Drei Namen tauchen in deutschen Vorstandsetagen seit dem Sommer 2026 immer wieder auf: SafePay, DragonForce und Interlock. Alle drei sind Ransomware-Gruppen, aber sie funktionieren grundverschieden. SafePay arbeitet als geschlossenes Team ohne Partnerprogramm und verschlüsselt Netzwerke oft innerhalb von 24 Stunden nach dem ersten Zugriff. DragonForce hat sich 2025 zu einem offenen Kartell gewandelt, das anderen Banden seine Infrastruktur vermietet. Interlock wiederum verzichtet auf klassische Einbruchswege und lockt Opfer über präparierte Webseiten und gefälschte Captcha-Prompts in die Falle. Für deutsche IT-Verantwortliche ist der Vergleich mehr als akademisch: Laut dem Tracker von Invaders.ie zählte Deutschland bis zum 5. Oktober 2026 bereits 226 öffentlich gelistete Ransomware-Opfer, und SafePay führt nach Daten von Breachsense die Liste der Gruppen mit Deutschland-Fokus an. Dieser Artikel ordnet die drei Akteure nach Taktik, Reichweite und Risiko für den deutschen Mittelstand ein, mit Zahlen aus Breachsense, Zscaler ThreatLabz, Ransomnews, der Cloud Security Alliance und dem BSI.

Drei Gruppen, ein Trend: Warum SafePay, DragonForce und Interlock jetzt zählt

Der September 2026 brachte laut Breachsense 789 öffentlich gelistete Ransomware-Opfer weltweit, verteilt auf 79 aktive Gruppen in 88 Ländern. Das war ein Rückgang von 18 Prozent gegenüber dem bisherigen Rekordmonat August, aber immer noch der zweitstärkste Monat des Jahres. Innerhalb dieser Masse an Akteuren fallen SafePay, DragonForce und Interlock aus einem bestimmten Grund auf: Sie decken drei völlig unterschiedliche Angriffsmodelle ab, und zusammen zeigen sie, wie breit das Feld der Ransomware-Kriminalität 2026 geworden ist. Das Team von Zscaler ThreatLabz kommt in seinem Ransomware-Report 2026 zu einem ähnlichen Befund: 60 Prozent der 15 aktivsten Gruppen waren neu in den Ranglisten, und insgesamt wurden binnen eines Jahres 52 neu aktive Gruppen identifiziert. Wer im Oktober 2026 noch glaubt, nur die bekannten Namen LockBit oder Akira seien relevant, verpasst den eigentlichen Wandel der Szene.

Besonders für deutsche Unternehmen lohnt der genaue Blick. Die Manufacturing-&-Distribution-Auswertung von Black Kite registrierte für die ersten sieben Monate 2026 einen Anstieg europäischer Fertigungsopfer um 85,4 Prozent, wobei deutsche Fertigungsbetriebe um mehr als 83 Prozent zulegten. Fertigung macht fast 20 Prozent der deutschen Wirtschaftsleistung aus, und genau dieser Sektor steht bei SafePay und DragonForce ganz oben auf der Zielliste. Interlock wählt zwar seltener Fertigungsbetriebe, dafür aber Gesundheitswesen und kritische Infrastruktur, zwei Bereiche mit besonders hohem Schadenspotenzial. Die drei Gruppen ergänzen sich aus Angreifersicht fast lückenlos über Branchen und Zugangswege hinweg, was sie zu einem sinnvollen Referenzrahmen für die eigene Risikobewertung macht.

SafePay im Profil: Die geschlossene Blitzgruppe

SafePay wurde laut Bitdefender erstmals im September 2024 beobachtet, andere Quellen wie Blackpoint Cyber datieren die erste öffentliche Identifikation auf Oktober 2024. Die Gruppe selbst betont offen, dass sie kein Ransomware-as-a-Service-Partnerprogramm betreibt. Stattdessen führt ein kleines, geschlossenes Team sämtliche Angriffe selbst durch, von der ersten Kompromittierung bis zur Lösegeldverhandlung. Diese Struktur erklärt auch die Geschwindigkeit: Mehrere Incident-Response-Berichte, darunter eine Analyse von ProvenData, dokumentieren vollständige Angriffsketten von erstem Zugriff bis zur Verschlüsselung in unter 24 Stunden. Das ist für Verteidiger ein enges Zeitfenster, in dem Erkennung und Reaktion gleichzeitig greifen müssen.

Technisch baut die Verschlüsselungssoftware von SafePay auf durchgesickertem Code der LockBit-3.0- beziehungsweise LockBit-Black-Builder auf, ergänzt um Elemente, die an ALPHV/BlackCat und INC Ransom erinnern. Bitdefender warnt jedoch ausdrücklich davor, aus dieser Code-Ähnlichkeit auf identische Betreiber zu schließen, da der LockBit-Builder nach seinem Leak 2022 von mehreren unabhängigen Gruppen weiterverwendet wurde. Für den Zugang bevorzugt SafePay kompromittierte oder erratene Zugangsdaten, offen stehende RDP-Dienste und falsch konfigurierte VPN-Gateways, darunter wiederholt Fortinet-Firewalls mit Konfigurationsfehlern. Opfer erkennen einen SafePay-Befall an der Dateiendung „.safepay” und der Lösegeldnotiz „readme_safepay.txt”. Laut Breachsense-Datensatz entfallen auf SafePay inzwischen mehr als 600 erfasste Opfer, von denen 112 in Deutschland registriert sind, mehr als in jedem anderen Land. Branchenschwerpunkte sind Fertigung, Bauwirtschaft, Gesundheitswesen und Bildungseinrichtungen.

Interessant ist zudem, wen SafePay nicht konsequent meidet. Während manche Gruppen Großkonzerne mit eigenen Security-Teams bewusst auslassen, zeigt die Auswertung von CloudSEK, dass SafePay sowohl kleine und mittelständische Betriebe als auch Managed-Service-Provider und IT-Distributoren angreift, also genau jene Unternehmen, über deren Fernzugänge sich im schlimmsten Fall gleich mehrere Kunden gleichzeitig erreichen lassen. Das deckt sich mit der im September 2026 beobachteten Taktik, binnen eines einzigen Tages mehrere deutsche Ziele gleichzeitig auf die eigene Leak-Site zu setzen. Im September 2026 selbst meldete Ransomnews für SafePay 28 bestätigte Opfer, nachdem die Gruppe zuvor im Jahresverlauf bereits mehrfach unter den zehn aktivsten Akteuren weltweit gelistet wurde.

DragonForce im Profil: Vom RaaS-Anbieter zum Ransomware-Kartell

DragonForce tauchte nach Angaben von Blackpoint Cyber und dem Threat-Intelligence-Anbieter Vega erstmals im August 2023 auf, zunächst als klassischer Ransomware-as-a-Service-Anbieter. Am 26. Juni 2024 startete die Gruppe öffentlich ihr Partnerprogramm auf einem russischsprachigen Untergrundforum und bot Affiliates 80 Prozent der erzielten Lösegelder, während DragonForce selbst 20 Prozent als Provision einbehielt. Im März 2025 folgte der entscheidende Strategiewechsel: DragonForce positionierte sich als „Ransomware-Kartell” und stellte Partnergruppen seine Verschlüsselungssoftware, Verhandlungsportale und Leak-Site-Infrastruktur zur Verfügung, während diese unter eigenem Markennamen auftreten konnten. Laut einem Bericht von GuidePoint Security formierte sich im Herbst 2025 sogar eine formelle Koalition zwischen DragonForce, LockBit und Qilin, mit dem erklärten Ziel, Ressourcen und Techniken zu teilen und die Verhandlungsmacht gegenüber Opfern zu erhöhen.

Die Schadsoftware von DragonForce basiert laut Moxfive auf einer Mischung aus dem geleakten LockBit-3.0-Builder und modifiziertem ContiV3-Code. Für den Erstzugriff setzt die Gruppe auf gestohlene Zugangsdaten, Phishing mit Helpdesk-Täuschung und den Missbrauch legitimer Fernwartungssoftware wie SimpleHelp. International bekannt wurde DragonForce im Frühjahr 2025 durch Angriffe auf britische Einzelhändler: Marks & Spencer, Co-op und Harrods meldeten massive Betriebsstörungen, wobei Sicherheitsforscher die zugehörige Social-Engineering-Kampagne der Gruppe Scattered Spider zuordnen, während DragonForce die Verschlüsselungs- und Erpressungsinfrastruktur stellte. Im August 2025 erweiterte DragonForce sein Angebot um einen „Datenanalyse-Service”, der Affiliates bei der Erstellung zielgerichteter Erpressungsmaterialien unterstützt, vorausgesetzt das angegriffene Unternehmen erzielt einen Jahresumsatz von mindestens 15 Millionen Dollar. Schwerpunktregionen sind laut Quorum Cyber die USA mit rund 52 Prozent der Fälle, gefolgt von Großbritannien mit etwa 12 Prozent und Australien mit rund 6 Prozent, während die restlichen 30 Prozent sich über Asien, den Nahen Osten und Europa verteilen, einschließlich Deutschland und Italien.

Die Umbenennung zum Kartell war dabei kein reiner Marketing-Trick. Laut einer Analyse von Halcyon rekrutierte DragonForce nach den Zerschlagungen gegen LockBit gezielt ehemalige LockBit-Affiliates, die durch die Operation Cronos ohne funktionierende Infrastruktur dastanden. Das Angebot: eigene Marke behalten, aber DragonForce-Verschlüsselung, Verhandlungsportale und Leak-Site-Hosting nutzen. Diese Strategie erklärt auch, warum Sicherheitsforscher DragonForce in Berichten immer wieder mit anderen Namen wie BlackLock, RansomHub oder DEVMAN in Verbindung bringen, ohne dass sich daraus zwingend eine formelle Fusion ablesen lässt. Bei den 82 im Quorum-Cyber-Datensatz ausgewerteten Fällen über zwölf Monate blieben Fertigung und Produktion der mit Abstand größte betroffene Sektor, noch vor dem medienwirksamen Einzelhandel.

Interlock im Profil: Der unauffällige Drive-by-Angreifer

Interlock wurde laut der gemeinsamen Sicherheitswarnung von CISA, FBI, dem US-Gesundheitsministerium HHS und dem MS-ISAC erstmals Ende September 2024 beobachtet. Die Warnung mit der Kennung AA25-203A erschien am 22. Juli 2025 und beschreibt Interlock als geschlossene, finanziell motivierte Gruppe ohne klassisches Partnerprogramm, teils auch unter dem Aliasnamen „Nefarious Mantis” bekannt. Was Interlock von SafePay und DragonForce unterscheidet, ist der Erstzugriff: Statt RDP-Scans oder gekaufter Zugangsdaten nutzt die Gruppe kompromittierte, eigentlich legitime Webseiten, auf denen Besucher über gefälschte Browser- oder Software-Updates zur Ausführung von Schadcode verleitet werden. Dateinamen wie „FortiClient.exe”, „GlobalProtect.exe” oder „Cisco-Secure-Client.exe” täuschen vertraute Sicherheitssoftware vor.

Ergänzend setzt Interlock auf die Social-Engineering-Technik ClickFix: Eine gefälschte Captcha-Seite fordert Opfer auf, ein vermeintliches Problem über die Windows-Ausführen-Funktion zu beheben, wobei in Wirklichkeit ein Base64-codierter PowerShell-Befehl aus der Zwischenablage ausgeführt wird. Laut einer Forescout-Analyse ergänzte die Gruppe diese Methode 2026 um eine Variante namens FileFix sowie um ein PHP-basiertes Backdoor-Modul mit dem Namen NodeSnake, das eine portable PHP-Laufzeitumgebung mitbringt, weil PHP auf Windows-Endgeräten normalerweise nicht vorhanden ist. Die von CISA bestätigten Verschlüsselungsmodule laufen unter Windows und Linux und erfassen dabei auch virtuelle Maschinen, zusätzliche Berichte erwähnen zudem FreeBSD- und ESXi-Varianten. Ein Hinweis auf macOS-Unterstützung fehlt bislang in allen geprüften Quellen. Ransomware.live zählt mehr als 57 öffentlich beanspruchte Interlock-Opfer, darunter ein großer US-Dialyseanbieter, bei dem mehr als zwei Millionen Patientendatensätze offengelegt wurden. 2026 kam als neue Eskalationsstufe die Ausnutzung einer Zero-Day-Lücke in Cisco Firewall Management Center mit einem CVSS-Wert von 10,0 hinzu.

Die Cloud Security Alliance ordnet diese Cisco-FMC-Lücke als klaren Reifegrad-Sprung ein: Noch 2024 verließ sich Interlock laut deren Research Note überwiegend auf gekaufte Zugangsdaten von Initial-Access-Brokern und auf Drive-by-Downloads, während die Gruppe 2026 erstmals eine ungepatchte Schwachstelle in hochprivilegierter Netzwerk-Infrastruktur selbst bewaffnete. Dieser Wandel von opportunistischem Einbruch zu gezielter Schwachstellenausnutzung deckt sich mit dem allgemeinen Trend, den auch Zscaler beschreibt: Ransomware-Gruppen investieren zunehmend in Fähigkeiten, die früher eher bei staatlich geförderten Akteuren zu finden waren. Für Verteidiger bedeutet das, dass sich Interlock nicht länger allein über Awareness-Schulungen gegen Phishing und gefälschte Updates eindämmen lässt, sondern auch ein konsequentes Schwachstellen-Management für Netzwerk- und Sicherheitsgeräte selbst erfordert.

Technischer Vergleich: SafePay, DragonForce und Interlock im Überblick

Die folgende Tabelle fasst die wichtigsten technischen und organisatorischen Unterschiede zusammen. Die Angaben stammen aus den oben zitierten Quellen, darunter CISA/FBI, Bitdefender, Blackpoint Cyber, Halcyon, Forescout und Breachsense.

MerkmalSafePayDragonForceInterlock
Erste BeobachtungSeptember/Oktober 2024August 2023September 2024
GeschäftsmodellGeschlossen, kein RaaSRaaS, seit 2025 Kartell-ModellGeschlossen, kein RaaS
Affiliate-SplitNicht zutreffend80 % Affiliate / 20 % GruppeNicht zutreffend
Primärer ErstzugriffVPN/RDP, gestohlene Zugangsdaten, Fortinet-FehlkonfigurationenPhishing, gestohlene Zugangsdaten, RMM-Missbrauch (z. B. SimpleHelp)Drive-by-Downloads, ClickFix, FileFix, gefälschte Software-Updates
ErpressungsmethodeDoppelte ErpressungDoppelte Erpressung, teils mit Analyse-ServiceDoppelte Erpressung
Malware-AbstammungLockBit-3.0-Builder, Elemente von ALPHV/BlackCat und INC RansomLockBit-3.0-Builder und modifizierter ContiV3-CodeEigenentwicklung, kein bekannter Public-Code-Bezug
Verschlüsselte SystemeWindowsWindowsWindows, Linux, VMs (zusätzlich FreeBSD/ESXi laut Zusatzberichten)
HauptbranchenFertigung, Bau, Gesundheit, BildungFertigung, Bau, Handel, Lebensmittel, TechnologieGesundheit, kritische Infrastruktur, Bildung, Behörden
HauptregionenDeutschland, USA, UK, AustralienUSA (~52 %), UK (~12 %), Australien (~6 %), Rest inkl. EuropaNordamerika und Europa
BehördenreaktionKein dokumentiertes TakedownKein dokumentiertes TakedownCISA/FBI/HHS/MS-ISAC-Warnung AA25-203A (Juli 2025)
Leak-Site-NameEigene Tor-Seite, kein öffentlicher NameÖffentliche DragonForce-Kartell-Plattform„Worldwide Secrets Blog”
Öffentlich erfasste Opfer (gesamt)über 600 (Breachsense)über 363 (Stand früh 2026, Cyberpress)über 57–60 (Ransomware.live/CSA)

Opferzahlen im Vergleich: Was drei Quellen zeigen

Verlässliche Opferzahlen bei Ransomware-Gruppen sind schwierig zu ermitteln, weil jeder Tracker eigene Zählmethoden verwendet. Leak-Site-Tracker wie Ransomware.live erfassen jede öffentliche Drohung, unabhängig davon, ob der Angriff tatsächlich erfolgreich war, während Berater wie Coveware nur bestätigte, selbst bearbeitete Fälle zählen. Für einen fairen Vergleich lohnt sich daher der Blick auf mehrere Quellen gleichzeitig.

QuelleSafePayDragonForceInterlockZeitraum
Ransomnews RansomTracker28 Opfer (4 % aller Fälle)23 Opfer (2 % aller Fälle)17 OpferStand 5. Oktober 2026, YTD 2026
Breachsenseüber 600 Opfer gesamt, 112 davon in Deutschlandnicht im Top-Datensatz dieser Quelle enthaltennicht im Top-Datensatz dieser Quelle enthaltenKumuliert bis Oktober 2026
Arctic Wolf / Cloud Security Alliancenicht einzeln ausgewiesennicht einzeln ausgewiesen58 Opfer (Aug. 2025), über 60 Opfer (Anfang 2026)2025–2026

Die Lücken in der Tabelle sind bewusst sichtbar gelassen: Keine der drei Quellen deckt alle drei Gruppen vollständig ab, und Zahlen aus unterschiedlichen Methodiken sollten nicht direkt addiert werden. Trotzdem ergibt sich ein klares Muster. SafePay sammelt in Summe die meisten öffentlich erfassten Opfer und liegt bei den YTD-Zahlen von Ransomnews mit 28 Fällen vor DragonForce mit 23 und Interlock mit 17. Gleichzeitig zeigt die Breachsense-Auswertung, dass sich die SafePay-Opfer auffällig auf Deutschland konzentrieren, während DragonForce international breiter und Interlock gezielter auf Gesundheitswesen und kritische Infrastruktur verteilt ist. Der Bitsight-Bericht ordnet im Zwölfmonatsvergleich ohnehin andere Gruppen wie Qilin an die Spitze, was zeigt, dass SafePay, DragonForce und Interlock zwar wichtig, aber nicht die größten Gesamtakteure des Jahres sind, sondern spezialisierte Bedrohungen mit klar erkennbarem Branchen- und Länderprofil.

Ein weiterer Blick lohnt sich auf die Dynamik im Jahresverlauf. Die bei Ransomnews ausgewiesenen YTD-Werte für 2026, 28 Fälle für SafePay, 23 für DragonForce und 17 für Interlock, stammen aus einer laufenden Zählung, die sich von den punktuellen Tagesmeldungen bei Ransomware.live unterscheidet, wo SafePay an einzelnen Tagen wie dem 28. September oder dem 5. Oktober 2026 jeweils als eine der meistgenannten Gruppen des Tages auftauchte. Entscheidend ist weniger die exakte Zahl an einem bestimmten Tag als der übergeordnete Trend: Alle drei Gruppen blieben über den gesamten Sommer und Frühherbst 2026 durchgehend aktiv, keine von ihnen verschwand auch nur für einen einzigen Monat komplett aus den einschlägigen Trackern.

Deutschland im Fadenkreuz: Warum DACH zum Schwerpunkt wird

Von den drei Gruppen zeigt SafePay die stärkste Deutschland-Konzentration. Ein wöchentlicher Bedrohungsbericht von Scrutex vom 12. Juli 2026 dokumentiert, dass SafePay allein am 6. Juli 2026 neun deutsche Ziele gleichzeitig auf seine Leak-Site setzte, darunter den Regionalflughafen Frankfurt-Hahn. Der Invaders.ie-Tracker für Deutschland listet weitere SafePay-Fälle aus dem Herbst 2026: Am 1. Oktober 2026 erschien die Domain „wolfusofsky.de” als neues Opfer, am 20. September 2026 folgten „neumerkel-gmbh.de” und „meterex.com”. Insgesamt zählte der Tracker bis zum 5. Oktober 2026 exakt 226 Ransomware-Opfer in Deutschland über alle Gruppen hinweg, und SafePay gehört darin zu den am häufigsten genannten Namen.

Der Grund für diese Konzentration liegt vermutlich weniger in einer gezielten politischen Motivation als in der deutschen Wirtschaftsstruktur selbst. Deutschland hat überdurchschnittlich viele mittelständische Fertigungs- und Bauunternehmen, die zugleich stark auf Fernzugriffe für Außendienst und Lieferanten angewiesen sind, aber seltener über dedizierte Security-Operations-Center verfügen als Großkonzerne. Genau dieses Profil, VPN-Zugänge nach außen, begrenzte Monitoring-Kapazität, hohe Zahlungsfähigkeit bei Produktionsausfall, passt exakt zum Beuteschema von SafePay. DragonForce ist in Deutschland bislang seltener aktiv als in den USA oder Großbritannien, wird aber laut Quorum Cyber als Teil der übrigen rund 30 Prozent seiner internationalen Fälle mitgeführt. Interlock konzentriert sich laut CISA-Warnung auf Nordamerika und Europa insgesamt, ohne dass Deutschland bislang als Schwerpunktland gesondert hervorgehoben wird, was aber angesichts der wachsenden Gesamtzahl von 226 deutschen Opfern kein Grund zur Entwarnung ist.

Lösegeldforderungen und Kosten im Vergleich

Konkrete, gruppenspezifische Lösegeldsummen für SafePay, DragonForce und Interlock sind in öffentlichen Quellen kaum einzeln ausgewiesen, Incident-Response-Firmen veröffentlichen aus Vertraulichkeitsgründen meist nur Branchendurchschnitte. Der Zscaler-ThreatLabz-Report 2026 liefert dafür belastbare Referenzwerte für die gesamte Ransomware-Szene: Die bekannten, tatsächlich gezahlten Lösegeldsummen sanken 2026 im Jahresvergleich um 15,8 Prozent auf insgesamt 327,8 Millionen Dollar, während die durchschnittliche bekannte Zahlung gleichzeitig um 5,3 Prozent auf 431.995 Dollar stieg. Das bedeutet: Weniger Opfer zahlen, aber wer zahlt, zahlt mehr. Zusätzlich wuchs die exfiltrierte Datenmenge der führenden Gruppen um 275,8 Prozent auf 896,2 Terabyte, ein Hinweis darauf, dass Datendiebstahl inzwischen oft das eigentliche Druckmittel ist, nicht die Verschlüsselung selbst.

KostenfaktorSafePayDragonForceInterlock
Bekannte EinzelforderungenNicht öffentlich einzeln dokumentiertNicht öffentlich einzeln dokumentiertNicht öffentlich einzeln dokumentiert
Zielgruppe nach UmsatzKMU bis GroßunternehmenAb ca. 15 Mio. $ Jahresumsatz für Premium-ErpressungsserviceKMU bis kritische Infrastruktur
Branchendurchschnitt bekannter Zahlungen (gesamte Szene)431.995 $ (Zscaler ThreatLabz 2026)431.995 $ (Zscaler ThreatLabz 2026)431.995 $ (Zscaler ThreatLabz 2026)
Trend bei Gesamtzahlungen der Szene−15,8 % ggü. Vorjahr−15,8 % ggü. Vorjahr−15,8 % ggü. Vorjahr
Zusätzliches DruckmittelDatenexfiltration vor VerschlüsselungDatenanalyse-Service für gezielte DrohungenExfiltration vor Verschlüsselung, teils Patientendaten

Auffällig ist, dass alle drei Gruppen inzwischen auf doppelte Erpressung setzen, also Datendiebstahl plus Verschlüsselung, und dass die reine Zahlungsbereitschaft der Opfer sinkt. Laut Zscaler lag bei 62 Prozent der betroffenen Personen eine Position auf Führungsebene vor, ein Indiz dafür, dass gezielt nach Zugangsdaten mit hohen Berechtigungen gesucht wird, um den Erpressungsdruck zu maximieren. Für deutsche Unternehmen bedeutet das in der Praxis, dass ein erfolgreicher Angriff selbst ohne Zahlung des Lösegelds erhebliche Folgekosten durch Betriebsunterbrechung, Wiederherstellung und mögliche Bußgelder nach der DSGVO verursacht. Hinzu kommen Kosten für forensische Aufklärung, externe Krisenkommunikation und in vielen Fällen auch die Benachrichtigung betroffener Kunden oder Patienten, wie es beim erwähnten US-Dialyseanbieter nach dem Interlock-Vorfall nötig wurde. Wer diese Folgekosten in die eigene Risikobewertung einpreist, kommt häufig zu dem Schluss, dass präventive Investitionen in Zugangskontrolle und Backup-Resilienz günstiger sind als jede nachträgliche Schadensbegrenzung.

NIS2, Meldepflichten und Bußgelder: Was ein Angriff für deutsche Unternehmen bedeutet

Wer heute von SafePay, DragonForce oder Interlock getroffen wird, landet nicht mehr nur in einer technischen Krise, sondern automatisch auch in einem regulatorischen Fahrplan. Seit dem 6. Dezember 2025 ist das deutsche NIS2-Umsetzungsgesetz in Kraft, mit dem das BSI-Gesetz (BSIG) grundlegend überarbeitet wurde. Nach Angaben des BSI fallen dadurch rund 29.500 Unternehmen unter die neue Aufsicht, deutlich mehr als die etwa 4.500 Einrichtungen, die zuvor als Betreiber kritischer Infrastrukturen oder besonders im öffentlichen Interesse stehende Unternehmen erfasst waren. Bis zum 30. Juni 2026 hatten sich laut BSI bereits 17.729 Unternehmen registriert, davon 11.501 als „wichtige” und 6.215 als „besonders wichtige” Einrichtungen.

Für betroffene Firmen zählt ab dem Moment der Entdeckung eines Vorfalls eine enge Uhr: Innerhalb von 24 Stunden ist eine erste Frühwarnung an das BSI fällig, innerhalb von 72 Stunden folgt eine detailliertere Meldung mit erster Einschätzung von Schwere und Auswirkung, und spätestens einen Monat nach dieser Meldung muss ein Abschlussbericht vorliegen. Genau in dieses Zeitfenster passt die Geschwindigkeit von SafePay, deren Angriffsketten laut mehreren Incident-Response-Berichten in unter 24 Stunden von erstem Zugriff bis zur vollständigen Verschlüsselung reichen. Wer die Frühwarnung verpasst, weil der Angriff schneller war als die eigenen Meldeprozesse, riskiert zusätzlich zum technischen Schaden auch ein Bußgeldverfahren. Die neuen Sätze sind empfindlich: Für besonders wichtige Einrichtungen drohen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Jahresumsatzes, je nachdem, welcher Betrag höher ausfällt, für wichtige Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent des weltweiten Umsatzes.

Auch Cyberversicherer reagieren auf diese drei Bedrohungen zunehmend differenziert. Policen verlangen inzwischen häufiger den Nachweis von MFA auf allen Fernzugriffen und getesteten, unveränderlichen Backups, bevor ein Vertrag überhaupt abgeschlossen wird, eine direkte Reaktion auf die immer gleichen Einstiegspunkte, die SafePay und DragonForce ausnutzen. Für IT- und Rechtsabteilungen bedeutet das in der Praxis: Die Meldepflicht nach BSIG und die Dokumentationsanforderungen der eigenen Cyberversicherung sollten im selben Incident-Response-Plan abgebildet sein, nicht als zwei getrennte Prozesse, die im Ernstfall gegeneinander um knappe Zeit konkurrieren.

Fünf reale Angriffsfälle aus 2025 und 2026

  • Frankfurt-Hahn Airport (SafePay, Juli 2026): Laut Scrutex postete SafePay den Regionalflughafen am 6. Juli 2026 zusammen mit acht weiteren deutschen Zielen am selben Tag auf seiner Leak-Site, ein Beleg für die konzentrierte Kampagnenführung der Gruppe gegen deutsche Infrastruktur.
  • Drei deutsche Mittelständler (SafePay, September/Oktober 2026): Der Invaders.ie-Tracker listet „neumerkel-gmbh.de” und „meterex.com” am 20. September 2026 sowie „wolfusofsky.de” am 1. Oktober 2026 als neue SafePay-Opfer, überwiegend aus dem Bau- und Dienstleistungssektor.
  • Marks & Spencer (DragonForce/Scattered Spider, 2025): Der britische Einzelhandelsriese meldete massive Betriebsstörungen, nachdem Angreifer über Social-Engineering-Methoden Zugriff erlangten und DragonForce die Verschlüsselungs- und Erpressungsinfrastruktur bereitstellte.
  • Co-op und Harrods (DragonForce, 2025): Beide britischen Handelsunternehmen wurden im selben Kampagnenzeitraum wie Marks & Spencer getroffen, was die Reichweite des DragonForce-Kartells über einzelne Opfer hinaus verdeutlicht.
  • US-Dialyseanbieter (Interlock, 2025/2026): Nach Angaben von Ransomware.live kompromittierte Interlock einen großen amerikanischen Dialyseanbieter und legte dabei mehr als zwei Millionen Patientendatensätze offen, eines der folgenreichsten bekannten Interlock-Opfer bislang.

Diese fünf Fälle zeigen exemplarisch, wie unterschiedlich die drei Gruppen vorgehen: SafePay bündelt mehrere deutsche Ziele binnen Tagen, DragonForce nutzt Partnergruppen für aufsehenerregende Angriffe auf bekannte Marken, und Interlock trifft seltener, aber mit potenziell hohem Schadensausmaß im Gesundheitssektor zu.

Eindringpfade im Detail: RDP, ClickFix und RMM-Missbrauch

Klassische Zugänge: VPN, RDP und gestohlene Zugangsdaten

SafePay und DragonForce setzen überwiegend auf bewährte Methoden. Beide Gruppen nutzen gestohlene oder erratene Zugangsdaten, offen erreichbare RDP-Dienste und fehlkonfigurierte VPN-Gateways. Bei SafePay kommen laut Blackpoint Cyber wiederholt falsch konfigurierte Fortinet-Firewalls als Einstiegspunkt vor, während DragonForce-Affiliates laut Moxfive zusätzlich legitime Fernwartungssoftware wie SimpleHelp missbrauchen, um nach dem Erstzugriff unauffällig im Netzwerk zu bleiben. Für Verteidiger bedeutet das: Multi-Faktor-Authentifizierung auf allen Fernzugriffen und ein lückenloses Patch-Management für Edge-Geräte bleiben die wirksamsten Einzelmaßnahmen gegen diese beiden Gruppen.

Bemerkenswert ist, wie wenig Innovation diese beiden Gruppen für ihren Ersteinbruch überhaupt brauchen. Die KPMG-Bedrohungswarnung zu SafePay nennt neben Brute-Force-Angriffen auf Passwörter auch klassisches Phishing mit schädlichen Anhängen als dokumentierten Weg hinein, während Halcyon zusätzlich die Ausnutzung bekannter Schwachstellen in verbreiteter Unternehmenssoftware beschreibt, gefolgt vom Einsatz von Mimikatz zum Abgreifen weiterer Zugangsdaten nach dem Erstzugriff. Keine dieser Methoden erfordert aufwendige Zero-Day-Forschung, was erklärt, warum beide Gruppen trotz unterschiedlicher Organisationsform ähnlich hohe Erfolgsraten erzielen: Sie nutzen in erster Linie die immer gleichen, seit Jahren bekannten Lücken in der Belegschaft und in vernachlässigter Patch-Hygiene aus, nicht hochentwickelte neue Angriffswerkzeuge.

Neue Tricks: ClickFix, FileFix und Drive-by-Downloads

Interlock bricht mit diesem klassischen Muster. Laut der CISA/FBI-Warnung AA25-203A nutzte die Gruppe als eine der wenigen Ransomware-Akteure Drive-by-Downloads von kompromittierten, aber eigentlich legitimen Webseiten als Haupteinstiegspunkt, eine für Ransomware ungewöhnliche Methode. Ergänzend setzt Interlock auf ClickFix: Eine gefälschte Captcha-Seite fordert das Opfer auf, über die Windows-Ausführen-Funktion ein angebliches Problem zu beheben, wobei in Wirklichkeit ein in die Zwischenablage kopierter PowerShell-Befehl gestartet wird. 2026 kam laut Forescout die Variante FileFix hinzu, über die ein PHP-basiertes Backdoor-Modul namens NodeSnake verteilt wird. Diese Angriffswege unterlaufen klassische Perimeterabwehr, weil sie auf Nutzerinteraktion statt auf Netzwerk-Schwachstellen setzen, was Awareness-Schulungen und Browser-Isolation zu den wichtigsten Gegenmaßnahmen macht.

Doppelte Erpressung: Die Zahlen hinter der Methode

Alle drei Gruppen folgen demselben Erpressungsprinzip: Daten stehlen, Systeme verschlüsseln, mit Veröffentlichung drohen. Laut Zscaler ThreatLabz stieg die weltweit von führenden Ransomware-Gruppen exfiltrierte Datenmenge binnen eines Jahres um 275,8 Prozent auf 896,2 Terabyte. DragonForce geht seit August 2025 noch einen Schritt weiter und bietet Affiliates einen „Datenanalyse-Service” an, der gestohlene Daten systematisch auswertet, um die Drohung gegenüber dem Opfer möglichst präzise und schmerzhaft zu formulieren. Für Unternehmen bedeutet das: Backup-Strategien allein reichen nicht mehr aus, weil die Bedrohung nicht nur Verschlüsselung, sondern gezielte Veröffentlichung sensibler Daten umfasst.

Zur Einordnung technischer Indikatoren hilft ein Blick auf öffentlich dokumentierte Merkmale der drei Gruppen:

SafePay:      Dateiendung ".safepay", Loesegeldnotiz "readme_safepay.txt"
DragonForce:  Basis LockBit-3.0-Builder + ContiV3-Code, Affiliate-Split 80/20
Interlock:    Tarndateien "FortiClient.exe", "GlobalProtect.exe",
              "Cisco-Secure-Client.exe"; Backdoor-Modul "NodeSnake" (PHP)

Stärken und Schwächen der drei Angriffsmodelle

Aus Verteidigersicht lohnt sich ein Blick auf die operativen Vor- und Nachteile jedes Modells, weil sie unmittelbar zeigen, wo Abwehrmaßnahmen am wirksamsten greifen. SafePays geschlossene Struktur bedeutet weniger Personen mit Insiderwissen und damit ein geringeres Risiko, dass Affiliates die Gruppe an Ermittler verraten, gleichzeitig begrenzt dieselbe Struktur aber die Skalierbarkeit, weil ein kleines Team nur eine begrenzte Zahl paralleler Angriffe fahren kann. DragonForce erreicht durch sein Kartell-Modell und die Koalition mit LockBit und Qilin eine deutlich größere Reichweite und Flexibilität, bezahlt dafür aber mit einem größeren Kreis an Mitwissern, was die Gruppe anfälliger für Infiltration durch Forscher und Behörden macht. Interlocks ungewöhnliche Zugangswege über Drive-by-Downloads und ClickFix umgehen viele klassische Netzwerk-Abwehrmaßnahmen, sind aber auf Zufallsopfer angewiesen, die zur richtigen Zeit die richtige kompromittierte Webseite besuchen, was die Angriffsgeschwindigkeit gegenüber SafePay deutlich verlangsamt.

Diese Gegenüberstellung ist für die eigene Priorisierung nützlicher als eine reine Opferzahl, weil sie zeigt, an welcher Stelle eine einzelne Investition den größten Effekt erzielt. Gegen ein kleines, schnelles Team wie SafePay zahlt sich vor allem Erkennungsgeschwindigkeit aus, etwa über Endpoint-Detection-and-Response-Lösungen mit automatisierter Reaktion, weil menschliche Reaktionszeiten das 24-Stunden-Fenster der Gruppe kaum unterbieten können. Gegen ein skaliertes Kartell wie DragonForce wirkt eher die Reduktion der Angriffsfläche selbst, also weniger offene Fernzugänge und weniger Drittanbieter mit weitreichenden Berechtigungen, weil die schiere Zahl der Affiliates eine Einzelerkennung erschwert. Gegen Interlock schließlich hilft am meisten, den Menschen als letzte Verteidigungslinie ernst zu nehmen, durch Schulung, Browser-Isolation und restriktive Ausführungsrichtlinien für unbekannte Skripte.

GruppeStärkeSchwäche
SafePaySehr schnelle Angriffskette (unter 24 Stunden), geringes Risiko durch InformantenBegrenzte Skalierbarkeit durch kleines Kernteam
DragonForceGroße Reichweite durch Kartell- und Koalitionsmodell mit LockBit und QilinGrößerer Kreis an Mitwissern erhöht Entdeckungsrisiko
InterlockUmgeht klassische Netzwerk-Perimeterabwehr durch Drive-by und ClickFixAbhängig von Zufallsopfern, dadurch langsameres Wachstum

Wer sollte welche Gruppe am meisten fürchten? Fünf Einsatzszenarien

Nicht jedes Unternehmen trägt das gleiche Risiko gegenüber allen drei Gruppen. Die folgende Einordnung nach Branche und IT-Struktur hilft dabei, begrenzte Sicherheitsbudgets dort einzusetzen, wo die dokumentierten Taktiken von SafePay, DragonForce und Interlock am wahrscheinlichsten greifen würden.

  • Mittelständische Fertigungsbetriebe mit VPN-Außenanbindung: Höchstes Risiko durch SafePay und DragonForce, da beide Gruppen Fertigung als Kernziel führen. Priorität: MFA auf allen Fernzugriffen, Patch-Management für Fortinet- und ähnliche Edge-Geräte.
  • Bauunternehmen und Zulieferer: Mehrere deutsche SafePay-Opfer 2026 stammen laut Invaders.ie aus diesem Sektor. Priorität: Zugangskontrolle für Projektpartner und Subunternehmer, regelmäßige Backup-Tests.
  • Einzelhandelsketten mit zentralem Helpdesk: DragonForce-nahe Kampagnen nutzten 2025 gezielt Social Engineering gegen Support-Teams. Priorität: Identitätsprüfung bei Passwort-Resets, Schulung des Helpdesk-Personals.
  • Krankenhäuser, Pflegeeinrichtungen und Gesundheitsdienstleister: Interlock zielt laut CISA-Warnung bevorzugt auf Gesundheitswesen und kritische Infrastruktur. Priorität: Netzwerksegmentierung zwischen Verwaltungs- und medizinischen Systemen, Browser-Isolation gegen Drive-by-Angriffe.
  • Unternehmen mit externer IT-Fernwartung durch MSPs: Der Missbrauch von RMM-Werkzeugen wie SimpleHelp betrifft vor allem Firmen, die ihre IT an Dienstleister ausgelagert haben. Priorität: Allowlisting erlaubter Fernwartungstools, Protokollierung aller Fernzugriffe durch Dritte.

Migrationsleitfaden: Von reaktiver zu proaktiver Abwehr

Weil sich die Angriffswege von SafePay, DragonForce und Interlock überschneiden, ergibt sich daraus ein gemeinsamer Fahrplan für Unternehmen, die ihre Abwehr von reinem Vorfallmanagement auf proaktive Härtung umstellen wollen. Viele deutsche Mittelständler betreiben heute noch eine klassische Perimeter-Verteidigung: eine Firewall am Netzwerkrand, ein Virenscanner auf den Endgeräten, ein Backup-Job über Nacht, und ansonsten Vertrauen darauf, dass schon nichts passieren wird. Genau dieses Modell scheitert an allen drei hier verglichenen Gruppen gleichzeitig, weil SafePay und DragonForce den Perimeter über gestohlene Zugangsdaten einfach umgehen, während Interlock ihn über Nutzerinteraktion von innen aushebelt. Die folgenden zehn Schritte orientieren sich an den dokumentierten Taktiken aller drei Gruppen und sollen als Reihenfolge, nicht als Wunschliste, verstanden werden: Die ersten vier Punkte schließen die Tür, die mittleren drei kontrollieren, wer sie trotzdem öffnet, und die letzten drei sorgen dafür, dass ein Einbruch nicht automatisch zum Totalausfall wird.

  1. Bestandsaufnahme aller nach außen erreichbaren VPN-, RDP- und Firewall-Dienste, einschließlich Schatten-IT.
  2. Priorisiertes Patch-Management für Edge-Geräte, insbesondere Fortinet- und Cisco-Produkte, angesichts bekannter Fehlkonfigurationen und Zero-Day-Fälle.
  3. Durchsetzung von Multi-Faktor-Authentifizierung für sämtliche Fernzugriffe ohne Ausnahme.
  4. Vollständige Inventarisierung aller eingesetzten RMM- und Fernwartungstools inklusive Zugriffsrechten.
  5. Einführung von Browser-Isolation oder striktem Web-Filtering gegen Drive-by-Downloads und ClickFix-Seiten.
  6. Schulung von Helpdesk- und Support-Mitarbeitern gegen Social-Engineering-Taktiken nach dem Vorbild der Marks-&-Spencer-Kampagne.
  7. Aufbau unveränderlicher (immutable) Backups mit mindestens einer offline gehaltenen Kopie.
  8. Netzwerksegmentierung zwischen IT-, OT- und medizinischen Systemen zur Eindämmung seitlicher Bewegung.
  9. Regelmäßige Tests des Incident-Response-Plans inklusive klarer Eskalationsketten und Kontaktdaten.
  10. Einbindung aktueller Threat-Intelligence-Feeds wie Ransomware.live, Breachsense oder den ENISA-Lagebericht in die eigene Überwachung.

Der ENISA Threat Landscape Report 2026 bestätigt, dass 33 EU-Organisationen bereits als Ziel wiederholter Angriffe identifiziert wurden, wobei Ransomware 44 Prozent und reine Datendiebstähle 40 Prozent der Fälle ausmachten. Wer diese zehn Schritte konsequent umsetzt, deckt die dokumentierten Zugangswege aller drei hier verglichenen Gruppen gleichzeitig ab, statt isolierte Einzelmaßnahmen gegen jeweils eine Bedrohung zu ergreifen.

Das Urteil: Welche Gruppe ist 2026 die größte Gefahr für deutsche Unternehmen

Für deutsche Unternehmen ergibt sich aus den vorliegenden Daten ein differenziertes, aber klares Bild. SafePay ist nach der Breachsense-Auswertung mit 112 von 600 erfassten Opfern in Deutschland konzentriert und damit die Gruppe mit der höchsten unmittelbaren Dichte im DACH-Raum, verstärkt durch ihre Geschwindigkeit von unter 24 Stunden pro Angriffskette. Wer in Fertigung, Bau oder Gesundheitswesen tätig ist und auf VPN- oder RDP-Zugänge setzt, sollte SafePay als Priorität Nummer eins behandeln. DragonForce stellt dagegen das größere strukturelle Risiko dar, weil das Kartell-Modell und die Koalition mit LockBit und Qilin die Reichweite der Gruppe laufend vergrößern, auch wenn Deutschland bislang seltener betroffen ist als die USA oder Großbritannien. Interlock schließlich ist zahlenmäßig die kleinste der drei Gruppen, aber durch ihre Umgehung klassischer Perimeterabwehr und den gezielten Fokus auf Gesundheitswesen und kritische Infrastruktur die am schwersten vorhersehbare Bedrohung.

Die Daten legen damit keinen einzelnen „Gewinner” nahe, sondern drei komplementäre Risikoprofile. Für ein deutsches Unternehmen mit klassischer Fernzugriffsstruktur bleibt SafePay die wahrscheinlichste unmittelbare Bedrohung, für global agierende Konzerne mit großer Angriffsfläche DragonForce die relevanteste strukturelle Gefahr, und für Betreiber kritischer Infrastruktur Interlock die am schwierigsten zu erkennende. Die im Migrationsleitfaden beschriebenen zehn Maßnahmen wirken gegen alle drei Profile gleichzeitig, was angesichts begrenzter Sicherheitsbudgets der pragmatischste Ausgangspunkt ist.

Wichtig bleibt dabei die Einschränkung, mit der auch die zitierten Quellen selbst arbeiten: Leak-Site-Zahlen sind Indikatoren für öffentlich sichtbare Aktivität, keine vollständige Zählung aller tatsächlichen Angriffe. Unternehmen, die aus Scham oder aus rechtlichen Erwägungen keinen Vorfall melden, tauchen in keiner der hier zitierten Statistiken auf. Die 226 bei Invaders.ie erfassten deutschen Opfer und die 789 weltweiten September-Fälle bei Breachsense sind damit eher eine Untergrenze als eine Obergrenze des tatsächlichen Schadens, ein zusätzlicher Grund, die eigene Abwehr nicht an der Häufigkeit medienwirksamer Einzelfälle, sondern an den dokumentierten Taktiken selbst auszurichten.

Häufige Fragen zu SafePay, DragonForce und Interlock

Welche der drei Ransomware-Gruppen ist 2026 am aktivsten in Deutschland?

Nach Daten von Breachsense ist SafePay die Gruppe mit der stärksten Deutschland-Konzentration: 112 von mehr als 600 erfassten Opfern stammen aus Deutschland, mehr als aus jedem anderen Land. DragonForce und Interlock sind in Deutschland bislang seltener dokumentiert als in den USA oder Großbritannien.

Gibt es einen kostenlosen Entschlüsseler für SafePay, DragonForce oder Interlock?

Für keine der drei Gruppen ist in den geprüften Quellen ein öffentlich verfügbarer, kostenloser Entschlüsseler dokumentiert. Betroffene sollten sich an das BSI oder spezialisierte Incident-Response-Dienstleister wenden, bevor sie eine Lösegeldzahlung erwägen.

Was ist der Unterschied zwischen einer RaaS-Gruppe und einer geschlossenen Ransomware-Gruppe?

Ransomware-as-a-Service-Gruppen wie DragonForce vermieten ihre Schadsoftware und Infrastruktur an unabhängige Affiliates gegen eine Gewinnbeteiligung, bei DragonForce konkret 80 Prozent für den Affiliate und 20 Prozent für die Gruppe selbst. Geschlossene Gruppen wie SafePay und Interlock führen Angriffe ausschließlich mit eigenem Personal durch, ohne externe Partner zu rekrutieren.

Wie unterscheidet sich der Erstzugriff von Interlock von dem von SafePay und DragonForce?

SafePay und DragonForce nutzen überwiegend klassische Methoden wie gestohlene Zugangsdaten, offene RDP-Dienste und fehlkonfigurierte VPN-Gateways. Interlock setzt dagegen auf Drive-by-Downloads von kompromittierten legitimen Webseiten und die Social-Engineering-Technik ClickFix, bei der Opfer selbst einen schädlichen Befehl ausführen.

Welche Branchen sind am stärksten von diesen drei Gruppen betroffen?

SafePay und DragonForce zielen vorwiegend auf Fertigung, Bauwirtschaft und Technologieunternehmen. Interlock konzentriert sich stärker auf Gesundheitswesen, kritische Infrastruktur, Bildungseinrichtungen und Behörden, wie die CISA/FBI-Warnung AA25-203A dokumentiert.

Arbeiten SafePay, DragonForce und Interlock zusammen?

Es gibt keine dokumentierten Hinweise auf eine direkte Kooperation zwischen den drei Gruppen. DragonForce hat jedoch seit Herbst 2025 eine formelle Koalition mit LockBit und Qilin gebildet, SafePay und Interlock operieren nach allen bisherigen Berichten unabhängig davon.

Wie schnell läuft ein typischer SafePay-Angriff ab?

Mehrere Incident-Response-Analysen, darunter ein Bericht von ProvenData, dokumentieren vollständige SafePay-Angriffsketten von erstem Zugriff bis zur vollständigen Verschlüsselung in weniger als 24 Stunden. Das lässt Verteidigern nur ein sehr kurzes Zeitfenster für Erkennung und Reaktion.

Wurde eine der drei Gruppen bereits von Strafverfolgungsbehörden zerschlagen?

Für keine der drei Gruppen ist in den geprüften Quellen eine erfolgte Festnahme, Beschlagnahmung oder Infrastruktur-Zerschlagung dokumentiert. Die CISA/FBI-Warnung zu Interlock ist eine technische Verteidigungspublikation, keine Ankündigung einer Strafverfolgungsmaßnahme.

Müssen deutsche Unternehmen einen Angriff durch SafePay, DragonForce oder Interlock dem BSI melden?

Wer als wichtige oder besonders wichtige Einrichtung unter das seit Dezember 2025 geltende BSIG fällt, muss einen signifikanten Sicherheitsvorfall binnen 24 Stunden als Frühwarnung und binnen 72 Stunden als detaillierte Meldung an das BSI übermitteln, unabhängig davon, welche der drei Gruppen verantwortlich ist. Rund 29.500 Unternehmen in Deutschland fallen laut BSI unter diese neue Meldepflicht.