Quellen-Tabelle
Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.
| BSDC-ID | Datum | Titel & Quelle | Kernaussage | Klartext |
|---|---|---|---|---|
| BSDC-O-FND-2021-1559 Relevanz 3ZUKUNFTSTECHNIK, KI-RISIKEN | 01.03.2021 | UN-Bericht: Möglicherweise erster autonomer Drohnenangriff auf Menschen in Libyen ohne menschliche Kontrolle UN-Expertengremium für Libyen Recherche: DC Quelle öffnen → | Ein Bericht des UN-Expertengremiums für Libyen dokumentierte im März 2021 den möglichen Einsatz tödlicher autonomer Waffensysteme wie der türkischen Kampfdrohne Kargu-2 des Herstellers STM bei einer Offensive nahe Tripolis im März 2020. Die Drohnen waren so programmiert, dass sie Ziele angreifen konnten, ohne eine Datenverbindung zwischen Bediener und Munition zu benötigen, eine echte 'Feuern-Vergessen-Finden'-Fähigkeit. Laut dem Bericht wurden Logistikkonvois und sich zurückziehende, mit General Khalifa Haftar verbündete Kräfte anschließend von unbemannten Kampfflugzeugen bzw. den letalen autonomen Waffensystemen wie der Kargu-2 aufgespürt und aus der Ferne angegriffen. Die Drohne nutzt Echtzeit-Bildverarbeitung und in die Plattform integrierte maschinelle Lernalgorithmen, um sowohl statische als auch bewegliche Ziele zu identifizieren, und explodiert bei Aufprall oder Annäherung an das KI-identifizierte Ziel. | Der UN-Bericht stellt nicht mit Sicherheit fest, dass tatsächlich Menschen durch ein ohne menschliche Aufsicht operierendes System getötet wurden; er beschreibt den möglichen Einsatz und löste eine intensive Debatte über autonome Waffen aus, ohne den Vorfall abschließend zu bestätigen. |
| BSDC-O-FND-2021-1564 Relevanz 3CYBERCRIME, MEGA-BREACH | 07.05.2021 | Colonial-Pipeline-Ransomware: DarkSide legt größte US-Treibstoffpipeline lahm, Biden erklärt Notstand, 4,4 Mio. USD Lösegeld US-Energieministerium / CISA Recherche: DC Quelle öffnen → | Am 07.05.2021 nahm Colonial Pipeline, Betreiberin der größten Raffinerieprodukt-Pipeline der USA mit über 100 Millionen Litern täglich transportiertem Treibstoff zwischen Houston, Texas, und Linden, New Jersey, ihre Systeme vorsorglich vom Netz, nachdem die Ransomware-Gruppe DarkSide über ein kompromittiertes VPN-Passwort Zugang zum Firmennetzwerk erlangt hatte. Der Angriff störte die Treibstoffversorgung an der gesamten US-Ostküste erheblich, löste Panikkäufe aus und trieb die durchschnittlichen Benzinpreise auf den höchsten Stand seit 2014, über 3 US-Dollar pro Gallone. Colonial Pipeline zahlte 4,4 Millionen US-Dollar Lösegeld; Präsident Biden erklärte den nationalen Notstand und hob vorübergehende Beschränkungen für den Inlandstransport von Erdölprodukten auf. Die Pipeline blieb vom 07. bis 12.05.2021 abgeschaltet, der Normalbetrieb wurde am 15.05.2021 wiederhergestellt. | Ob die gezahlten 4,4 Millionen US-Dollar später teilweise durch Behörden zurückerlangt wurden, ist aus dieser Quelle nicht belegt. |
| BSDC-O-FND-2014-1569 Relevanz 3MEGA-BREACH, KONSUM | 01.09.2014 | Target und Home Depot: Kassensystem-Malware stiehlt Kreditkartendaten von zusammen über 100 Millionen US-Kunden Krebs on Security / everycrsreport.com Recherche: DC Quelle öffnen → | Im November/Dezember 2013 stahlen Cyberkriminelle bei der US-Einzelhandelskette Target rund 40 Millionen Kredit- und Debitkartennummern sowie zusätzlich persönliche Daten wie Namen, Adressen, Telefonnummern und E-Mail-Adressen von bis zu 70 Millionen Kunden; die Gesamtkosten des Vorfalls beliefen sich für Target auf 248 Millionen US-Dollar. Bei der Baumarktkette Home Depot entwendeten Angreifer zwischen April und September 2014 mithilfe eigens entwickelter Schadsoftware schätzungsweise 56 Millionen Debit- und Kreditkartennummern; die Angreifer verschafften sich Zugang über gestohlene Zugangsdaten eines Drittanbieters und installierten anschließend Malware auf den Kassensystemen in 2.200 Filialen. Die verwendete Methode (RAM-Scraping-Malware über gestohlene Drittanbieter-Zugangsdaten) ähnelte stark der beim Target-Hack eingesetzten Technik; Home Depot zahlte in der Folge 179 Millionen US-Dollar für Vergleiche. | Dass beide Angriffe eine sehr ähnliche technische Methode nutzten, deutet auf eine mögliche Verbindung oder Nachahmung hin; ein direkter Zusammenhang oder dieselben Täter werden in dieser Quelle jedoch nicht behauptet. |
| BSDC-O-FND-2019-1572 Relevanz 3RECHT-VOLLZUG, MEGA-BREACH | 01.07.2019 | British Airways: Erste DSGVO-Rekordstrafe der britischen ICO nach Kreditkartendaten-Leck von 2018 Information Commissioner's Office (ICO) Recherche: DC Quelle öffnen → | Zwischen Juni und September 2018 leiteten Angreifer den Nutzerverkehr der British-Airways-Website auf eine betrügerische Seite um und griffen dabei personenbezogene Daten von Kunden ab, darunter Namen, E-Mail-Adressen und Kreditkarteninformationen samt CVV-Sicherheitscodes. British Airways meldete das Datenleck am 06.09.2018, gab zunächst aber nur rund 380.000 betroffene Kunden an; die Untersuchung der britischen Datenschutzbehörde ICO ergab später, dass deutlich mehr Kunden betroffen waren, rund 500.000, und dass zahlreiche Sicherheitsvorkehrungen in den IT-Systemen von British Airways unzureichend waren und nicht den DSGVO-Anforderungen entsprachen. Die ICO kündigte daraufhin eine Rekordstrafe von umgerechnet rund 204 Millionen Euro (183 Millionen Pfund) an, die erste von der ICO unter der DSGVO ausgesprochene Geldbuße überhaupt. | Die tatsächlich final gezahlte Bußgeldsumme kann von der ursprünglich angekündigten Höhe abweichen, wenn im weiteren Verfahren Einwände oder Reduzierungen erfolgten; dies ist aus dieser Quelle nicht belegt. |
| BSDC-O-FND-2023-1573 Relevanz 3RECHT-VOLLZUG, STAATEN-DATENFLUESSE | 22.05.2023 | Meta zahlt 1,2 Mrd. Euro DSGVO-Rekordbußgeld für unrechtmäßigen Datentransfer in die USA Irische Datenschutzbehörde (DPC) / Europäischer Datenschutzausschuss (EDPB) Recherche: DC Quelle öffnen → | Die irische Datenschutzbehörde (DPC) verhängte nach einer verbindlichen Streitbeilegungsentscheidung des Europäischen Datenschutzausschusses (EDPB) gegen Meta Platforms Ireland Limited ein Bußgeld von 1,2 Milliarden Euro, das bis dahin höchste jemals auf Basis der DSGVO verhängte Bußgeld. Grund war die unrechtmäßige Übermittlung von Nutzerdaten europäischer Facebook-Nutzer an Empfänger in den USA, die laut Behörde nicht ausreichend vor dem Zugriff durch US-Sicherheitsbehörden geschützt waren und damit Risiken für Grundrechte und -freiheiten der Betroffenen darstellten. Bei der Bußgeldbemessung wurde unter anderem die enorme Anzahl der tatsächlich erfolgten Datenübermittlungen in die USA zugrunde gelegt. Die Behörde untersagte Meta zusätzlich die weitere Datenübertragung in die USA auf der bisherigen Rechtsgrundlage. | Ob und wie Meta die Datenübermittlung nach dem Verbot tatsächlich vollständig einstellte oder über eine neue Rechtsgrundlage (etwa das spätere EU-US Data Privacy Framework) fortsetzte, ist aus dieser Quelle nicht belegt. |
| BSDC-O-FND-2019-1574 Relevanz 3MEGA-BREACH, CYBERCRIME | 30.07.2019 | Capital-One-Hack: Ex-AWS-Ingenieurin nutzt Firewall-Fehlkonfiguration, 100 Millionen Betroffene, 270 Mio. USD Folgekosten US-Justizministerium / CNBC Recherche: DC Quelle öffnen → | 2019 bestätigte die US-Bank Capital One den unbefugten Zugriff auf Kundendaten, darunter Zahlungshistorie, Kontaktdaten, Kreditscores, über 100.000 Sozialversicherungsnummern und knapp 80.000 verknüpfte Bankkontonummern. Die ehemalige AWS-Ingenieurin Paige Thompson, alias 'erratic', nutzte eine fehlkonfigurierte Web Application Firewall in Capital Ones AWS-Cloud-Umgebung mittels Server-Side Request Forgery aus, um Zugangsdaten zu erlangen und Daten aus S3-Speichern mit 106 Millionen Kreditkarten-Antragsdatensätzen herunterzuladen. Thompson hatte während ihrer früheren Anstellung bei Amazon ein Tool entwickelt, mit dem sie AWS-Cloud-Konten auf Fehlkonfigurationen scannen und darüber bei mehr als 30 Organisationen, darunter Capital One, Daten abgreifen konnte. Eine Jury in Seattle sprach Thompson wegen Überweisungsbetrugs und unbefugten Zugriffs auf geschützte Computer schuldig. Capital One wurde mit 80 Millionen US-Dollar Bußgeld belegt und zahlte zusätzlich 190 Millionen US-Dollar zur Beilegung von Kundenklagen. | Ob Amazon selbst für die zugrunde liegende AWS-Sicherheitsarchitektur mitverantwortlich gemacht wurde, ist aus dieser Quelle nicht belegt; die strafrechtliche Verantwortung wurde ausschließlich Thompson als Einzeltäterin zugeschrieben. |
| BSDC-O-FND-2023-1576 Relevanz 3CYBERCRIME, ANGREIFER-PERSPEKTIVE | 21.10.2023 | Okta-Support-System gehackt: Cookies und Session-Tokens von Kunden wie BeyondTrust und Cloudflare gestohlen The Hacker News / BeyondTrust Recherche: DC Quelle öffnen → | Der Marktführer für Identitätsmanagement Okta gab am 21.10.2023 einen Sicherheitsvorfall in seinem Kundensupportsystem bekannt. Ein Angreifer verschaffte sich mit gestohlenen Zugangsdaten Zugriff auf das Support-Case-Management-System von Okta; das Sicherheitsteam von BeyondTrust hatte bereits am 02.10.2023 einen Einbruchsversuch in ein internes Okta-Administratorkonto entdeckt und blockiert, bei dem ein aus dem Okta-Support-System gestohlenes Cookie verwendet wurde. Der Angreifer lud einen Bericht mit Details aller Nutzer des Okta-Kundensupportsystems herunter; am häufigsten entwendet wurden vollständige Namen und E-Mail-Adressen, in selteneren Fällen auch Telefonnummern, Benutzernamen und Positionsangaben. Die Support-Dateien enthielten zusätzlich Kunden-Cookies und Session-Tokens, über die Angreifer potenziell auf Kundenkonten zugreifen konnten. Zu den betroffenen Kunden gehörten unter anderem die Sicherheitsfirmen BeyondTrust und Cloudflare. | Da Okta zentrale Authentifizierungsdienste für zahlreiche andere Unternehmen bereitstellt, ist das Ausmaß der Folgeschäden bei Kunden, die die gestohlenen Session-Tokens tatsächlich zur weiteren Kompromittierung nutzten, aus dieser Quelle nicht vollständig beziffert. |
| BSDC-O-FND-2022-1579 Relevanz 3CYBERCRIME, HACKER-KRIMINALISIERUNG | 18.09.2022 | 17-jähriger Lapsus$-Hacker leakt GTA-6-Material über Rockstar-Slack-Zugang, 5 Mio. USD Schaden, lebenslange Unterbringung TechRadar / GameSpot Recherche: DC Quelle öffnen → | Am 18.09.2022 leakte ein britischer Teenager namens Arion Kurtaj, damals noch minderjährig, rund 90 Dateien mit Gameplay-Material des noch unangekündigten 'Grand Theft Auto VI' im Forum GTAForums, nachdem er sich über einen internen Slack-Chat Zugang zum Entwicklerstudio Rockstar Games verschafft hatte, einer der größten Datenlecks in der Geschichte der Videospielbranche. Der Leak bestätigte vorzeitig Vice City als Schauplatz sowie eine weibliche Hauptfigur und zwei spielbare Charaktere. Kurtaj war Mitglied der Hackergruppe Lapsus$, die zuvor auch Nvidia und Samsung angriff, und wurde später gefasst und zu einer lebenslangen Unterbringung in einer psychiatrischen Klinik verurteilt. Rockstar Games bezifferte den durch den Vorfall verursachten Schaden auf 5 Millionen US-Dollar sowie tausende Arbeitsstunden für die Aufarbeitung. | Die genaue technische Schwachstelle, über die Kurtaj Zugang zum internen Slack-Kanal erlangte, ist aus dieser Quelle nicht im Detail beschrieben. |
| BSDC-O-FND-2023-1580 Relevanz 3CYBERCRIME, ANGREIFER-PERSPEKTIVE | 11.09.2023 | MGM/Caesars-Hack: Zehnminütiger Anruf beim IT-Helpdesk verschafft Scattered Spider Zugriff, Caesars zahlt 15 Mio. USD Fordham University Information Security / Forbes Recherche: DC Quelle öffnen → | Im September 2023 griff die Hackergruppe Scattered Spider (UNC3944) sowohl Caesars Entertainment (07.09.2023, Social-Engineering-Angriff auf einen IT-Drittanbieter) als auch MGM Resorts International (11.09.2023) an, Teil einer Angriffswelle gegen schätzungsweise 100 Organisationen. Die Angreifer identifizierten über LinkedIn einen MGM-Mitarbeiter, gaben sich als diese Person aus und riefen in einem zehnminütigen Telefonat beim IT-Helpdesk von MGM an, um sich Zugang zu dessen Konto zu verschaffen; dadurch erlangten sie Administratorrechte in MGMs Okta-Umgebung und nutzten schwache Mehr-Faktor-Authentifizierung aus, um die Kontrolle über den Azure-Active-Directory-Domänencontroller zu übernehmen. Am 14.09.2023 gaben die Angreifer an, 6 Terabyte Daten von beiden Unternehmen exfiltriert und anschließend BlackCat/ALPHV-Ransomware eingesetzt zu haben, was Online-Reservierungssysteme, digitale Zimmerschlüssel, Spielautomaten und Websites lahmlegte. Caesars zahlte Berichten zufolge 15 Millionen US-Dollar Lösegeld, während MGM sich stattdessen für eine Zusammenarbeit mit Strafverfolgungsbehörden entschied; der Vorfall dauerte bei MGM rund zehn Tage und verursachte für das dritte Quartal 2023 einen geschätzten Verlust von 100 Millionen US-Dollar. | Ob Caesars' Lösegeldzahlung MGM als weiteres Ziel derselben Angreifer erst attraktiv machte, wird in manchen Analysen vermutet, ist aus dieser Quelle aber nicht als gesicherter Kausalzusammenhang belegt. |
| BSDC-O-FND-2017-1582 Relevanz 3CYBERCRIME, GESUNDHEITSWESEN | 12.05.2017 | WannaCry infiziert 200.000+ Computer in 150 Ländern, legt über 80 NHS-Krankenhäuser lahm NHS England / National Crime Agency Recherche: DC Quelle öffnen → | Am 12.05.2017 legte die Ransomware WannaCry den britischen Gesundheitsdienst NHS für mehrere Tage lahm und betraf Krankenhäuser und Arztpraxen in ganz England und Schottland, wodurch tausende Termine und Operationen abgesagt werden mussten; über 80 Krankenhäuser waren direkt betroffen. Weltweit infizierte WannaCry an einem einzigen Tag rund 230.000 Computer, insgesamt über 200.000 Systeme in 150 Ländern, mit geschätzten Gesamtschäden von rund 4 Milliarden US-Dollar. WannaCry zielte nicht gezielt auf den NHS, doch veraltete Sicherheitsmaßnahmen begünstigten die Ausbreitung: Viele Computer britischer Krankenhäuser liefen auf ungepatchten Windows-7-Versionen. Die Schadsoftware nutzte die SMBv1-Sicherheitslücke in Windows aus, um Dateien zu verschlüsseln und Bitcoin-Lösegeld zu fordern. NHS England und die National Crime Agency bestätigten, dass keine NHS-Organisation Lösegeld zahlte; der Sicherheitsforscher Marcus Hutchins entdeckte rund sieben Stunden nach Beginn des Angriffs einen im Code eingebauten Kill-Switch und registrierte die zugehörige Domain, wodurch die weitere Ausbreitung gestoppt wurde. | Der Kill-Switch stoppte die weitere Ausbreitung, konnte aber bereits verschlüsselte Systeme nicht wiederherstellen; wie viele der betroffenen NHS-Systeme letztlich ohne Lösegeldzahlung wiederhergestellt wurden, ist aus dieser Quelle nicht beziffert. |
| BSDC-O-FND-2017-1583 Relevanz 3CYBERCRIME, MEGA-BREACH | 27.06.2017 | NotPetya: Russische Wiper-Malware verursacht über 10 Mrd. USD Schaden weltweit, Maersk und Merck am schwersten getroffen Wikipedia / CSO Online Recherche: DC Quelle öffnen → | Am 27.06.2017 kompromittierten staatlich gelenkte Akteure des russischen Militärgeheimdienstes GRU ein Update der ukrainischen Steuersoftware M.E.Doc mit der als Ransomware getarnten, tatsächlich datenzerstörenden Schadsoftware NotPetya, um die Ukraine zu treffen. Über die Windows-Schwachstelle EternalBlue verbreitete sich die Malware jedoch unkontrolliert lateral über verbundene Netzwerke weltweit und verursachte geschätzte Gesamtschäden von über 10 Milliarden US-Dollar. Die Reederei Maersk erlitt einen kompletter IT-Ausfall über mehrere Kontinente, der den Hafenbetrieb störte, mit finanziellen Verlusten zwischen 200 und 300 Millionen US-Dollar. Der Pharmakonzern Merck schätzte seinen Schaden auf 870 Millionen US-Dollar, einen der teuersten Cyberangriffe auf ein einzelnes Unternehmen in der Geschichte; die Produktion mehrerer Medikamente, darunter der HPV-Impfstoff Gardasil 9, wurde unterbrochen, sodass Merck Impfdosen aus dem Vorrat der US-Gesundheitsbehörde CDC entleihen musste. Weitere weltweit betroffene Unternehmen waren FedEx, der Lebensmittelkonzern Mondelez und der Baukonzern Saint-Gobain. | NotPetya war primär gegen ukrainische Ziele gerichtet; die massiven Kollateralschäden bei internationalen Konzernen waren laut Analysen eine unbeabsichtigte Folge der unkontrollierten Ausbreitungsmechanik, kein ursprüngliches Angriffsziel. |
| BSDC-O-FND-2015-1584 Relevanz 3STAAT, STAATSTROJANER | 01.05.2015 | Bundestagshack 2015: APT28/Sofacy erbeutet 16 Gigabyte Abgeordneten-E-Mails, Haftbefehl gegen russischen GRU-Agenten Bundesministerium des Innern / Wikipedia Recherche: DC Quelle öffnen → | Ab Anfang 2015, entdeckt im Mai 2015, wurden bei einem Hackerangriff auf das IT-System des Deutschen Bundestags rund 16 Gigabyte Daten entwendet, darunter zahlreiche E-Mails von Abgeordneten. Die Angreifer nutzten eine Phishing-E-Mail mit dem Betreff 'Ukraine conflict with Russia leaves economy in ruins' und einer gefälschten Absenderadresse mit der Endung '@un.org', um einen vermeintlichen UN-Bericht vorzutäuschen; darüber installierte Schadsoftware ermöglichte den Angreifern, Passwörter abzugreifen, Administratorkonten zu übernehmen und weitere Daten zu stehlen. Die entdeckte IP-Adresse lieferte den stärksten Hinweis auf die mutmaßlichen Täter, die Hackergruppe 'Sofacy', auch bekannt als 'Fancy Bear', 'APT28' oder 'Operation Pawn Storm'. Die Bundesregierung ordnete den Angriff einer vom russischen Staat gelenkten Operation zu; im Mai 2020 erließ die Bundesanwaltschaft Haftbefehl gegen den russischen Staatsbürger Dmitri Badin, der als APT28-Mitglied gilt. | Ob Badin jemals tatsächlich gefasst und vor ein deutsches Gericht gestellt wurde, ist aus dieser Quelle nicht belegt; ein Haftbefehl bedeutet keine erfolgte Festnahme. |
| BSDC-O-FND-2020-1585 Relevanz 3CYBERCRIME, STAATEN-DATENFLUESSE | 01.12.2020 | SolarWinds-Supply-Chain-Hack: Russische Cozy-Bear-Gruppe kompromittiert 18.000 Organisationen, mindestens 9 US-Behörden gezielt angegriffen NPR / Weißes Haus Recherche: DC Quelle öffnen → | Im Dezember 2020 wurde bekannt, dass Angreifer eine manipulierte Software-Aktualisierung der IT-Management-Software Orion des Herstellers SolarWinds als Einfallstor nutzten, um in Netzwerke tausender US-Unternehmen und wichtiger Regierungsbehörden einzudringen. Mehr als 18.000 SolarWinds-Kunden installierten die kompromittierten Updates; das eigentliche Zielobjekt der Angreifer umfasste laut Weißem Haus jedoch nur rund 100 Unternehmen und mindestens neun US-Bundesbehörden, die gezielt weiter kompromittiert wurden. US-Behörden ordneten den Angriff im Januar öffentlich der russischen Cyberspionage-Gruppe APT29 ('Cozy Bear') zu, nach Berichten mit Verbindungen zum russischen Auslandsgeheimdienst SWR. Als Reaktion schnitt die Biden-Regierung Russlands Staatsanleihenmarkt vom US-Bankensystem ab und leiteten US-Geheimdienste eine umfassende Überprüfung von Lieferkettenrisiken durch russische Software ein. | Welche konkreten Daten aus den neun betroffenen US-Bundesbehörden tatsächlich abflossen, ist aus dieser Quelle nicht im Detail beziffert. |
| BSDC-O-FND-2021-1586 Relevanz 3CYBERCRIME | 11.12.2021 | Log4Shell (CVE-2021-44228): maximale CVSS-Kritikalität, weltweit Milliarden Systeme potenziell verwundbar Bundesamt für Sicherheit in der Informationstechnik (BSI) Recherche: DC Quelle öffnen → | Mitte Dezember 2021 wurde in der weit verbreiteten Java-Bibliothek Log4j die kritische Schwachstelle CVE-2021-44228 ('Log4Shell') entdeckt, auf der CVSS-Skala mit dem Höchstwert 10 eingestuft. Da Systemadministratoren und Entwickler weltweit die Bibliothek wegen ihrer Funktionalität in Rechenzentren, Unternehmensservern, Netzwerktechnik und Systemkomponenten einsetzen, waren potenziell mehrere Milliarden Computersysteme weltweit verwundbar. Besonders gefährlich machte die Lücke, dass keine speziellen Berechtigungen zur Ausnutzung nötig waren: Angreifer konnten Schadcode bereits über einfache Eingabefelder wie Chatboxen oder Login-Formulare einschleusen. Das BSI stufte die Bedrohungslage auf Warnstufe Rot ein; internationale Beobachtungen zeigten aktive Ausnutzung mit den USA, Großbritannien, Deutschland, der Türkei und den Niederlanden als am häufigsten angegriffenen Regionen. | Eine belastbare Gesamtzahl tatsächlich erfolgreich kompromittierter Systeme (im Unterschied zu theoretisch verwundbaren) ist aus dieser Quelle nicht beziffert. |
| BSDC-O-FND-2021-1588 Relevanz 3CYBERCRIME | 02.07.2021 | Kaseya-Lieferketten-Ransomware: REvil trifft bis zu 1.500 Unternehmen über IT-Dienstleister, Coop Schweden schließt 800 Filialen Wikipedia / BleepingComputer Recherche: DC Quelle öffnen → | Am 02.07.2021 verbreitete die Ransomware-Gruppe REvil über ein gefälschtes Software-Update der Fernwartungssoftware Kaseya VSA Schadsoftware an die IT-Dienstleister (Managed Service Provider), die Kaseya nutzten, und von dort weiter an deren nachgelagerte Kunden. Kaseya meldete am 05.07.2021, der Angriff habe weniger als 60 direkte Kunden betroffen, jedoch bis zu 1.500 von deren Kunden betreute Unternehmen in 17 Ländern, darunter die schwedische Supermarktkette Coop, die 800 Filialen schließen musste, weil deren Kassensysteme über einen Kaseya-nutzenden IT-Dienstleister verwaltet wurden. Die Angreifer nutzten eine bekannte Schwachstelle in Kaseya VSA aus, während der Hersteller noch an einem Patch arbeitete. Kaseya veröffentlichte am 11.07.2021 Sicherheitsupdates und erhielt am 21.07.2021 einen universellen Entschlüsselungsschlüssel. | Auf welchem Weg Kaseya den universellen Entschlüsselungsschlüssel erhielt (Zahlung, Behördenoperation gegen REvil oder anderer Weg) ist aus dieser Quelle nicht belegt. |
| BSDC-O-FND-2021-1589 Relevanz 3CYBERCRIME | 30.05.2021 | JBS-Foods-Ransomware: Weltgrößter Fleischkonzern zahlt REvil 11 Mio. USD, fünf US-Großschlachthöfe zeitweise stillgelegt heise online / FBI Recherche: DC Quelle öffnen → | Am 30.05.2021 wurde ein Ransomware-Angriff auf den weltgrößten Fleischverarbeiter JBS Foods entdeckt, der Server der nordamerikanischen und australischen IT-Systeme des Konzerns betraf und zur zeitweisen Stilllegung von fünf der größten US-Fleischfabriken führte. Die US-Tochter von JBS zahlte den Erpressern 11 Millionen US-Dollar in Bitcoin, nachdem diese ursprünglich 22,5 Millionen Dollar gefordert hatten. Das FBI identifizierte die russische Cyberkriminalitätsgruppe REvil, dieselbe Gruppe, die kurz darauf auch den Kaseya-Angriff verübte, als Verantwortliche. JBS USA begründete die Zahlung mit einer Abwägung in Absprache mit internen und externen IT-Sicherheitsexperten, um mögliche Risiken für Kunden zu verhindern und unvorhersehbare Folgeprobleme des Angriffs zu vermeiden. | Ob und wie die gezahlten 11 Millionen US-Dollar später ganz oder teilweise durch Behörden zurückerlangt wurden, ist aus dieser Quelle nicht belegt. |
| BSDC-O-FND-2015-1590 Relevanz 3MEGA-BREACH, HACKER-KRIMINALISIERUNG | 01.10.2015 | TalkTalk-Hack 2015: 157.000 Kundendaten gestohlen, 60 Mio. Pfund Schaden, minderjähriger Täter kam mit Bewährungsauflage davon BBC Recherche: DC Quelle öffnen → | Im Oktober 2015 wurden bei einem Hack des britischen Telekommunikationsanbieters TalkTalk personenbezogene Daten von rund 157.000 Kunden gestohlen, darunter Bankkontonummern, Bankleitzahlen und Geburtsdaten; TalkTalk bezifferte den Gesamtschaden auf 60 Millionen Pfund. Ein 17-jähriger Jugendlicher bekannte sich vor dem Norwich Youth Court in sieben Anklagepunkten nach dem britischen Computer Misuse Act schuldig, zwei davon im Zusammenhang mit dem TalkTalk-Datenleck; er erklärte gegenüber den Richtern, er habe nicht an die Konsequenzen gedacht und lediglich vor Freunden angeben wollen. Der Jugendliche erhielt eine Bewährungsauflage und musste sein iPhone abgeben; das Gericht signalisierte, ihn trotz weiterer notwendiger Berichte von einer Haftstrafe verschonen zu wollen. Er hatte zuvor auch die Websites der Universitätsbibliotheken von Manchester und Cambridge angegriffen. Ein weiterer, älterer Beteiligter, Daniel Kelley, wurde später zu vier Jahren Haft verurteilt. | Die stark unterschiedlichen Strafmaße (Bewährung für den 17-Jährigen gegenüber vierjähriger Haft für Daniel Kelley) verdeutlichen, wie das Alter des Täters bei vergleichbaren Straftaten die Sanktion beeinflusst, ohne dass die Quelle den unterschiedlichen Tatbeitrag beider im Detail vergleicht. |
| BSDC-O-FND-2015-1608 Relevanz 3MEGA-BREACH, GESUNDHEITSDATEN-LEAKS | 04.02.2015 | Anthem-Hack 2015: 78,8 Millionen Versicherte betroffen, größter US-Gesundheitsdaten-Diebstahl Wikipedia (Übersichtsartikel) Recherche: DC Quelle öffnen → | Am 04.02.2015 gab der US-Krankenversicherer Anthem Inc. bekannt, Opfer eines Cyberangriffs auf seine IT-Systeme geworden zu sein. Die Angreifer hatten sich laut Unternehmensangaben bereits im Dezember 2014 Zugang zu den Systemen verschafft, ein Mitarbeiter entdeckte den unbefugten Zugriff am 27.01.2015. Betroffen waren die Daten von 78,8 Millionen aktuellen und ehemaligen Versicherten, darunter Namen, Geburtsdaten, Sozialversicherungsnummern, Adressen, E-Mail-Adressen sowie Beschäftigungs- und Einkommensangaben. Medizinische Behandlungsdaten und Zahlungsdaten wurden nach Unternehmensangaben nicht kompromittiert. Die Angreifer verschafften sich laut Ermittlungen des US-Justizministeriums über Spear-Phishing-E-Mails Zugang zum Netzwerk und wurden einer China-basierten Hackergruppe zugeordnet, gegen deren mutmaßliches Mitglied Fujie Wang im Mai 2019 Anklage erhoben wurde. Anthem einigte sich 2017 in einer Sammelklage auf eine Entschädigungssumme von 115 Millionen US-Dollar, zu diesem Zeitpunkt der größte Vergleich in einem Datenschutzfall in den USA. Zusätzlich zahlte Anthem 16 Millionen US-Dollar an das US-Gesundheitsministerium wegen HIPAA-Verstößen, die bis dahin höchste HIPAA-Strafzahlung. Der Fall gilt als der bis heute größte bekannt gewordene Datendiebstahl im US-Gesundheitswesen. | Aus dieser Quelle nicht abschließend belegt ist die exakte staatliche Urheberschaft: Ermittler stuften den Angriff als vermutlich staatlich gelenkt ein, ohne den Auftraggeber offiziell zu benennen, und der 2019 angeklagte Fujie Wang wurde bislang weder festgenommen noch verurteilt. |
| BSDC-O-FND-2021-1626 Relevanz 3RANSOMWARE-KRITIS, GESUNDHEITSDATEN-LEAKS | 14.05.2021 | Conti-Ransomware legt irisches Gesundheitssystem HSE lahm, 80 Prozent IT betroffen National Cyber Security Centre Irland (NCSC-IE) Recherche: DC Quelle öffnen → | Am 14.05.2021 wurde der irische staatliche Gesundheitsdienst Health Service Executive (HSE) Ziel eines Ransomware-Angriffs der Gruppe Conti, der zur Abschaltung nahezu aller IT-Systeme im ganzen Land führte. Das irische National Cyber Security Centre (NCSC) hatte bereits am Vortag verdächtige Aktivität im Netzwerk des Gesundheitsministeriums festgestellt und dabei Cobalt-Strike-Beacons entdeckt, die typischerweise der lateralen Bewegung vor einem Ransomware-Einsatz dienen. Gegen 07:00 Uhr am 14.05.2021 meldete das NCSC den Angriff auf die HSE-Systeme, woraufhin die HSE vorsorglich sämtliche IT-Systeme landesweit abschaltete. Ein zeitgleicher Angriffsversuch auf das Gesundheitsministerium selbst wurde durch Antivirensoftware gestoppt. Laut dem im Dezember 2021 von PwC im Auftrag der HSE veröffentlichten Untersuchungsbericht erfolgte der erste Zugriff der Angreifer bereits am 18.03.2021 über eine mit Schadsoftware präparierte Excel-Datei aus einer Phishing-Mail, danach blieben die Angreifer rund acht Wochen unentdeckt im Netzwerk. Mehr als 80 Prozent der HSE-IT-Landschaft waren betroffen, 31 von 54 Akutkrankenhäusern mussten Operationen und Termine absagen und auf Papierdokumentation umstellen. Die Angreifer forderten späteren Berichten zufolge ein Lösegeld von rund 19.999.000 US-Dollar, das die irische Regierung nach eigener Aussage nicht zahlte. Am 20.05.2021 stellte die Conti-Gruppe dennoch kostenlos einen Entschlüsselungsschlüssel bereit. Bis September 2021 waren nach HSE-Angaben mehr als 95 Prozent der Server und Endgeräte wiederhergestellt. | Die zitierte NCSC-Meldung dokumentiert nur die ersten Tage des Angriffs. Lösegeldforderung, Gesamtkosten und der spätere Wiederherstellungsverlauf stammen aus nachfolgenden Berichten und schwanken je nach Quelle, etwa bei den geschätzten Gesamtkosten, die zwischen zig Millionen und über 100 Millionen Euro liegen. |
| BSDC-O-FND-2020-1669 Relevanz 3RANSOMWARE, SPENDERDATEN-LEAK | 16.07.2020 | Blackbaud-Ransomware 2020: Daten von 13.000 Non-Profits gestohlen, 3-Mio-Dollar-SEC-Strafe US-Börsenaufsicht SEC Recherche: DC Quelle öffnen → | Der Cloud-Softwareanbieter Blackbaud, dessen Systeme von tausenden gemeinnützigen Organisationen, Universitäten und Stiftungen zur Spenderverwaltung genutzt werden, wurde im Mai 2020 Opfer eines Ransomware-Angriffs auf seine selbst gehostete Cloud-Umgebung. Die Angreifer wurden vor vollständiger Verschlüsselung der Systeme gestoppt, kopierten zuvor jedoch einen Teil der Kundendaten. Rund 13.000 Kundenorganisationen weltweit waren betroffen, darunter zahlreiche britische Universitäten wie Oxford Brookes, Leeds, Manchester und Glasgow sowie US-amerikanische Hochschulen und Wohltätigkeitsorganisationen. Gestohlen wurden je nach betroffener Organisation Namen, Kontaktdaten, Geburtsdaten, Spendenhistorien, teilweise auch Sozialversicherungsnummern und Bankverbindungen von Spendern. Blackbaud teilte am 16.07.2020 öffentlich mit, Bankdaten und Sozialversicherungsnummern seien nicht zugänglich gewesen; diese Aussage stellte sich laut SEC innerhalb weniger Tage intern als falsch heraus, wurde von der Unternehmensleitung aber nicht korrigiert. Erst im September 2020 räumte Blackbaud in einer SEC-Meldung ein, dass Sozialversicherungsnummern und Bankdaten möglicherweise gestohlen worden waren. Im März 2023 einigte sich Blackbaud mit der SEC auf eine Zivilstrafe von 3 Millionen US-Dollar wegen irreführender Offenlegungspraxis. Zusätzlich zahlte Blackbaud 2023 rund 49,5 Millionen US-Dollar zur Beilegung eines Verfahrens mit den Generalstaatsanwälten von 49 US-Bundesstaaten. | Die exakte Gesamtzahl der individuell betroffenen Spender und Personen weltweit ist aus dieser Quelle nicht belegt, ebenso wenig die Identität der Angreifer oder ob Lösegeld gezahlt wurde. Die SEC-Strafe betrifft nur die irreführende Offenlegung gegenüber Investoren, nicht die Datenschutzverstöße gegenüber den betroffenen Spendern selbst. |
| BSDC-O-FND-2019-1678 Relevanz 3DSGVO-BUSSGELD, GOOGLE-CNIL | 21.01.2019 | CNIL verhängt erstes großes DSGVO-Bußgeld von 50 Millionen Euro gegen Google CNIL (Commission Nationale de l'Informatique et des Libertés) Recherche: DC Quelle öffnen → | Am 21.01.2019 verhängte die formation restreinte der französischen Datenschutzbehörde CNIL eine Geldbuße von 50 Millionen Euro gegen Google LLC. Es war die erste große Sanktion unter der seit Mai 2018 geltenden EU-Datenschutz-Grundverordnung und zum Zeitpunkt der Verhängung die höchste von einer europäischen Datenschutzbehörde ausgesprochene Strafe. Grundlage waren zwei Sammelbeschwerden der Organisationen None Of Your Business (NOYB) um Max Schrems und La Quadrature du Net vom 25. und 28.05.2018. Die CNIL stellte einen Verstoß gegen Artikel 12 und 13 DSGVO fest, weil Informationen zur Datenverarbeitung bei der Einrichtung eines Android-Kontos auf mehrere Dokumente verstreut und schwer auffindbar waren. Zudem sah die Behörde einen Verstoß gegen Artikel 6 DSGVO, da die Einwilligung zur personalisierten Werbung nicht wirksam eingeholt wurde, unter anderem weil das Zustimmungskästchen bei der Kontoerstellung bereits vorangehakt war. Google legte gegen die Entscheidung Rechtsmittel beim Conseil d'État ein. Am 19.06.2020 bestätigte der Conseil d'État die Sanktion vollständig und wies die Beschwerde von Google zurück. | Die Entscheidung betrifft primär die Einwilligung zur personalisierten Werbung bei der Einrichtung eines Android-Kontos, nicht klassische Cookie-Banner auf Webseiten; eine gesonderte CNIL-Sanktion gegen Google wegen Cookies in Höhe von 100 Millionen Euro erfolgte erst im Dezember 2020. Die genaue Zahl der in Frankreich betroffenen Nutzerkonten ist aus der Quelle nicht ersichtlich. |
| BSDC-O-FND-2019-1732 Relevanz 3DSGVO-BUSSGELD, MIETERDATEN-LOESCHKONZEPT | 30.10.2019 | Deutsche Wohnen: 14,5 Millionen Euro DSGVO-Bußgeld wegen Datenarchiv ohne Löschkonzept Berliner Beauftragte für Datenschutz und Informationsfreiheit (BlnBDI) Recherche: DC Quelle öffnen → | Die Berliner Beauftragte für Datenschutz und Informationsfreiheit erließ am 30.10.2019 gegen die Deutsche Wohnen SE einen Bußgeldbescheid in Höhe von rund 14,5 Millionen Euro wegen Verstößen gegen die Datenschutz-Grundverordnung. Bei Vor-Ort-Prüfungen im Juni 2017 und im März 2019 stellte die Aufsichtsbehörde fest, dass das Unternehmen für personenbezogene Daten von Mieterinnen und Mietern ein Archivsystem nutzte, das keine Möglichkeit vorsah, nicht mehr erforderliche Daten zu entfernen. Betroffen waren unter anderem Gehaltsbescheinigungen, Selbstauskunftsformulare, Auszüge aus Arbeits- und Ausbildungsverträgen sowie Steuer-, Sozial- und Krankenversicherungsdaten, die teilweise Jahre alt waren. Obwohl die Behörde bereits 2017 dringend eine Umstellung des Archivsystems empfohlen hatte, konnte das Unternehmen auch bei der Nachprüfung im März 2019 weder eine Bereinigung des Datenbestands noch rechtliche Gründe für die fortdauernde Speicherung vorweisen. Grundlage für die Bußgeldhöhe war der weltweite Jahresumsatz der Deutsche Wohnen SE von über einer Milliarde Euro, woraus sich ein gesetzlicher Bußgeldrahmen von rund 28 Millionen Euro ergab. Neben der Sanktion für den strukturellen Verstoß verhängte die Behörde zusätzliche Bußgelder zwischen 6.000 und 17.000 Euro in 15 konkreten Einzelfällen unzulässiger Datenspeicherung. | Die Pressemitteilung nennt keine Gesamtzahl der insgesamt betroffenen Mieterinnen und Mieter; der weitere Rechtsweg mit späteren gerichtlichen Reduzierungen des Bußgelds, unter anderem durch das Landgericht Berlin und ein EuGH-Urteil vom 05.12.2023, ist in dieser Quelle nicht erfasst. |
| BSDC-O-FND-2016-2222 Relevanz 3Staatliche-Hacker, Wahlbeeinflussung, Cybercrime | 22.07.2016 | DNC-Hack 2016: GRU-Offiziere hacken US-Demokraten, Veröffentlichung interner E-Mails über WikiLeaks und Guccifer 2.0 US-Justizministerium (DOJ) / Sonderermittler Robert Mueller Recherche: DC Quelle öffnen → | Die IT-Sicherheitsfirma CrowdStrike identifizierte im Auftrag des Democratic National Committee im Juni 2016 zwei getrennte Eindringlinge in die Netzwerke der Partei: die Gruppe Cozy Bear seit Sommer 2015 sowie die Gruppe Fancy Bear seit etwa März 2016. Erbeutete interne E-Mails wurden ab Juni 2016 über die Online-Persona Guccifer 2.0 verbreitet; WikiLeaks veröffentlichte am 22.07.2016 rund 19.000 DNC-E-Mails kurz vor dem Nominierungsparteitag der Demokraten. Im Juli 2018 erhob die US-Justiz Anklage gegen zwölf Offiziere des russischen Militärgeheimdienstes GRU wegen Verschwörung zu Computerbetrug. | Keiner der zwölf angeklagten GRU-Offiziere wurde je festgenommen oder vor einem US-Gericht verurteilt, da Russland keine Auslieferung eigener Staatsbürger vornimmt. Das FBI erhielt keinen direkten forensischen Zugriff auf die physischen DNC-Server, sondern stützte sich auf Analysen des Dienstleisters CrowdStrike. WikiLeaks bestritt wiederholt, dass die Daten von einem russischen Staatsakteur stammten. |
| BSDC-O-FND-2024-2473 Relevanz 3eIDAS, Web-PKI, Browsersicherheit | 30.04.2024 | eIDAS-2.0-Verordnung final verabschiedet trotz Sicherheitsforscher-Protesten gegen Artikel 45 Amt für Veröffentlichungen der Europäischen Union Recherche: DC Quelle öffnen → | Die Verordnung (EU) 2024/1183 wurde am 30.04.2024 veröffentlicht und trat am 20.05.2024 in Kraft. Artikel 45 verpflichtet Browser zur Anerkennung staatlich benannter Website-Authentifizierungszertifikate (QWACs). Mehr als 500 Sicherheitsforscher und Organisationen wie Mozilla und EFF unterzeichneten offene Briefe gegen eine befürchtete Schwächung der Browser-Sicherheitsarchitektur. Das Parlament nahm die finale Fassung im Februar 2024 mit abgeschwächten Formulierungen an. | Nicht geklärt ist, ob die finale Fassung die technischen Bedenken tatsächlich entkräftet hat. Umstritten bleibt, ob Browserhersteller weiterhin eigene Vertrauensentscheidungen treffen können. Die vollständigen Auswirkungen zeigen sich erst nach Ablauf der Übergangsfristen 2026/2027. |
| BSDC-O-FND-2021-2483 Relevanz 3Ransomware, Kritische-Infrastruktur, Gesundheitsdaten | 03.12.2021 | HSE-Ransomware-Angriff 2021: größter Cyberangriff auf ein europäisches Gesundheitssystem Health Service Executive Irland / PwC Recherche: DC Quelle öffnen → | Am 14.05.2021 legte ein Ransomware-Angriff mit der Schadsoftware Conti die zentralen IT-Systeme des irischen Gesundheitsdienstes HSE landesweit lahm. Ausgangspunkt war eine Phishing-E-Mail vom 16.03.2021, wodurch die Angreifer rund acht Wochen unbemerkt agieren konnten. Der 157-seitige PwC-Untersuchungsbericht dokumentiert veraltete Windows-7-Systeme. Die Wiederherstellung dauerte rund vier Monate, geschätzte Kosten belaufen sich auf etwa 100 Millionen US-Dollar. | Die exakte Höhe des Gesamtschadens ist nicht abschließend belegt, Schätzungen schwanken zwischen 80 und über 100 Millionen. Die Angreifer forderten Presseberichten zufolge rund 20 Millionen US-Dollar, die HSE zahlte nicht. |