Der Picus Red Report 2026 zeigt: Angreifer setzen auf Tarnung statt auf Zerstörung

Der Picus Red Report 2026 zeigt, dass Angreifer von Ransomware zu verdeckten Techniken für langfristigen Zugriff übergehen.

Written By
Ken Underhill
Ken Underhill
Feb 10, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Cyberangreifer ändern still und leise ihre Vorgehensweise – und der neueste Picus Red Report™ zeigt, dass Zerstörung nicht länger das Ziel ist. 

Statt Systeme zu verschlüsseln oder unmittelbar für Störungen zu sorgen, hat Picus Security festgestellt, dass Angreifer in Unternehmensumgebungen auf Tarnung, Persistenz und langfristigen Zugriff setzen. 

„Der Red Report 2026 bestätigt, dass die Ära der ‚Smash-and-Grab‘-Cyberkriminalität zu Ende geht und das Zeitalter des ‚digitalen Parasiten‘ begonnen hat“, sagte Dr. Süleyman Özarslan, Mitgründer von Picus Security und VP von Picus Labs, in einer E-Mail an eSecurityPlanet. 

Er fügte hinzu: „Wir erleben eine strategische Kehrtwende, da Angreifer die unmittelbare Zerstörung gegen eine stille Persistenz eingetauscht haben. 

Dr. Özarslan erklärte: „Die Verschlüsselung durch Ransomware ist um 38 % zurückgegangen. An ihre Stelle ist eine Landschaft getreten, in der 80 % der wichtigsten Angriffstechniken der Umgehung von Sicherheitsmaßnahmen und der Aufrechterhaltung eines unsichtbaren, langfristigen Zugriffs dienen.“

Er fügte hinzu: „Der moderne Angreifer bricht nicht länger die Tür auf – er meldet sich einfach an.“

Veränderungen im Verhalten von Angreifern

Picus stützte seinen Bericht auf eine umfassende Analyse von mehr als 1,1 Millionen schädlichen Dateien und 15,5 Millionen Angreiferaktionen, die im Laufe des Jahres 2025 in Unternehmensumgebungen beobachtet wurden. 

Die Daten weisen auf eine klare Verschiebung der Prioritäten von Angreifern hin: Die Aktivität zur Verschlüsselung durch Ransomware ging um 38 % zurück, während Techniken für Tarnung, Persistenz und langfristigen Zugriff deutlich zunahmen. 

Laut Picus Labs konzentrieren sich inzwischen etwa 80 % der am häufigsten beobachteten Angriffstechniken auf Umgehung, Persistenz und Identitätsmissbrauch statt auf unmittelbare Störungen.

Statt neue Exploit-Klassen einzuführen, verfeinern Angreifer etablierte Techniken, um sich nahtlos in den normalen Unternehmensbetrieb einzufügen. 

Im dritten Jahr in Folge wurde Prozess-Injection (T1055) als häufigste Technik eingestuft und in 30 % der analysierten Malware-Samples festgestellt. 

Advertisement

Indem sie schädlichen Code in legitime und vertrauenswürdige Prozesse einschleusen, können Angreifer unter dem Deckmantel normaler Systemaktivitäten agieren und so die Wahrscheinlichkeit einer Erkennung durch herkömmliche Endpoint-Kontrollen verringern.

Auch die Techniken zur Umgehung von Sicherheitsmaßnahmen haben sich weiterentwickelt und stellen automatisierte Sicherheits-Pipelines direkt auf die Probe. 

Umgehung von Virtualisierung und Sandbox (T1497) nahm stark zu und wurde zur vierthäufigsten 2025 beobachteten Technik. 

Moderne Malware prüft zunehmend, ob sie in einer Analyseumgebung ausgeführt wird, und unterdrückt ihre Ausführung, wenn sie verräterische Indikatoren erkennt. 

Picus Labs hob Malware-Familien wie LummaC2 hervor, die anhand geometrischer Berechnungen Mausbewegungsmuster analysieren, um menschliche Interaktion von automatisierten Sandboxes zu unterscheiden. 

Erscheint das Verhalten zu präzise oder künstlich, bleibt die Malware inaktiv und erzeugt so ein falsches Sicherheitsgefühl.

Identitätsmissbrauch ist ein weiteres grundlegendes Element dieser auf Persistenz ausgerichteten Strategie. 

Anmeldeinformationen aus Passwortspeichern (T1555) wurden bei fast einem Viertel aller analysierten Angriffe festgestellt. Das unterstreicht, dass die Identität – und nicht der traditionelle Netzwerkperimeter – zum primären Ziel geworden ist. 

Sobald Angreifer gültige Anmeldeinformationen erlangt haben, können sie sich als legitime Benutzer authentifizieren, sich seitlich in Systemen bewegen und mit minimalem Widerstand den Zugriff aufrechterhalten, wobei sie sich oft über längere Zeit in alltägliche Benutzeraktivitäten einfügen.

So können Unternehmen Risiken reduzieren

Da die Taktiken von Angreifern zunehmend auf Tarnung und Persistenz ausgerichtet sind, müssen Unternehmen ihre Abwehrmaßnahmen anpassen, um Aktivitäten zu erkennen, die sich in den normalen Betrieb einfügen. 

Herkömmliche Sicherheitskontrollen allein erkennen Bedrohungen, die legitime Tools, Anmeldeinformationen und vertrauenswürdige Infrastruktur missbrauchen, möglicherweise nicht zuverlässig. 

Die folgenden Maßnahmen zeigen praktische Schritte auf, mit denen Sicherheitsteams ihre Transparenz verbessern, die Verweildauer von Angreifern verkürzen und ihre Reaktionsfähigkeit stärken können.

  • Validieren Sie kontinuierlich Sicherheitskontrollen anhand des realen Angreiferverhaltens, einschließlich verdeckter Techniken wie Prozess-Injection und der Umgehung von Sandboxes.
  • Überwachen Sie die abnormale Nutzung von Anmeldeinformationen, Identitäten und legitimen Tools, um Angreifer zu erkennen, die als gültige Benutzer agieren.
  • Stärken Sie die Identitätssicherheit durch Zugriffsrechte nach dem Prinzip der geringsten Privilegien, eine gute Pflege von Anmeldeinformationen sowie Funktionen zur Erkennung und Reaktion auf Identitätsbedrohungen.
  • Etablieren Sie Verhaltensbaselines auf Endpunkten und in Systemen, um subtile Abweichungen zu erkennen, die mit Persistenz und Tarnung verbunden sind.
  • Verbessern Sie die Transparenz über Cloud-, Netzwerk- und Hardwareschichten hinweg, um Command-and-Control-Aktivitäten zu erkennen, die über vertrauenswürdige Dienste oder Geräte geleitet werden.
  • Beschränken und überwachen Sie administrative Tools, Skripting-Umgebungen und Mechanismen für den Fernzugriff, um den Missbrauch legitimer Funktionen einzuschränken.
  • Testen und aktualisieren Sie regelmäßig Incident-Response-Pläne, damit Teams Eindringversuche mit geringer Geräuschentwicklung und Fokus auf Persistenz erkennen, eindämmen und beheben können.
Advertisement

Zusammen helfen diese Maßnahmen Unternehmen dabei, subtileres Angreiferverhalten früher zu erkennen, langfristige Persistenz einzuschränken und effektiver auf Bedrohungen zu reagieren, die sich in den normalen Betrieb einfügen sollen. 

Wenn Angreifer unauffällig bleiben

Der Bericht zeigt, dass viele Angreifer ruhigen, langfristigen Zugriff statt unmittelbarer Störungen priorisieren. 

Indem sie auf vertrauenswürdige Tools, gültige Anmeldeinformationen und vertraute Infrastruktur zurückgreifen, können sich Angreifer in den normalen Betrieb einfügen und ihre Verweildauer verlängern. 

Um dieser Entwicklung zu begegnen, müssen sich Sicherheitsteams auf eine kontinuierliche Verhaltensbeobachtung, die fortlaufende Validierung von Abwehrmaßnahmen und stärkere Identitätskontrollen konzentrieren, um die Erkennung und Reaktion auf Aktivitäten mit geringer Geräuschentwicklung zu verbessern.

Dieser Wandel hin zu identitäts- und vertrauensbasiertem Missbrauch veranlasst Unternehmen dazu, Zero-Trust-Lösungen zu bewerten, die implizites Vertrauen zwischen Benutzern, Geräten und Diensten reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.