Laut dem Microsoft Digital Defense Report 2025 wurden mehr als die Hälfte aller im vergangenen Jahr analysierten Cyberangriffe durch Ransomware oder Erpressung vorangetrieben.
Microsoft stellte fest, dass 52 % der Vorfälle mit finanziellen Motiven zusammenhingen, während lediglich 4 % ausschließlich auf Spionage zurückzuführen waren.
„Bei 80 % der Cybervorfälle, die Microsofts Sicherheitsteams im vergangenen Jahr untersuchten, versuchten die Angreifer, Daten zu stehlen – ein Trend, der stärker durch finanzielle Motive als durch Informationsbeschaffung getrieben wird“, heißt es im Bericht.
Von Spionage bis Erpressung
Diese Daten deuten auf eine neue Normalität hin – eine, in der opportunistische Cyberkriminelle, unterstützt durch Automatisierung und künstliche Intelligenz (KI), inzwischen eine ebenso große Bedrohung darstellen wie Nationalstaaten.
Microsoft verarbeitet täglich mehr als 100 Billionen Signale, blockiert 4,5 Millionen neue Malware-Versuche und scannt 5 Milliarden E-Mails auf Phishing und Schadcode.
Dennoch umgehen Angreifer zunehmend herkömmliche Sicherheitsmaßnahmen, indem sie menschliches Versagen und veraltete Systeme ausnutzen, insbesondere in kritischen Bereichen wie dem Gesundheitswesen, dem Bildungswesen und öffentlichen Diensten.
Ransomware-Betreiber nutzen diese von hohem Druck geprägten Umgebungen aus, in denen Ausfallzeiten Menschenleben oder das Vertrauen der Öffentlichkeit kosten können – und zwingen die Opfer, schnell zu zahlen, nur um den Betrieb wiederherzustellen.
So funktionieren die Angriffe
Die Abläufe moderner Ransomware-Kampagnen sind komplex, aber einheitlich.
Angreifer stehlen in der Regel Zugangsdaten oder kaufen sie auf Marktplätzen im Darknet, bevor sie Daten verschlüsseln und eine Zahlung in Kryptowährung fordern.
Beunruhigenderweise stellte Microsoft fest, dass mehr als 97 % der identitätsbasierten Angriffe auf Passwortangriffe zurückgehen; im ersten Halbjahr 2025 wurde ein Anstieg der Identitätsangriffe um 32 % verzeichnet.
Infostealer-Malware hat sich zu einer bevorzugten Methode entwickelt, um Anmeldedaten, Browser-Tokens und Sitzungscookies in großem Umfang abzugreifen.
Cyberkriminelle können diese Zugangsdaten anschließend wiederverwenden oder verkaufen, um die Verbreitung von Ransomware oder Erpressungsschemata zu ermöglichen.
Glücklicherweise bleibt eine einfache Schutzmaßnahme äußerst wirksam: phishing-resistente Multifaktor-Authentifizierung (MFA).
Laut der Analyse von Microsoft kann MFA mehr als 99 % der identitätsbasierten Angriffe blockieren – selbst wenn ein Angreifer über gültige Zugangsdaten verfügt.
Mehrschichtige Verteidigung
Sicherheitsteams müssen nun davon ausgehen, dass Angreifer nicht einfach „einbrechen“ – sie melden sich mit gültigen Zugangsdaten an. Um dem entgegenzuwirken, sollten Unternehmen:
- Phishing-resistente MFA einsetzen (z. B. FIDO2, Passkeys).
- Legacy-Systeme ersetzen, die moderne Identitätsprotokolle nicht unterstützen können.
- Zugriffe nach dem Prinzip der geringsten Privilegien einrichten und Anmeldungen kontinuierlich auf Anomalien überwachen.
- In KI-gestützte Abwehrtools investieren, die adaptive Bedrohungen erkennen können.
- Branchenübergreifend zusammenarbeiten, um Bedrohungsdaten zu teilen.
Microsofts Digital Crimes Unit ist direkt gegen einige dieser Bedrohungsakteure vorgegangen und hat Infostealer-Aktivitäten wie Lumma Stealer in Zusammenarbeit mit dem US-Justizministerium und Europol gestört.
Diese gemeinsamen Bemühungen zeigen, dass koordinierte Partnerschaften zwischen öffentlichem und privatem Sektor große Infrastrukturen der Cyberkriminalität zerschlagen können.
KI und das neue Wettrüsten im Cyberraum
Sowohl Angreifer als auch Verteidiger versuchen mit Hochdruck, KI zu nutzen.
Generative KI ermöglicht es Cyberkriminellen, Phishing-Kampagnen zu automatisieren, überzeugende Social-Engineering-Inhalte zu erstellen und adaptive Malware zu entwickeln.
Nationalstaaten setzen KI unterdessen ein, um Cyber-Einflussoperationen und Spionage zu verstärken.
Auch die Verteidiger greifen auf KI-gestützte Tools zurück, um Erkennungslücken zu schließen, vor KI-gestütztem Social Engineering zu schützen, abnormales Netzwerkverhalten zu kennzeichnen und die Reaktion auf Vorfälle zu beschleunigen.
Dieses technologische Tauziehen bedeutet, dass die Wirksamkeit eines Cybersicherheitsprogramms zunehmend von seiner KI-Reife und der Sichtbarkeit seiner Daten abhängt.
Ausblick
Während die digitale Transformation weiter an Fahrt gewinnt, werden Cyberbedrohungen zunehmend untrennbar mit der globalen wirtschaftlichen Stabilität und der öffentlichen Sicherheit verbunden.
Organisationen, die Cybersicherheit als strategische Priorität – und nicht lediglich als Kostenfaktor – behandeln, sind am besten aufgestellt, um diese sich wandelnde Bedrohungslandschaft zu überstehen.
Um angesichts dieser Zunahme von Angriffen auf Zugangsdaten und KI-gestützten Bedrohungen widerstandsfähig zu bleiben, sollten Organisationen ein Zero-Trust-Sicherheitsmodell nutzen – eines, das von einem Sicherheitsbruch ausgeht, jede Anfrage überprüft und das Vertrauen in Benutzer, Geräte und Daten kontinuierlich validiert.





