Ransomware-Angriffe erreichten 2025 mit 7,874 erfassten Vorfällen weltweit einen Rekordwert, ein Anstieg von rund 50 % im Jahresvergleich (NCC Group, Annual Threat Intelligence Report 2025). Das Geld bewegt sich jedoch in die entgegengesetzte Richtung: Chainalysis verfolgte 2025 rund $820 million an On-Chain-Lösegeldzahlungen, ein Rückgang von 8 % gegenüber 2024, während der Anteil der zahlenden Opfer auf ein Allzeittief von 28 % fiel (Chainalysis, 2026 Crypto Crime Report). Für die Unternehmen, die tatsächlich getroffen werden, kostete die durchschnittliche ransomware-bezogene Datenschutzverletzung dennoch $5.08 million (IBM, Cost of a Data Breach 2025). Diese Analyse konsolidiert Daten von Sophos, Chainalysis, dem Internet Crime Complaint Center (IC3) des FBI, dem Verizon Data Breach Investigations Report, IBM und 9 weiteren Primärquellen zu einer einzigen Referenz, wobei jede Zahl bis zu dem Bericht zurückverfolgt wird, der sie veröffentlicht hat.
Diese Übersicht ist ransomware-spezifisch. Für die breitere Bedrohungslandschaft - Phishing, DDoS, Insider-Risiken und das gesamte Ausmaß von Datenschutzverletzungen - siehe unsere Übersicht zu Cybersicherheits-Statistiken.
TL;DR
- Ransomware-Vorfälle erreichten weltweit einen Rekordwert von 7,874 im Jahr 2025, ein Anstieg von rund 50 % (NCC Group, 2025).
- On-Chain-Lösegeldzahlungen fielen auf rund $820 million, ein Rückgang von 8 % im Jahresvergleich (Chainalysis, 2026 Crypto Crime Report).
- Nur 28 % der Opfer zahlten im Jahr 2025, ein Allzeittief, obwohl die mediane Zahlung um 368 % auf $59,556 stieg (Chainalysis, 2026 Crypto Crime Report).
- 79 % der Ransomware-Angriffe im Jahr 2026 begannen mit kompromittierten Identitäten (Sophos, State of Ransomware 2026).
- Die durchschnittliche ransomware-bezogene Datenschutzverletzung kostete $5.08 million (IBM, Cost of a Data Breach 2025).
- Ransomware war bei 44 % aller Datenschutzverletzungen präsent, gegenüber 32 % ein Jahr zuvor (Verizon, 2025 DBIR).
- Das FBI verzeichnete 3,611 Ransomware-Beschwerden und $32.3 million an gemeldeten Verlusten, ein Anstieg von 259 % im Jahresvergleich (FBI IC3, 2025 Internet Crime Report).
- Das Gesundheitswesen war mit 460 Ransomware-Angriffen der am häufigsten anvisierte Sektor kritischer Infrastruktur (FBI IC3, 2025).
- Die Zahlungsrate von Coveware im vierten Quartal 2025 fiel auf etwa 20 %, den niedrigsten je erfassten Wert (Coveware, Q4 2025).
- Cybersecurity Ventures beziffert den weltweiten Ransomware-Schaden für 2025 auf $57 billion, mit einer Prognose von $74 billion für 2026 (Cybersecurity Ventures, 2025).
1. Das Angriffsvolumen Erreichte 2025 Einen Allzeithöchststand
Die Schlagzeile von 2025 ist eine wachsende Lücke zwischen der Häufigkeit von Ransomware-Angriffen und dem damit erzielten Ertrag. Erfasste Vorfälle stellten Rekorde auf, während die eingenommenen Beträge sanken - ein Zeichen dafür, dass sich Verteidiger häufiger aus Backups wiederherstellen und sich weigern zu zahlen. NCC Group zählte 2025 7,874 Ransomware-Vorfälle, rund 50 % mehr als 2024, wobei allein der Februar mit 886 Angriffen einen monatlichen Rekord aufstellte (NCC Group, Annual Threat Intelligence Report 2025). Datendiebstahl ist bei diesen Vorfällen inzwischen nahezu universell, was praktisch jeden Ransomware-Fall zu einem meldepflichtigen Datenverlust-Ereignis macht - der Grund, warum wir diese Überschneidung in unserer Übersicht zu Datenschutzverletzungs-Statistiken behandeln.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Weltweit erfasste Ransomware-Vorfälle, 2025 | 7,874 (about +50% YoY) | NCC Group, Annual Threat Intelligence Report 2025 |
| Jahresveränderung bei gemeldeten Opfern | +50% (most active year on record) | Chainalysis, 2026 Crypto Crime Report |
| Offengelegte Leak-Site-Opfer, 2025 | 7,307 across 138 groups | Breachsense, Annual Ransomware Report 2025 |
| Aktivste Ransomware-Gruppe, 2025 | Qilin, 1,022 attacks (13% of total) | NCC Group, 2025 |
| Nächstaktivste Gruppen | Akira 755; CL0P 517 | NCC Group, 2025 |
| Unterschiedliche aktive Ransomware-Gruppen | 85 in Q3 2025 | Check Point Research, 2025 |
| Erfasste Gruppen, die Industrieunternehmen angreifen | 119 groups, 3,300 organizations | Dragos, 2026 OT/ICS Report |
| Aktivster Monat, 2025 | February, 886 attacks (monthly record) | NCC Group, 2025 |
Hinweis: Qilin und Akira trieben einen Anstieg von fast 50 % bei Leak-Site-Veröffentlichungen gegenüber 2024 an, und das Ökosystem fragmentiert sich weiter, da sich Marken aufspalten und umbenennen.
2. Weniger Opfer Zahlen, Aber Diejenigen, Die Zahlen, Zahlen Mehr
Das Zahlungsbild ist der klarste Beweis dafür, dass die Ransomware-Ökonomie unter Druck steht. Die Zahlungsraten fielen in drei unabhängigen, nach unterschiedlichen Methoden erstellten Datensätzen - Blockchain-Tracing, Incident-Response-Fallarbeit und Umfragedaten - auf Rekordtiefs, was einen seltenen Konsens darstellt. Chainalysis bezifferte die Zahlungsrate für 2025 auf nur 28 %, ein Allzeittief, während die mediane Zahlung dennoch um 368 % auf $59,556 stieg (Chainalysis, 2026 Crypto Crime Report). Die Fallarbeit von Coveware erzählt aus einem anderen Blickwinkel dieselbe Geschichte: ihr vierteljährlicher Bericht für Q4 2025 verzeichnete eine Zahlungsrate von nahezu 20 %, die niedrigste, die je gemessen wurde.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Gesamte On-Chain-Lösegeldzahlungen, 2025 | ~$820M (down ~8% from $892M) | Chainalysis, 2026 Crypto Crime Report |
| Anteil der zahlenden Opfer, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Mediane Lösegeldzahlung, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Coveware-Zahlungsrate, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 Report |
| Coveware Durchschnitts-/Medianzahlung, Q4 2025 | $591,988 / $325,000 | Coveware, Q4 2025 Report |
| Organisationen mit verschlüsselten Daten, die zahlten, 2026 | 48% | Sophos, State of Ransomware 2026 |
| Mediane Lösegeldzahlung (Breach-Korpus) | $115,000 | Verizon, 2025 DBIR |
| Opfer, die die Zahlung verweigerten | 64% (Verizon) / 63% (IBM) | Verizon 2025 DBIR; IBM 2025 |
Ausreißer: Die medianen Zahlungswerte weichen je nach Methodik stark voneinander ab - $59,556 On-Chain (Chainalysis), $115,000 im Breach-Korpus (Verizon) und $325,000 bei Incident-Response-Einsätzen (Coveware Q4) -, lesen Sie eine “mediane Lösegeld”-Zahl also immer zusammen mit ihrer Quelle.
3. Was Ein Ransomware-Angriff Wirklich Kostet
Lösegeldforderungen sind nur ein Teil der Rechnung. Die größeren Kosten liegen in Ausfallzeit, Behebung, Forensik und entgangenem Geschäft - weshalb die Gesamtzahlen die von Chainalysis on-chain verfolgten Zahlungen bei Weitem übersteigen. IBM ermittelte die durchschnittliche ransomware-bezogene Datenschutzverletzung 2025 auf $5.08 million, deutlich über dem globalen Durchschnitt von $4.44 million für alle Datenschutzverletzungen (IBM, Cost of a Data Breach 2025). Auf Makroebene betrachtet, schätzt Cybersecurity Ventures den weltweiten Gesamtschaden durch Ransomware für 2025 auf $57 billion, eine Zahl, die laut Prognose 2026 um 30 % auf $74 billion steigen wird.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Durchschnittliche ransomware-bezogene Datenschutzverletzung, 2025 | $5.08M | IBM, Cost of a Data Breach 2025 |
| Globaler Durchschnitt für Datenschutzverletzungen, 2025 | $4.44M (down 9%) | IBM, Cost of a Data Breach 2025 |
| US-Durchschnitt für Datenschutzverletzungen, 2025 | $10.22M (up 9%, record high) | IBM, Cost of a Data Breach 2025 |
| Mittlere Wiederherstellungskosten ohne Lösegeld (branchenübergreifend) | $1.7M (2026) / $1.53M (2025) | Sophos, State of Ransomware 2026 / 2025 |
| Höchste mediane Lösegeldforderung nach Land | UK, $2.5M | Sophos, State of Ransomware 2026 |
| Weltweiter Ransomware-Schaden (gesamt), 2025 | $57 billion | Cybersecurity Ventures, 2025 |
| Prognostizierter weltweiter Ransomware-Schaden, 2026 | $74 billion (+30%) | Cybersecurity Ventures, 2025 |
Kontext: Cybersecurity Ventures prognostiziert, dass die jährlichen Kosten bis 2031 $275 billion erreichen werden. Die Wiederherstellung hat sich deutlich beschleunigt - Sophos stellte fest, dass 55 % der Opfer innerhalb einer Woche und 16 % innerhalb eines Tages vollständig wiederhergestellt waren (Sophos, State of Ransomware 2026), was mit erklärt, warum sich weniger Opfer zur Zahlung gezwungen fühlen.
4. Wie Angreifer Eindringen: Identität Ist Die Neue Eingangstür
Die Geschichte des initialen Zugriffs hat sich 2026 umgekehrt. Jahrelang führten ungepatchte Schwachstellen die Ursachenstatistiken an; jetzt tun es gestohlene und missbrauchte Zugangsdaten. Sophos stellte fest, dass 79 % der Ransomware-Angriffe 2026 mit kompromittierten Identitäten begannen, und dass 97 % der zugangsdatenbasierten Eindringversuche bei Organisationen erfolgten, die Multi-Faktor-Authentifizierung eingesetzt hatten - das heißt, MFA existierte, wurde aber umgangen, per Phishing erbeutet oder falsch konfiguriert (Sophos, State of Ransomware 2026). Der Datenbestand von Verizon bestätigt das Muster: Bei 54 % der Ransomware-Opfer waren zuvor Unternehmens-Zugangsdaten in Infostealer-Logs offengelegt worden (Verizon, 2025 Data Breach Investigations Report). Die Erkenntnis für Verteidiger steht in direktem Zusammenhang mit Zugangsdaten-Hygiene, die in unserer Übersicht zu Passwortsicherheits-Statistiken behandelt wird.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Angriffe, die mit kompromittierten Identitäten begannen, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Wichtigste technische Grundursachen, 2026 | Malicious email 26%; phishing 24% | Sophos, State of Ransomware 2026 |
| Zugangsdatenbasierte Eindringversuche mit eingesetztem MFA | 97% | Sophos, State of Ransomware 2026 |
| Ransomware-Opfer mit vorheriger Infostealer-Offenlegung | 54% | Verizon, 2025 DBIR |
| Verschlüsselungsereignisse außerhalb der Geschäftszeiten | 88% | Sophos, Active Adversary/Identity Report 2026 |
| Mediane Zeit vom Eindringen bis zum Erreichen von Active Directory | 3.4 hours | Sophos, Active Adversary/Identity Report 2026 |
| Mediane Verweildauer des Angreifers | 3 days | Sophos, Active Adversary/Identity Report 2026 |
| Angriffe/IR-Fälle mit Datenexfiltration, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
Ausreißer: Noch in der Umfrage 2025 waren ausgenutzte Schwachstellen mit 32 % die häufigste technische Grundursache (Sophos, State of Ransomware 2025). Die Verschiebung 2026 hin zu E-Mail und gestohlenen Identitäten markiert das erste Mal seit vier Jahren, dass Schwachstellen nicht an erster Stelle stehen.
5. Branchen-Tiefenanalyse: Gesundheitswesen, Einzelhandel, Fertigung Und Bildung
Ransomware trifft nicht jede Branche gleich, und die Branchenumfragen von 2025 zeigen, dass sich das Zahlungsverhalten je nach Vertikale unterscheidet. Der Einzelhandel bleibt am ehesten zahlungsbereit; das Gesundheitswesen und die Bildung stellen zunehmend eher aus Backups wieder her. Einzelhändler zahlten in 58 % der Fälle das Lösegeld - fast doppelt so viel wie die Rate von 32 % im Jahr 2021 -, während nur 36 % der Gesundheitsdienstleister zahlten, gegenüber 61 % im Jahr 2022 (Sophos, State of Ransomware in Retail 2025 und Healthcare 2025). Die Bildung verzeichnete die stärksten defensiven Fortschritte aller Branchen.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Gesundheitswesen - zahlte das Lösegeld, 2025 | 36% (down from 61% in 2022) | Sophos, State of Ransomware in Healthcare 2025 |
| Gesundheitswesen - medianes gezahltes Lösegeld | $150K (lowest across all sectors) | Sophos, Healthcare 2025 |
| Einzelhandel - zahlte das Lösegeld, 2025 | 58% (vs 49% cross-sector) | Sophos, State of Ransomware in Retail 2025 |
| Einzelhandel - mediane Lösegeldforderung | $2M (doubled from $1M in 2024) | Sophos, Retail 2025 |
| Fertigung - zahlte das Lösegeld, 2025 | 51% | Sophos, Manufacturing 2025 |
| Fertigung - Daten verschlüsselt | 40% (down from 74% in 2024) | Sophos, Manufacturing 2025 |
| Schulbildung - Angriff vor Verschlüsselung gestoppt | 67% (up from 14%) | Sophos, State of Ransomware in Education 2025 |
| Hochschulbildung - mediane Lösegeldforderung | $697K (down from $3.55M) | Sophos, Education 2025 |
Hinweis: Reine Erpressungsangriffe, bei denen Daten gestohlen, aber nie verschlüsselt werden, verdreifachten sich auf 12 % der Vorfälle im Gesundheitswesen und stiegen in der Fertigung auf 10 % - ein Beleg dafür, dass Banden zunehmend die Verschlüsselung überspringen und direkt zur Erpressung übergehen.
6. Die Front Von 2026 Und Die Staatliche Berichterstattung
Staatliche und kommerzielle Tracker sind sich einig, dass sich das Tempo 2026 nicht verlangsamt hat. Die Zahlen des IC3 des FBI erfassen nur einen Bruchteil der tatsächlichen Verluste - sie schließen Ausfallzeit, Behebung und Drittkosten aus -, doch selbst dieser schmale Ausschnitt stieg deutlich an. Das FBI verzeichnete 2025 3,611 Ransomware-Beschwerden mit $32.3 million an direkt gemeldeten Verlusten, ein Anstieg von 259 % im Jahresvergleich, sowie 63 brandneue Ransomware-Varianten (FBI IC3, 2025 Internet Crime Report). Daten von Anfang 2026 kommerzieller Tracker zeigen, dass sich der Anstieg fortsetzt, teilweise angetrieben durch KI-gestützte Aufklärung und sprachbasiertes Social Engineering - Letzteres wird in unserer Übersicht zu Vishing-Statistiken untersucht.
| Kennzahl | Wert | Quelle |
|---|---|---|
| Ransomware-Beschwerden beim IC3 des FBI, 2025 | 3,611 (up from 3,156 in 2024) | FBI IC3, 2025 Internet Crime Report |
| Gemeldete Ransomware-Verluste beim IC3 des FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Neu identifizierte Ransomware-Varianten, 2025 | 63 (about 5.25 per month) | FBI IC3, 2025 |
| Ransomware-Angriffe im Gesundheitswesen (kritische Infrastruktur) | 460 (most of 16 sectors) | FBI IC3, 2025 |
| Ransomware bei allen Datenschutzverletzungen präsent, 2025 | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware bei KMU-Datenschutzverletzungen | 88% (vs 39% for large enterprises) | Verizon, 2025 DBIR |
| Gemeldete Ransomware-Opfer, Q2 2026 | 2,279 (+43% YoY, +7% QoQ) | Cyble, 2026 Threat Intelligence |
| Gemeldete Ransomware-Angriffe in Amerika, Q1 2026 | 1,138 (of 1,305 cyber incidents) | Cyble, 2026 Threat Intelligence |
Hinweis: Die Vereinigten Staaten blieben 2025 mit weitem Abstand das am häufigsten anvisierte Land und verzeichneten mehr offengelegte Opfer als die nächsten mehreren Länder zusammen (Chainalysis, 2026 Crypto Crime Report; Breachsense, 2025).
Zusammenfassung: Ransomware In Zahlen
| Kennzahl | Wert | Quelle |
|---|---|---|
| Weltweit erfasste Ransomware-Vorfälle, 2025 | 7,874 (about +50% YoY) | NCC Group, 2025 |
| On-Chain-Lösegeldzahlungen, 2025 | ~$820M (down ~8%) | Chainalysis, 2026 Crypto Crime Report |
| Anteil der zahlenden Opfer, 2025 | 28% (all-time low) | Chainalysis, 2026 Crypto Crime Report |
| Mediane Lösegeldzahlung, 2025 | $59,556 (+368% YoY) | Chainalysis, 2026 Crypto Crime Report |
| Angriffe, die mit kompromittierten Identitäten begannen, 2026 | 79% | Sophos, State of Ransomware 2026 |
| Durchschnittliche ransomware-bezogene Datenschutzverletzung | $5.08M | IBM, Cost of a Data Breach 2025 |
| Mittlere Wiederherstellungskosten ohne Lösegeld, 2026 | $1.7M | Sophos, State of Ransomware 2026 |
| Ransomware bei allen Datenschutzverletzungen präsent | 44% (up from 32%) | Verizon, 2025 DBIR |
| Ransomware bei KMU-Datenschutzverletzungen | 88% | Verizon, 2025 DBIR |
| Ransomware-Beschwerden beim IC3 des FBI, 2025 | 3,611 | FBI IC3, 2025 Internet Crime Report |
| Gemeldete Ransomware-Verluste beim IC3 des FBI, 2025 | $32.3M (+259% YoY) | FBI IC3, 2025 |
| Neue Ransomware-Varianten, 2025 | 63 | FBI IC3, 2025 |
| Coveware-Zahlungsrate, Q4 2025 | ~20% (historic low) | Coveware, Q4 2025 |
| Aktivste Ransomware-Gruppe, 2025 | Qilin, 1,022 attacks (13%) | NCC Group, 2025 |
| Ransomware-Zahlungsrate im Einzelhandel, 2025 | 58% | Sophos, Retail 2025 |
| Ransomware-Zahlungsrate im Gesundheitswesen, 2025 | 36% | Sophos, Healthcare 2025 |
| Datenexfiltration bei Ransomware-Fällen, 2025 | 96% | Arctic Wolf / BlackFog, 2025 |
| Weltweiter Ransomware-Schaden, 2025 / 2026 (prognostiziert) | $57B / $74B | Cybersecurity Ventures, 2025 |
Methodik Und Quellen
Die Daten wurden gesammelt, indem Zahlen direkt aus den Primärberichten, Umfragen und Datensätzen der unten genannten Organisationen aggregiert wurden, wobei Kennzahlen (Angriffsvolumen, Zahlungsraten, Kosten von Datenschutzverletzungen) wo möglich mit zwei oder mehr unabhängigen Quellen abgeglichen und methodische Abweichungen direkt im Text gekennzeichnet wurden.
Zitierte Quellen:
- Sophos, State of Ransomware 2026 (siebte jährliche Umfrage, 2,158 IT-/Cybersicherheitsverantwortliche, 17 Länder)
- Sophos, State of Ransomware 2025 (3,400 Verantwortliche, 17 Länder)
- Sophos, State of Ransomware in Healthcare, Retail, Education und Manufacturing 2025
- Sophos, Active Adversary / Identity-Driven Breaches Report 2026 (661 IR-Fälle, Nov. 2024-Okt. 2025)
- Chainalysis, 2026 Crypto Crime Report - Crypto Ransomware
- FBI Internet Crime Complaint Center (IC3), 2025 Internet Crime Report
- Verizon, 2025 Data Breach Investigations Report (DBIR) (22,052 Vorfälle; 12,195 Datenschutzverletzungen; 139 Länder)
- IBM, Cost of a Data Breach Report 2025 (600+ Organisationen, 16 Länder)
- NCC Group, Annual Threat Intelligence Report 2025
- Coveware, Ransomware Quarterly Reports (Q2-Q4 2025)
- Cybersecurity Ventures, Ransomware Damage Cost Projections 2025-2031
- Cyble, 2026 Threat Intelligence Trends
- Check Point Research (Anzahl aktiver Gruppen, Q3 2025), Dragos 2026 OT/ICS Report, Arctic Wolf und BlackFog (Exfiltrationsraten, 2025), und Breachsense Annual Ransomware Report 2025 (Gesamtzahlen offengelegter Opfer)
Data watch: Mehrere dieser Berichte sind wiederkehrende Ausgaben mit demnächst erwarteten neuen Veröffentlichungen. Der DBIR von Verizon erscheint in der Regel im Frühjahr in seiner nächsten jährlichen Ausgabe, IBMs Cost of a Data Breach erscheint zur Jahresmitte, der Internet Crime Report des IC3 des FBI erscheint im folgenden Frühjahr, Coveware veröffentlicht vierteljährliche Updates innerhalb weniger Wochen, und sowohl Chainalysis (Crypto Crime Report) als auch Sophos (State of Ransomware) folgen jährlichen Zyklen. Wir werden die Zahlen aktualisieren, sobald jede neue Ausgabe erscheint.
Zuletzt aktualisiert: 16. Juli 2026.
Wir überprüfen und aktualisieren diese Seite vierteljährlich, sobald neue Daten veröffentlicht werden.