Cloud
H2 2026: Der öffentliche Sektor weltweit unter Beschuss
Im zweiten Quartal 2026 haben die Bedrohungen für den öffentlichen Sektor an Hartnäckigkeit zugelegt: Von KI-generierter Ransomware über Spionage durch Nationalstaaten bis hin zu Angriffen auf die Lieferkette – die Bandbreite an Risiken wächst.
Das von TrendAI™ im 2. Quartal 2026 beobachtete Muster ist so auffällig wie kaum etwas zuvor. Die Frage ist nicht mehr, ob Regierungsbehörden oder Schulen und Universitäten angegriffen werden, sondern wie schnell die nächste Welle kommt und ob die Verteidiger darauf vorbereitet sind.
Unsere TrendAI™-Plattform für Bedrohungsinformationen hat diese Angriffe in Echtzeit überwacht, und was wir in diesem Quartal beobachten, untermauert eine kritische Tatsache: Der öffentliche Sektor ist am stärksten von Angriffen betroffen und bleibt das am meisten verwundbare Segment der Weltwirtschaft.
Die globale Bedrohungslage im öffentlichen Sektor
Das globale Gesamtbild für das 2. Quartal 2026 wird von fünf Bedrohungsarten für Umgebungen des öffentlichen Sektors dominiert. Das ergaben die TrendAI™-Erkennungs- und Reaktionsdaten. Deren Verständnis ist für jede Organisation unerlässlich, die mit staatlichen Dienstleistungen, dem öffentlichen Bildungswesen oder kritischer Infrastruktur zu tun hat.
KI-gestützte Ransomware: Die Spielregeln haben sich geändert
Agenten-basierte KI übernimmt nun die Hauptarbeit für Ransomware-Betreiber. Was zuvor von einem erfahrenen Angreifer manuell erledigt werden musste – darunter Aufklärung, Schwachstellenscans, Priorisierung der Opfer und sogar Lösegeldverhandlungen – wird nun an autonome KI-Agenten delegiert.
Die praktische Auswirkung ist eine dramatische Zunahme der Angriffsgeschwindigkeit. Ein einzelner böswilliger Akteur kann einen KI-Agenten einsetzen, der autonom Opfer mit maschineller Geschwindigkeit aufspürt, ausnutzt und erpresst. Die überwiegende Mehrheit der Sicherheitsverantwortlichen rechnet mittlerweile täglich mit KI-gesteuerten Angriffen. Das ist die sich abzeichnende Normalität.
Staatlich gesteuerte Spionage gegen Regierungs- und Telekommunikationsziele
Alarmierend ist das Ausmaß dessen, was mit China verbündete Bedrohungsgruppen gegen westliche Regierungsziele erreichen. Die „Salt Typhoon“-Kampagne aus dem 1. Quartal 2026 hat nicht an Schwung verloren. „Salt Typhoon“ und mit ihr in Verbindung stehende Gruppen wie UAT-7290, Volt Typhoon, Earth Estries und Earth Krahang führen eine breit angelegte, geduldige und äußerst ausgeklügelte Kampagne gegen Regierungsbehörden, Telekommunikationsanbieter und verteidigungsnahe Organisationen in den Vereinigten Staaten, Südostasien, Europa und Afrikah. Der rote Faden ist der dauerhafte Zugriff, der es einem Angreifer ermöglicht, monatelang unbemerkt in kritischer Infrastruktur zu verweilen, Datenverkehr auszuwerten, Netzwerke zu kartieren und auf den richtigen Moment zu warten.
Der Diebstahl von Zugangsdaten als Vorstufe zur Ransomware
Im Januar 2026 tauchte das neue Tool für den Erstzugang „Tsundere Bot“ auf. Es dient dem Diebstahl von Anmeldedaten und automatisiert den ersten Abschnitt einer Ransomware-Angriffskette: Es sammelt Anmeldedaten, um laterale Bewegung und Persistenz zu ermöglichen, bevor die Ransomware eingesetzt wird. Es wurde bei Zielen aus dem Regierungs- und Bildungsbereich eingesetzt und stellt jene Art modularer, standardisierter Angriffsinfrastruktur dar, die die Einstiegshürde selbst für mittelgroße cyberkriminelle-Gruppen senkt.
„Living-off-the-Land“-Techniken: Von Grund auf unsichtbar
Staatliche Akteure wie „Volt Typhoon“ haben den Einsatz von „Living-off-the-Land“-Techniken (LOTL) perfektioniert, bei denen legitime Systemtools genutzt werden, um böswillige Aktivitäten auf eine Weise durchzuführen, die mit signaturbasierten Abwehrmaßnahmen außerordentlich schwer zu erkennen ist. In Umgebungen des öffentlichen Sektors, in denen Sicherheitsteams oft unterbesetzt sind und Altsysteme weit verbreitet sind, verschafft dieser Ansatz den Angreifern einen erheblichen Vorteil.
Angriffe auf die Lieferkette
Keine Organisation existiert isoliert, und Regierungsbehörden verfügen oft über schwächere indirekte Verbindungen zu Auftragnehmern und Lieferanten. Jeder Auftragnehmer, der mit sensiblen Regierungsdaten in Berührung kommt, ist ein potenzieller Angriffsvektor.
Der öffentliche Sektor der USA im Fokus
Die USA tragen weiterhin einen überproportionalen Anteil an der weltweiten Bedrohungslast im öffentlichen Sektor. Hier finden Sie einen Überblick über die Beobachtungen von TrendAI™ im Zeitraum April bis Juni 2026, der auf der alarmierenden Entwicklung aufbaut, die wir in unserem Bericht für das erste Quartal 2026 dokumentiert haben.
Angriffshäufigkeit: Nach wie vor auf hohem Niveau
US-Behörden verzeichneten in der ersten Hälfte des Jahres 2025 einen starken Anstieg der Ransomware-Vorfälle im Vergleich zum Vorjahr – ein Trend, der sich bis ins Jahr 2026 fortgesetzt hat. Wir haben in diesem Zeitraum einen steilen Anstieg bestätigter Ransomware-Angriffe auf Regierungsstellen festgestellt. Die Rate hat sich nicht abgeschwächt. KI-gestützte Angriffstools sorgen weiterhin für ein steigendes Angriffsvolumen. Die Zahlen für den US-Bildungssektor sind erschreckend. US-Schulen und -Universitäten waren häufiger Ziel von Angriffen als Bildungseinrichtungen in jedem anderen Land, wodurch die USA den größten Anteil an weltweiten Ransomware-Angriffen im Bildungsbereich verzeichnen.
Die Kosten pro Sicherheitsvorfall im Bildungsbereich belaufen sich regelmäßig auf Millionenbeträge. Für Schulbezirke und Universitäten, die ohnehin schon mit knappen Budgets auskommen müssen, stellt dies eine erhebliche finanzielle Bedrohung dar – nicht nur ein Sicherheitsproblem. Weitere Einzelheiten zu den Angriffen auf öffentliche Einrichtungen in den USA beinhaltet der Originalbeitrag.
Nationalstaatliche Akteure und APT-Gruppen (Advanced Persistent Threat)
Angreifer |
Herkunft |
Primäre Ziele |
Wichtigste Aktivitäten |
Salt Typhoon |
China-nah |
US-Kongress, Telekommunikation (AT&T, Verizon), Bundesbehörden |
E-Mails von Mitarbeitern eines Ausschusses des Repräsentantenhauses gehackt (Jan. 2026); FBI bestätigt, dass die Operation „nach wie vor in vollem Gange“ ist; Fokus auf Ausschüsse, die die China-Politik überwachen |
UAT-7290 |
China-nah |
Telekommunikationsanbieter in den USA und bei Verbündeten |
Ausnutzung von Schwachstellen in Edge-Netzwerkgeräten, um dauerhafte Malware-Brückenköpfe zu etablieren |
Volt Typhoon |
China-nah |
Kritische Infrastruktur in den USA |
Fokus auf Infrastrukturstörungen; LOTL-Techniken unter Verwendung legitimer Tools zur Umgehung der Erkennung |
Earth Estries und Earth Krahang |
China-nah |
Behörden, Telekommunikation, Nichtregierungsorganisationen (NGOs) weltweit |
Regierungsübergreifende Angriffe, die das Vertrauen zwischen Regierungen ausnutzen; aktiv in Südostasien, Nord- und Südamerika, Europa und Afrika |
Die Ransomware-Gruppe „Rhysida“ ist eine der aktivsten Bedrohungen für Organisationen des öffentlichen Sektors weltweit. Die Gruppe zeigt eine klare Vorliebe für Ziele im Regierungs- und Bildungsbereich und nutzt doppelte Erpressung. Zu ihrem Toolkit gehören Cobalt Strike, PsExec, PowerShell und SYSTEMBC, wobei Schattenkopien gelöscht werden, um eine Wiederherstellung zu verhindern.
Die Akteure, die KI-gestützte Ransomware-Tools einsetzen, bilden eine breitere Kategorie, zu der sowohl etablierte Gruppen gehören, die ihre Vorgehensweisen anpassen, als auch neuere Akteure, die standardisierte KI-Angriffsplattformen nutzen.
Derzeit ausgenutzte Schwachstellen
Die Schwachstellen, die TrendAI™ im Laufe des zweiten Quartals 2026 als aktiv ausgenutzt in Umgebungen des öffentlichen Sektors erfasst hat, finden Sie im Originalbeitrag. Besonderes Augenmerk gilt CVE-2026-1281, einer kritischen Zero-Click-Sicherheitslücke, die einem Angreifer die vollständige Kontrolle über den Server verschaffen kann, ohne dass der Benutzer etwas tun muss.
Es gab bestätigte Sicherheitsverletzungen von Mobilgeräten der Europäischen Kommission. Diese Sicherheitslücke hatte derart große Auswirkungen, dass die CISA die Installation von Patches vorschrieb, während das Canadian Centre for Cybersecurity (CCCS) und der englische National Health Service Digital (NHS Digital) jeweils Sicherheitshinweise veröffentlichten.
Über spezifische CVEs hinaus zeichnen die allgemeinen Schwachstellentrends für das zweite Quartal 2026 ein einheitliches Bild. KI ermöglicht es böswilligen Akteuren, Schwachstellen schneller zu entdecken und auszunutzen, als Verteidiger Patches installieren können. Edge-Geräte wie Firewalls und VPN-Gateways (Virtual Private Network) sind der primäre Einstiegsvektor für staatlich gestützte Akteure. Und falsch konfigurierte Anwendungsprogrammierschnittstellen (APIs) sowie Cloud-Umgebungen erleben ein Comeback als Ziele für KI-gestützte Angriffe.
TrendAI™ schützt den öffentlichen Sektor
Die Threat-Intelligence-Plattform überwacht kontinuierlich genau die Bedrohungsmuster und die Erkennungsfähigkeiten reichen von der Erstzugriffsphase, über laterale Bewegungen und die Vorbereitung von Daten bis hin zum Einsatz von Ransomware. TrendAI nutzt KI nicht nur, um bekannte Bedrohungen zu erkennen, sondern auch, um neuartige Angriffsmuster zu identifizieren. Unser Forschungsteam verfolgt aktiv die staatlich gestützten Gruppen, die gegen den öffentlichen Sektor vorgehen.
Leitlinien für CISOs und Fachleute
Unmittelbare Prioritäten
Überprüfen und patchen Sie die mit dem Internet verbundene Infrastruktur von Fortinet, Cisco und VMware mit besonderer Dringlichkeit hinsichtlich der Schwachstellen CVE-2020-12812, CVE-2026-20274 und CVE-2026-20860. Falls Sie nicht sofort Patches installieren können, stellt das virtuelle Patchen über ein Intrusion-Prevention-System (IPS) eine praktikable Übergangslösung dar.
Setzen Sie die Multi-Faktor-Authentifizierung (MFA) für alle Zugriffe von Mitarbeitern und Auftragnehmern durch, einschließlich Fernzugriffssystemen, Cloud-Verwaltungsportalen und allen Systemen, die mit sensiblen Regierungsdaten in Berührung kommen.
Kurzfristige Prioritäten
Führen Sie formelle Sicherheitsbewertungen der 20 wichtigsten Auftragnehmer und Lieferanten durch, die für Behörden tätig sind. Stellen Sie fest, wer Zugriff auf Ihre Systeme hat, und überprüfen Sie, ob deren Sicherheitslage Ihren Anforderungen entspricht.
Setzen Sie Verhaltenserkennung und KI-basierte Anomalieanalyse ein, um LOTL-Techniken und verbundenen Muster des Diebstahls von Anmeldedaten zu bekämpfen. Sie benötigen Tools, die die verdächtige Nutzung legitimer Tools identifizieren und ungewöhnliche Authentifizierungs- und Datenzugriffsmuster kennzeichnen können.
Führen Sie kontinuierliche Scans zum Management der Bedrohungsexposition durch, um vollständige Transparenz über Ihre Ressourcen zu gewährleisten. Schatten-IT und KI sind in jeder Organisation Realität und beide sind in behördlichen Umgebungen besonders verbreitet.
Strategische Prioritäten
Planen Sie eine Verteidigungsstrategie nach dem Prinzip „KI gegen KI“. Sicherheitsteams, die sich nach wie vor auf manuelle Prozesse und eine von Analysten gesteuerte Erkennung verlassen, werden weiter ins Hintertreffen geraten. Ihre Sicherheits-Roadmap für das zweite Halbjahr 2026 muss KI-gesteuerte Erkennung und Reaktion als Kernkompetenz beinhalten – und nicht nur als „Nice-to-have“.
Bewerten Sie jetzt die Risiken für die Wahlinfrastruktur. Eine Sicherheitsbewertung und eine Tabletop-Übung vor den Wahlen sind zu diesem Zeitpunkt unverzichtbar.
Investieren Sie in den Austausch von Bedrohungsinformationen. Die Mitgliedschaft in einem Information Sharing and Analysis Center (ISAC) und die aktive Teilnahme an Programmen zum Austausch von Bedrohungsinformationen auf Bundesebene zahlen sich aus – und zwar in einer Weise, die die Sicherheitsteams einzelner Behörden allein nicht erreichen können.
Mögliche Bedrohungen im 3. Quartal 2026
Der bestätigte Zugriff von „Salt Typhoon“ auf US-Telekommunikationsanbieter und Systeme des Kongresses schafft die Voraussetzungen für eine mögliche Ausweitung des Angriffsspektrums auf Datenbanken für Bundesaufträge und Systeme mit Zugang zu Verschlusssachen. Die Kampagne verläuft geduldig, und der Zugriff ist bereits etabliert.
Die Weiterentwicklung agentenbasierter KI in Angriffsketten wird voraussichtlich noch vor Ende 2026 zu den ersten durchgängig vollständig autonomen Ransomware-Kampagnen führen.
Schließlich stellen Kaskadenangriffe auf die Lieferkette, bei denen die Kompromittierung eines einzigen Anbieters den Zugriff auf Dutzende nachgelagerter Regierungsbehörden ermöglicht, ein unterschätztes Risiko dar, das in der zweiten Hälfte dieses Jahres zu einem schwerwiegenden Vorfall führen wird.