Zscaler: Ransomware-Datendiebstahl erreicht fast 900 TByte

Zscaler: Ransomware-Datendiebstahl erreicht fast 900 TByteDer ThreatLabz Ransomware Report 2026 von Zscaler zeigt eine Verschiebung bei Erpressungsangriffen: Bei den zehn Gruppen mit dem größten gemeldeten Datenabfluss stieg das exfiltrierte Volumen binnen eines Jahres um 275,8 Prozent auf fast 900 TByte. Zugleich geraten Führungskräfte und legitime Unternehmenswerkzeuge stärker ins Visier.

Für IT-Verantwortliche rückt bei Ransomware der Schutz vor Datenabfluss stärker in den Vordergrund. Der aktuelle ThreatLabz-Report sieht den größten Zuwachs nicht bei der Zahl der bekannten Opfer, sondern bei der Menge gestohlener Daten. Bei den zehn Gruppen mit dem größten gemeldeten Datenabfluss wurden im Untersuchungszeitraum von April 2025 bis März 2026 insgesamt 896,2 TByte erfasst.

Zscaler beziffert den Anstieg dieses Datenvolumens im Jahresvergleich auf 275,8 Prozent. Gleichzeitig erfasste ThreatLabz 7.366 Opfer auf Ransomware-Leak-Seiten. Das waren drei Prozent weniger als im Vorjahr. Die Zahlen zeigen damit vor allem eine Verschiebung: leicht weniger veröffentlichte Opfer, aber deutlich mehr gestohlene Daten bei den volumenstärksten Gruppen.

Auch die Lösegeldzahlungen bleiben hoch. Blockchain-Transaktionen, die der Report Ransomware-Zahlungen zuordnet, summierten sich auf 328 Millionen US-Dollar. Die durchschnittliche Zahlung stieg im Jahresvergleich um 5,3 Prozent auf 431.995 US-Dollar.

Anzeige

Ransomware: Führungskräfte und legitime Tools im Visier

In einer von ThreatLabz untersuchten Ransomware-Kampagne hatten 62 Prozent der 351 identifizierten Opfer einen Manager-Titel oder eine höhere Position. Die Forscher sehen darin einen gezielten Fokus auf Personen mit privilegiertem Zugriff oder geschäftlichem Einfluss. Für Unternehmen macht das Identitätsschutz, minimale Berechtigungen und die schnelle Erkennung kompromittierter Konten besonders wichtig.

Zugleich missbrauchen Angreifer zunehmend Werkzeuge, die in Unternehmen ohnehin vorhanden sind und deshalb weniger auffallen. Genannt werden Microsoft Teams und Quick Assist. Sie sollen für Social Engineering, laterale Bewegung, Datendiebstahl und Dateiverschlüsselung eingesetzt werden. Auch JavaScript, PowerShell und Python spielen laut Report eine größere Rolle. Damit lassen sich Werkzeuge schnell anpassen und Aktivitäten leichter als legitime Vorgänge tarnen.

»Erfolgreiche Ransomware-Erpressung verlagert sich weg von der Dateiverschlüsselung als Grundlage für Betriebsunterbrechungen hin zu weniger sichtbaren, aber schädlicheren Datendiebstählen«, sagt Deepen Desai, Executive Vice President of Cybersecurity bei Zscaler. »Angreifer nutzen GenAI, um ihre Operationen zu beschleunigen, und konzentrieren sich darauf, mehr geistiges Eigentum, Kundeninformationen und andere sensible Daten von Unternehmen als Basis für Lösegeldforderungen zu stehlen. Sicherheitsteams müssen diese Angriffe frühzeitig stoppen, indem sie die Möglichkeiten für einen ersten Zugriff einschränken, laterale Bewegungen begrenzen und den Datendiebstahl verhindern.«

Deutschland liegt bei Ransomware-Aktivitäten auf Rang drei

Die USA blieben mit 50,7 Prozent der beobachteten Aktivitäten das häufigste Ziel. Kanada folgte mit 4,8 Prozent, Deutschland mit 4,3 Prozent und Großbritannien mit 4,1 Prozent. Am stärksten betroffen waren weiterhin Fertigungs- und Technologieunternehmen. Das schnellste Wachstum meldet ThreatLabz für Fracht und Logistik mit 725 Prozent sowie für Versorgungsunternehmen mit 622 Prozent.

Auch die Gruppenlandschaft verändert sich schnell. Neun der 15 Gruppen mit den meisten veröffentlichten Opfern waren neu in dieser Rangliste. ThreatLabz identifizierte außerdem 52 neu aktive Gruppen. Qilin, Akira und INC Ransom standen zusammen für 34 Prozent der veröffentlichten Opfer. Der Report basiert auf Zscaler-Telemetrie und ThreatLabz-Analysen zu Ransomware-Aktivitäten von April 2025 bis März 2026.