Veröffentlicht am 11.07.2026
Eine E-Mail von Interpol im Postfach – Absender: „Cybercrime Investigation Unit". Der Vorwurf: Ihr Unternehmen stehe im Verdacht, in betrügerische Aktivitäten verwickelt zu sein. Beigefügt ist ein Link zu angeblichem Beweismaterial, das Sie dringend sichten sollen. Wer in diesem Moment aus Sorge klickt, den Anhang öffnet und die vermeintliche Videodatei startet, hat wenige Sekunden später ein akutes Problem: Alle erreichbaren Laufwerke werden verschlüsselt – der Betrieb steht still.
Genau diese Masche dokumentierten die Sicherheitsforscher von Bitdefender Antispam Lab Anfang Juli 2026. Die Kampagne ist aktiv, geografisch breit gestreut und richtet sich gezielt gegen kleine und mittlere Unternehmen (KMU) – in Europa, Asien, dem Nahen Osten und den USA. Betroffen sind Branchen von Lebensmittel und Landwirtschaft über Rechtsdienstleistungen, Pharma, Medien und Technologie bis hin zum Finanzsektor. Wir erklären, wie der Angriff funktioniert, ob Sie betroffen sein könnten und was Sie jetzt konkret tun müssen.
Was ist passiert?
Bitdefender entdeckte im Juni 2026 eine Phishing-Kampagne, bei der sich Kriminelle als Ermittler von Interpol ausgeben. Der detaillierte Analysebericht („Fake Interpol Investigation Emails Target Small Businesses with Ransomware") wurde am 1. Juli 2026 veröffentlicht. Die Angreifer setzen dabei auf sogenanntes Authority Phishing – also den psychologischen Druck durch eine vermeintliche Autorität, in diesem Fall eine internationale Strafverfolgungsbehörde.
Die Rechnung geht auf, weil sie einen Nerv trifft: Wer eine offiziell wirkende Behörden-Mail mit einem Betrugsverdacht erhält, gerät unter Handlungsdruck. Und gerade in kleineren Unternehmen ohne dedizierte IT-Sicherheitsabteilung fehlt oft die Routine, solche Nachrichten kritisch zu prüfen.
„Eines der größten Warnsignale in dieser Kampagne ist die Zustellmethode selbst. Zwar geben sich die Angreifer als Interpol aus – aber echte Strafverfolgungsbehörden versenden keine unaufgeforderten E-Mails mit Proton-Drive-Links zu passwortgeschützten Dateien und fordern Organisationen auf, angebliche Beweise für Fehlverhalten zu prüfen." – Alina Bîzgă, Sicherheitsanalystin, Bitdefender Antispam Lab
Diesen Satz sollten Sie sich merken: Keine echte Behörde arbeitet so. Weder Interpol noch das BKA verschicken unaufgefordert Cloud-Links mit Passwörtern, um „Beweismaterial" prüfen zu lassen.
Der technische Hintergrund – verständlich erklärt
Der Angriff läuft in mehreren Stufen ab und kombiniert geschickte Täuschung mit dem Missbrauch legitimer Dienste:
- Die Phishing-Mail: Sie gibt vor, von der „Cybercrime Investigation Unit" von Interpol zu stammen, und erzeugt Druck durch den Vorwurf, das Unternehmen sei in verdächtige Aktivitäten verwickelt.
- Umgehung der E-Mail-Filter: Statt eines direkten Anhangs enthält die Mail nur einen Link zu Proton Drive – einem legitimen, verschlüsselten Cloud-Speicher. Weil automatische E-Mail-Filter (sogenannte Secure Email Gateways, kurz SEGs – Schutzsysteme, die eingehende Mails auf Gefahren prüfen) Proton Drive als vertrauenswürdig einstufen, rutscht die Mail durch.
- Passwortgeschütztes Archiv: Auf Proton Drive liegt eine passwortgeschützte Archivdatei (z. B. .zip oder .rar). Das Passwort steht direkt in der Mail. Der Trick: Ein passwortgeschütztes Archiv lässt sich von automatischen Analyse-Sandkästen (sogenannten Sandboxes – abgeschottete Testumgebungen für verdächtige Dateien) nicht öffnen und prüfen.
- Die getarnte Schaddatei: Im Archiv steckt eine ausführbare .exe-Datei, die optisch als Videodatei maskiert ist. Weil Windows Dateiendungen standardmäßig ausblendet, sieht das Opfer nur ein Video-Icon – nicht die gefährliche .exe.
- Die Verschlüsselung: Wird die Datei gestartet, verschlüsselt die Ransomware alle erreichbaren lokalen Laufwerke und Netzlaufwerke.
- Die Lösegeldforderung: Es wird kein fester Betrag genannt. Stattdessen sollen die Opfer über den anonymen Messenger Tox (ein dezentrales Peer-to-Peer-Kommunikationsprotokoll, das Strafverfolgung erschwert) Kontakt aufnehmen. Die Höhe des Lösegelds wird dann individuell verhandelt – abhängig von Unternehmensgröße, geschätzter Liquidität und Datenwert.
Interessant ist die technische Einschätzung der Forscher: Die Schadsoftware ist erstaunlich simpel gebaut.
„Die Malware scheint zu keiner bekannten Ransomware-Familie zu gehören. Die Forscher stellten fest, dass sie eine vergleichsweise einfache Implementierung nutzt, inklusive fest im Code hinterlegter Werte, statt des ausgefeilteren Schlüsselmanagements etablierter Ransomware-Operationen. Das deutet darauf hin, dass die Schadsoftware eigens für diese Kampagne gebaut wurde." – Alina Bîzgă, Bitdefender (gegenüber Infosecurity Magazine)
Wichtig zu verstehen: Es gibt keine CVE-Nummer und keinen Software-Patch. Denn hier wird keine technische Sicherheitslücke ausgenutzt, sondern der Mensch. Der Schutz liegt daher fast vollständig in organisatorischen Maßnahmen und in der Aufmerksamkeit Ihrer Mitarbeiter.
Wer ist betroffen?
Das Angriffsziel sind ausdrücklich kleine und mittlere Unternehmen. Und die Zahlen zeigen, warum diese Zielgruppe so attraktiv ist:
- Laut BSI-Lagebericht 2025 richteten sich 80 % der 950 erfassten Ransomware-Angriffe in Deutschland gegen KMU. 72 % der Fälle gingen mit Datenleaks oder entsprechenden Drohungen einher.
- Das BKA-Bundeslagebild Cybercrime 2025 (veröffentlicht im Mai 2026) verzeichnet 1.041 Ransomware-Angriffe in Deutschland – ein Anstieg von 10 % gegenüber dem Vorjahr. 90 % der Opfer sind KMU. Der Gesamtschaden durch Cyberkriminalität wird auf 202,4 Milliarden Euro beziffert – rund 4,5 % des Bruttoinlandsprodukts.
- Nach Daten von Google Threat Intelligence (April 2026) machten Unternehmen mit weniger als 5.000 Mitarbeitern 96 % aller Ransomware-Leaks in Deutschland aus.
Kerstin Stief von Computing Deutschland bringt den strukturellen Kern des Problems auf den Punkt:
„Dass technologisch simple Angriffe in B2B-Umgebungen Erfolg haben, liegt primär an strukturellen Defiziten in der IT-Organisation kleinerer Unternehmen. Häufig fehlen dedizierte IT-Sicherheitsteams; Security- und Compliance-Aufgaben werden von IT-Generalisten oder Mitarbeitern anderer Abteilungen im operativen Alltag mitverwaltet."
Besonders gefährdet sind Website-Betreiber, die Kundendaten verarbeiten – etwa über Kontaktformulare, Bestellsysteme oder Newsletter. Denn bei einem erfolgreichen Angriff werden fast unweigerlich DSGVO-Meldepflichten ausgelöst.
So prüfen Sie, ob Sie betroffen sind
- E-Mail-Postfächer prüfen: Suchen Sie in allen Postfächern (auch Spam/Junk) nach E-Mails, die vorgeben, von „Interpol", der „Cybercrime Investigation Unit" oder ähnlichen Behörden zu stammen und Links zu Proton Drive (proton.me/drive) enthalten.
- Downloads kontrollieren: Überprüfen Sie den Browser-Download-Verlauf und die Download-Ordner aller Unternehmensrechner auf .zip-, .rar- oder .7z-Archive, die von Proton Drive heruntergeladen wurden.
- Prozesse prüfen: Kontrollieren Sie mit dem Windows Task-Manager oder Process Explorer, ob unbekannte Prozesse laufen. Prüfen Sie die Windows-Ereignisanzeige auf ungewöhnliche Prozessstarts.
- Dateizustand prüfen: Lassen sich Dateien plötzlich nicht mehr öffnen oder tragen sie unbekannte Dateiendungen? Das ist ein typisches Zeichen aktiver Verschlüsselung.
- Netzwerkverkehr analysieren: Lassen Sie durch Ihren IT-Dienstleister den ausgehenden Datenverkehr auf Verbindungen zu Tox-Netzwerk-Knoten oder unbekannten externen Servern prüfen.
- Mitarbeiter befragen: Hat jemand eine „Interpol"-Mail erhalten, einen Proton-Drive-Link geöffnet oder eine Datei heruntergeladen und ausgeführt?
- Vollständigen Virenscan durchführen: Führen Sie mit einer aktuellen Sicherheitslösung (z. B. Bitdefender, Windows Defender mit aktuellen Signaturen) einen kompletten Systemscan auf allen Rechnern durch.
Das müssen Sie jetzt tun
Bei akutem Verdacht auf eine Infektion
- Gerät isolieren – aber nicht ausschalten: Trennen Sie das betroffene Gerät sofort von LAN, WLAN und VPN. Schalten Sie es aber nicht aus, damit flüchtige Daten im Arbeitsspeicher (RAM) für die spätere forensische Analyse erhalten bleiben.
- IT eskalieren: Alarmieren Sie sofort Ihren IT-Administrator oder Managed Service Provider. Isolieren Sie das betroffene Netzwerksegment und starten Sie einen vollständigen Sicherheitsscan.
- Passwörter ändern: Ändern Sie alle Passwörter für Systeme, die mit dem infizierten Gerät in Kontakt standen – von einem nachweislich sauberen Gerät aus – und sichern Sie sie mit Multi-Faktor-Authentifizierung (MFA) ab.
- Behörden informieren: Melden Sie den Vorfall bei der Zentralen Ansprechstelle Cybercrime (ZAC) Ihrer Landespolizei und beim BSI (Melde- und Informationsportal: mip2.bsi.bund.de). Bei einer Datenpanne informieren Sie die Datenschutzbehörde binnen 72 Stunden (Art. 33 DSGVO).
Vorbeugen – die wirksamsten Maßnahmen
- Mitarbeiterschulungen: Regelmäßige Security-Awareness-Trainings mit Fokus auf Authority Phishing. Klare Regel: Unaufgeforderte Behörden-Mails niemals über mitgelieferte Links bearbeiten. Die Echtheit immer über offizielle, unabhängig recherchierte Kanäle der Institution prüfen.
- Dateiendungen einblenden: Aktivieren Sie unter Windows die Anzeige von Dateiendungen (Explorer > Ansicht > Dateinamenerweiterungen einblenden). Dann fällt eine als Video getarnte .exe sofort auf.
- E-Mail-Filter konfigurieren: Lassen Sie Links zu Cloud-Speicherdiensten (Proton Drive, WeTransfer etc.) in Mails von unbekannten Absendern markieren oder blockieren.
- Tox-Protokoll blockieren: Passen Sie Firewall- und Proxy-Regeln so an, dass das Tox-P2P-Protokoll und bekannte Tox-Bootstrap-Server im Netzwerk standardmäßig gesperrt sind.
- Immutable Backups: Setzen Sie die 3-2-1-Backup-Strategie um (3 Kopien, 2 verschiedene Medien, 1 offline/air-gapped). Richten Sie unveränderliche Backups ein, die Ransomware nicht verschlüsseln kann, und testen Sie die Wiederherstellung regelmäßig.
- Patch-Management: Halten Sie Betriebssysteme, Browser und Anwendungen aktuell, um Folgeangriffe über bekannte Schwachstellen zu verhindern.
- MFA aktivieren: Schützen Sie alle Unternehmenskonten (E-Mail, VPN, Cloud, Remote-Zugriff) mit Multi-Faktor-Authentifizierung.
Einordnung und DSGVO-Relevanz
Ein erfolgreicher Ransomware-Angriff stellt in aller Regel eine meldepflichtige Datenschutzverletzung dar. Sobald personenbezogene Daten – Kundendaten, Mitarbeiterdaten, Auftragsdaten – von der Verschlüsselung oder einer möglichen Datenexfiltration betroffen sind, greifen konkrete Pflichten:
- Meldepflicht nach Art. 33 DSGVO: Meldung an die zuständige Landesdatenschutzbehörde unverzüglich, spätestens binnen 72 Stunden nach Kenntnisnahme. Wird die Frist überschritten, ist eine Begründung beizufügen.
- Benachrichtigungspflicht nach Art. 34 DSGVO: Bei hohem Risiko für Betroffene (z. B. Exfiltration von Kunden-, Gesundheits- oder Finanzdaten) müssen auch die betroffenen Personen unverzüglich informiert werden.
- Bußgeldrisiken: Verstöße gegen die Meldepflicht können mit bis zu 10 Millionen Euro oder 2 % des weltweiten Jahresumsatzes geahndet werden (Art. 83 Abs. 4 DSGVO). Bei unzureichenden technischen und organisatorischen Maßnahmen (Art. 5 DSGVO) drohen bis zu 20 Millionen Euro oder 4 % des Jahresumsatzes. In der Praxis wurden für KMU bei verspäteten oder unterlassenen Meldungen Bußgelder zwischen 5.000 und 50.000 Euro verhängt.
- Weitere Meldepflichten: Je nach Größe und Branche können zusätzliche Pflichten bestehen – etwa nach dem BSI-Gesetz, der NIS-2-Richtlinie (Umsetzungsfrist 31. Juli 2026) oder dem Digital Operational Resilience Act (DORA), teils mit noch kürzeren Fristen von 24 Stunden.
Die klare Empfehlung lautet: Im Zweifel immer melden. Aufsichtsbehörden bewerten proaktive Meldungen positiv.
Fazit
Diese Kampagne zeigt eindrücklich, dass ein Angriff nicht technisch ausgefeilt sein muss, um verheerend zu wirken. Die eingesetzte Ransomware ist simpel – die Verpackung aus Behördenautorität, Compliance-Angst und dem Missbrauch eines vertrauenswürdigen Cloud-Dienstes ist es, die sie so gefährlich macht. Das Risiko für deutsche KMU ist als hoch einzustufen: Die Kampagne ist aktiv, zielt gezielt auf europäische Unternehmen und lässt sich nicht durch einen einfachen Patch abwehren.
„Spätestens jetzt sollten mittelständische Unternehmen die Lage ernst nehmen und entsprechende Maßnahmen zur Absicherung ihrer Betriebe konsequent umsetzen." – Dirk Achenbach, Transferstelle Cybersicherheit im Mittelstand
BSI-Präsidentin Claudia Plattner fasst das Kernproblem treffend zusammen: „Es besteht kein Maßnahmenmangel, sondern ein Umsetzungsmangel." Die wirksamsten Schutzmaßnahmen gegen diese Masche kosten kein Vermögen: geschulte, wachsame Mitarbeiter, eingeblendete Dateiendungen, saubere Backups und konsequente MFA. Wer diese Grundlagen umsetzt, entzieht dem „falschen Postmann" die Geschäftsgrundlage – bevor es zum Ernstfall kommt.