8 Min.

Cyberkriminelle und ihre Vorgehensweisen 2026

Jens Hagel
Jens Hagel in IT-Sicherheit

Inhalt in Kürze

  • Cyberkriminalität ist 2026 ein durchprofessionalisierter Industriezweig — Ransomware-as-a-Service macht die Angriffe für jeden Kriminellen verfügbar
  • Rund 80 Prozent der angezeigten Cyberangriffe richten sich gegen KMU (BSI-Lagebericht 2025), das BSI registrierte 2025 über 950 Ransomware-Vorfälle
  • Drei häufigste Einfallstore: Phishing (60 %), kompromittierte Zugangsdaten ohne MFA (25 %), ungepatchte Schwachstellen (15 %)
  • 2026 neu im Trend: Deepfake-CEO-Betrug, Daten-Erpressung ohne Verschlüsselung, KI-gesteuerte Massen-Phishing-Kampagnen
  • Sechs Standardmaßnahmen verhindern 90 Prozent der erfolgreichen Angriffe — und kosten weniger als ein einziger Vorfall

Vor zehn Jahren waren Cyberangriffe eine Sache jugendlicher Bastler und einzelner Spezialisten. 2026 ist Cyberkriminalität ein industriell organisiertes Geschäft mit Geschäftsmodellen, Affiliate-Programmen und Kundensupport — für die Kriminellen.

Dieser Artikel zeigt, wie Cyberkriminelle heute wirklich vorgehen, was sich seit 2015 grundlegend geändert hat und welche Schutzmaßnahmen im Hamburger Mittelstand 2026 wirklich funktionieren.

Wie Cyberkriminelle 2026 wirklich arbeiten

Die alte Vorstellung — Hacker im Hoodie, der einsam vor dem Bildschirm sitzt — ist Vergangenheit. Heute funktioniert Cybercrime wie ein mittelständisches Unternehmen mit Arbeitsteilung:

RolleAufgabe
Initial Access BrokerVerkaufen kompromittierte Zugänge an Ransomware-Gruppen
Phishing-as-a-Service-AnbieterLiefern Phishing-Kits, Hosting und Mail-Versand
Ransomware-EntwicklerStellen die Verschlüsselungs-Software bereit, kassieren 20-30 %
AffiliatesFühren den eigentlichen Angriff durch, kassieren 70-80 %
NegotiatorVerhandeln das Lösegeld mit dem Opfer
Money Mule / MixerWaschen die Krypto-Zahlung

Die Bitkom-Studie zur Cyberkriminalität 2025 zeigt: 61 Prozent der Internetnutzenden in Deutschland waren in den letzten zwölf Monaten direkt von Cyberkriminalität betroffen. Cybercrime ist Massenphänomen geworden — und KMU sind das Hauptziel.

80 %
Angriffe gegen KMU
950+
Ransomware-Vorfälle 2025
289 Mrd. €
Schaden in DE 2025

Die drei häufigsten Einfallstore

In unseren Hamburger Notfalleinsätzen sehen wir 2026 dieselben drei Hauptursachen für erfolgreiche Angriffe:

  1. Phishing-Mail (~60 %). Eine Mail mit infiziertem Anhang oder Link. Klassisch getarnt als Rechnung, Bewerbung, DHL-Sendungsbenachrichtigung oder interne Microsoft-365-Mail. Ein Klick — und der Angreifer hat seinen ersten Fuß im Netz.
  2. Kompromittierte Zugangsdaten ohne MFA (~25 %). Microsoft-365-Login, VPN-Account, RDP-Zugang. Passwort wurde durch Phishing oder Datenleak kompromittiert. Wenn keine Multi-Faktor-Authentifizierung aktiv ist, ist der Angreifer drin.
  3. Ungepatchte Schwachstellen (~15 %). Firewall mit veralteter Firmware, Exchange-Server ohne aktuelle Patches, VPN-Concentrator mit bekannten CVEs. Automatisierte Scanner finden diese Lücken in Stunden.

Was alle drei Wege gemeinsam haben: Sie sind mit Standard-Maßnahmen blockierbar. MFA, Patch-Management und Mitarbeiterschulung kosten zusammen weniger als ein einziger Ransomware-Vorfall.

Ransomware-as-a-Service: Das Geschäftsmodell der modernen Cyberkriminalität

Was 2026 die Bedrohungslage massiv verschärft: Ransomware-Banden vermieten ihre Software wie SaaS-Anbieter. Affiliates ohne tiefe technische Kenntnisse können professionelle Angriffe fahren — Tutorials inklusive.

Bekannte RaaS-Gruppen 2026: LockBit-Nachfolger, Black Basta, ALPHV/BlackCat-Forks, neue Akteure wie Akira und 8Base. Die Gruppen wechseln Namen und Infrastruktur ständig — sobald Strafverfolger eine Operation aufgedeckt haben, taucht sie wenige Wochen später unter neuem Namen wieder auf.

Was sich 2025/2026 geändert hat:

Reine Verschlüsselung reicht den Banden nicht mehr. Heute ist Daten-Diebstahl Standard: Angreifer kopieren erst alle wichtigen Daten, verschlüsseln dann das Netz und drohen mit Veröffentlichung. Selbst wer ein perfektes Backup hat, kann erpresst werden — weil die Daten schon im Darknet liegen. Schutz: Daten-Exfiltration durch EDR und Netzwerksegmentierung verhindern.

Phishing 2026: KI macht Angriffe persönlich

Vor fünf Jahren erkannte man Phishing-Mails an schlechtem Deutsch und plumper Aufmachung. 2026 sind die Mails:

  • In perfektem Deutsch (KI-übersetzt und stilistisch poliert)
  • Personalisiert auf Empfänger, Firma, aktuelles Projekt (LinkedIn-Recherche durch KI)
  • Stilistisch passend zur internen Kommunikationskultur (analysiert aus E-Mail-Leaks)
  • Mit echten Logos, Signaturen und korrekten Mitarbeiter-Namen

Der „Lieber Geschäftsführer, hier dringende Rechnung”-Klassiker stirbt aus. Stattdessen: „Hi Andreas, kurze Frage zum Bauvorhaben Hafenstraße — könntest du den Vertragsentwurf gegenprüfen? Frist ist morgen 12 Uhr.” Erkennbar wird das fast nur noch durch Kontext-Wissen und Vier-Augen-Prinzip.

Phishing-Awareness-Schulung für Hamburger Mittelstand — Mitarbeitende lernen Angriffsmuster erkennen
Regelmäßige Phishing-Simulationen senken die Klick-Rate von durchschnittlich 30 Prozent auf unter 5 Prozent — wenn sie ohne Bestrafung als Lerneffekt eingesetzt werden.

Mehr zu aktuellen Phishing-Trends: Aktuelle Cybersicherheitsbedrohungen März 2026.

Deepfake-CEO-Betrug: Die neue Welle

Stimmenklone funktionieren 2026 ab wenigen Sekunden Originalmaterial. Ein YouTube-Video, ein Podcast, eine LinkedIn-Vorstellungsrunde reichen — und der Angreifer hat die Stimme des CEO. Die Software dafür kostet im Darknet 50-200 Euro pro Monat.

Der Ablauf ist immer ähnlich: Buchhaltung wird kurz vor Feierabend angerufen, „Geschäftsführer” weist eilig eine Auslandsüberweisung an, „bitte sofort, ich bin auf dem Flughafen, kann nicht reden, schick die Bestätigung an meine private Mail”. 200.000 Euro sind weg — und kommen nicht zurück.

Schutz dagegen ist organisatorisch, nicht technisch:

  • Vier-Augen-Prinzip bei Überweisungen über Schwellenwert (z.B. 5.000 Euro)
  • Rückrufpflicht über bekannte Festnetznummer (nicht die Nummer, die im Display steht)
  • Schulung der Buchhaltung — sie sollen wissen, dass dieser Trick existiert
  • Klare Eskalationsregeln: „Im Zweifel Geschäftsführung über Privathandy anrufen”

Mehr zu diesem Angriffsvektor: Der Deepfake-CEO-Betrug — Voice Cloning als neues Business Email Compromise.

Ob Sie 5 oder 500 Mitarbeiter haben — einem KI-gesteuerten Massenangriff ist das völlig egal. Die verschlüsseln Sie automatisiert, einfach weil sie können. Deshalb braucht heute jedes Unternehmen einen Grundschutz.

Jens Hagel Jens HagelGeschäftsführer, hagel IT-Services GmbH

Was 2026 wirklich schützt: Die sechs Standardmaßnahmen

Cybersecurity-Marketing macht Geschäftsführern Angst. Die Realität ist langweiliger: Sechs Standardmaßnahmen verhindern 90 Prozent aller erfolgreichen Angriffe. Wir setzen sie in jedem Hamburger Managed-IT-Vertrag um:

  • Multi-Faktor-Authentifizierung. Für alle externen Zugänge — Microsoft 365, VPN, RDP, Cloud-Tools. Verhindert 99 Prozent der Account-Übernahmen, kostet nichts, dauert 5 Minuten Setup pro Mitarbeitender.
  • EDR auf allen Endgeräten. Endpoint Detection & Response erkennt Ransomware in Sekunden, nicht Stunden. Klassische Antivirus-Software reicht nicht mehr. Mehr dazu: Security-Tools-Vergleich.
  • Patch-Management mit SLA. Sicherheitskritische Updates innerhalb von 30 Tagen, kritische CVEs binnen 7 Tagen.
  • Mitarbeiterschulung mit Phishing-Simulation. Quartalsweise simulierte Phishing-Mails, ohne Bestrafung als Lerneffekt. Die Klick-Rate sinkt typischerweise von 30 % auf unter 5 % nach 12 Monaten.
  • Immutable Backup. 3-2-1-1-0-Strategie mit unveränderbarer Kopie. Selbst wenn Angreifer Admin werden, können sie das Backup nicht zerstören.
  • Notfallplan mit Telefonkette. Schriftlich, getestet, in zwei Versionen (digital + Papier). Wer im Ernstfall keine Telefonnummern hat, verliert die ersten kritischen Stunden.

Praxisbeispiel: Was wirklich passierte

Ein Hamburger Maschinenbau-Zulieferer (45 Mitarbeitende) wechselte 2024 zu uns. Beim Onboarding-Audit fanden wir: Keine MFA, klassischer Antivirus von 2019, Backup auf NAS im selben Serverraum, kein Notfallplan, ungepatchter Exchange-Server.

Drei Monate später: Phishing-Mail an die Buchhaltung, Klick auf Anhang, Ransomware-Befall. Ergebnis dank zwischenzeitlich umgesetzter Maßnahmen:

  • EDR isolierte den befallenen PC innerhalb von 90 Sekunden
  • Lateral Movement scheiterte an MFA und Netzwerksegmentierung
  • Restore aus immutable Backup in 35 Minuten
  • Kein Datenverlust, kein finanzieller Schaden, keine Meldepflicht

Die Investition in die sechs Bausteine: rund 12.000 Euro Setup, 1.800 Euro im Monat. Der vermiedene Schaden: ein 14-tägiger Stillstand mit etwa 800.000 Euro direktem Schaden plus Folgekosten.

Wir wären ein leichtes Opfer — das weiß ich. Da hätte ich gerne einen verlässlichen Partner, der davon mehr versteht als ich als Laie.

Frank Schröder · Maschinenbau/Hydraulik, 35 Mitarbeiter

Mehr Praxis: Beyond the Breach — was nach einem Cyberangriff wirklich passiert.

Was tun, wenn es passiert ist?

  1. Anrufen, nicht mailen. Befallene Systeme könnten E-Mail mitlesen — IT-Dienstleister telefonisch kontaktieren.
  2. Geräte vom Netz nehmen, nicht ausschalten. Stecker ziehen oder WLAN deaktivieren. Aber nicht herunterfahren — Forensiker brauchen den Arbeitsspeicher.
  3. Geschäftsführung informieren. Sie ist Entscheider und meldepflichtig.
  4. Externe Stellen benachrichtigen. BSI (bei NIS-2-Pflicht, 24h), Datenschutzbehörde (bei personenbezogenen Daten, 72h), Cyberversicherer (sofort).
  5. Nicht zahlen ohne Beratung. BSI rät klar ab. Erst forensische Analyse, dann Entscheidung.
  6. Wiederherstellung aus geprüftem Backup. Niemals aus möglicherweise befallenen Quellen — sonst ist der Trojaner morgen wieder da.
Das Wichtigste: Cyberkriminelle sind 2026 organisiert wie mittelständische Unternehmen. KMU sind das Hauptziel — wegen schlechterer Verteidigung. Aber: Sechs Standardmaßnahmen blockieren 90 Prozent aller Angriffe. Kein Hexenwerk, kein Millionen-Budget — sondern konsequente Umsetzung.

Ihr nächster Schritt

Sie wollen ehrlich wissen, wie verwundbar Ihr Unternehmen ist? Wir machen mit Ihnen eine kostenlose 15-Minuten-Risikoanalyse: MFA, EDR, Patch-Stand, Backup, Notfallplan. Auf Basis von 20 Jahren Hamburger IT-Praxis.

Wie verwundbar ist Ihr Unternehmen wirklich?

15 Minuten. Kostenlos. Ehrliche Bewertung der sechs Standardmaßnahmen — und konkrete Schritte, falls Lücken bestehen.

Erstgespräch buchen →

Cyberschutz ist Teil unserer Cybersecurity-Beratung in Hamburg und unseres Managed-IT-Vertrags — Festpreis, 24/7-Monitoring, kein Stundenzählen. Für Unternehmen mit eigener IT-Abteilung gibt es das Co-Managed IT-Modell als zweite Verteidigungslinie.

Weiterführende Quellen:

Jens Hagel
Gründer & Geschäftsführer, hagel IT-Services GmbH

Seit 2004 begleite ich Hamburger Unternehmen bei der IT-Modernisierung. Microsoft Solutions Partner, WatchGuard Gold Partner, ausgezeichnet als Deutschlands bester IT-Dienstleister 2026 (Brand eins/Statista). Wenn Sie IT-Fragen haben, bin ich direkt erreichbar.

Thorsten Eckel

«Mit Hagel IT haben wir einen erfahrenen Partner, auf den wir uns jederzeit zu 100 % verlassen können.»

Thorsten Eckel
Geschäftsführer · Hanse Service
Deutschlands beste IT-Dienstleister 2026 — brand eins / Statista
Bester IT-Dienstleister
2026 — brand eins / Statista
Fallstudie · Gesundheit
Vom IT-Chaos zur sicheren Praxis: Einblicke in unsere Infrastruktur-Analyse (ISA) am Beispiel einer Therapiepraxis
Ausgezeichnete Bewertung
Basierend auf 46 Bewertungen

„Wir arbeiten seit einiger Zeit mit hagel IT zusammen und sind absolut zufrieden. Das Team ist kompetent, freundlich und immer schnell zur Stelle, wenn Hilfe gebraucht wird. Besonders schätzen wir die individuelle Beratung, den zuverlässigen Support und die modernen IT-Lösungen, die perfekt auf unsere Bedürfnisse abgestimmt sind. Ein rundum professioneller Partner, den wir uneingeschränkt weiterempfehlen können!"

Robin Koppelmann
Kostenlos & unverbindlich

Wie sicher ist Ihre IT wirklich?

Kostenloser Security-Check in 15 Minuten — wir zeigen Ihnen, wo Ihre Lücken sind.

Häufig gestellte Fragen

Laut BSI-Lagebericht 2025 richten sich rund 80 Prozent der angezeigten Cyberangriffe gegen kleine und mittlere Unternehmen — branchenübergreifend. Besonders im Visier: Maschinenbau, Logistik, Gesundheitswesen, Steuerberatung und Anwaltskanzleien. Ransomware-Banden suchen weniger nach Branche als nach schlecht gesicherten Netzen mit zahlungsfähigen Kunden.

Die drei häufigsten Wege 2026: Phishing-Mail mit infiziertem Anhang oder Link (etwa 60 Prozent der Erstinfektionen), kompromittierte Zugangsdaten ohne MFA (etwa 25 Prozent), ungepatchte Schwachstellen in Firewall, VPN oder Exchange-Server (etwa 15 Prozent). Direktes Hacken von Servern ist selten — der Mensch ist meistens das Einfallstor.

RaaS ist ein Geschäftsmodell, bei dem Ransomware-Entwickler ihre Software an Affiliate-Kriminelle vermieten. Diese führen die Angriffe durch, der Entwickler bekommt 20-30 Prozent der erpressten Summe. Folge: Auch Kriminelle ohne Programmierkenntnisse können professionelle Angriffe fahren. Bekannte RaaS-Gruppen 2026: LockBit-Nachfolger, Black Basta, ALPHV/BlackCat-Forks.

BSI und Strafverfolgungsbehörden raten klar ab. Zahlungen finanzieren das nächste Verbrechen, garantieren keine Datenfreigabe (in 30-50 Prozent der Fälle bekommen Zahlende ihre Daten nicht zurück) und können strafrechtlich relevant sein, wenn sanktionierte Akteure involviert sind. Mehr und mehr Cyberversicherer schließen Lösegeldzahlungen explizit aus. Besser: vorher in Backup, EDR und Notfallplan investieren.

Angreifer klonen mit wenigen Sekunden Audiomaterial die Stimme eines Geschäftsführers — Material gibt es genug aus YouTube, LinkedIn-Videos oder Podcasts. Dann ruft die KI-Stimme die Buchhaltung an und veranlasst eine dringende Überweisung. 2024-2026 deutlich zugenommen, weil die Technologie für 50-200 Euro im Darknet erhältlich ist. Schutz: Vier-Augen-Prinzip bei Überweisungen über Schwellenwert, Rückrufpflicht über bekannte Festnetznummer.

Sechs Bausteine vermeiden 90 Prozent der erfolgreichen Angriffe: 1. Multi-Faktor-Authentifizierung für alle externen Zugänge, 2. EDR auf allen Endgeräten, 3. Mitarbeiterschulung mit Phishing-Simulation, 4. Patch-Management mit 30-Tage-SLA, 5. immutable Backup mit getestetem Restore, 6. Notfallplan inkl. Telefonkette. Diese sechs Punkte sind in unserem Managed-IT-Vertrag enthalten.

Sofort: IT-Dienstleister anrufen (nicht E-Mail). Innerhalb von 24 Stunden: BSI (bei NIS-2-Pflicht), Datenschutzbehörde (bei personenbezogenen Daten), Cyberversicherer. Innerhalb von 72 Stunden: Vollständige Meldung mit Details. Innerhalb von 30 Tagen: Abschlussbericht mit Ursachenanalyse. Wer keinen Notfallplan hat, verliert in den ersten 24 Stunden zu viel Zeit.