Ransomware Attacks Are Targeting Managers and other Business Leaders 

Erkenntnisse von Zscaler zeigen, dass Ransomware-Angreifer zunehmend Manager und Führungskräfte ins Visier nehmen.

Written By
Ken Underhill
Ken Underhill
Aug 11, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ransomware-Angriffe werden häufig an ihren endgültigen Auswirkungen gemessen: verschlüsselten Systemen, gestohlenen Daten, Betriebsunterbrechungen und Lösegeldforderungen in Millionenhöhe. 

Den Mitarbeitern, die in den Anfangsphasen eines Angriffs kompromittiert werden, wird jedoch deutlich weniger Aufmerksamkeit zuteil. 

Neue Forschung von Zscaler ThreatLabz legt nahe, dass Betreiber von Ransomware zunehmend Mitarbeiter ins Visier nehmen, deren geschäftliche Befugnisse und Zugriffsrechte wertvolle Wege in ein Unternehmen eröffnen können.

Die wichtigsten Erkenntnisse von Zscaler zur Ransomware

  • 62 % der Opfer hatten eine Position auf Manager-Ebene oder höher
  • 75 % der Opfer arbeiteten in den Bereichen Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing
  • Etwa 50 % der Opfer arbeiteten im Industrie- oder IT-Sektor
  • 44 % der Opfer gehörten der Generation X an und waren durchschnittlich 46 Jahre alt 

Ransomware-Angreifer nehmen zunehmend Manager und Führungskräfte ins Visier 

ThreatLabz analysierte eine Ransomware-Kampagne, die mit einer Gruppe in Verbindung steht, die dafür bekannt ist, sich Erstzugang zu verschaffen, große Mengen an Unternehmensdaten zu stehlen und kritische Systeme gezielt zu verschlüsseln. 

Über einen Zeitraum von einem Monat identifizierten die Forscher 351 Opfer in 334 Unternehmen. 

Die Ergebnisse zeigen, dass Führungsverantwortung, Zugang zu Finanzprozessen und bereichsübergreifende Geschäftsbeziehungen Mitarbeiter zu attraktiveren Zielen machen können.

Warum Ransomware-Angreifer Manager mit privilegiertem Geschäftszugriff ins Visier nehmen

Von den identifizierten Opfern hatten 62 % eine Position auf Manager-Ebene oder höher. Diese Erkenntnis macht einen wichtigen Unterschied zwischen technischen und geschäftlichen Privilegien deutlich.

Herkömmliche Sicherheitsprogramme konzentrieren sich häufig auf Benutzer mit erweiterten technischen Berechtigungen, doch Manager können ebenso wertvolle geschäftliche Privilegien besitzen. 

Advertisement

Je nach ihren Aufgaben können sie Zahlungen genehmigen, Budgets überwachen, mit Lieferanten kommunizieren, Verträge prüfen, auf vertrauliche Informationen zugreifen oder Aktivitäten über Abteilungsgrenzen hinweg koordinieren.

Die Kompromittierung dieser Konten könnte es Ransomware-Betreibern daher ermöglichen, Informationen zu sammeln, auf sensible Daten zuzugreifen, sich als vertrauenswürdige Mitarbeiter auszugeben oder ihre Reichweite innerhalb des Unternehmens auszuweiten.

Die Untersuchung ergab außerdem, dass die Generation X 44 % der Opfer stellte; das Durchschnittsalter der Opfer lag bei 46 Jahren. 

Dies deutet nicht unbedingt darauf hin, dass das Alter selbst ein primärer Risikofaktor ist, sondern könnte die Dauer der Berufserfahrung widerspiegeln. 

Viele Mitarbeiter der Generation X bekleiden derzeit etablierte Manager- und Führungspositionen, die den von Angreifern gesuchten organisatorischen Zugang bieten.

Geschäftsbereiche, die am häufigsten Ziel von Ransomware-Angriffen sind

Etwa 75 % der Opfer arbeiteten in den Bereichen Buchhaltung und Finanzen, Vertrieb, Betrieb, Personalwesen oder Marketing.

Buchhaltung und Finanzen stellten 17,7 % der Opfer, während der Vertrieb 17,4 % und der Betrieb 16,8 % ausmachten. 

Diese Bereiche verarbeiten regelmäßig Informationen und Abläufe, die während eines Ransomware-Angriffs wertvoll sein könnten.

Mitarbeiter in der Buchhaltung können beispielsweise auf Rechnungen, Zahlungsinformationen, Bankdaten, Genehmigungen und Lieferantenunterlagen zugreifen. 

Vertriebsmanager arbeiten möglicherweise mit Kundenkonten, Verträgen, Preisen und Umsatzprognosen. 

Mitarbeiter im operativen Geschäft koordinieren häufig Lieferanten, interne Teams und wichtige Geschäftsprozesse.

Die Ergebnisse zeigen, warum ein Mitarbeiter keine Administratorrechte benötigt, um ein erhebliches Risiko zu schaffen. 

Gewöhnlicher Geschäftszugriff kann einen Weg zu sensiblen Informationen, Unternehmensanwendungen, Finanzprozessen und vertrauenswürdiger interner Kommunikation eröffnen.

Advertisement

Warum Ransomware-Angreifer Industrie- und Technologieunternehmen ins Visier nehmen

Etwa die Hälfte der identifizierten Opfer arbeitete in zwei Sektoren: Auf die Industrie entfielen 35,5 %, auf die Informationstechnologie 14,6 %.

Kompromittierte Mitarbeiter in Industrieunternehmen könnten potenziell Zugriff auf Systeme ermöglichen, die Produktion, Logistik oder Vertrieb unterstützen. 

In Technologieunternehmen können Mitarbeiterkonten geistiges Eigentum oder Plattformen offenlegen, die digitale Produkte und Dienstleistungen unterstützen.

Diese Umgebungen sind attraktive Ziele für Ransomware, weil die Unterbrechung von Produktion, Logistik, Zahlungen oder digitalen Diensten während von Erpressungsverhandlungen operativen und finanziellen Druck erzeugen kann. 

Wie Unternehmen das Ransomware-Risiko senken können  

Die Ergebnisse legen nahe, dass Unternehmen ihre Ransomware-Abwehr über herkömmliche technisch privilegierte Konten hinaus ausweiten sollten. 

Sicherheitsteams sollten die Befugnisse, Beziehungen, Anwendungen und Informationen berücksichtigen, die Managern und anderen geschäftskritischen Mitarbeitern zur Verfügung stehen. 

Unternehmen können den Schutz dieser Hochrisikobenutzer durch mehrere sich ergänzende Sicherheitsmaßnahmen verbessern.

  • Für Manager und andere besonders gefährdete Mitarbeiter phishing-resistente MFA und Zugriffe nach dem Prinzip der geringsten Privilegien durchsetzen , um den Missbrauch von Zugangsdaten zu reduzieren und den Zugriff von Angreifern zu begrenzen.
  • Nutzen Sie Ransomware-Schutztools , die Endpoint-, Netzwerk-, Identitäts- und verhaltensbasierte Erkennung kombinieren, um bösartige Aktivitäten zu erkennen und zu blockieren, bevor sich Ransomware ausbreiten kann.
  • Identitäten und Sitzungen auf verdächtige Aktivitäten überwachen , darunter ungewöhnliche Anmeldungen, unerwartete MFA-Änderungen, Token-Missbrauch, anormale Datenübertragungen und unbefugten Fernzugriff.
  • Externe Kommunikation einschränken und sensible Anfragen verifizieren , um Identitätsvortäuschung, Social Engineering und bösartige Kontaktaufnahme über Kollaborationsplattformen zu reduzieren.
  • Für risikoreiche Aktionen eine zusätzliche Verifizierung verlangen , darunter hohe Zahlungen, Änderungen von Bankverbindungen, Aktualisierungen von Lieferantendaten, Zurücksetzungen von Zugangsdaten und den Zugriff auf sensible Systeme.
  • Kritische Systeme segmentieren und isolierte Backups vorhalten, um die laterale Bewegung einzuschränken, wichtige Daten zu schützen und die Wiederherstellung ohne Lösegeldzahlungen zu ermöglichen.
  • Incident-Response-Pläne mit Tools zur Angriffssimulation testen, die Angriffssimulationen mit Ransomware-Szenarien ermöglichen.
Advertisement

Letztlich erfordert ein wirksamer Schutz vor Ransomware, dass Unternehmen Privilegien über Administratorrechte hinaus betrachten. 

Der Schutz von Mitarbeitern auf Grundlage ihrer Zugriffsrechte und Befugnisse kann dazu beitragen, dass sich ein kompromittiertes Konto nicht zu einem umfassenderen Ransomware-Angriff ausweitet. 

Zero Trust kann diesen Ansatz stärken, indem der Zugriff kontinuierlich überprüft und eingeschränkt wird, wie weit sich Angreifer bewegen können, wenn ein Konto kompromittiert wurde. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.