Veröffentlicht am 04.07.2026
Konstruktionsdaten von Militärtechnik, unterzeichnete Verträge und interne Office-Dokumente – all das kursiert nach einem Ransomware-Angriff auf die Bremer Rüstungsfirma Atlas Elektronik mittlerweile im Darknet. Die mutmaßlich russischsprachige Gruppe „The Gentlemen" hat den Angriff Ende Juni 2026 öffentlich reklamiert und mit der Veröffentlichung sensibler Daten gedroht. Was zunächst wie ein Vorfall aussieht, der nur Großkonzerne und die Rüstungsindustrie betrifft, ist in Wahrheit eine Warnung an jedes deutsche Unternehmen – gerade an kleine und mittlere Betriebe, die als Teil von Lieferketten ins Visier geraten.
In diesem Artikel erklären wir, was passiert ist, mit welchen Methoden die Angreifer arbeiten, wie Sie prüfen, ob Sie selbst betroffen sein könnten – und welche konkreten Schritte Sie jetzt gehen sollten.
Betroffen ist die Atlas Elektronik GmbH, eine Bremer Tochtergesellschaft von ThyssenKrupp Marine Systems (TKMS) mit rund 2.800 Mitarbeitern. Am 25. Juni 2026 reklamierte die Ransomware-Gruppe „The Gentlemen" den Angriff auf ihrer sogenannten Leak-Seite im Darknet – eine Website, auf der Erpresser-Banden gestohlene Daten auflisten und mit deren Veröffentlichung drohen, um Lösegeld zu erpressen.
Das Threat-Intelligence-Unternehmen SOCRadar identifizierte am 28. Juni 2026 TKMS als das Opfer auf dem Darknet-Portal der Gruppe. Am 1. Juli 2026 berichteten Medien wie die Wirtschaftswoche und der Bremer Sender buten un binnen über den Vorfall. Laut Wirtschaftswoche sind bereits Teile der erbeuteten Daten – überwiegend Office-Dokumente sowie ein von Führungskräften unterzeichneter Vertrag – im Darknet abrufbar.
TKMS bestätigte den Angriff und ordnete ihn einem nordamerikanischen Standort zu. TKMS-Sprecher Nils Beyer erklärte gegenüber buten un binnen:
„Das IT-System von Atlas Elektronik an einem Standort in Nordamerika wurde angegriffen. Sicherheitsrelevante Informationen sind dabei nicht abgeflossen."
Nach Unternehmensangaben bestehe zudem keine Verbindung zwischen dem betroffenen Standort und der übrigen IT-Infrastruktur der TKMS-Gruppe. Trotz dieser Beschwichtigung zeigt der Fall, wie gezielt und professionell Angreifer heute vorgehen.
„The Gentlemen" (zuvor unter dem Namen „Phantom Mantis" aktiv) ist eine Ransomware-Gruppe, die seit rund Juli 2025 unabhängig als Ransomware-as-a-Service (RaaS) operiert. RaaS bedeutet: Die Kerngruppe entwickelt die Schadsoftware und vermietet sie an sogenannte Affiliates – kriminelle Partner, die die eigentlichen Angriffe durchführen. „The Gentlemen" lockt diese Partner mit einer außergewöhnlich hohen Gewinnbeteiligung von 90 Prozent.
Die Zahlen zeigen die Schlagkraft der Gruppe: Bis Mitte Juni 2026 reklamierte „The Gentlemen" bereits 483 Opfer in 66 Ländern. Die Angreifer setzen auf die sogenannte Double-Extortion-Methode („doppelte Erpressung"): Sie verschlüsseln die Systeme des Opfers und stehlen zuvor Daten, um zusätzlich mit deren Veröffentlichung zu drohen. Selbst wer funktionierende Backups hat, gerät so unter Druck.
Auch wenn Sie kein IT-Experte sind, hilft es, die typische Vorgehensweise der Gruppe zu kennen – denn genau hier setzen Ihre Schutzmaßnahmen an.
„The Gentlemen" dringt bevorzugt über nach außen gerichtete Netzwerkgeräte ein – also Geräte, die aus dem Internet erreichbar sind, wie VPNs (verschlüsselte Fernzugänge ins Firmennetz) und Firewalls. Ausgenutzt werden bekannte Sicherheitslücken, unter anderem:
Nach dem Eindringen bewegen sich die Angreifer seitlich durch das Netzwerk (im Fachjargon „laterale Bewegung"). Dabei nutzen sie Werkzeuge wie NetExec, die Technik des NTLM-Relayings (ein Angriff auf ein Windows-Anmeldeverfahren) und gestohlene Zugangsdaten, um immer mehr Systeme zu übernehmen.
Besonders perfide: Die Gruppe setzt die sogenannte „Bring Your Own Vulnerable Driver" (BYOVD)-Technik ein. Dabei schleusen die Angreifer einen legitimen, aber fehlerhaften Treiber (etwa ProcessMonitorDriver.sys oder wamsdk.sys) auf das System, um darüber die Schutzsoftware – etwa EDR-Systeme, also fortgeschrittene Virenschutz- und Überwachungslösungen – auszuschalten.
Die eigentliche Ransomware ist häufig in der Programmiersprache Go geschrieben, verwendet eine hybride Verschlüsselung (X25519 und XChaCha20) und kann sich wurmartig, also selbstständig, im Netzwerk weiterverbreiten. Das macht sie besonders gefährlich, weil ein einziger befallener Rechner ausreichen kann, um ein ganzes Firmennetz lahmzulegen.
Direkt betroffen ist der genannte nordamerikanische Standort von Atlas Elektronik. Aber der Fall ist kein Einzelfall und keineswegs nur ein Problem der Rüstungsindustrie. Sinan Selen, Vizepräsident des Bundesamts für Verfassungsschutz, ordnet die Lage ein:
„Natürlich steht die Rüstungsindustrie im primären Zielspektrum bestimmter fremder Mächte, auch Russlands. Der Gegner macht sich ein sehr klares Bild darüber, welche Schwachstellen bestehen und wie diese genutzt werden könnten. Da gehört die Lieferkette auch dazu."
Genau dieser letzte Satz ist für kleine und mittlere Unternehmen entscheidend. Angreifer nehmen zunehmend Zulieferer und Dienstleister ins Visier, weil diese oft schlechter geschützt sind als der eigentliche Zielkonzern – aber Zugänge oder Daten besitzen, die den Weg dorthin öffnen. Das nennt man Supply-Chain-Angriff (Lieferketten-Angriff).
Wie gefährlich das gestohlene Material sein kann, verdeutlicht Verteidigungsexperte Ralph Thiele, Oberst a.D.:
„Die geleakten Dokumente geben gute Hinweise darauf, wie man die eigene Bekämpfung verbessern kann und wo verwundbare Stellen eines Panzers sind."
Auch wenn Sie kein Rüstungsunternehmen sind: Die Angriffsmuster von „The Gentlemen" lassen sich auf nahezu jedes Firmennetz übertragen. Gehen Sie folgende Punkte durch – idealerweise gemeinsam mit Ihrem IT-Dienstleister:
Die folgenden Maßnahmen schützen Ihr Unternehmen wirksam gegen die von „The Gentlemen" und ähnlichen Gruppen genutzten Angriffswege:
Ein Ransomware-Angriff mit Datenabfluss ist datenschutzrechtlich brisant. Nach Artikel 33 DSGVO müssen Sie eine Datenschutzverletzung innerhalb von 72 Stunden nach Bekanntwerden an die zuständige Aufsichtsbehörde melden – sofern ein Risiko für die Rechte und Freiheiten natürlicher Personen besteht.
Besteht ein hohes Risiko, müssen Sie zusätzlich nach Artikel 34 DSGVO die betroffenen Personen selbst informieren. Ein Verstoß gegen diese Meldepflicht oder unzureichende technische und organisatorische Maßnahmen (kurz TOMs) nach Artikel 32 DSGVO können empfindliche Bußgelder nach sich ziehen. Vergleichbare Fälle zeigen: Wenn IT-Mängel einen Ransomware-Angriff überhaupt erst begünstigt haben, verhängen Aufsichtsbehörden durchaus Bußgelder im sechsstelligen Bereich.
Praktisch heißt das: Ein Cyberangriff ist nicht nur ein technisches, sondern auch ein rechtliches Ereignis. Halten Sie einen Notfallplan bereit, der die Meldefristen und Zuständigkeiten klar regelt.
Die Vorstellung, Ransomware treffe nur Konzerne, ist gefährlich falsch. Die Zahlen sprechen eine deutliche Sprache:
Für ein KMU kann ein erfolgreicher Angriff schnell existenzbedrohend werden – durch tagelange Betriebsausfälle, Reputationsverlust und die genannten DSGVO-Bußgelder. Gruppen wie „The Gentlemen" agieren hochprofessionell, nutzen automatisierte Verbreitungsmechanismen und machen dabei keinen Unterschied, ob ein Opfer 2.800 oder 28 Mitarbeiter hat – entscheidend ist, wie leicht ein System zu knacken ist.
Der Angriff auf Atlas Elektronik zeigt exemplarisch, wie moderne Ransomware-Banden vorgehen: professionell organisiert, gezielt in der Auswahl der Opfer, doppelt erpresserisch in der Methode – und mit klarem Blick auf die verwundbarsten Stellen einer Lieferkette. TKMS betont zwar, sicherheitsrelevante Daten seien nicht abgeflossen, doch die bereits veröffentlichten Dokumente belegen, dass die Angreifer erfolgreich eingedrungen sind.
Die gute Nachricht: Die Einfallstore, die „The Gentlemen" nutzt, sind bekannt – und lassen sich schließen. Aktuelle Updates für Firewalls und VPNs, konsequente Mehr-Faktor-Authentifizierung, gehärtete Windows-Umgebungen, moderne Schutzsoftware und vor allem getrennt aufbewahrte Offline-Backups senken Ihr Risiko drastisch. Warten Sie nicht, bis Ihr Unternehmen auf einer Leak-Seite im Darknet auftaucht. Prüfen Sie Ihre Systeme jetzt – am besten heute noch.
Quellen: buten un binnen (Radio Bremen), ComputerBase, CyPro, Kaspersky Securelist, The Hacker News, Tech Insider, Krebs on Security, BSI Lagebericht 2025, Bitkom Studie Wirtschaftsschutz 2025, tagesschau.de.