- Der BSI-Lagebericht 2025 nennt 950 Anzeigen wegen Ransomware-Angriffen im Berichtszeitraum 01.07.2024 bis 30.06.2025, Quelle Bundeskriminalamt — „rund 80 Prozent der angezeigten Angriffe" richteten sich gegen kleine und mittlere Unternehmen.
- Die Zahl misst Strafanzeigen, nicht Angriffe: Sie bildet das Hellfeld ab, und wie viele Vorfälle nie angezeigt werden, sagt der Bericht nicht — dieser Artikel schätzt es auch nicht.
- Das BSI beschreibt einen Trend „weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden" — KMU werden nicht ausgesucht, sie sind das, was übrig bleibt, wenn Angreifer den Weg des geringsten Widerstands gehen.
- 72 Prozent der angezeigten Ransomware-Angriffe kamen laut Lagebericht mit Datenleaks — für einen kleinen Betrieb heißt das: Das Backup löst die Hälfte des Problems.
- „Ein Backup ist die wichtigste präventive Maßnahme", schreibt das BSI in seinen Top-10-Ransomware-Maßnahmen — und verlangt, dass die Daten „in einem Offline-Backup gesichert werden".
/01Begriff und Abgrenzung: Anzeigen sind nicht Angriffe
Die Zahl, um die es geht, hat im Lagebericht eine Quellenangabe, die selten mitzitiert wird: Bundeskriminalamt. Es sind 950 Anzeigen wegen Ransomware-Angriffen — also Fälle, in denen ein Unternehmen zur Polizei gegangen ist. Das ist das Hellfeld. Angriffe, die niemand anzeigt, weil das Unternehmen das Lösegeld zahlt und schweigt, weil es den Vorfall als Betriebsstörung verbucht oder weil es die Anzeige für zwecklos hält, stehen nicht in der Zahl. Wie groß dieser Anteil ist, weiß niemand belastbar, und der Lagebericht behauptet es auch nicht. Wer „950 Ransomware-Angriffe in Deutschland" schreibt, hat die Zahl falsch abgeschrieben.
Die zweite Abgrenzung betrifft „KMU". Der Begriff ist in der Europäischen Union durch die Empfehlung 2003/361/EG definiert, über Beschäftigtenzahl, Umsatz und Bilanzsumme; wie das BKA die Zuordnung in den Anzeigen vornimmt, sagt der Lagebericht nicht. Für diesen Artikel reicht die Alltagsbedeutung: Betriebe mit einer Handvoll bis einigen hundert Beschäftigten, die keine eigene Sicherheitsabteilung haben. Das ist, mit wenigen Ausnahmen, der gesamte deutsche Mittelstand — und damit ist „80 Prozent KMU" zunächst einmal eine Aussage darüber, wie die deutsche Unternehmenslandschaft aussieht, nicht darüber, wen Angreifer bevorzugen. Der Rest des Artikels klärt, was davon trotzdem bleibt.
Für diesen Artikel wurden die Primärquellen im Volltext geprüft: die Kurzfassung des BSI-Lageberichts 2025, der Lagebericht 2024 und die Seite „Top 10 Ransomware-Maßnahmen" des BSI. Was folgt, ist entweder dort belegt oder ausdrücklich als Erfahrungswert gekennzeichnet.
/02Was der Lagebericht 2025 wörtlich sagt
Der Satz im Zusammenhang lautet: „Dabei setzte sich konkret der Trend weg von großen, aufwendigen Angriffen hin zu vielen kleinen, einfach durchzuführenden fort: rund 80 Prozent der angezeigten Angriffe, zum Beispiel mit Ransomware, richteten sich gegen kleine und mittlere Unternehmen (KMU), denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen." Drei Dinge stehen darin, die im Zitat meist verloren gehen. Erstens: Die 80 Prozent sind Teil eines Trends — das BSI beschreibt eine Verschiebung, keine Konstante. Zweitens: „zum Beispiel mit Ransomware" — die 80 Prozent beziehen sich auf angezeigte Angriffe insgesamt, Ransomware ist das Beispiel; die 950 Anzeigen sind die Ransomware-Teilmenge, die in der Infografik der Kurzfassung mit „Rund 80 % der angezeigten Angriffe richteten sich gegen KMU" unterlegt ist. Drittens, und das ist der Teil, den man als Betroffener hören sollte: „denen häufig die Mittel und das Wissen fehlen, um sich selbstständig zu schützen". Das BSI erklärt die Zahl nicht mit Auswahl, sondern mit Wehrlosigkeit.
Direkt daneben steht der zweite Befund: „950 Anzeigen wegen Ransomware-Angriffen, davon: 72 % mit Datenleaks", und im Fließtext: „Die Anzahl der Leak-Geschädigten nahm zu, ebenso wie Zugangsdatendiebstähle. Während die Bereitschaft zur Zahlung von Lösegeldern im aktuellen Berichtszeitraum weiter sank, wurden im Zuge von Datenleaks nach Exploitation-Angriffen die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert." Und zur Angriffsfläche: Die Ausnutzung von Schwachstellen exponierter Systeme — Exploitation — nahm um 38 Prozent gegenüber dem vorherigen Berichtszeitraum zu.
Die Zahl in einem Satz: Von 950 Unternehmen, die wegen Ransomware Anzeige erstattet haben, waren rund vier von fünf kleine und mittlere — und bei fast drei von vier wurden vor der Verschlüsselung Daten abgezogen.
/03Was die Zahl nicht sagt
Ehrlich: Die 80 Prozent taugen nicht für das, wofür sie meist benutzt werden. Vier Aussagen, die sich daraus nicht ableiten lassen — und die trotzdem regelmäßig daraus abgeleitet werden.
Sie sagt nicht, dass KMU gezielt angegriffen werden. Das BSI beschreibt das Gegenteil: viele kleine, einfach durchzuführende Angriffe. Das ist Massengeschäft. Ein Angreifer, der tausend offene Fernwartungszugänge durchprobiert, sucht sich keine Branche und keine Größe aus; er nimmt, was aufgeht. Dass dabei überwiegend KMU getroffen werden, liegt daran, dass sie die meisten Unternehmen stellen und häufiger offene Zugänge haben.
Sie sagt nicht, wie hoch das eigene Risiko ist. 950 Anzeigen im Jahr bei mehreren Millionen Unternehmen in Deutschland ergeben, selbst mit großem Dunkelfeld, keine Wahrscheinlichkeit, die man auf einen einzelnen Betrieb übertragen könnte. Das eigene Risiko hängt an der eigenen Angriffsfläche, nicht an einer Bundesstatistik.
Sie sagt nicht, dass Größe schützt. Der Umkehrschluss — Konzerne seien mit 20 Prozent vergleichsweise sicher — übersieht, dass es sehr viel weniger Konzerne gibt. Pro Unternehmen gerechnet könnte die Trefferquote bei Großunternehmen höher liegen; die Zahl gibt das nicht her, in keine Richtung.
Sie sagt nicht, was die Angriffe gekostet haben. Schadenssummen stehen nicht in der Anzeigenstatistik, und die Beträge, die in Angeboten neben der 80-Prozent-Zahl auftauchen, stammen aus anderen Quellen mit anderen Methoden. Wer beide in einen Satz packt, vermischt Polizeistatistik mit Umfragen.
Was bleibt, ist die eine Aussage, die das BSI selbst trifft und die für einen Betrieb mit 30 Arbeitsplätzen zählt: Die Angriffe sind einfach, es sind viele, und getroffen wird, wer sich nicht selbstständig schützen kann. Das ist keine Statistik über Opfer, sondern eine über offene Türen.
/04Warum die Rechnung der Angreifer auf kleine Betriebe zeigt
Ransomware ist ein Geschäft mit Kostenrechnung. Ein aufwendiger Angriff auf einen Konzern braucht Wochen der Vorbereitung, eigens entwickelte Werkzeuge und das Risiko, an einem Sicherheitsteam zu scheitern. Ein Angriff auf einen Betrieb mit 30 Arbeitsplätzen braucht einen offenen Fernwartungszugang, ein erratenes oder gekauftes Passwort und ein Werkzeug, das es als Dienstleistung zu mieten gibt — der Lagebericht nennt Ransomware-as-a-Service als etabliertes Modell, bei dem Entwickler die Schadsoftware bereitstellen und andere sie einsetzen. Der Ertrag je Fall ist kleiner, aber die Trefferquote und die Stückzahl sind höher, und das Sicherheitsteam, an dem der Angriff scheitern könnte, gibt es nicht.
Der Lagebericht 2024 hatte dieselbe Logik für IT-Dienstleister beschrieben: „stark vernetzt", „weitgehende Administrationsrechte", ein Angriff mit vielen Opfern. Für den einzelnen kleinen Betrieb gilt die Rechnung andersherum, aber sie führt zum selben Ergebnis — nicht der Wert des Ziels bestimmt die Auswahl, sondern das Verhältnis von Aufwand zu Erfolg. Und dieses Verhältnis ist bei einem Betrieb ohne MFA auf dem VPN, ohne Patch-Management für die Firewall und mit einem Administratorpasswort von 2019 für den Angreifer so günstig, dass er nicht wählen muss. Er lässt ein Werkzeug laufen, das den Adressraum durchprobiert, und arbeitet ab, was antwortet.
Das ist der Grund, warum die Antwort auf die 80 Prozent nicht „mehr Sicherheit kaufen" lautet, sondern „aus der Menge der leichten Ziele herauskommen". Ein Betrieb, bei dem der Fernwartungszugang MFA verlangt und die Firewall aktuell ist, wird von einem automatisierten Durchlauf übersprungen — nicht, weil er sicher wäre, sondern weil daneben tausend andere stehen, bei denen es schneller geht. Das klingt zynisch, und es ist die realistischste Beschreibung dessen, was die Zahl bedeutet.
/05Die fünf Lücken, die ein 30-Platz-Betrieb typischerweise hat
Was „die Mittel und das Wissen fehlen" in der Praxis heißt, lässt sich an fünf Befunden festmachen, die in Bestandsaufnahmen kleiner Betriebe immer wieder auftauchen. Die Reihenfolge ist die der Häufigkeit nach Erfahrung — eine Statistik dazu gibt es nicht, und dieser Artikel erfindet keine.
Erstens: der Fernzugang ohne zweiten Faktor
Ein VPN oder ein direkt erreichbarer RDS-Server, der mit Benutzername und Passwort auskommt. Das BSI nennt in seinen Top-10-Maßnahmen ausdrücklich: „Häufig versuchen Angreifer Ransomware über kompromittierte Remote-Zugänge auf Systemen zu installieren." Ein gestohlenes Passwort aus einem Datenleck eines fremden Dienstes oder aus einer Phishing-Mail reicht, wenn der Mitarbeiter es wiederverwendet hat.
Zweitens: Administratorrechte im Alltag
Der Geschäftsführer ist lokaler Administrator auf seinem Notebook, weil er 2021 einmal einen Drucker installieren wollte. Die IT-Kraft arbeitet mit dem Domänenadministratorkonto, weil es einfacher ist. Das BSI: „Grundsätzlich sollten mit privilegierten Accounts nur Administratorentätigkeiten durchgeführt werden." Jeder Klick auf einen Anhang mit Administratorrechten ist ein Klick mit Vollzugriff.
Drittens: das Backup im selben Netz
Die Sicherung läuft auf einen NAS, der in der Domäne hängt, mit einem Konto, das auch sonst benutzt wird. Der Angreifer verschlüsselt ihn zuerst. Das BSI: „Ein Backup ist die wichtigste präventive Maßnahme" — und: „Die Daten müssen in einem Offline-Backup gesichert werden." Das Muster dafür heißt 3-2-1; wie das aussieht, steht in Backup-Strategie 3-2-1: So schützen Sie Ihre Daten richtig.
Viertens: ein flaches Netz
Arbeitsplätze, Server, Produktion, Drucker und der Fernseher im Besprechungsraum im selben Netz. Ein kompromittiertes Gerät erreicht alles. Das BSI: „Eine saubere Netzsegmentierung hilft Schäden zu begrenzen." In einem 30-Platz-Betrieb sind das zwei bis drei VLANs und eine Handvoll Firewall-Regeln — kein Zero-Trust-Projekt — kein Projekt, sondern ein Nachmittag.
Fünftens: niemand sieht hin
Die Firewall protokolliert, der Server protokolliert, und niemand liest es. Ein Angreifer, der drei Wochen im Netz ist, bevor er verschlüsselt, hinterlässt in dieser Zeit Spuren — fehlgeschlagene Anmeldungen, neue Konten, nächtliche Datenströme —, die ohne Auswertung nichts auslösen. Was Erkennung für einen kleinen Betrieb leisten kann und was nicht, steht in Managed SOC, MDR oder EDR.
Die fünf Lücken sind in einer Bestandsaufnahme in einem Tag zu finden — die meisten Betriebe kennen ihre eigene Liste nicht, bis jemand sie aufschreibt. IT-Check — Bestandsaufnahme mit Lücken und Prioritäten statt „läuft alles", kostenfrei und mit Bericht auch ohne Auftrag.
/06Was Sie in einer Stunde selbst prüfen können
Drei der fünf Lücken lassen sich ohne Werkzeug und ohne Dienstleister sichtbar machen — auf einem Windows-Arbeitsplatz und einem Server, mit Bordmitteln:
# Wer ist auf diesem Rechner lokaler Administrator — und warum?
Get-LocalGroupMember -Group "Administratoren"
# Läuft der Virenschutz, und wann wurden die Signaturen zuletzt aktualisiert?
Get-MpComputerStatus | Select-Object AMServiceEnabled,RealTimeProtectionEnabled,AntivirusSignatureLastUpdated
# Ist Remotedesktop von außen erreichbar? (Regelgruppe aktiv = Port 3389 offen)
Get-NetFirewallRule -DisplayGroup "Remotedesktop" | Select-Object DisplayName,Enabled,Direction
# Wann wurde das Kennwort der Domänenadministratoren zuletzt geändert?
Get-ADGroupMember "Domain Admins" | Get-ADUser -Properties PasswordLastSet |
Select-Object SamAccountName,PasswordLastSet
# Welche Konten haben sich in den letzten 7 Tagen von außerhalb per RDP angemeldet?
Get-WinEvent -FilterHashtable @{LogName='Security';Id=4624;StartTime=(Get-Date).AddDays(-7)} |
Where-Object { $_.Properties[8].Value -eq 10 } |
ForEach-Object { "$($_.Properties[5].Value) von $($_.Properties[18].Value)" } | Group-Object | Sort-Object Count -Descending
Die Ergebnisse sind keine Sicherheitsbewertung, aber sie beantworten die Fragen, die ein Angreifer als Erstes stellt: Gibt es Konten mit zu vielen Rechten, ist der Fernzugang offen, und sind Passwörter alt. Wer bei der ersten Abfrage mehr als zwei Namen sieht, bei der vierten ein Datum aus dem vorletzten Jahr und bei der fünften Adressen, die er nicht kennt, hat drei der fünf Lücken bestätigt. Die übrigen beiden — Backup und Segmentierung — brauchen einen Blick in die Backup-Konfiguration und in den Switch; wie das Backup zu prüfen ist, steht in Backup-Audit-Checkliste für KMU: 14 Prüfpunkte. Einen breiteren Selbsttest bietet IT-Risiko-Selbsttest: Wie sicher ist Ihre IT wirklich?.
/07Die Top-10-Maßnahmen des BSI gegen Ransomware — und ihr Aufwand
Das BSI veröffentlicht eine Liste von zehn Maßnahmen gegen Ransomware, die sich ausdrücklich an Unternehmen ohne große Sicherheitsabteilung richtet. Sie ist kurz, sie ist kostenlos, und sie deckt die fünf Lücken aus Abschnitt 5 ab. Die folgende Tabelle ordnet ihr den Aufwand zu, den sie in einem 30-Platz-Betrieb typischerweise verursacht — der Aufwand ist Erfahrungswert, die Maßnahmen sind BSI-Wortlaut:
| Maßnahme (BSI) | Deckt Lücke | Aufwand im 30-Platz-Betrieb | Laufend? |
|---|---|---|---|
| 1. Patches und Updates | Fernzugang, Firewall | gering, wenn automatisiert; sonst Tage je Monat | ja |
| 2. Remote-Zugänge | Fernzugang ohne MFA | ein Tag für MFA auf VPN und RDS-Gateway | nein |
| 3. E-Mails und Makros | Erstzugriff | Stunden: Makros per Richtlinie, Textdarstellung | nein |
| 4. Ausführen von Programmen | Erstzugriff | Tage: Anwendungssteuerung, Ausnahmen pflegen | ja |
| 5. Virenschutz | Erstzugriff | vorhanden; Prüfung, ob er überall läuft | ja |
| 6. Administrator-Accounts | Administratorrechte im Alltag | ein bis zwei Tage: getrennte Konten, lokale Adminrechte entziehen | nein |
| 7. Netzwerk segmentieren | flaches Netz | ein bis zwei Tage: VLANs, Regeln zwischen den Segmenten | nein |
| 8. Backups, Datensicherungskonzept, zentrale Datenhaltung | Backup im selben Netz | Tage: Offline- oder unveränderliche Kopie, Restore-Test | ja (Test) |
| 9. Härtung des Active Directory | Administratorrechte, Ausbreitung | Tage; braucht Fachkenntnis | ja |
| 10. Notfallplan | niemand sieht hin, niemand weiß, was zu tun ist | Tage; jährliche Übung | ja (Übung) |
Vier der zehn Maßnahmen sind einmalige Arbeit von ein bis zwei Tagen — Remote-Zugänge, Makros, Administratorkonten, Segmentierung — und sie schließen drei der fünf Lücken. Das ist der Teil, an dem „die Mittel fehlen" nicht stimmt; es fehlt die Entscheidung, die Tage dafür zu verwenden. Die übrigen sechs sind laufende Arbeit, und das ist der Teil, an dem „das Wissen fehlt" stimmt: Patch-Management, Anwendungssteuerung, Härtung des Active Directory und die Auswertung dessen, was das Netz meldet, brauchen jemanden, der es regelmäßig tut. Die Liste des BSI sagt nicht, dass ein kleiner Betrieb das allein können muss. Sie sagt, dass es getan werden muss.
/08Datenleaks: die zweite Zahl im selben Satz
Die 72 Prozent mit Datenleaks stehen in der Kurzfassung direkt neben den 950 Anzeigen, und für einen kleinen Betrieb sind sie die wichtigere der beiden Zahlen. Bei fast drei von vier angezeigten Ransomware-Angriffen wurden vor der Verschlüsselung Daten abgezogen — und gegen die Drohung, sie zu veröffentlichen, hilft das beste Backup nicht. Für eine Steuerkanzlei, einen Personaldienstleister, einen Zulieferer mit Konstruktionsdaten ist das die eigentliche Erpressung; die Verschlüsselung ist nur der Anlass.
Das verschiebt die Prioritäten in der Tabelle aus Abschnitt 7. Backup bleibt „die wichtigste präventive Maßnahme", wie das BSI schreibt — aber es ist die Maßnahme gegen die Verschlüsselung. Gegen den Abfluss wirken die anderen: Rechtebegrenzung (Maßnahme 6), damit ein kompromittiertes Konto nicht alles lesen kann; Segmentierung (7), damit der Angreifer nicht jeden Server erreicht; und die Auswertung des ausgehenden Verkehrs, die in der Top-10-Liste unter „Notfallplan" nur mitschwingt und die eigentlich eine eigene Zeile bräuchte. Wie Datenabfluss technisch sichtbar wird und was dann zu tun ist, behandelt Ransomware-Schutz: Prävention und Notfallplan im Abschnitt zum Notfallplan.
Der Lagebericht liefert dazu den Satz, der die Entwicklung erklärt: „Während die Bereitschaft zur Zahlung von Lösegeldern im aktuellen Berichtszeitraum weiter sank, wurden im Zuge von Datenleaks nach Exploitation-Angriffen die durchschnittlich höchsten Lösegelder seit Beginn der Aufzeichnungen registriert." Weniger Opfer zahlen — bessere Backups wirken. Die, die nach einem Datenleak zahlen, zahlen mehr — weil das Backup dagegen nichts ausrichtet. Die Angreifer haben ihr Geschäftsmodell an die Backups angepasst; die Verteidigung der kleinen Betriebe hat das mehrheitlich noch nicht.
/09Wo es hakt — und was zuerst dran ist
Ehrlich: Die 80-Prozent-Zahl wird meist benutzt, um Angst zu erzeugen, und Angst ist ein schlechter Berater für Prioritäten. Drei Fallstricke, die aus der Zahl folgen, wenn man sie falsch liest.
Das Produkt vor der Lücke
Wer nach der Zahl ein Sicherheitsprodukt kauft, ohne seine fünf Lücken zu kennen, kauft häufig das falsche: einen besseren Virenscanner für einen Betrieb, dessen Problem der VPN-Zugang ohne MFA ist. Die Reihenfolge ist Bestandsaufnahme, dann Maßnahme, dann Produkt — und die ersten vier Maßnahmen der BSI-Liste brauchen kein Produkt.
Die Zahl als Beruhigung
Der Umkehrschluss „950 Anzeigen bei Millionen Unternehmen — trifft uns nicht" ist genauso falsch wie die Angst. Die Anzeigen sind das Hellfeld, und das eigene Risiko hängt an der eigenen Angriffsfläche. Ein Betrieb mit offenem RDS-Port ist nicht „einer von Millionen", sondern einer von denen, die ein Durchlauf findet.
Alles auf einmal
Zehn Maßnahmen gleichzeitig anzufangen heißt, keine abzuschließen — und ein Incident-Response-Plan, der nie geübt wurde, ist Maßnahme zehn nur auf dem Papier. Die Liste des BSI ist keine Reihenfolge, aber die fünf Lücken aus Abschnitt 5 legen eine nahe.
Was zuerst dran ist — in dieser Reihenfolge
- Backup offline oder unveränderlich, mit Restore-Test. Das BSI nennt es die wichtigste präventive Maßnahme; ohne sie ist jede Verschlüsselung ein Totalschaden.
- MFA auf jedem Fernzugang. Ein Tag Arbeit, schließt den häufigsten Weg.
- Administratorrechte entziehen, wo sie nicht gebraucht werden. Ein bis zwei Tage, begrenzt Erstzugriff und Abfluss zugleich.
- Segmentieren. Ein bis zwei Tage, begrenzt die Ausbreitung.
- Jemanden hinsehen lassen. Intern oder als Dienst — der einzige Punkt, der laufend Geld kostet, und der einzige, der den Angreifer in den drei Wochen vor der Verschlüsselung findet.
Wann das nicht die richtige Reihenfolge ist
- Die Daten sind das Geschäft und das Backup steht schon. Dann ist die Erkennung von Abfluss der nächste Schritt, vor Segmentierung — weil die 72 Prozent für diesen Betrieb die relevantere Zahl sind.
- Der Fernzugang wird gar nicht gebraucht. Dann ist Abschalten besser als MFA. Die beste Angriffsfläche ist die, die es nicht gibt.
In der Praxis sind die ersten vier Punkte in einem Monat erledigt, wenn jemand die Tage dafür bekommt. Danach ist ein Betrieb nicht sicher — aber er gehört nicht mehr zu denen, die ein automatisierter Durchlauf als Erstes findet. Das ist, nüchtern gelesen, alles, was die 80 Prozent verlangen.
Die vier einmaligen Maßnahmen sind Tage; die fünfte ist der Teil, der laufend jemanden braucht. Cyber-Security — Bestandsaufnahme, Umsetzung der einmaligen Maßnahmen und die laufende Auswertung als ein Dienst, statt als fünf Angebote.
/10Häufige Fragen
/01Werden kleine Unternehmen gezielt angegriffen?+
/02Stimmt die Zahl 950 Ransomware-Angriffe in Deutschland?+
/03Wie hoch ist unser Risiko als Betrieb mit 30 Mitarbeitern?+
/04Reicht ein gutes Backup?+
/05Was kostet es, die fünf Lücken zu schließen?+
/06Brauchen wir das überhaupt, wenn wir noch nie angegriffen wurden?+
- BSI, „Die Lage der IT-Sicherheit in Deutschland 2025", Kurzfassung, Berichtszeitraum 01.07.2024–30.06.2025 (950 Anzeigen wegen Ransomware-Angriffen, Quelle BKA; rund 80 % der angezeigten Angriffe gegen KMU; 72 % mit Datenleaks; Exploitation +38 %; Lösegeld-Aussage), bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2025_Achtseiter.pdf, abgerufen am 18.09.2026.
- BSI, „Die Lage der IT-Sicherheit in Deutschland 2024", Berichtszeitraum 01.07.2023–30.06.2024, Fallbeschreibung „Ausnutzung von Zero-Day-Schwachstellen bei IT-Dienstleistern in Deutschland", bsi.bund.de/SharedDocs/Downloads/DE/BSI/Publikationen/Lageberichte/Lagebericht2024.pdf, abgerufen am 18.09.2026.
- BSI, „Top 10 Ransomware-Maßnahmen" (Patches und Updates; Remote-Zugänge; E-Mails und Makros; Ausführen von Programmen; Virenschutz; Administrator-Accounts; Netzwerk segmentieren; Backups, Datensicherungskonzept und zentrale Datenhaltung; Härtung des Active Directory; Notfallplan), bsi.bund.de/DE/Themen/Unternehmen-und-Organisationen/Cyber-Sicherheitslage/Analysen-und-Prognosen/Ransomware-Angriffe/Top-10-Ransomware-Massnahmen/, abgerufen am 18.09.2026.
