Die jährliche Zero-Day-Analyse der Google Threat Intelligence Group zeigt, dass im Jahr 2025 90 Schwachstellen aktiv ausgenutzt wurden – fast die Hälfte davon richtete sich gegen Sicherheitsprodukte für Unternehmen, Netzwerkgeräte und Cloud-Infrastruktur. Spyware-Anbieter und mit China verbundene APTs dominieren die Zuordnungen. Gleichzeitig verdeutlichen ein Datendiebstahl im Gesundheitswesen mit 3,4 Millionen betroffenen Patienten und neue Kampagnen mit dateiloser Malware, warum kontinuierliche Schwachstellenscans längst unverzichtbar sind.
Die Google Threat Intelligence Group (GTIG) erfasst jedes Jahr Zero-Day-Schwachstellen, die aktiv ausgenutzt werden. Der Bericht für 2025 dokumentiert mit 90 bestätigten, ausgenutzten Zero-Days einen der höchsten Werte seit Beginn der Aufzeichnungen – gegenüber 73 im Jahr 2024 und nahe dem Höchststand von 97 aus dem Jahr 2021.
Die bedeutendste Erkenntnis: Etwa 45 der 90 Zero-Days (50 %) zielten direkt auf Unternehmensprodukte und nicht auf Endgeräte von Verbrauchern. Dies stellt eine drastische Veränderung gegenüber früheren Jahren dar, in denen Browser und mobile Betriebssysteme die Zero-Day-Angriffslandschaft dominierten.
| Kategorie | Zero-Days (2025) | Anteil | Trend gegenüber 2024 |
|---|---|---|---|
| Sicherheitsprodukte für Unternehmen | ~20 | 22 % | 🔺 Deutlich gestiegen |
| Netzwerk-/VPN-Geräte | ~15 | 17 % | 🔺 Gestiegen |
| Cloud-/SaaS-Plattformen | ~10 | 11 % | 🔺 Gestiegen |
| Mobile Betriebssysteme (iOS/Android) | ~18 | 20 % | 🔻 Gesunken |
| Browser | ~12 | 13 % | 🔻 Gesunken |
| Desktop-Betriebssysteme | ~15 | 17 % | ➡️ Stabil |
Weniger als die Hälfte der 90 Zero-Days konnte konkreten Bedrohungsakteuren zugeordnet werden, doch die führenden Gruppen zeichnen ein klares Bild:
1. Kommerzielle Spyware-Anbieter – NSO Group, Intellexa und neuere Marktteilnehmer dominieren weiterhin die Ausnutzung von Zero-Days und sind für rund 30 % der zugeordneten Zero-Days verantwortlich.
2. Mit China verbundene APT-Gruppen – Mehrere staatlich unterstützte chinesische Gruppen (Salt Typhoon, Volt Typhoon, APT41) nutzten auf Unternehmen ausgerichtete Zero-Days aus, die Netzwerkgeräte und Cloud-Plattformen betrafen.
3. Mit Russland verbundene Gruppen – Konzentrierten sich hauptsächlich auf ukrainische und europäische Ziele und nutzten dabei Zero-Days in Microsoft-Produkten.
4. Nordkorea – Geht zunehmend ausgefeilt vor und zielt auf Kryptowährungsplattformen und Entwicklerwerkzeuge.
Mehrere Faktoren erklären die Verlagerung auf Unternehmensziele:
TriZetto Provider Solutions (eine Tochtergesellschaft von Cognizant) meldete einen Datendiebstahl, der 3.433.965 Personen betrifft. Die Angreifer hatten fast ein Jahr lang unbefugten Zugriff – von November 2024 bis Oktober 2025.
| Datum | Ereignis |
|---|---|
| 19. November 2024 | Unbefugter Zugriff beginnt |
| 2. Oktober 2025 | Verdächtige Aktivität wird erkannt |
| 9. Dezember 2025 | Betroffene Leistungserbringer werden benachrichtigt |
| Februar 2026 | Benachrichtigung der Kunden beginnt |
| 6. März 2026 | Einreichung beim Generalstaatsanwalt von Maine bestätigt 3,4 Millionen Betroffene |
Die Verweildauer von 317 Tagen (vom ersten Zugriff bis zur Erkennung) ist besonders alarmierend und unterstreicht die Notwendigkeit kontinuierlicher Überwachung und automatisierter Bedrohungserkennung. Cognizant geriet bereits nach dem Maze-Ransomware-Vorfall von 2020 und einem mit Scattered Spider verbundenen Angriff über seinen Helpdesk in die Kritik.
Forscher von Securonix haben VOID#GEIST dokumentiert, eine ausgefeilte mehrstufige Malware-Kampagne, die XWorm, AsyncRAT und Xeno RAT mithilfe dateiloser Ausführungstechniken einschleust.
-WindowStyle Hidden erneut ausexplorer.exeDie VOID#GEIST-Kampagne steht für eine breitere Verlagerung der Branche weg von eigenständigen ausführbaren Dateien hin zu modularen, skriptbasierten Bereitstellungs-Frameworks. Jede Stufe wirkt für sich genommen harmlos und ahmt legitime administrative Aktivitäten nach. Die Verwendung einer legitimen eingebetteten Python-Laufzeitumgebung von python.org beseitigt Abhängigkeiten und umgeht die Anwendungs-Positivliste.
| RAT | Funktionen | Verschlüsselte Datei |
|---|---|---|
| XWorm | Vollständiger Fernzugriff, Tastenprotokollierung, Bildschirmaufnahmen, Persistenz | new.bin |
| AsyncRAT | Asynchrone C2-Kommunikation, Erweiterbarkeit durch Plugins, Diebstahl von Zugangsdaten | pul.bin |
| Xeno RAT | Quelloffener RAT mit HVNC sowie Mikrofon-/Webcam-Zugriff | xn.bin |
Cisco hat bestätigt, dass zwei kürzlich behobene Catalyst-SD-WAN-Schwachstellen – CVE-2026-20128 und CVE-2026-20122 – mittlerweile aktiv ausgenutzt werden. Organisationen mit betroffenen SD-WAN-Konfigurationen sollten die Patches umgehend installieren oder die empfohlenen Übergangslösungen umsetzen.
Eine ursprünglich 2021 offengelegte und entschärfte Schwachstelle bei Rockwell Automation wird nachweislich aktiv bei Angriffen auf industrielle Steuerungssysteme ausgenutzt. Dies verdeutlicht eine anhaltende Herausforderung in OT-/ICS-Umgebungen: Selbst wenn Patches verfügbar sind, werden sie aufgrund betrieblicher Einschränkungen und Bedenken hinsichtlich Ausfallzeiten häufig nicht installiert.
Wenn Ihre Organisation speicherprogrammierbare Steuerungen (SPS) von Rockwell betreibt, überprüfen Sie unverzüglich den Patch-Status. Die Fernausnutzung von ICS-Systemen kann zur Manipulation physischer Prozesse, zur Umgehung von Sicherheitssystemen und zu Betriebsunterbrechungen führen.
Eine positive Entwicklung: Das Cybercrime-Forum LeakBase wurde von Strafverfolgungsbehörden geschlossen und Verdächtige wurden festgenommen. Der Marktplatz für gestohlene Zugangsdaten war seit 2021 aktiv und hatte 142.000 registrierte Nutzer, die mit kompromittierten Zugangsdaten, personenbezogenen Daten und Datenbanken aus Sicherheitsvorfällen handelten.
Obwohl solche Abschaltungen vorübergehend für Störungen sorgen, zeigt die Erfahrung, dass abgewanderte Nutzer meist innerhalb weniger Wochen zu anderen Foren wechseln. Organisationen sollten dieses Zeitfenster nutzen, um:
Das kontinuierliche automatisierte Pentesting von KENSAI scannt Ihre Infrastruktur rund um die Uhr – und findet Schwachstellen, bevor Angreifer sie ausnutzen, einschließlich Zero-Days in Unternehmensprodukten.
Kostenlosen Sicherheitsscan startenBleiben Sie wachsam. Bleiben Sie geschützt.
🗡️ KENSAI Threat-Intelligence-Team
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Ihre Website kostenlos scannen →