zieht zugleich neue Akteure an. Gegenüber dem Vorjahreszeitraum identifizierte die WatchGuard-Analysten 68 Prozent weniger Ransomware-basierte Vorfälle auf Endgeräten, obwohl die öffentlich dokumentierten Erpressungsfälle Rekordniveau erreichten. Im ersten Halbjahr 2026 verzeichnete WatchGuard 41 neue Ransomware-Gruppen. Auf die acht größten entfiel mehr als die Hälfte der knapp 5.000 öffentlichen Erpressungsfälle.

Notwendigkeit mehrschichtiger Abwehrkonzepte

Die Ergebnisse unterstreichen die Notwendigkeit mehrschichtiger Abwehrkonzepte, die Intrusion Prevention, fortschrittlichen Endpoint-Schutz, Identitätssicherheit und kontinuierliches Monitoring miteinander verbinden. Sicherheitsteams und MSP sollten sich zudem dringend alten Schwachstellen und nicht mehr unterstützten Edge-Geräten widmen, Multifaktor-Authentifizierung und Zero-Trust-Zugriffskontrollen durchsetzen und neben dem reinen Alarmvolumen auch Reichweite und Vielfalt der Angriffe im Blick behalten.

 

Häufige Fragen (FAQ)

Warum gehen die Netzwerkangriffe zurück, während Bedrohungen auf Endgeräten explodieren?

Cyberkriminelle verlagern ihre Taktik weg von groß angelegten, leicht erkennbaren Netzwerkkampagnen hin zu hochpräzisen Angriffen. Mithilfe von KI und Automatisierung erzeugen sie maßgeschneiderte Schadsoftware für einzelne Endgeräte, um die klassische Perimeterabwehr unbemerkt zu umgehen.

Welche Rolle spielen legitime Konten und Verschlüsselung bei modernen Angriffen?

Angreifer nutzen zunehmend gestohlene Zugangsdaten und legitime Systemwerkzeuge, um unauffällig den Erstzugriff auf Netzwerke zu erlangen. Zudem werden 95 Prozent der Malware über verschlüsselte TLS-Verbindungen zugestellt, während jedoch nur 20 Prozent der eingesetzten Sicherheitsgeräte diesen Datenverkehr überhaupt kontrollieren.

Wie hat sich die Bedrohungslage durch Ransomware im ersten Halbjahr 2026 verändert?

Es zeigt sich eine Konsolidierung des Marktes: Während die erkannten Ransomware-Vorfälle auf Endgeräten zurückgingen, erreichten die öffentlich dokumentierten Erpressungsfälle ein Rekordniveau. Das Ökosystem bleibt mit 41 neu identifizierten Ransomware-Gruppen hochgradig aktiv und umkämpft.

Weitere Inhalte zum Thema

Logo Newsletter IT-Sicherheit

Nichts mehr verpassen!

Mit Klick auf „Newsletter anmelden“ erhalten Sie unseren Newsletter. Die Anmeldung wird erst aktiv, nachdem Sie den Bestätigungslink in der E-Mail angeklickt haben. Datenschutzerklärung