Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-J-IDN-2025-2587
Relevanz 3Datenleck, Nordafrika, Sozialversicherung
10.04.2025
CNSS-Datenleck: Massive Datenpanne bei Marokkos Sozialversicherung
Biometric Update
Recherche: DC
Quelle öffnen →

Anfang April 2025 veröffentlichte die Gruppe Jabaroot im Darknet vertrauliche Daten der marokkanischen Sozialversicherungskasse CNSS. Betroffen waren rund 2 Millionen Einzelpersonen und 40.000 Unternehmen mit fast 4 Millionen Beschäftigten. Geleakt wurden Namen, Identifikationsnummern und Gehaltsangaben. Als Motiv nannten die Angreifer politische Vergeltung im Kontext marokkanisch-algerischer Spannungen.

Der genaue Zugangsweg der Angreifer ist nicht geklärt. Die CNSS bezeichnete Teile der Dokumente als teilweise falsch, ohne dies zu belegen, sodass die genaue Zahl korrekt betroffener Personen umstritten bleibt.

BSDC-J-IDN-2024-2588
Relevanz 3Datenleck, Identitaetsdiebstahl, Suedasien
27.03.2024
NADRA-Datenleck: 2,7 Millionen Identitätsdatensätze aus Pakistan gestohlen
Dawn.com
Recherche: DC
Quelle öffnen →

Eine gemeinsame Ermittlungsgruppe der pakistanischen Federal Investigation Agency stellte im März 2024 fest, dass zwischen 2019 und 2023 Daten von rund 2,7 Millionen Bürgern aus der National Database and Registration Authority (NADRA) entwendet wurden. Die Daten wurden über NADRA-Büros in Karachi, Multan und Peshawar nach Dubai weitergeleitet und in Argentinien und Rumänien zum Verkauf angeboten.

Wie viele der 2,7 Millionen Datensätze tatsächlich im Umlauf gelangten, ist nicht geklärt. Die technische Vorgehensweise des Datenabflusses wurde nicht im Detail offengelegt.

BSDC-J-IDN-2025-2595
Relevanz 3Datenleck, Suedamerika, Infostealer-Malware
24.06.2025
Datenleck in Paraguay: 7,4 Millionen Bürger durch Infostealer-Malware kompromittiert
The Record (Recorded Future News)
Recherche: DC
Quelle öffnen →

Im Juni 2025 wurden Daten von 7,4 Millionen paraguayischen Bürgern im Darknet veröffentlicht. Sicherheitsfirmen führten den Ursprung auf eine Infostealer-Malware zurück, die im April 2023 ein Gerät eines Mitarbeiters des Gesundheitsministeriums infizierte. Die Gruppe Brigada Cyber PMC forderte 7,4 Millionen US-Dollar Lösegeld, die Regierung lehnte ab.

Die Zahl von 7,4 Millionen entspricht nahezu der gesamten Bevölkerung, ob es Dubletten oder veraltete Datensätze enthält, ist unklar. Die Identität der Gruppe Brigada Cyber PMC ist nicht zweifelsfrei belegt.

BSDC-J-IDN-2024-2596
Relevanz 3Datenleck, Tuerkei, Identitaetsdiebstahl
09.09.2024
Datenleck von 108 Millionen türkischen Bürgern auf Google Drive
MLSA Turkey (Media and Law Studies Association)
Recherche: DC
Quelle öffnen →

Im September 2024 entdeckte das türkische USOM, dass Daten von über 108 Millionen Bürgern auf Google Drive hochgeladen worden waren, darunter Personalausweisnummern, Adressen und Mobilfunknummern. USOM meldete den Vorfall im Juli und September 2024 an Google und forderte die Entfernung.

Aus welcher Behörde die Daten stammen und wer sie hochlud, ist nicht geklärt. Die Zahl von 108 Millionen wurde nicht unabhängig forensisch bestätigt.

BSDC-S-IDN-2021-2612
Relevanz 3Biometrie, Fluechtlinge, Suedasien
15.06.2021
UNHCR gab biometrische Rohingya-Daten ohne informierte Einwilligung an Myanmar weiter
Human Rights Watch
Recherche: DC
Quelle öffnen →

Human Rights Watch dokumentierte, dass das UNHCR bei der Registrierung Hunderttausender Rohingya-Fluechtlinge in Bangladesch (Cox's Bazar) biometrische Daten erhob und diese im Rahmen eines Abkommens mit der bangladeschischen Regierung an Myanmar weitergab, um ein Verifizierungsverfahren fuer eine moegliche Rueckfuehrung zu unterstuetzen. Betroffene gaben laut HRW-Interviews an, nicht wirklich informiert eingewilligt zu haben.

Die genaue Zahl der tatsaechlich uebermittelten Datensaetze sowie deren konkrete Verwendung durch myanmarische Behoerden sind nicht abschliessend belegt; eine unabhaengige technische Pruefung der Datenflüsse liegt nicht vor.

BSDC-J-IDN-2023-2616
Relevanz 3Datenleck, Karibik, Telekommunikation
20.10.2023
Datenleck bei Trinidad und Tobagos TSTT legt Kundendaten von Telekomkunden offen
Loop News Trinidad and Tobago / TSTT
Recherche: DC
Quelle öffnen →

Im Oktober 2023 bestaetigte der staatliche Telekommunikationsanbieter TSTT, dass Kundendaten kompromittiert wurden, nachdem eine Hackergruppe behauptet hatte, Zugriff auf rund 76.000 Kundendatensaetze erlangt zu haben, darunter Namen, Adressen und Kontodaten.

Die genaue Zahl der betroffenen Datensaetze sowie die Identitaet der Angreifer sind nicht abschliessend forensisch bestaetigt; es handelt sich um ein staatsnahes Unternehmen, nicht direkt um eine Regierungsbehoerde.

BSDC-P-IDN-2022-2617
Relevanz 3Ueberwachungs-App, Katar, Grossveranstaltung
03.11.2022
Katar-WM-App Hayya: Sicherheitsforscher warnen vor weitreichenden Zugriffsrechten
NRK Beta / Norwegischer Verbraucherrat (Forbrukerrådet)
Recherche: DC
Quelle öffnen →

NRK und der Verbraucherrat Forbrukerrådet analysierten im November 2022 die fuer die Fussball-WM in Katar verpflichtenden Apps Hayya und Ehteraz und stellten fest, dass beide Apps weitreichende Systemberechtigungen verlangten, darunter Zugriff auf Standortdaten, Telefonbuch und die Moeglichkeit, Bluetooth/WLAN zu manipulieren. Mehrere Regierungen warnten WM-Reisende, ein separates Reisetelefon zu nutzen.

Die Analyse stammt aus einer technischen Pruefung der App-Berechtigungen, nicht aus einem forensischen Nachweis tatsaechlicher Missbrauchsfaelle; katarische Stellen wiesen die Vorwuerfe zurueck.

BSDC-J-IDN-2019-2628
Relevanz 3Bankensektor, Nahost, Finanzkrise
31.12.2019
SpiderZ-Hack der SGBL: Datenleck bei libanesischer Bank enthuellt Konten von Eliten
The Daily Star / Reuters
Recherche: DC
Quelle öffnen →

Ende 2019, inmitten der libanesischen Finanz- und Protestkrise, drang eine Hackergruppe, die sich "SpiderZ" nannte, in Systeme der Societe Generale de Banque au Liban (SGBL) ein und veroeffentlichte interne Kontodaten von Politikern, hochrangigen Beamten und Geschaeftsleuten als Protest gegen Korruption und Kapitalkontrollen.

Der genaue Umfang der kompromittierten Daten, die technische Angriffsmethode sowie die Identitaet der Taeter hinter "SpiderZ" wurden nie unabhaengig verifiziert oder offiziell bestaetigt.

BSDC-O-IDN-2024-2635
Relevanz 3Ransomware, Suedostasien, Datenleck
05.09.2024
Ransomware-Angriff auf Prasarana Malaysia (RansomHub)
Ministry of Digital Malaysia / Personal Data Protection Commissioner
Recherche: DC
Quelle öffnen →

Der staatliche malaysische Nahverkehrsbetreiber Prasarana Malaysia Berhad wurde Opfer eines Ransomware-Angriffs; die Gruppe RansomHub veroeffentlichte am 25. August 2024 gestohlene Daten im Darknet, Berichten zufolge rund 316 GB an Unternehmensdaten. Der malaysische Personal Data Protection Commissioner ordnete eine offizielle Data-Breach-Notification an.

Die offizielle Behoerdenmitteilung nennt keinen genauen Umfang oder Typ der betroffenen personenbezogenen Daten; die Zahl von 316 GB stammt aus Sekundaerquellen, nicht aus der offiziellen Erklaerung selbst.

BSDC-J-IDN-2021-2637
Relevanz 3Datenleck, Suedamerika, Identitaetsdiebstahl
14.10.2021
RENAPER-Datenleck: Fotos und Ausweisdaten von Millionen Argentiniern im Umlauf
Rest of World / Zack Whittaker (TechCrunch)
Recherche: DC
Quelle öffnen →

Im Oktober 2021 bot ein Angreifer Ausweisfotos und persoenliche Daten von 44 Fussballspielern (darunter Lionel Messi) aus der argentinischen Regierungsdatenbank RENAPER zum Verkauf an, als Beweis fuer einen umfassenderen Zugriff auf die Datenbank mit den Identitaetsdaten praktisch aller rund 45 Millionen Einwohner Argentiniens.

Dieser Fall stammt aus 2021, nicht aus dem angefragten Zeitraum 2023-2025; ein vergleichbar dokumentierter argentinischer Regierungs-Cybervorfall speziell aus 2023-2025 liess sich nicht mit belastbaren Quellen verifizieren.

BSDC-P-IDN-2023-2641
Relevanz 3Datenleck, Polizei, Grossbritannien-Irland
09.08.2023
PSNI-Datenleck: Namen und Dienststellen aller Polizeibediensteten versehentlich veroeffentlicht
BBC News
Recherche: DC
Quelle öffnen →

Am 8. August 2023 veroeffentlichte der Police Service of Northern Ireland (PSNI) versehentlich eine Tabelle mit Nachnamen, Vornamen, Dienstgrad und Dienststelle von etwa 10.000 PSNI-Officers. Wegen der Bedrohung durch dissidente Republikaner stufte die Polizei den Vorfall als schwerwiegenden Sicherheitsvorfall ein; mehrere Betroffene mussten vorsorglich umziehen.

Details zu Taeterschaft, tatsaechlicher missbraeuchlicher Nutzung der Daten oder das endgueltige Strafmass gegen Verantwortliche sind zum Zeitpunkt dieses Berichts nicht abschliessend geklaert.

BSDC-J-IDN-2020-2646
Relevanz 3Datenleck, Lateinamerika, Wahldaten
19.02.2020
Ungeschuetzte Datenbank legt Millionen Waehlerdaten der Dominikanischen Republik offen
TechCrunch (Zack Whittaker)
Recherche: DC
Quelle öffnen →

Der Sicherheitsforscher Anurag Sen entdeckte eine oeffentlich zugaengliche, unpassword-geschuetzte Datenbank mit personenbezogenen Daten von rund 5,3 Millionen Waehlern der Dominikanischen Republik, darunter vollstaendige Namen, Geburtsdaten, Ausweisnummern und Adressen. Die Daten stammten offenbar aus einem Datensatz im Umfeld einer Wahlkampagne und lagen ungesichert auf einem Elasticsearch-Server.

Unklar bleibt, wie lange die Datenbank oeffentlich zugaenglich war und ob Dritte vor der Entdeckung durch den Forscher bereits Daten abgegriffen haben; ein tatsaechlicher Missbrauch der Daten ist journalistisch nicht belegt.

BSDC-J-IDN-2019-2650
Relevanz 3Karibik, Biometrische-Daten, Datenschutzrecht
12.04.2019
Jamaikas Oberster Gerichtshof kippt biometrisches Identifikationsgesetz NIDS
Reuters / Julian Robinson v. Attorney General of Jamaica
Recherche: DC
Quelle öffnen →

Der Oberste Gerichtshof Jamaikas erklärte im April 2019 das National Identification and Registration Act (NIDS-Gesetz) für verfassungswidrig, das die verpflichtende Erfassung biometrischer Daten aller Bürger in einer zentralen staatlichen Datenbank vorsah. Kläger Julian Robinson argumentierte erfolgreich, das Gesetz verletze das Recht auf Privatsphäre.

Es handelt sich um ein Gerichtsverfahren zu einem geplanten Identifikationssystem, nicht um einen tatsächlichen Cyberangriff; konkrete Zahlen zu betroffenen Personen liegen nicht vor, da das System vor Vollbetrieb gestoppt wurde.

BSDC-J-IDN-2023-2651
Relevanz 3Datenleck, Suedasien, Behoerdenversagen
24.05.2023
Datenleck bei nepalesischer Arbeitsmigrationsbehoerde offenbart Daten hunderttausender Arbeitssuchender
TechCrunch (Zack Whittaker)
Recherche: DC
Quelle öffnen →

Eine ungesicherte, oeffentlich zugaengliche Datenbank der nepalesischen Regierungsbehoerde fuer auslaendische Arbeitsvermittlung legte persoenliche Daten von mehreren hunderttausend nepalesischen Arbeitsmigranten offen, darunter Passnummern, Fotos, Adressen und Reisedaten. Die Datenbank war ohne Passwortschutz im Internet erreichbar.

Unklar bleibt, wie lange die Datenbank offen zugaenglich war und ob die Daten tatsaechlich von Dritten ausgelesen wurden; eine unabhaengige forensische Bestaetigung des Umfangs liegt nicht vor.

BSDC-J-IDN-2023-2672
Relevanz 3Datenleck, Suedamerika, Behoerdenhack
23.05.2023
Hacker "USDoD" erbeutet Daten aus brasilianischer Polizei-Datenbank InfoSeg
BleepingComputer (Bill Toulas)
Recherche: DC
Quelle öffnen →

Im Mai 2023 behauptete der unter dem Pseudonym "USDoD" bekannte Hacker, Zugriff auf die brasilianische Sicherheitsbehoerden-Datenbank InfoSeg erlangt zu haben, die persoenliche und kriminaltechnische Daten von Millionen Buergern sowie sensible Informationen von Polizei- und Justizbehoerden mehrerer brasilianischer Bundesstaaten enthaelt. Der Akteur bot Zugaenge und Datensaetze in Cyberkriminalitaets-Foren zum Verkauf an.

Umfang, genaue Betroffenenzahl und ob tatsaechlich vollstaendiger Datenbankzugriff vorlag oder nur Teilausschnitte, sind ungeklaert; brasilianische Behoerden bestaetigten Ermittlungen zu unautorisierten Zugriffen.

BSDC-S-IDN-2017-2673
Relevanz 3Zwangsarbeit, Naher-Osten, Ueberwachung
31.03.2016
Amnesty-Bericht zur digitalen Kontrolle katarischer Arbeitsmigranten (Kafala-System)
Amnesty International
Recherche: DC
Quelle öffnen →

Amnesty International dokumentierte das katarische Kafala-System, in dem Arbeitgeber Reisepaesse und Ausreisegenehmigungen von Wanderarbeitern kontrollierten, was faktisch Zwangsarbeit und lueckenlose behoerdliche wie arbeitgeberseitige Ueberwachung von Aufenthalt und Bewegung der Beschaeftigten ermoeglichte. Betroffen waren hunderttausende migrantische Bauarbeiter im Zusammenhang mit dem Bau der Fussball-WM-2022-Infrastruktur.

Der Bericht belegt systematische Kontrolle durch Passentzug, jedoch nicht den Einsatz digitaler Ueberwachungstechnologie im engeren technischen Sinn; die genaue Zahl der Betroffenen ist Schaetzung, keine amtliche Statistik.

BSDC-J-IDN-2023-2681
Relevanz 3Datenleck, Suedamerika, Behoerdendaten
15.03.2023
Peru: Illegaler Handel mit RENIEC-Bürgerdaten über Telegram-Bots
OjoPúblico
Recherche: DC
Quelle öffnen →

OjoPúblico deckte 2023 auf, dass über Telegram-Bots persönliche Daten aus der peruanischen Bürgerdatenbank RENIEC illegal gegen geringe Beträge verkauft wurden. Die Daten stammten offenbar aus internen Zugängen von Behörden oder Dritten mit legalem RENIEC-Zugriff. Millionen peruanischer Bürger waren potenziell betroffen.

Die genaue Zahl der betroffenen Personen sowie die exakte Quelle des Lecks wurden nicht abschließend beziffert bzw. identifiziert; es handelt sich um eine journalistische Recherche, keine offizielle forensische Untersuchung.

BSDC-J-IDN-2021-2685
Relevanz 3Biometrie, Ueberwachung, Afghanistan-Taliban
30.08.2021
Taliban nutzen zurückgelassene US-Biometriegeräte zur Verfolgung ehemaliger Verbündeter
MIT Technology Review (Eileen Guo, Hikmat Noori)
Recherche: DC
Quelle öffnen →

Beim Sturz der afghanischen Regierung im August 2021 fielen US-Militärgeräte zur biometrischen Erfassung (HIIDE-Geräte) in die Hände der Taliban. Diese Geräte enthielten Fingerabdrücke, Iris-Scans, Fotos und biografische Daten von Millionen Afghanen, darunter Ortskräfte und Dolmetscher, die mit US- und NATO-Truppen zusammengearbeitet hatten.

Der Artikel belegt keinen systematischen, flächendeckenden Einsatz der Datenbanken durch die Taliban mit offiziellen Zahlen; das tatsächliche Ausmaß der Nutzung nach 2021 bleibt größtenteils unklar und schwer verifizierbar.

BSDC-S-IDN-2023-2689
Relevanz 3Desinformation, Wahlmanipulation, Westafrika
17.02.2023
Desinformationskampagnen zur nigerianischen Praesidentschaftswahl 2023
BBC Africa Eye / Code for Africa
Recherche: DC
Quelle öffnen →

Im Vorfeld und waehrend der nigerianischen Praesidentschaftswahl am 25. Februar 2023 dokumentierten BBC Africa Eye und Code for Africa koordinierte Desinformationskampagnen auf Twitter/X, Facebook und TikTok, die gefaelschte Videos, manipulierte Wahlbetrugs-Vorwuerfe und ethnisch aufgeladene Falschbehauptungen ueber die Kandidaten Bola Tinubu, Atiku Abubakar und Peter Obi verbreiteten. Tausende Fake-Accounts und bezahlte Influencer-Netzwerke wurden identifiziert.

Die genaue Urheberschaft einzelner Desinformationsnetzwerke ist nur teilweise belegt und stuetzt sich groesstenteils auf Analysen von Code for Africa, nicht auf gerichtsfeste Beweise; der tatsaechliche Einfluss auf das Wahlergebnis laesst sich nicht quantifizieren.

BSDC-P-IDN-2023-2690
Relevanz 3Datenleck, E-Government, Baltikum
12.06.2023
Diebstahl von ueber 286.000 Ausweisfotos aus estnischer Bevoelkerungsdatenbank
ERR / Riigi Infosüsteemi Amet (RIA), Estland
Recherche: DC
Quelle öffnen →

Im Juni 2023 wurde bekannt, dass eine Sicherheitsluecke in der estnischen Bevoelkerungsregister-Datenbank ausgenutzt wurde, um automatisiert ueber 286.000 Ausweisfotos herunterzuladen. Die estnische IT-Sicherheitsbehoerde RIA und die Polizei leiteten Ermittlungen ein, ein Verdaechtiger wurde festgenommen.

Es handelt sich um ein Datenleck im estnischen E-Government-System, nicht um einen Angriff auf Energie- oder Wassernetz-Infrastruktur; die genaue technische Schwachstelle und der vollstaendige Taeterkreis wurden nicht abschliessend oeffentlich dargelegt.

BSDC-J-IDN-2024-2744
Relevanz 3Datenleck, Deutschland, Politik-IT
27.02.2024
Datenleck bei IT-Dienstleister Modern Solutions betrifft Millionen Kundendaten deutscher Firmen und Organisationen
Bayerischer Rundfunk / netzpolitik.org
Recherche: DC
Quelle öffnen →

Ein Rechercheverbund aus BR und netzpolitik.org deckte 2024 auf, dass der IT-Dienstleister Modern Solutions GmbH jahrelang eine ungesicherte Datenbank mit Kunden- und Bestelldaten von rund 700 Webshops und Organisationen offen im Netz stehen hatte. Unter den Kunden befanden sich auch Onlineshops mit Bezug zu politischen Parteien und Verbänden, die Merchandise- bzw. Spenden-/Bestellprozesse über die Plattform abwickelten.

Nicht belegt ist ein direkter Leak von CDU- oder SPD-Parteispenden-Datenbanken selbst; die Berichterstattung bezieht sich auf einen Drittanbieter-Dienstleister, nicht auf die Parteizentralen direkt.

BSDC-P-IDN-2025-2745
Relevanz 3KI-Datenschutz, Suedkorea, China-Datentransfer
15.02.2025
Suedkorea setzt DeepSeek-App wegen Datenschutzverstoessen aus
Reuters
Recherche: DC
Quelle öffnen →

Suedkoreas Datenschutzbehoerde PIPC setzte am 15. Februar 2025 neue Downloads der chinesischen KI-App DeepSeek aus, nachdem festgestellt wurde, dass die App Nutzerdaten ohne ausreichende Einwilligung an Drittanbieter in China uebertrug. Die Aussetzung wurde im April 2025 nach Nachbesserungen wieder aufgehoben.

Der Reuters-Bericht stuetzt sich primär auf Angaben der PIPC und DeepSeek selbst; unklar bleibt, ob und in welchem Umfang bereits vor der Aussetzung gesammelte Daten geloescht oder weiterverwendet wurden.

BSDC-P-IDN-2023-2748
Relevanz 3Ransomware, Kanada, Mitarbeiterdaten
15.03.2023
Ransomware-Angriff auf Indigo Books & Music: Daten von aktuellen und ehemaligen Mitarbeitern gestohlen
CBC News
Recherche: DC
Quelle öffnen →

Der kanadische Buchhändler Indigo Books & Music wurde am 8. Februar 2023 Opfer eines Ransomware-Angriffs, der den Online-Shop und die Kartenzahlung in den Filialen tagelang lahmlegte. Die Ransomware-Gruppe LockBit reklamierte den Angriff für sich und veröffentlichte gestohlene Daten im Darknet, darunter Sozialversicherungsnummern und Bankverbindungen von Mitarbeitenden.

Der genaue Umfang der veroeffentlichten Daten wurde von Indigo nicht vollstaendig oeffentlich bestaetigt; Angaben stammen teils von der Ransomware-Gruppe selbst.

BSDC-P-IDN-2023-2749
Relevanz 3Datenleck, Ostasien, Plattformbetreiber
27.11.2024
LINE-Yahoo-Datenleck: Millionen Nutzerdaten durch Angriff auf Verbindungssysteme mit Naver kompromittiert
Reuters
Recherche: DC
Quelle öffnen →

Der japanische Internetkonzern LINE Yahoo meldete, dass durch einen unautorisierten Zugriff auf gemeinsam mit Naver genutzte IT-Systeme persoenliche Daten von rund 44 Millionen Nutzern kompromittiert wurden. Der Vorfall wurde erstmals im November 2023 bekannt, als ein Malware-Angriff auf einen Subunternehmer von Naver Cloud genutzt wurde.

Die genaue Zahl der Betroffenen schwankt je nach Quelle und Meldezeitpunkt, da mehrere Nachmeldungen ueber 2023-2024 erfolgten.

BSDC-J-IDN-2024-2750
Relevanz 3Drittanbieter-Risiko, Bankensektor-Schweiz, Datenleck
08.02.2024
Credit-Suisse-Mitarbeiterdaten nach Hack bei Reisedienstleister Pyramid Global Technologies im Darknet veroeffentlicht
Bleeping Computer
Recherche: DC
Quelle öffnen →

Im Februar 2024 tauchten in einem Hackerforum Datensaetze auf, die als interne Unterlagen von Credit Suisse deklariert wurden, darunter Namen, Kontaktdaten und teils Reise-/Ausweisdaten von Mitarbeitenden. Die Daten stammten aus einem Angriff auf den Reise- und Hotelbuchungsdienstleister Pyramid Global Technologies, der von Credit-Suisse-Mitarbeitenden fuer Geschaeftsreisen genutzt wurde.

Die Bank selbst hat den Umfang der veroeffentlichten Datensaetze nicht im Detail bestaetigt; unklar bleibt, wie viele Personen tatsaechlich betroffen sind.