CYBER
Klein, aber angreifbar: Warum der Mittelstand zum Lieblingsziel von Cyberkriminellen wurde
„Für Hacker sind wir doch viel zu klein." Diesen Satz haben Sie als Verantwortlicher in einem kleinen oder mittleren Unternehmen vermutlich schon mal selbst gedacht oder gehört. Für Cyberkriminelle spielt die Unternehmensgröße jedoch eine deutlich geringere Rolle, als Sie vielleicht annehmen. Entscheidend ist, ob Sie wertvolle Daten besitzen, digital gut erreichbar sind und wie schnell Sie einen Angriff verkraften könnten.
Und genau hier liegt das Problem vieler Mittelständler: wertvolle Kunden- und Produktionsdaten, eine enge Vernetzung mit Lieferanten und Dienstleistern, gleichzeitig weniger Personal und Budget für Cybersicherheit als bei Großkonzernen.
Die Zahlen zeigen eine klare Entwicklung
Der aktuelle BSI-Lagebericht zur IT-Sicherheit in Deutschland bestätigt, dass die Bedrohung hoch bleibt. Im betrachteten Berichtszeitraum wurden 950 Ransomware-Angriffe angezeigt, rund 80 Prozent davon gegen kleine und mittelständische Unternehmen. In 72 Prozent der Fälle kam es zu Datenleaks oder es wurde mit der Veröffentlichung gestohlener Daten gedroht.
Auch die wirtschaftliche Dimension ist erheblich: Laut der Bitkom-Studie „Wirtschaftsschutz 2025" entstand deutschen Unternehmen durch Diebstahl, Sabotage und Industriespionage ein Gesamtschaden von rund 289,2 Milliarden Euro, 70 Prozent davon durch Cyberangriffe. Der Mittelstand steht damit im Zentrum der aktuellen Bedrohungslage, und möglicherweise auch Ihr Unternehmen.
Warum der Mittelstand so attraktiv ist
Cyberkriminelle suchen nicht unbedingt nach den größten Unternehmen, sondern nach Unternehmen, bei denen sich ein Angriff mit vertretbarem Aufwand lohnt.
Wertvolle Daten und Geschäftsgeheimnisse
Kundendaten, Zahlungsinformationen, Zugangsdaten, Konstruktionspläne oder Forschungsunterlagen besitzen für Angreifer oft hohen Wert, besonders wenn Sie technisches Wissen oder geistiges Eigentum besitzen, das sich nicht ohne Weiteres ersetzen lässt.
Weniger Sicherheitsressourcen
Großkonzerne verfügen häufig über eigene Sicherheitsteams. In vielen mittelständischen Unternehmen übernimmt dagegen ein kleines IT-Team parallel Betrieb, Support und Sicherheit, sodass für regelmäßige Schwachstellenanalysen kaum Zeit bleibt.
Gewachsene IT-Strukturen
Neben moderner Cloud-Software finden sich oft lokale Server, ältere Branchenlösungen und externe Fernwartungszugänge. Jede dieser Verbindungen kann zu einem Einfallstor werden.
Hoher Druck im laufenden Betrieb
Fallen zentrale Systeme aus, werden Aufträge nicht bearbeitet, Maschinen nicht gesteuert, Lieferungen nicht geplant. Angreifer wissen, dass Unternehmen unter Zeitdruck eher bereit sind, auf eine Lösegeldforderung einzugehen.
So gelangen Angreifer in Unternehmen
Ein Angriff beginnt selten mit einem spektakulären technischen Einbruch. Oft reicht eine täuschend echt aussehende E-Mail oder ein gestohlenes Passwort.
- Phishing und Social Engineering: Fast jedes zweite von Bitkom befragte Unternehmen berichtete von entsprechenden Täuschungsversuchen, etwa gefälschte Microsoft-365-Anmeldungen oder Zahlungsaufforderungen.
- Gestohlene Zugangsdaten: Besonders kritisch wird es bei Konten für Cloud-Dienste, VPN-Verbindungen, Remote-Desktop-Systeme und Backup-Plattformen, vor allem ohne Multi-Faktor-Authentifizierung.
- Ungepatchte Systeme: Cyberkriminelle durchsuchen das Internet automatisiert nach verwundbaren VPN-Geräten, Webservern und Firewalls, ohne das Unternehmen dafür persönlich zu kennen.
- Dienstleister und Lieferketten: Laut Bitkom war rund ein Viertel der Unternehmen über einen Zulieferer von Diebstahl, Spionage oder Sabotage betroffen, in 41 Prozent dieser Fälle mit direkten Auswirkungen auf das eigene Unternehmen.
Ein typischer Angriff verläuft in mehreren Schritten: Zugang verschaffen, Berechtigungen ausweiten, sich im Netzwerk bewegen und schließlich Daten kopieren, bevor Systeme verschlüsselt werden. Dabei kommt es häufig zur doppelten Erpressung (Double Extortion): Die Kriminellen fordern Geld für die Entschlüsselung und drohen gleichzeitig mit der Veröffentlichung gestohlener Daten.
Die Folgen gehen weit über die IT hinaus
Viele denken bei einem Cyberangriff vielleicht zunächst nur an verschlüsselte Dateien, dabei reichen die tatsächlichen Folgen deutlich weiter.
Betriebsunterbrechung
Produktion, Auftragsbearbeitung, Logistik, Buchhaltung und Vertrieb können gleichzeitig betroffen sein. Verpasste Liefertermine, verlorene Kunden und beschädigtes Vertrauen lassen sich oft nicht so leicht wiederherstellen wie Daten.
Kosten für Wiederherstellung
IT-Forensik, externe Incident-Response-Teams, Ersatzhardware, rechtliche Beratung und Krisenkommunikation verursachen erhebliche Kosten.
Datenschutz und Vertrauensverlust
Wurden personenbezogene Daten gestohlen, entstehen zusätzlich datenschutzrechtliche Folgen und ein Vertrauensproblem bei Kunden und Partnern.
Bitkom bezeichnet Ransomware als häufigste schadensverursachende Cyberangriffsform: 34 Prozent der befragten Unternehmen berichteten von entsprechenden Schäden, 15 Prozent der Betroffenen zahlten Lösegeld, ohne dass dies die vollständige Rückgabe oder Nichtveröffentlichung der Daten garantiert.
Künstliche Intelligenz verschärft die Bedrohung
Angriffe werden nicht nur zahlreicher, sondern auch überzeugender. Künstliche Intelligenz hilft Angreifern, Phishing-Nachrichten schneller und überzeugender zu erstellen, auch gefälschte Stimmen und Videoinhalte (Deepfakes) kommen zunehmend für Zahlungsbetrug zum Einsatz. Laut Bitkom vermuteten 66 Prozent der Unternehmen einen verstärkten KI-Einsatz bei Angriffen auf sie, während erst 6 Prozent selbst KI zur Verbesserung ihrer IT-Sicherheit nutzten.
Was Unternehmen jetzt tun sollten
- Kritische Zugänge absichern: Multi-Faktor-Authentifizierung für alle extern erreichbaren und privilegierten Konten aktivieren und Zugriffsrechte regelmäßig prüfen.
- Die Angriffsfläche reduzieren: Vollständige Übersicht über öffentlich erreichbare Systeme und Fernwartungszugänge verschaffen, nicht benötigte Dienste deaktivieren.
- Backups unabhängig vom Produktivnetz schützen: Mehrere Backup-Generationen vorhalten, mindestens eine Kopie vor kompromittierten Admin-Konten schützen und die Wiederherstellung regelmäßig testen.
- Mitarbeiter regelmäßig sensibilisieren: Schulungen zu aktuellen Betrugsmaschen, klare Regeln für Zahlungsfreigaben und eine offene Fehlerkultur.
- Einen Notfallplan erstellen und üben: Zuständigkeiten und Eskalationswege definieren, Kontakte zu IT-Dienstleistern, Forensikern und Versicherern offline verfügbar halten.
- Lieferanten und Dienstleister einbeziehen: Prüfen, welche externen Partner auf die eigenen Systeme zugreifen können, und Meldepflichten für Sicherheitsvorfälle vertraglich festlegen.
Bitkom zeigt: 59 Prozent der befragten Unternehmen verfügten über ein Notfallmanagement, 39 Prozent nicht oder machten keine Angabe. Ein Plan, den niemand kennt und der nie getestet wurde, hilft im Ernstfall nur eingeschränkt.
Fazit: Klein und unauffällig ist kein Schutzschild
Ein Unternehmen ist nicht deshalb ein attraktives Ziel, weil es klein ist. Es ist attraktiv, weil es wie viele andere im Mittelstand wertvolle Daten, vernetzte Geschäftsprozesse und begrenzte Sicherheitsressourcen miteinander verbindet. Automatisierte Scans, gestohlene Zugangsdaten, Phishing und Ransomware-as-a-Service ermöglichen Angriffe in großem Umfang, und dabei kann es auch das eigene Unternehmen treffen.
Die entscheidende Frage lautet deshalb nicht mehr „Warum sollte uns jemand angreifen?", sondern: „Wie schnell würden wir einen Angriff erkennen, unsere Systeme isolieren und den Geschäftsbetrieb wiederherstellen?"
Genau an diesem Punkt setzt Managed Detection and Response (MDR) an. Statt sich allein auf Prävention zu verlassen, überwacht ein MDR-Service Systeme rund um die Uhr, erkennt verdächtige Aktivitäten frühzeitig und reagiert, bevor aus einem einzelnen kompromittierten Konto ein vollständiger Verschlüsselungsangriff wird. Unser Partner ForeNova bietet mit NovaMDR™ genau diesen Ansatz: ein rund um die Uhr aktives SOC (Security Operations Center), speziell zugeschnitten auf die Anforderungen und Budgets kleiner und mittelständischer Unternehmen in Deutschland.
(Quelle: ForeNova Technologies https://www.forenova.com/de/blog/klein-aber-angreifbar-warum-der-mittelstand-zum-lieblingsziel-von-cyberkriminellen-wurde/)
Als ForeNova Gold Partner helfen wir gerne bei der Auswahl der passenden Lösung und der Implementierung in Ihrem Hause: https://www.oberberg.net/anfahrt-kontakt-2