Threat Intelligence

Threat Actor Hub: Hackergruppen, die Unternehmen kennen sollten

Über 55 Ransomware-Gruppen, staatliche Akteure und Cybercrime-Netzwerke im Profil – wer sie sind, wie sie angreifen und was Sie dagegen tun können. Kein Ranking, sondern Threat Intelligence für Entscheider. Wöchentlich aktualisiert. Quellen: BSI, ENISA, CISA. Stand: Juli 2026.

Aktive Ransomware & Cybercrime

Finanziell motivierte Gruppen – verantwortlich für die Mehrzahl der Angriffe auf den Mittelstand.

VerschlüsselungDatendiebstahl / ErpressungZerstörung / WiperSpionage (staatlich)Cybercrime-Netzwerk
RaaS · aktiv

Qilin

Aktivste RaaS-Gruppe nach dem LockBit-Ende; Fokus Mittelstand und Produktion.

Ransomware · aktiv

Akira

Bevorzugter Einstieg: VPN ohne MFA. Besonders gefährlich für KMU.

Extortion · aktiv

Cl0p

Massen-Erpressung über Zero-Days in Datei-Transfer-Software.

Ransomware · aktiv

Play

Hunderte Opfer über ungepatchte Randsysteme – auch in DACH.

RaaS · geschwächt

Medusa

Erpressung mit öffentlichem Countdown; CISA/FBI-Warnung.

Ransomware · aktiv

INC Ransom

Ziele mit geringer Ausfalltoleranz: Kliniken, Industrie, Verwaltung.

Cybercrime · aktiv

Scattered Spider

Social Engineering: Vishing, SIM-Swapping, Helpdesk-Betrug.

RaaS-Kartell · aktiv

DragonForce

Ransomware-„Kartell“ mit Affiliate-Marken.

RaaS · aktiv

Rhysida

Kliniken, Schulen, Behörden; Vice-Society-Wurzeln.

Datenerpressung · aktiv

Everest

Erpressung und Zugangsverkauf; Fokus Gesundheitswesen.

Ransomware · geschwächt

3AM

Rust-Ransomware als Ausweich-Werkzeug erfahrener Angreifer.

RaaS · aufkommend

SafePay

2024 gestartet, 2025 rasant in die Spitzengruppe gewachsen.

RaaS · aktiv

Lynx

Code-verwandt mit INC Ransom; KMU-Fokus.

Cybercrime · finanziell

FIN7

Professioneller Betrieb, heute mit Ransomware-Bezug.

Cybercrime · Cl0p-nah

TA505

Großvolumige Malware-Kampagnen, eng mit Cl0p verwoben.

RaaS · zerschlagen 2024

LockBit

Einst dominierend; 2024 durch Operation Cronos zerschlagen.

RaaS · aktiv

The Gentlemen

Rasant gewachsen; überdurchschnittlich viele DACH-Opfer, worm-artige Verbreitung.

Datenerpressung · aktiv

World Leaks

Hunters-International-Nachfolger ohne Verschlüsselung; Deutschland stark betroffen.

Ransomware · SharePoint

Warlock

Nutzte die SharePoint-ToolShell-Zero-Days; Opfer auch in DE und AT.

Ransomware · aktiv

Interlock

ClickFix/Fake-Updates plus Zero-Days; Fokus Gesundheitswesen und KRITIS.

RaaS · aktiv

Sinobi

Lynx-/INC-Ableger; SonicWall-VPN-Einstieg gegen den Mittelstand.

RaaS · Wiper

Anubis

Optionaler Wiper zerstört Dateien unwiderruflich – selbst nach Zahlung.

Ransomware · geschwächt

Crypto24

Schaltet rund 30 EDR-/AV-Produkte per Custom-Tool aus.

Ransomware · aktiv

Gunra

Auf Conti-Code basierende Ransomware; kurze Fristen, dokumentiertes Opfer in Deutschland.

Ransomware · aktiv

Prinz Eugen

Deutschsprachiger Solo-Erpresser; missbraucht Fernwartungs-Tools und verschlüsselt gezielt frische Dateien.

Staatlich gesteuerte Akteure (APT)

Spionage, Sabotage und strategische Positionierung – relevant für KRITIS, Rüstung und deren Zulieferer.

Historisch & zerschlagen

Aufgelöste, umbenannte oder zerschlagene Gruppen – wichtig zur Einordnung heutiger Nachfolger.

Hinweis zur Einordnung

Diese Übersicht ist bewusst kein „Ranking der gefährlichsten Hacker“: Gruppen benennen sich um, spalten sich auf und wechseln Werkzeuge. Grundlage sind öffentliche Threat-Intelligence-Quellen (BSI-Lagebericht, ENISA Threat Landscape, CISA-Advisories); wir aktualisieren die Profile fortlaufend. Für die akute Bedrohungslage zählt weniger der Name des Angreifers als Ihre Erkennungs- und Reaktionsfähigkeit.