Zum Inhalt

Ransomware

Wie Ransomware in kleine Betriebe kommt

Das BSI nennt zwei Hauptwege: die Mail und das Gerät, das aus dem Internet erreichbar ist. Dazu kommen der offene Fernzugang und der eigene Dienstleister.

Stand: 17.09.2026

In seinem Bericht zur Bedrohungslage 2022 steht dazu:

„Die wichtigsten Infektionsvektoren von Ransomware sind hierbei insbesondere Spam-Mails mit schadhaften Anhängen oder verlinkter Schadsoftware, sowie Schwachstellen in aus dem Internet erreichbaren Server-Systemen.“

Eine deutsche Statistik, wie sich Ransomware-Angriffe auf diese Wege verteilen, gibt es nicht. Das BKA zählt Fälle und Varianten, aber keine Einfallstore. Die Wege und ihre Mechanik lassen sich trotzdem gut beschreiben.

Die Mail, die wie eine echte Antwort aussieht

Die Mail mit dem verseuchten Anhang kennt jeder. Weniger bekannt ist, wie gut sie inzwischen aussieht. Das BSI beschreibt Schadsoftware, die auf einem befallenen Rechner echte Mails und Kontakte ausliest:

„Anschließend werden Spam-Mails als vermeintliche Antworten auf entsprechende tatsächliche E-Mails versendet. Die bekannten Betreffzeilen und Zitate einer vorhergehenden Kommunikation lassen die Spam-Mails für die Empfänger noch authentischer erschienen.“

Die Mail kommt dann als Antwort auf ein Gespräch, das es wirklich gab, mit dem richtigen Betreff. Da hilft auch eine gute Schulung nur begrenzt.

Das Gerät, das aus dem Internet erreichbar ist

Jeder Betrieb hat Geräte, die von außen erreichbar sein müssen. Die Firewall, der Zugang für die Arbeit von zu Hause, bei manchen noch ein eigener Mailserver. Genau die sucht die Gegenseite, automatisch und im ganzen Internet.

Das BSI zählt im Lagebericht 2025 auf, was Unternehmensnetze „verwundbar und zu leichter Beute für Cyberkriminelle“ macht:

  • „Falsch konfigurierte Webdienste und -server“
  • „schwache oder weitverbreitete Passwörter wie etwa ‚12345‘“
  • „Schwachstellen in aus dem Internet erreichbaren, unzureichend gewarteten und gepatchten Systemen“

Besonders betroffen waren im Berichtszeitraum ausgerechnet die Geräte, die schützen sollen. Das BSI nennt VPN-Zugänge von Ivanti und Firewalls von Fortinet. Bei Fortinet blieb ein Zugriff der Angreifer sogar nach dem Einspielen der Sicherheitsupdates bestehen, und die Betreiber merkten es vorerst nicht.

Ein weiterer Satz aus demselben Kapitel betrifft kleine Betriebe direkt:

„Als ebenso problematisch erweist sich in der Praxis der Einsatz von IT-Produkten, deren Herstellersupport bereits endete, sodass keine Sicherheitsupdates mehr bereitgestellt werden.“

Eine Firewall, für die es keine Updates mehr gibt, ist deshalb kein Sparposten. Sie ist ein offenes Tor, das nur noch so aussieht, als wäre es zu.

Wie viel da zusammenkommt, zeigen zwei Zahlen. Weltweit wurden im Berichtszeitraum des BSI im Schnitt täglich 119 neue Schwachstellen bekannt, das sind rund 24 Prozent mehr als im Jahr davor. Das BSI sagt dazu, der Anstieg gehe teilweise auf eine geänderte Zählweise zurück. Aktiv von Kriminellen ausgenutzt wurden laut der US-Behörde CISA 245 Schwachstellen, rund 32 Prozent mehr als im Vorjahr. Das BKA gibt diese Zahl wieder.

Man muss also nicht jede Lücke der Welt kennen. Man muss wissen, was man selbst von außen erreichbar betreibt, und dort schnell sein.

Der Fernzugang mit schwachem Passwort

Das BSI beschreibt Täter, die das Internet nach offenen Fernzugängen absuchen, etwa nach dem Windows-Fernzugriff RDP. Dort probieren sie Passwörter durch, bis eines passt.

Dazu kommen Zugangsdaten, die schon im Umlauf sind. Das BSI schreibt, die große Zahl veröffentlichter Zugangsdaten erhöhe die Wahrscheinlichkeit, „dass Täter im Besitz noch anwendbarer Zugangsdaten sind“. Wer dasselbe Passwort für den Firmenzugang und ein privates Konto nutzt, macht es den Tätern leicht.

Das Gegenmittel steht in unserem Beitrag über die fünf Dinge, die gegen Ransomware wirklich helfen: Fernzugang nur über VPN, und dazu ein zweiter Faktor.

Der eigene Dienstleister

Dieser Weg ist unangenehm, gerade für uns. Kastl & Rieter ist selbst ein IT-Dienstleister mit Zugang zu den Systemen seiner Kunden.

Das BSI beschreibt die Folgen so:

„So kann ein Ransomware-Angriff auf einen IT-Dienstleister beispielsweise zahlreiche weitere betroffene Opfer nach sich ziehen, die infolge von Service-Abschaltungen des IT-Dienstleisters mittelbar mit betroffen sind.“

Der deutsche Fall, den das BSI dazu nennt: Ein Angriff auf einen kommunalen IT-Dienstleister Ende Oktober 2023 betraf 72 Kommunen mit rund 20.000 Arbeitsplätzen. Die europäische Sicherheitsagentur ENISA ordnet 10,6 Prozent der von ihr erfassten Bedrohungen den Lieferketten zu.

Die richtige Antwort darauf ist nicht, keinen Dienstleister zu haben. Es sind zwei Fragen, die Sie jedem stellen dürfen, uns eingeschlossen: Wie ist Ihr Zugang zu meinen Systemen abgesichert? Und was passiert mit mir, wenn es Sie trifft?

Was die europäischen Zahlen sagen, und was nicht

Die ENISA hat für ihren Bericht 2025 genau 4.875 Vorfälle in der EU ausgewertet, überwiegend aus offenen Quellen. Danach waren etwa 60 Prozent Phishing und 21,3 Prozent ausgenutzte Schwachstellen.

Wichtiger als die Häufigkeit ist, was danach passierte. Nur 27 Prozent der Phishing-Fälle führten zu einem Einbruch. Bei den ausgenutzten Schwachstellen waren es fast 70 Prozent.

Die Mail ist also der häufigste Versuch. Je Versuch führt aber die Schwachstelle viel öfter zum Einbruch. Unterm Strich liegen beide Wege damit etwa gleichauf. Zwei Einschränkungen gehören dazu: Die Zahlen gelten für alle Arten von Vorfällen in der EU, Ransomware ist nur ein Teil davon. Und die ENISA schreibt selbst, dass offene Quellen kein vollständiges Bild ergeben.

Vier Fragen für Ihren Betrieb

Aus den Wegen oben ergeben sich vier Fragen, in der Reihenfolge, in der sie sich für einen kleinen Betrieb stellen:

  1. Was ist bei uns überhaupt von außen erreichbar? Das BSI nennt diese Übersicht als Voraussetzung für alles Weitere.
  2. Wie kommen Mitarbeiter und Dienstleister von außen herein? Direkt über RDP oder über VPN mit zweitem Faktor?
  3. Wann wurde das zuletzt aktualisiert, und gibt es dafür überhaupt noch Updates vom Hersteller?
  4. Was passiert, wenn jemand auf eine Mail klickt? Laufen Makros, und mit welchen Rechten arbeitet der Mitarbeiter?

Wenn Sie eine davon nicht beantworten können, stellen Sie sie Ihrem IT-Betreuer. Welche Programme und Geräte bei Ihnen bald keine Updates mehr bekommen, zeigt unsere Übersicht der Support-Enden.

Kostenfreies Erstgespräch

Unverbindlich. Kostenfrei.

Oder rufen Sie direkt an: 0221 630615160

Quellen

Stand dieser Angaben: 17.09.2026. Gelesen wurde an diesem Tag. Diese Seite beschreibt Angriffswege nach amtlichen Quellen. Eine rechtliche Einordnung Ihres Betriebs leistet sie nicht, und sie ist keine Rechtsberatung.