Israel ist im ersten Halbjahr 2026 zum weltweit zweithäufigsten Ziel von Cyberangriffen geworden – und zum wichtigsten Ziel iranischer Angreifer. Das geht aus dem Microsoft Digital Defense Report 2026 hervor, den der Konzern am 1. Oktober veröffentlicht hat. An der Spitze der am stärksten betroffenen Länder stehen unverändert die USA. Die Studie zeigt zugleich, wie stark geopolitische Konflikte und Künstliche Intelligenz die Bedrohungslage prägen.
Die zentralen Zahlen des Rankings
Microsoft hat für das Länder-Ranking ausgewertet, wie häufig Kundinnen und Kunden in den einzelnen Staaten zwischen Juli 2025 und Juni 2026 Ziel bösartiger Aktivitäten wurden. Der Anteil gibt an, welcher Teil der weltweit beobachteten Angriffe auf das jeweilige Land entfällt [1] [2].
Auf die USA entfallen demnach 25,5 Prozent aller gemessenen Angriffe, gefolgt von Israel mit 7,6 Prozent, der Ukraine mit 4,8 Prozent und Taiwan mit 3,9 Prozent [1] [2]. Es folgen Großbritannien (3,8 Prozent), die Vereinigten Arabischen Emirate (2,8 Prozent), Indien und Japan (je 2,5 Prozent), Kanada (1,8 Prozent) und Deutschland (1,7 Prozent) [1] [4]. Deutschland ist damit das einzige EU-Land in den Top 10; Frankreich liegt auf Rang 17, die Schweiz auf Rang 39, Österreich auf Rang 66 [4].
Innerhalb der Region Naher Osten und Afrika führt Israel die Liste der angegriffenen Länder an [2].
Iran als wichtigster staatlicher Angreifer gegen Israel
Der Bericht identifiziert Iran als den zentralen staatlich gestützten Treiber von Cyberoperationen gegen Israel. Auf Israel entfielen 39 Prozent aller Aktivitäten, die Akteuren mit Verbindung nach Teheran zugerechnet werden, gefolgt von den USA (23 Prozent), den Vereinigten Arabischen Emiraten (9 Prozent), Ägypten (6 Prozent) und Indien (6 Prozent) [2] [3].
Microsoft beschreibt eine Verschiebung der Taktik: Neben Spionage und Informationsbeschaffung setzten iranische Gruppen zunehmend auf Stör- und Zerstörungsoperationen, darunter Datenlöscher (Wiper) und Angriffe auf Betriebstechnik (OT) [2] [3]. Während Phasen erhöhter regionaler Spannungen hätten die Akteure mehrschichtige Kampagnen gegen Israel und Nachbarstaaten gefahren und zugleich ihre Operationen gegen US-Interessen ausgeweitet [2]. Cyberangriffe, militärische Aktionen und Einflusskampagnen würden dabei zunehmend verzahnt [2] [3].
Lesen Sie auchAllianz Risk Barometer 2026: Cyber bleibt Toprisiko, KI springt auf Platz zwei→
Als bevorzugte Ziele nennt der Bericht Forschung und Hochschulen (28 Prozent der gemeldeten Angriffe), gefolgt von Informationstechnik (12 Prozent), Transport (11 Prozent), Regierungsstellen (8 Prozent) sowie Forschungsinstituten und Nichtregierungsorganisationen (8 Prozent) [3]. Angreifer nutzten vor allem bekannte Software-Schwachstellen, schwache Authentifizierung und ungepatchte, internetexponierte Systeme; Phishing und gestohlene Zugangsdaten blieben die wichtigsten Einstiegspunkte [2] [3]. Mehr als 99 Prozent der in Cloud-Umgebungen beobachteten ersten Eindringversuche setzten auf „Password Spraying“, bei dem Angreifer gängige Passwörter massenhaft über viele Konten testen [3].
Yossi Karadi, Leiter der israelischen Nationalen Cyberdirektion, sagte, die Befunde rückten Israel „an die Frontlinie globaler Bedrohungen“. Im Cyberspace sehe man vielleicht keine Raketen am Himmel, „aber es gibt keinen Waffenstillstand. Der Kampf findet 24 Stunden am Tag statt, sieben Tage die Woche“ [3].
Ransomware: Europa im Visier
Bei Erpressersoftware wächst die Bedrohung vor allem in Europa. Die Zahl der von Microsoft in Deutschland erfassten Ransomware-Fälle stieg im Jahresvergleich von 59 auf 222 – ein Plus von 276 Prozent. In Italien hat sich die Zahl fast verdreifacht, in der Schweiz mehr als verdoppelt [4]. Die USA bleiben mit 1.087 Fällen das mit Abstand am stärksten betroffene Land [4].
Auch in Israel nahmen die Ransomware-Angriffe deutlich zu: um 21 Prozent im Jahresvergleich, während der israelische Anteil an der global betroffenen Aktivität von 19 auf 23 Prozent stieg [2] [3]. Microsoft führt dies auf Irans Strategie zurück, Ransomware als Instrument hybrider Kriegsführung einzusetzen [2] [3]. Global gingen die registrierten Ransomware-Vorfälle dagegen um 3 Prozent zurück, von 8.749 auf 8.521 [2].
Als aktivste Erpressersoftware nennt Microsoft Qilin und Akira. Qilin sei bei Kriminellen auch deshalb beliebt, weil die Betreiber ihren Partnern 80 bis 85 Prozent der Lösegelder überließen – mehr als bei den meisten anderen Ransomware-Diensten [4]. Insgesamt stieg die Zahl der Ransomware-Angriffe auf Unternehmen um 15,8 Prozent [4].
KI verändert die Bedrohungslage
Den größten Umbruch sieht Microsoft durch Künstliche Intelligenz. Angreifer nutzten KI, um Kampagnen in größerem Umfang zu fahren, überzeugende personalisierte Phishing-Nachrichten zu erstellen und zuvor manuelle Prozesse zu automatisieren [2]. Zugleich entstehe durch die Verbreitung von KI-Werkzeugen und autonomen KI-Agenten eine größere Angriffsfläche, weil auch deren Identitäten und Berechtigungsstufen abgesichert werden müssten [2].
Microsoft entdeckte nach eigenen Angaben eine bösartige Browser-Erweiterung mit mehr als 600.000 Installationen, die Gesprächsverläufe aus ChatGPT und DeepSeek abgriff und fast 10.000 Organisationen betraf [4]. Bis 2028 könnten laut Branchenprognosen rund 1,3 Milliarden KI-Agenten im Einsatz sein [4].
Weitere Zahlen aus dem Bericht: Bei 63 Prozent der Einbrüche wurden Daten gestohlen. Im Schnitt dauerte es nur 5,3 Stunden, bis ungeschützte Cloud-Systeme angegriffen wurden. Bei 93 Prozent der Telefon-Phishing-Anrufe hielten Betrüger die Opfer lange genug am Telefon, um mit der Manipulation zu beginnen. Mehr als 46 Millionen Angriffe mit gefälschten Absenderadressen aus Unternehmen erkannte Microsoft in zwölf Monaten [4].
Auf Regierungsstellen und öffentliche Dienste entfielen 2026 mit 27 Prozent die meisten beobachteten Angriffe – nach 17 Prozent im Vorjahr. Phishing machte 23 Prozent der beobachteten Eindringversuche aus, nach 7 Prozent im Jahr 2025 [1].
Methodik und Grenzen der Studie
Der Microsoft Digital Defense Report erscheint in diesem Jahr zum siebten Mal in Folge. Er stützt sich ausschließlich auf Sicherheitstelemetrie aus Microsoft-Systemen, die nach Unternehmensangaben täglich mehr als 165 Billionen Sicherheitssignale verarbeiten, und deckt den Zeitraum Juli 2025 bis Juni 2026 ab [2] [4]. Der vollständige Bericht ist öffentlich abrufbar [5].
Das Länder-Ranking hat methodische Grenzen. Es misst, wie oft Microsoft-Kundinnen und -Kunden in einem Land angegriffen werden, und hängt damit auch davon ab, wie viele Nutzer und Unternehmen dort Microsoft-Produkte einsetzen. Große Märkte mit vielen Kunden wie die USA landen fast automatisch weiter vorn als kleine. Angriffe auf Systeme anderer Anbieter fließen nicht ein [4]. Die Rangfolge ist daher kein vollständiges Abbild der globalen Bedrohungslage, sondern eine Momentaufnahme aus der Perspektive eines einzelnen, allerdings sehr großen Anbieters.
Einordnung und Ausblick
Die Zahlen spiegeln vor allem geopolitische Konflikte. Laut Bericht bleiben die Ukraine und NATO-Staaten Schwerpunkte russischer Angreifer, während sich chinesische staatliche Gruppen auf den Indopazifik, die USA und strategisch wichtige Technologiestandorte konzentrieren [4]. Dass Israel und die Ukraine – beide im Krieg – auf den Plätzen zwei und drei stehen, unterstreicht den Zusammenhang zwischen militärischen Konflikten und digitalen Angriffen.
Für Verteidiger zieht Microsoft aus den Befunden konkrete Empfehlungen: Passkeys und phishing-resistente Mehr-Faktor-Authentifizierung, kontinuierliche Anomalieüberwachung, schnelle Reaktion auf Eindringversuche sowie belastbare Backup- und Wiederherstellungsprozesse [2] [4]. Als wichtigstes Einfallstor gelten weiterhin digitale Identitäten – also gestohlene Zugangsdaten und Konten [4].
Ob sich die Rangfolge verändert, dürfte maßgeblich von der weiteren Entwicklung im Nahen Osten abhängen. Solange der Konflikt zwischen Israel und Iran andauert, ist kaum damit zu rechnen, dass der Druck auf israelische Ziele nachlässt. Microsoft selbst betont, dass Cyberrisiken zunehmend miteinander verflochten sind und Angriffe schneller, weiter und über mehr Organisationen hinweg wirken [1].