Drei Namen tauchen im September 2026 in fast jedem Threat-Report auf: The Gentlemen, DireWolf und INC Ransom. Keine der drei Gruppen existierte vor 2023, doch alle drei gehören inzwischen zu den aktivsten Ransomware-as-a-Service-Betrieben weltweit. Bitdefender zählte im August 2026 insgesamt 83 unterschiedliche Ransomware-Gruppen mit öffentlich beanspruchten Opfern, und die Aktivität schwankt von Monat zu Monat teils stark. Für Sicherheitsverantwortliche in Deutschland, Österreich und der Schweiz stellt sich damit eine ganz praktische Frage: Welche dieser drei Gruppen bedroht das eigene Unternehmen am ehesten, und worin unterscheiden sich ihre Methoden konkret?

Alle drei Gruppen tauchen zudem regelmäßig in den wöchentlichen Updates des CISA-KEV-Katalogs auf, wenn auszunutzende Schwachstellen mit Ransomware-Kampagnen in Verbindung gebracht werden. Das zeigt: Ransomware-Abwehr ist 2026 kein Thema mehr, das sich allein mit Antivirensoftware lösen lässt, sondern eine Frage von Patch-Management, Netzwerksegmentierung und vorbereiteten Reaktionsprozessen. Dieser Artikel ordnet die drei Gruppen entlang ihrer Geschäftsmodelle, ihrer technischen Werkzeuge und ihrer bislang dokumentierten Auswirkungen auf deutsche und internationale Unternehmen ein.

Dieser Vergleich stützt sich auf öffentlich zugängliche Analysen von Check Point Research, Palo Alto Networks Unit 42, Sophos, Halcyon, Ransomware.live, Comparitech, Acronis und weiteren Quellen. Wo Zahlen zwischen Anbietern voneinander abweichen, weil sie unterschiedliche Zeiträume oder Zählmethoden verwenden, wird das im Text ausdrücklich benannt. Wo keine belastbare Quelle existiert, etwa für die Nationalität der Betreiber, bleibt das Feld offen statt geraten.

Was sind The Gentlemen, DireWolf und INC Ransom?

The Gentlemen tauchte laut einem Bericht von Palo Alto Networks Unit 42 erstmals im Juli 2025 auf, wo die Gruppe unter der internen Bezeichnung Storm-2697 geführt wird. Mehrere Berichte bringen die frühere Aktivität der Betreiber mit ArmCorp in Verbindung, einem ehemaligen Affiliate der Ransomware-Gruppe Qilin. Innerhalb weniger Monate wuchs The Gentlemen zu einer der meldungsträchtigsten RaaS-Plattformen des Jahres heran. Check Point Research beschreibt die Gruppe in einer Analyse aus dem Jahr 2026 als schnell skalierenden Akteur mit professioneller Infrastruktur, eigenem Verhandlungsportal für Opfer und einer für RaaS-Gruppen ungewöhnlich aktiven Öffentlichkeitsarbeit auf einschlägigen Foren.

DireWolf wurde laut der Cyber Security Agency von Singapur erstmals im Mai 2025 dokumentiert. Anders als klassische RaaS-Anbieter beschreibt Ransomware.live die Gruppe als überwiegend von einem kleinen Kernteam betrieben statt über ein breites Partnerprogramm. Das unterscheidet DireWolf strukturell von den beiden anderen Gruppen in diesem Vergleich und wirkt sich direkt auf Angriffsfrequenz und Zielauswahl aus. Der Sicherheitsanbieter Halcyon ordnet DireWolf zudem als besonders aktiv im asiatisch-pazifischen Raum ein, mit einer Kampagnendichte, die laut mehreren Postings von Security Arsenal zeitweise mehrere Opfer pro Tag umfasste.

INC Ransom ist die älteste der drei Gruppen. Laut einer Acronis-Analyse vom Juni 2026 entwickelte sich die Operation seit 2023 von einer aufkommenden Bedrohung zu einem etablierten RaaS-Anbieter der oberen Liga. Über 800 Opfer wurden der Gruppe seit ihrem Bestehen zugerechnet, wobei diese Zahl kumulativ ist und nicht nur die Jahre 2025 und 2026 abdeckt. Bemerkenswert ist laut Acronis die technische Weiterentwicklung der Gruppe: Der ursprüngliche Verschlüsseler wurde im Lauf der Zeit vollständig neu geschrieben, ein Schritt, den auch andere langlebige RaaS-Marken vollziehen, um Signatur-basierte Erkennung zu umgehen.

Geschäftsmodell im Vergleich: RaaS-Strukturen und Affiliate-Anteile

Der auffälligste Unterschied zwischen den drei Gruppen liegt im Geschäftsmodell. The Gentlemen betreibt laut Ransomware.live ein klassisches Ransomware-as-a-Service-Programm mit einem ungewöhnlich hohen Affiliate-Anteil von 90 Prozent. Das bedeutet: Wer als Partner einen Angriff durchführt, behält den Löwenanteil der Lösegeldzahlung, während die Kerngruppe nur einen kleinen Teil einbehält. Dieser aggressive Anteil dürfte einer der Gründe sein, warum die Gruppe binnen weniger Monate zahlreiche Affiliates von konkurrierenden Programmen abwerben konnte, wie Security Affairs im Februar 2026 berichtete.

DireWolf verfolgt einen fundamental anderen Ansatz. Sowohl Ransomware.live als auch der Anbieter Strobes beschreiben die Gruppe als menschlich gesteuerten Betrieb ohne ein breites Partnerprogramm im klassischen Sinn. Das begrenzt die Skalierung, führt aber auch dazu, dass einzelne Kampagnen gezielter und potenziell schwerer vorhersehbar wirken, weil weniger Akteure mit unterschiedlichem Erfahrungsgrad beteiligt sind.

INC Ransom wird von Acronis explizit als Top-Tier-RaaS-Betrieb eingeordnet. Eine verifizierte, aktuelle Aufschlüsselung der Affiliate-Provision liegt für diese Gruppe allerdings nicht öffentlich vor, weshalb hier keine Zahl genannt werden kann, ohne zu spekulieren.

Die unterschiedlichen Geschäftsmodelle wirken sich direkt auf die Verhandlungsführung im Ernstfall aus. Bei einem stark Affiliate-getriebenen Modell wie dem von The Gentlemen verhandelt ein Unternehmen häufig mit einem Partner, der wirtschaftlich unter Druck steht, seinen Anteil schnell zu realisieren, was sowohl zu aggressiveren Fristen als auch zu größerer Verhandlungsbereitschaft führen kann. Bei einem kernteam-geführten Modell wie DireWolf sitzen dagegen dieselben Personen am Verhandlungstisch, die auch die technische Infrastruktur betreiben, was die Kommunikation tendenziell konsistenter, aber auch unnachgiebiger machen kann. Diese Dynamik sollte jedes Unternehmen kennen, das einen externen Verhandlungsdienstleister beauftragt, da sich die Taktik je nach Gruppentyp unterscheidet.

Technische Analyse: Verschlüsselung im Detail

Auf technischer Ebene unterscheiden sich die drei Verschlüsseler deutlich. The Gentlemen nutzt laut Sophos und Halcyon eine hybride Konstruktion aus X25519 für den Schlüsselaustausch und XChaCha20 für die eigentliche Dateiverschlüsselung, wobei für jede Datei ein eigener, kurzlebiger Schlüssel erzeugt wird. Dateien bis 1 MB werden vollständig verschlüsselt, größere Dateien nur teilweise, was den Verschlüsselungsvorgang beschleunigt. Die Malware ist in Go geschrieben und zielt auf Windows, Linux, NAS-Systeme und BSD, während für ESXi-Umgebungen ein separater, in C geschriebener Locker existiert.

DireWolf setzt laut Ransomware.live und Strobes ebenfalls auf Golang als Programmiersprache, verwendet dabei aber Curve25519 in Kombination mit ChaCha20. Die grundsätzliche kryptografische Philosophie ähnelt damit der von The Gentlemen, auch wenn die konkrete Implementierung abweicht.

INC Ransom hat laut einem im September 2026 veröffentlichten Bericht auf Malware News sowohl den Windows- als auch den Linux/ESXi-Verschlüsseler in Rust neu geschrieben. Der genaue kryptografische Algorithmus wird in der verfügbaren Quelle nicht spezifiziert, weshalb an dieser Stelle keine Detailangabe gemacht werden kann, ohne über die Faktenlage hinauszugehen.

Zum Vergleich lohnt ein Blick auf eine bereits etabliertere Gruppe: Das FBI und CISA dokumentieren im gemeinsamen Advisory zu Akira, zuletzt aktualisiert am 13. November 2025, den Einsatz von ChaCha20 in Kombination mit RSA-4096 für die Windows-Variante. shattered.io hat die Zahlen rund um Akira bereits in einem separaten Beitrag zur Ransomware-Gruppe Akira eingeordnet.

Warum intermittierende Verschlüsselung die Angriffszeit verkürzt

Sowohl The Gentlemen als auch DireWolf setzen bei größeren Dateien auf eine Technik, die als intermittierende oder partielle Verschlüsselung bekannt ist. Statt jede Datei vollständig zu verschlüsseln, werden nur ausgewählte Abschnitte kryptografisch verändert, was die Datei für normale Anwendungen unbrauchbar macht, den Rechenaufwand für die Malware aber drastisch senkt. Für Verteidiger bedeutet das: Ein Angriff, der früher Stunden dauerte, kann heute in einem Bruchteil dieser Zeit ein ganzes Netzwerk lahmlegen. Klassische, zeitbasierte Erkennung, die auf lange, gleichmäßige Schreibvorgänge wartet, greift bei dieser Technik oft zu spät.

Spezifikationstabelle: Die drei Gruppen im direkten Vergleich

Die folgende Tabelle fasst die wichtigsten dokumentierten Merkmale zusammen. Felder ohne belastbare Quelle sind explizit als unbestätigt markiert, statt eine Zahl zu erfinden.

MerkmalThe GentlemenDireWolfINC Ransom
Erstmals dokumentiertJuli 2025 (Unit 42)Mai 2025 (Singapur CSA)2023, RaaS-Ausbau 2025/26 (Acronis)
GeschäftsmodellRaaS, ca. 90 % Affiliate-AnteilÜberwiegend Kernteam, kaum AffiliatesRaaS, Top-Tier laut Acronis
ProgrammierspracheGo (Windows/Linux), C (ESXi)GolangRust (Windows und Linux/ESXi)
VerschlüsselungX25519 + XChaCha20, teilweise Verschlüsselung ab 1 MBCurve25519 + ChaCha20Algorithmus nicht öffentlich spezifiziert
ZielsystemeWindows, Linux, NAS, BSD, ESXiWindows, laut Berichten branchenübergreifendWindows und Linux/ESXi
Dokumentierte LösegeldforderungKein verifizierter Bereich öffentlich bekanntBis zu 500.000 $ laut Ransomware.live/HalcyonKein verifizierter Bereich öffentlich bekannt
Opferzahlen 2025/26 (Tracker-Angaben)332 bis 683 je nach Quelle und Stichtag133 bis 135 (Stand 21.–24. September 2026)800+ seit 2023, kumulativ
Top-ZielbranchenFertigung (103 von 580 laut Unit 42), Business Services, Technologie, GesundheitswesenGesundheitswesen, Professional Services, Technologie, Fertigung, FinanzdienstleistungenFür 2025/26 nicht ausreichend belegt
Top-ZielländerUSA (~13 %), Thailand, UK, Brasilien, DeutschlandUSA, Malaysia, Thailand, Brasilien, UK (laut Halcyon starker APAC-Fokus)Für 2025/26 nicht ausreichend belegt
Bestätigte Angriffe in Deutschland21 behauptete, 3 bestätigte Angriffe laut ComparitechMindestens 1 benannter Fall (Statista GmbH, August 2026)Kein namentlich bestätigter DACH-Fall in verfügbaren Quellen
Gratis-EntschlüsselerJa, laut Bericht seit April 2026 (Bedrock Safeguard), Versionsabdeckung unklarKein bestätigter Gratis-EntschlüsselerKein bestätigter Gratis-Entschlüsseler laut Malware News
Erstzugang (dokumentiert)U. a. Ausnutzung von CVE-2024-55591 (Fortinet-Authentifizierungslücke)In verfügbaren Quellen nicht spezifiziertIn verfügbaren Quellen nicht spezifiziert
Laterale AusbreitungKopie auf NETLOGON-Freigabe, bösartiges GPO, sofortige Scheduled Task laut Sophos-DFIR-ReportNicht im Detail dokumentiertNicht im Detail dokumentiert

Benchmarks aus dem Feld: Drei Tracking-Methoden im Vergleich

Wer die Opferzahlen dieses Vergleichs richtig einordnen will, muss verstehen, wie sie erhoben werden. Ransomware.live sammelt automatisiert Postings von Dutzenden Leak-Seiten im Tor-Netzwerk und bildet daraus laufend aktualisierte Zähler pro Gruppe. Die Methode ist schnell und deckt viele Gruppen gleichzeitig ab, zählt aber jede Behauptung eines Angreifers unabhängig davon, ob sie sich später als übertrieben oder falsch herausstellt.

Check Point Research kombiniert dagegen Leak-Site-Daten mit eigener Threat-Intelligence aus Kundenumgebungen und Malware-Analysen, was die Zahlen tendenziell konservativer, aber auch langsamer verfügbar macht. Unit 42 von Palo Alto Networks wiederum stützt seine Berichte zusätzlich auf reale Incident-Response-Einsätze, wodurch die Sektor- und Länderaufschlüsselungen dieser Quelle oft detaillierter ausfallen, allerdings auf einer kleineren Fallzahl beruhen als reine Leak-Site-Scraper. Für eine seriöse Einordnung sollte deshalb nie nur eine einzelne Quelle herangezogen werden, ein Grundsatz, den dieser Vergleich konsequent verfolgt, indem er für jede Zahl die jeweilige Quelle und Methode nennt.

Erstzugang und Angriffsvektoren

Bei The Gentlemen liegt der am besten dokumentierte Angriffsvektor in der Ausnutzung von CVE-2024-55591, einer Authentifizierungs-Bypass-Schwachstelle in FortiOS und FortiProxy. Sobald ein Angreifer Zugriff auf einen Domain-Controller erlangt hat, beschreibt der DFIR-Report von Sophos einen bemerkenswert effizienten Ablauf: Der Locker wird auf die NETLOGON-Freigabe kopiert, ein bösartiges Group Policy Object wird erstellt, und eine sofort ausgelöste geplante Aufgabe verteilt die Verschlüsselung praktisch zeitgleich auf alle domänengebundenen Systeme. Diese Technik erklärt, warum Unternehmen mit The-Gentlemen-Befall häufig von einer sehr kurzen Zeitspanne zwischen Erstzugriff und vollständiger Verschlüsselung berichten.

Für DireWolf und INC Ransom liegt aktuell keine ausreichend belastbare, öffentlich dokumentierte Angabe zum bevorzugten Erstzugriffsvektor vor. Das heißt nicht, dass beide Gruppen keine bestimmte Methode bevorzugen, sondern lediglich, dass die verfügbaren Quellen dazu bislang keine gesicherte Aussage zulassen. Verteidiger sollten sich deshalb nicht auf einen einzelnen erwarteten Vektor verlassen, sondern die üblichen Einfallstore absichern: exponierte VPN- und Firewall-Management-Interfaces, ungepatchte Edge-Geräte und Phishing als Einstieg für Credential-Diebstahl.

Für die Praxis lohnt sich außerdem ein Blick auf die allgemeine Entwicklung von Erstzugriffsmethoden in der Ransomware-Szene insgesamt. Edge-Geräte wie VPN-Gateways, Firewalls und Fernwartungssoftware haben klassisches Phishing als häufigsten Einstiegspunkt in vielen aktuellen Berichten überholt oder liegen zumindest gleichauf, weil ein einziger ausgenutzter Zero-Day potenziell Zugriff auf Hunderte Kundenumgebungen gleichzeitig ermöglicht. Diese Verschiebung erklärt auch, warum CISA seinen KEV-Katalog inzwischen im Wochentakt aktualisiert und warum Patch-Management für Edge-Infrastruktur inzwischen genauso wichtig ist wie klassisches Awareness-Training gegen Phishing-Mails.

Opferzahlen 2025/2026: Wer trifft am härtesten zu?

Die Opferzahlen der drei Gruppen sind nur bedingt vergleichbar, weil unterschiedliche Tracker unterschiedliche Zeiträume und Zählmethoden verwenden. Für The Gentlemen nennt Check Point Research rund 332 öffentlich gelistete Opfer in den ersten fünf Monaten des Jahres 2026. The Hacker News berichtete im Juni 2026 unter Berufung auf Ransomware.live von 478 beanspruchten Opfern. Unit 42 zählte bis zum 7. Juli 2026 bereits 580 Opfer in 77 Ländern, und Sophos dokumentierte bis Ende Juli 2026 insgesamt 683 auf der Leak-Seite veröffentlichte Namen. Diese Zahlen widersprechen sich nicht zwangsläufig, sie wurden lediglich zu unterschiedlichen Zeitpunkten erhoben und sollten deshalb nicht einfach addiert werden.

DireWolf bewegt sich in einer deutlich kleineren Größenordnung. Provendata zählte zum 21. September 2026 insgesamt 135 öffentlich beanspruchte Opfer, Breachsense kam in einem Update vom 24. September 2026 auf 133. Die kleinere Fallzahl passt zum Bild einer Gruppe ohne breites Partnerprogramm: weniger Akteure bedeuten weniger parallele Kampagnen.

INC Ransom weist mit über 800 Opfern seit 2023 die höchste kumulative Zahl auf, laut Acronis. Da diese Zahl aber den gesamten Zeitraum seit der Gründung abdeckt und nicht nur 2025/2026, lässt sich daraus keine direkte Aussage über die aktuelle Angriffsgeschwindigkeit ableiten. Wichtig für die Einordnung: Alle drei Zahlenreihen basieren auf öffentlichen Leak-Site-Postings. Sie belegen, dass eine Gruppe einen Angriff behauptet, nicht zwingend eine erfolgreiche Verschlüsselung, eine tatsächliche Datenexfiltration in behauptetem Umfang oder eine geleistete Zahlung.

Zielbranchen und geografischer Fokus

The Gentlemen konzentriert sich laut Unit-42-Daten stark auf die Fertigungsindustrie: 103 der analysierten 580 Opfer stammten aus diesem Sektor. Business Services, Technologieunternehmen, das Gesundheitswesen und Konsumgüterdienstleister folgen dahinter. Geografisch stammen laut The Hacker News nur rund 13 Prozent der Opfer aus den USA, während Thailand, Großbritannien, Brasilien, Deutschland und Indien zu den am stärksten betroffenen Ländern zählen. Diese im Vergleich zu vielen anderen Gruppen ungewöhnlich geringe US-Konzentration deutet auf eine bewusst breite, internationale Zielauswahl hin.

DireWolf zeigt ein ähnliches Branchenbild mit Schwerpunkt auf Gesundheitswesen, Professional Services, Technologie, Fertigung und Finanzdienstleistungen. Geografisch nennt Ransomware.live die USA, Malaysia, Thailand, Brasilien und Großbritannien als Top-5-Länder, während Halcyon eine besonders hohe Aktivität im asiatisch-pazifischen Raum feststellt, mit Singapur, Taiwan und Thailand als Schwerpunkten und sekundärer Aktivität in den USA und Europa.

Für INC Ransom liegt aktuell keine ausreichend detaillierte, auf 2025/2026 beschränkte Sektor- oder Länderrangliste vor. Die Gruppe gilt laut Acronis aber branchenübergreifend als aktiv und hat sich seit 2023 zu einem etablierten Akteur entwickelt. Diese Lücke in der Datenlage ist selbst aufschlussreich: Sie zeigt, dass ältere, etablierte Gruppen teilweise weniger im Fokus aktueller Threat-Intelligence-Berichte stehen als neuere, schneller wachsende Marken, obwohl ihre kumulierte Opferzahl höher liegt. Für Sicherheitsteams bedeutet das, sich nicht ausschließlich an Schlagzeilen zu orientieren, sondern regelmäßig auch etablierte, weniger medienpräsente Gruppen in die eigene Bedrohungsanalyse einzubeziehen.

Deutschland und die DACH-Region im Visier

Für Sicherheitsteams in Deutschland ist die DACH-spezifische Datenlage besonders relevant. Bei The Gentlemen dokumentiert Comparitech für Deutschland 21 behauptete und 3 bestätigte Angriffe. Eine konkrete, namentlich benannte deutsche Zielorganisation mit Datum liefern die verfügbaren Quellen für diese Gruppe allerdings nicht, weshalb an dieser Stelle nur die Aggregatzahl genannt werden kann.

Bei DireWolf existiert dagegen ein konkret benannter deutscher Fall: Security Arsenal berichtete am 11. August 2026 über eine Serie von zehn Opfer-Postings innerhalb von 24 Stunden, darunter die Statista GmbH mit Sitz in Deutschland, veröffentlicht auf der Leak-Seite am 10. August 2026. Ransomnews listete darüber hinaus einen weiteren deutschen Fall, ohne den Organisationsnamen im verfügbaren Auszug zu nennen.

Für INC Ransom liefern die recherchierten Quellen aktuell keinen namentlich bestätigten Fall in Deutschland, Österreich oder der Schweiz. Das bedeutet nicht zwangsläufig, dass die Gruppe DACH-Unternehmen bislang verschont hat, sondern lediglich, dass kein öffentlich dokumentierter Fall vorliegt. Zum Größenvergleich: Der BKA-Cybercrime-Lagebericht 2025, den shattered.io bereits ausführlich eingeordnet hat, zählte für Deutschland insgesamt 333.922 erfasste Cyberfälle mit einem Gesamtschaden von 202 Milliarden Euro, ein Rahmen, in den auch Ransomware-Vorfälle wie die hier verglichenen einzuordnen sind.

Reale Vorfälle 2025/2026: Fünf dokumentierte Beispiele

Um die abstrakten Statistiken greifbar zu machen, lohnt der Blick auf konkrete, mit Quelle und Datum belegte Fälle.

  • Statista GmbH (Deutschland), 10. August 2026: Laut Security Arsenal war das Statistikportal eines von zehn Opfern, die DireWolf innerhalb von 24 Stunden auf seiner Leak-Seite veröffentlichte.
  • Mighty Kingdom (Adelaide, Australien), 17. August 2026: Der Spieleentwickler wurde laut Cyber Daily von DireWolf für sich beansprucht, nachdem laut Berichten möglicherweise auch Quellcode kompromittiert wurde.
  • 580 Opfer in 77 Ländern bei The Gentlemen, Stand 7. Juli 2026: Unit 42 dokumentierte, dass 103 dieser Fälle auf die Fertigungsindustrie entfielen, ein Hinweis auf die systematische Ausrichtung der Gruppe auf produzierende Unternehmen.
  • 478 beanspruchte Opfer bei The Gentlemen, Juni 2026: The Hacker News berichtete unter Berufung auf Ransomware.live, dass Thailand, Großbritannien, Brasilien, Deutschland und Indien zu den am stärksten betroffenen Ländern zählten.
  • Über 800 kumulierte Opfer bei INC Ransom seit 2023: Acronis beschreibt in seiner Analyse vom Juni 2026 den Weg der Gruppe von einer aufkommenden Bedrohung zu einem etablierten Top-Tier-RaaS-Anbieter.
  • 21 behauptete und 3 bestätigte Angriffe in Deutschland durch The Gentlemen: Comparitech ordnet diese Zahlen in eine breitere Statistik zu den weltweiten Opferländern der Gruppe ein.
  • Die-Linke-Angriff durch Qilin, Anfang 2026: Zum Vergleich der Größenordnung: shattered.io berichtete bereits über den Angriff auf die Partei Die Linke, bei dem laut Berichten rund 1,5 TB Daten erbeutet wurden, ein Fall, der zeigt, dass auch politische Organisationen im Visier von RaaS-Gruppen stehen.

Kosten eines Angriffs: Lösegeldforderungen im Marktvergleich

Nur für eine der drei verglichenen Gruppen liegt eine öffentlich belegte Forderungsspanne vor: DireWolf verlangt laut Ransomware.live, Halcyon und Strobes Lösegelder von bis zu 500.000 US-Dollar. Für The Gentlemen und INC Ransom existiert aktuell kein verifizierter allgemeiner Forderungsbereich, weshalb hier keine Zahl genannt wird. Um die drei Gruppen dennoch in einen wirtschaftlichen Kontext einzuordnen, hilft ein Blick auf die branchenweiten Marktzahlen von Coveware.

KennzahlQ1 2026Q2 2026Quelle
Durchschnittliche Lösegeldzahlung680.000 $1.880.612 $ (+176 % ggü. Q1)Coveware, über Veeam veröffentlicht
MedianzahlungNicht separat ausgewiesen150.000 $ (−50 % ggü. Q1)Coveware, 29. Juli 2026
Anteil zahlender OpferNicht separat ausgewiesen19 % der bearbeiteten FälleCoveware Q2-2026-Report
DireWolf: dokumentierte ForderungsobergrenzeBis zu 500.000 $Ransomware.live, Halcyon, Strobes
The Gentlemen / INC Ransom: ForderungsbereichNicht öffentlich verifiziert–

Auffällig an den Coveware-Zahlen ist die Diskrepanz zwischen Durchschnitt und Median: Während der Mittelwert im zweiten Quartal 2026 stark anstieg, sank der Median gleichzeitig deutlich. Das deutet darauf hin, dass einzelne sehr hohe Zahlungen an Großunternehmen den Durchschnitt nach oben ziehen, während die Mehrheit der betroffenen Organisationen tendenziell kleinere Summen zahlt. Für die Budgetplanung im Mittelstand ist deshalb der Medianwert oft die realistischere Orientierungsgröße als der Durchschnitt.

Der Coveware-Report bezieht sich auf Fälle, die der Anbieter selbst als Verhandlungsdienstleister begleitet hat, und ist damit keine vollständige Marktabdeckung, sondern eine Stichprobe. Trotzdem gilt die Reihe in der Branche als eine der am längsten fortgeführten Zeitreihen zu tatsächlich gezahlten Summen, im Unterschied zu den reinen Forderungsbeträgen, die Angreifer öffentlich nennen. Für DireWolf, The Gentlemen und INC Ransom liegt keine gruppenspezifische Zahlungsstatistik in dieser Tiefe vor, weshalb der Marktdurchschnitt hier als einzige verlässliche Referenzgröße dient.

Gratis-Entschlüsseler: Gibt es einen Ausweg ohne Zahlung?

Für The Gentlemen wurde laut einer im Jahr 2026 verfügbaren Quelle im April 2026 ein kostenloser Entschlüsseler vom Sicherheitsanbieter Bedrock Safeguard veröffentlicht. Unklar bleibt jedoch, ob dieses Werkzeug alle Versionen des Lockers abdeckt oder über das offizielle No-More-Ransom-Projekt verteilt wird. Betroffene Unternehmen sollten die Kompatibilität vor jedem Wiederherstellungsversuch von einem Incident-Response-Dienstleister prüfen lassen, statt sich blind auf ein einzelnes Tool zu verlassen.

Für DireWolf und INC Ransom wurde in den ausgewerteten Quellen kein bestätigter kostenloser Entschlüsseler gefunden. Für INC Ransom hält ein im September 2026 veröffentlichter Bericht auf Malware News ausdrücklich fest, dass kein öffentlich verfügbares Entschlüsselungstool existiert, weder für die Windows- noch für die Linux/ESXi-Variante. Das bedeutet in der Praxis: Ohne funktionierende, getestete Backups bleibt betroffenen Unternehmen bei diesen beiden Gruppen aktuell nur die Wahl zwischen Zahlung und Datenverlust.

Erkennung und Abwehr: Technische Ansatzpunkte

Die von Sophos dokumentierte Verbreitungstechnik von The Gentlemen über NETLOGON-Freigaben und Group Policy Objects lässt sich mit gezieltem Monitoring erkennen. Sicherheitsteams sollten insbesondere auf neu erstellte GPOs achten, die unmittelbar eine geplante Aufgabe auf mehreren Systemen gleichzeitig auslösen. Folgendes Muster eignet sich als Ausgangspunkt für eine SIEM- oder EDR-Regel:

Regel: Verdächtige GPO-basierte Massenverteilung
Bedingung 1: Neues GPO erstellt UND verknüpft mit Domain-Controller-Standort
Bedingung 2: Neue Scheduled Task referenziert ausführbare Datei
             aus \\<Domain>\NETLOGON\
Bedingung 3: Ausführung der Scheduled Task erfolgt auf 5+ Hosts
             innerhalb von 10 Minuten
Aktion: Hohe Priorität auslösen, Domain Controller isolieren,
        GPO-Änderungen der letzten 24 Stunden auditieren

Diese Art von Regel lässt sich in gängigen SOAR- und SIEM-Plattformen abbilden. shattered.io hat entsprechende Werkzeuge bereits im Beitrag TheHive vs. Splunk SOAR vs. Cortex XSOAR gegenübergestellt, der bei der Auswahl einer passenden Plattform für die eigene Umgebung hilft. Für Fortinet-Umgebungen gilt zusätzlich: Das Patchen von CVE-2024-55591 sollte, falls noch nicht geschehen, oberste Priorität haben, da diese Lücke ein dokumentierter Einstiegspunkt für The Gentlemen ist.

Zusätzliche Kompromittierungsindikatoren

Neben der GPO-Regel lohnt sich die Überwachung weiterer, gruppenübergreifender Muster. Dazu zählen plötzliche Massenumbenennungen von Dateien mit neuen, ungewöhnlichen Endungen, das Löschen von Schattenkopien über vssadmin oder wmic kurz vor einer Verschlüsselungswelle sowie ungewöhnlich hohe CPU-Last auf mehreren Servern zur gleichen Uhrzeit. Da sowohl The Gentlemen als auch DireWolf in Go geschrieben sind, können Endpoint-Detection-Lösungen zusätzlich auf ungewöhnlich große, statisch gelinkte ausführbare Dateien achten, ein häufiges Merkmal von Golang-basierter Malware, das sich von klassischer, in C++ geschriebener Schadsoftware unterscheidet.

Migrationsleitfaden: Von reaktiver zu proaktiver Ransomware-Abwehr

Unternehmen, die ihre Abwehr gegen RaaS-Gruppen wie die drei hier verglichenen verbessern wollen, profitieren von einem strukturierten Vorgehen statt Einzelmaßnahmen. Die folgenden Schritte orientieren sich an den dokumentierten Angriffsmustern dieses Vergleichs.

  1. Bestandsaufnahme der Edge-Geräte: Alle Fortinet-, VPN- und Firewall-Management-Interfaces auf bekannte CVEs prüfen, mit Priorität auf CVE-2024-55591.
  2. Domain-Controller härten: Schreibzugriff auf NETLOGON- und SYSVOL-Freigaben einschränken und GPO-Änderungen in Echtzeit überwachen.
  3. Backup-Strategie prüfen: Unveränderliche, vom Produktivnetz getrennte Backups sind angesichts fehlender Entschlüsseler bei DireWolf und INC Ransom praktisch die einzige verlässliche Wiederherstellungsoption.
  4. Incident-Response-Vertrag abschließen: Ein vorab verhandelter IR-Retainer verkürzt die Reaktionszeit im Ernstfall erheblich. Ein Vergleich gängiger Anbieter findet sich im Beitrag IR-Retainer-Vergleich: CrowdStrike vs. Mandiant vs. Sygnia.
  5. Segmentierung überprüfen: ESXi- und NAS-Umgebungen, die von The Gentlemen und DireWolf gezielt adressiert werden, sollten vom übrigen Netzwerk isoliert und mit eigenständigen Zugangsdaten geschützt sein.
  6. Phishing-resistente Multi-Faktor-Authentifizierung einführen: Da Credential-Diebstahl bei allen drei Gruppen als plausibler Teil der Angriffskette gilt, reduziert Hardware-gestützte MFA das Risiko eines initialen Zugriffs erheblich.
  7. Regelmäßige Tabletop-Übungen: Die schnelle Verbreitungsgeschwindigkeit von The Gentlemen über GPOs lässt sich nur mit eingeübten, klaren Eskalationsprozessen wirksam eindämmen.

Sofortmaßnahmen versus langfristige Härtung

Nicht alle sieben Schritte lassen sich gleichzeitig umsetzen, weshalb eine Priorisierung sinnvoll ist. Als Sofortmaßnahme mit dem besten Verhältnis von Aufwand zu Wirkung gilt das Patchen bekannter Edge-Schwachstellen wie CVE-2024-55591, da dies typischerweise innerhalb weniger Tage umsetzbar ist und einen dokumentierten Angriffsweg komplett schließt. Die Überwachung von GPO-Änderungen und die Einschränkung der NETLOGON-Freigabe lassen sich meist innerhalb einer bis zwei Wochen umsetzen. Langfristige Maßnahmen wie eine vollständige Netzwerksegmentierung oder der Umstieg auf unveränderliche Backups erfordern dagegen oft Budget- und Architekturentscheidungen, die über mehrere Monate laufen. Wichtig ist, diese langfristigen Projekte trotzdem frühzeitig anzustoßen, statt sie auf den Zeitpunkt nach einem Vorfall zu verschieben.

Erste Schritte nach einem bestätigten Befall

Unabhängig davon, welche der drei Gruppen hinter einem konkreten Vorfall steckt, gilt in den ersten Stunden nach der Entdeckung eine ähnliche Reihenfolge an Maßnahmen. Zunächst sollte das betroffene Netzwerksegment isoliert werden, ohne betroffene Systeme sofort herunterzufahren, da flüchtige Speicherdaten für die spätere forensische Analyse wichtig sein können. Parallel dazu sollte der zuvor vereinbarte Incident-Response-Dienstleister kontaktiert werden, idealerweise über einen bereits bestehenden Retainer-Vertrag, der Reaktionszeiten vertraglich festlegt.

Im zweiten Schritt sollte geprüft werden, ob eine Meldepflicht besteht. Betreiber kritischer Infrastrukturen und viele weitere Unternehmen unterliegen inzwischen den Meldefristen des neuen BSI-Gesetzes im Rahmen der NIS-2-Umsetzung in Deutschland, worüber shattered.io bereits ausführlich berichtet hat. Erst danach folgt die eigentliche Entscheidung über Wiederherstellung aus Backups, den Einsatz eines eventuell verfügbaren Entschlüsselers oder, als letzte Option, Verhandlungen mit den Angreifern. Diese Reihenfolge mag selbstverständlich klingen, wird in der Praxis aber häufig durcheinandergebracht, wenn IT-Teams unter Zeitdruck versuchen, gleichzeitig aufzuräumen, zu kommunizieren und zu ermitteln.

Risikoprofil je Gruppe: Vor- und Nachteile aus Verteidigersicht

Aus Sicht eines Verteidigers lässt sich für jede der drei Gruppen ein grobes Risikoprofil skizzieren, das allerdings mit der oben genannten Vorsicht bei unvollständigen Daten gelesen werden sollte. Ein Risikoprofil ersetzt keine individuelle Bedrohungsanalyse, gibt aber eine erste Orientierung, wo Budget und Personalzeit für die Härtung am wirkungsvollsten eingesetzt werden. Wichtig ist dabei, das Profil regelmäßig zu aktualisieren, da sich sowohl Zielauswahl als auch Werkzeuge dieser Gruppen innerhalb weniger Monate deutlich verschieben können, wie die vorangegangenen Abschnitte anhand der schwankenden Opferzahlen bereits gezeigt haben.

The Gentlemen: Vorteil für Verteidiger ist die vergleichsweise gute technische Dokumentation der Angriffskette, inklusive eines existierenden, wenn auch in der Abdeckung unklaren Gratis-Entschlüsselers. Nachteil ist die enorme Geschwindigkeit der lateralen Ausbreitung über GPOs, die kaum Zeit für eine manuelle Reaktion lässt.

DireWolf: Vorteil ist die im Vergleich kleinere Angriffsfrequenz, bedingt durch das fehlende breite Partnerprogramm. Nachteil ist das Fehlen eines bestätigten Entschlüsselers sowie eine dokumentierte Bereitschaft, Forderungen bis 500.000 US-Dollar zu stellen.

INC Ransom: Vorteil ist, dass die Gruppe seit 2023 aktiv ist und dadurch mehr etablierte Erkennungssignaturen existieren dürften als bei den beiden jüngeren Gruppen. Nachteil ist die als Top-Tier eingestufte Reife der Operation und das vollständige Fehlen eines bekannten Entschlüsselungswegs.

Nutzungsempfehlungen: Wer sollte sich vor welcher Gruppe am meisten fürchten?

Nicht jedes Unternehmen trägt bei allen drei Gruppen dasselbe Risiko. Die folgenden Einschätzungen basieren auf den in diesem Vergleich dokumentierten Branchen- und Länderschwerpunkten und ersetzen keine individuelle Risikobewertung durch die eigene IT-Sicherheitsabteilung oder einen externen Berater. Sie helfen aber dabei, Budget und Aufmerksamkeit dort zu bündeln, wo laut aktueller Datenlage das größte Risiko besteht.

  • Fertigungsunternehmen mit Domain-Controller-zentrierter IT: The Gentlemen ist hier laut Unit-42-Daten überproportional aktiv und sollte bei der Priorisierung von Patches und GPO-Monitoring an erster Stelle stehen.
  • Gesundheitseinrichtungen und Professional-Services-Firmen: DireWolf zeigt in diesen Sektoren laut mehreren Quellen einen klaren Schwerpunkt, weshalb Backup-Tests hier besonders wichtig sind.
  • Unternehmen mit exponierten Fortinet-Management-Interfaces: CVE-2024-55591 ist ein dokumentierter Erstzugriffsweg für The Gentlemen und sollte umgehend geschlossen werden, unabhängig von der Branche.
  • Betriebe mit ESXi- oder NAS-Infrastruktur ohne Segmentierung: Sowohl The Gentlemen als auch DireWolf zielen technisch auf diese Systeme, weshalb eine Isolierung dieser Umgebungen priorisiert werden sollte.
  • Unternehmen mit APAC-Standorten oder Lieferketten: Laut Halcyon liegt der geografische Schwerpunkt von DireWolf in Singapur, Taiwan und Thailand, weshalb Tochtergesellschaften oder Zulieferer in dieser Region ein erhöhtes Risiko tragen.
  • Organisationen ohne getestetes Offline-Backup: Für DireWolf und INC Ransom existiert kein bestätigter Gratis-Entschlüsseler, weshalb ein funktionierendes Backup-Konzept hier über Zahlung oder Datenverlust entscheidet.

Das Urteil: Wer stellt 2026 die größte Bedrohung dar?

Nach den verfügbaren Daten lässt sich kein einzelner “größter” Gewinner benennen, wohl aber ein differenziertes Bild zeichnen. Gemessen an der schieren Zahl öffentlich beanspruchter Opfer und der geografischen Reichweite über 77 Länder ist The Gentlemen die aktuell am schnellsten wachsende und am besten dokumentierte Bedrohung der drei Gruppen. Der hohe Affiliate-Anteil von 90 Prozent hat offenbar zusätzliche Partner angezogen, was die Wachstumsgeschwindigkeit erklärt.

DireWolf bleibt zahlenmäßig kleiner, ist aber wegen des fehlenden Entschlüsselers und der dokumentierten Forderungen bis 500.000 US-Dollar für einzelne betroffene Organisationen nicht weniger schmerzhaft. Die Konzentration auf Gesundheitswesen und Professional Services macht die Gruppe für diese Branchen zu einer konkreten Priorität.

INC Ransom schließlich zeigt mit über 800 kumulierten Opfern seit 2023 die längste Erfolgsgeschichte, auch wenn aktuelle 2025/2026-spezifische Zahlen fehlen. Die Einstufung als Top-Tier-RaaS-Anbieter durch Acronis und das vollständige Fehlen eines bekannten Entschlüsselungswegs machen die Gruppe zu einem Langfrist-Risiko, das nicht unterschätzt werden sollte, nur weil aktuelle Schlagzeilen seltener sind als bei The Gentlemen.

Für die Praxis heißt das: Wer nur eine der drei Gruppen in seinem Bedrohungsmodell berücksichtigt, übersieht mit hoher Wahrscheinlichkeit einen relevanten Angriffsweg. Die Kombination aus GPO-Härtung, funktionierenden Offline-Backups, dem Schließen bekannter Edge-Lücken wie CVE-2024-55591 und einem vorbereiteten Incident-Response-Prozess deckt die dokumentierten Muster aller drei Gruppen gleichzeitig ab.

Bemerkenswert ist außerdem, wie unterschiedlich reif die drei Geschäftsmodelle sind, obwohl alle drei Gruppen im gleichen Marktsegment konkurrieren. The Gentlemen zeigt, dass ein aggressiver Affiliate-Anteil kurzfristig zu schnellem Wachstum führen kann, während DireWolf beweist, dass auch ein kleines, diszipliniertes Kernteam ohne breites Partnernetz wirtschaftlich tragfähig bleibt. INC Ransom wiederum demonstriert, dass Langlebigkeit in diesem Ökosystem offenbar wichtiger ist als ständige Schlagzeilen. Für die kommenden Monate ist davon auszugehen, dass sich diese drei Modelle weiter gegenseitig beeinflussen, etwa wenn erfolgreiche Affiliate-Konditionen von einer Gruppe kopiert werden oder wenn Strafverfolgungsbehörden eine der drei Infrastrukturen ins Visier nehmen und dadurch Affiliates zu den verbleibenden Gruppen abwandern.

Häufig gestellte Fragen

Sind The Gentlemen, DireWolf und INC Ransom miteinander verbunden?
Für The Gentlemen berichten mehrere Quellen über eine mögliche frühere Verbindung der Betreiber zu ArmCorp, einem ehemaligen Affiliate von Qilin. Eine direkte organisatorische Verbindung zwischen den drei in diesem Artikel verglichenen Gruppen selbst ist in den ausgewerteten Quellen jedoch nicht dokumentiert.

Welche der drei Gruppen ist am gefährlichsten für deutsche Unternehmen?
Nach aktueller Datenlage weist The Gentlemen mit 21 behaupteten und 3 bestätigten Angriffen laut Comparitech die höchste dokumentierte Deutschland-Aktivität auf. DireWolf hat mit der Statista GmbH mindestens einen konkret benannten deutschen Fall vorzuweisen. Für INC Ransom liegt kein öffentlich bestätigter DACH-Fall vor.

Gibt es einen kostenlosen Entschlüsseler für eine dieser Gruppen?
Für The Gentlemen wurde im April 2026 laut verfügbaren Quellen ein Tool des Anbieters Bedrock Safeguard veröffentlicht, dessen vollständige Versionsabdeckung aber unklar ist. Für DireWolf und INC Ransom ist derzeit kein bestätigter kostenloser Entschlüsseler bekannt.

Wie hoch sind typische Lösegeldforderungen bei diesen Gruppen?
Nur für DireWolf ist ein Forderungsbereich dokumentiert, bis zu 500.000 US-Dollar laut Ransomware.live und Halcyon. Für The Gentlemen und INC Ransom existiert keine verifizierte allgemeine Forderungsspanne. Der branchenweite Coveware-Durchschnitt lag im zweiten Quartal 2026 bei 1.880.612 US-Dollar, bei einem Median von 150.000 US-Dollar.

Welcher Angriffsvektor sollte zuerst geschlossen werden?
Für The Gentlemen ist CVE-2024-55591 in FortiOS und FortiProxy ein dokumentierter Einstiegspunkt und sollte, falls noch offen, umgehend gepatcht werden. Für DireWolf und INC Ransom liegt kein spezifisch dokumentierter bevorzugter Vektor vor, weshalb allgemeine Absicherungsmaßnahmen wie MFA und Edge-Patching Priorität haben sollten.

Wie zuverlässig sind die genannten Opferzahlen?
Alle genannten Zahlen stammen aus öffentlichen Leak-Site-Trackern wie Ransomware.live, Provendata oder Breachsense sowie aus Analysen von Check Point, Unit 42 und Sophos. Es handelt sich um von den Gruppen selbst beanspruchte oder von Trackern erfasste Opfer, nicht um unabhängig verifizierte, erfolgreiche Kompromittierungen in jedem Einzelfall.

Betreiben alle drei Gruppen Double Extortion?
Ja, alle drei Gruppen kombinieren Verschlüsselung mit der Drohung, gestohlene Daten auf einer eigenen Leak-Seite zu veröffentlichen, sofern kein Lösegeld gezahlt wird. Details zur genauen Größe und Aktualität der jeweiligen Leak-Seite liegen aber nicht für jede Gruppe im gleichen Detailgrad vor.

Was unterscheidet diese drei Gruppen von etablierteren Namen wie Akira oder Qilin?
Alle drei hier verglichenen Gruppen sind jünger, teils erst seit 2025 aktiv, und wachsen aktuell schneller als viele ältere Marken. Etabliertere Gruppen wie Akira, für die das FBI und CISA bereits 2024 ein Advisory veröffentlichten und dessen kumulierte Lösegeldsumme laut einer 2026 aktualisierten Schätzung bei rund 244,17 Millionen US-Dollar liegt, verfügen dagegen über eine längere öffentlich dokumentierte Historie.

Sollte ein Unternehmen im Ernstfall zahlen?
Diese Entscheidung lässt sich nicht pauschal beantworten und hängt von Faktoren wie der Verfügbarkeit funktionierender Backups, gesetzlichen Meldepflichten, Cyberversicherung und dem Vorhandensein eines Entschlüsselers ab. Die Coveware-Zahlen für das zweite Quartal 2026 zeigen, dass ohnehin nur 19 Prozent der von Coveware begleiteten Fälle überhaupt zu einer Zahlung führten, ein Hinweis darauf, dass Wiederherstellung aus Backups in der Mehrheit der Fälle der bevorzugte Weg ist. Die Entscheidung sollte in jedem Fall gemeinsam mit einem spezialisierten Incident-Response-Dienstleister und, falls vorhanden, der Cyberversicherung getroffen werden.