Wolfswerk IT Logo
Zurück zur Rudelpost
Cybersecurity13. September 2026

Ransomware im Mittelstand: Warum es kein IT-Problem ist

Erpressersoftware legt inzwischen ganze Produktionen lahm und zielt gezielt auf mittelständische Zulieferer. Zwei Krisenverhandler beschreiben im Handelsblatt, was in den ersten Stunden schiefläuft. Der wichtigste Satz für Geschäftsführer lautet: Das ist kein Fall für die IT allein.

Die Zahl steht seit dem Frühjahr im Raum und sie wird gern überlesen. 1.041 Ransomware-Angriffe wurden 2025 in Deutschland angezeigt, rund zehn Prozent mehr als im Jahr zuvor. Das meldet das Bundesinnenministerium, und die Dunkelziffer liegt erfahrungsgemäß deutlich höher, weil viele Betroffene aus Sorge um den Ruf gar keine Anzeige stellen.

In einem lesenswerten Interview im Handelsblatt haben zwei Fachleute jetzt beschrieben, wie so ein Angriff von innen aussieht. Michael Sjøberg, früher beim dänischen Militär auf Geiselnahmen spezialisiert, und Peter Skovbo, der das Beratungshaus Delta Crisis in der Schweiz führt, begleiten Unternehmen durch die akute Phase einer Attacke. Ihre zentrale Botschaft ist unbequem und sie richtet sich nicht an die IT-Abteilung, sondern an die Chefetage.

„Die meisten glauben, sie hätten ein IT-Problem"

Das Hauptproblem ist: Die meisten glauben, sie hätten ein IT-Problem.

So Sjøberg im Handelsblatt. Der Einstiegspunkt sei zwar die IT, doch Ransomware sei eine Krise für das gesamte Unternehmen. Meist stehlen die Täter vor der Verschlüsselung sensible Daten. Gerade für mittelständische Zulieferer wird das schnell existenziell, weil an der eigenen Lieferfähigkeit die Aufträge großer Kunden hängen.

Typischerweise, so schildern es die Berater, ruft der IT-Leiter an, dem die Geschäftsführung gesagt hat: „Beheb das." Genau das ist der erste Fehler. Skovbo bringt es auf den Punkt: Viele Organisationen verwechselten Business Continuity mit Krisenmanagement. Das eine sorgt dafür, dass Systeme grundsätzlich wieder anlaufen. Das andere ist die Führungsaufgabe, unter Druck geordnet zu entscheiden. Beides gehört auf den Tisch der Geschäftsführung, und zwar vorbereitet.

Eine überschaubare Zahl von Tätern, ein professionelles Geschäftsmodell

Der Kreis der Angreifer ist kleiner, als viele denken. Der Großteil der Attacken geht laut den Beratern auf etwa 20 Gruppen zurück, ein sehr hoher Anteil davon russische kriminelle Banden. Namen wie Akira und Qilin nehmen derzeit besonders den Mittelstand ins Visier, auch sehr kleine Betriebe mit 20 bis 30 Beschäftigten.

Das Vorgehen ist standardisiert wie in einem Konzern. Erst werden Daten abgezogen, dann Systeme verschlüsselt. Auf den gesperrten Rechnern liegt eine Textdatei mit der Lösegeldforderung und dem Weg ins Darknet, wo ein Chatportal für die Verhandlung und eine Leak-Seite für den öffentlichen Druck warten. Zahlt ein Unternehmen nicht, eskalieren die Täter schrittweise: erst der Firmenname, dann veröffentlichte Dokumente, schließlich gezielter Druck auf einzelne Verantwortliche über E-Mail, Telefon und soziale Netzwerke. Es sind sogar bezahlte Anzeigen beobachtet worden, um Betroffene öffentlich unter Zugzwang zu setzen.

Die teuren Fehler passieren in den ersten Stunden

Wer in der ersten Panik selbst mit den Erpressern schreibt, verschlechtert seine Lage. Die Berater schildern einen Fall, in dem ein IT-Leiter den Tätern sofort mitteilte, man werde am Montag zahlen. Die Forderung schnellte prompt nach oben. Der schlimmste Reflex überhaupt sei ein Geschäftsführer, der sich einloggt und fragt: „Wie zahle ich?"

Nüchtern betrachtet ist Zahlen selten der schnelle Ausweg. Selbst die schnellste bezahlte Lösung, die Delta Crisis umgesetzt hat, dauerte fünf Tage, in denen das Unternehmen kaum arbeitsfähig war. Und wer über Back-ups verfügt, muss diese vor dem Wiederherstellen erst auf versteckte Hintertüren prüfen, was ein bis drei Tage kosten kann. Nach ihren eigenen Angaben kommt es bei den Beratern in weniger als 30 Prozent der Fälle überhaupt zu einer Zahlung.

Die eigentliche Lehre: Vorbereitung schlägt Verhandlung

Der Satz, der aus dem Interview hängen bleibt, ist zugleich der praktischste. Über mehr als 150 begleitete Vorfälle hinweg hatten weniger als zwei Prozent der Führungsteams je ein Krisenmanagement-Training absolviert. Und genau diese wenigen vorbereiteten Teams sparen im Ernstfall Tage, Geld und Nerven. Für die meisten Unternehmen, so Sjøberg, sei ein Angriff „eine Frage des Wann, nicht des Ob".

Einordnung von Wolfswerk IT

Wir verhandeln keine Lösegelder, und das ist bewusst so. Unsere Arbeit setzt an der Stelle an, die im Interview zwischen den Zeilen steht: bei allem, was passieren muss, bevor jemand eine Ransomnote liest.

Drei Punkte nehmen wir aus dem Handelsblatt-Gespräch mit, weil sie sich mit dem decken, was wir bei mittelständischen Kunden in der Region täglich sehen.

Erstens, der Zugang ist meist unspektakulär. Der Verizon Data Breach Investigations Report 2026 nennt ausgenutzte technische Schwachstellen als häufigsten Einstieg, gefolgt von gestohlenen Passwörtern. Beides ist beherrschbar. Konsequentes Patchen, Mehr-Faktor-Anmeldung an allen Zugängen und ein sauberes Berechtigungskonzept schließen die Türen, durch die Akira und Co. am liebsten gehen.

Zweitens, das Back-up entscheidet, nicht das Lösegeld. Ein Back-up, das offline und unveränderbar liegt und dessen Rückspielung regelmäßig geprobt wurde, verwandelt eine Katastrophe in einen schlechten Tag. Ungetestete Sicherungen dagegen sind im Ernstfall oft wertlos, weil niemand weiß, ob und wie schnell sie zurücklaufen.

Drittens, der Notfallplan gehört auf den Schreibtisch der Geschäftsführung, nicht in den Serverraum. Wer Rollen, Erreichbarkeiten, Kommunikationswege und externe Ansprechpartner einmal in Ruhe festlegt und einmal im Jahr durchspielt, trifft im Ernstfall Entscheidungen in Minuten statt in Stunden.

Genau dabei unterstützen wir: mit Absicherung der Microsoft-Infrastruktur, überwachtem und geprüftem Back-up, einem greifbaren Notfallplan und einem kurzen Krisen-Durchlauf für Ihr Führungsteam. Seit über 25 Jahren, aus Solingen, für den Mittelstand in der Region.

Sie wollen wissen, wie gut Ihr Unternehmen im Ernstfall aufgestellt ist? Sprechen Sie uns an.

Ein ehrlicher Blick auf Patchstand, Back-up und Notfallplan kostet Sie ein Gespräch und kann Ihnen fünf verlorene Tage ersparen.

Quellen: Handelsblatt vom 11.09.2026 (Interview Sjøberg/Skovbo, Delta Crisis); Bundesinnenministerium, Bundeslagebild Cybercrime 2025; Verizon Data Breach Investigations Report 2026.

Ihre IT verdient mehr.

Wenn Sie IT nicht länger als Kostenstelle, sondern als Verantwortung verstehen, sollten wir sprechen.