Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-P-FIN-2020-1855
Relevanz 3Geldwäsche, Bankenaufsicht
19.03.2020
Swedbank-Baltikum-Geldwäscheskandal
Finansinspektionen (schwedische Finanzaufsicht)
Recherche: DC
Quelle öffnen →

Die schwedische Finanzaufsicht Finansinspektionen verhängte am 19.03.2020 gegen die Swedbank AB eine Verwarnung und eine Bußgeldstrafe von 4 Milliarden SEK wegen schwerer Mängel bei der Geldwäscheprävention in den baltischen Tochtergesellschaften. Untersucht wurden die Konzernsteuerung von 2015 bis Anfang 2019 sowie die schwedischen Aktivitäten von April bis November 2018. Parallel stellte die estnische Aufsicht fest, dass die estnische Tochter Hochrisikokunden ohne funktionierende Geldwäsche-Kontrollsysteme bediente.

Offen bleibt, in welcher Gesamthöhe tatsächlich Geld gewaschen wurde; die vielzitierte Zahl von rund 20 Milliarden Euro Jahresvolumen aus Hochrisiko-Nichtresidentenkunden stammt aus einer Recherche des schwedischen Senders SVT und nicht aus dem Bußgeldbescheid selbst. Individuelle Straftäter oder konkrete kriminelle Herkunft der Gelder wurden von der Aufsichtsbehörde nicht benannt, da es sich um ein aufsichtsrechtliches, kein strafrechtliches Verfahren handelte.

BSDC-P-FIN-2024-1856
Relevanz 3MANAGERHAFTUNG, BILANZFAELSCHUNG
05.09.2024
Wirecard-Zivilverfahren: Ex-Vorstände zu 140 Millionen Euro Schadensersatz verurteilt
Landgericht München I / Bayerisches Staatsministerium der Justiz
Recherche: DC
Quelle öffnen →

Das Landgericht München I verurteilte am 05.09.2024 drei ehemalige Wirecard-Vorstandsmitglieder, darunter den früheren Vorstandsvorsitzenden Markus Braun, im Zivilverfahren zur Zahlung von insgesamt 140 Millionen Euro Schadensersatz plus 5 Prozentpunkten Zinsen an den Insolvenzverwalter. Das Gericht sah eine Pflichtverletzung durch die Vergabe eines unbesicherten Darlehens über 100 Millionen Euro an einen finanzschwachen Vertragspartner sowie durch die Zeichnung von Schuldverschreibungen über weitere 100 Millionen Euro ohne vorherige Financial Due Diligence. Ein viertes Mitglied wurde mangels nachgewiesener Kausalität von der Haftung freigesprochen.

Das Urteil war laut Pressemitteilung des Gerichts nicht rechtskräftig, Berufungen wurden erwartet, sodass der endgültige Ausgang offenblieb. Ob und in welcher Höhe die Verurteilten die Summe tatsächlich zahlen konnten, ist aus dieser Quelle nicht ersichtlich. Der separate Strafprozess gegen Markus Braun war zum Zeitpunkt dieser Zivilentscheidung weiterhin nicht abgeschlossen.

BSDC-P-FIN-2020-1857
Relevanz 3Korruption, Geldwäsche
22.10.2020
1MDB-Korruptionsskandal: Goldman-Sachs-Vergleich mit US-Justiz
U.S. Department of Justice
Recherche: DC
Quelle öffnen →

Das US-Justizministerium bestätigte offiziell, dass sich die malaysische Goldman-Sachs-Tochter wegen Verschwörung zur Bestechung ausländischer Amtsträger schuldig bekannte. Die Bank zahlte weltweit über 2,9 Milliarden US-Dollar Strafe, weil sie mehr als eine Milliarde Dollar Bestechungsgelder an malaysische und Abu-Dhabi-Beamte zahlte, um Anleihegeschäfte für den Staatsfonds 1MDB zu gewinnen. Laut DOJ wurden insgesamt rund 4,5 Milliarden US-Dollar aus dem Fonds veruntreut.

Der mutmaßliche Drahtzieher Jho Low blieb zum Zeitpunkt der Mitteilung flüchtig und wurde nie persönlich strafrechtlich verurteilt. Wie viel der veruntreuten Gelder tatsächlich zurückgeholt werden kann, war zum Zeitpunkt der Mitteilung nicht abschließend geklärt. Weitere Gerichtsverfahren gegen beteiligte Personen liefen zu diesem Zeitpunkt noch parallel weiter.

BSDC-P-FIN-2020-1858
Relevanz 3Geldwaesche-Compliance, Deutsche Bank
07.07.2020
Deutsche-Bank-Bußgeld wegen Epstein und Danske Bank
New York State Department of Financial Services (NYDFS)
Recherche: DC
Quelle öffnen →

Die New Yorker Finanzaufsichtsbehörde NYDFS verhängte am 7. Juli 2020 eine Strafe von 150 Millionen US-Dollar gegen die Deutsche Bank wegen unzureichender Geldwäsche-Kontrollen. Betroffen waren mehr als 40 Konten für Jeffrey Epstein zwischen 2013 und 2018 sowie mangelhaft überwachte Korrespondenzbankbeziehungen zur estnischen Danske-Bank-Filiale und zur FBME Bank mit hunderten verdächtigen Transaktionen. Es war die erste behördliche Sanktion gegen ein Finanzinstitut wegen seiner Geschäftsbeziehung zu Epstein.

Offen bleibt, ob einzelne Deutsche-Bank-Mitarbeiter persönlich zur Verantwortung gezogen wurden, die Strafe traf nur die Bank als Institution. Nicht belegt ist, wie viel die Bank tatsächlich über Epsteins mutmaßliche Straftaten wusste. Zivilklagen von Epstein-Opfern gegen die Bank wurden erst Jahre später und in separaten Verfahren verhandelt.

BSDC-P-FIN-2021-1863
Relevanz 3Ransomware, Kritische Infrastruktur
07.06.2021
Colonial-Pipeline-Ransomware-Angriff
U.S. Department of Justice
Recherche: DC
Quelle öffnen →

Die Ransomware-Gruppe DarkSide legte am 7. Mai 2021 mit einem Cyberangriff den Betrieb der Colonial Pipeline lahm, die etwa 45 Prozent des Treibstoffs für die US-Ostküste liefert und rund 8800 Kilometer lang ist. Colonial Pipeline zahlte ein Lösegeld von 75 Bitcoin, umgerechnet rund 4,4 Millionen US-Dollar. Das US-Justizministerium gab am 7. Juni 2021 bekannt, per gerichtlich genehmigtem Beschluss 63,7 Bitcoin (rund 2,3 Millionen US-Dollar) davon sichergestellt zu haben.

Offen bleibt, wer die einzelnen Mitglieder der DarkSide-Gruppe konkret sind und wie genau die Ermittler an den privaten Schlüssel der genutzten Bitcoin-Wallet gelangten. Unklar ist auch, ob der plötzliche Ausfall der DarkSide-Infrastruktur wenige Tage nach dem Angriff auf Behördenmaßnahmen oder auf einen freiwilligen Rückzug der Täter zurückgeht. Der Verbleib des nicht sichergestellten Teils des Lösegelds ist nicht dokumentiert.

BSDC-P-FIN-2025-1871
Relevanz 3STAATLICHE-HACKER, KRYPTOBOERSEN-HACK
21.02.2025
Bybit-Hack 2025: Nordkorea stiehlt 1,5 Milliarden Dollar in größtem Krypto-Diebstahl der Geschichte
FBI / Internet Crime Complaint Center (IC3)
Recherche: DC
Quelle öffnen →

Am 21.02.2025 wurde die Kryptobörse Bybit angegriffen. Während eines geplanten Transfers von einer Cold Wallet in eine Hot Wallet manipulierten die Angreifer die Transaktion und leiteten rund 400.000 bis 500.000 ETH im Wert von etwa 1,5 Milliarden US-Dollar auf von ihnen kontrollierte Adressen um. Grundlage war eine kompromittierte Entwicklermaschine der Multisig-Plattform Safe Wallet. Das FBI bestätigte am 26.02.2025 offiziell, dass Nordkorea verantwortlich war, und ordnete den Angriff der als TraderTraitor bezeichneten Aktivität der Lazarus Group zu.

Das FBI nennt keine technischen Details dazu, wie die Entwicklermaschine bei Safe Wallet ursprünglich kompromittiert wurde. Laut Bybit-CEO waren bis April 2025 etwa 28 Prozent der gestohlenen Gelder über Mixer und Cross-Chain-Bridges verschleiert und galten als nicht mehr nachverfolgbar. Eine vollständige Rückgewinnung der Gelder oder eine strafrechtliche Verurteilung einzelner Täter ist bislang nicht dokumentiert.

BSDC-P-FIN-2016-1896
Relevanz 3OFFSHORE-LEAKS, STEUERPARADIESE
21.09.2016
Bahamas Leaks: 1,3 Millionen Dokumente enthüllen 175.000 Offshore-Firmen
ICIJ und Süddeutsche Zeitung
Recherche: DC
Quelle öffnen →

Aus dem Firmenregister der Bahamas gelangten 1,3 Millionen Dateien an Journalisten der Süddeutschen Zeitung, die sie mit dem ICIJ und internationalen Medienpartnern auswerteten. Die Dokumente listen Direktoren und teils Eigentümer von mehr als 175.000 bahamaischen Firmen, Trusts und Stiftungen aus den Jahren 1990 bis Anfang 2016, darunter die frühere EU-Kommissarin Neelie Kroes als nicht gemeldete Direktorin einer Offshore-Gesellschaft.

Die Quelle der geleakten Registerdaten wurde nie öffentlich identifiziert. Nicht abschließend dokumentiert ist, in wie vielen der 175.000 Fälle die Offshore-Struktur tatsächlich zu Steuerhinterziehung oder anderer Kriminalität genutzt wurde, da die bloße Eintragung im Register allein noch kein Fehlverhalten belegt.

BSDC-P-FIN-2021-1898
Relevanz 3Geldwaesche, Bankenaufsicht
19.04.2021
ABN-AMRO-Geldwäschevergleich
Openbaar Ministerie (Niederländische Staatsanwaltschaft)
Recherche: DC
Quelle öffnen →

Die niederländische Staatsanwaltschaft einigte sich am 19.04.2021 mit der Bank ABN AMRO außergerichtlich auf eine Zahlung von 480 Millionen Euro wegen struktureller Verstöße gegen das niederländische Geldwäschegesetz zwischen 2014 und 2020. Die Ermittlungen belegten, dass rund 5,5 Millionen Privatkunden fehlerhaft als risikoarm eingestuft wurden und das Transaktionsüberwachungssystem dauerhaft mehr Alarme erzeugte als die Bank bearbeiten konnte.

Offen blieb zum Zeitpunkt der Einigung, ob es zu einer strafrechtlichen Anklage gegen die drei namentlich als Verdächtige geführten früheren ABN-AMRO-Vorstandsmitglieder kommt. Die Bank räumte im Vergleich keine strafrechtliche Schuld ein.

BSDC-P-FIN-2015-1899
Relevanz 3Darknet-Marktplatz, Kryptowaehrungen
29.05.2015
Zerschlagung des Darknet-Marktplatzes Silk Road und Verurteilung von Ross Ulbricht
U.S. Attorney's Office for the Southern District of New York (DOJ)
Recherche: DC
Quelle öffnen →

Ross Ulbricht betrieb ab Januar 2011 unter dem Pseudonym Dread Pirate Roberts die per Tor verborgene Website Silk Road, über die Drogen und andere illegale Waren gegen Bitcoin gehandelt wurden. Am 1. Oktober 2013 wurde Ulbricht in San Francisco festgenommen, die Website wurde tags darauf abgeschaltet. Am 5. Februar 2015 sprach ihn eine Jury in allen sieben Anklagepunkten schuldig, am 29. Mai 2015 verurteilte das Gericht ihn zu lebenslanger Haft ohne Bewährungsmöglichkeit.

Ulbricht wurde vorgeworfen, mehrere Auftragsmorde in Auftrag gegeben zu haben, dafür aber nie separat angeklagt oder verurteilt, die Vorwürfe blieben strafrechtlich ungeklärt. Am 21. Januar 2025 begnadigte US-Präsident Donald Trump Ulbricht vollständig und unbedingt, er kam nach fast elf Jahren Haft frei.

BSDC-P-FIN-2024-1901
Relevanz 3Kryptowaehrungen, Anlagebetrug
28.03.2024
FTX-Zusammenbruch: Bankman-Fried zu 25 Jahren Haft verurteilt
U.S. Department of Justice
Recherche: DC
Quelle öffnen →

Das US-Justizministerium teilte mit, dass FTX-Gründer Samuel Bankman-Fried am 28. März 2024 zu 25 Jahren Haft und drei Jahren Bewährungsaufsicht verurteilt wurde. Er wurde für schuldig befunden, Kundengelder der im November 2022 kollabierten Kryptobörse FTX in Milliardenhöhe veruntreut, FTX-Investoren um mehr als 1,7 Milliarden Dollar und Alameda-Kreditgeber um mehr als 1,3 Milliarden Dollar betrogen zu haben. Das Gericht ordnete zudem eine Vermögenseinziehung von rund 11 Milliarden Dollar an.

Offen blieb laut Presseberichten, in welchem Umfang die angeordnete Einziehungssumme tatsächlich von Bankman-Fried eingetrieben werden kann, da er nach Richterangaben nicht über entsprechende Vermögenswerte verfügt. Bankman-Fried kündigte Berufung gegen das Urteil an, deren Ausgang zum Zeitpunkt der Mitteilung nicht feststand.

BSDC-P-FIN-2022-1902
Relevanz 3STAATLICHE-HACKER, KRYPTO-BRUECKE-HACK
14.04.2022
Ronin-Bridge-Hack 2022: Nordkorea stiehlt 625 Millionen Dollar von Axie Infinity
FBI / US-Finanzministerium OFAC
Recherche: DC
Quelle öffnen →

Am 23.03.2022 wurden fünf von neun Validator-Schlüsseln der Ronin-Bridge des Spieleentwicklers Sky Mavis (Axie Infinity) kompromittiert, wodurch Angreifer 173.600 Ether und 25,5 Millionen USDC im Gesamtwert von rund 625 Millionen Dollar abziehen konnten. Der Zugriff erfolgte laut Sky Mavis über einen manipulierten Gas-freien RPC-Knoten, nachdem ein leitender Ingenieur zuvor mit einem gefälschten Jobangebot geködert worden war. Das FBI bestätigte am 14.04.2022 offiziell, dass die nordkoreanische Lazarus-Gruppe verantwortlich war.

Wie genau der gefälschte Job-Köder technisch zum Zugriff auf den RPC-Knoten führte, wurde von Sky Mavis nur in groben Zügen offengelegt. Nur ein Bruchteil der gestohlenen Gelder wurde je sichergestellt, eine strafrechtliche Verurteilung einzelner Täter liegt bis heute nicht vor, da sich die Verantwortlichen mutmaßlich in Nordkorea befinden.

BSDC-P-FIN-2023-1904
Relevanz 3Kryptowaehrungsbetrug, Ponzi-Schema
12.09.2023
OneCoin-Kryptowährungsbetrug (Cryptoqueen Ruja Ignatova)
U.S. Attorney's Office, Southern District of New York
Recherche: DC
Quelle öffnen →

Laut US-Bundesanwaltschaft SDNY verkaufte OneCoin ab 2014 in Bulgarien eine erfundene Kryptowährung ohne echte Blockchain über ein weltweites Multi-Level-Marketing-Netzwerk und erbeutete so über 4 Milliarden Dollar von rund 3,5 Millionen Anlegern. Mitgründer Karl Sebastian Greenwood wurde am 12.09.2023 zu 20 Jahren Haft und 300 Millionen Dollar Einziehung verurteilt. Gründerin Ruja Ignatova wurde 2017 angeklagt, verschwand im Oktober 2017 und steht seit Juni 2022 auf der FBI-Liste der zehn meistgesuchten Flüchtigen.

Ruja Ignatovas Aufenthaltsort ist bis heute unbekannt, sie gilt weiter als flüchtig. Ein 2022 aufgetauchter Polizeibericht legt nahe, sie sei 2018 ermordet worden, ihre Leiche wurde jedoch nie gefunden. Spätere Hinweise auf mögliche Sichtungen sind nicht bestätigt, sodass offen bleibt, ob sie noch lebt.

BSDC-P-FIN-2022-1905
Relevanz 3Finanzkriminalitaet, Marktmanipulation
27.04.2022
Archegos-Capital-Kollaps und Betrugsanklage gegen Bill Hwang
U.S. Securities and Exchange Commission (SEC)
Recherche: DC
Quelle öffnen →

Die SEC klagte Bill Hwang und weitere Führungskräfte von Archegos Capital Management wegen eines betrügerischen Schemas an. Hwang kaufte ab März 2020 auf Kredit Total Return Swaps und täuschte Banken systematisch über die tatsächliche Risikokonzentration seines Fonds. Als die Kurse der Positionen im März 2021 fielen, konnte Archegos Nachschussforderungen nicht bedienen, was zu Verlusten von über 10 Milliarden US-Dollar bei Banken wie Credit Suisse, Nomura, UBS und Morgan Stanley führte. Im Juli 2024 wurde Hwang für schuldig befunden und im November 2024 zu 18 Jahren Haft verurteilt.

Offen bleibt, wie hoch die tatsächlichen Gesamtverluste aller betroffenen Banken letztlich waren, da einzelne Institute unterschiedliche Zahlen nannten. Nicht abschließend geklärt ist zudem, inwieweit die beteiligten Prime-Broker-Banken durch eigenes Risikomanagement-Versagen zur Höhe der Verluste beitrugen.

BSDC-P-FIN-2021-1906
Relevanz 3Bankenkollaps, Kommunalfinanzen
16.03.2021
Greensill-Bank-Kollaps Bremen
BaFin
Recherche: DC
Quelle öffnen →

Die BaFin verhängte am 3. März 2021 ein Moratorium über die Bremer Greensill Bank AG, nachdem diese keine Nachweise für Forderungen aus ihrer Lieferkettenfinanzierung vorlegen konnte. Am 16. März 2021 stellte die BaFin einen Entschädigungsfall fest und beantragte die Insolvenz beim Amtsgericht Bremen, das das Verfahren noch am selben Tag eröffnete. Kundeneinlagen werden über die gesetzliche Einlagensicherung bis 100.000 Euro entschädigt.

Die genaue Schadenshöhe für deutsche Kommunen und Sparkassen, die laut Medienberichten dreistellige Millionenbeträge bei der Greensill Bank angelegt hatten, wird in den BaFin-Mitteilungen nicht beziffert. Individuelle strafrechtliche oder aufsichtsrechtliche Verantwortlichkeiten von Bankmanagern waren zum Zeitpunkt der Veröffentlichung nicht abschließend geklärt.

BSDC-P-FIN-2023-1959
Relevanz 3Ransomware, Scattered-Spider
14.09.2023
Caesars-Entertainment-Ransomware-Angriff und Lösegeldzahlung
Caesars Entertainment, Inc.
Recherche: DC
Quelle öffnen →

Caesars Entertainment bestätigte in einer SEC-Pflichtmitteilung, dass ein unbefugter Akteur durch Social Engineering gegen einen externen IT-Dienstleister Zugriff auf die Datenbank des Treueprogramms erlangte. Dabei wurden Führerscheinnummern und/oder Sozialversicherungsnummern einer erheblichen Zahl von Mitgliedern gestohlen. Laut Presseberichten zahlte Caesars rund 15 Millionen US-Dollar Lösegeld, die Angriffsgruppe wird der als Scattered Spider bekannten Gruppe zugeschrieben.

Die genaue Höhe der Lösegeldzahlung und die vollständige Identität der Angreifer sind nicht Teil der offiziellen SEC-Mitteilung, sondern stammen aus Presseberichten unter Berufung auf anonyme Quellen. Ob die gestohlenen Daten nach Zahlung tatsächlich gelöscht wurden, konnte das Unternehmen selbst laut eigener Aussage nicht garantieren.

BSDC-P-FIN-2023-1971
Relevanz 3LOCKBIT-RANSOMWARE, FINANZMARKT-CYBERANGRIFFE
20.02.2024
ICBC-Ransomware-Angriff durch LockBit stört US-Anleihehandel
US-Finanzministerium (OFAC)
Recherche: DC
Quelle öffnen →

Am 08.11.2023 legte die Ransomware-Gruppe LockBit die IT-Systeme von ICBC Financial Services lahm, der US-Tochter der chinesischen Großbank ICBC. Die Angreifer nutzten eine Citrix-NetScaler-Schwachstelle aus, blockierten E-Mail-Zugänge und die Anbindung an die Clearingstelle DTCC, sodass zahlreiche Trades mit US-Staatsanleihen nicht fristgerecht abgewickelt werden konnten. Am 20.02.2024 bestätigte das US-Finanzministerium mit Sanktionen gegen zwei mutmaßliche LockBit-Mitglieder offiziell den Zusammenhang mit dem Angriff.

Ob und in welcher Höhe ICBC tatsächlich ein Lösegeld zahlte, ist offiziell nicht bestätigt, LockBit behauptete lediglich eine erfolgte Zahlung. Das genaue Ausmaß der Marktstörung bleibt umstritten, Analysen nennen einen Anstieg gescheiterter Trades auf rund 60 Milliarden US-Dollar.

BSDC-P-FIN-2025-2014
Relevanz 3Auskunftei-Scoring, EuGH-Grundsatzurteil
27.02.2025
EuGH-Urteil zum Auskunftsrecht bei Bonitätsscoring der Auskunftei Dun & Bradstreet Austria
Gerichtshof der Europäischen Union (EuGH)
Recherche: DC
Quelle öffnen →

Der EuGH entschied am 27.02.2025 in der Rechtssache C-203/22, dass Betroffene bei automatisiertem Bonitätsscoring einen Anspruch auf präzise und verständliche Erläuterung der konkret angewandten Verfahren haben. Ausgangspunkt war eine Beschwerde gegen die Auskunftei Dun & Bradstreet Austria (vormals Bisnode Austria), die einem Mobilfunkkunden per automatisierter Bewertung die Bonität abgesprochen hatte. Geschäftsgeheimnisse rechtfertigen laut Urteil keine pauschale Auskunftsverweigerung.

Das Urteil ist eine Vorabentscheidung zur DSGVO-Auslegung, kein Bußgeldbescheid. Ob die österreichische Datenschutzbehörde am Ende ein Bußgeld gegen die Auskunftei verhängte, geht aus dieser Quelle nicht hervor. Wie der ursprüngliche Fall nach Zurückverweisung konkret endete, bleibt offen.

BSDC-P-FIN-2025-2018
Relevanz 3Insider-Bestechung, Kryptoboersen-Datenleck
15.05.2025
Coinbase-Datenleck durch bestochene Support-Mitarbeiter
Coinbase Global Inc.
Recherche: DC
Quelle öffnen →

Laut SEC-Meldung von Coinbase bestachen Angreifer mehrere externe Support-Mitarbeiter, um Kundendaten aus internen Systemen zu stehlen. Betroffen waren rund 69.461 Nutzer, erbeutet wurden unter anderem Namen, Adressen, maskierte Sozialversicherungsnummern und Ausweisfotos. Am 11. Mai 2025 forderten die Täter 20 Millionen Dollar Lösegeld, Coinbase lehnte die Zahlung ab und setzte stattdessen eine Belohnung von 20 Millionen Dollar für Hinweise aus.

Offen bleibt die genaue Zahl und Identität aller bestochenen Support-Mitarbeiter sowie das vollständige Ausmaß der internen Dokumente, die abgeflossen sind. Nicht abschließend beziffert ist der tatsächliche finanzielle Gesamtschaden durch Betrugsfälle bei betroffenen Kunden.

BSDC-P-FIN-2025-2030
Relevanz 3Auskunftsrecht-Scoring, EuGH-Grundsatzurteil
27.02.2025
EuGH-Urteil C-203/22: Recht auf Erklärung bei automatisiertem Bonitäts-Scoring
Gerichtshof der Europäischen Union
Recherche: DC
Quelle öffnen →

Der EuGH entschied am 27.02.2025 in der Rechtssache C-203/22, dass Betroffene bei einer ausschließlich automatisierten Bonitätsbewertung nach Artikel 15 Absatz 1 Buchstabe h DSGVO Anspruch auf eine konkrete, nachvollziehbare Erklärung des angewandten Verfahrens haben. Die bloße Offenlegung des Algorithmus oder einer mathematischen Formel genügt laut Urteil nicht. Ein pauschaler Verweis auf Geschäftsgeheimnisse darf den Auskunftsanspruch nicht von vornherein ausschließen, strittige Informationen müssen im Streitfall der Aufsichtsbehörde oder einem Gericht zur Abwägung vorgelegt werden.

Das zugrunde liegende Verfahren betraf einen österreichischen Fall bei Dun und Bradstreet Austria, nicht die deutsche Schufa. Eine unmittelbare Übertragung der Maßstäbe auf deutsche Auskunfteien liegt nahe, ist aber nicht Gegenstand dieses Urteils.

BSDC-P-FIN-2006-2049
Relevanz 3SQL-Injection, Kartendaten-Diebstahl
23.02.2006
CardSystems-Datenleck 2005: SQL-Injection und FTC-Verfahren gegen Kartendaten-Prozessor
US Federal Trade Commission (FTC)
Recherche: DC
Quelle öffnen →

Der US-Zahlungsdienstleister CardSystems Solutions entdeckte im Mai 2005 einen Einbruch, bei dem Angreifer per SQL-Injection Schadcode in eine webbasierte Anwendung einschleusten, der alle vier Tage Kreditkartendaten sammelte und per FTP versandte. Bis zu 40 Millionen Karten von Visa, Mastercard und weiteren Anbietern waren betroffen, Visa und American Express beendeten die Zusammenarbeit mit CardSystems. Am 23.02.2006 einigte sich die FTC mit CardSystems auf ein Verfahren wegen unzureichender Datensicherheit mit unabhängigen Audits über 20 Jahre, ohne Geldbuße.

Wer konkret hinter dem Angriff auf CardSystems steckte, ist öffentlich nicht dokumentiert. Die genaue Zahl der tatsächlich exportierten und missbrauchten Datensätze bleibt unklar, öffentlich kursiert vor allem die Obergrenze von rund 40 Millionen gespeicherten Kartendatensätzen.

BSDC-P-FIN-2018-2061
Relevanz 3Cyberkriminalitaet, Bankraub
26.03.2018
Carbanak/Cobalt: Milliardenschwerer Cyber-Bankraub bei über 100 Banken
Europol
Recherche: DC
Quelle öffnen →

Europol meldete am 26.03.2018 die Festnahme des mutmaßlichen Anführers der Cyberkriminellen-Gruppe Carbanak/Cobalt in Alicante, Spanien. Die Gruppe soll zwischen 2013 und 2018 mehr als 100 Banken und Finanzinstitute in rund 40 Ländern angegriffen haben, Europol beziffert den Gesamtschaden auf über eine Milliarde Euro. Die Täter verschafften sich per Spear-Phishing Zugang zu Bankmitarbeiter-Rechnern und ließen Geldautomaten ferngesteuert Bargeld ausgeben oder manipulierten Kontostände direkt.

Den vollständigen Namen des in Spanien festgenommenen Verdächtigen nannte Europol offiziell nicht. Ob mit dieser einen Festnahme die gesamte Gruppenstruktur zerschlagen wurde oder weitere Mitglieder unbehelligt blieben, ist öffentlich nicht abschließend dokumentiert.

BSDC-P-FIN-2018-2062
Relevanz 3FIN7-Carbanak, POS-Malware
01.08.2018
FIN7-Indictment: Kassensystem-Kampagne gegen US-Restaurantketten
US-Justizministerium (DOJ)
Recherche: DC
Quelle öffnen →

Das US-Justizministerium gab am 01.08.2018 die Festnahme dreier ukrainischer Staatsangehöriger bekannt, denen die Mitgliedschaft in der Hackergruppe FIN7 vorgeworfen wird. Seit mindestens 2015 griff FIN7 mittels Phishing und der Schadsoftware Carbanak Kassensysteme von mehr als 100 US-Unternehmen an, vor allem Restaurant- und Hotelketten wie Arby's, Chipotle und Chili's. Nach DOJ-Angaben wurden mehr als 15 Millionen Zahlungskartendaten von über 6.500 Kassenterminals an mehr als 3.600 Geschäftsstandorten entwendet.

Die genaue Gesamtschadenssumme in US-Dollar wird von der DOJ nicht beziffert. Die drei genannten Personen waren zum Zeitpunkt der Pressemitteilung erst angeklagt, nicht verurteilt, spätere Verurteilungen sind nicht Teil dieser Quelle.

BSDC-P-FIN-2022-2069
Relevanz 3Kryptowaehrungsdiebstahl, Geldwaesche
08.02.2022
Bitfinex-Hack 2016: US-Justizministerium beschlagnahmt gestohlene Bitcoin und verhaftet Ehepaar Lichtenstein/Morgan
US-Justizministerium (DOJ)
Recherche: DC
Quelle öffnen →

Im August 2016 wurden bei einem Hack der Kryptobörse Bitfinex rund 119.754 Bitcoin gestohlen. Am 08.02.2022 gab das US-Justizministerium bekannt, Ilya Lichtenstein und seine Ehefrau Heather Morgan verhaftet zu haben, die Behörden beschlagnahmten dabei über 3,6 Milliarden US-Dollar in Kryptowährung. Im August 2023 bekannten sich beide schuldig, Lichtenstein räumte ein, der ursprüngliche Hacker der Bitfinex-Börse gewesen zu sein.

Wie die Angreifer 2016 konkret in die Bitfinex-Systeme eindrangen, ist nicht Gegenstand dieser Pressemitteilung. Ob Lichtenstein alleiniger Täter des ursprünglichen Hacks war oder mit weiteren Personen zusammenarbeitete, ist nicht abschließend geklärt.

BSDC-P-FIN-2017-2095
Relevanz 3Cyberkriminalitaet, Banking-Trojaner
03.08.2017
US-Anklage gegen WannaCry-Retter Marcus Hutchins wegen Banking-Trojaner Kronos
U.S. Department of Justice
Recherche: DC
Quelle öffnen →

Das US-Justizministerium gab am 03.08.2017 bekannt, dass eine Grand Jury eine sechsfache Anklage gegen den britischen IT-Sicherheitsforscher Marcus Hutchins alias MalwareTech erhoben hatte, wegen Beteiligung an Entwicklung und Vertrieb des Banking-Trojaners Kronos zwischen Juli 2014 und Juli 2015. Hutchins wurde am 02.08.2017 in Las Vegas festgenommen, rund drei Monate nachdem er durch Registrierung einer Domain den Kill-Switch der WannaCry-Ransomware ausgelöst und deren Ausbreitung gestoppt hatte.

Zum Zeitpunkt der Pressemitteilung galt die Unschuldsvermutung. Hutchins bekannte sich im April 2019 in zwei Anklagepunkten schuldig und wurde im Juli 2019 zu keiner Haftstrafe, sondern zur bereits verbüßten Untersuchungshaft plus einem Jahr Bewährung verurteilt.

BSDC-P-FIN-2018-2105
Relevanz 3Geldwaesche, Finanzkriminalitaet
19.09.2018
Danske-Bank-Untersuchungsbericht zum Geldwäscheskandal in Estland
Danske Bank A/S (Untersuchung durch die Kanzlei Bruun und Hjejle)
Recherche: DC
Quelle öffnen →

Eine von Danske Bank beauftragte externe Untersuchung stellte fest, dass zwischen 2007 und 2015 rund 200 Milliarden Euro an Zahlungen von Nicht-Residenten-Kunden durch die estnische Filiale der Bank abgewickelt wurden. Für die Untersuchung wurden rund 15.000 Kunden und 9,5 Millionen Zahlungen geprüft. Der am 19.09.2018 veröffentlichte Bericht dokumentierte schwerwiegende Mängel in Governance und Kontrollsystemen. Danske Bank kündigte an, geschätzte Bruttoerträge von 1,5 Milliarden Dänischen Kronen gemeinnützigen Zwecken zuzuführen.

Welcher genaue Anteil der 200 Milliarden Euro tatsächlich aus krimineller Herkunft stammte, bleibt offen, da nicht jede Nicht-Residenten-Transaktion automatisch Geldwäsche bedeutet. Individuelle strafrechtliche Verantwortlichkeiten waren zum Zeitpunkt der Veröffentlichung noch Gegenstand laufender Ermittlungen in mehreren Ländern.