Check Point Software Technologies veröffentlicht die Ergebnisse seines Berichts „State of Ransomware Q2 2026“. Auf Datenleck-Websites, auf denen Ransomware-Gruppen die Daten ihrer Opfer veröffentlichen, wurden im zweiten Quartal 2.139 Opfer verzeichnet. Im Vergleich zum ersten Quartal ist diese Zahl im Wesentlichen unverändert, im Jahresvergleich bedeutet sie jedoch einen Anstieg um 33 Prozent. Das Ökosystem hält sich somit auf dem erhöhten Niveau, auf dem es sich bis 2026 eingependelt hatte. Was sich jedoch verändert hat, ist die Zusammensetzung der Angreifer. Im ersten Quartal kontrollierten die zehn größten Gruppen 71 Prozent der Opfer.
Ransomware – Die wichtigsten Erkenntnisse im Überblick:
-
Auf die Top-10-Gruppen entfielen mit 57,6 Prozent weiterhin die meisten Opfer. Die Zahl der aktiven Gruppen stieg jedoch von 71 auf 93 und erreichte damit einen neuen Höchststand.
-
Durchgesickerte Chats der Ransomware-Operation „The Gentlemen“ zeigten, wie ein Kernteam von etwa neun Personen mithilfe von KI-Programmierwerkzeugen innerhalb weniger Monate eine der drei weltweit führenden Operationen aufbaute.
-
Die Lösegeldzahlungsquote sank zwar auf etwa 23 Prozent. Doch die auf der Blockchain getätigten Ransomware-Zahlungen beliefen sich im Jahr 2025 immer noch auf über 820 Millionen US-Dollar. Dies veranlasste die Betreiber, den Schwerpunkt eher auf Datendiebstahl als auf Verschlüsselung zu legen.
Bei Ransomware handelt sich um einen eng umkämpften Markt. Im zweiten Quartal sank dieser Anteil auf 57,6 Prozent, während die Zahl der aktiven Gruppen auf 93 stieg. Dies ist der höchste Stand seit Beginn der Aufzeichnungen. Cl0p, dessen Kampagne gegen die Oracle-E-Business Suite einen Großteil der Zahlen im ersten Quartal ausmachte, ist fast vollständig verschwunden. Qilin belegte mit 279 Opfern zum vierten Mal in Folge den ersten Platz, knapp vor The Gentlemen, die um 62 Prozent wuchsen.
Sergey Shykevich, Director, Threat Intelligence bei Check Point Software erklärt: „Die wichtigste Erkenntnis aus diesem Quartal ist nicht die Anzahl der Ransomware-Opfer, sondern wie dramatisch die Eintrittsbarrieren sinken. Wir haben nun Belege dafür, dass ein kleines Team, unterstützt durch KI-gestützte Tools und Affiliate-Netzwerke, innerhalb weniger Monate eine hochkarätige Ransomware-Operation aufbauen kann. Da KI sowohl die Softwareentwicklung als auch die Erstellung von Exploits weiter beschleunigt, werden wir erleben, dass mehr Angreifer auftauchen, schneller agieren und in größerem Umfang operieren als je zuvor. Unternehmen müssen von einem reaktiven Sicherheitsmodell zu einem präventionsorientierten Ansatz übergehen, der sich darauf konzentriert, ausnutzbare Schwachstellen zu reduzieren, Anmeldedaten und sensible Daten zu schützen und davon auszugehen, dass Angreifer zunehmend KI einsetzen werden, um jede Phase des Angriffszyklus zu verkürzen.“
Gesamtzahl der gemeldeten Ransomware-Opfer auf Websites zu Datenlecks, pro Monat vom Juni 2024 bis Juni 2026 (Quelle: Check Point Software 2026)-
Anteile der Top-10 und Anzahl der aktiven Gruppen, 2. Quartal 2026.
Ein Leak des Backends und der Chat-Verläufe von „The Gentlemen“ gewährte den Sicherheitsforschern einen seltenen Einblick in die Aktivitäten der Ransomware-Gruppe. Das Kernteam bestand aus nur neun Personen, die eine 90/10-Aufteilung mit einer breiteren Partnerbasis praktizierten. Letztere führte den Großteil der Einbruchsarbeiten durch und erhielt die höchste auf dem Markt angebotene Gewinnbeteiligung.
Ein Detail, das man sich merken sollte: Der Administrator der Gruppe, Zeta88, entwickelte das Ransomware-Management-Panel der Organisation mithilfe von KI-Programmierassistenten in etwa drei Tagen. Er gab jedoch offen zu, dass die Tools nach wie vor jemanden erfordern, der den Code gut genug versteht, um sie anzuleiten und zu korrigieren. Dies ist ein echter Beleg dafür, dass KI die Entwicklung von Ransomware-Tools beschleunigt, auch wenn es in diesem Fall lediglich darum ging, Software schneller zu schreiben und nicht darum, Operationen durchzuführen oder Ziele auszuwählen. Das wichtigere Signal ist jedoch, dass die Hürden für den Aufbau eines ernstzunehmenden Ransomware-Geschäfts so weit gesunken sind, dass ein erfahrener Ransomware-Betreiber innerhalb weniger Monate erfolgreich sein kann.
Entwicklung der monatlichen Opferzahlen bei „The Gentlemen“, September 2025 – Juni 2026.
Die Zahlungsquoten sind sechs Jahre in Folge gesunken – von 85 Prozent im Jahr 2019 auf heute etwa 23 Prozent 2026. Das liegt vor allem daran, dass Backups die Verschlüsselung mittlerweile besser umgehen können. Gegen Datendiebstahl helfen Backups jedoch nicht. Wenn Dateien bereits gestohlen wurden und kurz vor der Veröffentlichung stehen, kann die Wiederherstellung der Systeme die Datenlecks nicht mehr verhindern. Aus diesem Grund setzen die Betreiber zunehmend auf „Exfiltration First Extortion“ (zuerst Daten entwenden, dann erpressen). Die insgesamt gezahlten Beträge sind jedoch nicht im gleichen Maße gesunken wie die Zahlungsquoten. Die Zahlungen über die Blockchain lagen im Jahr 2025 immer noch bei über 820 Millionen US-Dollar.
In diesem Quartal konzentrierten sich die Strafverfolgungsbehörden eher auf gemeinsam genutzte Infrastrukturen als auf einzelne Gruppen. Sie zerschlugen eine Geldwäscheplattform, verhängten Sanktionen gegen mit Ransomware-Akteuren verbundene Börsen und schalteten einen Malware-Signierungsdienst sowie große Netzwerke von Infostealern ab. Dies schlägt sich jedoch nicht in einem Rückgang der Opferzahlen im zweiten Quartal nieder. Beschlagnahmte Infrastrukturen werden in der Regel an anderer Stelle wieder aufgebaut. Die Erhöhung der Kosten für Geldwäsche, Signierung und das Sammeln von Zugangsdaten sorgt jedoch für Reibungsverluste, die sich im Laufe der Zeit summieren.
Vier Technologien zum Schutz vor Ransomware
Check Point stellt Unternehmen vier verschiedene Technologien zum Schutz vor Ransomware zur Verfügung: Workspace-Security schützt Benutzer, Hybrid-Mesh-Network-Security blockt Angriffsversuche ab, Exposure-Management zeigt Schwachstellen auf und AI-Security kümmert sich um die Absicherung von KI-Tools.
Workspace-Security schützt Benutzer in E-Mails, Browsern, SaaS-Anwendungen und Endgeräten. Mithilfe KI-gestützter Erkennung stoppt die Lösung die Auslieferung von Ransomware vor der Ausführung und dämmt seitliche Bewegungen sowie Datenexfiltration nach einer Kompromittierung ein.
Exposure-Management beantwortet die schwierigere Frage, welche Schwachstellen Ransomware-Gruppen tatsächlich ausnutzen können, und nicht nur, welche überhaupt existieren. Der „2026 Exposure Gap Report“ von Check Point ergab, dass Schwachstellen inzwischen 42,6 Prozent der kritischen Sicherheitslücken ausmachen. Das ist mehr als doppelt so viel wie im Vorjahr. Außerdem können sie realistisch gesehen in weniger als einer Stunde behoben werden. Unternehmen aus dem Versorgungssektor, die die Plattform nutzen, beheben 30 Prozent ihrer Schwachstellen innerhalb dieses Zeitfensters.
AI-Security befasst sich mit denselben Tools, deren Einsatz Ransomware-Gruppen gerade erlernen. Threatcloud-AI sorgt dafür, dass der Schutz mit derselben Geschwindigkeit voranschreitet wie die KI-gestützte Ausnutzung von Schwachstellen. AI Agent Security regelt die Agentenberechtigungen und ermöglicht es einem Administrator, wie Zeta88, Tools innerhalb weniger Tage zu entwickeln. AI-Red-Teaming testet die KI-Anwendungen eines Unternehmens vor der Bereitstellung. Workforce AI Security verhindert, dass Anmeldedaten und Informationen über die KI-Tools, die Mitarbeiter nutzen, nach außen gelangen.
Info: Der komplette „State of Ransomware Q2 2026“ steht hier zum Download zur Verfügung: https://engage.checkpoint.com/state-of-ransomware-q2-2026
#CheckPoint











