Ransomware
Ransomware: was im Mittelstand wirklich passiert
1.041 Ransomware-Angriffe sind 2025 in Deutschland bei der Polizei angezeigt worden. Das sind 10 Prozent mehr als 2024, damals waren es 950.
Rund 90 Prozent davon trafen kleine und mittlere Unternehmen. Und nur 7 Prozent der Geschädigten haben nach eigener Angabe Lösegeld gezahlt.
Stand: 17.09.2026
Mit diesen drei Zahlen fällt ein Bild in sich zusammen, das viele im Kopf haben. Ransomware ist kein Thema, das nur Konzerne betrifft. Und die allermeisten Betroffenen zahlen nicht. Das BKA liest daraus, dass Zahlen für viele nur der letzte Ausweg ist, wenn die eigenen Daten anders nicht mehr zurückkommen.
Wie der Tag nach einem Angriff aussieht, entscheidet sich deshalb lange vorher. Vor allem daran, ob es eine Sicherung gibt, an die der Angreifer nicht herankam.
Woher die Zahlen kommen, und was sie nicht zeigen
Die Zahlen stammen aus einer Erhebung des BKA in den Bundesländern und bei den eigenen Fachdienststellen. Gezählt wird, was bei der Polizei angezeigt wurde. Das BKA schreibt selbst dazu, die Daten umfassten „ausschließlich das polizeiliche Hellfeld“.
Wie viel nie angezeigt wird, weiß niemand. Das BKA nennt das Dunkelfeld bei Cyberkriminalität „Studien zufolge weit überdurchschnittlich ausgeprägt“. Die 1.041 sind also eine Untergrenze.
| 2024 | 2025 | |
|---|---|---|
| Angezeigte Ransomware-Angriffe | 950 | 1.041 |
| Anteil davon gegen KMU | rund 80 %* | rund 90 % |
| Geschädigte, die Lösegeld zahlten | 9 % | 7 % |
Quellen: BKA, Bundeslagebild Cybercrime 2025, Seite 14 und 15. Die Werte für 2024 nach dem Lagebericht 2025 des BSI, der sich auf das BKA stützt. * Beim BSI für angezeigte Angriffe allgemein, nicht nur für Ransomware.
Ganz gleich gemessen sind die beiden KMU-Anteile nicht. Die 80 Prozent nennt das BSI für angezeigte Angriffe allgemein, Ransomware ist dort ein Beispiel. Die 90 Prozent zählt das BKA nur für Ransomware. Die Richtung ist dieselbe.
Eine zweite Einschränkung gehört dazu. „KMU“ reicht nach der EU-Definition bis 249 Beschäftigte, und das BKA teilt nicht weiter auf. Wie viele Fälle Betriebe mit zwölf oder dreißig Leuten trafen, sagt die Statistik nicht.
Zwei weitere Beobachtungen aus demselben Bericht sind für die Planung wichtig. Die Angriffe kamen 2025 in Wellen, mit Spitzen im März, Juli und Oktober. Und die ruhigeren Sommermonate, die es in früheren Jahren gab, blieben 2025 aus. Auf eine stille Urlaubszeit sollte sich also niemand verlassen.
Was passiert, wenn niemand zahlt
Wer nicht zahlt, muss damit rechnen, auf einer sogenannten Leak-Seite zu landen. Dort nennen die Täter ihre Opfer und stellen gestohlene Daten ins Netz. 292 deutsche Geschädigte standen 2025 auf solchen Seiten, 88 Prozent mehr als im Jahr davor. Die Zahl stammt von einem Beobachtungsdienst, den das BKA zitiert, und sie kann sich nachträglich noch ändern.
Das BSI erklärt, warum diese Zahl kleiner ist als die Wirklichkeit. Genannt werden in der Regel nur Organisationen, die nicht zahlen, und nicht jede Tätergruppe betreibt eine solche Seite. „Ein großes Dunkelfeld an mutmaßlich durch Ransomware Geschädigten verbleibt.“
Für einen Betrieb heißt das: Der Name kann öffentlich werden, auch wenn die Technik längst wieder läuft.
Warum es gerade kleine Betriebe trifft
Das BSI gibt darauf im Lagebericht 2025 eine nüchterne Antwort:
„Angreifer wägen in der Regel die Aufwände und den erwarteten Nutzen eines Angriffs ab. Angegriffen werden dann nicht unbedingt die Unternehmen mit dem größten Erpressungspotenzial, sondern vor allem die Unternehmen mit den schwächsten Sicherheitsvorkehrungen.“
An anderer Stelle wird es noch deutlicher. Die Lage bleibe angespannt, und zwar nicht wegen neuer Angriffstechnik. Sondern „vor allem auf mangelndes Angriffsflächenmanagement aufseiten der Gefährdeten“.
Übersetzt heißt das: Meistens hat niemand Ihren Betrieb persönlich ausgesucht. Oft findet ein Programm im Internet ein Gerät, das verwundbar ist, und breitet sich von dort automatisch aus. Ob dahinter zwei Leute arbeiten oder zweihundert, spielt beim Finden keine Rolle.
Deshalb schützt der Gedanke „bei uns ist doch nichts zu holen“ nicht.
Das BSI sagt auch offen, woran es bei kleinen Betrieben meistens hängt. Gemeint sind Betriebe unter 10 und unter 50 Beschäftigten:
„Gerade die Kleinst- [...] und die kleinen [...] Unternehmen verfügen oftmals nicht über das erforderliche Personal, das sich um Betrieb und Absicherung der Informationstechnik des Unternehmens kümmert. Für diese Betriebe lohnt es sich beispielsweise schlicht nicht, eigenes IT-Personal einzustellen.“
Das ist kein Vorwurf an Sie. Das BSI beschreibt damit eine Rechnung, die für Betriebe dieser Größe aufgeht.
Ein Angriff läuft über Wochen, bevor man ihn sieht
Das BSI hat den Ablauf eines Ransomware-Angriffs in fünf Stufen beschrieben. Zu jeder Stufe nennt es die Ausfallzeit, mit der man rechnen muss. Das Papier ist von März 2021. Die Namen der Schadprogramme darin sind veraltet, der Ablauf ist es nicht.
| Stufe | Was passiert | Ausfall laut BSI |
|---|---|---|
| 1. Einbruch | Über einen Mail-Anhang, einen Link oder einen ungepatchten Server im Internet. Mails und Zugangsdaten fließen ab. | Einzelne Mitarbeiter, einige Stunden bis wenige Tage |
| 2. Ausbreitung | Weitere Schadsoftware kommt nach und breitet sich automatisch bis in die zentrale Benutzerverwaltung aus. | Mehrere Tage bis wenige Wochen, zeitweise kompletter Ausfall |
| 3. Umsehen | Menschen prüfen von Hand, was sich lohnt. Oft zwei bis drei Wochen nach dem Einbruch. | Wenige bis einige Wochen |
| 4. Verschlüsselung | Alle Systeme gleichzeitig. Oft auch die Sicherungen, wenn sie nicht offline liegen. | Mit funktionierender Sicherung mehrere Tage bis einige Wochen. Ohne mehrere Wochen bis Monate. |
| 5. Veröffentlichung | Drohung, die kopierten Daten ins Netz zu stellen. | Ansehensverlust und finanzielle Folgen |
Quelle: BSI, „Fortschrittliche Angriffe. Neue Qualität aktueller Angriffe und Prognose“, Stand März 2021.
An der Tabelle fallen zwei Dinge auf.
Zwischen Einbruch und Verschlüsselung vergeht Zeit. Ein zweites BSI-Papier von 2022 ergänzt, die Verschlüsselung selbst beginne „häufig nachts oder am Wochenende“. In den Tagen und Wochen davor wäre der Angriff noch aufzuhalten, wenn jemand die Anzeichen sieht.
Und Stufe 4 zerfällt in zwei Zeilen, getrennt durch eine einzige Frage: Gab es eine Sicherung, die der Angriff nicht erreicht hat? Den Fall ohne nennt das BSI „insbesondere für kleinere Unternehmen existenzbedrohend“.
Was das in Zeit und Geld heißt
Eine amtliche deutsche Zahl zur durchschnittlichen Ausfallzeit nach einem Ransomware-Angriff gibt es nicht. Weder BKA noch BSI erheben sie. Die Staffel oben ist das Belastbarste, was es gibt, weil sie an eine Ursache gekoppelt ist und nicht an einen Mittelwert.
Was eine Woche Stillstand in Ihrem Betrieb kostet, rechnen Sie mit Ihren eigenen Zahlen genauer aus als mit jeder Statistik. Dafür gibt es unseren IT-Ausfall-Rechner.
Die Milliardensummen für „die deutsche Wirtschaft“, die jedes Jahr durch die Presse gehen, lassen wir hier weg. Sie sind Hochrechnungen aus Telefonumfragen eines Branchenverbands. Für einen Betrieb mit zwölf Leuten sagen sie nichts.
Beim Lösegeld ist die Lage klarer. 93 Prozent der deutschen Geschädigten, die dazu etwas angegeben haben, zahlten 2025 nicht. Grundlage sind 613 Fälle. Ob eine Zahlung überhaupt etwas zurückbringt, steht in unserem Beitrag zur Frage, ob man Lösegeld zahlen sollte.
Drei Annahmen, die im Ernstfall teuer werden
„Wir haben ja ein Backup.“ Rund 76 Prozent der 2025 angezeigten Angriffe liefen nach dem Muster, das Fachleute Double Extortion nennen. Die Täter kopieren erst die Daten, verschlüsseln dann und drohen mit der Veröffentlichung. Gegen den zweiten Teil hilft keine Sicherung. Das BSI schreibt es selbst: „Naturgemäß können Backups hiervor nicht schützen.“ Sind Daten abgeflossen, stellt sich außerdem die Frage, was nach einem Angriff gemeldet werden muss.
Dazu kommt, dass die Sicherung den Angriff erst einmal überleben muss. Laut BSI suchen Angreifer mit erbeuteten Administratorrechten „gezielt nach allen Backups“ und verschlüsseln sie mit.
„Unser Virenschutz fängt das ab.“ Das BSI hat seine Maßnahmen gegen Ransomware nach Nutzen und Aufwand bewertet. Den Virenschutz stuft es dort beim Nutzen als „eingeschränkt“ ein. Auf jeden Rechner gehört er trotzdem. Er ist nur nicht die Antwort auf diese Art von Angriff.
„Das Thema beruhigt sich doch.“ 2024 gingen die Fallzahlen zurück, weil Ermittler die Gruppen LockBit und Alphv getroffen hatten. So steht es im BSI-Lagebericht 2025. 2025 stiegen die Zahlen wieder um 10 Prozent. Nach weiteren Schlägen gegen einzelne Gruppen füllten laut BKA vor allem Akira und SafePay die Lücke.
Was Sie selbst prüfen können, ohne Technik anzufassen
Das BSI hat für Ransomware eine eigene Rangliste gebaut: welche Maßnahme viel bringt und welche wenig kostet. Die fünf mit dem besten Verhältnis stehen in unserem Beitrag über die fünf Dinge, die gegen Ransomware wirklich helfen. Drei Schritte davon kann eine Geschäftsführung diese Woche selbst anstoßen.
Fragen, ob die Sicherung über das Netzwerk erreichbar ist. Das BSI schlägt dafür einen Test vor. Ein Administrator versucht testweise, auf die getrennte Sicherung zuzugreifen. „Dies sollte nicht gelingen.“ Gelingt es doch, ist die Sicherung im Ernstfall mit verschlüsselt.
Aufschreiben lassen, was bei Ihnen aus dem Internet erreichbar ist. Ohne diese Liste lässt sich nichts gezielt absichern. Für den Anfang hält das BSI ausdrücklich eine Excel-Tabelle für ausreichend.
Die Notfallnummern ausdrucken. Wenn verschlüsselt ist, ist die Datei mit dem Notfallplan auch verschlüsselt. Einen Ablauf für die erste Stunde nach einem Angriff haben wir zum Ausdrucken aufgeschrieben, mit den Meldestellen in Nordrhein-Westfalen.
Wer gar nicht weiß, wo er anfangen soll: Das BSI hat mit dem CyberRisikoCheck nach DIN SPEC 27076 ein Verfahren für Unternehmen mit weniger als 50 Beschäftigten gebaut. Ein IT-Dienstleister führt es als Interview von ein bis zwei Stunden durch, am Ende steht ein Bericht mit Empfehlungen.
Wo wir ins Spiel kommen
Das meiste davon richtet man nicht einmal ein und hat dann Ruhe. Es ist laufende Arbeit. Genau die übernehmen wir als externe IT-Abteilung.
Wir kümmern uns um alles, was vorbeugt: Netzwerksegmentierung, Verschlüsselung, Endpoint-Schutz, eine sichere Datensicherung, Spam-Schutz und die Aufklärung Ihrer Leute. Ist es doch passiert, macht die Forensik ein Partner von uns.
In der Betreuung kontrollieren wir die Läufe Ihrer Sicherung und bekommen mit, wenn einer ausfällt. Zur Probe zurückgespielt wird auf einer Parallelumgebung, und wie oft, legen Sie fest. Firewall und Updates halten wir aktuell. Was davon bei Ihnen schon steht und was fehlt, klären wir im Erstgespräch.
Eine Garantie, dass nie etwas passiert, kann Ihnen niemand geben. Wir auch nicht. Und damit Sie es vorher wissen: Wir arbeiten Montag bis Freitag von 8 bis 17 Uhr. Für Nächte und Wochenenden können Sie eine Bereitschaft dazubuchen.
Quellen
- Bundeskriminalamt: Bundeslagebild Cybercrime 2025 (PDF). Seite 4 zum Dunkelfeld, Seite 14 und 15 zu Fallzahlen, KMU-Anteil, Zahlungsquote mit 613 Angaben, Double Extortion, Leak-Seiten und den Gruppen Akira und SafePay.
- BSI: Die Lage der IT-Sicherheit in Deutschland 2025, Kapitel Cybercrime und KMU. Daraus der KMU-Anteil 2024, die Zitate zu Aufwand und Nutzen, zum Angriffsflächenmanagement und zu kleinen Unternehmen.
- BSI: Fortschrittliche Angriffe, Managementabstract (PDF, März 2021) mit den fünf Stufen, den Ausfallzeiten und „existenzbedrohend“.
- BSI: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall (PDF, Version 1.2 vom 07.10.2022), Kapitel 4.1 zur Verschlüsselung nachts oder am Wochenende.
- BSI: Maßnahmenkatalog Ransomware (PDF, Version 1.0 vom 23.02.2022). Backups als Ziel der Angreifer, Grenze gegen Veröffentlichung, Zugriffstest, Excel-Tabelle, Bewertung des Virenschutzes.
- BSI: Monatsbericht IT-Sicherheitslage, Schadwirkung, Berichtszeitraum August 2026, zu Leak-Seiten und Dunkelfeld.
- BSI: CyberRisikoCheck nach DIN SPEC 27076 für Betriebe unter 50 Beschäftigten.
Stand dieser Angaben: 17.09.2026. Alle Quellen am 17.09.2026 gelesen. Diese Seite ordnet die Lagebilder von BKA und BSI für kleine Betriebe ein. Sie ist keine Rechtsberatung, und für Ihren eigenen Betrieb ist sie auch keine Prognose.