Bericht von CyberProof für 2026 warnt vor zunehmenden Cyberangriffen durch Identitätsmissbrauch und KI

Der Bericht von CyberProof für 2026 warnt, dass Cyberkriminelle zunehmend gestohlene Identitäten und KI nutzen, um schnellere und besser skalierbare Angriffe zu starten.

Written By
Ken Underhill
Ken Underhill
Mar 6, 2026
6 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Die globale Landschaft der Cyberbedrohungen hat sich 2025 verändert, da Angreifer zunehmend komplexe Malware zugunsten schnellerer und besser skalierbarer Taktiken aufgegeben haben, die sich auf die Kompromittierung von Identitäten, KI-gestützte Automatisierung und den Missbrauch von SaaS-Ökosystemen konzentrieren. 

Laut dem Global Threat Intelligence Report 2026 von CyberProof konzentrieren sich Angreifer nicht mehr darauf, Netzwerkgrenzen zu durchbrechen. 

Stattdessen melden sie sich mit kompromittierten Identitäten und vertrauenswürdigen Plattformen an und machen aus einem legitimen Zugriff eine mächtige Waffe.

„Bedrohungsakteure, insbesondere die als Scattered Spider bekannte Gruppe, haben die Kunst perfektioniert, sich als Mitarbeiter auszugeben, um Helpdesks davon zu überzeugen, Multi-Faktor-Authentifizierungs- (MFA-)Token zurückzusetzen“, sagte Liora Ziv, Threat-Intelligence-Researcherin bei CyberProof.  

Sie fügte hinzu: „Diese Technik ermöglichte es Angreifern, gültige Zugangsdaten zu erlangen und sich mit denselben Berechtigungen wie legitime Administratoren im Netzwerk zu bewegen, wodurch herkömmliche Tools zur Anomalieerkennung weniger effektiv wurden.“

Wichtigste Erkenntnisse aus dem CyberProof-Bericht

Der Bericht zeigt, dass diese sich wandelnden Angriffsstrategien kritische Branchen besonders stark getroffen haben, in denen selbst kurze Unterbrechungen schnell zu finanziellen Verlusten und Verzögerungen in der Lieferkette führen können. 

Der Einzelhandel etwa verzeichnete 2025 einen starken Anstieg der Ransomware-Aktivitäten. 

Dem Bericht zufolge nahmen Ransomware-Angriffe auf Einzelhändler im zweiten Quartal des Jahres um 58 % zu, und 80 % der Einzelhandelsunternehmen waren im Laufe des Jahres 2025 mindestens einmal Opfer eines Cyberangriffs. 

Viele dieser Vorfälle störten Logistik-, Zahlungs- und Bestandsverwaltungssysteme und lösten Kettenreaktionen bei Zulieferern, Vertriebsnetzen und Kundendiensten aus. 

Produktionsunternehmen waren mit einem noch stärkeren Anstieg bösartiger Aktivitäten konfrontiert. Die Zahl der Angriffe auf diesen Sektor stieg gegenüber 2024 um 61 % und machte letztlich 26 % aller weltweiten Cybervorfälle aus. 

Advertisement

Da Produktionsumgebungen in hohem Maße auf Betriebstechnologie (OT), Enterprise-Resource-Planning-Systeme (ERP) und eng synchronisierte Produktionslinien angewiesen sind, betrachten Angreifer Ausfallzeiten zunehmend als Druckmittel. 

Ransomware-Kampagnen zielten auf Systeme zur Produktionsplanung und industrielle Steuerungsumgebungen ab und zwangen Unternehmen, den Betrieb einzustellen, während sie mit den Angreifern verhandelten oder Systeme wiederherstellten.

Identitätskompromittierung wird zum wichtigsten Zugangspunkt für Angriffe

Im Zentrum vieler dieser Vorfälle steht ein grundlegender Wandel in der Art und Weise, wie Angreifer ihren ersten Zugang erlangen. 

Der Bericht hebt hervor, dass die Kompromittierung von Identitäten zum häufigsten Zugangspunkt für moderne Cyberangriffe geworden ist. 

Gestohlene oder kompromittierte Zugangsdaten waren 2025 für 22 % der bestätigten Sicherheitsverletzungen verantwortlich und machten den Missbrauch von Identitäten zum führenden Vektor für den Erstzugriff. 

Mit gültigen Zugangsdaten können Angreifer herkömmliche Schutzmaßnahmen wie Firewalls, Endpoint-Erkennung und Netzwerksegmentierung umgehen. 

Da sie sich mit legitimen Konten anmelden, anstatt Softwareschwachstellen auszunutzen, fügt sich ihr Verhalten häufig in das normale Nutzerverhalten ein. 

Gruppen wie Scattered Spider haben gezeigt, wie Angreifer sich als Mitarbeiter ausgeben und den IT-Helpdesk kontaktieren, um das Zurücksetzen von Passwörtern oder der Multi-Faktor-Authentifizierung (MFA) zu beantragen. 

Wird der Antrag genehmigt, erhalten die Angreifer durch die Zurücksetzung legitimen Zugriff auf Unternehmenssysteme – mit denselben Berechtigungen wie der kompromittierte Nutzer. 

Von dort aus können sie sich lateral durch Cloud-Dienste, Kollaborationsplattformen und SaaS-Anwendungen bewegen und dabei weiterhin wie vertrauenswürdige Nutzer erscheinen.

KI beschleunigt die Abläufe der Cyberkriminalität

Neben dem Identitätsdiebstahl nutzen Angreifer zunehmend Automatisierung und künstliche Intelligenz (KI), um ihre Aktivitäten zu skalieren und Angriffsabläufe zu beschleunigen. 

Dem Bericht zufolge enthielten 2025 etwa 80 % der Ransomware-Kampagnen in irgendeiner Phase des Angriffslebenszyklus KI-Komponenten. 

Advertisement

KI wird häufig eingesetzt, um äußerst überzeugende Phishing-E-Mails zu erstellen, das Scannen nach Schwachstellen zu automatisieren und die Entwicklung schädlicher Payloads zu beschleunigen. 

Indem KI den Zeitaufwand und das erforderliche Fachwissen für den Start von Angriffen reduziert, ermöglicht sie Cyberkriminellen, Kampagnen in weitaus größerem Umfang als in den Vorjahren durchzuführen.

ClickFix-Angriffe durch Social Engineering nehmen stark zu

Eine weitere schnell wachsende Taktik sind browserbasierte Social-Engineering-Angriffe, die als ClickFix-Kampagnen bekannt sind. 

Bei diesen Angriffen werden Nutzer dazu gebracht, schädliche Befehle auszuführen, indem gefälschte Verifizierungsaufforderungen in einem Webbrowser angezeigt werden. 

Die Opfer werden möglicherweise angewiesen, Befehle zu kopieren und in Systemtools einzufügen – angeblich, um eine Sicherheitsüberprüfung oder Softwareverifizierung abzuschließen. 

Dem Bericht zufolge nahm die ClickFix-Aktivität 2025 um mehr als 500 % zu und machte fast 8 % der blockierten Angriffsversuche in den überwachten Umgebungen aus.

Cyberkriminelle Gruppen arbeiten zusammen, um Angriffe zu skalieren

Die Bedrohungslandschaft entwickelt sich auch durch eine stärkere Zusammenarbeit zwischen cyberkriminellen Gruppen weiter. 

Statt als isolierte Organisationen zu agieren, beteiligen sich viele Angreifer inzwischen an lose verbundenen Ökosystemen, in denen sie Tools, Infrastruktur und operative Taktiken teilen. 

Bündnisse wie das Scattered LAPSUS$ Hunters-Kollektiv sowie Ransomware-Partnerschaften mit Gruppen wie LockBit, DragonForce und Qilin zeigen, wie Gegner Ressourcen bündeln, um die Geschwindigkeit und den Umfang ihrer Aktivitäten zu erhöhen. 

Durch das Teilen von Payload-Frameworks, Partnernetzwerken und Angriffsmethoden können diese Gruppen erfolgreiche Kampagnen schnell auf mehrere Branchen übertragen.

Angreifer zielen auf SaaS-Integrationen und Lieferketten ab

Gleichzeitig zielen Angreifer zunehmend auf miteinander verbundene Cloud-Plattformen und Integrationen von Drittanbietern, um ihre Reichweite zu vergrößern. 

Der Missbrauch von Lieferketten hat sich als besonders effektive Taktik erwiesen, da die Kompromittierung einer einzigen vertrauenswürdigen Integration mehrere Unternehmen gleichzeitig gefährden kann. 

Advertisement

Eine im Bericht hervorgehobene Kampagne betraf Angreifer, die auf OAuth-Integrationen innerhalb des Salesforce-Ökosystems statt auf die Plattform selbst abzielten. 

Durch die Kompromittierung verbundener Anwendungen von Drittanbietern erlangten die Angreifer Zugriff auf Customer-Relationship-Management-Umgebungen (CRM) und konnten riesige Mengen sensibler Daten exfiltrieren – ohne direkt in die Kerninfrastruktur von Salesforce einzudringen.

Diese Angriffe machen einen wachsenden blinden Fleck in vielen Unternehmensumgebungen deutlich: Organisationen fehlt häufig der vollständige Überblick über die Anwendungen, Integrationen und APIs von Drittanbietern, die mit ihren SaaS-Plattformen verbunden sind. 

Dadurch können Angreifer diese Vertrauensbeziehungen ausnutzen, um sich zwischen Systemen zu bewegen und auf sensible Daten zuzugreifen, während sie herkömmliche Sicherheitskontrollen umgehen.

So können Unternehmen das Identitätsrisiko reduzieren

Da identitätsbasierte Angriffe, der Missbrauch von SaaS und KI-gestützte Ransomware-Kampagnen weiter zunehmen, müssen Unternehmen ihre Ansätze zur Abwehr von Cyberbedrohungen überdenken. 

Herkömmliche Perimeterschutzmaßnahmen allein reichen nicht mehr aus, wenn Angreifer legitime Zugangsdaten und vertrauenswürdige Plattformen nutzen können.

  • Stärken Sie das Identitäts- und Zugriffsmanagement durch die Durchsetzung von Phishing-resistenter MFA, die Implementierung von Zugriffskontrollen nach dem Prinzip der geringsten Berechtigungen und die Verschärfung der Verfahren zur Identitätsprüfung bei Anfragen an den Helpdesk zum Zurücksetzen von Zugangsdaten oder MFA.
  • Überwachen Sie kontinuierlich die Authentifizierungsaktivitäten mithilfe von Tools zur Erkennung und Reaktion auf Identitätsbedrohungen (ITDR) um verdächtiges Verhalten wie ungewöhnliche Anmeldungen, Rechteausweitungen, unmögliche Reiseereignisse und anomale MFA-Änderungen zu erkennen.
  • Überprüfen Sie regelmäßig OAuth-Integrationen, API-Schlüssel und Drittanbieter-SaaS-Verbindungen, um Anwendungen mit übermäßigen Berechtigungen, nicht verwendete Token und Schattenintegrationen zu identifizieren, die Angreifern unbefugten Zugriff ermöglichen könnten.
  • Verbessern Sie Transparenz und Sicherheitsniveau in Cloud-Umgebungen durch die Identifizierung von Fehlkonfigurationen, die Absicherung von APIs und die Implementierung von Verfahren für Cloud-Sicherheitsstatusmanagement zur Verringerung der durch Konfigurationsfehler bedingten Angriffsfläche.
  • Schränken Sie die Nutzung von Tools für Remote-Management und -Monitoring (RMM) und anderen Administrationsprogrammen ein, erfassen und überwachen Sie sie und verhindern Sie so, dass Angreifer vertrauenswürdige Software für einen dauerhaften Zugriff missbrauchen.
  • Beschleunigen Sie das Schwachstellenmanagement durch die Priorisierung des schnellen Einspielens von Patches für internetexponierte Systeme, Identitätsdienste und kritische Infrastrukturen – insbesondere wenn neu offengelegte Schwachstellen aktiv ausgenutzt werden.
  • Führen Sie regelmäßig Schulungen zur Sicherheitsaufklärung durch und testen Sie Pläne zur Reaktion auf Vorfälle anhand von Simulationen, um sicherzustellen, dass Teams identitätsbasierte Angriffe und Ransomware-Vorfälle schnell erkennen, eindämmen und bewältigen können.
Advertisement

Zusammengenommen helfen diese Maßnahmen Unternehmen, das potenzielle Ausmaß von Angriffen zu begrenzen und ihre Widerstandsfähigkeit zu stärken.

Cyberkriminelle missbrauchen vertrauenswürdige Systeme

Der CyberProof-Bericht unterstreicht letztlich einen grundlegenden Wandel in der Cybersicherheit: Angreifer konzentrieren sich nicht mehr ausschließlich darauf, in Systeme einzudringen, sondern darauf, die Identitäten, Plattformen und Integrationen zu missbrauchen, denen Unternehmen bereits vertrauen. 

Da KI die Angriffsgeschwindigkeit erhöht und cyberkriminelle Gruppen zusammenarbeiten, um ihre Aktivitäten zu skalieren, wird die Grenze zwischen legitimer Aktivität und bösartigem Verhalten weiter verschwimmen.

Dieser Wandel veranlasst Unternehmen dazu, Zero-Trust-Lösungen einzusetzen, die davon ausgehen, dass standardmäßig keinem Nutzer und keinem System vertraut werden sollte.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.