Wie Angreifer industrielle Steuerungssysteme ins Visier nehmen

dragos year in review ransomware 20260224160953
Bild: Dragons, Inc.

Dragos, Cybersicherheitsspezialist für OT-Umgebungen, analysiert in einem Bericht aktuelle Cyberbedrohungen für industrielle und kritische Infrastrukturen. Demnach hat das Unternehmen drei neue Angreifergruppen identifiziert, die weltweit auf kritische Infrastrukturen abzielen. Der Bericht zeigt außerdem, dass Angreifer zunehmend von reiner Aufklärung zu gezielten operativen Störungen übergehen. Laut Dragos belegen die Ergebnisse ferner eine zunehmende Professionalisierung der Angreifer: Die Gruppen agieren arbeitsteilig und entwickeln sich von gezielten Angriffen auf einzelne Geräte hin zu einer systematischen Erfassung ganzer industrieller Steuerungssysteme.

„Die Bedrohungslage hat 2025 eine neue Qualität erreicht“, erklärte Robert M. Lee, CEO und Co-Founder von Dragos. „Angreifer analysieren genau, wie industrielle Steuerungssysteme funktionieren, verstehen, woher Befehle stammen, wie sie sich verbreiten und an welchen Stellen physische Auswirkungen ausgelöst werden können. Dabei entstehen zunehmend arbeitsteilige Strukturen: Spezialisierte Gruppen schaffen systematisch Zugriffswege, die noch spezialisiertere Akteure für weitergehende Angriffe auf OT-Umgebungen nutzen können. Gleichzeitig verursachen Ransomware-Gruppen zunehmend Betriebsstörungen und mehrtägige Ausfälle, die eine OT-spezifische Wiederherstellung erfordern. Dennoch unterschätzen viele Industrieunternehmen weiterhin, wie stark Ransomware in OT-Umgebungen wirkt, da sie die Bedrohung fälschlicherweise als ein reines IT-Problem einordnen.“

„Auch auf Verteidigungsseite gab es 2025 spürbare Fortschritte“, so Lee. „Unternehmen mit entsprechender Transparenz in ihren OT-Umgebungen konnten OT-Ransomware-Vorfälle im Durchschnitt innerhalb von fünf Tagen erkennen und eindämmen, während der branchenweite Durchschnitt bei 42 Tagen lag. Das zeigt, wie eng die Reife der Erkennungsmechanismen mit dem Erfolg der Reaktion zusammenhängt. Dennoch bestehen weiterhin erhebliche Lücken. Umfassende Transparenz in OT-Umgebungen ist entscheidend. Ohne kontinuierliche Überwachung werden die Einführung von Technologien wie KI, Batteriespeichersystemen oder dezentralen Energiequellen zu exponentiell größeren blinden Flecken führen.“

Drei neue OT-Angreifergruppen entdeckt

Mit Sylvanite, Azurite und Pyroxene haben die Dragos-Analysten drei neue Angreifergruppen identifiziert. Damit verfolgen sie weltweit insgesamt 26 Gruppen, von denen elf im Jahr 2025 aktiv waren.

Sylvanite fungiert als Initial Access Broker, der Schwachstellen rasch ausnutzt und erlangte Zugänge an Voltzite weitergibt, um weitergehende OT-Angriffe zu ermöglichen. Dragos beobachtete Sylvanite im Rahmen von Incident-Response-Einsätzen bei US-amerikanischen Energie- und Wasserversorgern. Die Gruppe nutzte Schwachstellen in Ivanti aus und extrahierte Active-Directory-Anmeldedaten. Technische Überschneidungen bestehen mit UNC5221, UNC5174 und UNC5291.

Azurite zielt auf langfristigen Zugriff und den Diebstahl von OT-Daten ab. Die Gruppe greift OT-Engineering-Workstations an und exfiltriert Betriebsdaten wie Netzwerkdiagramme, Alarmdaten und Prozessinformationen, um ihre eigenen Fähigkeiten weiterzuentwickeln. Betroffen sind Unternehmen aus den Bereichen Fertigung, Verteidigung, Automobilindustrie, Energie, Öl und Gas sowie staatliche Einrichtungen in den USA, Australien, Europa und im asiatisch-pazifischen Raum. Technische Überschneidungen bestehen mit Flax Typhoon.

Pyroxene kompromittiert Lieferketten und führt Social-Engineering-Kampagnen durch. Die Gruppe nutzt häufig einen durch Parisite erlangten Erstzugang, um von IT- in OT-Netzwerke vorzudringen. Zu ihren Zielen gehören Unternehmen aus Luft- und Raumfahrt, Verteidigung und Schifffahrt in den USA, Westeuropa, Israel und den Vereinigten Arabischen Emiraten. Wie Dragos weiter berichtet, weist Pyroxene erhebliche technische Überschneidungen mit Aktivitäten auf, die nach Ansicht der US-Regierung dem Cyber Electronic Command der Islamischen Revolutionsgarde zuzuschreiben sind.

Von Aufklärung zu gezielten operativen Eingriffen

Dragos verweist in der Pressemitteilung zudem auf die Gruppe Electrum, die 2025 mehrere destruktive Operationen durchführte, darunter einen koordinierten Angriff auf acht ukrainische Internetdienstanbieter im Mai sowie den Einsatz neuer Varianten von Wiper-Malware. Im Dezember 2025 griff die Gruppe in Polen Kraft-Wärme-Kopplungsanlagen und Steuerungssysteme für erneuerbare Energien an, um den Betrieb der Anlagen gezielt zu stören. Damit weitete die Gruppe ihre Aktivitäten von der Übertragungsinfrastruktur auf das dezentrale Stromnetz aus. Technische Überschneidungen bestehen mit Sandworm. Laut Dragos wird Electrum von der Gruppe Kamacite unterstützt, die ihren Schwerpunkt von der Ukraine auf eine europäische Lieferkettenkampagne verlagerte und zwischen März und Juli 2025 eine weitreichende Erkundung von US-Industrieanlagen durchführte. Dabei analysierte Kamacite systematisch vollständige Regelkreise, darunter HMIs, Frequenzumrichter, Messmodule und Mobilfunk-Gateways.

Voltzite manipuliert Engineering-Workstations

Dragos beobachtete, wie die Gruppe Voltzite Software auf Engineering-Workstations manipulierte, um Konfigurations- und Alarmdaten zu extrahieren. Dabei untersuchte sie gezielt, unter welchen Bedingungen Prozessabschaltungen ausgelöst würden. Die Gruppe kompromittierte zudem Sierra Wireless AirLink-Mobilfunkgateways, um Zugang zu Midstream-Pipeline-Betrieben in den USA zu erhalten, und bewegte sich anschließend weiter zu Engineering-Workstations. Technische Überschneidungen bestehen mit Volt Typhoon.

Hacktivisten mit operativ wirksamen Kampagnen

Bauxite setzte während des Iran-Israel-Konflikts im Juni 2025 zwei speziell entwickelte Wiper-Malware-Varianten gegen israelische Ziele ein und eskalierte damit frühere Zugriffs- und Störungsaktivitäten zu eindeutig destruktiven Operationen. Laut Dragos verknüpfen hacktivistische Gruppen zunehmend ideologische Botschaften mit staatlich unterstützten Aktivitäten und greifen öffentlich zugängliche HMIs, fehlkonfigurierte Engineering-Workstations sowie offen zugängliche Feldprotokolle wie Modbus/TCP und DNP3 an. Bauxite weist technische Überschneidungen mit Aktivitäten auf, die die US-Regierung CyberAv3ngers und dem IRGC-CEC zuschreibt.

Ransomware bleibt größte Bedrohung für Industrieunternehmen

Dragos verfolgte im Jahr 2025 insgesamt 119 Ransomware-Gruppen, mit Fokus auf Industrieunternehmen, gegenüber 80 im Jahr 2024. Weltweit waren 3.300 Organisationen betroffen, mehr als zwei Drittel davon aus der Fertigungsindustrie. Branchenweit lag die durchschnittliche Verweildauer von Ransomware in OT-Umgebungen bei 42 Tagen. Dragos stellte zudem fest, dass OT-Vorfälle oftmals noch immer fälschlicherweise als reine IT-Vorfälle eingestuft werden, da OT-Systeme wie Engineering-Workstations und HMIs aufgrund ihres Windows-Betriebssystems der IT zugerechnet werden.

Schwachstellenbewertung für ICS-Priorisierung oft unzuverlässig

Der OT-Security-Spezialist stellte zudem fest, dass 25% der von ICS-CERT und im NVD erfassten Schwachstellen im Jahr 2025 fehlerhafte CVSS-Werte aufwiesen. Darüber hinaus enthielten 26% der Sicherheitshinweise weder Patches noch konkrete Abhilfemaßnahmen der Hersteller. Lediglich 2% der für ICS relevanten Schwachstellen fielen in Dragos‘ risikobasiertem ‚Now, Next, Never‘-Modell in die Kategorie ‚Now‘ und erforderten sofortige Maßnahmen. Die Untersuchungen zu Batterie-Energiespeichersystemen identifizierten Schwachstellen zur Umgehung der Authentifizierung und zur Befehlsinjektion. Mehr als 100 Geräte waren frei über das Internet erreichbar, darunter Wechselrichter mit einer Leistung von rund einem Megawatt, die zur Einspeisung von Strom in Versorgungsnetze eingesetzt werden.



  • KI für Ergonomie am Arbeitsplatz

    KI für Ergonomie am Arbeitsplatz

    Homeoffice, flexible Arbeitsplätze und -orte sowie Videokonferenzen – in den letzten Jahren hat die Veränderung der Arbeitswelt ordentlich an Fahrt aufgenommen.

    mehr lesen: KI für Ergonomie am Arbeitsplatz

  • Absolute IT-Sicherheit ist eine Illusion, die wir nicht brauchen

    Absolute IT-Sicherheit ist eine Illusion, die wir nicht brauchen

    Der Satz „Eine hundertprozentige IT-Sicherheit gibt es nicht“ ist vielen bekannt. Doch die Frage ist: Was folgt daraus? Das erklärt Christian Koch (Bild), Senior Vice President Cybersecurity, Innovations & Business…

    mehr lesen: Absolute IT-Sicherheit ist eine Illusion, die wir nicht brauchen

  • ZVEI kommentiert die Exportbeschränkungen der Biden-Regierung auf KI-Chips

    ZVEI kommentiert die Exportbeschränkungen der Biden-Regierung auf KI-Chips

    Wolfgang Weber, Vorsitzender der ZVEI-Geschäftsführung, fordert die EU-Kommission und die kommende Bundesregierung zum Handeln auf und kommentiert die heute bekanntgewordenen Exportbeschränkungen der US-Regierung auf KI-Chips wie folgt:“Die heute verkündeten Exportbeschränkungen…

    mehr lesen: ZVEI kommentiert die Exportbeschränkungen der Biden-Regierung auf KI-Chips

  • Stellenwert von Software im Maschinenbau steigt

    Stellenwert von Software im Maschinenbau steigt

    Besonders die Bedeutung der Softwareentwicklung für die eigenen Produkte oder kundenindividuellen Lösungen steigt in den kommenden fünf Jahren nochmals stark an.

    mehr lesen: Stellenwert von Software im Maschinenbau steigt

  • Fabrizio Scovenna wird OEM-Vertriebsleiter für EMEA-Region

    Fabrizio Scovenna wird OEM-Vertriebsleiter für EMEA-Region

    Rockwell Automation gibt die Ernennung von Fabrizio Scovenna (Bild) zum Vertriebsleiter, OEMs, für Europa, den Nahen Osten und Afrika bekannt.

    mehr lesen: Fabrizio Scovenna wird OEM-Vertriebsleiter für EMEA-Region

  • Auf den Spuren eines rückläufigen Industrie 4.0-Fortschritts

    Auf den Spuren eines rückläufigen Industrie 4.0-Fortschritts

    Wie entwickelte sich die Industrie 4.0 (I4.0) am Produktionsstandort Deutschland in den vergangenen Jahren?

    mehr lesen: Auf den Spuren eines rückläufigen Industrie 4.0-Fortschritts

  • Bitkom-Prognose: ITK-Markt wächst 2025 auf 232,8 Milliarden Euro

    Bitkom-Prognose: ITK-Markt wächst 2025 auf 232,8 Milliarden Euro

    Trotz eines aktuell schwierigen konjunkturellen Umfelds erwartet der Digitalverband Bitkom im deutschen Markt für IT und Telekommunikation (ITK) 2025 ein Umsatzplus.

    mehr lesen: Bitkom-Prognose: ITK-Markt wächst 2025 auf 232,8 Milliarden Euro

  • Handlungsempfehlungen für eine souveräne Cloud- und KI-Infrastruktur

    Handlungsempfehlungen für eine souveräne Cloud- und KI-Infrastruktur

    Eine von Acatech koordinierte Taskforce aus Unternehmen und Wissenschaft legt in einem Positionspapier konkrete Handlungsempfehlungen vor, wie Deutschland ein, wie es heißt, „umfassendes, leistungsfähiges und auf europäischen Werten basierendes Angebot…

    mehr lesen: Handlungsempfehlungen für eine souveräne Cloud- und KI-Infrastruktur

  • Verbundvorhaben QR.N forscht an  Quantenrepeatern

    Verbundvorhaben QR.N forscht an Quantenrepeatern

    Wissenschaftlerinnen und Wissenschaftler, darunter auch Christoph Becher, Professor für Quantenoptik an der Universität des Saarlandes, und sein Kollege Jürgen Eschner, Professor für Quanten-Photonik forschen Quantenrepeatern.

    mehr lesen: Verbundvorhaben QR.N forscht an Quantenrepeatern

  • MPDV erweitert Geschäftsbereich um Beratungssparte

    MPDV erweitert Geschäftsbereich um Beratungssparte

    MPDV, ein Spezialist für Fertigungs-IT ergänzt sein Portfolio durch Beratungsdienstleistungen für das C-Level und Führungskräfte.

    mehr lesen: MPDV erweitert Geschäftsbereich um Beratungssparte

  • Trüber Herbst im Maschinen- und Anlagenbau

    Trüber Herbst im Maschinen- und Anlagenbau

    Einen kleinen Lichtblick meldet der VDMA bei den Bestellungen aus den Euro-Ländern. Insgesamt kommt die Auftragslage im deutschen Maschinen- und Anlagenbau aber nicht in Schwung.

    mehr lesen: Trüber Herbst im Maschinen- und Anlagenbau

  • Copa-Data eröffnet Büro in Tokio

    Copa-Data eröffnet Büro in Tokio

    Copa-Data hat eine Niederlassung in Japan gegründet. Mit dem Fokus auf Kundennähe und lokale Partnerschaften soll das neue Büro in Tokio den lokalen Support stärken und die industrielle Digitalisierung und…

    mehr lesen: Copa-Data eröffnet Büro in Tokio