Cyberbedrohungslage im Juli: Weniger Malware, mehr Datenschutzverletzungen
Die weltweite Malware-Erkennungsrate ist laut Telemetriedaten von Acronis im Juli 2026 den dritten Monat in Folge gesunken. Gleichzeitig nahm die Zahl der gemeldeten Datenschutzverletzungen deutlich zu. Einzelne Ransomware-Gruppen weiteten ihre Aktivitäten innerhalb weniger Wochen erheblich aus. Bei URL-basierten Bedrohungen registrierte Acronis dagegen in allen 16 untersuchten Fokusmärkten rückläufige Erkennungsraten. Die Entwicklung zeigt damit unterschiedliche Trends innerhalb der internationalen Cyberbedrohungslage.

Malware-Erkennungen gehen zurück
Nach Angaben der Acronis Threat Research Unit (TRU) sank die Malware-Erkennungsrate im Juli von 6,0 auf 5,6 Prozent. Im April hatte sie mit 6,8 Prozent ihren bisherigen Jahreshöchststand erreicht. Auch bei URL-basierten Bedrohungen registrierte Acronis in allen 16 untersuchten Fokusmärkten einen Rückgang gegenüber Juni.
In Deutschland verringerte sich die normalisierte Erkennungsrate schädlicher URLs um 2,5 Prozentpunkte auf 7,3 Prozent. Deutlichere Rückgänge verzeichnete Acronis unter anderem in Brasilien, Italien und Kolumbien. Bei den Malware-Erkennungsraten lagen im Juli Palästina mit 42,6 Prozent, Vietnam mit 30,5 Prozent und Guadeloupe mit 26,8 Prozent an der Spitze.
Bei den schädlichen URLs führten innerhalb der von Acronis betrachteten Fokusmärkte Singapur mit 10,2 Prozent, Indien mit 10,0 Prozent und Kolumbien mit 9,4 Prozent. Die USA kamen auf 8,8 Prozent.
Ransomware-Aktivitäten bleiben dynamisch
Bei den beobachteten Ransomware-Aktivitäten zeigt sich dagegen eine andere Entwicklung. Acronis ordnete der Gruppe The Gentlemen im Juli 162 bekannte Opfer zu. Qilin folgte mit 128 Fällen und DragonForce mit 42.
Zum Vergleich: Im Juni waren The Gentlemen 91 und Qilin 78 Opfer zugerechnet worden. DragonForce rückte im Juli anstelle von LockBit 5.0 in die drei meistgenannten Ransomware-Gruppen vor. Die Zahlen verdeutlichen, wie stark sich die Aktivitäten einzelner Gruppen innerhalb weniger Wochen verändern können.
Bei der beobachteten Malware-Aktivität führten Vidar, AsyncRAT und XWorm. Die Kombination aus Infostealern und Remote-Access-Malware deutet auf unterschiedliche Angriffsziele hin: Während Infostealer sensible Informationen abgreifen, können Remote-Access-Programme einen längerfristigen Zugriff auf kompromittierte Systeme ermöglichen.
Zahl der Datenschutzverletzungen steigt
Parallel zu den rückläufigen Malware-Erkennungen stieg die Zahl der gemeldeten Datenschutzverletzungen laut Acronis von 705 im Juni auf 885 im Juli. Die Angaben basieren auf der von Acronis ausgewerteten Datenlage und stellen daher keine vollständige Statistik aller weltweit auftretenden Datenschutzverletzungen dar.
Als Beispiel für die Risiken von Drittanbieterzugängen nennt Acronis einen Angriff auf Ernst & Young (EY). Zwischen dem 28. März und 12. April 2026 sollen Angreifer über eine von der Steuerberatung eingesetzte Plattform eines externen IT-Dienstleisters auf Daten zugegriffen und Dokumente mehrerer Kunden heruntergeladen haben. Die Gruppe ShinyHunters bekannte sich laut Acronis am 27. Juli öffentlich zu dem Angriff und verwies auf kompromittierte Zugangsdaten aus der Lieferkette.
Für Unternehmen ist damit insbesondere die Absicherung von Konten und Zugängen externer Dienstleister relevant. Dies gilt vor allem dann, wenn diese auf ITSM-, DevOps- oder Cloud-Umgebungen zugreifen können.
Konsequenzen für die IT-Sicherheit
Acronis General Manager DACH Markus Fritz bewertet den dritten Rückgang der Malware-Erkennungsrate als positives Signal, weist jedoch zugleich auf das weiterhin höhere Niveau gegenüber dem Jahresbeginn und die schnellen regionalen Veränderungen hin.
Für IT-Verantwortliche gehören daher kontinuierliches Monitoring, zeitnahes Patch-Management und die Beschränkung von Fernzugriffen auf das notwendige Maß zu den wesentlichen Schutzmaßnahmen. Auch Zugänge von Dienstleistern und Auftragnehmern sollten regelmäßig überprüft und nach dem Prinzip der geringstmöglichen Berechtigungen vergeben werden.
Ergänzend sind mehrschichtige Schutzmaßnahmen gegen Phishing, schädliche URLs und Social Engineering sinnvoll. Für den Fall einer erfolgreichen Kompromittierung sollten Unternehmen außerdem über aktuelle, getrennte und regelmäßig getestete Backups sowie dokumentierte Wiederherstellungsverfahren verfügen.
Das Acronis Cyberthreats Update basiert laut Anbieter auf Telemetriedaten von weltweit mehr als einer Million Endpoints und wird monatlich veröffentlicht.
Das vollständige Acronis Cyberthreats Update für Juli 2026 ist verfügbar unter: https://www.acronis.com/en/tru/posts/acronis-cyberthreats-update-august-2026/
