Ransomware
Finanziell motivierte Kriminelle Seite an Seite mit Hacktivisten
TrendAI™ Research hat Foren, Marktplätze und Telegram-Kanäle untersucht, in denen der Zugang zu Fabriken, Versorgungsunternehmen und Energiekonzernen gekauft, verkauft und als Waffe eingesetzt wird – von finanziell motivierten Kriminellen und Hacktivisten.
Ein neuer Report von TrendAI hat die Daten aus zwei Jahren Untersuchung ausgewertet und deckt eine Untergrundszene auf, in der finanziell motivierte Vermittler und Ransomware-Gruppen mittlerweile Seite an Seite mit staatlich unterstützten Hacktivisten agieren und dabei dieselben Angriffsvektoren, dieselben raubkopierten Schulungsmaterialien und in einigen Fällen sogar dasselbe Personal nutzen.
Die Untergrundszene in den Bereichen Industrie, Energie und Fertigung (IE&M) hat sich zu einer aktiven Wirtschaft entwickelt, in der Zugangsvermittler auf denselben Foren Zugangsmöglichkeiten zu Fabriken, Versorgungsunternehmen und Energiekonzernen verkaufen, und dabei derselben Treuhand- und Reputationsmechanismen anbieten, die auch beim Handel mit gestohlenen Zugangsdaten und Bankdaten zum Einsatz kommen.
Der untersuchte Untergrund besteht aus vier miteinander verbundenen Bereichen:
„Access as a Service“ (AaaS)
Die Fertigungsindustrie ist ein zentraler Schwerpunkt für den Markt für Zugriffsvermittler. Verkäufer auf russisch- und englischsprachigen Foren bieten Zugriffe über virtuelle private Netzwerke (VPN) und das Remote-Desktop-Protokoll (RDP) an, wobei die Erreichbarkeit von Betriebstechnik und Überwachungs-, Steuerungs- und Datenerfassungssystemen (OT/SCADA) als Premium-Funktion vermarktet wird.
Industrieller Zugriff ist ein Massenprodukt. Broker bewerben den Zugriff auf die Fertigungsebene, SCADA-Konnektivität und Domain-Admin-Rechte als Verkaufsargumente. Die Preisspanne für Zugänge zu Industrieanlagen ist enorm. Das Produktionssystem eines thailändischen Herstellers wird auf BreachForums für 25 US-Dollar angeboten, die interne Datenbank eines deutschen Unternehmens für erneuerbare Energien für 12 BTC, was etwa 748.000 US-Dollar entspricht.
- OT-Zugriff wird in kriminellen Foren offen als Mehrwert gehandelt
- Die Einstiegspreise sind niedrig genug, um auch weniger erfahrene böswillige Akteure anzulocken
- VPN-Gateways und RDP sind die vorherrschenden Angriffsvektoren
Ransomware
Die Ransomware-Bedrohung für IE&M-Unternehmen nimmt zu. Die niedrige Quote der Zahlungswilligen in der Fertigungsindustrie treibt die Angreifer dazu, auf Masse und die Monetarisierung durch Datenverkauf zu setzen. So tauchten zwischen Januar 2024 und Juni 2026 tauchten IE&M-Organisationen in 3.178 Einträgen auf Leak-Seiten auf. Auf die Fertigungsindustrie entfallen dabei 78 % der Fälle. Die Zahl der Opfer stieg von 2024 bis 2025 um 48 %, wobei bereits 767 Opfer im ersten Halbjahr 2026 darauf hindeuten, dass das Jahr 2026 das Niveau von 2025 erreichen oder übertreffen wird.
- Die Ransomware-Aktivitäten werden aufgrund des Drucks, die Produktion wieder aufzunehmen, voraussichtlich zunehmen.
- Die Zahlungsquote in der Fertigung ist unverhältnismäßig niedrig
- Drei „Ransomware-as-a-Service“ (RaaS)-Gruppen sind für etwa 30 % aller Opfer im IE&M-Sektor verantwortlich
- Die Angriffe konzentrieren sich am stärksten auf die USA und Westeuropa
Professionelle ICS-Schulungen werden durch Piraterie zur Waffe
In Untergrundforen werden professionelle Schulungsmaterialien zur Sicherheit industrieller Steuerungssysteme (ICS) gehostet und weiterverkauft. Dieselben Materialien, die früher zur Schulung von Sicherheitsfachkräften dienten, werden nun dazu missbraucht, Angreifer nahezu kostenlos einzuarbeiten und damit die Kompetenzhürde für OT-orientierte Angriffe zu senke. Lehrpläne, die das Purdue-Modell, speicherprogrammierbare Steuerungen (SPS) und industrielle Protokolle abdecken, bieten Angreifern einen strukturierten Weg vom Anfänger zum versierten Angreifer, ohne dass eine formelle Anmeldung erforderlich ist.
- Die Kosten für den Erwerb von ICS-Wissen liegen in kriminellen Foren bei nahezu null
- Persisch- und arabischsprachige Kanäle entwickeln regionsspezifische Lehrpläne
- Das Ausmaß der Raubkopien deutet auf eine anhaltende Nachfrage nach OT-Kenntnissen im Untergrund hin
Geopolitisch motivierte Hacktivisten
Ein weitaus größerer Anteil der Aktivitäten im Bereich IE&M ist hacktivistisch und geopolitisch motiviert als in den Untergrundszenen des Bankbetrugs oder des Gesundheitswesens. Zwischen 2024 und 2026 bekannten sich mit Russland und dem Iran verbündete Hacktivisten-Gruppen zu einer wachsenden Zahl von Angriffen auf Energienetze, Wasserversorgungsunternehmen, Öl- und Gasbetriebe sowie Produktionsanlagen. Basierend auf unseren Erkenntnissen führte die Konfrontation zwischen dem Iran, Israel und den USA 2026 zum stärksten Anstieg der auf Infrastruktur gerichteten Aktivitäten.
- Pro-russische und pro-iranische Akteure zielen gleichzeitig auf die Energie-, Wasser- und Fertigungsindustrie ab, einschließlich der verdeckten Vorabplatzierung von Schadcode für zukünftige Störungen.
- Eine gemeinsame Warnmeldung der Cybersecurity and Infrastructure Security Agency (CISA) bestätigt, dass Akteure mit geringen technischen Fähigkeiten physischen Schaden anrichten, während staatlich geförderte Akteure unbemerkt Brückenköpfe in ziviler kritischer Infrastruktur etablieren.
- Die geopolitische Eskalation 2026 führt zum stärksten Anstieg des Risikos gezielter Angriffe und langfristiger Vorab-Einbettung
Wie sich Angreifer Zugang verschaffen
Access Broker greifen eher zum Missbrauch legitimer Fernzugriffsinfrastrukturen und Identitäten, als zu exotischen Zero-Day-Exploits. Die vorherrschenden Einfallstore sind internetgebundene VPNs und RDP (Remote Desktop Protocol), die mit schwachen, wiederverwendeten oder gestohlenen Anmeldedaten gesichert sind – häufig über ein anfälliges Edge-Gerät.
Zugangsvektor/Einstiegspunkt |
% der Datensätze |
VPN, Fernzugriffs-Gateways |
20,9 % |
RDP, Remote Desktop |
13,1 % |
Gestohlene Zugangsdaten/Anmeldedaten |
12,5 |
Domänenadministratorrechte |
11,0 % |
Lokale Administratorrechte |
8,0 % |
Fortinet/FortiGate |
7,6 % |
SCADA/ICS/HMI/SPS |
6,6 % |
Log-Stealer, darunter RedLine und Lumma |
6,2 % |
Tabelle 1. Die häufigsten Zugriffsvektoren nach Anteil an den Datensätzen
Die Branchen Energie, Öl und Gas sowie Versorgungsunternehmen tauchen zwar seltener auf, erzielen jedoch höhere Preise und erfordern eine diskretere Abwicklung. Das zeigt sowohl die regulatorische Sensibilität als auch den strategischen Wert, den bestimmte Käufer ihnen beimessen. Broker bewerben „OT/SCADA-Zugriff auf Fabrikanlagen“ als Premium-Feature.
Daten der Website Ransomware.live zeigen, dass die Zahl der Opfer aus der Industrie und dem Energiesektor von 974 im Jahr 2024 auf 1.437 im Jahr 2025 gestiegen ist und allein im ersten Halbjahr 2026 bereits 767 Fälle bekannt wurden, was bereits über dem Halbjahreswert der Vorjahre liegt.
Akira, Qilin und Play sind die drei aktivsten Gruppen in diesen Sektoren mit etwa 30 % aller erfassten Opfer. Die betroffenen Unternehmen sind in erster Linie in den USA (1.397 gemeldete Fälle), gefolgt von Deutschland, Kanada und Italien.
Die Fertigungsindustrie ist auf Leak-Seiten überproportional vertreten. Viele mittelständische Fertigungsunternehmen stellen ihre Daten aus Backups wieder her und nehmen Ausfallzeiten in Kauf. Bei den gestohlenen Daten handelt es sich oft um betriebliche Daten und nicht um regulierte personenbezogene Daten, und das verringert den Erpressungsdruck. Da sich dieser Sektor vergleichsweise widerstandsfähig gegenüber Zahlungen zeigt, setzen die Akteure mehr auf Quantität und die Monetarisierung durch Datenverkauf.
Das Curriculum für die Verteidigung dient gleichzeitig als Handbuch für Angreifer
Untergrundforen hosten und verkaufen professionelle ICS-Sicherheitsschulungen weiter. Dieselben Inhalte, die Ingenieuren helfen, eine Anlage zu sichern, zeigen auch auf, wie industrielle Netzwerke aufgebaut sind, welche Protokolle angegriffen werden sollten, wo Schwachstellen in IT/OT liegen und wie sich Sicherheits- und Steuerungssysteme bei Manipulationen verhalten. Auf der Messaging-Ebene erstellen persische und arabische Kanäle Lehrpläne zum SCADA-Hacking, die sich auf reale Angriffe wie Stuxnet beziehen.
Ideologie mit denselben Zielen wie Profit
Was den IE&M-Untergrund auszeichnet, ist die Häufigkeit geopolitischer Motive. Diese Akteure setzen eher auf Beharrlichkeit und Opportunismus als auf technisches Können. Es ist bemerkenswert, dass sie trotz geringer technischer Fähigkeiten reale Auswirkungen erzielen. Der Originalbeitrag enthält eine Tabelle mit einem Überblick über die von 2024 bis 2026 aktiven hacktivistischen Gruppen, die auf IE&M-Sektoren abzielten und im Rahmen dieser Untersuchung beobachtet wurden.
Implikationen für die Verteidigung
Hacker verschaffen sich Zugang über VPN-Gateways und RDP, die mit schwachen oder gestohlenen Zugangsdaten gesichert sind. Durch die Unterbindung dieses Zugangs wird der größte Teil dessen beseitigt, was industrielle Einfallstore verkaufswert macht.
- Verlangen Sie eine phishing-resistente Multi-Faktor-Authentifizierung (MFA) für jedes VPN, RDP, Citrix und jedes Fernzugriffsportal. VPN, der mit Abstand größte beobachtete Angriffsvektor, wird weitgehend neutralisiert, wenn gestohlene Zugangsdaten keinen Zugriff mehr ermöglichen.
- Behandeln Sie Edge-Geräte als Tier-Zero. Installieren Sie Patches für Fortinet, Citrix, Cisco, Palo Alto und SonicWall im Notfallrhythmus; erfassen Sie Geräte, deren Lebensdauer abgelaufen ist, und setzen Sie sie außer Betrieb.
- Sichern Sie Identitäten und Active Directory durch eine mehrstufige Verwaltung, die „Local Administrator Password Solution“ (LAPS) und eine strenge Überwachung privilegierter Authentifizierungen, da Domänenadministrator- und Benutzerzugriffsrechte das sind, was Broker tatsächlich verkaufen.
- Trennen Sie die IT von der OT und beseitigen Sie direkte Verbindungen zu SCADA-/PLC-/HMI-Netzwerken. Leiten Sie den Fernzugriff über einen gehärteten, überwachten Jump-Server in der demilitarisierten Zone (DMZ) und legen Sie eine Basislinie für normale Administratoraktivitäten über die Grenze hinweg fest.
- Zentralisieren Sie Protokolle in einem unveränderlichen System zur Verwaltung von Sicherheitsinformationen und -ereignissen (SIEM), das außerhalb der lokalen Kontrolle liegt und die Daten länger als 12 Monate aufbewahrt, und überwachen Sie die Anmeldedaten-Lieferkette über Stealer-Protokolle und Feeds zu Datenlecks.
- Priorisieren Sie nach den Folgen, nicht nach dem Volumen. Versorgungsunternehmen, Stromerzeugung, Öl- und Gasindustrie sowie die Wasserversorgung erfordern einen höheren Schutz, selbst wenn das beobachtete Zugriffsvolumen vergleichsweise gering ist. Führen Sie jährlich einen OT-spezifischen Plan zur Reaktion auf Vorfälle durch.
Sie können den vollständigen Bericht „Mapping the Criminal Economy Targeting Critical Infrastructure“ herunterladen.