Cyberangriffe bleiben länger unentdeckt

24. März 2026 um 15:16
  • security
  • mandiant
  • Cybersicherheit
  • Ransomware
  • Cybercrime
image
Foto: Dimitra Peppa / Unsplash

Laut dem aktuellen Mandiant-Bericht verweilen Cyberangreifer immer länger in kompromittierten Netzwerken, was das Risiko für Unternehmen deutlich erhöht.

Angreifer operieren zunehmend unentdeckt: Die globale Verweildauer stieg im vergangenen Jahr von 11 auf 14 Tage, bei gezielten Spionageangriffen und nordkoreanischen IT-Akteuren beträgt sie sogar 122 Tage. Das zeigt der jährliche Bericht "M-Trends" des Sicherheitsdienstleisters Mandiant, die mehr als 500'000 Stunden weltweiter Incident-Analysen aus dem Jahr 2025 umfasst.
Die mittlere Verweildauer von Angreifern in der EMEA-Region lag 2025 gemäss Mandiant sogar bei 20 Tagen, obwohl dies sieben Tage weniger als 2024 bedeutet. Diese verlängerte Präsenz erlaube es Angreifern, ihre Operationen auszubauen, Daten zu exfiltrieren und vorbereitete Schadsoftware unmittelbar einzusetzen.
Laut dem Bericht war die Technologiebranche 2025 die am häufigsten angegriffene Branche, noch vor dem Finanzsektor, der in den Vorjahren die Liste angeführt hatte.

Diverse Angriffsmethoden

Besonders auffällig sei die schnelle Übergabe von Zugängen zwischen Angreifern. Cyberkriminelle operieren dem Bericht zufolge zunehmend arbeitsteilig: Ein initialer Angreifer verschaffe sich Zugang, übergebe diesen innerhalb von Sekunden an einen zweiten, der dann Ransomware oder andere schädliche Operationen ausführt. Damit schrumpfe das Zeitfenster, in dem Unternehmen reagieren können, von Stunden auf teilweise weniger als 30 Sekunden.
Die Angriffsmethoden verändern sich ebenfalls. Exploits bleiben laut Mandiant mit 32% der Fälle der häufigste Einstiegspunkt, während Voice-Phishing auf 11% zunimmt und klassisches E-Mail-Phishing auf 6% sinkt. Gleichzeitig würden Unternehmen bösartige Aktivitäten inzwischen häufiger intern erkennen. Dem Bericht zufolge entdeckten in 60% der Fälle in EMEA-Organisationen bösartige Aktivitäten selbst – deutlich über dem globalen Durchschnitt von 52%, nach 43% im Jahr 2024.
Ein zentrales Ergebnis der Studie ist die Veränderung bei Ransomware. Angreifer würden nicht mehr nur Daten angreifen, sondern gezielt die Wiederherstellungsfähigkeit der betroffenen Organisationen. Backupsysteme, Identitätsdienste und Virtualisierungsplattformen werden laut Mandiant aktiv angegriffen. Gruppen wie Redbike (Akira) und Agenda (Qilin) nutzen unter anderem Fehlkonfigurationen in Active Directory oder Hypervisor-Ebenen, um Systeme unbrauchbar zu machen, was die Bedrohung zu einem zentralen Resilienzproblem macht.
Auch KI werde zunehmend in Angriffen eingesetzt: Malware prüfe lokale KI-Tools und nutze grosse Sprachmodelle, um Konfigurationen auszulesen oder Sicherheitskontrollen zu umgehen. Dennoch resultieren die meisten erfolgreichen Angriffe weiterhin aus menschlichen oder systemischen Fehlern, wie Mandiant schreibt.

Loading

Mehr zum Thema

image

Cybervorfall bei Online-Auktionshaus Ricardo

Laut dem Betreiber Swiss Marketplace Group sind personenbezogene Daten von rund 890'000 Nutzerkonten abgeflossen.

publiziert am 9.10.2026
image

Weitere Pensionskassen prüfen Datenabflüsse

Der Cyberangriff auf den Softwarelieferanten PK Softech zieht weitere Kreise. Neben der Publica prüfen nun weitere mitgliederstarke Pensionskassen einen möglichen Datenabfluss.

publiziert am 9.10.2026
image

Datenabfluss bei Pensionskasse des Bundes

Der Lieferant PK Softech der Pensionskasse Publica meldet einen Cyberangriff. Der Bund bestätigt, dass Daten gestohlen wurden.

publiziert am 8.10.2026
image

Banken müssen Lebendigkeit bei Online-Anmeldung prüfen

Bei Online-Anmeldungen schreibt die Eidgenössische Finanzmarktaufsicht den Banken neu eine Lebendigkeitsprüfung vor. Damit soll der Betrugsschutz gestärkt werden.

publiziert am 8.10.2026