Pressemitteilung
Sep
23

WatchGuard Global Threat Report: Rückgang von Netzwerkangriffen bei steigender Zielgenauigkeit

KI-Werkzeuge verändern die Taktik der Cyberkriminellen – weg von groß angelegten Malware-Kampagnen hin zu präzise ausgerichteten Angriffen

Gerade hat WatchGuard Technologies den Global Threat Report für das erste Halbjahr 2026 veröffentlicht. Basierend auf den anonymisierten, aggregierten Threat-Intelligence-Daten der WatchGuard-Lösungen für Netzwerk- und Endgeräteschutz zeigen die Auswertungen der Analysten im Hinblick auf Netzwerkangriffe einen deutlichen Rückgang. Die Gesamtzahl sank im Vergleich zum Vorjahreszeitraum um 79 Prozent. Parallel stieg die Zahl neuartiger Malware auf Endgeräten um mehr als 2.000 Prozent. Dabei taucht dieselbe Schadsoftware kaum noch zweimal auf: Knapp 96 Prozent der erkannten Bedrohungen wurden jeweils auf nur einem einzigen Gerät registriert. Diese gegenläufigen Erkenntnisse deuten darauf hin, dass Angreifer auf Malware-as-a-Service, Automatisierung und KI setzen, um eine größere Anzahl von Schwachstellen über mehr Netzwerke hinweg abzuklopfen, passgenaue Schadsoftware für viele einzelne Opfer zu erzeugen und herkömmliche Sicherheitsmaßnahmen zu umgehen.

„Angreifer sind nicht weniger gefährlich, nur weil es weniger Warnmeldungen gibt. Sie nutzen jedes verfügbare Werkzeug, um selektiver und präziser vorzugehen", sagt Corey Nachreiner, Chief Information Security Officer bei WatchGuard Technologies. „Die jüngsten Erkenntnisse zeigen einen klaren Wandel. Wiederverwendbare Schadsoftware und aufmerksamkeitsheischende Scans großer Datenmengen treten in den Hintergrund. An ihre Stelle rücken maßgeschneiderte Malware für einzelne Systeme, unauffällige und individuell gestreute Scans sowie Zugriffe über gestohlene Zugangsdaten, mit denen sich die klassische Perimeterabwehr ganz unbemerkt umgehen lässt. Für Unternehmen und Managed Service Provider (MSP) werden daher einheitliche Transparenz, TLS-Inspektion, KI-gestützte Erkennung, strenge Identitätskontrollen und eine durchgängige Reaktionsfähigkeit unverzichtbar."

Neben der wachsenden Kluft zwischen Angriffsvolumen und -vielfalt untermauert der Bericht weitere wichtige Trends:

  • Der Erstzugriff verlagert sich: Angreifer nutzen zunehmend legitime Konten und Systemwerkzeuge, um an bestehenden Sicherheitsvorkehrungen vorbeizukommen. Die Anzahl der mit PowerShell in Verbindung stehenden Vorfälle ging stark zurück, während sich der Diebstahl von Zugangsdaten, das dauerhafte Einnisten im System, der Fernzugriff und das Umgehen von Schutzmechanismen als Leitthemen im Threat Hunting herauskristallisierten.
  • Zwei der weltweit verbreitetsten Angriffsmuster traten in Deutschland besonders häufig auf: Zwar sank die durchschnittliche Zahl der Netzwerkangriffe, gleichzeitig gibt es jedoch deutlich mehr einzigartige IPS-Signaturen zu vermelden. Bei zwei der fünf weltweit am weitesten verbreiteten Angriffe sticht Deutschland im Ländervergleich besonders hervor: Sowohl der Ausnutzungsversuch einer Schwachstelle im Content-Management-System dotCMS als auch ein Directory-Traversal-Angriff verzeichneten hier Höchstwerte.
  • Alte Schwachstellen zahlen sich für Angreifer weiterhin aus: Eine Vielzahl der beobachteten Netzwerkangriffe zielt auf Lücken, die bereits seit über einem Jahrzehnt bekannt sind. Allein der Anteil von SQL-Injection liegt bei über 17 Prozent.
  • Verschlüsselung bleibt der Standardweg für die Zustellung von Schadsoftware: 95 Prozent der Malware kam über TLS-Verbindungen an, doch nur 20 Prozent der im Einsatz befindlichen Geräte untersuchen verschlüsselten Datenverkehr. Evasive Malware machte knapp ein Drittel aller Erkennungen aus – und 36 Prozent auf jenen Geräten, die verschlüsselten Verkehr inspizieren und fortschrittliche Malware-Abwehr einsetzen.
  • Ransomware bleibt ein attraktives und umkämpftes Geschäftsmodell: Das Ransomware-Ökosystem konsolidiert sich und zieht zugleich neue Akteure an. Gegenüber dem Vorjahreszeitraum identifizierte die WatchGuard-Analysten 68 Prozent weniger Ransomware-basierte Vorfälle auf Endgeräten, obwohl die öffentlich dokumentierten Erpressungsfälle Rekordniveau erreichten. Im ersten Halbjahr 2026 verzeichnete WatchGuard 41 neue Ransomware-Gruppen. Auf die acht größten entfiel mehr als die Hälfte der knapp 5.000 öffentlichen Erpressungsfälle.

Die Ergebnisse unterstreichen die Notwendigkeit mehrschichtiger Abwehrkonzepte, die Intrusion Prevention, fortschrittlichen Endpoint-Schutz, Identitätssicherheit und kontinuierliches Monitoring miteinander verbinden. Sicherheitsteams und MSP sollten sich zudem dringend alten Schwachstellen und nicht mehr unterstützten Edge-Geräten widmen, Multifaktor-Authentifizierung und Zero-Trust-Zugriffskontrollen durchsetzen und neben dem reinen Alarmvolumen auch Reichweite und Vielfalt der Angriffe im Blick behalten.

Der ausführliche Global Threat Report in englischer Sprache steht online zum Download zur Verfügung: https://www.watchguard.com/de/wgrd-resource-center/security-report-h1-2026

Weitere Informationen zur Gefahrenlage und den damit einhergehenden Handlungsfeldern liefert auch ein aktueller Blogbeitrag: https://www.watchguard.com/de/wgrd-news/blog/angreifer-aendern-ihr-vorgehen-wie-reagiert-die-verteidigung-darauf

Über WatchGuard Technologies

WatchGuard Technologies ist ein weltweit führendes Unternehmen für einheitliche Cybersicherheit, das speziell für Managed Service Provider (MSPs) entwickelt wurde. Seit mehr als 30 Jahren definiert WatchGuard, wie MSPs Sicherheit in großem Maßstab bereitstellen, und entwickelt kontinuierlich Innovationen, um jeder größeren Veränderung in der Bedrohungslandschaft einen Schritt voraus zu sein. 

Die KI-gestützte Unified Security Platform® von WatchGuard bietet an Zero-Trust-Prinzipien ausgerichteten Netzwerk-, Endpoint- und Identitätsschutz in einer einzigen, integrierten Plattform, die es MSPs ermöglicht, die betriebliche Komplexität zu reduzieren, Sicherheitsergebnisse zu verbessern und ihr Geschäft effizienter auszubauen. 

WatchGuard genießt das Vertrauen von mehr als 25.000 MSPs, die weltweit über 1,5 Millionen Kunden schützen, und ermöglicht es Partnern, starke, messbare Sicherheitsergebnisse für Kunden auf der ganzen Welt zu liefern. 

Erfahren Sie mehr auf WatchGuard.com, folgen Sie WatchGuard auf LinkedIn oder besuchen Sie den WatchGuard Cybersecurity Hub, um Einblicke in Bedrohungen in Echtzeit zu erhalten.

WatchGuard ist eine eingetragene Marke von WatchGuard Technologies, Inc. Alle anderen Marken sind Eigentum der jeweiligen Eigner.