Angreifer operieren zunehmend unentdeckt: Die globale Verweildauer stieg im vergangenen Jahr von 11 auf 14 Tage, bei gezielten Spionageangriffen und nordkoreanischen IT-Akteuren beträgt sie sogar 122 Tage. Das zeigt der jährliche Bericht "M-Trends" des Sicherheitsdienstleisters Mandiant, die mehr als 500'000 Stunden weltweiter Incident-Analysen aus dem Jahr 2025 umfasst.
Die mittlere Verweildauer von Angreifern in der EMEA-Region lag 2025 gemäss Mandiant sogar bei 20 Tagen, obwohl dies sieben Tage weniger als 2024 bedeutet. Diese verlängerte Präsenz erlaube es Angreifern, ihre Operationen auszubauen, Daten zu exfiltrieren und vorbereitete Schadsoftware unmittelbar einzusetzen.
Laut dem Bericht war die Technologiebranche 2025 die am häufigsten angegriffene Branche, noch vor dem Finanzsektor, der in den Vorjahren die Liste angeführt hatte.
Diverse Angriffsmethoden
Besonders auffällig sei die schnelle Übergabe von Zugängen zwischen Angreifern. Cyberkriminelle operieren dem Bericht zufolge zunehmend arbeitsteilig: Ein initialer Angreifer verschaffe sich Zugang, übergebe diesen innerhalb von Sekunden an einen zweiten, der dann Ransomware oder andere schädliche Operationen ausführt. Damit schrumpfe das Zeitfenster, in dem Unternehmen reagieren können, von Stunden auf teilweise weniger als 30 Sekunden.
Die Angriffsmethoden verändern sich ebenfalls. Exploits bleiben laut Mandiant mit 32% der Fälle der häufigste Einstiegspunkt, während Voice-Phishing auf 11% zunimmt und klassisches E-Mail-Phishing auf 6% sinkt. Gleichzeitig würden Unternehmen bösartige Aktivitäten inzwischen häufiger intern erkennen. Dem Bericht zufolge entdeckten in 60% der Fälle in EMEA-Organisationen bösartige Aktivitäten selbst – deutlich über dem globalen Durchschnitt von 52%, nach 43% im Jahr 2024.
Ein zentrales Ergebnis der Studie ist die Veränderung bei Ransomware. Angreifer würden nicht mehr nur Daten angreifen, sondern gezielt die Wiederherstellungsfähigkeit der betroffenen Organisationen. Backupsysteme, Identitätsdienste und Virtualisierungsplattformen werden laut Mandiant aktiv angegriffen. Gruppen wie Redbike (Akira) und Agenda (Qilin) nutzen unter anderem Fehlkonfigurationen in Active Directory oder Hypervisor-Ebenen, um Systeme unbrauchbar zu machen, was die Bedrohung zu einem zentralen Resilienzproblem macht.
Auch KI werde zunehmend in Angriffen eingesetzt: Malware prüfe lokale KI-Tools und nutze grosse Sprachmodelle, um Konfigurationen auszulesen oder Sicherheitskontrollen zu umgehen. Dennoch resultieren die meisten erfolgreichen Angriffe weiterhin aus menschlichen oder systemischen Fehlern, wie Mandiant schreibt.