Cyberangreifer agieren schneller, nutzen Vertrauen statt roher Gewalt aus und kombinieren zunehmend Automatisierung mit manuellen Operationen, um herkömmliche Sicherheitskontrollen zu umgehen.
CrowdStrike veröffentlichte seinen Threat Hunting Report 2026 zusammen mit der Black Hat 2026.
Die Ergebnisse zeigen, dass Bedrohungsakteure die Ausnutzung von Schwachstellen beschleunigen, künstliche Intelligenz (KI) missbrauchen, Software-Lieferketten ins Visier nehmen und sich auf identitäts- und cloudzentrierte Angriffe verlagern.
Diese sich wandelnden Taktiken lassen Unternehmen immer weniger Zeit, Angriffe zu erkennen und darauf zu reagieren, bevor die Angreifer ihre Ziele erreichen.
- Zentrale Erkenntnisse aus dem Threat Hunting Report 2026 von CrowdStrike
- Wie KI Cyberangriffe und Threat Hunting neu gestaltet
- Identitätsbedrohungen und Vishing treiben Angriffe auf den Erstzugang voran
- Angriffe auf Software-Lieferketten zielen auf Entwickler-Ökosysteme ab
- Cloud-Angriffe treiben den Diebstahl von Zugangsdaten und Cryptomining voran
- Kontinuierliches Threat Hunting ist für moderne Angriffe unverzichtbar
Zentrale Erkenntnisse aus dem Threat Hunting Report 2026 von CrowdStrike
- KI-gestützte Cyberbedrohungen nahmen um 89 % zu, da Angreifer die Ausnutzung von Schwachstellen und Phishing beschleunigten.
- 88 % der beobachteten Angriffe auf Schwachstellen begannen innerhalb von 48 Stunden nach der Veröffentlichung eines öffentlichen PoC.
- Vishing, der Missbrauch von OAuth und vertrauenswürdige Identitäten beschleunigen die Kompromittierung von Unternehmen.
- Angriffe auf Software-Lieferketten zielen zunehmend auf Entwickler-Tools und KI-Ökosysteme ab.
- Cloud-orientierte eCrime-Aktivitäten nahmen um 171 % zu, da Angreifer es auf Zugangsdaten und finanzielle Vermögenswerte abgesehen hatten.
Wie KI Cyberangriffe und Threat Hunting neu gestaltet
Zu den zentralen Erkenntnissen des Reports gehört, dass KI gleichzeitig zu einer defensiven Fähigkeit, einer Angriffsfläche und einem Kraftmultiplikator für Bedrohungsakteure geworden ist.
CrowdStrike zufolge nahm die KI-gestützte Aktivität von Angreifern 2025 um 89 % zu. Angreifer setzten KI ein, um Phishing-Kampagnen, Aufklärung, Exploit-Entwicklung und die operative Effizienz zu verbessern.
Zudem beobachtete das Unternehmen 2,5-mal häufiger KI-generierte Erkennungshinweise als von Menschen erstellte Hinweise, was die wachsende Rolle von KI beim modernen Threat Hunting unterstreicht.
Der Report stellte außerdem fest, dass Frontier-KI den Zeitraum zwischen der Offenlegung einer Schwachstelle und ihrer aktiven Ausnutzung verkürzt.
Von Januar bis Juni 2026 stellte CrowdStrike fest, dass 88 % der Angriffe, bei denen Schwachstellen mit öffentlich verfügbarem Proof-of-Concept-Code (PoC) ausgenutzt wurden, innerhalb von 48 Stunden nach dessen Veröffentlichung begannen.
CrowdStrike erwartet, dass KI-gestützte Schwachstellenerkennung die Zeitfenster für das Einspielen von Patches weiter verkürzt und damit den Bedarf an kontinuierlichem Exposure Management erhöht.
Identitätsbedrohungen und Vishing treiben Angriffe auf den Erstzugang voran
Statt ausschließlich Software-Schwachstellen auszunutzen, konzentrieren sich viele Angreifer inzwischen auf vertrauenswürdige Identitäten, Cloud-Authentifizierung und SaaS-Anwendungen.
CrowdStrike meldete im ersten Halbjahr 2026 doppelt so viele Vishing-Angriffe wie im zweiten Halbjahr 2025.
Bedrohungsgruppen wie CORDIAL SPIDER und SNARKY SPIDER gaben sich als IT-Mitarbeiter aus, um das Vertrauen von Beschäftigten zu gewinnen.
Anschließend überzeugten sie Nutzer, sich über AiTM-Phishing-Seiten zu authentifizieren, bevor sie schnell auf Umgebungen von Microsoft 365 und Google Workspace zugriffen.
Bei einem beobachteten Vorfall gelangten die Angreifer in weniger als fünf Minuten von der Übernahme eines Kontos zur Datenexfiltration.
Der Report stellte außerdem eine 15-fache Zunahme von OAuth-Phishing über Gerätecodes fest, da Cyberkriminelle legitime Microsoft-Authentifizierungsabläufe missbrauchten, um Cloud-Zugriffstoken zu stehlen.
Angriffe auf Software-Lieferketten zielen auf Entwickler-Ökosysteme ab
Entwickler-Ökosysteme zählen weiterhin zu den am schnellsten wachsenden Angriffsflächen.
CrowdStrike zufolge entfielen auf schädliche npm-Pakete im ersten Halbjahr 2026 87 % der beobachteten Aktivitäten mit schädlicher Software in Registries.
Statt einzelne Unternehmen anzugreifen, kompromittieren Angreifer zunehmend CI/CD-Pipelines, Paket-Repositories und Entwickler-Tools, um Tausende nachgelagerte Opfer zu erreichen.
Der Report nennt STARDUST CHOLLIMA und ALTERED SPIDER als einige der aktivsten Bedrohungsakteure im Bereich der Software-Lieferkette.
Bei einer Kampagne kompromittierte ALTERED SPIDER innerhalb eines einzigen Tages mehr als 300 Softwareabhängigkeiten und erbeutete dabei Entwicklerzugangsdaten, die nachfolgende Cloud-Einbrüche und Ransomware-Aktivitäten ermöglichten.
CrowdStrike weist außerdem darauf hin, dass KI-Entwicklungsumgebungen zu attraktiven Zielen werden, da sie häufig Cloud-Zugangsdaten, API-Schlüssel und andere Zugänge zur Unternehmensinfrastruktur enthalten.
Cloud-Angriffe treiben den Diebstahl von Zugangsdaten und Cryptomining voran
Der Report beschreibt eine deutliche Verlagerung hin zu finanziell motivierten Cloud-Angriffen.
Cloud-orientierte eCrime-Aktivitäten nahmen im Berichtszeitraum um 171 % zu, da Bedrohungsakteure Cryptomining, die Entführung von Cloud-Ressourcen, den Diebstahl von Zugangsdaten und Angriffe auf digitale Finanzwerte verfolgten.
Statt Schwachstellen am Perimeter auszunutzen, agieren Angreifer zunehmend innerhalb vertrauenswürdiger Cloud-Umgebungen und verwenden dabei gültige Zugangsdaten und Authentifizierungstoken.
CrowdStrike dokumentierte Kampagnen, bei denen Angreifer Cloud-APIs missbrauchten, Cloud-Zugangsdaten erbeuteten und Cryptomining-Operationen starteten, die nicht autorisierte Cloud-Kosten von mehreren Zehntausend US-Dollar verursachten.
Da einzelne Cloud-API-Aufrufe häufig legitim erscheinen, betont der Report, dass Verhaltensanalysen über Cloud-Control-Planes hinweg für die Erkennung schädlicher Aktivitäten unverzichtbar werden.
Kontinuierliches Threat Hunting ist für moderne Angriffe unverzichtbar
Obwohl die Gesamtaktivität bei Einbrüchen im Jahresvergleich nur um etwa 4 % zunahm – ein Rückgang gegenüber den 27 % des Vorjahres –, deutet dies CrowdStrike zufolge auf eine reifer werdende Bedrohungslandschaft und nicht auf ein geringeres Risiko hin.
Angreifer starten immer ausgefeiltere Kampagnen, die Automatisierung mit manuellen Angriffen auf Identitäten, die Cloud, KI und Software-Lieferketten verbinden.
Die Technologiebranche blieb das neunte Jahr in Folge die am häufigsten angegriffene Branche, während Finanzdienstleister und akademische Einrichtungen einige der größten Zunahmen bei der Einbruchsaktivität verzeichneten.
Um diesen Trends entgegenzuwirken, empfiehlt CrowdStrike kontinuierliches, durch Threat Intelligence gesteuertes Threat Hunting über Endgeräte, Identitäten, die Cloud, SaaS- und Entwicklerumgebungen hinweg.
Der Report empfiehlt außerdem, KI-Umgebungen abzusichern, die Sicherheit von Identitäten und Software-Lieferketten zu stärken, Angriffsflächen zu reduzieren und proaktive Threat Intelligence einzusetzen.
Da sich Unternehmensumgebungen über Cloud und KI hinweg ausdehnen, können sich Unternehmen nicht mehr allein auf reaktive Sicherheitskontrollen verlassen.
Stattdessen müssen Verteidiger Verhaltensüberwachung, Threat Intelligence und kontinuierliches Threat Hunting kombinieren, um Angreifer zu erkennen, die vertrauenswürdige Identitäten und legitime Infrastruktur missbrauchen.





