Im Jahr 2026 hat sich die Cyberbedrohung grundlegend gewandelt. Angreifer versuchen nicht mehr, Systeme zu knacken – sie loggen sich mit gültigen Anmeldedaten, kompromittierten OAuth-Tokens oder gestohlenen Sitzungscookies ein. Diese Entwicklung verändert die Risikolandschaft radikal. Im immersiven Modul „Der Angriff“ von Predictive CyberProgram (PCL) erleben Teilnehmer keine passive E-Learning-Einheit, sondern eine Echtzeit-Intrusion, bei der der Gegner wie ein legitimer Mitarbeiter agiert. Das Ziel? Lernen, unter Druck zu entscheiden, wenn alles normal erscheint – außer dass es das nicht ist.
Identität als neues Schlachtfeld
Der traditionelle Sicherheitsperimeter ist obsolet. Dennoch denken viele Unternehmen noch immer, als wäre das interne Netzwerk das Zentrum der Welt. Doch der wahre Kern der Cybersicherheit ist heute die Identität: das Microsoft-365-Konto, der vergessene OAuth-Token, der hartcodierte API-Schlüssel in einem Git-Repository. Angreifer haben das längst erkannt. Laut Microsoft waren 2025 97 % der beobachteten Identitätsangriffe sogenannte „Password-Spray“-Attacken, die schwache oder wiederverwendete Passwörter ausnutzen. Mandiant berichtet zudem von Cyberkriminellen, die langlebige Tokens und Sitzungscookies sammeln, um sich frei in Cloud-Umgebungen zu bewegen.
Diese Verschiebung hat eine zentrale Konsequenz: Das Risiko lautet nicht mehr „Ein Hacker hat Malware installiert“, sondern „Ein Hacker nutzt einen legitimen Zugang“. Alles sieht nach normaler Aktivität aus – was die Erkennung deutlich erschwert. Für Entscheidungsträger bedeutet das, dass es nicht mehr ausreicht, technische Alarme zu überwachen. Sie müssen auch Verhaltensmuster und Nutzergewohnheiten verstehen und erkennen, was aus dem Rahmen fällt.
KI als unsichtbarer Beschleuniger von Angriffen
Künstliche Intelligenz ersetzt keine Hacker, aber sie macht sie effizienter. CrowdStrike verzeichnet einen Anstieg von 89 % bei Angriffen durch „KI-fähige“ Gegner. KI schafft keine magischen neuen Bedrohungen, aber sie eliminiert Leerlaufzeiten: Sie beschleunigt die Erkennung von Schwachstellen, personalisiert Phishing-Nachrichten und automatisiert die Analyse von Sicherheitslücken. Mandiant beobachtet, dass Angreifer KI bereits nutzen, um die Grenzkosten ihrer Operationen zu senken – sie testen mehr „Türen“, schneller und mit weniger Lärm.
Für Unternehmen bedeutet das, dass das Wettrennen gegen die Zeit an Tempo gewinnt. Eine „Zero-Click“-Schwachstelle kann innerhalb weniger Stunden ausgenutzt werden, ohne Nutzerinteraktion. Sicherheitsteams müssen daher proaktiv handeln, Patches schnell einspielen und verstehen, dass KI nicht nur ein Verteidigungswerkzeug ist, sondern auch ein Risikovervielfacher.
Ransomware 2.0: Weniger Verschlüsselung, mehr Erpressung
Ransomware hat sich weiterentwickelt. Früher ging es darum, verschlüsselte Dateien wiederherzustellen. Heute setzen Angreifer auf reine Erpressung: Sie stehlen sensible Daten, drohen mit deren Veröffentlichung und üben Druck auf Führungskräfte, Kunden oder Partner aus. Rapid7 stellt fest, dass diese Taktik mittlerweile dominiert, wobei kriminelle Gruppen gezielt Backups, Identitätsdienste und Virtualisierungsinfrastrukturen angreifen.
Für Entscheidungsträger ändert das alles. Die Frage ist nicht mehr nur „Haben wir Backups?“, sondern „Können wir neu starten, wenn alles gleichzeitig kompromittiert ist?“. Notfallpläne müssen diese neue Realität berücksichtigen: Ein Angriff kann nicht nur Daten lahmlegen, sondern auch Zugriffe, SaaS-Tools und Cloud-Abhängigkeiten.
NIS2: Ein Reifetest, keine Checkliste
In Deutschland ist die NIS2-Richtlinie kein reines Compliance-Projekt. Seit März 2026 stellt das BSI mit dem IT-Grundschutz einen Rahmen bereit, der empfohlene Maßnahmen zur Erreichung der Sicherheitsziele auflistet. Unternehmen, die NIS2 als rein rechtliches Thema behandeln, werden ins Hintertreffen geraten. Diejenigen, die es als Chance nutzen, können ihre Cyber-Governance, Zugriffsrechte, Cloud-Abhängigkeiten und Krisenprozesse grundlegend überarbeiten.
In „Der Angriff“ lesen Teilnehmer nicht nur Best Practices – sie wenden sie unter Druck an, in einem Szenario, in dem jede Entscheidung zählt. Denn 2026 geht es bei Cybersicherheit nicht mehr um Technologie, sondern um die Fähigkeit, zu handeln, wenn alles normal erscheint.
Vorbereitung: Drei konkrete Hebel
- Zugriffe segmentieren: Berechtigungen einschränken, das Prinzip des „Least Privilege“ anwenden und verdächtige Verhaltensmuster auch bei legitimen Konten überwachen.
- Erkennung automatisieren: Verhaltensanalysetools einsetzen, um Anomalien zu identifizieren – etwa ein Token, das zu ungewöhnlichen Zeiten oder von verdächtigen Standorten genutzt wird.
- Unter Realbedingungen testen: Wie im Predictive CyberScore (PCS) die Widerstandsfähigkeit des Unternehmens gegen Angriffe mit gültigen Identitäten messen und Reaktionspläne anpassen.
2026 versteckt sich die Cyberbedrohung nicht mehr im Schatten. Sie tarnt sich als Normalität. Die einzige Möglichkeit, sie zu bekämpfen? Lernen, zu entscheiden, wenn alles in Ordnung scheint – aber etwas nicht stimmt.