Der neue Global Threat Report von WatchGuard Technologies zeigt für das erste Halbjahr 2026 einen deutlichen Wandel bei Cyberangriffen.
Während die Zahl der registrierten Netzwerkangriffe um 79 Prozent zurückging, nahm die Menge neuartiger Malware auf Endgeräten um mehr als 2.000 Prozent zu.
Individuelle Schadsoftware statt Massenangriffe
Die Zahlen basieren auf anonymisierten und zusammengefassten Threat-Intelligence-Daten aus WatchGuard-Lösungen für Netzwerk- und Endgeräteschutz. Besonders auffällig ist die geringe Wiederholungsrate der erkannten Malware: Rund 96 Prozent der Schadprogramme wurden jeweils nur auf einem einzigen Gerät festgestellt.
Für WatchGuard deutet diese Entwicklung darauf hin, dass Angreifer verstärkt auf automatisierte Verfahren, Malware-as-a-Service und KI setzen. Statt identische Schadprogramme großflächig einzusetzen, können dadurch Varianten für einzelne Ziele erzeugt werden. Gleichzeitig lassen sich Angriffe gezielter über verschiedene Netzwerke verteilen.
„Angreifer sind nicht weniger gefährlich, nur weil es weniger Warnmeldungen gibt. Sie nutzen jedes verfügbare Werkzeug, um selektiver und präziser vorzugehen“, sagt Corey Nachreiner, Chief Information Security Officer bei WatchGuard Technologies.
Zugangsdaten rücken stärker in den Fokus
Auch beim Erstzugriff auf Unternehmenssysteme zeigt sich eine Veränderung. Laut WatchGuard greifen Angreifer häufiger auf legitime Benutzerkonten und vorhandene Systemwerkzeuge zurück, anstatt ausschließlich auf klassische Schadsoftware zu setzen.
Die Zahl der Vorfälle im Zusammenhang mit PowerShell ging zwar deutlich zurück. Dafür gewannen der Diebstahl von Zugangsdaten, dauerhafte Zugriffe, Fernzugriffstechniken und das Umgehen bestehender Schutzmechanismen an Bedeutung. Für Unternehmen bedeutet das, dass eine Absicherung des Netzwerkperimeters allein nicht ausreicht.
Auffällige Angriffsmuster in Deutschland
Deutschland verzeichnete im Berichtszeitraum zwar weniger Netzwerkangriffe im Durchschnitt, gleichzeitig stieg die Zahl unterschiedlicher IPS-Signaturen. Bei zwei der fünf weltweit am häufigsten beobachteten Angriffsmuster lag Deutschland besonders weit vorne.
Dazu gehörten Angriffsversuche auf eine Schwachstelle im Content-Management-System dotCMS sowie Directory-Traversal-Angriffe. Das zeigt, dass eine sinkende Gesamtzahl von Angriffen nicht automatisch mit einer geringeren Vielfalt der Bedrohungen einhergeht.
Bekannte Schwachstellen bleiben relevant
Trotz neuer Angriffstechniken setzen Cyberkriminelle weiterhin auf Sicherheitslücken, die teilweise seit vielen Jahren bekannt sind. Ein erheblicher Anteil der beobachteten Netzwerkangriffe richtete sich gegen ältere Schwachstellen. SQL-Injection machte dabei mehr als 17 Prozent der erfassten Angriffe aus.
Für Unternehmen bleibt damit das Patch- und Schwachstellenmanagement ein wichtiger Bestandteil der Absicherung. Gerade nicht mehr unterstützte Systeme und Edge-Geräte können eine langfristig bekannte Angriffsfläche darstellen.
Verschlüsselter Datenverkehr erschwert Erkennung
Eine weitere Herausforderung ergibt sich aus der zunehmenden Nutzung verschlüsselter Verbindungen zur Verbreitung von Malware. Laut WatchGuard wurden 95 Prozent der erkannten Schadsoftware über TLS-Verbindungen zugestellt. Gleichzeitig untersuchten lediglich rund 20 Prozent der eingesetzten Geräte den verschlüsselten Datenverkehr.
Auch sogenannte evasive Malware, die klassische Erkennungsmechanismen umgehen soll, spielte eine bedeutende Rolle. Sie machte knapp ein Drittel aller Malware-Erkennungen aus. Bei Geräten mit aktivierter TLS-Inspektion und fortgeschrittenem Malware-Schutz lag ihr Anteil sogar bei 36 Prozent.
Ransomware bleibt lukrativ
Auch Ransomware bleibt ein wichtiger Bestandteil der Cyberkriminalität. Zwar registrierte WatchGuard im Vergleich zum ersten Halbjahr des Vorjahres 68 Prozent weniger Ransomware-Vorfälle auf Endgeräten. Gleichzeitig erreichten öffentlich dokumentierte Erpressungsfälle ein Rekordniveau.
Im ersten Halbjahr 2026 identifizierte das Unternehmen 41 neue Ransomware-Gruppen. Auf die acht größten Akteure entfiel mehr als die Hälfte der insgesamt knapp 5.000 öffentlich bekannt gewordenen Erpressungsfälle. Das deutet auf eine Konsolidierung des Ransomware-Ökosystems hin, während gleichzeitig neue Gruppen in den Markt drängen.
Sicherheitsstrategien müssen breiter werden
Die Entwicklung verändert damit auch die Anforderungen an die Abwehr. Nicht allein die Zahl der Sicherheitsmeldungen ist entscheidend, sondern auch die Vielfalt und Reichweite der Angriffe.
WatchGuard sieht deshalb einen Bedarf an mehrschichtigen Sicherheitskonzepten, die unter anderem Intrusion Prevention, Endpoint-Schutz, Identitätssicherheit und kontinuierliches Monitoring miteinander verbinden. Hinzu kommen Maßnahmen wie Multifaktor-Authentifizierung und Zero-Trust-Zugriffskontrollen.
Für Unternehmen und Managed Service Provider wird damit vor allem die Fähigkeit wichtiger, unterschiedliche Angriffssignale zusammenzuführen. Der Rückgang klassischer Netzwerkangriffe bedeutet nicht zwangsläufig eine Entspannung der Bedrohungslage. Vielmehr zeigt der Report, dass Cyberangriffe zunehmend individueller, schwerer erkennbar und stärker auf einzelne Ziele zugeschnitten werden.
(red/WatchGuard)