Am 14. September 2026 bemerkten Mitarbeiter der FTAPI Software GmbH in München Ransomware auf einem internen Server. Am 29. September bestätigte das Unternehmen den Angriff gegenüber heise online. Die Entwarnung steht zuerst im Protokoll: Die FTAPI-Plattform, die Kundensysteme und die darüber ausgetauschten Dateien waren nach FTAPI-Angaben nicht betroffen, der Betrieb lief durchgehend weiter. Weniger beruhigend ist ein Kundenbrief, dessen Auszug ein Blogleser am 29. September bei Günter Born veröffentlichte. Darin schreibt FTAPI, dass nach aktuellem Kenntnisstand auch Daten mit Bezug zu Kundenhäusern betroffen sein könnten. Die Erpressergruppe The Gentlemen listete FTAPI seit dem 25. September auf ihrer Leak-Seite, mit einem Countdown von rund fünf Tagen, wie heise am 29. September beobachtete. Was dessen Ablauf auslöst, ist offen.
Für Betriebe, Schulen und Einrichtungen, die mit sensiblen Dateien arbeiten, ist das kein ferner Vorfall bei einem Anbieter. Es ist ein Vorgang mit Folgen im eigenen Postfach. Dieser Beitrag erklärt, warum. Und welche fünf Kontrollen diese Woche noch Sinn ergeben. Alle Angaben sind mit Stand vom 30. September 2026 geprüft.
Was passiert ist
Der Ablauf in Daten: Am 14. September entdeckte FTAPI den Einbruch auf einem einzelnen, lokal betriebenen internen Server. Das Unternehmen isolierte die betroffenen Systeme, schaltete ein externes Forensikteam ein, informierte Kunden und Partner, erfüllte die aufsichtsrechtlichen Meldepflichten und erstattete Strafanzeige. Wie die Angreifer hineinkamen, ist ungeklärt. FTAPI nennt keine Details. Denkbar ist eine Schwachstelle, denkbar sind erbeutete Zugangsdaten aus Spear-Phishing.
Interne Server, auch ruhende, sind keine leeren Server. Sie tragen Konfigurationsdateien, Skripte, Tickets, Postfächer von Kolleginnen und Kollegen, die das Unternehmen längst verlassen haben. Wer so ein System unter Kontrolle bringt, liest mit, wen man dort kennt und welche Vorgänge dort laufen. Genau das macht die Passage im Kundenbrief so unangenehm: FTAPI kann Bezüge zu Kundendaten auf dem kompromittierten System nicht ausschließen.
Plattform sicher heißt nicht: Kunden sicher
Deshalb lohnt ein genauer Blick auf das Wort „betroffen“. Die Plattform ist nicht betroffen. Die Kunden sind es eben doch, wenn auch anders, als sie es vom eigenen Server her kennen.
Erwarten Sie in den kommenden Wochen Mails, die so tun, als kämen sie von Ihrem Sachkostenträger, Ihrer Kanzlei oder Ihrer Stadtverwaltung. Betreffzeilen wie „Sie haben eine Datei über FTAPI erhalten“, mit korrektem Vorgangskontext, vielleicht sogar mit einem echten Aktenzeichen, das irgendwo auf dem Server lag. Der Link führt auf eine nachgebaute Domain; das Login, das Sie dort eintippen, ist zwei Wochen später bares Geld wert, für jemand anderen. Die Angreifer brauchen keine Lücke in Ihrer Software. Sie brauchen einen Anlass, der Ihnen bekannt vorkommt.
Das ist kein Spezialproblem der FTAPI-Kunden allein. Der Anbieter beziffert seine Basis auf mehr als 2000 Unternehmen und über eine Million Nutzer aus Verwaltung, Gesundheit und Industrie. Wer selbst kein FTAPI einsetzt, bekommt womöglich trotzdem Dateien darüber zu. Der Vorfall berührt damit mittelbar fast jeden Betrieb, der regelmäßig mit Ämtern, Kliniken oder Industrie zu tun hat. Für Schulen kommt ein eigener Grund zur Wachsamkeit hinzu: Laut dem Monatsbericht von Check Point Research für August 2026 blieb das Bildungswesen in Deutschland die am stärksten angegriffene Branche.
Fünf Kontrollen, diese Woche
- Heute noch im Team ansprechen. Ein Absatz in der Runde genügt: Der Vorfall bei FTAPI ist echt. Die Mails, die jetzt als FTAPI-Benachrichtigung unterwegs sind, sind es nicht.
- Die Lesezeichen-Regel einführen. Download-Benachrichtigungen nie über den Link in der Mail öffnen, sondern über das bekannte Portal oder den bekannten Kontakt. Wer wirklich eine Datei schickt, wartet zwei Minuten auf Ihren Rückruf.
- Wiederverwendete Passwörter prüfen. Wenn Ihr FTAPI-Passwort woanders auch läuft, ändern Sie es dort. Ein Passwortmanager zeigt die betroffenen Einträge.
- Meldeketten durchdenken. Artikel 33 DSGVO verlangt die Meldung binnen 72 Stunden ab Kenntnis einer Datenpanne. Klären Sie, wer bei Ihnen meldet, falls Sekretariat oder Fachbereich auf eine Fake-Mail hereingefallen sind. Bei Schüler- und Beschäftigtendaten ist das keine Übung.
- Vorfall beim Partner mitrechnen. Fragen Sie Lieferanten, Kommunen und Kanzleien, ob sie FTAPI-Kunde sind, und nehmen Sie die Antwort in Ihre Risikoübersicht auf. Die Kette der Vertrauensanker ist selten länger als drei Glieder.
Die Größenordnung dahinter
Der FTAPI-Fall ist kein Ausrutscher, er ist ein Eintrag in eine Statistik, die sich seit Monaten steil entwickelt. Check Point Research zählte im August 2026 weltweit 1042 öffentlich gemeldete Ransomware-Angriffe, fast eine Verdopplung gegenüber dem Vorjahr. The Gentlemen stellte davon zehn Prozent, pro Quartal meldet Check Point Research für die Gruppe 269 neue Opfer im zweiten Quartal 2026, ein Plus von 62 Prozent. In Deutschland stiegen die wöchentlichen Cyberangriffe im August um 53 Prozent, auf durchschnittlich 1834 pro Organisation.
Die andere Hälfte der Gleichung, die Zahlungswirklichkeit deutscher Unternehmen, zeigt der Bitkom-Bericht von Anfang September: 45 Prozent der Unternehmen ab zehn Beschäftigten waren in den letzten zwölf Monaten von Ransomware betroffen, 20 Prozent haben schon einmal Lösegeld gezahlt. Wer eine Zahl braucht, um dem Arbeitgeber die fünf Kontrollen zu erklären, nimmt diese.
Was offen bleibt
Die Forensik bei FTAPI läuft noch. Ob nach Ablauf des Countdowns Daten auf der Leak-Seite auftauchen, ob eine Lösegeldforderung gestellt wurde und wie der Einstieg gelang, ist bis zum Prüfdatum 30. September unklar. Zur Vorsicht mit den Zahlen der Gegenseite: Ein Leak-Seiten-Eintrag ist zuerst einmal die Behauptung der Täter, so seriös die Gruppe sonst auftritt. Bei The Gentlemen deutet wenig darauf hin, dass Einträge nur Dekoration sind. Die Gruppe arbeitet als Ransomware-as-a-Service mit 90 Prozent Affiliate-Anteil, seit Mitte 2025, und stand im zweiten Quartal 2026 weltweit auf Platz zwei der aktivsten Gruppen.
An einem Vorfall wie diesem lässt sich der eigene Reifegrad ehrlicher messen als an jeder Richtlinie. Ein Dienstleister, den man seit Jahren nutzt, wird angegriffen, und die Frage ist nur, wie lange Ihre Leute brauchen, bis die erste gut aussehende Mail klickt. Wenn Sie dabei Unterstützung brauchen, eine Unterweisung, eine Melde-Klappkarte fürs Sekretariat, die Risikoeinschätzung Ihrer Lieferkette: Sprechen Sie uns an, bevor die Mail eintrifft. Eine Stunde im Gespräch: /kontakt.
