← Übersicht

#derimeter: Verarbeitendes Gewerbe bleibt das Top-Ziel von Cyberangriffen

#derimeter: Verarbeitendes Gewerbe bleibt das Top-Ziel von Cyberangriffen

Das verarbeitende Gewerbe bleibt laut mehreren Berichten die am häufigsten angegriffene Branche (Symbolbild)

Das verarbeitende Gewerbe ist erneut die am stärksten von Cyberangriffen betroffene Branche – das zeigen mehrere unabhängige Berichte aus dem Jahr 2026. Nach Daten von IBM X-Force entfielen 27,7 Prozent aller beobachteten Angriffe auf die Industrie, Black Kite zählt Manufacturing seit fünf Jahren in Folge zu den häufigsten Ransomware-Opfern. Besonders brisant: Die Angriffe verlagern sich zunehmend nach Europa und nach Deutschland.

Seit fünf Jahren das bevorzugte Ziel


Das verarbeitende Gewerbe ist auch im Jahr 2026 die am häufigsten angegriffene Branche. Nach dem jüngsten Threat-Intelligence-Index von IBM X-Force entfielen 27,7 Prozent aller im Jahr 2025 beobachteten Cyberangriffe auf die Industrie – der höchste Anteil aller untersuchten Sektoren [1]. Es ist das fünfte Jahr in Folge, in dem Manufacturing diese unrühmliche Spitzenposition hält [1].


Ein zweiter, unabhängiger Datensatz kommt zum selben Ergebnis. Die auf Risikoanalyse spezialisierte Firma Black Kite zählt Manufacturing seit fünf Jahren in Folge zu den am häufigsten von Ransomware betroffenen Branchen; zwischen April 2025 und März 2026 stellten Industrieunternehmen 22 Prozent aller Ransomware-Opfer [2]. Der Versicherer Resilience wiederum, der fünf Jahre eigene Schadensdaten auswertete, bezeichnet Manufacturing als "derzeit die am stärksten angegriffene Branche überhaupt" [3].


Dass drei voneinander unabhängige Erhebungen mit unterschiedlichen Methoden zum gleichen Befund gelangen, verleiht dem Bild Gewicht. Es handelt sich nicht um eine Momentaufnahme, sondern um eine strukturelle Entwicklung.


Welche Daten hinter dem Befund stehen


Die drei Berichte messen allerdings Unterschiedliches – ein Detail, das bei der Einordnung wichtig ist.


Der IBM X-Force Threat Intelligence Index stützt sich nach Angaben des Unternehmens auf Daten aus Incident-Response-Einsätzen und Penetrationstests, aus dem Darknet sowie aus weiteren Bedrohungsdatenquellen [1]. Er misst damit den Anteil einer Branche an allen beobachteten Angriffen.


Die Black-Kite-Analyse vom 17. September 2026 erfasst dagegen öffentlich gemeldete Ransomware-Vorfälle und deren Opfer [2]. Sie bildet also nicht das gesamte Angriffsgeschehen ab, sondern die besonders sichtbare Spitze: Fälle, bei denen Erpresser ihre Opfer auf Leak-Sites auflisten.


Die Resilience-Studie "The State of Cybersecurity in Manufacturing" wiederum wertet Schadensfälle aus dem eigenen Versicherungsportfolio aus [3]. Sie zeigt damit nicht, wie oft angegriffen wird, sondern wie teuer die Folgen sind.


Die drei Perspektiven – Häufigkeit, Sichtbarkeit, Kosten – ergänzen sich. In der Summe zeichnen sie ein konsistentes Bild: Manufacturing wird überdurchschnittlich oft attackiert, die Angriffe werden öffentlich, und sie verursachen überproportional hohe Schäden.


Diese Angriffsarten dominieren


Bei den Eintrittswegen zeigt sich ein klares Muster. Nach IBM X-Force war die Ausnutzung öffentlich erreichbarer Anwendungen mit 32 Prozent der häufigste Weg, über den Angreifer in Industriesysteme eindrangen [1]. Weitere 16 Prozent nutzten gültige Zugangsdaten, 11 Prozent externe Fernzugriffsdienste [1]. Die Autoren führen dies auf "die Ausnutzung falsch konfigurierter oder unzureichend gesicherter Zugangspunkte" zurück [1].


Sind Angreifer erst einmal im System, folgt meist ein bestimmtes Muster: In 45 Prozent der beobachteten Fälle brachten sie Schadsoftware ein, die auf Betriebsunterbrechung oder finanzielle Erpressung zielte [1]. In 40 Prozent der Fälle wurden Daten gestohlen – darunter Finanzwerte und geistiges Eigentum wie Geschäftsgeheimnisse [1]. In 20 Prozent der Fälle entstand Reputationsschaden [1].


Finanziell dominiert dabei ein einziges Angriffsmuster. Nach den Schadensdaten von Resilience gingen über 90 Prozent der gesamten angefallenen Verluste im Manufacturing-Portfolio auf Ransomware zurück – obwohl Ransomware nur 12 Prozent der Schadensfälle ausmachte [3]. Anders formuliert: Ransomware tritt seltener auf als andere Vorfälle, richtet aber den mit Abstand größten Schaden an.


Häufiger, aber im Einzelfall deutlich billiger sind Phishing und Überweisungsbetrug. Sie machten rund 30 Prozent der Schadensfälle aus [3]. Ein besonders kostspieliger Schwachpunkt war eine fehlerhaft konfigurierte Multi-Faktor-Authentifizierung (MFA): Sie verursachte etwa 26 Prozent aller Verluste – deutlich mehr als die rund 8 Prozent, die auf das vollständige Fehlen von MFA entfielen [3]. Der teuerste Einzelschaden im Portfolio, der Gruppe BlackCat zugeordnet, wurde durch eine falsch konfigurierte MFA ermöglicht [3].


Warum Manufacturing besonders gefährdet ist


Dass ausgerechnet die Industrie so häufig ins Visier gerät, hat mehrere Gründe, die sich gegenseitig verstärken.


Erstens die Systemrelevanz: Manufacturing spielt eine "kritische Rolle in globalen Lieferketten", und die Branche verfügt über wertvolle Betriebs- und geistige Eigentumsdaten [1]. Beides macht sie für Angreifer attraktiv.


Zweitens die geringe Ausfalltoleranz: Ein Stillstand der Produktion kostet unmittelbar Geld. Genau das macht Hersteller erpressbar – und erhöht die Wahrscheinlichkeit, dass sie auf Forderungen eingehen [2]. Die Attacke auf den britischen Autobauer Jaguar Land Rover im Jahr 2025, die die britische Wirtschaft schätzungsweise 1,9 Milliarden Pfund (rund 2,5 Milliarden US-Dollar) kostete, gilt als Beispiel für diese Hebelwirkung [2].


Drittens die Verschmelzung von IT und OT: Die zunehmende Vernetzung von Büro-IT und operativer Technik (Operational Technology) in der Produktion erleichtert es Angreifern, industrielle Systeme zu kompromittieren [2]. Mit der Industrie-4.0-Umstellung wächst die Angriffsfläche weiter; jedes zusätzliche Sensor-, Aktor- und Überwachungsgerät auf dem Werksgelände ist ein potenzieller Einstiegspunkt [3].


Viertens die Sicherheitslücke bei den Ressourcen: Viele Hersteller nehmen das Risiko, die Produktion für Sicherheitsmaßnahmen anzuhalten, als größer wahr als das Risiko, ohne diese Maßnahmen weiterzulaufen [3]. Historisch unterfinanzierte Sicherheitsprogramme verstärken diesen Effekt [3].


Europa und Deutschland rücken in den Fokus


Lange konzentrierten sich die Angriffe auf Asien und Nordamerika. Nach IBM X-Force entfielen 68 Prozent der Manufacturing-Vorfälle auf die Region Asien-Pazifik, 23 Prozent auf Nordamerika und nur 5 Prozent auf Europa [1]. Diese Verteilung verschiebt sich jedoch.


Black Kite verzeichnete in den ersten sieben Monaten des Jahres 2026 einen Anstieg der europäischen Ransomware-Opfer im Manufacturing um 85,4 Prozent gegenüber dem Vorjahreszeitraum – von 199 auf 369 Fälle [2]. Die Zahl der US-Opfer blieb dagegen nahezu stabil (von 443 auf 412), sodass der US-Anteil von 52,3 auf 34,8 Prozent sank [2].


Deutschland steht dabei im Zentrum: Die Zahl der Ransomware-Opfer in der hiesigen Industrie stieg im selben Zeitraum von 42 auf 77 [2]. Italien folgte mit 57 Opfern, dann das Vereinigte Königreich (43) und Frankreich (40) [2]. Als ein Treiber gilt die auf deutsche Manufacturing-Ziele fokussierte Erpressergruppe SafePay [2]. Auch die Gruppe The Gentlemen, die erstmals im September 2025 beobachtet wurde, richtet sich stark auf die Branche: Manufacturing machte 23 Prozent ihrer Leak-Site-Einträge aus [2].


Was Hersteller tun sollten


Die gute Nachricht der Berichte: Die wirksamsten Gegenmaßnahmen sind wenig spektakulär. Resilience formuliert es so, dass Hersteller "das Rad nicht neu erfinden" müssten [3]. Aus den Schadensdaten und der Bedrohungsanalyse ergeben sich mehrere konkrete Empfehlungen:


  • MFA überprüfen und validieren. Nicht die Einführung, sondern die korrekte Konfiguration ist entscheidend: MFA muss auf allen Konten erzwungen, Umgehungsbedingungen müssen ausgeschlossen und Conditional-Access-Richtlinien sauber gesetzt sein [3].

  • Schwachstellenmanagement für extern erreichbare Systeme stärken. Ausgenutzte Software-Schwachstellen stehen in direktem Zusammenhang mit teuren Ransomware-Fällen [3].

  • Verfahrenskontrollen für Finanztransfers einführen. Out-of-band-Verifikation und Vier-Augen-Prinzip schützen vor Phishing und Überweisungsbetrug – dem häufigsten Schadenstyp im Portfolio [3].

  • Sicherheitsanforderungen auf Lieferanten ausweiten. Vertragliche MFA- und Patch-Vorgaben, kontinuierliche Überwachung der Risikolage von Dienstleistern und Notfallpläne für kritische Zulieferer sollen die Lieferkette absichern [3].

  • In Ransomware-Eindämmung investieren. Dazu zählen die Segmentierung von IT- und OT-Netzen, Endpoint Detection and Response sowie getestete Backup- und Wiederherstellungsverfahren [3].

  • Cyberrisiken quantifizieren und transferieren. Die Übersetzung von Sicherheitsrisiken in Finanzkennzahlen soll Investitionsentscheidungen gegenüber Geschäftsführung und Aufsichtsrat belegen [3].


Einordnung


Der Befund ist kein Ausreißer, sondern Ausdruck einer strukturellen Verschiebung. Je stärker die Industrie digitalisiert, desto größer wird ihre Angriffsfläche – und desto attraktiver wird sie für Erpresser, die auf Betriebsunterbrechung setzen. Dass sich die Angriffe nun nach Europa und Deutschland verlagern, dürfte auch mit der wachsenden Regulierung zusammenhängen: Mit der EU-Richtlinie NIS2 fallen mehr Industrieunternehmen in den Kreis kritischer Einrichtungen und müssen Mindestanforderungen an Cybersicherheit und Meldepflichten erfüllen. Ob das die Angriffszahlen senkt, ist offen – zunächst erhöht es vor allem die Sichtbarkeit von Vorfällen.


Für Hersteller bleibt die zentrale Erkenntnis der Berichte unbequem: Die größten Schäden entstehen nicht durch exotische Angriffe, sondern durch bekannte, behebbare Schwachstellen – falsch konfigurierte MFA, ungepatchte Systeme, fehlende Kontrollen bei Überweisungen. Genau dort liegt der Hebel.