Cyberkriminelle sind Personen oder Gruppen, die Straftaten im Internet begehen – in erster Linie aus finanzieller Motivation. Das Bundeskriminalamt und das BSI beobachten, dass Cybercrime heute ein professionelles Geschäft ist: Angreifer arbeiten global, arbeitsteilig und greifen dort an, wo es sich lohnt. Die Erpressung per Ransomware gilt derzeit als größte cyberkriminelle Bedrohung für Wirtschaft und öffentliche Verwaltung.
Vom Einzeltäter zur Underground Economy
Neben Einzeltätern prägen organisierte Gruppen das Bild. Sie sind oft wie Unternehmen strukturiert und bieten ihre Dienste auf Darknet-Märkten an. Diese Underground Economy umfasst spezialisierte Rollen: Entwickler von Schadsoftware, Betreiber von Botnetzen, Geldwäscher und Vermittler. Dazu gehört das Modell Cybercrime-as-a-Service (CCaaS): Statt Angriffe selbst durchzuführen, kaufen Täter Bausteine wie Zugangsdaten, Malware oder Versand-Infrastruktur ein. Initial Access Broker verkaufen gestohlene Netzwerkzugänge, Malware-as-a-Service stellt Schadsoftware auf Abruf bereit.
Doppelte Erpressung als Standard
Moderne Ransomware-Gruppen verschlüsseln nicht nur Daten, sondern stehlen sie zuvor und drohen mit der Veröffentlichung – die sogenannte doppelte Erpressung. Diese Kombination aus Verschlüsselung und Leak-Erpressung etablierte 2019 die Gruppe Maze; seither ist sie weit verbreitet. Auch Banking-Trojaner, Infostealer und Cryptojacking sind typische Werkzeuge.
Schäden und Bekämpfung
Die wirtschaftlichen Schäden gehen weltweit in die Milliarden. Staatliche Stellen wie das BKA, Europol und das BSI arbeiten international zusammen, um Gruppen zu zerschlagen – etwa 2024 gegen die Gruppe LockBit. Für Unternehmen zählen regelmäßige Sicherheitsupdates, Backups und Schulungen zu den wichtigsten Gegenmaßnahmen.
Abgrenzung
Anders als Nation-State-Akteure handeln Cyberkriminelle primär aus Gewinnstreben, nicht im Staatsauftrag. Hacktivisten verfolgen politische Anliegen, Cyberterroristen ideologische Ziele. Überschneidungen gibt es: Staaten beauftragen mitunter kriminelle Gruppen, und kriminelle Infrastruktur wird von allen Seiten genutzt.
Verwandte Grundlagen: Sicherheitslücke, Schwachstelle, Vulnerability Management, SOC.