Wirtschaft

Hackergruppen 2026: Diese Cyber-Elite greift Deutschlands Unternehmen an

Sie knacken nicht nur Passwörter, sondern manipulieren Helpdesks, missbrauchen Fernzugriffe und stehlen sogar biometrische Daten. Die gefährlichsten Hackergruppen 2026 greifen genau dort an, wo Unternehmen ihren Systemen, Mitarbeitern und Dienstleistern vertrauen. Zehn Cyber-Akteure zeigen, welche Methoden Sicherheitsteams jetzt beherrschen müssen.
19.07.2026 07:21
Lesezeit: 12 min
Hackergruppen 2026: Diese Cyber-Elite greift Deutschlands Unternehmen an
Hackergruppen nutzen Menschen, Browser und Softwareketten aus. (Foto: dpa | Philip Dulian) Foto: Philip Dulian

Hackergruppen 2026 greifen das Vertrauen der Nutzer an

Die Angreifer, die Sicherheitsteams im kommenden Jahr am stärksten beschäftigen dürften, verfügen nicht zwangsläufig über den exotischsten Schadcode. Gefährlicher sind jene Hackergruppen, die das Vertrauen von Nutzern ausnutzen und etablierte Schutzmechanismen gegen die Unternehmen wenden. Das berichten unsere Kollegen von Finance.si.

So reizvoll eine Rangliste der berüchtigtsten Hackernamen auch klingen mag: Diese Übersicht verfolgt ein anderes Ziel. Sie zeigt die Angriffsmethoden, die den Sicherheitsteams in den kommenden Monaten besonders viel Arbeit bereiten dürften. Die ausgewählten Hackergruppen verdeutlichen, dass moderne Cyberangriffe zunehmend genau jene Systeme ins Visier nehmen, die Unternehmen normalerweise als vertrauenswürdig betrachten. Dazu gehören die Mehrfaktor-Authentifizierung, der Kundendienst, Browser, biometrische Verfahren, Zahlungskarten, Entwicklungsprozesse und legitime Programme für den Fernzugriff.

Gerade deshalb bietet die vom Analyseunternehmen Group-IB veröffentlichte Auswahl "Top 10 Masked Actors for 2026" einen nützlichen Überblick über die moderne Cyberkriminalität. Sie umfasst Phishing-Plattformen, Gruppen für mobilen Bankbetrug, staatlich unterstützte Spionageakteure, Erpresserbanden und vollständige kriminelle Ökosysteme, die beinahe wie Abonnementdienste funktionieren.

Die Untersuchung basiert auf mehr als 1.550 Analysen bedeutender Cybervorfälle weltweit. In einigen Fällen handelt es sich um klassische APT-Gruppen. Die Abkürzung steht für "Advanced Persistent Threat", also eine fortgeschrittene und langfristig angelegte Bedrohung. Andere Akteure lassen sich eher als besonders professionell organisierte kriminelle Vereinigungen beschreiben.

Erstens: Tycoon 2FA

Ziele: Nutzer und Organisationen, die Microsoft 365 verwenden.

Group-IB bezeichnet Tycoon 2FA als dominierende Plattform für "Phishing as a Service", kurz PhaaS, bei sogenannten Adversary-in-the-Middle-Angriffen. Im vergangenen Jahr soll die Plattform für 44,5 Prozent aller weltweiten Angriffe zum Diebstahl von Anmeldedaten und für 89 Prozent des Marktes für AiTM-Phishingdienste verantwortlich gewesen sein.

Während einer neunmonatigen Beobachtung brachte Group-IB Tycoon 2FA mit mehr als 77.000 kompromittierten Konten und über 10.000 betrieblichen E-Mail-Domains in Verbindung.

So funktioniert der Angriff: Tycoon 2FA schaltet einen Reverse Proxy zwischen das Opfer und die echte Anmeldeseite. Dabei handelt es sich um eine gefälschte Zwischenseite, die zwischen dem Nutzer und dem tatsächlichen Onlinedienst liegt.

Da die gefälschte Seite den Datenverkehr in Echtzeit an den echten Dienst weiterleitet, bemerkt der Nutzer zunächst keinen Unterschied. Der Angreifer kann jedoch eine bereits bestätigte Sitzung abfangen. Er benötigt anschließend weder das Passwort noch den zweiten Authentifizierungsfaktor.

Die Plattform verwendet außerdem gefälschte Anmeldeseiten, CAPTCHA-Abfragen, Browsererkennung und geografische Zugangsbeschränkungen. Dadurch erschwert sie Sicherheitsteams die Untersuchung der Angriffe.

Warum Unternehmen Tycoon 2FA kennen müssen: Die Plattform widerlegt die alte Annahme, dass eine Mehrfaktor-Authentifizierung allein ausreichenden Schutz bietet.

Unternehmen sollten deshalb eine sogenannte phishingresistente Mehrfaktor-Authentifizierung einführen. Zudem müssen sie Sitzungen auf ungewöhnliche Anmeldungen und auffälliges Nutzerverhalten nach dem Login kontrollieren. Auch sichere Autorisierungsstandards wie OAuth spielen dabei eine wichtige Rolle.

Zweitens: Teste PHP

Ziele: Nutzer von Onlinebanken und Kryptowallets sowie Organisationen, die von Kampagnen mit schädlichen E-Mails betroffen sind.

Bei Teste PHP lässt sich weniger von einzelnen Opfern als vielmehr von bestimmten Zielgruppen sprechen. Die Akteure stehen mit der Verbreitung schädlicher Browsererweiterungen, dem Diebstahl von Bankzugangsdaten und Kryptowährungen sowie mit sogenannten Malspam-Kampagnen in Verbindung.

Malspam bezeichnet den massenhaften Versand schädlicher E-Mails. Diese enthalten üblicherweise einen Link oder einen Anhang, über den der Nutzer sein Gerät mit Schadsoftware infiziert.

So funktioniert der Angriff: Eine schädliche Browsererweiterung kann wie eine nützliche Zusatzfunktion aussehen. Tatsächlich liest sie möglicherweise die Inhalte besuchter Webseiten aus, überwacht Eingabeformulare, fängt Anmeldedaten ab oder verändert die angezeigten Informationen.

Überweist ein Nutzer Kryptowährungen, kann die Erweiterung die Adresse des Empfängers austauschen. Meldet sich das Opfer bei seiner Bank an, kann sie die Zugangsdaten oder weitere Sicherheitsinformationen abfangen.

Warum Unternehmen Teste PHP kennen müssen: Viele Unternehmen überwachen E-Mails, Endgeräte und Netzwerke intensiv. Browsererweiterungen kontrollieren sie dagegen deutlich seltener.

Bei Beschäftigten in den Bereichen Finanzen, Buchhaltung, Kryptowährungen oder Verwaltung stellt dies eine erhebliche Sicherheitslücke dar. Unternehmen sollten zugelassene Browsererweiterungen deshalb ähnlich streng verwalten wie die übrige Software auf betrieblichen Computern.

Drittens: ShadowSilk

Ziele: Regierungsnetzwerke in Zentralasien und Teilen der asiatisch-pazifischen Region.

Öffentlich verfügbare Informationen nennen 34 bestätigte Opfer in acht Ländern und mehr als 200 zusätzliche Ziele. Dazu gehören Einrichtungen in Kirgisistan, Usbekistan, Tadschikistan, Turkmenistan, Pakistan, Myanmar und Georgien.

So funktioniert der Angriff: Die Besonderheit von ShadowSilk besteht darin, dass die Attacken nicht wie das Werk einer klar abgegrenzten Gruppe wirken. Verschiedene Akteure teilen sich Werkzeuge, Infrastruktur und Ziele. Dadurch weisen die forensischen Spuren in mehrere Richtungen.

Dies erschwert es, einen Angriff eindeutig einer bestimmten Organisation oder einem Staat zuzuordnen.

ShadowSilk nutzt gezielte Phishing-E-Mails, verwundbare Webanwendungen, PowerShell und den Diebstahl von Passwörtern aus Browsern. Eine weitere wichtige Rolle spielen sogenannte Web Shells.

Eine Web Shell ist eine kleine schädliche Datei auf einem Server, über die Angreifer aus der Ferne Befehle ausführen können. Entdecken Sicherheitsteams diese Datei zu spät, verfügt der Angreifer praktisch über eine dauerhaft geöffnete Hintertür zum System.

Warum Unternehmen ShadowSilk kennen müssen: Die Gruppe zeigt, wie dezentral, geduldig und schwer nachweisbar staatliche oder staatsnahe Cyberangriffe sein können.

Bei solchen Gegnern genügt es nicht, lediglich die äußere Grenze eines Netzwerks zu schützen. Entscheidend sind auch die Segmentierung des Netzwerks, die Erkennung ungewöhnlicher Bewegungen innerhalb der Systeme und der Austausch von Angriffsdaten zwischen Behörden und Institutionen.

Cyberangriffe umgehen Identitäten, Helpdesks und Fernzugriffe

Viertens: Scattered Spider

Ziele: Zu den bekannten Opfern und Kampagnen gehören MGM Resorts, Caesars Entertainment und 0ktapus.

Der Angriff auf MGM verursachte Schäden von mehr als 87,7 Millionen Euro. Caesars soll ein Lösegeld von rund 13,2 Millionen Euro gezahlt haben. Bei der Kampagne 0ktapus kompromittierten die Täter fast 10.000 Anmeldedaten von mehr als 130 Technologieunternehmen.

So funktioniert der Angriff: Scattered Spider gilt als Lehrbuchbeispiel für Social Engineering. Die Täter greifen nicht zuerst einen Computer an. Stattdessen manipulieren sie Menschen und betriebliche Prozesse.

Sie rufen beispielsweise den Helpdesk an, geben sich als Beschäftigte aus und versuchen, eine Zurücksetzung des Passworts oder eine Änderung der Mehrfaktor-Authentifizierung zu erreichen.

Die Gruppe verwendet Smishing, also betrügerische SMS-Nachrichten, und Vishing, also betrügerische Telefonanrufe. Hinzu kommt das sogenannte SIM-Swapping, bei dem der Angreifer die Telefonnummer des Opfers übernimmt.

Eine weitere Methode ist die sogenannte MFA Fatigue. Dabei überhäufen die Täter das Opfer so lange mit Aufforderungen zur Bestätigung einer Anmeldung, bis es versehentlich oder genervt eine Anfrage akzeptiert.

Nach dem Eindringen richten die Angreifer eigene Authentifizierungsmethoden ein, erstellen neue Konten und verwenden legitime Programme für den Fernzugriff. Dazu gehören AnyDesk, Splashtop und TeamViewer.

Warum Unternehmen Scattered Spider kennen müssen: Die Angriffe zeigen, dass digitale Identitäten zu einer neuen Sicherheitsgrenze geworden sind.

Helpdesks benötigen strenge Regeln zur Identitätsprüfung. Privilegierte Konten müssen zusätzliche Schutzvorkehrungen erhalten. Änderungen an der Mehrfaktor-Authentifizierung dürfen niemals als routinemäßige Verwaltungsaufgabe ohne belastbare Identitätskontrolle behandelt werden.

Bei einem Angreifer wie Scattered Spider kann bereits ein einziger unzureichend überprüfter Telefonanruf für einen erfolgreichen Einbruch genügen.

Fünftens: DarkBlinders

Ziele: Luftfahrtinfrastruktur in den Vereinigten Arabischen Emiraten und Telekommunikationsunternehmen in der kurdischen Region des Iraks.

Öffentliche Berichte nennen sieben bestätigte Opfer in zwei Ländern und zwei Bereichen der kritischen Infrastruktur. Die Namen der betroffenen Unternehmen oder Organisationen wurden nicht veröffentlicht.

So funktioniert der Angriff: DarkBlinders verwendet gezielte Phishing-E-Mails, gefälschte Onlineportale und trojanisierte Programme.

Ein trojanisiertes Werkzeug sieht wie eine legitime Anwendung aus, installiert im Hintergrund jedoch schädlichen Code. Im Irak versandten die Angreifer gefälschte Programme zum Testen von Netzwerken an Unternehmen aus der Telekommunikationsbranche. In den Vereinigten Arabischen Emiraten erstellten sie falsche Portale, die Webseiten von Luftfahrtunternehmen nachahmten.

Bemerkenswert ist außerdem der Missbrauch von GitHub für die Kommunikation mit infizierten Systemen. Das sogenannte Command-and-Control-System, kurz C2, ist der Kanal, über den ein Angreifer einem kompromittierten Computer Befehle übermittelt.

Nutzt der Täter dafür eine grundsätzlich vertrauenswürdige Plattform wie GitHub, können Sicherheitssysteme die Kommunikation schwerer als verdächtig erkennen.

Warum Unternehmen DarkBlinders kennen müssen: Die Zahl der Opfer ist kein zuverlässiger Maßstab für die Gefährlichkeit einer Hackergruppe.

Sieben gezielt ausgewählte Opfer aus der Luftfahrt und der Telekommunikation können strategisch bedeutender sein als ein Massenangriff auf zufällig ausgewählte Unternehmen.

Betreiber kritischer Infrastruktur müssen deshalb auch scheinbar legitime Programme, gefälschte Portale und die ungewöhnliche Verwendung vertrauenswürdiger Plattformen überwachen.

Sechstens: Bloody Wolf

Ziele: Regierungsstellen sowie Finanz- und IT-Organisationen in Kasachstan, Russland, Kirgisistan und Usbekistan.

Die Gruppe steht über mehrere Angriffswellen hinweg mit mehr als 550 bestätigten Opfern in Verbindung. Dazu gehört eine Kampagne, bei der die Täter das kirgisische Justizministerium imitierten.

So funktioniert der Angriff: Bloody Wolf benötigt keinen besonders hoch entwickelten eigenen Schadcode. In frühen Kampagnen nutzte die Gruppe das Schadprogramm STRRAT. Später setzte sie NetSupport Manager ein, ein legitimes Werkzeug für die Fernadministration.

Unternehmen verwenden solche Programme regulär für den IT-Support. Deshalb erkennen Sicherheitssysteme sie schwerer als verdächtig.

Das Opfer erhält gewöhnlich eine PDF-Datei, die wie ein offizielles Dokument aussieht. Anschließend soll es eine angeblich fehlende und notwendige Softwarekomponente installieren. Tatsächlich richtet diese Installation einen Fernzugriff ein.

Die Täter nutzen außerdem Geofencing. Nutzer außerhalb des Ziellandes sehen dabei eine legitime Webseite. Besucher innerhalb des ausgewählten Landes erhalten dagegen eine schädliche Datei.

Warum Unternehmen Bloody Wolf kennen müssen: Angreifer missbrauchen immer häufiger legitime Anwendungen.

Unternehmen müssen deshalb wissen, welche Fernzugriffsprogramme sie erlauben, wer diese installiert hat, aus welchen Ländern Verbindungen aufgebaut werden und ob jemand sie zu ungewöhnlichen Zeiten verwendet.

Eine gute Kontrolle vermeintlich normaler Programme ist heute häufig ebenso wichtig wie die Erkennung klassischer Schadsoftware.

Siebtens: TX-NFC

Ziele: Inhaber von Zahlungskarten, Banken, Händler und die gesamte Infrastruktur rund um Kassenterminals.

Bei nur einem Anbieter von Kassensystemen dokumentierten Ermittler zwischen November 2024 und August 2025 unberechtigte Transaktionen im Umfang von mindestens rund 311.240 Euro. Der tatsächliche Schaden könnte wesentlich höher liegen.

So funktioniert der Angriff: TX-NFC, auch unter dem Namen Ghost Tap bekannt, ermöglicht sogenannte NFC-Relay-Angriffe.

NFC ist eine Technologie für kontaktlose Zahlungen. Bei einem Relay-Angriff leiten die Täter die Kartendaten weiter. Dadurch können sie eine Zahlung auf einem anderen Gerät und an einem anderen Terminal ausführen.

Durch Phishing, betrügerische Anrufe oder eine schädliche Anwendung bringen die Angreifer das Opfer dazu, seine Karte an das eigene Smartphone zu halten. Die Anwendung des Täters imitiert die Karte anschließend auf einem anderen Smartphone und ermöglicht eine Zahlung an einem physischen Kassenterminal.

Dabei kommt die Android-Funktion Host Card Emulation zum Einsatz. Sie erlaubt es einem Smartphone, sich gegenüber einem Zahlungsterminal wie eine Bankkarte zu verhalten.

Warum Unternehmen TX-NFC kennen müssen: Der Angriff widerlegt eine grundlegende Annahme des kontaktlosen Bezahlens. Die Karte muss sich nicht zwingend physisch in der Nähe des Zahlungsterminals befinden.

Banken und Händler müssen daher nicht nur prüfen, ob die Kartendaten formal korrekt sind. Sie sollten auch Standort, Gerät, Kaufmuster und eine ungewöhnliche Nutzung von Kassenterminals berücksichtigen.

Hackergruppen 2026 bedrohen Banken, Entwickler und deutsche Unternehmen

Achtens: GoldFactory

Ziele: Nutzer von Bankdienstleistungen in Vietnam, Thailand und Indonesien.

GoldFactory steht mit GoldPickaxe in Verbindung. Dabei handelt es sich um den ersten öffentlich beschriebenen iOS-Trojaner, der Gesichtsdaten stahl. Die Täter wollten damit die sogenannten KYC-Prozesse von Bankanwendungen umgehen.

KYC steht für "Know Your Customer" und bezeichnet die gesetzlich oder betrieblich vorgeschriebene Überprüfung der Identität eines Kunden.

So funktioniert der Angriff: GoldFactory nutzt mobile Trojaner, gefälschte Bank- und Behördenanwendungen, die Verbreitung über WhatsApp, betrügerische Telefonanrufe und den Diebstahl von SMS-Codes.

GoldPickaxe bringt das Opfer unter dem Vorwand einer Identitätsprüfung dazu, das eigene Gesicht und persönliche Dokumente aufzunehmen. Anschließend können die Täter diese Daten verwenden, um eine biometrische Anmeldung zu umgehen oder glaubwürdigere Betrugsversuche vorzubereiten.

In Indonesien imitierten die Angreifer den Steuerdienst Coretax. Darüber hinaus missbrauchten sie die Namen und das Erscheinungsbild von mehr als 16 vertrauenswürdigen Behörden und Finanzunternehmen.

Warum Unternehmen GoldFactory kennen müssen: Biometrische Verfahren stellen keine universelle Sicherheitslösung dar.

Stiehlt ein Angreifer Gesichtsdaten, Dokumente und SMS-Codes und kontrolliert zugleich das Gerät, muss eine Bank weitere Merkmale prüfen. Dazu gehören das Nutzerverhalten, das eingesetzte Gerät, der Standort, das Transaktionsmuster und Anzeichen für eine Fernsteuerung.

Neuntens: Lazarus

Ziele: Zu den bekanntesten Opfern gehört die Kryptobörse Bybit.

Bei einem Angriff im Februar 2025 erbeuteten die Täter Kryptowerte im damaligen Umfang von etwa 1,32 Milliarden Euro. Ein wichtiges Detail besteht darin, dass es sich offenbar nicht um einen klassischen direkten Einbruch in die Börse handelte. Der Angriff soll vielmehr von einer kompromittierten Infrastruktur von Safe{Wallet} ausgegangen sein.

So funktioniert der Angriff: Lazarus ist eine nordkoreanische Gruppe, die staatliche Spionage und den Diebstahl von Geld miteinander verbindet.

Zu ihren wichtigsten Methoden der vergangenen Jahre gehört die Kampagne "Contagious Interview". Dabei nehmen die Angreifer Entwickler in Krypto- und Technologieunternehmen mit gefälschten Stellenangeboten und Bewerbungsgesprächen ins Visier.

Die Kandidaten erhalten eine angebliche technische Aufgabe, beispielsweise ein Python-Skript oder eine Projektdatei. Sobald sie die Datei ausführen, installiert sie Schadsoftware.

Lazarus missbraucht außerdem das Open-Source-Ökosystem npm. Entwickler installieren darüber Softwarepakete für JavaScript-Projekte. Schädliche Pakete können Passwörter, Sitzungstoken und Daten von Kryptowallets stehlen.

Warum Unternehmen Lazarus kennen müssen: Eine Lieferkette besteht nicht nur aus externen Zulieferern.

Auch Entwickler, Softwarepakete, GitHub-Repositorien oder Programme zum Signieren von Transaktionen gehören zur digitalen Lieferkette. Bei Lazarus kann eine einzige infizierte Entwicklungsumgebung ausreichen, um einen Angriff auf besonders stark geschützte Finanzinfrastruktur vorzubereiten.

Zehntens: MuddyWater

Ziele: Regierungsstellen, Finanzinstitute, Gesundheitseinrichtungen und Technologieunternehmen im Nahen Osten, in Afrika und zunehmend auch in Europa.

Öffentliche Berichte bringen MuddyWater mit iranischen Interessen und Cyberespionage in Verbindung.

So funktioniert der Angriff: MuddyWater handelt pragmatisch und kombiniert zahlreiche Methoden.

Die Gruppe nutzt gezielte Phishing-E-Mails, kompromittierte E-Mail-Konten, PowerShell, schädliche Makros, Programme für die Fernsteuerung, Angriffe auf öffentlich erreichbare Systeme und sogenanntes Password Spraying.

Beim Password Spraying probieren die Täter dasselbe häufig verwendete Passwort bei einer großen Zahl von Konten aus. Dadurch vermeiden sie, dass einzelne Konten nach zu vielen Fehlversuchen sofort gesperrt werden.

MuddyWater verwendet außerdem die Angriffsmethode ClickFix. Dabei bringen die Täter das Opfer dazu, selbst einen schädlichen Befehl auf seinem Computer auszuführen.

Beim sogenannten SEO Poisoning platzieren Angreifer manipulierte Webseiten möglichst weit oben in den Ergebnissen von Suchmaschinen. Weitere Methoden umfassen betrügerische Anrufe über Microsoft Teams und kommerzielle Werkzeuge aus dem kriminellen Ökosystem. Dazu gehören Sliver C2 und Chaos Ransomware as a Service.

Warum Unternehmen MuddyWater kennen müssen: MuddyWater ist keine typische APT-Gruppe, die dauerhaft denselben klar erkennbaren Werkzeugsatz verwendet.

Die Akteure kombinieren eigene und öffentlich verfügbare Programme, legitime Benutzerkonten sowie kriminelle Infrastruktur. Eine wirksame Verteidigung muss deshalb mehrere Bereiche miteinander verbinden: den Schutz von E-Mails, die Überwachung von PowerShell, die Absicherung öffentlich erreichbarer Systeme, die Kontrolle legitimer Fernzugriffsprogramme und aktuelle Informationen über die Infrastruktur der Angreifer.

Auch für deutsche Unternehmen ist diese Entwicklung unmittelbar relevant. Mehrere der beschriebenen Methoden richten sich ausdrücklich gegen europäische Organisationen oder gegen weltweit genutzte Systeme wie Microsoft 365, GitHub, TeamViewer, Browsererweiterungen, Zahlungsinfrastruktur und Softwarepakete. Damit geht von den Hackergruppen 2026 keine rein regionale Bedrohung aus. Deutsche Unternehmen sollten insbesondere Identitätsprüfungen im Helpdesk, Veränderungen an der Mehrfaktor-Authentifizierung, Fernzugriffsprogramme, Entwicklerumgebungen und Softwarelieferketten kontrollieren. Entscheidend ist nicht nur, unbekannte Schadsoftware zu erkennen. Ebenso wichtig ist es, den Missbrauch legitimer Konten, Programme und Geschäftsprozesse frühzeitig festzustellen.

Mehr zum Thema
Bleiben Sie über das Thema dieses Artikels auf dem Laufenden Klicken Sie auf [+], um eine E-Mail zu erhalten, sobald wir einen neuen Artikel mit diesem Tag veröffentlichen
avtor1
Dare Hriberšek

***

Dare Hriberšek ist Autor bei Finance.si (dem slowenischen Partnerunternehmen des Bonnier-Verlags, zu dem auch die DWN gehören) und schreibt vor allem über Cybersecurity, digitale Risiken und IT-Sicherheit. Seine Beiträge behandeln unter anderem Hackerangriffe, Online-Betrug, Kryptografie, Sicherheitsvorfälle und den Umgang von Unternehmen mit digitalen Bedrohungen.

DWN
Finanzen
Finanzen Wölfe der Wall Street: Europäische Banken und Stromnetze sind interessant, zehn Prozent des Portfolios in Gold
20.09.2026

Der Glaube an künftige Gewinne besiegt offenbar noch die Angst vor teurerem Geld.

DWN
Politik
Politik Landtagswahl in Mecklenburg-Vorpommern: AfD in Hochrechnungen knapp vor SPD
20.09.2026

Zwei Landtagswahlen, ein bitterer Abend für die CDU: In Mecklenburg-Vorpommern droht der historische Verlust des Parlamentseinzugs, in...

DWN
Finanzen
Finanzen Investmentchancen: Korea, Luxus, Wasser – wo jetzt Rendite lockt
20.09.2026

Die Börsen stehen nahe ihren Rekorden, doch einige Anleger suchen ihre Chancen ausgerechnet dort, wo es zuletzt besonders wehgetan hat....

DWN
Panorama
Panorama KI-Kunst: Kreative Revolution oder seelenlose Kopie?
20.09.2026

Zurzeit gibt es viel Kritik an KI-generierter Kunst. Die Argumente klingen vertraut: „seelenlos“, „bloße Reproduktion des...

DWN
Wirtschaft
Wirtschaft Arbeiten im Alter: Was Senioren wirklich im Job hält
20.09.2026

Ältere Beschäftigte werden auf dem Arbeitsmarkt plötzlich dringend gebraucht. Doch wer Senioren länger im Job halten will, kommt mit...

DWN
Wirtschaft
Wirtschaft Arktis-Korridor: Wird Russlands Nordroute zur Gefahr für europäische Häfen?
20.09.2026

Der Chef von Rosatom sagt: Russland müsste etwa 100 Milliarden Euro investieren, wenn es die Arktisroute in einen echten Logistikkorridor...

DWN
Politik
Politik Merz unter Druck: Öffnet sich für Söder das Kanzleramt?
20.09.2026

Markus Söder hat Kanzlerambitionen mehrfach ausgeschlossen. Doch nach dem CDU-Debakel in Sachsen-Anhalt und wachsendem Druck auf Friedrich...

DWN
Wirtschaft
Wirtschaft Preiskrieg in der Autoindustrie: Warum Rabatte die Zukunft gefährden
20.09.2026

Europas Autobauer liefern sich einen Preiskampf ausgerechnet in einer Phase, in der sie Milliarden für ihre technologische Zukunft...