Angreifer ändern ihr Vorgehen. Wie reagiert die Verteidigung darauf?
Cybersicherheitsteams haben sich jahrelang auf Malware, Ransomware und Hoch-Frequenz-Angriffe vorbereitet. Der aktuelle WatchGuard Global Threat Report offenbart jedoch eine differenziertere und dadurch potenziell gefährlichere Realität: Bedrohungsakteure gehen immer heimlicher und ausweichender vor und stützen sich zunehmend auf gestohlene Zugangsdaten, legitime Tools, verschlüsselte Kommunikation und altbekannte Sicherheitslücken.
Für Managed Service Provider (MSP) und IT-Verantwortliche besteht die Herausforderung nicht nur darin, diese Trends zu verstehen. Sie müssen vielmehr sicherstellen, dass ihre Sicherheitsarchitektur darauf ausgelegt ist, diesen Trends zu Einhalt gebieten.
Gefahrentrend: Die Identität ist zur neuen Angriffsfläche geworden
Eine der wichtigsten Erkenntnisse des Berichts bezieht sich auf die Veränderung der Methodik zum initialen Zugriff. Anstatt auf herkömmliche Malware zurückzugreifen, nutzen Angreifer zunehmend kompromittierte Zugangsdaten, Persistenzmechanismen, Fernzugriffstools und fortschrittliche Techniken zur Umgehung von Sicherheitsmaßnahmen, um sich unbemerkt in Umgebungen zu bewegen.
Dies spiegelt einen grundlegenden Wandel im Verhalten der Angreifer wider. Wenn sich Cyberkriminelle mit legitimen Anmeldedaten einloggen können, verlieren viele herkömmliche Abwehrmaßnahmen erheblich an Wirksamkeit.
Für MSP stellt dies eine wachsende Herausforderung dar, da sie nicht nur Geräte und Netzwerke, sondern auch die Identitäten, die diese miteinander verbinden, schützen müssen. Für IT-Teams ergibt sich die Notwendigkeit, Identitätssicherheit als zentrale Security-Maßnahme und nicht als bloße Zusatzfunktion zu betrachten.
So schützt WatchGuard moderne Identitäten
WatchGuard unterstützt Unternehmen beim Schutz vor identitätsbasierten Angriffen durch AuthPoint Total Identity Security – eine Lösung, die phishing-resistente Multifaktor-Authentifizierung (MFA), Passkeys, die Überwachung von Anmeldedaten im Dark Web und Zero-Trust-Zugriffskontrollen in einem einzigen Paket vereint. Indem Identitäten vor dem Missbrauch durch Angreifer geschützt werden, können MSP und IT-Teams das Risiko von Kontokompromittierungen und unbefugten Zugriffen erheblich reduzieren.
Mehr erfahren: https://www.watchguard.com/de/wgrd-products/authpoint
Gefahrentrend: Angreifer verstecken sich hinter normalen Endpunktaktivitäten
Der Bericht zeigt zudem einen starken Rückgang von Angriffsversuchen via PowerShell – einem Werkzeug, das bei Angreifern seit jeher sehr beliebt ist. Das bedeutet jedoch nicht, dass die Angriffe abnehmen. Vielmehr deutet dies darauf hin, dass die Angreifer ihre Techniken weiterentwickeln und sich immer effektiver in legitime Aktivitäten einschleichen.
Die heutigen Bedrohungen sind zunehmend dateilos, verhaltensbasiert und darauf ausgelegt, herkömmliche Antiviren-Technologien zu umgehen.
Unternehmen benötigen Einblick in die Vorgänge auf den Endgeräten – lange bevor Ransomware zum Einsatz kommt oder Daten abgezogen werden.
Wie WatchGuard Bedrohungen früher erkennt
WatchGuard Endpoint Security und EPDR bieten Funktionen zur Prävention, Erkennung, Untersuchung und Reaktion auf einer einheitlichen Plattform. Durch die kontinuierliche Überwachung des Endpunktverhaltens und die Identifizierung verdächtiger Aktivitäten wie lateraler Bewegung, Persistenzmechanismen, Berechtigungserweiterungen und unbefugtem Fernzugriff können Unternehmen Bedrohungen bereits in einer frühen Phase der Angriffskette abwehren. MSP profitieren von einer zentralisierten Verwaltung und einer geringeren Alarmflut, während IT-Teams einen handlungsorientierten Überblick über ihre gesamten Umgebungen erhalten.
Mehr erfahren: https://www.watchguard.com/de/wgrd-products/endpoint-security
Gefahrentrend: Ruhe im Netzwerk bedeutet nicht automatisch Sicherheit im Netzwerk
Während das durchschnittliche Volumen der Netzwerkangriffe zurückging, offenbart der Bericht einen deutlichen Anstieg der einzigartigen IPS-Signaturen sowie eine breitere Verteilung der Angriffsaktivitäten. Generische Web-Shell-Angriffe gehörten im ersten Halbjahr 2026 zu den weltweit am häufigsten beobachteten Netzwerkbedrohungen.
Mit anderen Worten: Angreifer werfen ihre Netze weiter aus und gestalten einzelne Angriffe dabei weniger auffällig.
Für IT-Teams und MSP bedeutet dies, dass bei der herkömmlichen, auf Warnmeldungen basierenden Überwachung wichtige Anzeichen für Sicherheitsverletzungen übersehen werden können, die in Aktivitäten mit geringem Volumen verborgen sind.
Wie WatchGuard eine einheitliche Übersicht über Netzwerk- und Cloud-Umgebungen bietet
Die Unified Security Platform von WatchGuard verknüpft Signale aus den Sphären von Identität, Endgeräten, Netzwerk und Cloud-Umgebungen in einer einzigen operativen Übersicht. Anstatt Sicherheitsteams zu zwingen, mehrere voneinander getrennte Tools zu verwalten, bietet die Plattform eine zentrale Oberfläche und die automatisierte Korrelation von Bedrohungen, wodurch sich neu auftretende Angriffe, die sich über mehrere Angriffsflächen erstrecken, leichter erkennen lassen.
Diese Transparenz gewinnt immer stärker an Bedeutung, da Angreifer ihre Aktivitäten zunehmend auf Cloud-Anwendungen und SaaS-Plattformen verlagern, wo herkömmliche Netzwerküberwachung möglicherweise nur begrenzte Einblicke bietet. WatchGuard CloudDR unterstützt Unternehmen dabei, verdächtige Aktivitäten in Microsoft-365-Umgebungen zu identifizieren und kompromittierte Konten, riskantes Nutzerverhalten sowie cloudbasierte Angriffstechniken aufzudecken, die andernfalls verborgen bleiben könnten.
Durch die Kombination von Endpunkt-, Netzwerk-, Identitäts- und Cloud-Telemetriedaten erhalten Sicherheitsteams einen umfassenderen Überblick über moderne Angriffsketten und können schneller auf neue Bedrohungen reagieren.
Mehr erfahren:
Unified Security Platform: https://www.watchguard.com/de/wgrd-solutions/unified-security-platform
CloudDR: https://www.watchguard.com/de/wgrd-products/sase/cloud-detection-response
Gefahrentrend: Angreifer nutzen weiterhin jahrzehntelang bekannte Schwachstellen aus
Eine besonders überraschende Erkenntnis aus dem Bericht ist, wie häufig Angreifer nach wie vor Schwachstellen ausnutzen, die seit Jahren öffentlich bekannt sind. Die prominenteste Sicherheitslücke, auf die die meisten Angriffssignaturen abzielen, geht auf das Jahr 2014 zurück, während SQL Injection nach wie vor eine der gängigsten Angriffsmethoden ist.
Dies verdeutlicht eine Situation, die jeder MSP und IT-Administrator kennt: Es ist selten möglich, jede Sicherheitslücke sofort zu schließen.
Sicherheitsteams benötigen Schutzmaßnahmen, die kompensieren, dass einige Sicherheitslücken offen bleiben.
Wie WatchGuard das Risiko bekannter Sicherheitslücken verringert
WatchGuard Firebox-Appliances bieten mehrschichtigen Netzwerkschutz, der dazu beiträgt, Risiken zu minimieren, selbst wenn Sicherheitslücken noch nicht gepatcht sind. Intrusion Prevention Services (IPS), Anwendungskontrolle, Webfilter, DNS-Schutz und erweiterte Bedrohungserkennung arbeiten zusammen, um Angriffsversuche abzuwehren, bevor sie Systeme kompromittieren können. Dies bietet Unternehmen wertvollen Schutz, während Patching- und Behebungsmaßnahmen in Arbeit sind.
Mehr erfahren: https://www.watchguard.com/de/wgrd-products/firewalls
Gefahrentrend: Verschlüsselter Datenverkehr ist zum bevorzugten Übertragungskanal der Angreifer geworden
Die vielleicht alarmierendste Zahl im Bericht: Der Anteil der Malware, die mittlerweile über TLS-verschlüsselte Verbindungen übertragen wird, liegt bei 95 Prozent.
Angreifer wissen, dass viele Unternehmen verschlüsselten Datenverkehr nicht überprüfen, wodurch ein kaum zu unterschätzender blinder Fleck entsteht. Bösartige Payloads, Command-and-Control-Kommunikation und Malware-Downloads können dadurch unentdeckt ablaufen.
Da verschlüsselter Datenverkehr zur Norm wird, gilt Transparenz als entscheidende Sicherheitsanforderung.
Wie WatchGuard versteckte Bedrohungen im TLS-Datenverkehr aufdeckt
Die WatchGuard Firebox-Lösungen bieten Funktionen zur HTTPS- und TLS-Prüfung, mit denen Unternehmen den Datenverkehr sicher entschlüsseln, überprüfen und wieder verschlüsseln können, um entsprechend versteckte Bedrohungen zu identifizieren. In Kombination mit fortschrittlichem Malware-Schutz und Threat Intelligence erhalten MSP und IT-Teams Einblick in die HTTPS-Verbindungen, die Cyberkriminelle zunehmend häufiger nutzen, um der Erkennung zu entgehen.
Mehr erfahren: https://www.watchguard.com/help/docs/help-center/en-US/Content/en-US/Fireware/proxies/https/https_proxy_contentinspection_c.html
Gefahrentrend: Sicherheitsteams sind von der Komplexität überfordert
Insgesamt deuten all diese Erkenntnisse auf ein umfassenderes Problem hin. Moderne Angriffe erstrecken sich gleichzeitig auf Identitäten, Endgeräte, Netzwerke, Cloud-Anwendungen und verschlüsselte Kanäle.
Dennoch verlassen sich viele Unternehmen weiterhin auf isolierte Sicherheitstools, die zu operativer Komplexität, Transparenzlücken und längeren Reaktionszeiten führen.
Die Herausforderung, vor der sowohl MSP als auch interne IT-Teams stehen, besteht nicht mehr darin, weitere Sicherheitsprodukte zu finden. Vielmehr geht es darum, eine Sicherheitsarchitektur zu etablieren, deren Komponenten nahtlos zusammenarbeiten.
So erweitert WatchGuard die 24/7-Absicherung
Mit WatchGuard MDR profitieren Unternehmen von einer Rund-um-die-Uhr-Überwachung inklusive Threat Hunting, Analyse, Validierung und Reaktion über alle Endpunkte, Identitäten, Netzwerk- und Cloud-Umgebungen hinweg. MDR basiert auf der WatchGuard Unified Security Platform und kombiniert KI-gestützte Analysen mit der Arbeit erfahrener Analysten aus Fleisch und Blut, um Bedrohungen schnell zu identifizieren und einzudämmen, ohne dass Unternehmen ein eigenes SOC aufbauen und mit Personal ausstatten müssen.
Mehr erfahren: https://www.watchguard.com/de/wgrd-products/managed-services/mdr
Die wichtigste Botschaft für MSP und IT-Führungskräfte
Der aktuelle Global Threat Report ist nicht nur eine Auflistung der konkreten Angriffsaktivitäten im ersten Halbjahr 2026. Er ist vielmehr ein Leitfaden dafür, in welche Richtung sich die Gefahrenabwehr grundsätzlich entwickeln sollte.
Angreifer nutzen Identitäten statt Malware, verschlüsselte Kommunikation statt offener Kanäle, Persistenz statt Brute-Force-Angriffen und alte Schwachstellen statt kostspieliger Zero-Day-Exploits.
Unternehmen benötigen einen Sicherheitsansatz, der mit dieser Entwicklung Schritt halten kann.
Durch die Zusammenführung von Identitätsschutz, Endpunktsicherheit, Netzwerkabsicherung, Bedrohungserkennung und Managed Response unterstützt WatchGuard MSP dabei, leistungsfähigere Sicherheitsdienste anzubieten, und ermöglicht es IT-Teams, ihre Unternehmen vor den heute wichtigsten Bedrohungen zu schützen.
Lesen Sie hier den vollständigen WatchGuard Global Threat Report: https://www.watchguard.com/de/wgrd-resource-center/security-report-h1-2026