Wer sind die gefährlichsten Gruppen des Jahres?

cyber security
Bild: ©MK-Photo/stock.adobe.com

Wenn 2024 als Jahr des Comebacks der Ransomware galt, dann war 2025 das Jahr, in dem Angriffe gezielt auf Identitäten gerichtet waren. Das schreibt OpenText in der Pressemitteilung zur Veröffentlichung des jährlichen Nastiest Malware Report. Demnach drangen Cyberkriminelle nicht mehr nur in Netzwerke ein, sondern griffen gezielt Identitäten an. Social Engineering, Deepfakes und KI-gestützte Chattools verwandelten alltägliche Kommunikation in Angriffsvektoren. Gestohlene Passwörter oder abgefangene Anrufe reichten oft für den Zugriff auf interne Systeme.

Identitäten als Angriffsvektoren

Mit künstlicher Intelligenz, die Phishing, Stimmklonen und gefälschte Vorstellungsgespräche ermöglicht, wurde Cyberkriminalität zu einem Instrument der Identitätsmanipulation. Angreifer verwendeten legitime Zugangsdaten und umgingen damit klassische Sicherheitsmechanismen. Ransomware erzielte keine neuen Rekorde, der Markt blieb aber auf hohem Niveau stabil. Die Erpressungsökonomie setzte weniger auf Brute-Force-Verschlüsselung, sondern auf gestohlene Daten und Druckmittel.

Besonders auffällige Angreifer

Laut dem Report haben sechs Gruppen das Jahr 2025 geprägt:

Qilin (Agenda) verursachte über 200 bestätigte Angriffe auf Krankenhäuser, Labore und kommunale Einrichtungen. In einem Fall führte der Ausfall von Diagnosediensten zum Tod eines Patienten. Eine Funktion im Ransomware-Control-Panel ermöglichte es Partnern, mit einem von Qilin gestellten Verhandlungsberater zu kommunizieren. Die Standardisierung dieser Abläufe deutete auf eine zunehmend strukturierte Ransomware-as-a-Service-Infrastruktur hin.

Akira fokussierte sich auf Unternehmen und Managed Service Provider und war für nahezu jeden fünften Ransomware-Vorfall weltweit verantwortlich. Die Gruppe arbeitete mit festen Abläufen und kontrollierten Verhandlungen. Rabattaktionen und klare Regeln sollten Verlässlichkeit signalisieren. Akira nutzte VPN-Schwachstellen, agierte international und etablierte sich zur Ransomware-as-a-Service-Plattform.

Scattered Spider gehörte 2025 zu den einflussreichsten Gruppen. Durch Social Engineering, SIM-Swapping und Deepfake-Stimmen kompromittierte sie Unternehmen und umging Zugriffssysteme. Im September wurden Kernmitglieder festgenommen, Teile der Struktur führten die Methoden weiter. Die Kombination aus technischem Vorgehen und gezielter Identitätsausnutzung machte die Gruppe zu einem wichtigen Akteur bei Zugangsangriffen.

Play Ransomware versuchte 2025 mehr als 900 Managed Service Provider zu kompromittieren und griff damit auch deren Kundensysteme an. Die Gruppe verwendete intermittierende Verschlüsselung, bei der nur Dateianteile betroffen waren, was den Prozess beschleunigte und Erkennung erschwerte. Zudem nutzte sie angepasste Binärdateien und Tools für Linux- und ESXi-Umgebungen. Die gezielte Ausnutzung von Abhängigkeiten machte Play zu einem bedeutenden Akteur.

ShinyHunters zählte 2025 zu den aktivsten Gruppen. Die Akteure drangen in Cloud-Plattformen ein und blieben oft über Monate unbemerkt. Sie veröffentlichten gestohlene Daten, wenn sie wirtschaftlich verwertbar waren. Betroffen waren u. a. Google, Salesforce und Kering. ShinyHunters nutzte regulatorische Abläufe, indem Veröffentlichungen auf Zeiträume amtlicher DSGVO-Meldungen gelegt wurden, um zusätzlichen Druck auf Unternehmen auszuüben.

Lumma Stealer bildete eine Grundlage vieler Ransomware-Vorfälle. Die Malware sammelte Zugangsdaten, Cookies und Tokens aus infizierten Systemen. Diese Informationen wurden auf Darknet-Marktplätzen weitergegeben und von anderen Gruppen als Einstieg für Angriffe verwendet. Lumma kombinierte Datendiebstahl mit Social-Engineering-Kampagnen, etwa über gefälschte CAPTCHA- oder Fehlermeldungen, die Benutzer zur Ausführung bösartiger Befehle bewegten.

Erpressungen weiter eine Gefahr

Trotz verbesserter Abwehrmaßnahmen und zunehmender Verweigerung von Zahlungen bleibt Ransomware ein profitorientiertes Instrument. Lösegeldforderungen und -zahlungen stabilisierten sich nach einem Anstieg zu Jahresbeginn auf hohem Niveau. Die finanziellen Gesamtschäden steigen weiter. Einige Gruppen haben Schwierigkeiten, Forderungen durchzusetzen, andere organisierte Akteure verhandeln nach wie vor Zahlungen in Millionenhöhe. Die Professionalisierung dieses Modells hält an.

www.opentext.com



  • Maschinenbauexporte überwinden Tiefpunkt

    Maschinenbauexporte überwinden Tiefpunkt

    Die Maschinenexporte aus Deutschland stabilisieren sich zunehmend. Im September verbuchten die Maschinen- und Anlagenbauer aus Deutschland beim Exportgeschäft ein Minus in Höhe von 7,6 Prozent im Vorjahresvergleich. Im Zeitraum Juli…

    mehr lesen: Maschinenbauexporte überwinden Tiefpunkt

  • 90 Anträge für Campusnetze

    90 Anträge für Campusnetze

    Mit Campusnetzen können Industrieunternehmen ihr eigenes 5G-Netzwerk betreiben. Ein Jahr nach Inkrafttreten der entsprechenden Vergabebedingungen sind bei der Bundesnetzagentur rund 90 Anträge eingegangen.

    mehr lesen: 90 Anträge für Campusnetze

  • Prüfkriterien zur KI-Zertifizierung

    Prüfkriterien zur KI-Zertifizierung

    Um das wirtschaftliche und gesellschaftliche Potential von künstlicher Intelligenz auszuschöpfen, müssen Menschen den Entscheidungen von KI-Systemen und den mit ihnen verbundenen Prozessen vertrauen. Dazu kann eine entsprechende Zertifizierung beitragen. Nach…

    mehr lesen: Prüfkriterien zur KI-Zertifizierung

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • SPS-MAGAZIN zeigt Herbst-Innovationen 2020

    SPS-MAGAZIN zeigt Herbst-Innovationen 2020

    Die Innovationen der Automatisierung im Rampenlicht: Im Sonderteil GROSSER HERBST DER INNOVATIONEN des aktuellen SPS-MAGAZINs präsentieren die führenden Anbieter der Automatisierungstechnik die neuen Produkte und Lösungen, die sie eigentlich auf…

    mehr lesen: SPS-MAGAZIN zeigt Herbst-Innovationen 2020

  • Softeq eröffnet Innovation Lab

    Softeq eröffnet Innovation Lab

    Technologieentwicklung Softeq eröffnet Innovation Lab Das IT-Unternehmen Softeq, mit Hauptsitz in Houston und Dependance unter anderem in München, will mithilfe des Integrated Design and Management Program vom Massachusetts Institute of…

    mehr lesen: Softeq eröffnet Innovation Lab

  • Sicherer Datentransfer mit OPC UA

    Sicherer Datentransfer mit OPC UA

    Genua hat seine Cyber-Diode für OPC UA erweitert. Die Securitylösung lässt den Datentransfer ausschließlich in eine Richtung zu – in Gegenrichtung blockt sie jeden Informationsfluss ab.

    mehr lesen: Sicherer Datentransfer mit OPC UA

  • Thermografiekameras und deren Kalibrierung

    Thermografiekameras und deren Kalibrierung

    Praktisch alle im Handel erhältlichen Thermografiekameras zeigen für die Messpunkte im Kamerabild Temperaturwerte an. Jedoch ist nicht offengelegt, wie der Kalibrierprozess stattgefunden hat.

    mehr lesen: Thermografiekameras und deren Kalibrierung

  • Wieder mehr Beschäftigte in der Industrie

    Wieder mehr Beschäftigte in der Industrie

    Im Vergleich zum Vorjahr verzeichnen die deutschen Industrieunternehmen zwar weniger Beschäftigte, im Vergleich zum August 2020 ist die Zahl der Beschäftigen jedoch erstmals seit einem Jahr wieder gestiegen.

    mehr lesen: Wieder mehr Beschäftigte in der Industrie

  • Webinarserie: IT&Production TechTalks

    Webinarserie: IT&Production TechTalks

    Im November starten die IT&Production-Fachmedien eine eigene Webinarserie – die IT&Production TechTalks. Jedes Webinar bietet drei Vorträge zu einem Schwerpunktthema – u.a. MES/MOM (24. November), Robotic Process Automation (26. November),…

    mehr lesen: Webinarserie: IT&Production TechTalks

  • Richtlinien zum Anlagen-Engineering aktualisiert

    Richtlinien zum Anlagen-Engineering aktualisiert

    Die Richtlinienreihe VDI/VDE 3695 ‚Engineering von Anlagen‘ wurde überarbeitet und an den Stand der Technik, insbesondere an I4.0-Vorgaben, angepasst. Die Reihe unterstützt Engineering-Organisationen dabei, geeignete Maßnahmen zur gezielten Weiterentwicklung der…

    mehr lesen: Richtlinien zum Anlagen-Engineering aktualisiert

  • Ausgezeichnete Produktfamilie

    Ausgezeichnete Produktfamilie

    Der Bundesverband IT-Sicherheit e.V. (TeleTrusT) hat die SDoT-Produktfamilie als Cross Domain Solution (CDS) von Infodas mit dem diesjährigen Innovationspreis für innovative, vertrauenswürdige und praxistaugliche IT-Sicherheitslösungen ausgezeichnet. 

    mehr lesen: Ausgezeichnete Produktfamilie