Arctic Wolf Threat Report 2026: Angreifer melden sich einfach an
Der Arctic Wolf Threat Report 2026 beschreibt keine neue Angriffstechnik. Er beschreibt, wie gut die alten noch funktionieren: Zwei von drei untersuchten Angriffen begannen mit einer Anmeldung über VPN, RDP oder Fernwartung.
Den Bericht live erklärt. Arctic Wolf stellt die Ergebnisse in 45 Minuten mit ISEC7 vor, auf Deutsch, am 15. Oktober oder am 5. November 2026, jeweils um 11 Uhr. Platz reservieren
Die meisten Angreifer brechen nicht ein, sie melden sich an
Für den Threat Report 2026 hat Arctic Wolf zwölf Monate Incident Response ausgewertet, vom 1. November 2024 bis zum 1. November 2025. Dazu kommen Telemetriedaten der eigenen Plattform und Leak-Site-Daten des Partners ecrime.ch.
Das wichtigste Ergebnis steht schon im Vorwort: Angreifer umgehen Schutzmaßnahmen, indem sie sich anmelden, statt einzubrechen. In 65 Prozent der Fälle ohne Business E-Mail Compromise (BEC) war missbrauchter externer Fernzugriff der Weg hinein, also RDP, VPN und Werkzeuge zur Fernwartung. Es sind die Werkzeuge, die Unternehmen selbst betreiben, damit ihre Leute sicher von außen arbeiten können. Oft reicht es, sich an einem ungeschützten Dienst anzumelden.
Ausgenutzte Schwachstellen spielen dagegen eine kleinere Rolle als früher. Sie stehen hinter 11 Prozent der Fälle, im Bericht davor waren es 29 Prozent. Arctic Wolf liest das so: Angreifer nehmen lieber die einfache Tür, als in Exploits zu investieren.
Alte Lücken, neue Zugangsdaten
Die zehn Schwachstellen, die in den Fällen am häufigsten auftauchen, stammen alle aus 2024 oder früher. Die meisten betreffen Geräte am Netzrand: Firewalls, VPN-Gateways, Remote-Access-Lösungen. Bei den ausgenutzten Lücken handelte es sich laut Bericht um bekannte Schwachstellen mit vorhandenem Patch, nicht um Zero-Days.
Das ist die gute Nachricht des Berichts: Wer die bekannt ausgenutzten Lücken konsequent schließt, macht es Angreifern deutlich schwerer. Die zweite Hälfte der Aussage ist unbequemer. War eine Lücke einmal offen, reicht der Patch allein nicht. Arctic Wolf empfiehlt, danach Passwörter und Schlüssel zu tauschen und die Zugriffsprotokolle zu prüfen. Sonst kommt der Angreifer später einfach mit den gestohlenen Zugangsdaten zurück.
Wie viel Zeit danach bleibt, beschreibt Kerri Shafer-Page, VP Incident Response bei Arctic Wolf: In mehreren Untersuchungen hatten Angreifer die Kontrolle über die Domäne innerhalb von Minuten. Für manuelles Eingreifen bleibt da kaum Raum.
Wenn das IT-Team selbst das Ziel ist
Ein Kapitel des Berichts richtet sich direkt an Administratoren und Entwickler. Angreifer suchen sie dort, wo sie arbeiten. In einer Kampagne verbreiteten präparierte Versionen von PuTTY und WinSCP eine Hintertür. Sie lagen auf gefälschten Domains und wurden über gekaufte Suchanzeigen beworben. In einer anderen Kampagne kompromittierte sich selbst verbreitende Schadsoftware mehr als 180 npm-Pakete und sammelte Zugangsdaten und Cloud-Token ein.
Der Grund liegt auf der Hand: Wer das Konto oder Gerät eines Admins übernimmt, steht hinter Perimeter und Endpoint-Schutz. Für 2026 erwartet Arctic Wolf, dass Angreifer versuchen, schädliche Links gezielt in die KI-Zusammenfassungen von Suchmaschinen zu bringen.
Beim Betrug per E-Mail bleibt der Einstieg schlicht. 85 Prozent der BEC-Fälle mit geklärter Ursache begannen mit einer Phishing-Mail, im Bericht davor waren es 74 Prozent.
Erpressung ohne Verschlüsselung
Ransomware bleibt mit 44 Prozent der Fälle die häufigste Ursache für einen Incident-Response-Einsatz, BEC folgt mit 26 Prozent. Gewachsen ist eine dritte Gruppe: Datenvorfälle, bei denen Angreifer nur Daten abziehen und mit der Veröffentlichung drohen. Ihr Anteil stieg von 2 auf 22 Prozent.
Arctic Wolf sieht darin eine Reaktion auf bessere Backups. Wer nach einer Verschlüsselung schnell wiederherstellen kann, zahlt seltener. Also verschlüsseln manche Gruppen gar nicht mehr. Gegen die Drohung, Kunden- oder Personaldaten zu veröffentlichen, hilft ein Backup nicht.
Bei den Forderungen zeigt sich ein zweiter Effekt. Die mittlere Erstforderung ist zum ersten Mal in der Geschichte des Berichts gesunken, um 20 Prozent auf 414.000 US-Dollar. Arctic Wolf vermutet dahinter den Versuch, wieder öfter bezahlt zu werden. In 77 Prozent der Ransomware-Fälle zahlten die Betroffenen nicht. Wo doch gezahlt wurde, lag der Betrag nach Verhandlung im Schnitt 67 Prozent unter der ersten Forderung.
Und es gibt einen Lichtblick: In 5 Prozent der Fälle wurde ein Ransomware-Angriff erkannt und gestoppt, bevor die Verschlüsselung startete.
Deutschland weit oben, die Industrie vorn
Nach der Zahl der Opfer, die auf Leak-Sites veröffentlicht wurden, liegt Deutschland im Berichtszeitraum hinter den USA und Kanada auf Platz drei. Der Anteil Deutschlands ist gegenüber dem Vorjahr gestiegen. Nach Branchen trifft es die Industrie mit Abstand am häufigsten, gefolgt vom Bau. Auch in den Ransomware-Einsätzen von Arctic Wolf liegt die Industrie vorn. Beide Branchen geraten bei Stillstand besonders schnell unter Druck, und genau darauf setzen die Gruppen.
Was 2026 dazukommt
Der Bericht endet mit fünf Prognosen. Zwei davon betreffen den Alltag von IT-Teams direkt. KI wird für Angreifer vom Experiment zum Werkzeug, bis hin zu Schadcode, der bei jedem Angriff neu erzeugt wird und keine gleiche Signatur mehr hat. Und Social Engineering nutzt häufiger Stimme und Video in Echtzeit, etwa um sich am Telefon als Geschäftsführung auszugeben. Arctic Wolf erwartet das nicht in der Masse der Fälle, rechnet aber damit, dass Angreifer die Technik weiter verfeinern.
Was der Bericht nicht sagt
Die Zahlen beschreiben die Fälle, zu denen Arctic Wolf gerufen wurde. Die meisten Einsätze kommen über Cyberversicherer und Datenschutzkanzleien, also bei Vorfällen, die schwer genug für einen Versicherungsfall sind. Angriffe, die früh gestoppt werden, brauchen oft keinen solchen Einsatz und sind deshalb deutlich seltener dabei. Arctic Wolf weist selbst darauf hin, dass die Werte vom breiteren Markt abweichen können.
Der Bericht sagt also nicht, wie wahrscheinlich ein Angriff auf Ihr Unternehmen ist. Er sagt, wie die teuren Angriffe beginnen. Für die Priorisierung ist das die nützlichere Information. Mobile Geräte behandelt der Bericht nicht.
Was Sie jetzt prüfen können
Aus den zwölf Empfehlungen des Berichts lassen sich fünf Prüfpunkte ableiten, die direkt an den Ergebnissen hängen:
- Fernzugriff zählen. Welche VPN-Zugänge, RDP-Freigaben und Fernwartungswerkzeuge sind von außen erreichbar? Was niemand mehr braucht, wird abgeschaltet.
- VPN-Konten aufräumen. Inaktive Konten und Zugänge externer Dienstleister regelmäßig prüfen und entfernen.
- Phishing-resistente MFA einsetzen. Arctic Wolf nennt Hardware-Token auf Basis von WebAuthn.
- Bekannt ausgenutzte Lücken zuerst patchen, zum Beispiel nach dem KEV-Katalog der CISA. Danach die Zugangsdaten der betroffenen Systeme tauschen.
- Logs zentral sammeln und auswerten. Wer Minuten bis zur Domänenkontrolle hat, braucht jemanden, der die Meldung auch nachts und am Wochenende sieht.
Sie wollen die fünf Punkte für Ihre Umgebung durchgehen? Unser Team sieht sich mit Ihnen an, wo Fernzugriff, Patchstand und Überwachung bei Ihnen stehen. Gespräch anfragen oder direkt an sales@isec7.com
Wie ISEC7 und Arctic Wolf zusammenarbeiten
ISEC7 ist Partner von Arctic Wolf. Im Modell Managed Detection and Response überwacht das Security Operations Center von Arctic Wolf in Frankfurt die Systeme rund um die Uhr, erkennt Vorfälle und meldet sie. ISEC7 bindet die Mobility-Infrastruktur ein und behebt die Schwachstellen, die dabei gefunden werden. Wie das im Detail abläuft, zeigt die Aufzeichnung unseres Webcasts mit Arctic Wolf vom Juli 2025.
Für den Patchstand der eigenen Systeme gibt es ISEC7 SPHERE. Es überwacht die angebundenen Systeme, zeigt den Patchstand und bekannte CVEs an und warnt vor ablaufenden Zertifikaten. So sehen Sie, wo eine der Lücken aus dem Bericht noch offen ist.
Der Bericht im Webcast: zwei Termine
Die Kernergebnisse stellt Terence Canaday von Arctic Wolf in einem 45-minütigen Webcast mit ISEC7 vor. Danach sprechen Arctic Wolf und ISEC7 darüber, was ein Security Operations Center mit deutschsprachigem Team rund um die Uhr übernimmt und wer danach was macht. Beide Termine haben denselben Inhalt und laufen auf Deutsch, die Teilnahme ist kostenlos.
Bringen Sie Ihre Fragen mit. Im Gespräch am Ende ist Zeit dafür.
Den vollständigen Bericht anfordern
Den Bericht mit allen Grafiken, der Liste der zehn häufigsten Schwachstellen und den zwölf Empfehlungen stellt Arctic Wolf auf Deutsch zum Download bereit: Arctic Wolf Bedrohungsbericht 2026 anfordern
Häufige Fragen zum Threat Report 2026
Worauf stützt sich der Arctic Wolf Threat Report 2026?
Auf zwölf Monate Incident Response durch das Team von Arctic Wolf, vom 1. November 2024 bis zum 1. November 2025, ergänzt um Plattform-Telemetrie und Leak-Site-Daten von ecrime.ch.
Was ist laut Bericht das häufigste Einfallstor?
Missbrauchter externer Fernzugriff über RDP, VPN und Fernwartungswerkzeuge. Er steht hinter 65 Prozent der Fälle ohne BEC.
Reicht es, die bekannten Schwachstellen zu patchen?
Nein. Der Patch schließt die Lücke, aber nicht den Zugang, den ein Angreifer vorher schon hatte. Arctic Wolf empfiehlt, nach jeder bekannten Exposition die Zugangsdaten zu tauschen und die Zugriffsprotokolle zu prüfen.
Quellen
- Arctic Wolf: 2026 Threat Report, Erhebungszeitraum 1. November 2024 bis 1. November 2025, Download auf Deutsch · Berichtsseite. Alle Zahlen dieses Beitrags stammen aus diesem Bericht.
- Arctic Wolf: Pressemitteilung zum Threat Report 2026, 17. Februar 2026
- CISA: Known Exploited Vulnerabilities Catalog
- ISEC7: Endpoint Security und Managed Detection and Response
- ISEC7: ISEC7 SPHERE