Hero section background image

ENISA Threat Landscape 2026: Was der Bericht für die Verfügbarkeit Ihrer Dienste bedeutet

Content

Die EU-Agentur für Cybersicherheit ENISA hat ihren jährlichen Lagebericht veröffentlicht. Der „ENISA Threat Landscape 2026” wertet 8.257 Sicherheitsvorfälle aus, von denen Organisationen in der EU im Jahr 2025 betroffen waren. Die zentrale Botschaft lautet: DDoS-Angriffe bleiben die häufigste Vorfallsart. Gleichzeitig verschwimmen die Grenzen zwischen Cyberkriminellen, Hacktivisten und staatlich gesteuerten Gruppen zunehmend.

Wir haben den Bericht ausgewertet. Hier erfahren Sie, welche Erkenntnisse für Ihre Sicherheitsstrategie wirklich zählen.

Die wichtigsten Zahlen des ENISA Threat Landscape 2026: Erstmals betrachtet die ENISA ein volles Kalenderjahr. Die Datenbasis stammt überwiegend aus offenen Quellen und anonymisierten Meldungen der EU-Mitgliedstaaten. Das Bild ist deutlich:

  • 51,3 % aller erfassten Vorfälle sind DDoS-Angriffe.
  • 39,5 % betreffen unautorisierte Zugriffe auf Systeme.
  • 57,3 % der Aktivitäten sind ideologisch motiviert, knapp 30 % sind es aus finanziellen Gründen.
  • Die öffentliche Verwaltung ist mit 31,8 % der am stärksten betroffene Sektor.
  • 72,9 % der Vorfälle treffen wesentliche Einrichtungen, also Organisationen mit hoher Bedeutung für Staat und Gesellschaft.

Auf die Verwaltung folgen Unternehmensdienstleister (8,5 %), der Transportsektor (8 %), der Fertigungssektor (6,9 %) und der Finanzsektor (5,6 %). Die ENISA betont dabei einen wichtigen Unterschied. Finanziell motivierte Angriffe wie Ransomware sind zwar seltener, richten aber kurzfristig den größten Schaden an. Cyberspionage ist ein langfristiges, strategisches Risiko.

DDoS bleibt die häufigste Angriffsform in Europa

DDoS bleibt die häufigste Angriffsform in Europa. Den größten Teil dieser Aktivitäten tragen Hacktivisten bei. Die ENISA zählte 4.709 hacktivistische Angriffsmeldungen gegen EU-Staaten, wobei mehr als 89 % davon DDoS-Attacken waren. Fast die Hälfte davon geht auf die prorussische Gruppe NoName057(16) zurück.

Mit 16 % aller Meldungen war Deutschland das am häufigsten angegriffene Land, gefolgt von Frankreich, Italien, Spanien und Polen. Die Kampagnen folgen dem politischen Kalender. Wahlen, Hilfspakete für die Ukraine oder Gipfeltreffen lösen regelmäßig neue Angriffswellen aus.

Bemerkenswert ist, dass im Juli 2025 im Rahmen der Operation Eastwood von Europol große Teile der Infrastruktur von NoName057(16) zerschlagen wurden. Kurz danach erreichte die hacktivistische Aktivität ihren Jahreshöchststand. Dies zeigt, wie widerstandsfähig diese Netzwerke sind.

Erfahren Sie, wie die neue Network DDoS Protection Sie noch effektiver schützt

Schnellere Mitigation, IPv6-Parität, mehr Transparenz und deutlich weniger manueller Aufwand.

Mehr erfahren

Laut, aber nicht harmlos

Die ENISA stuft viele hacktivistische DDoS-Angriffe als wenig folgenreich ein. Nur 23,8 % der geprüften Erfolgsmeldungen von NoName057(16) ließen sich durch unabhängige Verfügbarkeitsmessungen bestätigen. Ein Teil der Angriffe dient offenbar vor allem der Propaganda.

Dennoch wäre es ein Fehler, DDoS als bloßes Rauschen abzutun. Der Bericht zeigt drei Entwicklungen, die aufhorchen lassen:

Die Angriffe werden größer. Laut dem Bericht wurden 2025 weltweit 47,1 Millionen DDoS-Angriffe abgewehrt. Das ist mehr als doppelt so viel wie im Vorjahr. Die größte gemessene Attacke erreichte 31,4 Tbit/s und dauerte nur 35 Sekunden.

Die Angriffe werden kürzer. Im dritten Quartal endeten 71 % der HTTP-Angriffe und 89 % der Angriffe auf Netzwerkebene nach weniger als zehn Minuten. Wer erst manuell reagieren muss, ist zu langsam.

Die Angriffe werden präziser. DDoS-Attacken auf Anwendungsebene (Layer 7) stiegen um 128 Prozent. Sie benötigen kein großes Volumen, um APIs, Login-Prozesse oder Bezahlstrecken lahmzulegen.

Hinzu kommt die Kommerzialisierung. Sogenannte Booter- und Stresser-Dienste bieten DDoS-Angriffe als Abonnement an. Damit können auch Gruppen ohne eigene Infrastruktur großflächige Kampagnen starten.

Für Unternehmen bedeutet das: Der Schutz muss automatisiert und permanent aktiv sein. Die Link11 Network DDoS Protection erkennt und filtert Angriffe in Echtzeit, ohne dass Ihr Team eingreifen muss. Bekannte Angriffsvektoren wehrt sie ohne Verzögerung ab, neue in bis zu drei Sekunden.

Schwachstellen und Lieferketten öffnen die Tür

Bei unautorisierten Zugriffen konnte die ENISA in 60,4 Prozent der analysierbaren Fälle eine ausgenutzte Schwachstelle als Einfallstor identifizieren. Fehlkonfigurationen folgen mit 20,7 %.

Im Jahr 2025 wurden über 48.000 neue Schwachstellen veröffentlicht, was einem Plus von 22 % entspricht. 71 % davon lassen sich über das Netzwerk ausnutzen, also aus der Ferne. An der Spitze der häufigsten Schwachstellentypen stehen zwei alte Bekannte: Cross-Site-Scripting und SQL-Injection. Hier setzt eine moderne Web Application & API Protection (WAAP) an. Sie verbindet eine Web Application Firewall mit API-Schutz, Bot-Management und DDoS-Abwehr auf Anwendungsebene.

Auch die Lieferkette bleibt ein kritischer Punkt. Angreifer kompromittieren gezielt Softwarepakete, Browser-Erweiterungen und externe Dienstleister. So reicht ein einziger Treffer bei einem Zulieferer, um viele Unternehmen gleichzeitig zu erreichen. Die ENISA stellt mit der European Vulnerability Database (EUVD) eine zentrale Anlaufstelle für aktuelle Schwachstellen bereit.

Ein oft übersehener Aspekt betrifft DNS. Der Bericht dokumentiert Angriffe auf DNS-Root-Server sowie Kriminelle, die verwaiste DNS-Einträge nutzen, um seriöse Subdomains zu übernehmen. Die Zahl der Phishing-Domains stieg um 38 %.

Wenn Angreifer dieselben Werkzeuge teilen

Eine der wichtigsten Beobachtungen des Berichts ist, dass Cyberkriminelle, Hacktivisten und staatliche Akteure zwar unterschiedliche Ziele verfolgen. Sie nutzen jedoch zunehmend dieselben Methoden, Werkzeuge und Zugangswege. So setzte beispielsweise eine nordkoreanische Gruppe die eigentlich aus dem kriminellen Umfeld stammende Ransomware Qilin ein.

Für Sie als Verteidiger bedeutet das: Wenn Sie die gemeinsamen Schwachstellen schließen, wehren Sie gleich mehrere Bedrohungen ab.

Auch Social Engineering entwickelt sich weiter. Phishing ist mit 77,8 % die dominierende Methode. Eine neue Masche ist ClickFix. Dabei bringen Angreifer ihre Opfer dazu, ein angebliches technisches Problem selbst zu „beheben“ und dabei Schadcode auszuführen. Staatliche Gruppen nutzen zudem Messenger wie Signal oder WhatsApp, um Zielpersonen über legitime Anmeldeprozesse zu täuschen.

Auch hier steht Deutschland im Fokus. 26,5 % aller Ransomware-Erpressungen in der EU richteten sich gegen deutsche Organisationen. Kein anderes Land ist stärker betroffen.

KI beschleunigt jede Phase eines Angriffs

Künstliche Intelligenz ist im Arsenal der Angreifer angekommen. Laut ENISA nutzen die meisten Gruppen KI derzeit vorwiegend dazu, ihre vorhandenen Fähigkeiten zu verstärken. So schreiben sie überzeugendere Phishing-Mails, entwickeln Schadcode schneller oder automatisieren die Aufklärung.

Wie groß der Tempogewinn sein kann, zeigt ein Fall aus dem Bericht: Bei einem KI-gestützten Angriff auf eine Cloud-Umgebung erlangten die Täter nach nur acht Minuten Administratorrechte. Bei einem KI-gestützten Angriff auf eine Cloud-Umgebung erlangten die Täter innerhalb von nur acht Minuten Administratorrechte. Die ENISA erwartet, dass im Jahr 2026 noch mehr Phasen eines Angriffs direkt durch KI unterstützt werden.

Die Konsequenz ist klar. Wenn Angriffe in Minuten ablaufen, muss auch die Abwehr in Sekunden reagieren.

Was IT-Entscheider aus dem ENISA Threat Landscape 2026 mitnehmen können

Der Bericht enthält keine Überraschungen, aber eine klare Bestätigung. Vier Punkte gehören jetzt auf Ihre Agenda.

Verfügbarkeit ist ein Geschäftsrisiko. Angriffe dauern oft nur Minuten. Deshalb sollte Ihr DDoS-Schutz automatisiert arbeiten und dauerhaft aktiv sein, nicht erst auf Abruf.

Anwendungen und APIs benötigen einen eigenen Schutz. Der starke Anstieg von Layer-7-Angriffen und die Dominanz klassischer Web-Schwachstellen zeigen, dass Netzwerkschutz allein nicht ausreicht.

Abhängigkeiten sind eine Angriffsfläche. Prüfen Sie deshalb Dienstleister, Softwarekomponenten und Ihre DNS-Infrastruktur mit derselben Sorgfalt wie Ihre eigenen Systeme. Die NIS2-Richtlinie verlangt das ohnehin von vielen Unternehmen.

Der politische Kalender dient als Frühwarnsystem. Hacktivistische Wellen folgen Wahlen und politischen Entscheidungen. Wer in Deutschland öffentliche Dienste, Transport- oder Finanzdienstleistungen betreibt, sollte diese Termine daher in seine Sicherheitsplanung einbeziehen.

Europäische Bedrohungen, europäischer Schutz

Wie der ENISA Threat Landscape 2026 zeigt, steht Europa im Zentrum geopolitisch motivierter Angriffe – Deutschland ganz besonders. Link11 schützt seit 2005 Unternehmen und kritische Infrastrukturen vor genau diesen Bedrohungen. Das Unternehmen hat seinen Hauptsitz in Frankfurt, ist vom BSI als DDoS-Schutzanbieter qualifiziert und verfügt über eine Plattform, die Netzwerk, Anwendungen und DNS absichert.

Eigene Daten aus unserem Netzwerk finden Sie im European Cyber Report 2026.

Möchten Sie wissen, wie widerstandsfähig Ihre Infrastruktur heute ist? Sprechen Sie mit unseren Experten.

Jetzt kontaktieren >>

Author

Bei der Link11-Pressesprecherin Lisa Fröhlich laufen alle Fäden für die offizielle Unternehmenskommunikation zusammen. Wenn Lisa nicht gerade auf einer der zahlreichen IT-Events bundesweit zu finden ist, arbeitet Sie an neuem Content mit Fokus auf Analysen und Statistiken. Nach Ihrem Abschluss an der Johannes-Gutenberg-Universität Mainz arbeitete sie eine knappe Dekade in der Öffentlichkeitsarbeit als PR-Managerin und Pressesprecherin diverser Unternehmen bis es sie in die komplexen Weiten der IT-Sicherheit verschlagen hat.