Erster Zug bei Ransomware: Identität im Visier

Ransomware-Angreifer nehmen zuerst Identitätssysteme wie Active Directory ins Visier. Erfahren Sie, wie Identitätsresilienz dabei helfen kann, Angriffe zu verhindern und sich davon zu erholen.

Verfasst von
Ken Underhill
Ken Underhill
Mar 17, 2026
7 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Angesichts zunehmend heimlicher, dreister und ausgefeilter Angriffe richten globale Unternehmen ihre Aufmerksamkeit und Ressourcen verstärkt auf die Identitätsinfrastruktur – das erste Ziel der meisten Ransomware-Angriffe. Sobald sich Bedrohungsakteure durch die Kompromittierung von Identitäten Zugang zu Unternehmenssystemen verschafft haben, bewegen sie sich seitlich durch das Netzwerk, verschlüsseln anschließend Systeme und fordern Lösegeld.

Lange Zeit ging man davon aus, dass diese ersten Kompromittierungen an einem schützbaren „Perimeter“ stattfinden. Angesichts der zunehmenden Komplexität hybrider Identitätsinfrastrukturen ist es für Unternehmen jedoch nicht mehr realistisch, eine eindeutige Verteidigungslinie um geschäftskritische Systeme zu ziehen.

Cyberabwehrteams müssen ihre Vorgehensweise ändern. 

Active Directory, Entra ID und Okta steuern den Zugriff und bieten eine große Angriffsfläche

Systeme wie Active Directory, Entra ID und Okta bilden das Vertrauensfundament moderner Unternehmen und steuern die Authentifizierung und den Zugriff in hybriden Umgebungen. Wenn Angreifer Identitätssysteme kompromittieren, erhalten sie effektiv die Schlüssel zum Unternehmen.

Das Ausmaß der Bedrohung spiegelt diesen Wandel wider. Der Ransomware-Risikobericht von Semperis zeigt, dass 78 % der Unternehmen in den vergangenen 12 Monaten Ziel eines Ransomware-Angriffs waren und 56 % dieser Angriffe erfolgreich waren. 

Gleichzeitig beeinträchtigen Cybervorfälle zunehmend den Betrieb: 71 % der Unternehmen berichten, im vergangenen Jahr mindestens einen IT-Vorfall erlebt zu haben, der kritische Geschäftsfunktionen zum Stillstand gebracht hat.

Mit anderen Worten: Bei Ransomware geht es nicht mehr nur um die Verschlüsselung von Dateien. Es geht darum, die Geschäftsabläufe zu kontrollieren. Und jede Ebene dieser Abläufe – E-Mail, Konferenzen, Dateifreigaben, Kontakte, Betriebsabläufe und manchmal sogar der Gebäudezugang – ist auf Identitätssysteme angewiesen.

Spezialisten für Identitätssicherheit, darunter Semperis, haben diesen Wandel aus erster Hand beobachtet, da Ransomware-Akteure zunehmend die Kompromittierung von Identitätssystemen früh im Angriffsverlauf priorisieren.

Advertisement

Identitätsinfrastruktur: Die ultimative Kontrollebene

Die Identitätsinfrastruktur fungiert innerhalb der Unternehmensumgebung als Tier 0. Sie steuert die Authentifizierung, Autorisierung und Zugriffskontrolle für nahezu jedes System, jede Anwendung und jedes Benutzerkonto im Unternehmen.

Wenn Angreifer die Kontrolle über Identitätsdienste erlangen, können sie sich als legitime Benutzer ausgeben, Berechtigungen erweitern und Zugriffsrichtlinien in lokalen und Cloud-Umgebungen manipulieren. 

In hybriden Identitätsarchitekturen, in denen Active Directory in Cloud-Identitätsanbieter und SaaS-Plattformen integriert ist, vergrößert sich die Angriffsfläche noch weiter.

Deshalb sind Identitätssysteme zu so attraktiven Zielen geworden.

Die Untersuchungen von Semperis unterstreichen diese Realität. 

Bei 83 % der Ransomware-Angriffe wird die Identitätsinfrastruktur kompromittiert, während 82 % der allgemeinen Cybervorfälle definitiv oder möglicherweise mit der Kompromittierung zentraler Identitätssysteme wie Active Directory oder Entra ID verbunden sind.

Für Sicherheitsteams bestätigt dies eine wichtige Realität: Identität ist nicht länger nur eine Authentifizierungsebene – sie ist zur zentralen Kontrollebene der Unternehmenssicherheit geworden.

Dies hat viele Unternehmen dazu veranlasst, ihre Maßnahmen zum Schutz der Identitätsinfrastruktur neu zu bewerten. Dabei konzentrieren sie sich zunehmend darauf, Identitätssysteme als Tier-0-Ressourcen zu behandeln, die dedizierte Sicherheits- und Wiederherstellungsstrategien erfordern. 

Dieser Wandel spiegelt auch einen umfassenderen Trend wider: Laut den Experten für Identitätsresilienz von Semperis zielen Angreifer zunehmend früh im Angriffsverlauf auf Authentifizierungssysteme. 

Um zu verstehen, warum der Schutz von Identitäten so entscheidend geworden ist, muss man betrachten, wie moderne Ransomware-Angriffe typischerweise ablaufen.

Advertisement

Phase eins: Übernahme der Identität

Viele Ransomware-Angriffe beginnen mit einem ersten Zugangspunkt innerhalb der Umgebung. Dieser Zugang erfolgt zunehmend durch die Kompromittierung von Identitäten.

Phishing-Kampagnen, gestohlene Zugangsdaten und gekaperte Authentifizierungstoken gehören weiterhin zu den häufigsten Zugangsmethoden. Sobald Angreifer gültige Zugangsdaten erlangen, können sie sich als legitime Benutzer anmelden und dabei häufig herkömmliche Sicherheitsmaßnahmen umgehen.

Eine mangelhafte Identitätshygiene verschärft das Problem. Veraltete Konten, übermäßige Berechtigungen und falsch konfigurierte Zugriffsrechte schaffen ausnutzbare Wege, über die Angreifer Zugang erlangen können. 

Privilegierte Dienstkonten sind besonders attraktive Ziele, da sie häufig weitreichenden Zugriff haben, aber oft nur begrenzt überwacht werden.

Angreifer können auch aktive Authentifizierungssitzungen oder Token kapern, um Anmeldekontrollen vollständig zu umgehen. Sobald der Zugriff gesichert ist, schaffen sie sich dauerhaften Zugang, indem sie neue privilegierte Konten anlegen, Gruppenmitgliedschaften ändern oder Identitätskonfigurationen anpassen.

Die Häufigkeit dieser Angriffe verdeutlicht die Dringlichkeit des Problems. 62 % der Unternehmen mit kritischen Infrastrukturen berichten, im vergangenen Jahr Ziel von Cyberangriffen gewesen zu sein.

Da identitätsbasierte Angriffe häufig in der normalen Authentifizierungsaktivität untergehen, benötigen Sicherheitsteams Einblick in die Identitätsebene selbst – nicht nur in Endpunkte oder den Netzwerkverkehr –, um verdächtige Aktivitäten zu erkennen, bevor sie eskalieren.

Phase zwei: Ausweitung von Berechtigungen

Sobald Angreifer in Identitätssysteme eingedrungen sind, besteht ihr nächstes Ziel in der Ausweitung von Berechtigungen.

Active-Directory-Umgebungen enthalten komplexe Vertrauensbeziehungen, Delegierungspfade und Berechtigungsstrukturen. Fehlkonfigurationen in diesen Systemen können es Angreifern ermöglichen, ihre Berechtigungen auszuweiten, ohne Alarme auszulösen.

Techniken wie Kerberoasting, Pass-the-Hash-Angriffe und die Manipulation von Tickets ermöglichen es Angreifern, Zugangsdaten zu extrahieren und ihre Berechtigungen schrittweise zu erweitern. 

Letztlich besteht das Ziel darin, Domain-Admin- oder gleichwertige Tier-0-Berechtigungen zu erlangen.

Advertisement

Sobald Angreifer dieses Zugriffslevel erreicht haben, können sie sich als legitime Administratoren im Netzwerk bewegen. 

Sie können Richtlinien ändern, Sicherheitstools deaktivieren und ihre seitliche Bewegung auf Systeme und Cloud-Ressourcen ausweiten.

Der dauerhafte Zugriff wird in dieser Phase zu einer großen Herausforderung. 73 % der Unternehmen, die erfolgreiche Ransomware-Angriffe erlebt haben, wurden mehrfach angegriffen. Das deutet darauf hin, dass Angreifer häufig zurückkehren, sobald sie sich Zugang verschafft haben.

Die Überwachung von Identitätsaktivitäten und die Erkennung ungewöhnlicher Muster bei der Ausweitung von Berechtigungen sind daher entscheidend, um Angriffe zu unterbrechen, bevor sie diese Phase erreichen.

Phase drei: Sabotage der Wiederherstellung

Moderne Ransomware-Kampagnen umfassen häufig einen kritischen Schritt vor der Verschlüsselung: die Sabotage der Wiederherstellung.

Angreifer wissen, dass sich Unternehmen schnell von Ransomware erholen können, wenn ihre Identitätsinfrastruktur und Backups intakt bleiben. Daher zielen viele Kampagnen inzwischen auf Wiederherstellungsmechanismen, bevor sie den finalen Angriff starten.

Identitätssysteme können manipuliert werden, um Administratoren aus kritischen Konten auszusperren oder Authentifizierungsdienste vollständig zu stören. 

Backups können gelöscht oder beschädigt und Wiederherstellungstools deaktiviert werden.

In schwerwiegenderen Fällen beschädigen Angreifer die Identitätsinfrastruktur selbst absichtlich. 

Active-Directory-Forests können beschädigt oder so verändert werden, dass eine Wiederherstellung äußerst schwierig wird.

Leider sind viele Unternehmen auf dieses Szenario nicht vorbereitet. 

Advertisement

Untersuchungen von Semperis zeigen, dass nur 66 % der Unternehmen Verfahren zur Wiederherstellung von Active Directory in ihre Notfallwiederherstellungspläne aufnehmen und 40 % keine dedizierten, Active Directory-spezifischen Backup-Systeme unterhalten.

Lücken bei der Vorbereitung auf die Wiederherstellung gehen über die Technologie hinaus. Obwohl viele Unternehmen Krisenübungen durchführen, beziehen nur 43 % dieser Übungen Notfallwiederherstellungsteams ein, obwohl diese Teams für die Wiederherstellung von Systemen nach einem Angriff verantwortlich sind.

Deshalb ist die Planung der Wiederherstellung von Identitäten zu einem wichtigen Bestandteil moderner Strategien für Cyberresilienz geworden.

Die geschäftlichen Auswirkungen identitätsbasierter Angriffe

Wenn Identitätssysteme ausfallen, kann das gesamte Unternehmen zum Stillstand kommen.

Authentifizierungssysteme steuern den Zugriff auf Anwendungen, Datenbanken, Cloud-Plattformen und Betriebssysteme. 

Wenn diese Systeme kompromittiert oder nicht verfügbar sind, können sich Mitarbeiter möglicherweise nicht anmelden, Geschäftsanwendungen funktionieren eventuell nicht mehr und Produktionsumgebungen können zum Erliegen kommen.

Die betrieblichen Folgen können erheblich sein. Die Untersuchungen für den Semperis Cyber Resilience Survival Guide zeigen, dass 57 % der Unternehmen von Cyberangriffen berichten, die den normalen Betrieb stören.

Selbst die Zahlung des Lösegelds garantiert keine Wiederherstellung. 15 % der Ransomware-Opfer, die gezahlt haben, erhielten keine nutzbaren Entschlüsselungsschlüssel, und 3 % erhielten zwar Schlüssel, mussten jedoch feststellen, dass ihre gestohlenen Daten weiterhin veröffentlicht oder missbraucht worden waren.

Auch die Wiederherstellung selbst kann Zeit in Anspruch nehmen. 18 % der Unternehmen benötigen zwischen einer Woche und einem Monat, um nach einem Ransomware-Vorfall zum normalen Betrieb zurückzukehren.

Da die Identitätsinfrastruktur im Zentrum der Unternehmensabläufe steht, ist die Wiederherstellung des Vertrauens in Identitätssysteme häufig der erste Schritt zur Wiederherstellung des Geschäftsbetriebs.

Advertisement

Warum Identitätsresilienz in einer Welt des „Assume Breach“ wichtig ist

Für Sicherheitsverantwortliche ist die Realität klar: Es ist nicht mehr realistisch, jeden Cyberangriff zu verhindern.

Moderne Unternehmensumgebungen sind komplex, verteilt und miteinander vernetzt. Angreifer werden irgendwann einen Weg hinein finden. Die Frage ist nicht, ob ein Angriff stattfindet, sondern wie wirksam das Unternehmen ihn eindämmen kann.

Hier wird Cyberresilienz unverzichtbar.

Eine „Assume-Breach“-Haltung erkennt an, dass es zu Eindringversuchen kommen kann, und konzentriert sich darauf, deren Auswirkungen zu minimieren. Im Kontext von Ransomware bedeutet dies, die schnelle Erkennung, Eindämmung und Wiederherstellung der Identitätsinfrastruktur zu priorisieren.

Identitätsresilienz stellt sicher, dass Unternehmen selbst nach einer Kompromittierung ihrer Systeme durch Angreifer die Authentifizierungsdienste schnell wiederherstellen und die Kontrolle über ihre Umgebungen zurückerlangen können.

Stärkung der identitätsbasierten Cyberresilienz

Die Verbesserung der Identitätsresilienz erfordert eine Kombination aus Technologie, Prozessen und organisatorischer Vorbereitung.

Unternehmen sollten Identitätsumgebungen kontinuierlich auf Fehlkonfigurationen, Berechtigungsrisiken und ungeschützte Konten überprüfen. 

Ebenso wichtig ist die Überwachung von Authentifizierungssystemen auf verdächtige Aktivitäten – etwa eine ungewöhnliche Ausweitung von Berechtigungen oder auffällige Anmeldemuster.

Auch die Bereitschaft zur Wiederherstellung muss priorisiert werden. Dazu gehören die Pflege sicherer, getesteter Backups der Identitätsinfrastruktur sowie regelmäßige Übungen zu Plänen für die Reaktion auf identitätsbezogene Vorfälle.

Vorbereitung ist wichtig, weil Cyberkrisen keine seltenen Ereignisse sind. 

96 % der Unternehmen geben an, über einen Reaktionsplan für Cyberkrisen zu verfügen, und 90 % sagen, dass sie ihn im vergangenen Jahr mindestens einmal aktivieren mussten.

Um diese Maßnahmen zu unterstützen, investieren viele Unternehmen in Lösungen, die für den Schutz hybrider Identitätsumgebungen entwickelt wurden. 

Diese Plattformen bieten kontinuierliche Einblicke in Identitätsrisiken, erkennen identitätsbasierte Angriffe in Echtzeit und ermöglichen eine schnelle Wiederherstellung, wenn Identitätssysteme kompromittiert wurden. 

Fazit: Identität ist das Schlachtfeld moderner Ransomware

Ransomware-Angriffe haben sich weiterentwickelt.

Anstatt sich ausschließlich auf die Verschlüsselung von Daten zu konzentrieren, versuchen Angreifer nun, die Identitätsinfrastruktur zu kontrollieren – also die Systeme, die Authentifizierung, Autorisierung und Zugriff im gesamten Unternehmen steuern.

Sobald Identitätssysteme kompromittiert sind, können Angreifer Berechtigungen ausweiten, ihren Zugriff vergrößern und Wiederherstellungsmaßnahmen stören – häufig mit weitreichenden betrieblichen Folgen.

Für Sicherheitsverantwortliche ist der Weg nach vorn klar: Der Schutz von Identitätssystemen und die Stärkung der Identitätsresilienz müssen zu einer zentralen Priorität werden.

In der modernen Ransomware-Landschaft ist Identität nicht nur eine weitere Angriffsfläche.

Sie ist das Schlachtfeld.

Da Cyberangriffe zunehmend auf Identitätssysteme zielen, ist die Fähigkeit, eine Kompromittierung früh zu erkennen und sich schnell davon zu erholen, entscheidend, um betriebliche Störungen zu begrenzen.

Semperis bietet Lösungen, die Unternehmen dabei unterstützen, hybride Identitätsumgebungen zu sichern, identitätsbasierte Angriffe zu erkennen und Active Directory sowie andere Identitätssysteme nach einem Vorfall schnell wiederherzustellen.

Erfahren Sie, wie Semperis Unternehmen dabei unterstützt, ihre Identitätsresilienz zu stärken und die Auswirkungen von Ransomware-Angriffen zu reduzieren. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.