Wer sind die gefährlichsten Gruppen des Jahres?

cyber security
Bild: ©MK-Photo/stock.adobe.com

Wenn 2024 als Jahr des Comebacks der Ransomware galt, dann war 2025 das Jahr, in dem Angriffe gezielt auf Identitäten gerichtet waren. Das schreibt OpenText in der Pressemitteilung zur Veröffentlichung des jährlichen Nastiest Malware Report. Demnach drangen Cyberkriminelle nicht mehr nur in Netzwerke ein, sondern griffen gezielt Identitäten an. Social Engineering, Deepfakes und KI-gestützte Chattools verwandelten alltägliche Kommunikation in Angriffsvektoren. Gestohlene Passwörter oder abgefangene Anrufe reichten oft für den Zugriff auf interne Systeme.

Identitäten als Angriffsvektoren

Mit künstlicher Intelligenz, die Phishing, Stimmklonen und gefälschte Vorstellungsgespräche ermöglicht, wurde Cyberkriminalität zu einem Instrument der Identitätsmanipulation. Angreifer verwendeten legitime Zugangsdaten und umgingen damit klassische Sicherheitsmechanismen. Ransomware erzielte keine neuen Rekorde, der Markt blieb aber auf hohem Niveau stabil. Die Erpressungsökonomie setzte weniger auf Brute-Force-Verschlüsselung, sondern auf gestohlene Daten und Druckmittel.

Besonders auffällige Angreifer

Laut dem Report haben sechs Gruppen das Jahr 2025 geprägt:

Qilin (Agenda) verursachte über 200 bestätigte Angriffe auf Krankenhäuser, Labore und kommunale Einrichtungen. In einem Fall führte der Ausfall von Diagnosediensten zum Tod eines Patienten. Eine Funktion im Ransomware-Control-Panel ermöglichte es Partnern, mit einem von Qilin gestellten Verhandlungsberater zu kommunizieren. Die Standardisierung dieser Abläufe deutete auf eine zunehmend strukturierte Ransomware-as-a-Service-Infrastruktur hin.

Akira fokussierte sich auf Unternehmen und Managed Service Provider und war für nahezu jeden fünften Ransomware-Vorfall weltweit verantwortlich. Die Gruppe arbeitete mit festen Abläufen und kontrollierten Verhandlungen. Rabattaktionen und klare Regeln sollten Verlässlichkeit signalisieren. Akira nutzte VPN-Schwachstellen, agierte international und etablierte sich zur Ransomware-as-a-Service-Plattform.

Scattered Spider gehörte 2025 zu den einflussreichsten Gruppen. Durch Social Engineering, SIM-Swapping und Deepfake-Stimmen kompromittierte sie Unternehmen und umging Zugriffssysteme. Im September wurden Kernmitglieder festgenommen, Teile der Struktur führten die Methoden weiter. Die Kombination aus technischem Vorgehen und gezielter Identitätsausnutzung machte die Gruppe zu einem wichtigen Akteur bei Zugangsangriffen.

Play Ransomware versuchte 2025 mehr als 900 Managed Service Provider zu kompromittieren und griff damit auch deren Kundensysteme an. Die Gruppe verwendete intermittierende Verschlüsselung, bei der nur Dateianteile betroffen waren, was den Prozess beschleunigte und Erkennung erschwerte. Zudem nutzte sie angepasste Binärdateien und Tools für Linux- und ESXi-Umgebungen. Die gezielte Ausnutzung von Abhängigkeiten machte Play zu einem bedeutenden Akteur.

ShinyHunters zählte 2025 zu den aktivsten Gruppen. Die Akteure drangen in Cloud-Plattformen ein und blieben oft über Monate unbemerkt. Sie veröffentlichten gestohlene Daten, wenn sie wirtschaftlich verwertbar waren. Betroffen waren u. a. Google, Salesforce und Kering. ShinyHunters nutzte regulatorische Abläufe, indem Veröffentlichungen auf Zeiträume amtlicher DSGVO-Meldungen gelegt wurden, um zusätzlichen Druck auf Unternehmen auszuüben.

Lumma Stealer bildete eine Grundlage vieler Ransomware-Vorfälle. Die Malware sammelte Zugangsdaten, Cookies und Tokens aus infizierten Systemen. Diese Informationen wurden auf Darknet-Marktplätzen weitergegeben und von anderen Gruppen als Einstieg für Angriffe verwendet. Lumma kombinierte Datendiebstahl mit Social-Engineering-Kampagnen, etwa über gefälschte CAPTCHA- oder Fehlermeldungen, die Benutzer zur Ausführung bösartiger Befehle bewegten.

Erpressungen weiter eine Gefahr

Trotz verbesserter Abwehrmaßnahmen und zunehmender Verweigerung von Zahlungen bleibt Ransomware ein profitorientiertes Instrument. Lösegeldforderungen und -zahlungen stabilisierten sich nach einem Anstieg zu Jahresbeginn auf hohem Niveau. Die finanziellen Gesamtschäden steigen weiter. Einige Gruppen haben Schwierigkeiten, Forderungen durchzusetzen, andere organisierte Akteure verhandeln nach wie vor Zahlungen in Millionenhöhe. Die Professionalisierung dieses Modells hält an.

www.opentext.com



  • Produktivere Mitarbeiter durch künstliche Intelligenz

    Produktivere Mitarbeiter durch künstliche Intelligenz

    Die große Mehrheit der im Rahmen einer IFS-Studie befragten Unternehmen plant, in KI-Technologien zu investieren. Davon erhoffen sie sich an erster Stelle Produktivitätssteigerungen der Belegschaft.

    mehr lesen: Produktivere Mitarbeiter durch künstliche Intelligenz

  • Datenschutz und Quantencomputing

    Datenschutz und Quantencomputing

    Im neuen Projekt ‘PQC4MED‘ arbeitet das Deutsche Forschungszentrum für Künstliche Intelligenz (DFKI) gemeinsam mit mehreren Partnern an Verfahren daran, medizinische Daten durch updatefähige Systeme langfristig vor Attacken durch Quantencomputer zu…

    mehr lesen: Datenschutz und Quantencomputing

  • Arbeitsmarktbarometer legt zu

    Arbeitsmarktbarometer legt zu

    Das IAB-Arbeitsmarktbarometer ist im November gestiegen. Gegenüber dem Vormonat legte der Frühindikator des Instituts für Arbeitsmarkt- und Berufsforschung (IAB) um 0,5 auf 102,1 Punkte zu. Verbessert hat sich der Ausblick…

    mehr lesen: Arbeitsmarktbarometer legt zu

  • Anzeige
    Retarus beschleunigt Datenaustausch in der Produktion

    Retarus beschleunigt Datenaustausch in der Produktion

    Die Digitalisierungs- und Automatisierungslösungen von Retarus ermöglichen effiziente Abläufe ohne manuellen Aufwand oder Kompromisse bei der Datensouveränität

    mehr lesen: Retarus beschleunigt Datenaustausch in der Produktion

  • Holger Michalka wird Teil der MR-Geschäftsführung

    Holger Michalka wird Teil der MR-Geschäftsführung

    Von Rittal zu MR: Zum April nächsten Jahres stößt Holger Michalka zur Maschinenfabrik Reinhausen und übernimmt dort die Leitung des Geschäftsbereichs ‘Products und Operations‘.

    mehr lesen: Holger Michalka wird Teil der MR-Geschäftsführung

  • Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

    Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

    Der neu gegründete Zusammenschluss ISA Global Cybersecurity Alliance hat sich zum Ziel gesetzt, die IT-Sicherheit in industriellen Betrieben voranzutreiben.

    mehr lesen: Rockwell Automation tritt ISA Global Cybersecurity Alliance bei

  • Hildegard Müller wird neue VDA-Präsidentin

    Hildegard Müller wird neue VDA-Präsidentin

    Hildegard Müller ist neue Präsidentin des Verbandes der Automobilindustrie (VDA). Sie tritt die Nachfolge von Bernhard Mattes an, der sein Amt zum Jahresende aufgibt.

    mehr lesen: Hildegard Müller wird neue VDA-Präsidentin

  • Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

    Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

    Siemens und Qualcomm Technologies haben das erste eigenständige private 5G-Netz in einer realen industriellen Umgebung bei Nutzung des 3,7 – 3,8GHz-Frequenzbandes implementiert.

    mehr lesen: Siemens und Qualcomm installieren erstes privates Standalone-5G-Netz im industriellen Umfeld

  • Schutz gegen Urgent/11-Schwachstellen

    Schutz gegen Urgent/11-Schwachstellen

    Im Juli 2019 wurde die Entdeckung von elf Zero-Day-Sicherheitsschwachstellen bekannt gegeben, die das Echtzeitsystem Wind River VxWorks betreffen. Alle Geräte, auf denen VxWorks läuft, zu aktualisieren, ist oftmals nicht einfach…

    mehr lesen: Schutz gegen Urgent/11-Schwachstellen

  • Hilfe für den Mittelstand

    Hilfe für den Mittelstand

    Mit Hilfe von künstlicher Intelligenz in der Produktion können Prozesse überwacht und Routinetätigkeiten übernommen sowie Entscheidungen unterstützt werden. Oft fehlt es Unternehmen allerdings noch an Fachwissen und die Erfahrung, um…

    mehr lesen: Hilfe für den Mittelstand

  • Abschwung erfasst Robotik und Automation

    Abschwung erfasst Robotik und Automation

    Der VDMA Robotik + Automation rechnet für das laufende JaHr mit einem Umsatzminus von fünf Prozent und auch für das nächste Jahr geht der Verband von einem weiteren Rückgang aus.

    mehr lesen: Abschwung erfasst Robotik und Automation

  • Switches und Router mit Cybersecurity-Funktionen

    Switches und Router mit Cybersecurity-Funktionen

    Die Anybus-Router und unmanaged und managed (Layer 2/Layer 3) Switches von HMS sind in einem Temperaturbereich von -40 bis +75°C einsetzbar. Mehrere Redundanz- und Cybersecurity-Funktionen sollen es Anwendern erlauben, zuverlässige…

    mehr lesen: Switches und Router mit Cybersecurity-Funktionen