Veröffentlicht am 18.08.2026
Ein Angreifer loggt sich einfach ein – ohne Zero-Day, ohne Exploit, nur mit erratenen Zugangsdaten. Wenige Stunden später hat er Ihr Active Directory ausgelesen, Dateifreigaben in die Cloud kopiert und Ihre Sicherheitssoftware ausgeschaltet, indem er den Server schlicht im abgesicherten Modus neu startet. Genau dieser Ablauf steht im Zentrum eines aktuellen Ransomware-Vorfalls, den die Sicherheitsfirma Huntress dokumentiert hat und über den Security Affairs am 17. August 2026 berichtete. Für kleine und mittlere Unternehmen mit eigener Website und einer SonicWall-Fernzugangslösung ist das ein Weckruf – und zwar aus mehreren Gründen.
Am 4. August 2026 verschaffte sich ein sogenannter Akira-Affiliate – ein Partner, der die Akira-Ransomware im Auftrag oder gegen Beteiligung einsetzt – Zugang zum Netzwerk eines Unternehmens. Der Einstiegspunkt war eine aus dem Internet erreichbare SonicWall SSL-VPN (ein verschlüsselter Fernzugang, über den sich Mitarbeiter von außen ins Firmennetz einwählen). Entscheidend: Für diesen Zugang war keine Zwei-Faktor-Authentisierung (MFA) aktiv – also kein zweiter Bestätigungsschritt zusätzlich zum Passwort.
Der Angreifer nutzte ein sogenanntes Credential Spraying: Dabei werden bekannte oder häufige Passwörter automatisiert gegen viele Benutzerkonten durchprobiert. Gegen 03:45 UTC begann diese Angriffswelle, um 03:52:42 UTC gelang bereits der erste erfolgreiche Login. Wichtig zur Einordnung: In diesem konkreten Fall wurde keine SonicWall-Sicherheitslücke ausgenutzt. Es gab keinen Exploit, kein bestimmtes verwundbares Modell und keinen genannten Firmwarestand – der Einbruch gelang schlicht mit gültigen Zugangsdaten und ohne MFA-Schutz.
Danach ging es schnell und methodisch weiter:
Vor der Verschlüsselung installierte der Angreifer die Fernwartungssoftware AnyDesk als Windows-Dienst und trug sie so ein, dass sie auch im abgesicherten Modus mit Netzwerk startet. Dann kam der zentrale Kniff: Über msconfig und einen Neustart zwang er das System in den Safe Mode with Networking – den abgesicherten Modus mit Netzwerkzugriff.
Warum ist das so gefährlich? Im abgesicherten Modus lädt Windows bewusst nur einen minimalen Satz an Treibern und Diensten. Genau das nutzt der Angreifer aus: Der Huntress-EDR-Agent (EDR steht für „Endpoint Detection and Response“, also eine überwachende Sicherheitssoftware auf dem Rechner) und der Echtzeitschutz von Microsoft Defender starteten dadurch schlicht nicht mehr. Die Wächter waren blind.
Diese Technik ist im MITRE-ATT&CK-Rahmenwerk als T1688 (Safe Mode Boot) katalogisiert. James Northey von Huntress ordnet den Vorfall so ein:
„After gaining access via an exposed SonicWall VPN, an Akira affiliate rebooted the victim host into Safe Mode with Networking to defeat EDR, a first for this ransomware variant in our telemetry.“ (James Northey, Huntress)
Es war also das erste Mal, dass Huntress diese Safe-Mode-Technik bei Akira in den eigenen Daten beobachtet hat.
Im konkreten Fall misslang die Verschlüsselung. Aber nicht, weil eine Schutzmaßnahme gegriffen hätte: Der Verschlüsseler akira.exe startete um 06:34:29 UTC, produzierte in der abgespeckten Umgebung jedoch virtuelle Speicherfehler („Virtual Memory Minimum Too Low“ und „Out of Virtual Memory“) und einen PowerShell-Stack-Guard-Fehler. Schlicht: Der Ransomware ging in der reduzierten Umgebung der Arbeitsspeicher aus.
Ein geplanter Defender-Scan erkannte akira.exe um 07:43:50 UTC zwar als Ransom:Win32/Akira.B!ibt, konnte die Datei bei deaktiviertem Echtzeitschutz aber nicht bereinigen. Erst nach dem Rückkehr-Neustart in den Normalmodus um 08:10:38 UTC gelang die Quarantäne um 08:12:28 UTC. Huntress ist hier unmissverständlich:
„That's a lucky side effect of the attacker's own mistake in these circumstances, not a defence you can plan around.“ (James Northey, Huntress)
Anders gesagt: Ein glücklicher Zufall durch einen Fehler des Angreifers – keine Schutzwirkung, auf die man sich verlassen kann. Mit anderen Speicherbedingungen oder einem angepassten Verschlüsseler könnte der nächste Versuch erfolgreich sein.
Und selbst dieses „Glück“ verhindert den Schaden nur zur Hälfte: Die Daten – AD-Exporte und Dateifreigaben – waren zu diesem Zeitpunkt bereits abgeflossen. Das ermöglicht eine sogenannte Double Extortion: Erpressung durch angedrohte Veröffentlichung der gestohlenen Daten, völlig unabhängig davon, ob verschlüsselt wurde oder nicht.
Direkt betroffen von diesem Einstiegspfad sind Unternehmen, die selbst oder über ihren IT-/Hosting-Dienstleister eine SonicWall SSL-VPN für Administration, Backups, Dateifreigaben oder Domänenzugriff betreiben – insbesondere, wenn diese ohne durchgängige MFA erreichbar ist.
Wichtig: Die Website selbst war in diesem Bericht nicht der Eintrittspunkt. Für Website-Betreiber ist der Fall dann relevant, wenn im Hintergrund eine solche Fernzugangsinfrastruktur genutzt wird – etwa für Server-Administration oder Backup-Zugriff. Nach Angaben von CISA und FBI zielt Akira vor allem auf kleine und mittlere Unternehmen, hat aber auch größere Organisationen getroffen.
Zur Einordnung des Umfelds: CISA/FBI beziffern die von Akira beanspruchten Ransomware-Erlöse bis Ende September 2025 auf rund 244,17 Millionen US-Dollar. Das BSI meldet für den Zeitraum 1. Juli 2024 bis 30. Juni 2025 laut BKA 950 angezeigte Ransomware-Angriffe, wobei die größten Schäden weiterhin durch Ransomware in Verbindung mit Datenleaks entstehen.
In früheren Akira-SonicWall-Kampagnen spielte die Schwachstelle CVE-2024-40766 eine Rolle – ein Fehler in der Zugriffskontrolle des SonicOS Management Access. SonicWall veröffentlichte sie am 23. August 2024, CISA nahm sie am 9. September 2024 in den Katalog bekannter ausgenutzter Schwachstellen auf. Betroffen sind SonicOS-Stände bis einschließlich 5.9.2.14-12o, 6.5.4.14-109n und 7.0.1-5035.
Aber: Huntress benennt CVE-2024-40766 nicht als Ursache des August-2026-Falls. Dieser beruhte nachweislich auf Credential Spraying gegen eine MFA-lose VPN. Für die verwandte SSL-VPN-Bedrohungsaktivität von 2025 erklärte SonicWall selbst:
„We now have high confidence that the recent SSLVPN activity is not connected to a zero-day vulnerability. Instead, there is a significant correlation with threat activity related to CVE-2024-40766.“ (SonicWall)
Trotzdem sollten Sie CVE-2024-40766 gegen Ihre eigene Umgebung prüfen – sie ist ein separates, aktiv ausgenutztes Problem.
msconfig.exe oder bcdedit, auf Kernel-Boot Event ID 27 mit SAFEBOOT:NETWORK, Kernel-General Event ID 12 mit BootMode=2, gestoppte Sicherheitsdienste sowie neue Einträge unter HKLM\SYSTEM\CurrentControlSet\Control\SafeBoot.C:\ProgramData\AdUsers.txt und C:\ProgramData\AdComp.txt, ungewöhnliche WinRAR-Archive von Freigaben, s5cmd-Ausführung, neu installierte oder als Safe-Boot-Dienst eingetragene AnyDesk-Instanzen und ausgehende S3-Transfers. Die genannten Hashes: 414b9985f46714f44dd1bd63860d2a48dcfababcfe5c712a4b4f575378127a56 (akira.exe) und e2356c742c74cce5c6b6100162d0071a3f71e2fed2ed895c2011061a95b3299a (S5cmd.exe).AdUsers.txt oder AdComp.txt, gelten die darin enthaltenen Informationen als offengelegt.Enthielten die exfiltrierten AD-Exporte oder Dateifreigaben personenbezogene Daten, liegt grundsätzlich eine Verletzung des Schutzes personenbezogener Daten durch unbefugten Zugang und Offenlegung vor. Der Europäische Datenschutzausschuss (EDPB) stellt klar: Auch die Beeinträchtigung von Vertraulichkeit, Integrität oder Verfügbarkeit – und Ransomware-Verschlüsselung selbst – kann eine Datenpanne sein. Ein Datenabfluss ist also nicht die einzige Auslöseschwelle.
Jeder Vorfall ist zu dokumentieren. Besteht voraussichtlich ein Risiko für Rechte und Freiheiten natürlicher Personen, ist die zuständige Aufsicht unverzüglich und möglichst binnen 72 Stunden nach Kenntniserlangung zu informieren; Verzögerungen sind zu begründen. Bei hohem Risiko sind die Betroffenen unverzüglich zu benachrichtigen. Auftragsverarbeiter – etwa Hoster – müssen den Verantwortlichen ohne unangemessene Verzögerung informieren.
Wegen der hier dokumentierten Exfiltration von AD-Daten und Freigaben ist eine individuelle, dokumentierte Risikoanalyse zwingend. Ob tatsächlich gemeldet werden muss, hängt von Art, Umfang, Verschlüsselung und Sensibilität der konkret betroffenen Daten ab. Die Meldung umfasst mindestens Art des Vorfalls, soweit möglich Kategorien und ungefähre Zahlen Betroffener/Datensätze, Kontaktstelle, wahrscheinliche Folgen sowie Abhilfemaßnahmen.
Zum Bußgeldrahmen: Verstöße gegen Pflichten aus Art. 25 bis 39 DSGVO – dazu gehören die Sicherheitspflicht (Art. 32) und die Meldepflicht (Art. 33) – können nach Art. 83 Abs. 4 DSGVO bis zu 10 Millionen Euro oder 2 % des weltweiten Vorjahresumsatzes betragen, je nachdem, was höher ist. Als Beispiel für mildernde Faktoren: Der LfDI Baden-Württemberg verhängte 2018 nach einem Hackerangriff mit Abfluss von Daten von rund 330.000 Nutzern ein Bußgeld von 20.000 Euro und wertete transparente Kooperation und umfassende Sicherheitsverbesserungen deutlich strafmildernd. Dieser Fall ist weder Akira- noch VPN-spezifisch und erlaubt keine Prognose für andere Sachverhalte.
Dieser Vorfall zeigt zwei unbequeme Wahrheiten. Erstens: Angreifer brauchen keinen spektakulären Zero-Day, wenn ein Fernzugang ohne MFA offensteht – erratene Zugangsdaten genügen. Zweitens: Selbst gute Sicherheitssoftware lässt sich aushebeln, indem der Angreifer den Server im abgesicherten Modus startet und die Wächter damit gar nicht erst laden lässt.
Dass die Verschlüsselung hier nur an Speichermangel scheiterte, ist Glück – kein Schutz. Die eigentlich kritische Stufe, der Diebstahl von Zugangsdaten und Dateien, war längst geschehen. Für deutsche KMU heißt das konkret: MFA überall erzwingen, exponierte VPNs minimieren, zentral protokollieren, Offline-Backups testen und den DSGVO-Notfallprozess vorbereiten. Wer diese Grundlagen jetzt umsetzt, macht seine Organisation zu einem deutlich unattraktiveren Ziel – bevor der nächste Angreifer sich einfach einloggt.