Drei Namen dominieren im September 2026 die Ransomware-Statistiken: Qilin, Akira und LockBit. Alle drei arbeiten nach dem Ransomware-as-a-Service-Modell, alle drei sind trotz Strafverfolgungsdruck weiterhin aktiv, und alle drei tauchen in den aktuellen Trackern praktisch täglich mit neuen Opfern auf. Für Sicherheitsverantwortliche in Deutschland, Österreich und der Schweiz ist die Frage nicht mehr, ob eine dieser Gruppen ins eigene Netzwerk gelangen könnte, sondern welche der drei am ehesten die eigene Branche ins Visier nimmt und wie teuer ein Vorfall am Ende wird.

Dieser Vergleich stützt sich auf Daten von Check Point Research, Black Kite, Breachsense, der GuidePoint Security GRIT-Studie, Sophos, Coveware und Chainalysis. Wo sich Quellen bei Opferzahlen widersprechen, wird das explizit benannt, denn Leak-Site-Trackingdienste zählen unterschiedlich: manche erfassen jede Behauptung auf einer Darknet-Leak-Site, andere nur unabhängig bestätigte Vorfälle. Beide Zahlen sind relevant, sie beantworten aber unterschiedliche Fragen.

Der Vergleich ist bewusst kein akademisches Ranking. Er soll IT-Leitern, CISOs und Geschäftsführern in mittelständischen Betrieben eine konkrete Einordnung liefern: Welche Gruppe trifft meine Branche am wahrscheinlichsten, was kostet ein Vorfall im Schnitt, und welche Abwehrmaßnahme lohnt sich zuerst. Dafür werden neben den Rohzahlen auch reale Fälle aus 2026 herangezogen, darunter ein Angriff auf eine deutsche politische Organisation, und ein Migrationsleitfaden für Unternehmen, die von reiner Reaktion zu geplanter Resilienz wechseln wollen.

Warum Qilin, Akira und LockBit im Herbst 2026 die größte Ransomware-Gefahr sind

Check Point Research bezeichnete Qilin in seinem Bericht “The State of Ransomware – Q1 2026” als die prominenteste Ransomware-Operation weltweit, und zwar bereits das dritte Quartal in Folge, mit 338 veröffentlichten Opfern allein im ersten Quartal. Auch im August 2026 blieb Qilin nach Zahlen von Breachsense mit 157 Opfern die aktivste Gruppe und verdrängte damit erneut die Konkurrenz von der Spitze. Der Sicherheitsdienstleister Bitdefender bestätigte diesen Trend in seinem September-Threat-Debrief: Qilin habe im August 166 Opfer beansprucht und sich damit den Spitzenplatz zurückgeholt.

Akira wiederum ist für den DACH-Raum besonders relevant. Laut dem Crimeware-Report des Incident-Response-Anbieters Arete machten Akira und Qilin zusammen fast ein Drittel aller im ersten Quartal 2026 bearbeiteten Ransomware- und Erpressungsfälle aus. Das ist ein Marktanteil, den kaum eine andere Gruppe erreicht, selbst wenn man die Gesamtzahl der aktiven RaaS-Banden berücksichtigt, die laut Ransomnews-Tracker mittlerweile bei 389 profilierten Operationen liegt.

LockBit ist der Sonderfall in diesem Vergleich. Nach der internationalen “Operation Cronos” und mehreren Folgeaktionen der Strafverfolgungsbehörden hatte die Gruppe 2024 ihren Ruf als dominierende Kraft verloren. Dass sie im September 2026 laut Breachsense weiterhin mit 3.133 insgesamt benannten Opfern und 28 neuen Opfern in den letzten 30 Tagen registriert wird, zeigt: Zerschlagungen bremsen Ransomware-Banden, sie beenden sie aber selten dauerhaft. Genau das macht den Dreiervergleich sicherheitsstrategisch interessant, er zeigt drei unterschiedliche Reifegrade derselben kriminellen Geschäftsform.

Ransomware-as-a-Service erklärt: Wie die drei Gruppen ihr Geschäft organisieren

Alle drei Gruppen folgen dem klassischen RaaS-Modell: Ein Kernteam entwickelt und pflegt die Verschlüsselungs-Software, betreibt die Leak-Site und wickelt Verhandlungen ab. Angeworbene Partner, in der Szene “Affiliates” genannt, führen die eigentlichen Einbrüche durch und erhalten dafür einen Großteil des erpressten Lösegelds, üblicherweise zwischen 70 und 90 Prozent. Dieses Modell senkt die Einstiegshürde für Kriminelle massiv: Wer kein eigenes Verschlüsselungswerkzeug programmieren kann, mietet eines.

Der Unterschied zwischen Qilin, Akira und LockBit liegt weniger in der Grundarchitektur als im operativen Detail. Qilin wird in mehreren Quellen als besonders skalierungsfähig beschrieben, Black Kite zählte in seinem “2026 Ransomware Report” insgesamt 1.358 von Qilin behauptete Opfer, ein Plus von 443 Prozent gegenüber dem Vorjahreswert von 250. Laut Black Kite ist Qilin mittlerweile in mehr als 50 Ländern aktiv, was auf ein breit aufgestelltes Partnernetzwerk hindeutet statt auf einen kleinen, exklusiven Zirkel von Affiliates.

Akira wird von Sicherheitsforschern häufig als besonders konstant beschrieben: Statt kurzer Aktivitätsspitzen zeigt die Gruppe über Monate hinweg eine gleichbleibende Angriffsfrequenz. Breachsense führte Akira am 25. September 2026 mit insgesamt 1.587 benannten Opfern und 48 neuen Fällen in den vorangegangenen 30 Tagen, einem der höchsten 30-Tage-Werte aller zu diesem Zeitpunkt aktiven Gruppen.

LockBit unterscheidet sich strukturell, weil die Marke nach den Strafverfolgungsschlägen faktisch neu aufgebaut werden musste. Vertrauen unter Affiliates ist ein knappes Gut in der Ransomware-Szene, und eine Gruppe, deren Infrastruktur öffentlich von Polizeibehörden übernommen wurde, muss sich dieses Vertrauen erst zurückverdienen. Dass LockBit trotzdem weiterhin neue Opfer listet, mit zuletzt registrierter Aktivität am 25. September 2026, spricht dafür, dass zumindest ein Teil des alten Partnernetzwerks der Marke treu geblieben ist.

Qilin im Detail: Der Marktführer mit dem stärksten Wachstum

Qilin, teilweise auch als “Agenda” bekannt, ist seit 2026 nach übereinstimmenden Quellen die aktivste Ransomware-Operation weltweit. Der Ransomnews-Tracker verzeichnete bis zum 25. September 2026 insgesamt 86 unabhängig bestätigte Qilin-Opfer im laufenden Jahr, ein Wert, der die Gruppe klar vor The Gentlemen, INC, Akira und LockBit platziert. Auf Basis von Leak-Site-Behauptungen, die naturgemäß höher liegen, kommt Black Kite auf 1.358 Opfer und einen Zuwachs von 443 Prozent gegenüber dem Vorjahr.

Die Diskrepanz zwischen 86 bestätigten und 1.358 behaupteten Opfern ist selbst eine wichtige Erkenntnis: Qilin postet offenbar deutlich mehr angebliche Opfer auf der eigenen Leak-Site, als unabhängige Stellen bestätigen können. Das kann auf Einschüchterungstaktik hindeuten, auf doppelte Nennungen oder schlicht auf einen Vorlauf, bei dem bestätigende Berichterstattung der Leak-Site-Aktivität hinterherhinkt. Für Verteidiger heißt das: Rohzahlen von Leak-Sites sollten nie unkritisch als “Opferzahl” zitiert werden.

Bitdefender ordnet Qilins Wachstum in seinem September-Threat-Debrief in einen größeren Trend ein: Die Gruppe habe sich im August 2026 mit 166 beanspruchten Opfern erneut an die Spitze gesetzt, nachdem sie sich zuvor im Juli mit dem Konkurrenten “The Gentlemen” den ersten Platz geteilt hatte. Diese Wechsel an der Tabellenspitze innerhalb weniger Wochen zeigen, wie dynamisch das RaaS-Ökosystem inzwischen ist: Marktführerschaft ist keine feste Größe, sondern verschiebt sich von Monat zu Monat, je nachdem, welche Gruppe gerade die aktivsten Affiliates an sich binden kann.

Akira im Detail: Der beständige Angreifer im DACH-Raum

Akira ist seit Januar 2023 aktiv und gehört damit zu den etablierteren Gruppen in diesem Vergleich. Laut Breachsense zählt die Gruppe inzwischen 1.587 insgesamt benannte Opfer, unabhängig bestätigt wurden von Ransomnews für das laufende Jahr 40 Fälle. Besonders auffällig: Der Arete-Crimeware-Report für das erste Quartal 2026 stuft Akira gemeinsam mit Qilin als für fast ein Drittel aller bearbeiteten Ransomware- und Erpressungsfälle verantwortlich ein, was die Gruppe zu einem der relevantesten Gegner für Incident-Response-Teams macht, unabhängig von der Unternehmensgröße.

Für deutsche, österreichische und Schweizer Unternehmen ist Akira relevant, weil die Gruppe historisch stark auf KMU sowie auf Fertigungs- und Dienstleistungsbetriebe zielt, Sektoren, die im deutschen Mittelstand überproportional vertreten sind. Die Kombination aus konstant hoher Angriffsfrequenz und einem Fokus auf mittelgroße Organisationen macht Akira zu einer der praxisrelevantesten Bedrohungen für genau die Unternehmensgröße, die sich oft kein eigenes Security Operations Center leisten kann.

Hinzu kommt ein struktureller Faktor: Viele deutsche Mittelständler betreiben nach wie vor Hybrid-Infrastrukturen aus lokalen Servern, VPN-Zugängen für Außendienst und Homeoffice sowie einzelnen Cloud-Diensten, ohne durchgängiges Identity-and-Access-Management. Genau diese heterogene, historisch gewachsene Umgebung bietet Angreifern mehr potenzielle Einstiegspunkte als eine konsequent auf einen Cloud-Anbieter konsolidierte Infrastruktur, was die konstant hohe Trefferquote von Akira in diesem Marktsegment zumindest teilweise erklären dürfte.

LockBit im Detail: Die Rückkehr nach der Zerschlagung

LockBit war über Jahre die aktivste Ransomware-Marke überhaupt, bevor internationale Strafverfolgungsbehörden im Rahmen von “Operation Cronos” 2024 große Teile der Infrastruktur übernahmen und Affiliate-Daten veröffentlichten. Die Ransomnews-Statistik zeigt dennoch eine beeindruckende Gesamtbilanz von 543 bestätigten Opfern seit Gründung der Gruppe, wenn auch mit deutlich reduziertem Tempo: Im laufenden Jahr 2026 wurden bis zum 25. September nur 33 bestätigte Opfer gezählt, deutlich weniger als bei Qilin.

Auf Basis von Leak-Site-Behauptungen sieht das Bild anders aus: Breachsense führte LockBit am 25. September 2026 mit insgesamt 3.133 benannten Opfern, mehr als jede andere in diesem Vergleich betrachtete Gruppe, und mit 28 neuen Fällen in den letzten 30 Tagen. Diese Zahl relativiert die Erzählung vom “toten” LockBit: Die Marke bleibt aktiv, operiert aber unter permanentem Beobachtungsdruck von Ermittlern, die die Infrastruktur einmal bereits erfolgreich kompromittiert haben.

Diese hohe Gesamtsumme von 3.133 Opfern über die gesamte Laufzeit der Gruppe erklärt zugleich, warum LockBit trotz des aktuell reduzierten Tempos in praktisch jedem Threat-Intelligence-Feed und jeder Firewall-Signatur-Datenbank prominent vertreten bleibt. Sicherheitsprodukte, die auf historisch trainierten Erkennungsmodellen basieren, erkennen LockBit-Muster entsprechend zuverlässig, was die Gruppe für weniger versierte Affiliates paradoxerweise riskanter macht als neuere, weniger dokumentierte Marken wie Qilin.

Erstzugriff und Angriffskette: Wie die drei Gruppen ins Netzwerk kommen

Ransomware-as-a-Service-Gruppen unterscheiden sich technisch weniger in der Verschlüsselungsroutine selbst, moderne Verschlüsseler sind meist Varianten bekannter Familien mit AES- oder ChaCha20-Routinen, als in der Art, wie ihre Affiliates ein Netzwerk zuerst betreten. Branchenweit dokumentierte Erstzugriffswege umfassen kompromittierte VPN- und Remote-Desktop-Zugänge, ausgenutzte Schwachstellen in Edge-Geräten wie Firewalls und VPN-Gateways, Phishing mit anschließendem Credential-Diebstahl sowie der Kauf von bereits vorhandenen Zugängen bei sogenannten Initial-Access-Brokern, die sich auf den Weiterverkauf kompromittierter Anmeldedaten spezialisiert haben.

Sobald sich ein Affiliate im Netzwerk befindet, folgt in der Regel eine Phase der lateralen Bewegung: Rechte werden ausgeweitet, Domänencontroller identifiziert, Backup-Server aufgespürt und, wo möglich, deaktiviert oder gelöscht, bevor die eigentliche Verschlüsselung beginnt. Genau dieser Schritt macht unveränderliche, vom Produktivnetz getrennte Backups so wichtig, denn ein Angreifer, der Wochen im Netzwerk verbringt, hat ausreichend Zeit, um herkömmliche, vernetzte Backup-Lösungen gezielt zu sabotieren, bevor die Verschlüsselung überhaupt sichtbar wird.

Doppelte Erpressung: Warum Backups allein nicht mehr reichen

Alle drei in diesem Vergleich betrachteten Gruppen betreiben eine eigene Leak-Site, auf der sie Opfer namentlich nennen und mit der Veröffentlichung gestohlener Daten drohen. Dieses Prinzip der doppelten Erpressung, auch Double Extortion genannt, bedeutet: Selbst ein Unternehmen, das dank funktionierender Backups keine einzige Lösegeldzahlung für die Entschlüsselung leisten müsste, steht weiterhin unter Druck, weil zuvor exfiltrierte Kundendaten, Verträge oder interne Dokumente drohen, öffentlich zu werden.

Für die DACH-Region hat das eine zusätzliche rechtliche Dimension. Ein Datenabfluss löst unabhängig von einer Lösegeldzahlung Meldepflichten nach der Datenschutz-Grundverordnung aus, und je nach betroffener Branche greifen zusätzlich Vorgaben aus dem KRITIS-Dachgesetz oder sektorspezifischen Aufsichtsregeln. Der Fall der Partei Die Linke, bei dem laut Berichterstattung rund 1,5 Terabyte an Daten durch Qilin entwendet wurden, zeigt diesen Mechanismus in der Praxis: Der eigentliche Schaden entsteht hier weniger durch verschlüsselte Systeme als durch die schiere Menge abgeflossener, potenziell sensibler Information.

Technischer Vergleich: Kennzahlen von Qilin, Akira und LockBit

Die folgende Tabelle fasst die wichtigsten verfügbaren Kennzahlen zusammen. Aktiv seit, Gesamtopfer und 30-Tage-Werte stammen von Breachsense (Stand 25. September 2026), die 2026er-Jahreszahlen von Ransomnews (ebenfalls Stand 25. September 2026), die Wachstumsrate von Black Kite und die Quartalsposition von Check Point Research.

KennzahlQilinAkiraLockBit
Aktiv seit2022Januar 20232019/2020
Bestätigte Opfer 2026 (Ransomnews)864033
Rang nach bestätigten Opfern 2026145
Gesamt benannte Opfer (Breachsense)n. a. in dieser Erhebung1.5873.133
Neue Opfer, letzte 30 Tage (Breachsense)n. a. in dieser Erhebung4828
Behauptete Opfer gesamt (Black Kite)1.358n. a. in dieser Quellen. a. in dieser Quelle
Wachstum ggü. Vorjahr (Black Kite)+443 %n. a. in dieser Quellen. a. in dieser Quelle
Opfer Q1 2026 (Check Point Research)338n. a. in dieser Quellen. a. in dieser Quelle
Opfer August 2026 (Breachsense)157n. a. in dieser Quellen. a. in dieser Quelle
Geografische Reichweiteüber 50 Länder (Black Kite)stark in DACH und Nordamerika vertretenglobal, historisch größtes Partnernetzwerk
Status nach Strafverfolgungkeine bekannte Großzerschlagungkeine bekannte GroßzerschlagungInfrastruktur 2024 teilweise von Behörden übernommen
Letzte registrierte Aktivität (Breachsense)n. a. in dieser Erhebung25. September 202625. September 2026

Die Lücken in der Tabelle sind kein Zufall, sondern spiegeln genau das methodische Problem wider, das auch Check Point Research, Breachsense und Black Kite in ihren jeweiligen Berichten einräumen: Es gibt keinen einzigen, für alle drei Gruppen einheitlich erhobenen Datensatz. Wer eine Zahl aus einer Quelle zitiert, muss immer mitliefern, welche Zählmethode dahintersteckt.

Für die Praxis empfiehlt sich deshalb ein einfacher Grundsatz: Threat-Intelligence-Berichte sollten in Ausschreibungen, Vorstandspräsentationen und Risikoanalysen immer mit Quellenangabe und Erhebungsdatum zitiert werden, nicht als isolierte Zahl. Ein Satz wie “Qilin hat 2026 mehr Opfer als jede andere Gruppe” ist nur dann belastbar, wenn klar ist, ob damit bestätigte Vorfälle, benannte Leak-Site-Opfer oder eine Jahresaggregation gemeint sind, denn wie die Tabelle zeigt, führt jede dieser drei Definitionen zu einem anderen Ranking.

Opferzahlen im Vergleich: Was die drei wichtigsten Tracker wirklich zeigen

Um die Unsicherheit greifbar zu machen, lohnt sich ein direkter Vergleich von drei unabhängigen Tracking-Anbietern für denselben Zeitraum. Ransomnews arbeitet mit unabhängig bestätigten Vorfällen, Breachsense mit benannten Opfern auf Leak-Sites inklusive Aktivitätsfenster, und Black Kite aggregiert Leak-Site-Daten über ein volles Jahr zur Trendanalyse.

QuelleMethodikQilinAkiraLockBit
Ransomnews (2026, bestätigt)Nur unabhängig bestätigte Vorfälle864033
Ransomnews (gesamt, seit Gründung)Kumulierte bestätigte Vorfälle339n. a. in dieser Quelle543
Breachsense (gesamt, Stand 25.09.2026)Alle benannten Leak-Site-Opfern. a. in dieser Quelle1.5873.133
Black Kite (Jahresvergleich)Leak-Site-Behauptungen, Jahresaggregation1.358 (+443 %)n. a. in dieser Quellen. a. in dieser Quelle

Die Differenz zwischen den 339 kumulierten Ransomnews-Opfern und den 1.358 von Black Kite gezählten Qilin-Behauptungen für denselben ungefähren Zeitraum verdeutlicht die Größenordnung des Problems: Je nach Zählweise unterscheidet sich das Ergebnis um den Faktor vier. Für Sicherheitsverantwortliche, die Risikoeinschätzungen auf solche Zahlen stützen, ist die Konsequenz eindeutig: Immer mehrere Quellen heranziehen und nie eine einzelne Zahl als absolute Wahrheit behandeln.

Kosten eines Ransomware-Angriffs: Lösegeld, Wiederherstellung und Versicherung

Gruppenspezifische Zahlungsdaten für Qilin, Akira und LockBit sind öffentlich kaum verlässlich verfügbar, das räumen selbst spezialisierte Tracker ein. Was sich jedoch aus branchenweiten Studien ableiten lässt, zeigt, warum jeder dieser drei Namen im Posteingang eines CISOs Alarm auslöst. Laut “The State of Ransomware 2026” von Sophos lag der mediane Lösegeld-Forderungsbetrag 2026 bei 698.000 US-Dollar, ein Rückgang von 65 Prozent innerhalb von zwei Jahren. Die tatsächlich gezahlte mediane Summe betrug 769.000 US-Dollar, ebenfalls rückläufig gegenüber einer Million US-Dollar im Vorjahresbericht.

Trotz sinkender Forderungen steigen die Folgekosten. Sophos beziffert die durchschnittlichen Wiederherstellungskosten, also alles außer dem eigentlichen Lösegeld, auf 1,7 Millionen US-Dollar, ein Plus von 11 Prozent gegenüber dem Vorjahr. Der Incident-Response-Anbieter Coveware meldete für das erste Quartal 2026 eine durchschnittliche Zahlung von 680.000 US-Dollar, ein Anstieg von 15 Prozent, bei gleichzeitig sinkendem Medianwert von 300.000 US-Dollar, was laut Coveware auf eine Verschiebung hin zu wenigen sehr teuren Großfällen bei gleichzeitig günstigeren Kleinfällen hindeutet.

Für die Schweiz liegen sogar separate Zahlen vor: Laut dem Sophos-Whitepaper zur Ransomware-Lage in der Schweiz stieg der mediane Lösegeldforderungsbetrag auf 1,29 Millionen US-Dollar, gegenüber 328.748 US-Dollar im Vorjahr, während die durchschnittlichen Wiederherstellungskosten auf 2,21 Millionen US-Dollar kletterten. Das deutet darauf hin, dass Angreifer bei Schweizer Zielen überdurchschnittlich hohe Forderungen stellen, vermutlich wegen der dort verbreiteten höheren Zahlungsbereitschaft.

KennzahlWertQuelle
Medianer Lösegeldforderungsbetrag 2026 (global)698.000 $Sophos State of Ransomware 2026
Median tatsächlich gezahltes Lösegeld 2026769.000 $Sophos State of Ransomware 2026
Durchschnittliche Wiederherstellungskosten (ohne Lösegeld)1,7 Mio. $Sophos State of Ransomware 2026
Durchschnittliche Zahlung Q1 2026680.000 $Coveware / Veeam Q1 2026
Medianzahlung Q1 2026300.000 $Coveware / Veeam Q1 2026
Medianer Lösegeldforderungsbetrag Schweiz 20261,29 Mio. $Sophos Ransomware-Whitepaper Schweiz 2026
Anteil Opfer, die zahlen (global, 2026)48 %Sophos State of Ransomware 2026
Anteil Opfer, die zahlen (Versicherungsdaten, 2025)28–32 %Gallagher 2026 Cyber Insurance Market Outlook
Entwicklung Cyber-Versicherungsprämien (US, Q1/Q2 2026)je -2 %Howden Cyber Pacific H1 Report / Marsh-Daten

Bemerkenswert ist, dass die sinkenden Zahlungsraten und Forderungsbeträge zeitgleich mit steigenden Opferzahlen bei Qilin und Akira auftreten. Das lässt sich als Erfolg von Backup-Strategien und Cyber-Resilienz-Programmen lesen, wie sie seit Jahren vom Bundesamt für Sicherheit in der Informationstechnik empfohlen werden: Mehr Angriffe, aber eine sinkende Zahlungsquote, bedeutet, dass immer mehr Organisationen ohne Lösegeldzahlung wieder betriebsfähig werden.

Gleichzeitig warnt der Chainalysis “2026 Crypto Crime Report”, dass der mediane Krypto-Zahlungsbetrag im Jahr 2025 auf 59.556 US-Dollar stieg, ein Plus von 368 Prozent gegenüber 12.738 US-Dollar im Jahr 2024. Diese Zahl ist methodisch nicht direkt mit den umfragebasierten Sophos-Werten vergleichbar, da Chainalysis ausschließlich tatsächlich auf der Blockchain nachvollzogene Zahlungen erfasst, sie zeigt aber unabhängig von der Erhebungsmethode denselben Trend: Wer zahlt, zahlt inzwischen deutlich mehr als noch vor zwei Jahren, selbst wenn insgesamt weniger Opfer überhaupt zahlen.

Fünf reale Angriffsfälle 2026 im Überblick

Statistiken werden greifbarer, wenn man sie an konkreten Fällen festmacht. Die folgenden fünf Vorfälle aus 2026 stammen aus den Leak-Site-Aufzeichnungen der genannten Tracking-Dienste und zeigen die Bandbreite der drei Gruppen.

  • Am 5. September 2026 listete eine Ransomware-Gruppe die Philippine Ports Authority als Opfer, laut dem Tracker cybercrime.club, wobei die Betreiber selbst betonen, dass Leak-Site-Postings Behauptungen und keine unabhängig bestätigten Kompromittierungen darstellen.
  • Im September 2026 wurde die Universidad Católica de El Salvador im Bildungssektor als Opfer gelistet, dokumentiert im Ransomnews-Tracker für 2026.
  • Zwischen dem 23. und 25. September 2026 verzeichnete der Threat-Actor-Tracker Galaxy Warden allein für LockBit, Qilin und Akira mehrere neue Leak-Site-Einträge binnen 48 Stunden, darunter Unternehmen aus der Fertigungs- und Ingenieursbranche.
  • Die deutsche Partei Die Linke wurde 2026 Ziel eines Angriffs der Ransomware-Gruppe Qilin, bei dem laut Berichterstattung rund 1,5 Terabyte an Daten entwendet wurden, ein Fall, der zeigt, dass auch politische Organisationen in Deutschland zur Zielgruppe von Qilin-Affiliates zählen.
  • Laut GuidePoint Security GRIT-Report wuchs eine im Bericht dokumentierte Ransomware-Gruppe von 154 Opfern im Jahr 2024 auf 1.044 Opfer bis Ende 2025, ein Muster, das sich bei Qilins Wachstumsverlauf 2025/2026 ähnlich wiederholt und die branchenweite Beschleunigung der Angriffsfrequenz illustriert.

Der Fall Die Linke ist für deutsche Leser besonders lehrreich, weil er zeigt, dass Ransomware-Gruppen wie Qilin nicht nur profitorientierte Unternehmensziele verfolgen, sondern auch Organisationen angreifen, bei denen der Reputationsschaden eines Datenlecks mindestens so schwer wiegt wie ein möglicher Lösegeldertrag. Politische Parteien verfügen zudem oft über vergleichsweise kleine IT-Abteilungen bei gleichzeitig hoher medialer Sichtbarkeit, eine Kombination, die sie zu einem attraktiven Ziel macht, obwohl der unmittelbare finanzielle Ertrag für die Angreifer begrenzt sein dürfte.

Auch die Fälle in Galaxy Warden aus der letzten Septemberwoche 2026 zeigen ein wiederkehrendes Muster: Neue Leak-Site-Einträge konzentrieren sich häufig auf Wochentage mit geringerer IT-Besetzung, etwa Wochenenden oder Feiertage, wenn Sicherheitsteams langsamer reagieren können. Für Verteidiger folgt daraus eine einfache, aber oft vernachlässigte Empfehlung: Monitoring und Eskalationsprozesse müssen auch außerhalb der klassischen Bürozeiten zuverlässig funktionieren, da Affiliates gezielt Zeitfenster mit geringerer Wachsamkeit ausnutzen.

Branchen im Visier: Wer wird von wem angegriffen

Aus den verfügbaren Daten lassen sich Schwerpunkte ablesen, auch wenn keine der drei Gruppen sich strikt auf eine einzelne Branche beschränkt. Akira zeigt laut Arete-Report eine besonders hohe Präsenz bei mittelständischen Fertigungs- und Dienstleistungsunternehmen, ein Muster, das sich mit den historischen Beobachtungen mehrerer Incident-Response-Anbieter deckt. Qilin operiert nach Black-Kite-Daten in mehr als 50 Ländern und wirkt damit breiter gestreut, mit Schwerpunkten unter anderem im Gesundheitswesen, im öffentlichen Sektor und bei kritischen Infrastrukturen, wie der Fall Die Linke exemplarisch zeigt.

LockBit war historisch für eine besonders breite, praktisch branchenunabhängige Angriffsstrategie bekannt, die auf schierem Volumen und einem großen Affiliate-Netzwerk beruhte. Nach der teilweisen Zerschlagung 2024 deutet die reduzierte, aber weiterhin messbare Aktivität darauf hin, dass die verbliebenen Affiliates opportunistisch vorgehen und Ziele eher nach Erfolgsaussicht als nach Branchenlogik auswählen. Dieses opportunistische Muster erschwert klassische, branchenbasierte Risikoeinschätzungen: Ein Unternehmen kann sich nicht darauf verlassen, “zu klein” oder “zu unbedeutend” für LockBit-Affiliates zu sein, wenn die einzige Voraussetzung eine ausnutzbare Schwachstelle ist.

Für deutsche Sicherheitsteams lohnt sich zusätzlich ein Blick auf den Bildungssektor und öffentliche Verwaltungen, die in mehreren der oben zitierten Tracker als wiederkehrende Ziele auftauchen, etwa im Fall der Universidad Católica de El Salvador, gelistet im Ransomnews-Tracker für September 2026. Diese Einrichtungen verfügen häufig über gewachsene, schlecht segmentierte Netzwerke und begrenzte IT-Budgets, eine Kombination, die für opportunistisch vorgehende Affiliates besonders attraktiv ist, unabhängig davon, unter welcher Markenflagge sie gerade operieren.

Regulatorische Pflichten in Deutschland: NIS2, KRITIS-Dachgesetz und Meldefristen

Ein Ransomware-Vorfall ist in Deutschland längst nicht mehr nur ein IT-Problem, sondern zunehmend auch ein Compliance-Thema. Mit der Umsetzung der NIS2-Richtlinie ins deutsche Recht müssen deutlich mehr Unternehmen als bisher Sicherheitsvorfälle innerhalb enger Fristen melden, betroffen sind unter anderem Betreiber wichtiger und besonders wichtiger Einrichtungen in Sektoren wie Energie, Gesundheit, digitale Infrastruktur und verarbeitendes Gewerbe. Wer von Qilin, Akira oder LockBit getroffen wird und unter den Anwendungsbereich fällt, muss den Vorfall in der Regel innerhalb von 24 Stunden als Frühwarnung und innerhalb von 72 Stunden mit einer vertieften Bewertung melden.

Parallel dazu adressiert das KRITIS-Dachgesetz physische und organisatorische Resilienzpflichten für Betreiber kritischer Infrastrukturen, während die Datenschutz-Grundverordnung unabhängig von der Branche greift, sobald personenbezogene Daten betroffen sind, wie im Fall des Qilin-Angriffs auf die Partei Die Linke. Für Sicherheitsverantwortliche bedeutet diese Gemengelage: Ein Incident-Response-Plan, der ausschließlich auf technische Wiederherstellung zielt, greift zu kurz. Er muss von Anfang an rechtliche Meldefristen, Zuständigkeiten für die Kommunikation mit Aufsichtsbehörden und eine saubere Dokumentation der Angriffskette mitdenken, damit im Ernstfall keine wertvolle Zeit mit der Klärung von Zuständigkeiten verloren geht.

Vor- und Nachteile aus Verteidigersicht: Qilin, Akira und LockBit im Vergleich

Aus Sicht eines Security-Teams lässt sich jede der drei Gruppen anhand dessen bewerten, was sie für die eigene Verteidigungsstrategie bedeutet, nicht anhand von “Vorteilen” im moralischen Sinn, sondern anhand der Risikoeinschätzung.

Qilin: hohe Priorität, breite Reichweite. Vorteil aus Angreiferperspektive: das mit Abstand größte und am schnellsten wachsende Partnernetzwerk, aktiv in über 50 Ländern, laut Black Kite mit einem Opferwachstum von 443 Prozent. Nachteil aus Angreiferperspektive: Die enorme Sichtbarkeit macht Qilin zum prioritären Ziel für Threat-Intelligence-Teams, IOCs und Signaturen sind entsprechend gut dokumentiert.

Akira: konstant, aber vorhersehbarer. Vorteil aus Angreiferperspektive: gleichbleibend hohe Schlagzahl, laut Breachsense 48 neue Opfer allein in 30 Tagen, was auf einen eingespielten Affiliate-Prozess hindeutet. Nachteil aus Angreiferperspektive: Die Konstanz erlaubt es Verteidigern, wiederkehrende Taktiken, Techniken und Prozeduren über die Zeit zuverlässiger zu erkennen als bei sprunghafteren Gruppen.

LockBit: geschwächt, aber nicht besiegt. Vorteil aus Angreiferperspektive: ein historisch gewachsenes, weltweites Affiliate-Netzwerk und hoher Markenwiedererkennungswert in der kriminellen Szene. Nachteil aus Angreiferperspektive: Die Infrastruktur wurde bereits einmal öffentlich von Strafverfolgern kompromittiert, was das Vertrauen neuer Affiliates untergräbt und die 2026er-Zahlen laut Ransomnews mit nur 33 bestätigten Opfern deutlich unter dem Niveau von Qilin hält.

Für die praktische Priorisierung im eigenen Security-Team ergibt sich daraus eine einfache Faustregel: Threat-Intelligence-Budgets sollten sich am aktuellen Momentum einer Gruppe orientieren, nicht an ihrem historischen Ruf. Qilin verdient 2026 die meiste Aufmerksamkeit, weil die Kennzahlen in praktisch jeder zitierten Quelle nach oben zeigen, während LockBit trotz seines Namens und seiner langen Geschichte aktuell die geringste Priorität der drei verglichenen Gruppen verdient, ohne dabei komplett von der Beobachtungsliste zu verschwinden.

Migrationsleitfaden: Von reaktiver Abwehr zu proaktiver Ransomware-Resilienz

Unternehmen, die aktuell nur auf klassischen Virenschutz und gelegentliche Backups setzen, sollten den Wandel zu einer widerstandsfähigeren Architektur schrittweise angehen. Der folgende Ablauf orientiert sich an den in diesem Vergleich sichtbaren Angriffsmustern von Qilin, Akira und LockBit.

  1. Bestandsaufnahme: Alle internetseitigen Systeme, VPN-Zugänge und Remote-Access-Lösungen erfassen, da Erstzugriffe bei allen drei Gruppen häufig über kompromittierte Zugangsdaten oder ungepatchte Edge-Geräte erfolgen.
  2. Multi-Faktor-Authentifizierung flächendeckend erzwingen, insbesondere für VPN, Remote-Desktop und administrative Konten.
  3. Unveränderliche, vom Produktivnetz getrennte Backups einführen (Air-Gap oder Immutable Storage), da alle drei Gruppen Backups gezielt vor der Verschlüsselung zu löschen versuchen.
  4. Endpoint Detection and Response auf allen Servern und Arbeitsplätzen ausrollen, nicht nur auf klassischen Windows-Clients, sondern auch auf Hypervisoren und Backup-Servern.
  5. Netzwerksegmentierung einführen, um seitliche Bewegung nach einem Erstzugriff zu begrenzen, ein Schritt, der besonders gegen das breite, opportunistische Vorgehen von LockBit-Affiliates wirkt.
  6. Einen dokumentierten Incident-Response-Plan mit klaren Eskalationspfaden erstellen und mindestens einmal jährlich mit einer Tabletop-Übung testen.
  7. Patch-Management priorisieren für Edge-Geräte wie VPN-Gateways und Firewalls, da diese laut mehreren Incident-Response-Berichten ein bevorzugter Einstiegspunkt bleiben.
  8. Datenexfiltration überwachen, nicht nur Verschlüsselung, da alle drei Gruppen auf Double-Extortion setzen und mit gestohlenen Daten drohen, selbst wenn Backups eine Wiederherstellung ohne Lösegeld ermöglichen.
  9. Cyber-Versicherung und Incident-Response-Retainer parallel abschließen, da laut Gallagher-Report Prämien 2026 bereits das vierte Jahr in Folge sinken und Verhandlungsspielraum bieten.
  10. Nach jedem Sicherheitsvorfall, auch kleineren, eine Lessons-Learned-Analyse durchführen und die gewonnenen Erkenntnisse in die Playbooks einpflegen.

Dieser Weg ist kein einmaliges Projekt, sondern ein fortlaufender Prozess. Angesichts der Zahlen aus diesem Vergleich, mit Akira allein 48 neuen Opfern in 30 Tagen, ist Stillstand in der Abwehrstrategie keine neutrale Option, sondern ein wachsendes Risiko. Wichtig ist außerdem die Reihenfolge: Unternehmen, die mit einem begrenzten Budget starten, sollten zunächst die Schritte eins bis vier umsetzen, also Bestandsaufnahme, MFA, unveränderliche Backups und EDR, bevor sie in komplexere Themen wie Netzwerksegmentierung oder eigene Tabletop-Übungen investieren. Diese Reihenfolge orientiert sich direkt an den in diesem Vergleich dokumentierten Erstzugriffs- und Backup-Sabotage-Mustern der drei Gruppen und liefert den größten Sicherheitsgewinn pro investiertem Euro.

Einsatzempfehlungen: Für wen welche Verteidigungsstrategie zählt

Nicht jede Organisation braucht dasselbe Schutzniveau gegen dieselbe Gruppe. Die folgenden fünf Empfehlungen orientieren sich an den in diesem Artikel dokumentierten Zielmustern.

  • Mittelständische Fertigungsbetriebe: Sollten Akira als primäres Risiko einstufen, da die Gruppe laut Arete-Report gemeinsam mit Qilin fast ein Drittel aller Fälle im ersten Quartal 2026 ausmachte, und in Netzwerksegmentierung sowie EDR auf OT-nahen Systemen investieren.
  • Gesundheitswesen und öffentlicher Sektor: Sollten sich auf Qilins breite geografische Reichweite (über 50 Länder laut Black Kite) einstellen und besonderen Wert auf Datenexfiltrationserkennung legen, da hier der Reputationsschaden oft größer wiegt als der Betriebsausfall.
  • Politische Organisationen und NGOs: Sollten aus dem Fall Die Linke lernen und Daten-Klassifizierung sowie Verschlüsselung sensibler Dokumente priorisieren, da hier gestohlene Daten selbst ohne Lösegeldzahlung zu massivem Schaden führen können.
  • Große Konzerne mit historisch gewachsener IT: Sollten trotz der geschwächten Position von LockBit die Bedrohung nicht unterschätzen, da die Gruppe laut Breachsense weiterhin 3.133 benannte Gesamtopfer aufweist und opportunistisch nach Schwachstellen in komplexen, gewachsenen Netzwerken sucht.
  • Unternehmen mit begrenztem Sicherheitsbudget: Sollten zuerst in Backup-Unveränderlichkeit und MFA investieren, die laut Sophos-Report mit die wirksamsten Einzelmaßnahmen gegen alle drei hier verglichenen Gruppen darstellen, bevor teurere Detection-Lösungen angeschafft werden.

Das Urteil: Welche Gruppe ist 2026 die größte Bedrohung?

Nach den verfügbaren Daten ist Qilin die Gruppe mit der höchsten Priorität für Verteidiger in Deutschland, Österreich und der Schweiz. Drei Quartale in Folge an der Spitze bei Check Point Research, ein Opferwachstum von 443 Prozent laut Black Kite, Präsenz in über 50 Ländern und ein dokumentierter Angriff auf eine deutsche politische Organisation ergeben zusammen das klarste Bild einer wachsenden, breit gestreuten Bedrohung.

Akira verdient Platz zwei, nicht wegen der absoluten Opferzahl, sondern wegen der Konstanz und der besonderen Relevanz für den deutschen Mittelstand: 48 neue Opfer in nur 30 Tagen laut Breachsense und fast ein Drittel aller Ransomware-Fälle laut Arete, gemeinsam mit Qilin, zeigen eine Gruppe, die ihr Geschäftsmodell zuverlässig skaliert, ohne die Volatilität, die man bei jüngeren oder instabileren Banden sieht.

LockBit bleibt auf Platz drei, aber mit einer wichtigen Einschränkung: Die Gruppe ist geschwächt, nicht verschwunden. Mit nur 33 bestätigten Opfern 2026 laut Ransomnews, aber weiterhin 3.133 benannten Gesamtopfern und aktueller Aktivität bis zum 25. September 2026 zeigt LockBit, wie schwer es ist, eine etablierte RaaS-Marke vollständig zu zerschlagen. Für Sicherheitsteams heißt das: Die Bedrohungslage 2026 ist keine Geschichte von drei getrennten Gegnern, sondern eines gemeinsamen, sich ständig neu organisierenden RaaS-Ökosystems, in dem Marktführer wechseln, aber das Grundproblem bleibt.

Die Datenlage liefert dabei auch eine positive Nachricht für Verteidiger: Sinkende mediane Lösegeldforderungen (698.000 US-Dollar laut Sophos, ein Rückgang von 65 Prozent binnen zwei Jahren) bei gleichzeitig steigenden Opferzahlen deuten darauf hin, dass Angreifer zunehmend auf Masse statt auf einzelne Großzahlungen setzen müssen, weil immer mehr Organisationen sich mit funktionierenden Backups und segmentierten Netzwerken erfolgreich wehren. Wer die in diesem Vergleich beschriebenen Grundmaßnahmen, unveränderliche Backups, MFA, Netzwerksegmentierung und Exfiltrationserkennung, konsequent umsetzt, reduziert damit nicht nur das eigene Risiko, sondern verschiebt auch volkswirtschaftlich das Kosten-Nutzen-Verhältnis für die Angreiferseite.

Häufig gestellte Fragen zu Qilin, Akira und LockBit

Welche Ransomware-Gruppe ist aktuell am aktivsten?
Nach mehreren unabhängigen Quellen ist Qilin im September 2026 die aktivste Gruppe. Check Point Research führt sie das dritte Quartal in Folge als prominenteste Operation, Breachsense zählte im August 157 Opfer, die höchste Zahl aller Gruppen in diesem Zeitraum.

Ist LockBit nach der Zerschlagung durch Strafverfolgungsbehörden noch aktiv?
Ja. Breachsense verzeichnete für LockBit am 25. September 2026 weiterhin aktive Leak-Site-Einträge mit 28 neuen Opfern in den vorangegangenen 30 Tagen, trotz der 2024 erfolgten teilweisen Übernahme der Infrastruktur durch Ermittler.

Wie hoch ist das durchschnittliche Lösegeld bei einem Ransomware-Angriff 2026?
Laut Sophos “State of Ransomware 2026” lag der mediane Lösegeldforderungsbetrag bei 698.000 US-Dollar, die median tatsächlich gezahlte Summe bei 769.000 US-Dollar. Coveware meldete für das erste Quartal 2026 eine durchschnittliche Zahlung von 680.000 US-Dollar.

Zahlen die meisten Unternehmen das geforderte Lösegeld?
Nein. Laut Sophos zahlten 2026 nur 48 Prozent der betroffenen Organisationen, der zweitniedrigste Wert seit Beginn der Erhebung. Versicherungsdaten von Gallagher zeigen für 2025 sogar nur 28 bis 32 Prozent.

Welche Branchen greifen Qilin, Akira und LockBit bevorzugt an?
Akira zeigt laut Arete-Report einen Schwerpunkt bei mittelständischen Fertigungs- und Dienstleistungsunternehmen. Qilin operiert laut Black Kite in über 50 Ländern mit breiter Streuung über Gesundheitswesen, öffentlichen Sektor und weitere Branchen. LockBit verfolgte historisch eine breite, branchenunabhängige Strategie.

Warum unterscheiden sich die Opferzahlen verschiedener Tracker so stark?
Weil sie unterschiedlich zählen. Ransomnews erfasst nur unabhängig bestätigte Vorfälle, Breachsense zählt alle auf Leak-Sites benannten Opfer, Black Kite aggregiert Leak-Site-Behauptungen über ein Jahr. Für Qilin ergibt das je nach Quelle einen Unterschied vom Faktor vier oder mehr.

Was ist die wirksamste Einzelmaßnahme gegen alle drei Gruppen?
Unveränderliche, vom Produktivnetz getrennte Backups in Kombination mit flächendeckender Multi-Faktor-Authentifizierung. Beide Maßnahmen adressieren die häufigsten Erstzugriffswege und verhindern, dass Angreifer Wiederherstellungsoptionen gezielt zerstören können.

Sinken die Cyber-Versicherungsprämien trotz steigender Angriffszahlen?
Ja, laut dem Howden Cyber Pacific H1 Report und Marsh-Daten fielen die US-Prämien für Cyber-Versicherungen im ersten und zweiten Quartal 2026 jeweils um 2 Prozent, das vierte Jahr in Folge mit sinkenden Preisen, trotz weiterhin hoher Ransomware-Aktivität.

Wie gelangen Qilin, Akira und LockBit typischerweise in ein Netzwerk?
Branchenweit dokumentierte Erstzugriffswege umfassen kompromittierte VPN- und Remote-Desktop-Zugänge, ausgenutzte Schwachstellen in Edge-Geräten, Phishing mit Credential-Diebstahl sowie gekaufte Zugänge von Initial-Access-Brokern. Alle drei Gruppen nutzen anschließend laterale Bewegung, um Backup-Server vor der eigentlichen Verschlüsselung zu identifizieren und zu sabotieren.

Reicht ein funktionierendes Backup allein aus, um vor diesen drei Gruppen sicher zu sein?
Nein. Alle drei Gruppen setzen auf doppelte Erpressung, das heißt, sie drohen zusätzlich mit der Veröffentlichung zuvor gestohlener Daten. Selbst ein Unternehmen, das dank Backups keine Entschlüsselung kaufen muss, steht bei einem Datenabfluss weiterhin unter Druck, auch wegen Meldepflichten nach der Datenschutz-Grundverordnung.