Ransomware Attacks Are Targeting Managers and other Business Leaders 

Erkenntnisse von Zscaler zeigen, dass Ransomware-Angreifer zunehmend Manager und Führungskräfte ins Visier nehmen.

Verfasst von
Ken Underhill
Ken Underhill
Aug 11, 2026
4 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Ransomware-Angriffe werden häufig an ihren endgültigen Auswirkungen gemessen: verschlüsselten Systemen, gestohlenen Daten, Betriebsunterbrechungen und Lösegeldforderungen in Millionenhöhe. 

Den Mitarbeitern, die in den Anfangsphasen eines Angriffs kompromittiert werden, wird jedoch deutlich weniger Aufmerksamkeit zuteil. 

Neue Forschung von Zscaler ThreatLabz legt nahe, dass Betreiber von Ransomware zunehmend Mitarbeiter ins Visier nehmen, deren geschäftliche Befugnisse und Zugriffsrechte wertvolle Wege in ein Unternehmen eröffnen können.

Die wichtigsten Erkenntnisse von Zscaler zur Ransomware

  • 62 % der Opfer hatten eine Position auf Manager-Ebene oder höher
  • 75 % der Opfer arbeiteten in den Bereichen Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing
  • Etwa 50 % der Opfer arbeiteten im Industrie- oder IT-Sektor
  • 44 % der Opfer gehörten der Generation X an und waren durchschnittlich 46 Jahre alt 

Ransomware-Angreifer nehmen zunehmend Manager und Führungskräfte ins Visier 

ThreatLabz analysierte eine Ransomware-Kampagne, die mit einer Gruppe in Verbindung steht, die dafür bekannt ist, sich Erstzugang zu verschaffen, große Mengen an Unternehmensdaten zu stehlen und kritische Systeme gezielt zu verschlüsseln. 

Über einen Zeitraum von einem Monat identifizierten die Forscher 351 Opfer in 334 Unternehmen. 

Die Ergebnisse zeigen, dass Führungsverantwortung, Zugang zu Finanzprozessen und bereichsübergreifende Geschäftsbeziehungen Mitarbeiter zu attraktiveren Zielen machen können.

Warum Ransomware-Angreifer Manager mit privilegiertem Geschäftszugriff ins Visier nehmen

Von den identifizierten Opfern hatten 62 % eine Position auf Manager-Ebene oder höher. Diese Erkenntnis macht einen wichtigen Unterschied zwischen technischen und geschäftlichen Privilegien deutlich.

Herkömmliche Sicherheitsprogramme konzentrieren sich häufig auf Benutzer mit erweiterten technischen Berechtigungen, doch Manager können ebenso wertvolle geschäftliche Privilegien besitzen. 

Advertisement

Je nach ihren Aufgaben können sie Zahlungen genehmigen, Budgets überwachen, mit Lieferanten kommunizieren, Verträge prüfen, auf vertrauliche Informationen zugreifen oder Aktivitäten über Abteilungsgrenzen hinweg koordinieren.

Die Kompromittierung dieser Konten könnte es Ransomware-Betreibern daher ermöglichen, Informationen zu sammeln, auf sensible Daten zuzugreifen, sich als vertrauenswürdige Mitarbeiter auszugeben oder ihre Reichweite innerhalb des Unternehmens auszuweiten.

Die Untersuchung ergab außerdem, dass die Generation X 44 % der Opfer stellte; das Durchschnittsalter der Opfer lag bei 46 Jahren. 

Dies deutet nicht unbedingt darauf hin, dass das Alter selbst ein primärer Risikofaktor ist, sondern könnte die Dauer der Berufserfahrung widerspiegeln. 

Viele Mitarbeiter der Generation X bekleiden derzeit etablierte Manager- und Führungspositionen, die den von Angreifern gesuchten organisatorischen Zugang bieten.

Geschäftsbereiche, die am häufigsten Ziel von Ransomware-Angriffen sind

Etwa 75 % der Opfer arbeiteten in den Bereichen Buchhaltung und Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing.

Buchhaltung und Finanzen stellten 17,7 % der Opfer, während der Vertrieb 17,4 % und der Betrieb 16,8 % ausmachten. 

Diese Bereiche verarbeiten regelmäßig Informationen und Abläufe, die während eines Ransomware-Angriffs wertvoll sein könnten.

Mitarbeiter in der Buchhaltung können beispielsweise auf Rechnungen, Zahlungsinformationen, Bankdaten, Genehmigungen und Lieferantenunterlagen zugreifen. 

Vertriebsmanager arbeiten möglicherweise mit Kundenkonten, Verträgen, Preisen und Umsatzprognosen. 

Mitarbeiter im operativen Geschäft koordinieren häufig Lieferanten, interne Teams und wichtige Geschäftsprozesse.

Die Ergebnisse zeigen, warum ein Mitarbeiter keine Administratorrechte benötigt, um ein erhebliches Risiko zu schaffen. 

Gewöhnlicher Geschäftszugriff kann einen Weg zu sensiblen Informationen, Unternehmensanwendungen, Finanzprozessen und vertrauenswürdiger interner Kommunikation eröffnen.

Advertisement

Warum Ransomware-Angreifer Industrie- und Technologieunternehmen ins Visier nehmen

Etwa die Hälfte der identifizierten Opfer arbeitete in zwei Sektoren: Auf die Industrie entfielen 35,5 %, auf die Informationstechnologie 14,6 %.

Kompromittierte Mitarbeiter in Industrieunternehmen könnten potenziell Zugriff auf Systeme ermöglichen, die Produktion, Logistik oder Vertrieb unterstützen. 

In Technologieunternehmen können Mitarbeiterkonten geistiges Eigentum oder Plattformen offenlegen, die digitale Produkte und Dienstleistungen unterstützen.

Diese Umgebungen sind attraktive Ziele für Ransomware, weil die Unterbrechung von Produktion, Logistik, Zahlungen oder digitalen Diensten während von Erpressungsverhandlungen operativen und finanziellen Druck erzeugen kann. 

Wie Unternehmen das Ransomware-Risiko senken können  

Die Ergebnisse legen nahe, dass Unternehmen ihre Ransomware-Abwehr über herkömmliche technisch privilegierte Konten hinaus ausweiten sollten. 

Sicherheitsteams sollten die Befugnisse, Beziehungen, Anwendungen und Informationen berücksichtigen, die Managern und anderen geschäftskritischen Mitarbeitern zur Verfügung stehen. 

Unternehmen können den Schutz dieser Hochrisikobenutzer durch mehrere sich ergänzende Sicherheitsmaßnahmen verbessern.

  • Für Manager und andere besonders gefährdete Mitarbeiter phishing-resistente MFA und Zugriffe nach dem Prinzip der geringsten Privilegien durchsetzen , um den Missbrauch von Zugangsdaten zu reduzieren und den Zugriff von Angreifern zu begrenzen.
  • Nutzen Sie Ransomware-Schutztools , die Endpoint-, Netzwerk-, Identitäts- und verhaltensbasierte Erkennung kombinieren, um bösartige Aktivitäten zu erkennen und zu blockieren, bevor sich Ransomware ausbreiten kann.
  • Identitäten und Sitzungen auf verdächtige Aktivitäten überwachen , darunter ungewöhnliche Anmeldungen, unerwartete MFA-Änderungen, Token-Missbrauch, anormale Datenübertragungen und unbefugten Fernzugriff.
  • Externe Kommunikation einschränken und sensible Anfragen verifizieren , um Identitätsvortäuschung, Social Engineering und bösartige Kontaktaufnahme über Kollaborationsplattformen zu reduzieren.
  • Für risikoreiche Aktionen eine zusätzliche Verifizierung verlangen , darunter hohe Zahlungen, Änderungen von Bankverbindungen, Aktualisierungen von Lieferantendaten, Zurücksetzungen von Zugangsdaten und den Zugriff auf sensible Systeme.
  • Kritische Systeme segmentieren und isolierte Backups vorhalten, um die laterale Bewegung einzuschränken, wichtige Daten zu schützen und die Wiederherstellung ohne Lösegeldzahlungen zu ermöglichen.
  • Incident-Response-Pläne mit Tools zur Angriffssimulation testen, die Angriffssimulationen mit Ransomware-Szenarien ermöglichen.
Advertisement

Letztlich erfordert ein wirksamer Schutz vor Ransomware, dass Unternehmen Privilegien über Administratorrechte hinaus betrachten. 

Der Schutz von Mitarbeitern auf Grundlage ihrer Zugriffsrechte und Befugnisse kann dazu beitragen, dass sich ein kompromittiertes Konto nicht zu einem umfassenderen Ransomware-Angriff ausweitet. 

Zero Trust kann diesen Ansatz stärken, indem der Zugriff kontinuierlich überprüft und eingeschränkt wird, wie weit sich Angreifer bewegen können, wenn ein Konto kompromittiert wurde. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.