KMU-Bedrohungsradar · Meldungen seit 31. Juli 2026

Bereits 79 Meldungen.
Ist Ihr Betrieb vorbereitet?

Cyberbedrohungen können Ihr Unternehmen gravierend stören. Prüfen Sie jetzt, welche Ihre IT betreffen.

Schweiz zuerst · relevante Vorfälle weltweit79 Meldungen · Quellenstand auf jeder Karte

Beobachtete Vorfälle, aktiv ausgenutzte Lücken und Sicherheitswarnungen – mit Quellen und konkreten Massnahmen für KMU. Quellen- und Vorfallsdatum stehen getrennt auf jeder Karte.

Beobachteter Vorfall / KampagneAktiv ausgenutzte SchwachstelleSicherheitswarnung

Eine Sicherheitswarnung belegt keinen erfolgten Angriff. Mehrere Lücken desselben Produktupdates werden gemeinsam eingeordnet.

Welche Bedrohungen passen zu meiner IT?

7 Basisfragen, dazu 4 kurze Zusatzpunkte bei Microsoft 365 / Entra. Mehrfachauswahl bei Systemen und Diensten. Der Check ist ohne Konto möglich.

1 · Welche Systeme nutzen Sie?
2 · Welche Dienste und Produkte nutzen Sie?
Produkte genauer auswählen · optional

Wählen Sie alle eingesetzten Produkte, auch beim IT-Partner. Ohne Produktdetails bleibt die grobe Kategorie zur Klärung enthalten. Sobald Sie Produkte einer Kategorie angeben, gelten nur diese als ausgewählt. Bei unvollständiger Kenntnis zusätzlich «Weiss ich nicht» wählen.

Websites & E-Mail

SAP-Produkte

Netzwerk & IT-Betreuung

Arbeitsplätze & Speicher

Cloud, Kommunikation & Entwicklung

Microsoft Entra: Wer darf in Ihrer IT was?

Entra verwaltet die Zugänge zu Microsoft 365. Diese vier Zusatzpunkte zählen in der Auswertung, wenn Sie oben «Microsoft 365 / Teams / Entra» auswählen. «Teilweise» und «Weiss ich nicht» bleiben zur Prüfung offen.

Für Verwaltungsarbeiten wird ein persönliches Zusatzkonto verwendet. E-Mail und tägliche Arbeit laufen über das normale Konto. Auch der Dienstleister arbeitet nicht mit einem gemeinsamen Admin-Konto für alle.

Zum Beispiel: E-Mail-Verwaltung, Gerätebetreuung und Benutzerverwaltung erhalten passende Rollen oder Rollengruppen. Technische Dienste haben eigene Identitäten. Niemand nutzt für jede Aufgabe pauschal den Global Admin mit Vollzugriff.

Eine verantwortliche Person kontrolliert Admin-Konten, Rollen und Gruppenmitglieder – auch bei Austritten oder einem Wechsel des IT-Partners. Nicht mehr benötigte Rechte werden entzogen und die Kontrolle wird dokumentiert.

Vorher werden Person, Aufgabe und benötigte Rechte geprüft. Eine andere berechtigte Person gibt den Zugriff frei; er gilt nur so lange wie nötig. Das ist das Vier-Augen-Prinzip, hier mit «Vetting» gemeint.

Bewertet wird der umgesetzte Ablauf. Die Freigabe und Kontrolle kann beispielsweise über PIM oder einen nachvollziehbar dokumentierten Prozess erfolgen. Gesondert abgesicherte Notfallkonten sind kein Alltags-Admin-Konto. Rollen statt Vollzugriff sind entscheidend; eine Gruppe allein macht Rechte nicht sicher.

Selbstauskunft, kein Sicherheitstest. Die Antworten werden für die Auswertung verarbeitet. Erst mit Ihrer Review-Anfrage werden sie Ihrem Konto zugeordnet und an die Redaktion übermittelt.

Microsoft 365Arctic Wolf ·
Beobachteter Vorfall / Kampagne

Die Sprachnachricht führt ins Firmenpostfach.

Arctic Wolf beobachtet Payroll-Pirates-Angriffe auf Microsoft-365-Konten.

Eine falsche Voicemail lockt auf eine Anmeldeseite, die auch Sitzungen abgreift.

Zugriffe auf Finanz- und Lohnpostfächer können Zahlungsbetrug vorbereiten.

Täterherkunft? Nicht gesichert
Ziel / betroffener Markt? Europa, USA und Kanada
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★★Breit im KMU-Alltag relevant
Angriffskomplexität
★★☆Mehrere Angriffsschritte
Mögliches Schadensausmass
★★★Betrieb oder Daten gefährdet
Ihr nächster Schritt

Phishing-resistente Anmeldung einführen und verdächtige Sitzungen sowie Zahlungsänderungen prüfen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Unsere Einordnung für Schweizer KMU: Microsoft 365 · Finanz- und Lohnpostfächer.

Angriffskomplexität: Bewertet wird die in der Zusammenfassung beschriebene Vorgehensweise, nicht die Identität oder allgemeine Fähigkeit der Täter.

Mögliches Schadensausmass: Mögliches Szenario bei einem betroffenen KMU: Verlust wichtiger Daten, längerer Ausfall oder schwere finanzielle Folgen. Nicht der bezifferte Schaden dieses Vorfalls.

Die Quelle belegt kein Herkunftsland. Serverstandorte oder vermutete Gruppenzuordnungen sind kein Herkunftsnachweis.

Quellenstand: 06.08.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

macOSJamf ·
Beobachteter Vorfall / Kampagne

Zoom läuft. Im Hintergrund läuft ein Spion.

Jamf analysiert einen gefälschten Zoom-Installer für macOS.

Er installiert neben der echten Anwendung einen Fernzugriffstrojaner.

Auch Mac-Arbeitsplätze brauchen kontrollierte Softwarequellen und Überwachung.

Täterherkunft? Nicht gesichert
Ziel / betroffener Markt? Mehrere Länder / nicht einzeln benannt
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Für passende KMU relevant
Angriffskomplexität
★★☆Mehrere Angriffsschritte
Mögliches Schadensausmass
★★★Betrieb oder Daten gefährdet
Ihr nächster Schritt

Zoom nur aus geprüfter Quelle beziehen; bei Verdacht das Gerät isolieren und untersuchen lassen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Unsere Einordnung für Schweizer KMU: macOS · Installation eines manipulierten Zoom-Pakets.

Angriffskomplexität: Bewertet wird die in der Zusammenfassung beschriebene Vorgehensweise, nicht die Identität oder allgemeine Fähigkeit der Täter.

Mögliches Schadensausmass: Mögliches Szenario bei einem betroffenen KMU: Verlust wichtiger Daten, längerer Ausfall oder schwere finanzielle Folgen. Nicht der bezifferte Schaden dieses Vorfalls.

Die Quelle belegt kein Herkunftsland. Serverstandorte oder vermutete Gruppenzuordnungen sind kein Herkunftsnachweis.

Quellenstand: 06.08.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

SoftwareentwicklungAikido ·
Beobachteter Vorfall / Kampagne

Ein Bibliotheksupdate verbreitet einen Zugangsdaten-Wurm.

Aikido dokumentiert kompromittierte npm-Pakete aus dem Keyv-Umfeld.

Installationsskripte entwenden Geheimnisse und verbreiten manipulierte Pakete weiter.

Für KMU mit eigener Entwicklung sind auch Build- und Cloudzugänge betroffen.

Täterherkunft? Nicht gesichert
Ziel / betroffener Markt? Mehrere Länder / nicht einzeln benannt
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★☆☆Besondere Umgebung
Angriffskomplexität
★★★Komplexe Angriffskette
Mögliches Schadensausmass
★★★Betrieb oder Daten gefährdet
Ihr nächster Schritt

Abhängigkeiten mit der veröffentlichten Liste abgleichen; betroffene Systeme und erreichbare Tokens als kompromittiert behandeln.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Unsere Einordnung für Schweizer KMU: Softwareentwicklung · betroffene npm-Pakete und Build-Systeme.

Angriffskomplexität: Bewertet wird die in der Zusammenfassung beschriebene Vorgehensweise, nicht die Identität oder allgemeine Fähigkeit der Täter.

Mögliches Schadensausmass: Mögliches Szenario bei einem betroffenen KMU: Verlust wichtiger Daten, längerer Ausfall oder schwere finanzielle Folgen. Nicht der bezifferte Schaden dieses Vorfalls.

Die Quelle belegt kein Herkunftsland. Serverstandorte oder vermutete Gruppenzuordnungen sind kein Herkunftsnachweis.

Quellenstand: 04.08.2026. Belegter Vorfall / Beobachtung: 04.08.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

SharePoint ServerBundesverwaltung ·
Aktiv ausgenutzte Schwachstelle

SharePoint-Angriff kompromittiert rund 200 Konten.

Der Bund meldet einen Angriff auf eigene SharePoint-Server und kompromittierte Zugangsdaten.

Externe Zugriffe wurden gesperrt, Passwörter zurückgesetzt und Server neu aufgebaut.

Für KMU mit selbst betriebenem SharePoint zählt neben dem Patch auch die Nachkontrolle.

Täterherkunft? Nicht gesichert
Ziel / betroffener Markt🇨🇭 Schweiz
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Für passende KMU relevant
Angriffskomplexität
—Nicht genügend bekannt
Mögliches Schadensausmass
★★★Betrieb oder Daten gefährdet
Ihr nächster Schritt

Versionen und Herstellerhinweise prüfen; bei Einbruchsverdacht auch Konten und Systeme untersuchen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Unsere Einordnung für Schweizer KMU: SharePoint Server · selbst betriebene, betroffene Server.

Angriffskomplexität: Die öffentlich belegten Angaben reichen nicht für eine technische Einstufung.

Mögliches Schadensausmass: Mögliches Szenario bei einem betroffenen KMU: Verlust wichtiger Daten, längerer Ausfall oder schwere finanzielle Folgen. Nicht der bezifferte Schaden dieses Vorfalls.

Am 28. Juli wurden Auffälligkeiten erkannt; Meldung am 4. August. Laut Quelle damals keine Hinweise auf weiteren Datenabfluss. SharePoint Online ist damit nicht als betroffen belegt.

Quellenstand: 04.08.2026. Belegter Vorfall / Beobachtung: 28.07.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Synology Assistant für WindowsSynology ·
Sicherheitswarnung

Synology Assistant: Auch das Hilfsprogramm braucht Pflege.

Synology meldet falsche Dateiberechtigungen im Windows-Assistant.

Lokale Benutzer könnten während der Installation Dateien lesen oder verändern.

Die Lücke betrifft das Hilfsprogramm, nicht automatisch das NAS-Betriebssystem.

Täterherkunft? Nicht belegt
Ziel / betroffener Markt? International · Produktnutzer
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Bei dieser Technik relevant
Angriffskomplexität
—Nicht sicher bewertbar
Mögliches Schadensausmass
★★☆Begrenzbar, aber relevant
Ihr nächster Schritt

Synology Assistant auf 7.0.7-50095 oder neuer aktualisieren; Installationen auf administrierten PCs prüfen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz durch Angreifer. KI im betroffenen Produkt oder bei der Sicherheitsforschung zählt nicht als KI-Angriff.

KMU-Relevanz CH: Relevant für Schweizer KMU, die die genannte Technik oder den beschriebenen Geschäftsprozess nutzen: Windows · Synology Assistant vor 7.0.7-50095 · lokaler Zugriff und Installation. Keine Aussage über die Verbreitung im gesamten Schweizer KMU-Markt.

Angriffskomplexität: Aus einer Warnung oder dem Nachweis der Ausnutzung lässt sich der gesamte Vorbereitungsaufwand nicht zuverlässig ableiten. Deshalb keine erfundene Sternzahl.

Mögliches Schadensausmass: Missbrauch von Konten, Daten oder Arbeitsabläufen könnte Kosten und Wiederherstellungsaufwand verursachen. Das ist ein mögliches KMU-Szenario, kein belegter Schaden dieses Falls.

Die Produktzuordnung und KMU-Folgen sind redaktionelle Einordnungen. Ein Hersteller- oder Serverstandort belegt keine Täterherkunft. Die Quelle beschreibt eine Warnung, keinen bestätigten Angriff.

Quellenstand: 03.08.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

FernzugriffResecurity ·
Aktiv ausgenutzte Schwachstelle

Das VPN-Tor öffnet den Weg zur Erpressung.

Resecurity berichtet über aktive Angriffe mit zwei SonicWall-SMA-1000-Lücken.

Die kombinierte Ausnutzung ermöglicht weitreichenden Zugriff auf das VPN-Gerät.

Ein späterer Patch allein entfernt eine bereits installierte Hintertür nicht.

Täterherkunft? Nicht gesichert
Ziel / betroffener Markt? Mehrere Länder; Schweizer Opferbehauptungen
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Für passende KMU relevant
Angriffskomplexität
★★★Komplexe Angriffskette
Mögliches Schadensausmass
★★★Betrieb oder Daten gefährdet
Ihr nächster Schritt

Herstellerupdates einspielen und exponierte Geräte auf frühere Kompromittierung sowie gestohlene Zugänge prüfen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Unsere Einordnung für Schweizer KMU: Fernzugriff · betroffene SonicWall SMA 1000.

Angriffskomplexität: Bewertet wird die in der Zusammenfassung beschriebene Vorgehensweise, nicht die Identität oder allgemeine Fähigkeit der Täter.

Mögliches Schadensausmass: Mögliches Szenario bei einem betroffenen KMU: Verlust wichtiger Daten, längerer Ausfall oder schwere finanzielle Folgen. Nicht der bezifferte Schaden dieses Vorfalls.

Resecurity nennt unter anderem Schweizer Einträge auf Täter-Opferlisten. Solche Behauptungen sind keine unabhängige Bestätigung jedes Opfers. Herkunft nicht gesichert.

Quellenstand: 01.08.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Microsoft 365 / GeschäftsreisenMicrosoft ·
Beobachteter Vorfall / Kampagne

Hotel-WLAN lenkt Geschäftsreisende auf falsche Anmeldungen.

Microsoft beschreibt die laufende CaptiveCrunch-Kampagne in Gastnetzwerken.

Manipulierter Datenverkehr führt zu Kontodiebstahl und falschen Softwareupdates.

Relevant für Mitarbeitende, die unterwegs auf Microsoft-365-Firmendaten zugreifen.

Täterherkunft🇷🇺 Russland · Zuordnung Microsoft
Ziel / betroffener Markt? International · Produktnutzer
KI-Einsatz
★★☆Wesentlicher unterstützender Einsatz
KMU-Relevanz CH
★★☆Bei dieser Technik relevant
Angriffskomplexität
—Nicht sicher bewertbar
Mögliches Schadensausmass
★★★Im schweren Fall existenzbedrohend
Ihr nächster Schritt

Mobilen Hotspot bevorzugen, Updates nur über bekannte Systemfunktionen ausführen und unnötige Gerätecode-Anmeldungen sperren.

Warum diese Bewertung?

KI-Einsatz: Microsoft beschreibt einen wesentlichen unterstützenden KI-Einsatz; die Sterne sind eine redaktionelle Einordnung, kein gemessener Anteil.

KMU-Relevanz CH: Relevant für Schweizer KMU, die die genannte Technik oder den beschriebenen Geschäftsprozess nutzen: Microsoft 365 / Entra · Nutzung öffentlicher Hotel- und Konferenznetze; Kampagne bereits seit Mai beobachtet. Keine Aussage über die Verbreitung im gesamten Schweizer KMU-Markt.

Angriffskomplexität: Aus einer Warnung oder dem Nachweis der Ausnutzung lässt sich der gesamte Vorbereitungsaufwand nicht zuverlässig ableiten. Deshalb keine erfundene Sternzahl.

Mögliches Schadensausmass: Bei umfassender Kompromittierung eines betroffenen KMU könnten zentrale Daten, Zugänge oder der Betrieb ausfallen; im schweren Fall wäre die Existenz gefährdet. Das ist das redaktionelle Maximalszenario, kein belegter Schaden dieses Falls.

Die Produktzuordnung und KMU-Folgen sind redaktionelle Einordnungen. Ein Hersteller- oder Serverstandort belegt keine Täterherkunft. Das genaue Datum jedes einzelnen Angriffs und die betroffenen Unternehmen sind nicht vollständig öffentlich.

Quellenstand: 31.07.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

So lesen Sie die vier Bewertungen
KI-Einsatz

★ unterstützend · ★★ wesentlicher Bestandteil, etwa ein belegter Deepfake · ★★★ weitgehend automatisierter, mehrstufiger Angriff. Ohne Beleg: —.

KMU-Relevanz CH

★ enger Sonderfall · ★★ bestimmte Branchen oder Systeme · ★★★ viele typische KMU unmittelbar relevant. Keine individuelle Eintrittswahrscheinlichkeit.

Angriffskomplexität

★ Standardvorgehen · ★★ angepasst und mehrstufig · ★★★ aufwendig und gezielt. Ein Exploit ist nicht automatisch einfach; ein bekannter Tätername beweist keine hohe Komplexität.

Mögliches Schadensausmass

★ begrenzt · ★★ erheblicher Verlust oder Ausfall · ★★★ potenziell existenzbedrohend. Szenario bei erfolgreichem Angriff auf ein betroffenes KMU, kein belegter Schaden des gemeldeten Falls.

Sterne sind redaktionelle Einschätzungen, keine amtlichen Einstufungen. Unbekannte Angaben bleiben unbekannt. Flaggen erscheinen nur bei belegter Länderzuordnung. Quellen- und Vorfallsdatum werden getrennt ausgewiesen.