Europäische Organisationen sehen sich einem historischen Anstieg von Ransomware-Angriffen gegenüber, da Cyberkriminelle künstliche Intelligenz (KI) zunehmend in ihre Aktivitäten integrieren.
Laut dem CrowdStrike 2025 European Threat Landscape Report entfallen inzwischen fast 22 % der weltweiten Ransomware- und Erpressungsopfer auf Europa. Damit ist die Region nach Nordamerika weltweit das zweithäufigste Angriffsziel.
Dieser Anstieg markiert einen grundlegenden Wandel in der Cyberbedrohungslandschaft: KI-gestützte Automatisierung, Social Engineering und geopolitische Spannungen treffen aufeinander und schaffen beispiellose Risiken für Regierungen und Unternehmen gleichermaßen.
Beschleunigung von Angriffen im Zeitalter der KI
Der Bericht zeigt, dass KI die Zeit verkürzt, die Angreifer benötigen, um Netzwerke zu kompromittieren und Ransomware einzusetzen.
Gruppen wie SCATTERED SPIDER veranschaulichen diese Entwicklung: Sie steigerten die Geschwindigkeit ihres Ransomware-Einsatzes um 48 % und verkürzten ihren Angriffzyklus auf etwa 24 Stunden.
Diese Beschleunigung verdeutlicht, wie KI Angreifer in die Lage versetzt, Schwachstellen zu analysieren, die Ausnutzung zu automatisieren und Schadsoftware effizienter als je zuvor auszuführen.
CrowdStrike beobachtete, dass Ransomware-Angriffe seit Januar 2024 mehr als 2.100 europäische Opfer gefordert haben.
Diese Opfer stammen aus zahlreichen Branchen, darunter das verarbeitende Gewerbe, professionelle Dienstleistungen, Technologie und Einzelhandel.
Das Vereinigte Königreich, Deutschland, Frankreich, Italien und Spanien erwiesen sich als die am stärksten angegriffenen Länder – ein Spiegelbild der Konzentration wirtschaftlicher Macht in der Region.
KI verstärkt Social Engineering
Neben der Beschleunigung des Ransomware-Einsatzes haben Bedrohungsakteure ihre Angriffsmethoden durch fortschrittliches Social Engineering und Täuschung diversifiziert.
Eine weitere zunehmend verbreitete Taktik ist die gefälschte CAPTCHA-Falle, auch bekannt als ClickFix.
Bei diesen Angriffen werden Nutzer unter dem Vorwand einer Identitätsprüfung dazu gebracht, schädlichen Code in ihre Systeme zu kopieren.
Mehr als 1.000 CAPTCHA-bezogene Vorfälle wurden seit 2024 bei europäischen Organisationen gemeldet. Dies zeigt, dass menschliches Vertrauen weiterhin eine kritische Schwachstelle darstellt.
Diese sich weiterentwickelnden Methoden zeigen, wie KI-Tools herkömmliche Social-Engineering-Strategien verstärken.
Durch die Kombination von Sprachmodellierung, Automatisierung und Verhaltensprognosen können Angreifer äußerst überzeugende und zielgerichtete Kampagnen erstellen, die herkömmliche Sicherheitsschulungen und Filter umgehen.
Die Geopolitik der Cyberkriegsführung
Die europäische Cyberbedrohungslandschaft wird nicht nur von kriminellen Syndikaten geprägt, sondern auch von staatlichen Gegnern, die KI für Spionage und Störung nutzen.
Staatlich unterstützte Akteure aus Russland, China, Iran und Nordkorea haben ihre Angriffe auf Europa ausgeweitet und verwischen dabei häufig die Grenzen zwischen politischen Motiven und wirtschaftlichem Gewinn.
Akteure mit Russland-Bezug verfolgen weiterhin die Sammlung von Informationen und störende Kampagnen im Zusammenhang mit dem Krieg in der Ukraine.
Zu ihren Zielen gehören die Nachverfolgung von Militärhilfe, die Beeinflussung der öffentlichen Meinung in Europa und die Untergrabung des Zusammenhalts der NATO.
Auch Gruppen mit Iran-Bezug wie Pulsar Kitten und Haywire Kitten haben ihre Phishing- und Spionagekampagnen gegen europäische Organisationen intensiviert, insbesondere in Deutschland und Frankreich, während die regionalen Spannungen zunehmen.
Chinas Cyberoperationen konzentrieren sich weiterhin auf strategische Branchen wie Verteidigung, Fertigung und Biotechnologie.
CrowdStrike identifizierte den Einsatz von USB-basierten Exploits durch Vertigo Panda sowie den Fokus von Vixen Panda auf Cloud-Infrastrukturen. Beide Aktivitäten dienen dem Diebstahl geistigen Eigentums zur Unterstützung von Chinas industriellen und technologischen Ambitionen.
Nordkoreanische Gegner, darunter Velvet Chollima, nehmen weiterhin die Verteidigungs- und Energiesektoren ins Visier und verbinden Spionage mit dem Diebstahl von Kryptowährungen zur Unterstützung staatlicher Ziele.
Der Aufstieg von Violence-as-a-Service
Ein prägender Trend im Jahr 2025 ist das Aufkommen von Netzwerken für Violence-as-a-Service.
Kriminelle Gruppen nutzen zunehmend digitale Plattformen wie Telegram, um physische Angriffe, Erpressung und Sabotage im Zusammenhang mit Ransomware- oder Kryptowährungsdiebstahl zu koordinieren.
Hybride Gegner wie RENAISSANCE SPIDER agieren an der Schnittstelle von Cyberkriminalität und physischer Kriminalität und bieten finanzielle Anreize für Gewalt gegen Unternehmen in der realen Welt.
Gleichzeitig haben sich Untergrundökosysteme zu komplexen Lieferketten entwickelt. Plattformen für Malware-as-a-Service (MaaS) und Initial Access Brokerage (IAB) – häufig auf russisch- und englischsprachigen Foren gehostet – haben Cyberkriminalität zur Ware gemacht.
CrowdStrike identifizierte seit 2024 260 IABs, die Zugänge zu mehr als 1.400 europäischen Unternehmen anboten und gestohlene Zugangsdaten sowie Zugänge zu Netzwerken an Ransomware-Betreiber verkauften.
KI gegen KI: Das nächste Cyber-Schlachtfeld
Das Zusammenwirken von KI-gestützter Automatisierung, ausgefeiltem Social Engineering und staatlich unterstützten Cyberaktivitäten markiert einen Wendepunkt für Europas Cybersicherheitsstrategie.
Herkömmliche Verteidigungsmodelle, die auf statischer Erkennung und reaktiver Reaktion beruhen, reichen nicht mehr aus.
Adam Meyers, bei CrowdStrike für Counter Adversary Operations verantwortlich, betonte die Notwendigkeit einer „durch KI unterstützten und von menschlicher Expertise geleiteten, informationsbasierten Verteidigung“.
Diese Strategie kombiniert prädiktive Analysen, verhaltensbasierte Erkennung und die von Menschen gesteuerte Bedrohungssuche, um gegnerische Aktivitäten zu erkennen, bevor sie zu einer umfassenden Kompromittierung eskalieren.
Für europäische Organisationen hängt die Widerstandsfähigkeit von proaktivem Informationsaustausch, mehrschichtigen Verteidigungsarchitekturen und kontinuierlicher Schulung des Sicherheitsbewusstseins ab, die KI-gestützte Täuschung berücksichtigt.
Der Aufstieg KI-gestützter Angriffe unterstreicht eine einfache Wahrheit: Nichts vertrauen, alles überprüfen.

