Was ist Malware?
06.08.2026
Malware ist jeder Code, jedes Skript oder jede Anwendung, die unerwünschte, schädliche Funktionen auf IT-Systemen ohne Wissen oder Zustimmung des Nutzers ausführt. Der Begriff ist eine Kurzform aus zwei englischen Wörtern: „malicious” und „software”. Das BSI wendet diese Definition über alle Systemtypen und alle Angreiferabsichten hinweg an.
Malware dient drei Angriffsabsichten: Informationsbeschaffung (Diebstahl von Zugangsdaten und Industriespionage), Systemstörung (kryptografische Erpressung und Sabotage von Infrastruktur) und Ressourcendiebstahl.
Malware operiert auf jedem gängigen Betriebssystem: Windows-Arbeitsplätzen und -Servern, Mobilgeräten, Edge-Infrastruktur (Routern, Switches, Firewalls), industriellen Steuerungssystemen (ICS/SCADA) und IoT-Geräten wie Kameras und Umweltsensoren.
Was sind die wichtigsten Arten von Malware?
Sechs Malware-Klassen dominieren die aktuelle Bedrohungslandschaft: Computerviren, Netzwerk-Würmer, Trojaner, Spyware und Adware, Ransomware und Fileless Malware.
Computerviren
Ein Virus benötigt eine Wirtsdatei, hängt sich an ein legitimes Programm an und repliziert sich, sobald der Host ausgeführt wird. Viren sind die älteste bekannte Malware-Klasse und machen heute nur noch einen kleinen Anteil der Bedrohungslandschaft aus. Das signaturbasierte Erkennungsmodell, das um Viren herum entwickelt wurde, versagt bei Würmern, Trojanern, Spyware, Ransomware und Fileless Malware.
Netzwerk-Würmer
Ein Wurm benötigt keine Wirtsdatei und keinen Nutzerfehler, da er autonom agiert. Würmer nutzen Sicherheitslücken, ungepatchte Schnittstellen von Netzwerkprotokollen (RDP, SMB, SSH) und Konfigurationsfehler aus und replizieren sich zwischen Knotenpunkten der Netzwerktopologie. WannaCry demonstrierte 2017 das zerstörerische Potenzial dieser Klasse und legte weltweit Hunderttausende Rechner lahm.
Würmer liefern das Rohmaterial für Botnets: Ein Botmaster kontrolliert Zehntausende oder Hunderttausende kompromittierter Server, PCs und IoT-Geräte über Command-and-Control (C&C)-Kanäle, die für Spam, verdecktes Cryptomining und DDoS genutzt werden. Das DDoS-Volumen stieg 2025 deutlich an: Die Deutsche Telekom maß 36.706 Angriffe (+25 Prozent), und die pro-russische Gruppe NoName057(16) verdoppelte ihre Angriffswellen gegen deutsche Ziele nahezu (von sechs auf zehn) und traf 378 Behörden und Unternehmen (+176 Prozent), wobei sie die deutsche Unterstützung für die Ukraine als erklärte Rechtfertigung anführte.
Das BSI identifiziert IoT-Botnets als eigenständiges Lieferkettenrisiko. Die „Badbox”-Infrastruktur war für 58 Prozent der infizierten Systeme in Deutschland verantwortlich, wobei einige Geräte bereits während der Herstellung infiziert wurden.
Trojaner
Ein Trojaner tarnt sich als nützliche Anwendung oder notwendiges Update und setzt auf Social Engineering statt auf Selbstreplikation: Der Nutzer installiert ihn selbst und umgeht damit die Perimeterverteidigung.
Zwei Unterkategorien dominieren: Droppers und Infostealers.
- Droppers (Loader) sind häufig polymorphe Code-Fragmente, die sich unbemerkt einbetten, heuristische Erkennung umgehen und eine Backdoor zu einem C&C-Server öffnen, der anschließend eine Ransomware- oder Spyware-Payload ausliefert.
- Infostealers entziehen hochwertige Daten aus vier Arten von Speicherorten: verschlüsselten Passwortspeichern des Browsers, Konfigurationsdateien von FTP-Clients, Sitzungs-Cookies, die ein Hijacking ermöglichen, und Kryptowährungs-Wallets. Ihre Urheber nutzen die erbeuteten Zugangsdaten selbst nur selten; die Daten erreichen Untergrund-Auktionsforen, wo Initial Access Brokers (IABs) verifizierten Zugriff auf Unternehmensnetzwerke aufkaufen und an Ransomware-Betreiber weiterverkaufen, wodurch Infostealers zu einer tragenden Komponente der Cybercrime-Ökonomie werden.
Spyware und Adware
Spyware zeichnet die Aktivität des Opfers heimlich auf: Keylogging, Screenshot-Erfassung, Analyse des Netzwerkverkehrs und, auf Mobilgeräten, unbefugten Zugriff auf Kamera und Mikrofon. Sie ist der primäre Vektor für Industriespionage und zielt auf strategische Pläne, patentierte Technologie und Ausschreibungsangebote ab.
Adware verändert aggressiv Browser-Einstellungen und leitet den Datenverkehr auf risikoreiche Domains um, wodurch sie über Malvertising die Tür für Infektionen öffnet. Scareware übt psychologischen Druck durch fingierte Infektionswarnungen aus, die Antiviren-Oberflächen oder Behördenmitteilungen imitieren, und drängt das Opfer zum Kauf einer „Lizenz” für ein angebliches Reparaturprogramm.
Ransomware
Das BSI bewertet Ransomware als die schwerwiegendste operative Bedrohung für die Wirtschaft. Die deutsche Nomenklatur bezeichnet sie als Erpressungstrojaner.
Ransomware durchdringt das Netzwerk des Opfers und identifiziert und verschlüsselt anschließend automatisch drei Arten von Assets: kritische Betriebsdateien, Datenbanken und vernetzte Backups. Moderne Varianten zielen gezielt auf über das Netzwerk erreichbare Backups ab, wodurch die Wiederherstellung aus jedem Archiv ausgeschlossen wird, auf das ein kompromittiertes Domänenkonto zugreifen kann – der Grund, weshalb isolierte oder offline gelagerte Medien die einzig verlässliche Rückfalloption darstellen.
Die Mechanik entwickelte sich von einfacher Erpressung zu doppelter und dreifacher Erpressung. Ransomware exfiltriert Terabytes sensibler Unternehmensdaten auf vom Angreifer kontrollierte Server, bevor sie die Verschlüsselung auslöst. Moderne Familien nutzen hybride Verschlüsselung: Eine schnelle symmetrische Chiffre (AES-256 oder ChaCha20) verschlüsselt die Dateiinhalte, und eine asymmetrische Schicht (RSA-2048 oder Curve25519) verschlüsselt die symmetrischen Schlüssel. Nur der Angreifer besitzt den privaten Schlüssel, was eine Selbstwiederherstellung ohne Backup unmöglich macht. Die Verweigerung der Zahlung für die Entschlüsselung leitet die zweite Stufe ein: Die Angreifer drohen mit der Veröffentlichung von Geschäftsgeheimnissen, Kundendaten oder Patientenakten auf dedizierten Darknet-Leak-Sites. Dies setzt betroffenen Unternehmen drei Konsequenzen aus: operativen Stillstand, DSGVO-Sanktionen und den Verlust des Vertrauens von Investoren und Kunden.
Das Ransomware-as-a-Service (RaaS)-Modell hat die Eintrittsbarrieren beseitigt. Die Urheber des kryptografischen Codes und der Infrastruktur verleasen ihre Tools an Affiliates. Die Affiliates übernehmen allein das Eindringen und teilen sich die Lösegelderträge. Angriffe in großem Maßstab erfordern damit kein technisches Fachwissen. Das BKA registrierte rund 100 Ransomware-Familien gegen deutsche Opfer, wobei fünf Varianten am aktivsten waren: Akira, SafePay, INC/Lynx, LockBit und Qilin.
Das BKA zählte 2025 1.041 gemeldete Ransomware-Angriffe, ein Anstieg von 10 Prozent gegenüber 950 im Jahr 2024, und weist darauf hin, dass eine erhebliche Dunkelziffer bestehen bleibt. KMU machten 2025 90 Prozent der beim BKA gemeldeten Ransomware-Angriffe aus; das BSI, das eine breitere Vorfallsbasis nutzt, setzt den KMU-Anteil bei rund 80 Prozent an. Doppelte Erpressung lag bei 76 Prozent der Vorfälle vor.
Das Zahlungsverhalten zeigt in eine Richtung. Nur 7 Prozent der Opfer, die dem BKA einen Vorfall meldeten, zahlten, ein Rückgang gegenüber 9 Prozent im Jahr 2024. Chainalysis verfolgte rund 15,5 Millionen US-Dollar an Lösegeldzahlungen, die 2025 aus Deutschland stammten. Weltweit fielen die Zahlungsraten ebenfalls auf Rekordtiefs, während einzelne Lösegeldforderungen stiegen, da die Angreifer sich zunehmend größeren Zielen zuwandten. Die separate Bitkom-Umfrage unter Unternehmen kommt zu dem Ergebnis, dass 15 Prozent irgendwann bereits gezahlt haben.
Fileless Malware
Fileless Malware schreibt keinen Code auf die Festplatte. Die Laufzeitentschlüsselung verschleiert die Absicht bis zur Ausführung: Eine schützende Kapsel reserviert kurzzeitig RAM, entpackt die Payload und lädt sie direkt in den Arbeitsspeicher, sodass klassisches Scannen der Festplatte nichts findet.
Zwei Techniken ermöglichen dies: Reflective Loading (Bibliotheken werden direkt in den Arbeitsspeicher geladen) und Code Injection (Einschleusen von Code in legitime laufende Prozesse wie Explorer.exe über Windows-APIs, einschließlich VirtualAllocEx und WriteProcessMemory).
Professionelle Malware wird mit Anti-Analyse-Logik ausgeliefert, die auf Virtualisierer, Debugger (IsDebuggerPresent) und Anomalien beim Hardware-Timing prüft; erkennt sie eine Sandbox eines Sicherheitsanbieters, stoppt die Aktivität, und der Code imitiert harmlose Software.
Zwei Entwicklungen verschärfen dies: Polymorphismus in großem Maßstab und KI-generierte Malware:
Polymorphismus in großem Maßstab hebelt Signaturdatenbanken aus. Mutationsengines und Packer (einschließlich modifizierter UPX-Varianten) verändern die Kompressionsschicht der Datei und randomisieren bei jeder Kompilierung die Verschlüsselungsschlüssel, die die Payload schützen. Die Engines fügen NOP-Befehle in die Ausführungspipeline ein und ordnen Assembler-Blöcke neu an. Malware, die Unternehmen A infiltriert, trägt Signatur X. Ihr direkter Klon, der fünfzehn Minuten später Unternehmen B trifft, erzeugt Signatur Y.
Eine Variante gilt als neu, wenn ihr Hash eindeutig ist, sodass ein einziges verändertes Bit dafür ausreicht. Der BSI-Lagebericht 2025 (Juli 2024–Juni 2025) verzeichnete durchschnittlich 280.000 neue Varianten pro Tag, ein Rückgang von 9 Prozent gegenüber den 309.000 der Vorperiode, den das BSI auf Maßnahmen der Strafverfolgung zurückführt. In jedem Fall sind Blocklisten und definitionsbasierte Antivirenprogramme konzeptionell überholt.
KI-generierte Malware nutzt Large Language Models (LLMs), um Code zur Laufzeit zu synthetisieren. HYAS Labs demonstrierte diese Richtung bereits früh: Der im März 2023 veröffentlichte Proof-of-Concept BlackMamba ist ein Keylogger, der die OpenAI-API zur Laufzeit abfragt, um seinen eigenen Keylogging-Code spontan neu zu generieren. Bei jedem Lauf wird die schädliche Komponente neu synthetisiert, was ihn wirklich polymorph macht. BlackMamba führt den generierten Code über die exec()-Funktion von Python im Arbeitsspeicher aus, hinterlässt keinen schädlichen Code auf der Festplatte und exfiltriert erfasste Tastatureingaben über einen legitimen Microsoft-Teams-Webhook statt über dedizierte C2-Infrastruktur.
Die Technik lässt sich über diesen Proof-of-Concept hinaus verallgemeinern. Malware, die bei jeder Ausführung neuen Code generiert und Datenverkehr über vertrauenswürdige APIs leitet – OpenAI-Endpunkte, Webhooks von Collaboration-Tools – hebelt Signaturabgleich aus und verbirgt die Exfiltration in normaler Web-Aktivität.
Living off the Land (LotL) vervollständigt die Verschleierung: Standard-Admin-Tools von Microsoft (PowerShell, WMI) werden genutzt, und die Aktivität wird zeitlich so gesteuert, dass sie Mittagspausen von Administratoren imitiert, sodass statische Scanner nichts finden, das sie abgleichen können.
Was ist die primäre Absicht hinter Malware-Angriffen?
Malware-Angriffe verfolgen drei primäre Absichten: Informationsbeschaffung, Systemstörung und Ressourcendiebstahl.
Informationsbeschaffung und Eindringen
Spionage gegen Unternehmen ist inzwischen strukturell verankert. Der Wirtschaftsschutz 2025 schreibt 28 Prozent der Eindringversuche ausländischen staatlichen Nachrichtendiensten (APT-Gruppen) zu, eine Vervierfachung gegenüber 7 Prozent im Jahr 2023. Betroffene Unternehmen führten 46 Prozent der Vorfälle auf Russland und 46 Prozent auf China zurück, während organisierte Wirtschaftskriminalität für 68 Prozent der Ransomware-/Phishing-Vorfälle verantwortlich war, getrieben durch die industrielle Reife Deutschlands und seine Position als NATO-Staat, der die Ukraine unterstützt.
Angreifer verfolgen fünf Datenkategorien: interne Entscheidungsprotokolle und E-Mails (69 Prozent der erfolgreichen Kampagnen), Kundendaten (57 Prozent, was DSGVO-Pflichten auslöst), Finanzunterlagen (≥ 40 Prozent), Active-Directory-Zugangsdaten (35 Prozent) und personenbezogene Daten von Ingenieuren (35 Prozent), alle zur Weiterveräußerung an Access-Broker bestimmt.
Systemstörung und Erpressung
Zwei deutsche Fälle veranschaulichen den Mechanismus.
Südwestfalen-IT (SIT) erlitt in der Nacht vom 30. Oktober 2023 einen Akira-Ransomware-Angriff, der den Serverknoten in Hemer traf. Die Geschäftsführung trennte die gesamte Serverstruktur von öffentlichen und nationalen Netzwerken. Alle 72 Mitgliedskommunen verloren ihre IT, wovon 1,6 Millionen Bürger betroffen waren (Berichte bezifferten den weiter gefassten betroffenen Kreis auf über 100 Kommunen). Fünf Dienstleistungskategorien fielen aus: Personenstandswesen, Kfz-Zulassung, Steuer- und Gebühreneinzug, Bußgeldbescheide und rechtssichere E-Mail-Kommunikation.
Die Wiederherstellung dauerte elf Monate und umfasste rund 43.000 Arbeitsstunden, bei denen rund 170 SIT-Mitarbeiter und mehr als 50 externe Partner (BSI, Ministerien, IT-Dienstleister, forensische Analysten) beteiligt waren. Der Angriff betraf 1.463 Server: 871 mussten vollständig neu aufgebaut werden, 592 erforderten eine Bereinigung. Die forensische Analyse bestätigte, dass keine gespeicherten Daten das Netzwerk verlassen hatten; SIT und die Kommunen verweigerten Verhandlungen und Zahlungen. Die direkten Zusatzkosten erreichten bis zum 30. September 2024 2,8 Millionen Euro, ohne die Verluste, die die Kommunen selbst trugen.
PSI Software SE erlitt im Februar 2024 einen Ransomware-Angriff. PSI, ein Berliner Hersteller von Industriesoftware, der Stromnetzleitstellen, Bahnverkehrssteuerung, Wassermanagement und Flughafensysteme in halb Europa bedient, stellte Codeänderungen und anomales Prozessverhalten fest, trennte daraufhin sein eigenes Internetrouting und schaltete den E-Mail-Verkehr ab. Das strategische Risiko lag in den Remote-Support-Verbindungen, die PSI-Spezialisten mit den Anlagenterminals der Kunden verknüpfen; die Untersuchung stellte fest, dass das Wartungssystem intakt blieb und die Angreifer keinen Zugriff darauf erlangten.
Die finanziellen Folgen waren gravierend: Der Umsatz im Q1 2024 fiel um 13,7 Prozent auf 50,3 Millionen Euro, das EBIT drehte auf −14,8 Millionen Euro (von einem Gewinn von 4,0 Millionen Euro im Q1 2023), und der Auftragseingang sank um 19,5 Prozent auf 95 Millionen Euro. Das EBIT für das Gesamtjahr 2024 schloss bei −15,2 Millionen Euro (gegenüber 5,6 Millionen Euro im Jahr 2023), das Konzernergebnis lag bei −21,0 Millionen Euro.
Diebstahl von Computerressourcen zur finanziellen Bereicherung
Ressourcendiebstahl verursacht keinen unmittelbaren Ausfall, was seine geringe Sichtbarkeit erklärt. Angreifer verpflichten kompromittierte Rechner zu Botnets für verdecktes Cryptomining, Spam-Verteilung und DDoS-for-Hire-Kapazität. Die Analyse von Krypto-Transaktionen verfolgte rund 15,5 Millionen US-Dollar an Lösegeldzahlungen aus Deutschland im Jahr 2025. Ein Rechner, der für Dritte Kryptowährung schürft, signalisiert einen unbefugten, dauerhaften Zugriffspunkt, der über Initial Access Brokers auch Ransomware-Affiliates zugänglich wird.
Wie infiziert Malware ein Netzwerk oder Gerät? 4 verbreitete Angriffsvektoren
Vier Angriffsvektoren sind für die meisten initialen Malware-Kompromittierungen verantwortlich: Phishing und Dokumenten-Makros, Drive-by-Downloads, Pharming und ungepatchte Netzwerk-Schwachstellen.
1. Phishing und Dokumenten-Makros
E-Mail bleibt der häufigste initiale Eindringvektor. Verbraucherberichte geben ein Gefühl für das Volumen: Der Phishing-Radar der Verbraucherzentrale NRW erhielt 2025 382.470 von Verbrauchern weitergeleitete Phishing-E-Mails, ein Rückgang von 10 Prozent, der die Ausgangsbasis dennoch hoch belässt. Anhänge tarnen sich als .exe-, .scr- und .pdf.exe-Dateien (unter Ausnutzung der Windows-Dateierweiterungsunterdrückung). Ausgefeiltere Methoden betten VBA-Makros in Word-/Excel-Dateien ein oder nutzen Schwachstellen in PDF-Parsern aus; ein Mitarbeiter öffnet das Dokument, und das System lädt im Hintergrund Malware herunter. BSI IT-Grundschutz empfiehlt die standardmäßige Deaktivierung von Makros.
2. Drive-by-Downloads
Diese erfordern keine Interaktion außer dem Besuch einer Seite. Der Browser kontaktiert ein infiziertes Werbebanner oder schädliches JavaScript auf einer legitimen, aber unzureichend gesicherten Website; Exploits testen die Rendering-Engine und veraltete Plugins und installieren Malware unbemerkt.
3. Pharming
Pharming verändert die Auflösung von Domainnamen durch Manipulation lokaler Hosts-Dateien oder Änderungen der Router-Konfiguration. Ein Nutzer, der die korrekte Adresse eingibt, landet auf einer gefälschten Seite, die Zugangsdaten abgreift oder einen Download auslöst.
4. Ungepatchte Netzwerk-Schwachstellen
Angreifer bevorzugen ungesicherte RDP-Schnittstellen, veraltete VPN-Appliances (Citrix NetScaler wird hier wiederholt als Beispiel genannt) und Autorisierungsfehler in Microsoft Exchange. Ein Zero-Day in einem öffentlich erreichbaren Edge-Dienst löst automatisierte Scanner aus, die deutsche IP-Bereiche durchsuchen, bevor ein Patch veröffentlicht wird.
Der BSI Lagebericht 2025 verzeichnete 119 neu offengelegte Schwachstellen pro Tag (+24 Prozent im Jahresvergleich) und setzt damit einen Anstieg fort, der 2022 bei 68 pro Tag, 2023 bei 78 und 2024 bei 96 lag und die Patching-Kapazität mittelständischer IT-Teams übersteigt. Die Schlussfolgerung des BSI: Bekannte Schwachstellen werden spät oder gar nicht gepatcht, und Angriffe sind erfolgreich, weil Systeme unzureichend geschützt sind, nicht weil die eingesetzten Werkzeuge fortschrittlich sind.
Wie erkennt und reagiert man auf eine Malware-Infektion?
Erkennung erfordert Verhaltensanalyse, da Signaturen die Bedrohung nicht mehr abbilden: 280.000 neue Varianten erscheinen täglich, und polymorphe Engines garantieren, dass kein Opfer denselben Hash sieht.
Drei Plattformkategorien adressieren dies: EDR, XDR und MDR.
- EDR überwacht Endpunkt-Telemetrie (Prozesserstellung, Speicherzuweisung, Registry-Änderungen, ausgehende Verbindungen), markiert Verhaltensanomalien und führt Host-Isolation, die Beendigung von Prozessen im Arbeitsspeicher und Snapshot-Rollbacks durch.
- XDR korreliert Endpunkt-Telemetrie mit Netzwerk-, Cloud-, Identitäts- und E-Mail-Signalen und adressiert gezielt Fileless- und LotL-Angriffe: Ein PowerShell-Aufruf wirkt isoliert betrachtet legitim, aber verdächtig, wenn er mit einem ungewöhnlichen Authentifizierungsereignis und einer Verbindung zu einem Slack-Webhook korreliert wird. XDR entzieht Identitätstoken, konfiguriert Firewalls neu und stellt E-Mails gleichzeitig über mehrere Tools hinweg unter Quarantäne.
- MDR löst die Personalengpässe, die Mittelstandsunternehmen binden: EDR/XDR erzeugen Alarmvolumina, die zu Ermüdung führen, und eine 24/7-SOC-Abdeckung übersteigt die Budgets der meisten KMU. MDR überträgt Triage und Reaktion an den Analystenpool eines externen Anbieters, der das Rauschen filtert und die Eindämmung im Rahmen eines vorab vereinbarten Mandats zu jeder Stunde durchführt.
Das Reaktionsprotokoll
Die Leitlinien von BSI und ZAC schreiben zwei sofortige Maßnahmen vor, von denen Organisationen am häufigsten gegen die erste verstoßen.
- Trennen Sie das Netzwerk, lassen Sie den Rechner eingeschaltet. Ziehen Sie das RJ45-Kabel und deaktivieren Sie WLAN, um Lateral Movement zu verhindern. Fahren Sie den Rechner nicht herunter, starten Sie ihn nicht neu und setzen Sie ihn nicht hart zurück: Ein Stromkreislauf zerstört die flüchtigen RAM-Inhalte, aus denen forensische Analysten die Logik der Malware rekonstruieren und manchmal noch im Speicher gepufferte Verschlüsselungsschlüssel wiederherstellen können.
- Kontaktieren Sie die ZAC. Die Zentralen Ansprechstellen Cybercrime sind dedizierte Cybercrime-Kontaktstellen innerhalb des LKA jedes Bundeslands, koordiniert mit dem BKA, die kostenlose fachliche Unterstützung, Vertraulichkeit, die Sicherung digitaler Beweise und einen Abgleich mit Initiativen wie No More Ransom bieten. Eine frühe Einbindung der ZAC stärkt die Position der Organisation gegenüber der Datenschutzbehörde bei der Frage der DSGVO-Meldung.
Die Digitale Rettungskette bietet ab der ersten Minute eines Vorfalls Hotline-Zugang zu den Beratungsdiensten des BSI und zu lokalen Cyberwehr-Ersthelfer-Teams. Organisationen dürfen nicht eigenständig mit dem kriminellen Syndikat verhandeln.
Wie können Unternehmen ihre Netzwerke vor Malware schützen? 5 Präventionsstrategien
Fünf Präventionsstrategien adressieren die oben beschriebenen Vektoren und Mechanismen: verhaltensbasierte Erkennung, NIS2-Konformität nach §30 BSIG, Absicherung der Angriffspunkte, resiliente Backups und Audits der Lieferkette.
1. Signaturbasierte Prävention durch Verhaltenserkennung ersetzen
Antivirensoftware im Consumer-Bereich versagt in Unternehmensumgebungen bei 280.000 täglichen Varianten mit KI-gestützter Mutation. Erforderlich ist EDR oder XDR mit Verhaltensmodellierung, ergänzt durch MDR bei den meisten Mittelstandsunternehmen. Bitkom und BSI empfehlen einen Sicherheitsanteil von 20 Prozent am IT-Budget; der deutsche Durchschnitt liegt bei 18 Prozent, wobei mehr als die Hälfte der Unternehmen unter dieser Empfehlung liegt.
2. §30 BSIG im Rahmen des NIS2UmsuCG einhalten
Das deutsche NIS2-Umsetzungsgesetz (NIS2UmsuCG) wurde am 5. Dezember 2025 verkündet und trat am 6. Dezember 2025 in Kraft. Es erweitert die verbindlichen Sicherheitspflichten von rund 4.500 KRITIS-Betreibern auf rund 29.500 Einrichtungen in 18 Sektoren. Registrierungs-, Melde- und Risikomanagementpflichten galten ohne allgemeine Übergangsfrist sofort; bestehende KRITIS-Betreiber erhielten zwölf Monate, und besonders wichtige Einrichtungen haben bis Dezember 2028 Zeit, dem BSI Nachweise über die Umsetzung vorzulegen. wichtige Einrichtungen: mindestens 50 Mitarbeiter und ein Jahresumsatz oder eine Bilanzsumme von mindestens 10 Millionen Euro. besonders wichtige Einrichtungen: mindestens 250 Mitarbeiter oder ein Umsatz von mehr als 50 Millionen Euro bei einer Bilanzsumme von mehr als 43 Millionen Euro.
§30 BSIG schreibt zehn verbindliche Risikomanagement-Bereiche vor, darunter Risikoanalyse, Backup-Management, Lieferkettensicherheit, Kryptografie und MFA. §38 BSIG macht die Geschäftsleitung persönlich für die Genehmigung dieser Maßnahmen und die Überwachung ihrer Umsetzung verantwortlich; die Delegation an einen IT-Leiter entbindet nicht von dieser Pflicht, und zusätzlich greift die Haftung nach §93 AktG oder §43 GmbHG.
§65 BSIG definiert Sanktionen in sieben Stufen: besonders wichtigen Einrichtungen drohen bis zu 10 Millionen Euro oder 2 Prozent des weltweiten Umsatzes; wichtigen Einrichtungen bis zu 7 Millionen Euro oder 1,4 Prozent. Das BSI kann als letztes Mittel den Betrieb untersagen.
Die Meldefrist läuft in drei Stufen: eine Erstmeldung innerhalb von 24 Stunden, ein detaillierter Bericht nach 72 Stunden und ein Abschlussbericht innerhalb eines Monats. Die BSI-Registrierungsfrist lief am 6. März 2026 ab, und bis zu diesem Datum hatten sich lediglich 38,5 Prozent der betroffenen Einrichtungen registriert; eine verspätete Registrierung bleibt möglich und ist ratsam, da das Versäumnis der Registrierung einen eigenständigen Verstoß darstellt.
3. Die von den vier Vektoren genutzten Angriffspunkte absichern
Deaktivieren Sie Office-Makros standardmäßig gemäß IT-Grundschutz OPS.1.1.4. Erzwingen Sie MFA flächendeckend, wie von §30 BSIG gefordert. Reduzieren Sie die externe Angriffsfläche: Prüfen Sie exponierte RDP-Schnittstellen, aktualisieren Sie VPN-Appliances, und priorisieren Sie öffentlich erreichbare Edge-Systeme in der Patching-Warteschlange.
4. Ransomware-resistente Backups aufbauen
Moderne Ransomware zielt gezielt auf vernetzte Backups ab. §30 BSIG verlangt Backup-Management und Business Continuity als einen seiner zehn Bereiche; in der Praxis bedeutet dies, RTO- und RPO-Zielwerte gegenüber isolierten oder offline gelagerten Medien zu definieren und zu testen, statt gegenüber einer Netzwerkfreigabe, auf die das Domänenadministrator-Konto zugreifen kann.
5. Die Lieferkette prüfen und sich auf Kundenaudits vorbereiten
§30 BSIG verlangt Sicherheitsmaßnahmen, die die Lieferkette und direkte Zulieferbeziehungen abdecken; in der Praxis setzen Organisationen dies durch dokumentierte Sicherheitsanforderungen in Zulieferverträgen um. Die Fälle SIT und PSI verdeutlichen die Logik: Die Kompromittierung eines einzelnen Dienstleisters, der Hunderte von Kommunen oder Industriekunden bedient, erzielt mehr als Hunderte einzelner Eindringversuche. Zulieferer, die an KRITIS-Betreiber und NIS2-Einrichtungen liefern, übernehmen nicht automatisch die gesetzlichen Pflichten ihrer Kunden, tragen sie jedoch zunehmend vertraglich mit: Regulierte Kunden geben Sicherheitsanforderungen über Zulieferverträge weiter und fordern zunehmend Nachweise der Konformität.
[CTA] Malware erkennen, bevor sie sich ausbreitet. SecureVisio SIEM korreliert EDR-, Netzwerk- und Identitätssignale in Echtzeit und bewertet jeden Alarm mit CMDB-Kontext – ein kompromittierter Finanzserver wird anders priorisiert als eine Testumgebung, noch bevor ein Analyst das Ticket öffnet.
SecureVisio SIEM entdecken →
Demo anfordern →
Häufig gestellte Fragen (FAQ) zu Malware
Malware ist der Oberbegriff für alle Arten schädlicher Software. Ein Virus ist ein Typ davon, definiert durch zwei Eigenschaften: Er benötigt eine Wirtsdatei und repliziert sich, indem er sich an andere Programme anhängt. Jeder Virus ist Malware, aber die meiste Malware ist kein Virus, einschließlich der drei Klassen, die in Deutschland den größten Schaden verursachen: Ransomware, Infostealers und Fileless Loader, von denen keine durch virenbasierte Signaturerkennung gestoppt wird.
Jedes Unternehmen ist gefährdet: 87 Prozent der Unternehmen mit einem Umsatz von mehr als 1 Million Euro meldeten in den vergangenen zwölf Monaten einen Angriff. Das Risiko konzentriert sich auf drei Gruppen:
Mittelständische KMU tragen den höchsten Vorfallsanteil (90 Prozent der 2025 gemeldeten Ransomware-Angriffe laut BKA, rund 80 Prozent aller Vorfälle laut BSI) und bilden das schwächste Glied in Lieferketten, die Konzerne und KRITIS-Betreiber versorgen.
KRITIS-Betreiber und ihre Softwarezulieferer tragen die höchste Folgenschwere, wie der Fall PSI Software zeigt.
Unternehmen in Deutschland generell tragen ein erhöhtes regionales Risiko: Check Point verzeichnete 2025 einen Anstieg der Hacktivisten- und Ransomware-Aktivität in der DACH-Region um 124 Prozent, wobei Deutschland für mehr als 80 Prozent der regionalen Vorfälle verantwortlich war (vor der Schweiz mit 12 Prozent und Österreich mit 8 Prozent), getrieben durch wirtschaftliches Gewicht und geopolitische Sichtbarkeit durch die Unterstützung der Ukraine.
Moderne Malware erzeugt aufgrund von Anti-Analyse-Logik, Fileless-Ausführung und LotL-Technik keine verlässlich sichtbaren Symptome. Infostealers erledigen ihre Arbeit binnen Sekunden; Ransomware macht sich erst bemerkbar, nachdem Exfiltration und Verschlüsselung abgeschlossen sind.
Sechs klassische Indikatoren bleiben beobachtbar:
- Leistungseinbußen oder dauerhafte Lüfteraktivität (Cryptomining)
- Umleitungen der Browser-Startseite oder Suche (Adware)
- Pop-ups, die eine Infektion behaupten (Scareware)
- Unbekannte Prozesse oder Autostart-Einträge
- Deaktivierte Sicherheitstools
- Ausgehender Netzwerkverkehr außerhalb der Arbeitszeiten
Unternehmen erkennen Malware durch Instrumentierung statt durch Beobachtung. EDR und XDR verkürzen den Abstand zwischen dem Eintritt einer Infektion und ihrer Erkennung – eine Lücke, die die Bitkom-Zahl als Unternehmen quantifiziert, die kompromittiert wurden, ohne die Kompromittierung je zu erkennen.
Zusammenfassung
Malware ist jeder Code, jedes Skript oder jede Anwendung, die ohne Zustimmung des Nutzers schädliche Funktionen ausführt und dabei drei Angreiferabsichten dient: Informationsbeschaffung (Diebstahl von Zugangsdaten und Industriespionage), Systemstörung (kryptografische Erpressung und Sabotage von Infrastruktur) und Ressourcendiebstahl. Der BSI-Lagebericht 2025 und die Bitkom-Studie Wirtschaftsschutz 2025 belegen das Ausmaß: 87 Prozent der deutschen Unternehmen mit einem Umsatz über 1 Million Euro meldeten in den vorangegangenen zwölf Monaten Diebstahl, Spionage oder Sabotage, und der Gesamtschaden erreichte 289,2 Milliarden Euro, wovon 70 Prozent (202,4 Milliarden Euro) auf Cyberangriffe entfielen.
Sechs Malware-Klassen dominieren die Landschaft: Viren, Würmer, Trojaner, Spyware/Adware, Ransomware und Fileless Malware. Ransomware bleibt die schwerwiegendste operative Bedrohung; das BKA verzeichnete 2025 1.041 gemeldete Angriffe, und in 76 Prozent der Vorfälle kam doppelte Erpressung zum Einsatz. Polymorphismus in großem Maßstab und KI-generierte Malware, belegt durch 280.000 neue Varianten pro Tag (BSI-Lagebericht 2025), machen signaturbasierte Antivirensoftware konzeptionell obsolet.
Malware erreicht Unternehmen überwiegend über Phishing und Dokumenten-Makros, Drive-by-Downloads, Pharming und ungepatchte Netzwerk-Schwachstellen, vor dem Hintergrund von 119 neu offengelegten Schwachstellen pro Tag. Verhaltensbasierte Erkennung durch EDR, XDR und MDR ersetzt den Signaturabgleich, und fünf Präventionsstrategien – verhaltensbasierte Erkennung, NIS2-Konformität nach §30 BSIG, Absicherung der Angriffspunkte, resiliente Backups und Audits der Lieferkette – reduzieren die Angriffsfläche auf technischer wie organisatorischer Ebene.
Die Antwort auf die Frage „Was ist Malware” hat eine operative Konsequenz: Malware ist Code, der ohne Zustimmung des Nutzers schädliche Funktionen ausführt, und 280.000 neue Varianten pro Tag machen die signaturbasierte Erkennung dieses Codes obsolet. Verhaltensbasierte Erkennung, die Konformität mit §30 BSIG und die Absicherung der Lieferkette treten an ihre Stelle.
Was sind die wichtigsten Arten von Malware?Was ist die primäre Absicht hinter Malware-Angriffen?Wie infiziert Malware ein Netzwerk oder Gerät? 4 verbreitete AngriffsvektorenWie erkennt und reagiert man auf eine Malware-Infektion?Wie können Unternehmen ihre Netzwerke vor Malware schützen? 5 PräventionsstrategienHäufig gestellte Fragen (FAQ) zu MalwareZusammenfassung



