Der aktuelle Bericht des Industrial Control Systems Cyber Emergency Response Team (ICS CERT) von Kaspersky zeigt für das 2. Quartal 2025 sowohl ermutigende als auch besorgniserregende Trends in der Cyberbedrohungslandschaft für Systeme der industriellen Automatisierung.
Insgesamt waren im Quartal bei 20,5 % der ICS-Computer schädliche Objekte blockiert worden – ein Rückgang um 1,4 Prozentpunkte gegenüber dem 1. Quartal 2025 und um 3,0 Prozentpunkte gegenüber dem 2. Quartal 2024.
Der Rückgang deutet zwar auf Fortschritte bei der Verringerung der Angriffsflächen hin, doch regionale Unterschiede und sich weiterentwickelnde Angriffstechniken verdeutlichen die anhaltenden Risiken für Umgebungen der Betriebstechnologie (OT).
Globale und regionale Trends
Weltweit lag der Anteil der ICS-Computer, bei denen blockierte Bedrohungen festgestellt wurden, zwischen 11,2 % in Nordeuropa und 27,8 % in Afrika.
In den meisten Regionen gingen die Infektionsversuche gegenüber dem Vorquartal zurück. Ausnahmen bildeten Australien, Neuseeland und Nordeuropa, wo die Raten stiegen. Diese geografischen Unterschiede verdeutlichen Differenzen bei der Reife der Infrastruktur, der Einführung von Patches und dem Fokus der Angreifer.
Branchenspezifische Erkenntnisse
In allen untersuchten Branchen sank im 2. Quartal 2025 der Anteil der ICS-Computer mit blockierten schädlichen Objekten. Der Biometriesektor wies jedoch branchenübergreifend die höchsten Expositionsraten auf, was den hohen Wert von Identitäts- und Authentifizierungssystemen widerspiegelt.
Trotz des allgemeinen Rückgangs bleibt das Ausmaß der schädlichen Aktivitäten beträchtlich: Kaspersky blockierte im Quartal Malware aus 10.408 verschiedenen Familien in OT-Netzwerken.
Bedrohungsquellen und Infektionswege
Bedrohungen aus dem Internet sind für OT-Umgebungen weiterhin der häufigste Angriffsweg. Dazu zählen kompromittierte Websites, schädliche Downloads und manipulierte Cloud-Dienste.
Im 2. Quartal 2025 wurde 5,91 % der ICS-Computer der Zugriff auf blockierte Internetressourcen verwehrt – ein Anstieg, der auf Schadcode zurückzuführen ist, der auf beliebten Filesharing-Plattformen gehostet wurde. Auch schädliche Dokumente nahmen leicht zu und wurden auf 1,97 % der Systeme erkannt.
Bedrohungen per E-Mail gewinnen weiter an Bedeutung. Phishing-Nachrichten mit schädlichen Anhängen, Spyware und Skripten machten einen wachsenden Anteil der Angriffe auf ICS aus; die Raten stiegen in allen Regionen außer Russland.
Bedrohungen von Wechseldatenträgern und aus Netzwerkordnern gingen unterdessen weiter zurück und erreichten weltweit den niedrigsten Stand seit dem 2. Quartal 2022.
Malware-Kategorien
Mehrstufige Angriffe sind weiterhin die Regel: Werkzeuge für die Erstinfektion ebnen den Weg für Spyware, Ransomware und Cryptominer. Obwohl die Anteile in allen Kategorien zurückgingen, sind die Risiken beachtlich:
- Spyware wurde auf 3,84 % der ICS-Computer blockiert (Rückgang um 0,36 Prozentpunkte).
- Ransomware trat auf 0,14 % der Systeme auf (Rückgang um 0,02 Prozentpunkte).
- Executable Miner wurden auf 0,63 % der Systeme erkannt (Rückgang um 0,15 Prozentpunkte).
- Web-Miner gingen drastisch auf 0,30 % zurück – der niedrigste Wert seit dem 2. Quartal 2022.
Auch sich selbst verbreitende Malware wie Würmer und Viren ging zurück und wurde nur noch auf etwas mehr als 1 % der ICS-Systeme blockiert. Malware, die auf AutoCAD abzielt und häufig zum Diebstahl oder zur Beschädigung industrieller Designdateien eingesetzt wird, sank auf 0,29 % – der niedrigste seit dem 2. Quartal 2022 verzeichnete Wert.
Das große Ganze
Der Rückgang der allgemeinen Infektionsraten deutet zwar auf Fortschritte bei der Abwehr hin, doch die Vielfalt der Bedrohungen – sie umfassen Tausende von Malware-Familien – zeigt, wie hartnäckig und anpassungsfähig Angreifer sind.
ICS- und OT-Umgebungen bleiben attraktiv, weil sie weltweit kritische Infrastruktur, Fertigung, Energieversorgung und industrielle Abläufe tragen. Der Anstieg von Angriffen per E-Mail zeigt zudem, dass Angreifer weiterhin auf Social Engineering und Phishing setzen, um andere technische Abwehrmaßnahmen zu umgehen.
Darüber hinaus zeigt der Vorfall mit dem Shai-Hulud-Wurm im September 2025, von dem npm-Pakete betroffen waren, wie schnell sich wurmfähige Malware durch Ökosysteme verbreiten kann, wenn Authentifizierungs- und Veröffentlichungskontrollen unzureichend sind. Für Industriesysteme, bei denen Patches und Ausfallzeiten problematisch sind, steht noch mehr auf dem Spiel.
Maßnahmen zur Risikominderung
Verantwortliche in Industrieunternehmen sollten mehrere Maßnahmen erwägen:
- Phishing-resistente E-Mail-Schutzmaßnahmen ergreifen wie Sandboxing, erweiterte Anhangsprüfung und Domänenauthentifizierung (DMARC, SPF, DKIM).
- Die Internet-Exposition von ICS-Assets begrenzen und eine strikte Netzwerksegmentierung zwischen OT- und IT-Umgebungen durchsetzen.
- Kontrollen für Wechseldatenträger einsetzen und kontinuierlich nach Malware-Familien suchen, die mit Würmern und Infostealern in Verbindung stehen.
- Überwachung und Transparenz stärken durch verhaltensbasierte Erkennung, Threat-Intelligence-Feeds und auf OT-Umgebungen abgestimmte Anomalieerkennung.
- Sichere Standardwerte für die Authentifizierung übernehmen einschließlich einer Multifaktor-Authentifizierung (MFA) für Schnittstellen zur Fernverwaltung.
Die Ergebnisse des ICS CERT für das 2. Quartal 2025 verdeutlichen ein Paradox: Die allgemeinen Infektionsraten gehen zurück, doch Angreifer entwickeln ihre Methoden über E-Mail, schädliche Dokumente und Social Engineering unerbittlich weiter.
Für Betreiber kritischer Infrastrukturen bedeutet das, dass die Wachsamkeit nicht nachlassen darf. Proaktive Abwehrstrategien – mit Schwerpunkt auf Widerstandsfähigkeit gegen Phishing, der Abschottung des Internets und fortschrittlicher Überwachung – sind entscheidend, um die OT-Systeme zu schützen, die die moderne Industrie antreiben.





