Veröffentlicht am 04.07.2026
Ausgerechnet die Software, die Ihren Rechner schützen soll, wird gerade selbst zum Einfallstor. Angreifer nutzen eine Schwachstelle in Microsoft Defender – dem Virenschutz, der auf nahezu jedem modernen Windows-System vorinstalliert ist – aus, um die vollständige Kontrolle über befallene Systeme zu übernehmen. Die Lücke trägt den Namen BlueHammer und die offizielle Kennung CVE-2026-33825. Besonders brisant: Die US-Sicherheitsbehörde CISA hat inzwischen bestätigt, dass die Schwachstelle aktiv in Ransomware-Kampagnen eingesetzt wird – also bei Angriffen, die Ihre Daten verschlüsseln und Lösegeld erpressen.
Für kleine und mittlere Unternehmen in Deutschland ist das keine abstrakte Meldung aus der Fachwelt, sondern ein konkretes Risiko. Denn laut dem BKA Bundeslagebild Cybercrime 2025 sind 90 Prozent der Ransomware-Opfer in Deutschland genau solche kleinen und mittleren Unternehmen. In diesem Artikel erklären wir Ihnen verständlich, was passiert ist, wie Sie prüfen, ob Sie betroffen sind, und was Sie jetzt konkret tun müssen.
Bei BlueHammer handelt es sich um eine sogenannte Zero-Day-Schwachstelle – das bedeutet, die Sicherheitslücke wurde ausgenutzt, bevor der Hersteller (hier Microsoft) überhaupt einen Patch bereitstellen konnte. Der Ablauf war ungünstig:
Die Lücke ist also nicht nur theoretisch gefährlich, sondern wird von Kriminellen aktiv für Erpressungsangriffe eingesetzt.
BlueHammer ist eine sogenannte Local Privilege Escalation (LPE) – zu Deutsch: eine lokale Rechteausweitung. Das heißt: Ein Angreifer, der bereits einen einfachen Zugang zum System hat (etwa über ein gekapertes Nutzerkonto oder eine Phishing-E-Mail), kann sich damit die höchsten Systemrechte verschaffen – die sogenannten SYSTEM-Rechte (in Windows „NT AUTHORITY\SYSTEM", die mächtigste Berechtigungsstufe überhaupt).
Technisch handelt es sich um eine Race Condition nach dem Prinzip „Time of Check to Time of Use" (TOCTOU). Das lässt sich vereinfacht so beschreiben: Der Defender prüft an einer Stelle eine Datei, verarbeitet sie aber erst einen winzigen Moment später. Genau in dieser Zeitlücke schiebt der Angreifer eine andere, manipulierte Datei unter. Das Wettrennen um Sekundenbruchteile gab dem Fehlertyp den Namen „Race Condition" (Wettlaufbedingung).
Konkret zwingt der Exploit den Defender dazu, während eines Signatur-Updates oder Scans eine Volume Shadow Copy (VSS) zu erstellen – eine Art Schattenkopie von Systemdateien. Durch eine geschickte Kombination von Techniken (Cloud Files API Callbacks und sogenannten Opportunistic Locks) friert der Angreifer den Defender-Prozess genau in dem Moment ein, in dem diese Schattenkopie verfügbar ist. Anschließend leitet er über NTFS-Junctions (Verweise im Dateisystem) die Zugriffe auf besonders sensible Systemdateien um: die sogenannten SAM-, SYSTEM- und SECURITY-Registry-Hives. In der SAM-Datenbank speichert Windows die Passwort-Informationen aller Benutzerkonten.
Da der Defender mit den höchsten SYSTEM-Rechten läuft, kann der Angreifer die normalerweise gesperrte SAM-Datenbank auslesen, die dort abgelegten NTLM-Hashes (verschlüsselte Passwort-Prüfsummen) extrahieren, das Administrator-Passwort ändern und schließlich eine Kommandozeile mit vollen SYSTEM-Rechten öffnen. Ab diesem Punkt gehört das System praktisch dem Angreifer.
„Die Schwachstelle existiert, weil Defender während der Schadsoftware-Bereinigung privilegierte Dateioperationen durchführt, ohne den Dateipfad zum Zeitpunkt des Schreibvorgangs ausreichend zu prüfen …" – Picus Security
Auch Microsoft selbst beschreibt die Ursache in der offiziellen Schwachstellendatenbank NVD:
„Insufficient granularity of access control in Microsoft Defender allows an authorized attacker to elevate privileges locally." (Sinngemäß: Unzureichend fein abgestufte Zugriffskontrolle in Microsoft Defender erlaubt es einem berechtigten Angreifer, lokal seine Rechte auszuweiten.) – Microsoft / NVD
Betroffen sind alle Systeme mit Microsoft Defender in einer Version vor dem April-2026-Patch. Da Defender auf den meisten Windows-Systemen der standardmäßig aktive Virenschutz ist, ist die potenzielle Verbreitung enorm. Windows 11 hat 2026 weltweit einen Marktanteil von über 70 Prozent erreicht – die betroffene Defender-Komponente ist damit praktisch überall im Einsatz.
Wichtig zu verstehen: Der Angriff setzt voraus, dass der Angreifer bereits einen ersten Fuß in die Tür bekommen hat – etwa über eine Phishing-Mail oder eine Schwachstelle im VPN-Zugang. Die Sicherheitsfirma Huntress beschreibt ein typisches Angriffsmuster:
„Eines der klarsten Muster, die Huntress beobachtete, war die Nutzung von durch Nutzer beschreibbaren Verzeichnissen für die Bereitstellung und Ausführung. Im jüngsten Fall wurden ausführbare Dateien aus dem Bilder-Ordner eines Nutzers mit geringen Rechten bereitgestellt …" – Huntress
Das bedeutet: Selbst ein Standard-Benutzerkonto ohne Administratorrechte reicht als Ausgangspunkt aus. Genau das macht BlueHammer so gefährlich.
Prüfen Sie auf Ihren Windows-Systemen die installierte Defender-Version. Das dauert nur wenige Minuten:
Liegt Ihre Version darunter, ist Ihr System angreifbar und Sie sollten unverzüglich handeln.
Microsoft hat den notwendigen Patch bereits am 14. April 2026 bereitgestellt: die Defender Antimalware Platform Version 4.18.26050.3011. Setzen Sie folgende Maßnahmen um:
Die CISA empfiehlt zudem klar:
„Wenden Sie die Gegenmaßnahmen gemäß den Anweisungen des Herstellers an, befolgen Sie die geltenden BOD-22-01-Vorgaben für Cloud-Dienste oder stellen Sie die Nutzung des Produkts ein, falls keine Gegenmaßnahmen verfügbar sind." – CISA
Da ein Patch verfügbar ist, lautet die klare Handlungsanweisung: Patchen Sie umgehend.
Weil BlueHammer aktiv in Ransomware-Kampagnen eingesetzt wird, ist die datenschutzrechtliche Bedeutung erheblich. Ein erfolgreicher Angriff führt zur vollständigen Kompromittierung des Systems und potenziell zur Verschlüsselung oder Diebstahl personenbezogener Daten – also zu einer meldepflichtigen Datenschutzverletzung (Data Breach).
Konkret bedeutet das für Sie:
Gerade der letzte Punkt ist entscheidend: Ein Patch ist seit dem 14. April 2026 verfügbar. Wer ihn nicht einspielt und dadurch einen Datenabfluss riskiert, kann sich im Ernstfall nur schwer auf mangelnde Sorgfalt herausreden.
Die aktuellen Zahlen sprechen eine deutliche Sprache:
Die Kombination aus enormer Verbreitung des Defenders, öffentlich verfügbarem Exploit-Code und der aktiven Nutzung durch Ransomware-Gruppen ergibt eine gefährliche Mischung. Das Risiko für KMU in Deutschland ist deshalb als sehr hoch einzustufen.
BlueHammer (CVE-2026-33825) zeigt einmal mehr, dass selbst Schutzsoftware zur Schwachstelle werden kann. Die gute Nachricht: Ein wirksamer Patch ist seit dem 14. April 2026 verfügbar. Die weniger gute: Solange dieser nicht eingespielt ist, steht Ihr System für Angreifer offen – und Ransomware-Gruppen nutzen die Lücke bereits aktiv aus.
Handeln Sie deshalb jetzt: Prüfen Sie die Defender-Version auf allen Ihren Windows-Systemen und stellen Sie sicher, dass mindestens Version 4.18.26050.3011 installiert ist. Ergänzen Sie das durch konsequent eingeschränkte Administratorrechte und Multi-Faktor-Authentifizierung für alle Fernzugänge. Diese Schritte kosten wenig Zeit, verhindern aber im Ernstfall einen Totalschaden – technisch, finanziell und datenschutzrechtlich.
Quellen: SecurityWeek, CISA (KEV-Katalog), NVD/NIST, Picus Security, Huntress, Cyderes/Howler Cell sowie das BKA Bundeslagebild Cybercrime 2025.