Veröffentlicht am 28.07.2026
10 Millionen Schweizer Franken – so viel wollte die Ransomware-Gruppe Everest vom Schweizer Schienenfahrzeughersteller Stadler Rail. Die Antwort des Unternehmens war ein klares Nein. Und genau dieses Nein macht den Fall zu einem Lehrstück für jedes deutsche Unternehmen, das Daten mit Lieferanten oder Kunden austauscht.
Interessant ist nämlich nicht nur, dass Stadler nicht zahlte – sondern wie die Angreifer überhaupt hineinkamen: nicht über eine Sicherheitslücke in Stadlers Systemen, nicht über Schadsoftware, sondern über gestohlene Zugangsdaten für eine gemeinsam mit einem Zulieferer genutzte Datenaustauschplattform. Ein Angriffsweg, den heute praktisch jedes Unternehmen offen hat – vom Konzern bis zum Handwerksbetrieb mit Dropbox-Ordner.
Mitte Juli 2026 verschafften sich Cyberkriminelle der russischsprachigen Ransomware-Gruppe Everest illegalen Zugriff auf eine Datenaustauschplattform (eine Art gemeinsamer Dateiablage), die die Stadler Rail AG zusammen mit einem namentlich nicht genannten Zulieferer betreibt. Über diese Plattform stahlen die Angreifer technische Informationen des Zulieferers.
Stadler Rail ist mit rund 18.000 Mitarbeitern und über 4,9 Milliarden US-Dollar Jahresumsatz einer der größten Schienenfahrzeughersteller Europas. Doch nach eigener Darstellung blieben die Kernsysteme des Unternehmens vollständig unberührt. In seiner offiziellen Pressemitteilung vom 21. Juli 2026 stellte Stadler klar:
„Cyberkriminelle haben sich illegal Zugriff auf die Datenaustauschplattform mit einem Stadler-Zulieferer verschafft. Diese Informationen sind nicht sicherheitsrelevant – die weltweit im Einsatz stehenden Schienenfahrzeuge sind davon nicht betroffen. Die Produktion von Stadler läuft normal weiter. Stadler zahlt unter keinen Umständen ein Lösegeld und ist somit nicht erpressbar. Stadler hat Strafanzeige eingereicht.“ (Stadler Rail AG, 21. Juli 2026)
Ergänzend betonte das Unternehmen, dass keine relevanten personenbezogenen Daten gestohlen worden seien und die eigene IT-Infrastruktur unversehrt geblieben sei. Stadler erstattete Strafanzeige bei der Kantonspolizei Thurgau und ging offensiv mit dem Vorfall um.
Bemerkenswert: Bis Ende Juli 2026 tauchte Stadler Rail nicht auf der Dark-Web-Leak-Seite der Everest-Gruppe auf – und die gestohlenen Daten wurden nicht veröffentlicht. Das ist für Everest untypisch. Cybernews-Journalist Gintaras Radauskas vermutet den Grund:
„Everest might have realized they hadn't grabbed anything of true value when they breached the systems of Stadler's supplier.“ (Gintaras Radauskas, Cybernews, 24. Juli 2026)
Übersetzt: Die Angreifer haben möglicherweise erkannt, dass die erbeuteten Daten schlicht nicht wertvoll genug für eine glaubwürdige Erpressung waren – ein weiterer Beleg dafür, dass Datensparsamkeit auf gemeinsam genutzten Plattformen ein echter Schutzfaktor ist.
Es war übrigens nicht der erste Angriff auf Stadler. Bereits im Mai 2020 hatten Angreifer (mutmaßlich die Nefilim-Gruppe) das Firmennetzwerk infiltriert, Daten gestohlen und rund 6 Millionen US-Dollar in Bitcoin gefordert. Auch damals verweigerte Stadler die Zahlung – woraufhin die Angreifer interne Dokumente veröffentlichten. Die Haltung des Unternehmens ist also konsequent.
Der entscheidende Punkt für Sie als Unternehmer: Dieser Angriff nutzte keine Software-Schwachstelle. Es gibt keine CVE-Nummer (die standardisierte Kennung für eine bekannte Sicherheitslücke), keinen Patch, kein Update, das Abhilfe schaffen würde.
Der Angriffsweg war ein sogenannter „Valid Accounts“-Angriff – auf Deutsch: die Angreifer nutzten gültige, aber gestohlene Zugangsdaten. In der Fachsystematik MITRE ATT&CK trägt diese Technik die Kennung T1078. Das Tückische daran: Wer sich mit korrekten Zugangsdaten anmeldet, sieht für die Systeme aus wie ein legitimer Nutzer. Es gibt keine Malware-Warnung, keinen Alarm.
Die Everest-Gruppe hat seit rund 2024 auf reine Datendiebstahl-Erpressung umgestellt – sie verschlüsselt Systeme also gar nicht mehr, sondern stiehlt nur Daten und droht mit deren Veröffentlichung. Ihre typischen Einfallstore laut Sicherheitsforschern:
Die Sicherheitsfirma Halcyon warnte bereits im Oktober 2025:
„Everest exploits vulnerable remote services, uses stolen or insider-provided credentials, and breaches supplier-managed file-transfer systems to steal sensitive data and extort victims; the group has actively recruited corporate insiders since October 2023.“ (Halcyon AI Threat Research, Oktober 2025)
Everest ist eine der aktivsten Ransomware-Gruppen überhaupt – mit über 116 Opfern allein in den zurückliegenden zwölf Monaten (Stand Juli 2026).
Sie denken vielleicht: „Ich bin doch kein Bahnhersteller mit Milliardenumsatz.“ Genau das ist der Denkfehler. Der eigentliche Angriffspunkt war keine hochspezialisierte Industrieanlage, sondern eine gewöhnliche Datenaustauschplattform – etwas, das nahezu jedes Unternehmen nutzt.
Ob SharePoint, Dropbox Business, WeTransfer Enterprise oder ein branchenspezifisches Kundenportal: Überall dort, wo Sie Dateien mit Lieferanten, Kunden oder Dienstleistern teilen, existiert genau dieses Risiko. Diese Plattformen sind oft schlechter abgesichert als die Kernsysteme, weil sie außerhalb des eigenen Netzwerks liegen und mehrere Parteien Zugriff haben.
Die Zahlen zeigen die wachsende Gefahr deutlich:
Da es keinen Patch gibt, hilft nur eines: bessere Organisation und Prozesse. Folgende Maßnahmen sind nach Priorität geordnet:
Ein Ransomware-Angriff ist fast immer auch eine potenzielle Datenpanne mit Meldepflichten. Beachten Sie:
Sobald personenbezogene Daten betroffen sein könnten, greift die 72-Stunden-Frist zur Meldung an die zuständige Datenschutz-Aufsichtsbehörde. Stadler betonte ausdrücklich, dass keine relevanten personenbezogenen Daten gestohlen wurden – was die Meldepflicht möglicherweise entfallen ließ. Für KMU gilt jedoch: Im Zweifel melden.
Unternehmen ab 50 Mitarbeitern oder 10 Mio. EUR Jahresumsatz in einem der 18 regulierten Sektoren müssen erhebliche Sicherheitsvorfälle dem BSI melden: Frühwarnung binnen 24 Stunden, Folgemeldung binnen 72 Stunden, Abschlussbericht binnen einem Monat. Verstöße können mit bis zu 10 Mio. EUR geahndet werden.
„Die 24-Stunden-Frist ist das, woran Unternehmen am häufigsten scheitern. Nicht weil die Technik fehlt, sondern weil niemand weiß, wer die Meldung absetzt. Klären Sie die Zuständigkeiten, bevor der Ernstfall eintritt.“ (Kai Irmler, Head of Compliance Services bei SECJUR)
Verarbeitet eine Drittanbieter-Plattform personenbezogene Daten, brauchen Sie einen Auftragsverarbeitungsvertrag (AVV). Fehlt dieser, ist das selbst ein bußgeldfähiger Verstoß. Und: Sie haften auch für Datenpannen, die durch unzureichend gesicherte Dienstleister entstehen.
Stadlers konsequente Verweigerung entspricht den Empfehlungen von BSI, BKA und internationalen Sicherheitsbehörden – und die Statistik gibt ihnen recht. Laut dem Proofpoint-Report von Juli 2026 (953 befragte Organisationen) zahlten 54 % der Betroffenen ein Lösegeld. Von diesen erhielt mehr als ein Drittel (37 %) eine zweite Forderung. Wer einmal zahlt, gilt als zahlungswillig.
„Cybercrime experts advise that paying a ransom can often lead to further hassles from attackers.“ (Daryna Antoniuk, The Record, 22. Juli 2026)
Hinzu kommt: Die Datenwiederherstellungsrate nach Zahlung liegt bei nur 65 %. Ein Drittel der Zahler bekommt seine Daten also gar nicht vollständig zurück.
Der Stadler-Fall ist kein exotischer Industrievorfall, sondern eine Blaupause für ein Risiko, das jedes Unternehmen mit gemeinsam genutzten Datenplattformen betrifft. Die wichtigsten Lehren:
Stadler Rail hat vorgemacht, wie man richtig reagiert: keine Zahlung, sofortige Strafanzeige, transparente Kommunikation. Nehmen Sie sich diese Haltung zum Vorbild – aber sorgen Sie vor allem dafür, dass es bei Ihnen gar nicht erst so weit kommt.