Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-J-IDN-2024-2596
Relevanz 3Datenleck, Tuerkei, Identitaetsdiebstahl
09.09.2024
Datenleck von 108 Millionen türkischen Bürgern auf Google Drive
MLSA Turkey (Media and Law Studies Association)
Recherche: DC
Quelle öffnen →

Im September 2024 entdeckte das türkische USOM, dass Daten von über 108 Millionen Bürgern auf Google Drive hochgeladen worden waren, darunter Personalausweisnummern, Adressen und Mobilfunknummern. USOM meldete den Vorfall im Juli und September 2024 an Google und forderte die Entfernung.

Aus welcher Behörde die Daten stammen und wer sie hochlud, ist nicht geklärt. Die Zahl von 108 Millionen wurde nicht unabhängig forensisch bestätigt.

BSDC-S-IDN-2021-2612
Relevanz 3Biometrie, Fluechtlinge, Suedasien
15.06.2021
UNHCR gab biometrische Rohingya-Daten ohne informierte Einwilligung an Myanmar weiter
Human Rights Watch
Recherche: DC
Quelle öffnen →

Human Rights Watch dokumentierte, dass das UNHCR bei der Registrierung Hunderttausender Rohingya-Fluechtlinge in Bangladesch (Cox's Bazar) biometrische Daten erhob und diese im Rahmen eines Abkommens mit der bangladeschischen Regierung an Myanmar weitergab, um ein Verifizierungsverfahren fuer eine moegliche Rueckfuehrung zu unterstuetzen. Betroffene gaben laut HRW-Interviews an, nicht wirklich informiert eingewilligt zu haben.

Die genaue Zahl der tatsaechlich uebermittelten Datensaetze sowie deren konkrete Verwendung durch myanmarische Behoerden sind nicht abschliessend belegt; eine unabhaengige technische Pruefung der Datenflüsse liegt nicht vor.

BSDC-J-IDN-2023-2616
Relevanz 3Datenleck, Karibik, Telekommunikation
20.10.2023
Datenleck bei Trinidad und Tobagos TSTT legt Kundendaten von Telekomkunden offen
Loop News Trinidad and Tobago / TSTT
Recherche: DC
Quelle öffnen →

Im Oktober 2023 bestaetigte der staatliche Telekommunikationsanbieter TSTT, dass Kundendaten kompromittiert wurden, nachdem eine Hackergruppe behauptet hatte, Zugriff auf rund 76.000 Kundendatensaetze erlangt zu haben, darunter Namen, Adressen und Kontodaten.

Die genaue Zahl der betroffenen Datensaetze sowie die Identitaet der Angreifer sind nicht abschliessend forensisch bestaetigt; es handelt sich um ein staatsnahes Unternehmen, nicht direkt um eine Regierungsbehoerde.

BSDC-P-IDN-2022-2617
Relevanz 3Ueberwachungs-App, Katar, Grossveranstaltung
03.11.2022
Katar-WM-App Hayya: Sicherheitsforscher warnen vor weitreichenden Zugriffsrechten
NRK Beta / Norwegischer Verbraucherrat (Forbrukerrådet)
Recherche: DC
Quelle öffnen →

NRK und der Verbraucherrat Forbrukerrådet analysierten im November 2022 die fuer die Fussball-WM in Katar verpflichtenden Apps Hayya und Ehteraz und stellten fest, dass beide Apps weitreichende Systemberechtigungen verlangten, darunter Zugriff auf Standortdaten, Telefonbuch und die Moeglichkeit, Bluetooth/WLAN zu manipulieren. Mehrere Regierungen warnten WM-Reisende, ein separates Reisetelefon zu nutzen.

Die Analyse stammt aus einer technischen Pruefung der App-Berechtigungen, nicht aus einem forensischen Nachweis tatsaechlicher Missbrauchsfaelle; katarische Stellen wiesen die Vorwuerfe zurueck.

BSDC-J-IDN-2019-2628
Relevanz 3Bankensektor, Nahost, Finanzkrise
31.12.2019
SpiderZ-Hack der SGBL: Datenleck bei libanesischer Bank enthuellt Konten von Eliten
The Daily Star / Reuters
Recherche: DC
Quelle öffnen →

Ende 2019, inmitten der libanesischen Finanz- und Protestkrise, drang eine Hackergruppe, die sich "SpiderZ" nannte, in Systeme der Societe Generale de Banque au Liban (SGBL) ein und veroeffentlichte interne Kontodaten von Politikern, hochrangigen Beamten und Geschaeftsleuten als Protest gegen Korruption und Kapitalkontrollen.

Der genaue Umfang der kompromittierten Daten, die technische Angriffsmethode sowie die Identitaet der Taeter hinter "SpiderZ" wurden nie unabhaengig verifiziert oder offiziell bestaetigt.

BSDC-O-IDN-2024-2635
Relevanz 3Ransomware, Suedostasien, Datenleck
05.09.2024
Ransomware-Angriff auf Prasarana Malaysia (RansomHub)
Ministry of Digital Malaysia / Personal Data Protection Commissioner
Recherche: DC
Quelle öffnen →

Der staatliche malaysische Nahverkehrsbetreiber Prasarana Malaysia Berhad wurde Opfer eines Ransomware-Angriffs; die Gruppe RansomHub veroeffentlichte am 25. August 2024 gestohlene Daten im Darknet, Berichten zufolge rund 316 GB an Unternehmensdaten. Der malaysische Personal Data Protection Commissioner ordnete eine offizielle Data-Breach-Notification an.

Die offizielle Behoerdenmitteilung nennt keinen genauen Umfang oder Typ der betroffenen personenbezogenen Daten; die Zahl von 316 GB stammt aus Sekundaerquellen, nicht aus der offiziellen Erklaerung selbst.

BSDC-J-IDN-2021-2637
Relevanz 3Datenleck, Suedamerika, Identitaetsdiebstahl
14.10.2021
RENAPER-Datenleck: Fotos und Ausweisdaten von Millionen Argentiniern im Umlauf
Rest of World / Zack Whittaker (TechCrunch)
Recherche: DC
Quelle öffnen →

Im Oktober 2021 bot ein Angreifer Ausweisfotos und persoenliche Daten von 44 Fussballspielern (darunter Lionel Messi) aus der argentinischen Regierungsdatenbank RENAPER zum Verkauf an, als Beweis fuer einen umfassenderen Zugriff auf die Datenbank mit den Identitaetsdaten praktisch aller rund 45 Millionen Einwohner Argentiniens.

Dieser Fall stammt aus 2021, nicht aus dem angefragten Zeitraum 2023-2025; ein vergleichbar dokumentierter argentinischer Regierungs-Cybervorfall speziell aus 2023-2025 liess sich nicht mit belastbaren Quellen verifizieren.

BSDC-P-IDN-2023-2641
Relevanz 3Datenleck, Polizei, Grossbritannien-Irland
09.08.2023
PSNI-Datenleck: Namen und Dienststellen aller Polizeibediensteten versehentlich veroeffentlicht
BBC News
Recherche: DC
Quelle öffnen →

Am 8. August 2023 veroeffentlichte der Police Service of Northern Ireland (PSNI) versehentlich eine Tabelle mit Nachnamen, Vornamen, Dienstgrad und Dienststelle von etwa 10.000 PSNI-Officers. Wegen der Bedrohung durch dissidente Republikaner stufte die Polizei den Vorfall als schwerwiegenden Sicherheitsvorfall ein; mehrere Betroffene mussten vorsorglich umziehen.

Details zu Taeterschaft, tatsaechlicher missbraeuchlicher Nutzung der Daten oder das endgueltige Strafmass gegen Verantwortliche sind zum Zeitpunkt dieses Berichts nicht abschliessend geklaert.

BSDC-J-IDN-2020-2646
Relevanz 3Datenleck, Lateinamerika, Wahldaten
19.02.2020
Ungeschuetzte Datenbank legt Millionen Waehlerdaten der Dominikanischen Republik offen
TechCrunch (Zack Whittaker)
Recherche: DC
Quelle öffnen →

Der Sicherheitsforscher Anurag Sen entdeckte eine oeffentlich zugaengliche, unpassword-geschuetzte Datenbank mit personenbezogenen Daten von rund 5,3 Millionen Waehlern der Dominikanischen Republik, darunter vollstaendige Namen, Geburtsdaten, Ausweisnummern und Adressen. Die Daten stammten offenbar aus einem Datensatz im Umfeld einer Wahlkampagne und lagen ungesichert auf einem Elasticsearch-Server.

Unklar bleibt, wie lange die Datenbank oeffentlich zugaenglich war und ob Dritte vor der Entdeckung durch den Forscher bereits Daten abgegriffen haben; ein tatsaechlicher Missbrauch der Daten ist journalistisch nicht belegt.

BSDC-J-IDN-2019-2650
Relevanz 3Karibik, Biometrische-Daten, Datenschutzrecht
12.04.2019
Jamaikas Oberster Gerichtshof kippt biometrisches Identifikationsgesetz NIDS
Reuters / Julian Robinson v. Attorney General of Jamaica
Recherche: DC
Quelle öffnen →

Der Oberste Gerichtshof Jamaikas erklärte im April 2019 das National Identification and Registration Act (NIDS-Gesetz) für verfassungswidrig, das die verpflichtende Erfassung biometrischer Daten aller Bürger in einer zentralen staatlichen Datenbank vorsah. Kläger Julian Robinson argumentierte erfolgreich, das Gesetz verletze das Recht auf Privatsphäre.

Es handelt sich um ein Gerichtsverfahren zu einem geplanten Identifikationssystem, nicht um einen tatsächlichen Cyberangriff; konkrete Zahlen zu betroffenen Personen liegen nicht vor, da das System vor Vollbetrieb gestoppt wurde.

BSDC-J-IDN-2023-2651
Relevanz 3Datenleck, Suedasien, Behoerdenversagen
24.05.2023
Datenleck bei nepalesischer Arbeitsmigrationsbehoerde offenbart Daten hunderttausender Arbeitssuchender
TechCrunch (Zack Whittaker)
Recherche: DC
Quelle öffnen →

Eine ungesicherte, oeffentlich zugaengliche Datenbank der nepalesischen Regierungsbehoerde fuer auslaendische Arbeitsvermittlung legte persoenliche Daten von mehreren hunderttausend nepalesischen Arbeitsmigranten offen, darunter Passnummern, Fotos, Adressen und Reisedaten. Die Datenbank war ohne Passwortschutz im Internet erreichbar.

Unklar bleibt, wie lange die Datenbank offen zugaenglich war und ob die Daten tatsaechlich von Dritten ausgelesen wurden; eine unabhaengige forensische Bestaetigung des Umfangs liegt nicht vor.

BSDC-J-IDN-2023-2672
Relevanz 3Datenleck, Suedamerika, Behoerdenhack
23.05.2023
Hacker "USDoD" erbeutet Daten aus brasilianischer Polizei-Datenbank InfoSeg
BleepingComputer (Bill Toulas)
Recherche: DC
Quelle öffnen →

Im Mai 2023 behauptete der unter dem Pseudonym "USDoD" bekannte Hacker, Zugriff auf die brasilianische Sicherheitsbehoerden-Datenbank InfoSeg erlangt zu haben, die persoenliche und kriminaltechnische Daten von Millionen Buergern sowie sensible Informationen von Polizei- und Justizbehoerden mehrerer brasilianischer Bundesstaaten enthaelt. Der Akteur bot Zugaenge und Datensaetze in Cyberkriminalitaets-Foren zum Verkauf an.

Umfang, genaue Betroffenenzahl und ob tatsaechlich vollstaendiger Datenbankzugriff vorlag oder nur Teilausschnitte, sind ungeklaert; brasilianische Behoerden bestaetigten Ermittlungen zu unautorisierten Zugriffen.

BSDC-S-IDN-2017-2673
Relevanz 3Zwangsarbeit, Naher-Osten, Ueberwachung
31.03.2016
Amnesty-Bericht zur digitalen Kontrolle katarischer Arbeitsmigranten (Kafala-System)
Amnesty International
Recherche: DC
Quelle öffnen →

Amnesty International dokumentierte das katarische Kafala-System, in dem Arbeitgeber Reisepaesse und Ausreisegenehmigungen von Wanderarbeitern kontrollierten, was faktisch Zwangsarbeit und lueckenlose behoerdliche wie arbeitgeberseitige Ueberwachung von Aufenthalt und Bewegung der Beschaeftigten ermoeglichte. Betroffen waren hunderttausende migrantische Bauarbeiter im Zusammenhang mit dem Bau der Fussball-WM-2022-Infrastruktur.

Der Bericht belegt systematische Kontrolle durch Passentzug, jedoch nicht den Einsatz digitaler Ueberwachungstechnologie im engeren technischen Sinn; die genaue Zahl der Betroffenen ist Schaetzung, keine amtliche Statistik.

BSDC-J-IDN-2023-2681
Relevanz 3Datenleck, Suedamerika, Behoerdendaten
15.03.2023
Peru: Illegaler Handel mit RENIEC-Bürgerdaten über Telegram-Bots
OjoPúblico
Recherche: DC
Quelle öffnen →

OjoPúblico deckte 2023 auf, dass über Telegram-Bots persönliche Daten aus der peruanischen Bürgerdatenbank RENIEC illegal gegen geringe Beträge verkauft wurden. Die Daten stammten offenbar aus internen Zugängen von Behörden oder Dritten mit legalem RENIEC-Zugriff. Millionen peruanischer Bürger waren potenziell betroffen.

Die genaue Zahl der betroffenen Personen sowie die exakte Quelle des Lecks wurden nicht abschließend beziffert bzw. identifiziert; es handelt sich um eine journalistische Recherche, keine offizielle forensische Untersuchung.

BSDC-J-IDN-2021-2685
Relevanz 3Biometrie, Ueberwachung, Afghanistan-Taliban
30.08.2021
Taliban nutzen zurückgelassene US-Biometriegeräte zur Verfolgung ehemaliger Verbündeter
MIT Technology Review (Eileen Guo, Hikmat Noori)
Recherche: DC
Quelle öffnen →

Beim Sturz der afghanischen Regierung im August 2021 fielen US-Militärgeräte zur biometrischen Erfassung (HIIDE-Geräte) in die Hände der Taliban. Diese Geräte enthielten Fingerabdrücke, Iris-Scans, Fotos und biografische Daten von Millionen Afghanen, darunter Ortskräfte und Dolmetscher, die mit US- und NATO-Truppen zusammengearbeitet hatten.

Der Artikel belegt keinen systematischen, flächendeckenden Einsatz der Datenbanken durch die Taliban mit offiziellen Zahlen; das tatsächliche Ausmaß der Nutzung nach 2021 bleibt größtenteils unklar und schwer verifizierbar.

BSDC-S-IDN-2023-2689
Relevanz 3Desinformation, Wahlmanipulation, Westafrika
17.02.2023
Desinformationskampagnen zur nigerianischen Praesidentschaftswahl 2023
BBC Africa Eye / Code for Africa
Recherche: DC
Quelle öffnen →

Im Vorfeld und waehrend der nigerianischen Praesidentschaftswahl am 25. Februar 2023 dokumentierten BBC Africa Eye und Code for Africa koordinierte Desinformationskampagnen auf Twitter/X, Facebook und TikTok, die gefaelschte Videos, manipulierte Wahlbetrugs-Vorwuerfe und ethnisch aufgeladene Falschbehauptungen ueber die Kandidaten Bola Tinubu, Atiku Abubakar und Peter Obi verbreiteten. Tausende Fake-Accounts und bezahlte Influencer-Netzwerke wurden identifiziert.

Die genaue Urheberschaft einzelner Desinformationsnetzwerke ist nur teilweise belegt und stuetzt sich groesstenteils auf Analysen von Code for Africa, nicht auf gerichtsfeste Beweise; der tatsaechliche Einfluss auf das Wahlergebnis laesst sich nicht quantifizieren.

BSDC-P-IDN-2023-2690
Relevanz 3Datenleck, E-Government, Baltikum
12.06.2023
Diebstahl von ueber 286.000 Ausweisfotos aus estnischer Bevoelkerungsdatenbank
ERR / Riigi Infosüsteemi Amet (RIA), Estland
Recherche: DC
Quelle öffnen →

Im Juni 2023 wurde bekannt, dass eine Sicherheitsluecke in der estnischen Bevoelkerungsregister-Datenbank ausgenutzt wurde, um automatisiert ueber 286.000 Ausweisfotos herunterzuladen. Die estnische IT-Sicherheitsbehoerde RIA und die Polizei leiteten Ermittlungen ein, ein Verdaechtiger wurde festgenommen.

Es handelt sich um ein Datenleck im estnischen E-Government-System, nicht um einen Angriff auf Energie- oder Wassernetz-Infrastruktur; die genaue technische Schwachstelle und der vollstaendige Taeterkreis wurden nicht abschliessend oeffentlich dargelegt.

BSDC-J-IDN-2024-2744
Relevanz 3Datenleck, Deutschland, Politik-IT
27.02.2024
Datenleck bei IT-Dienstleister Modern Solutions betrifft Millionen Kundendaten deutscher Firmen und Organisationen
Bayerischer Rundfunk / netzpolitik.org
Recherche: DC
Quelle öffnen →

Ein Rechercheverbund aus BR und netzpolitik.org deckte 2024 auf, dass der IT-Dienstleister Modern Solutions GmbH jahrelang eine ungesicherte Datenbank mit Kunden- und Bestelldaten von rund 700 Webshops und Organisationen offen im Netz stehen hatte. Unter den Kunden befanden sich auch Onlineshops mit Bezug zu politischen Parteien und Verbänden, die Merchandise- bzw. Spenden-/Bestellprozesse über die Plattform abwickelten.

Nicht belegt ist ein direkter Leak von CDU- oder SPD-Parteispenden-Datenbanken selbst; die Berichterstattung bezieht sich auf einen Drittanbieter-Dienstleister, nicht auf die Parteizentralen direkt.

BSDC-P-IDN-2025-2745
Relevanz 3KI-Datenschutz, Suedkorea, China-Datentransfer
15.02.2025
Suedkorea setzt DeepSeek-App wegen Datenschutzverstoessen aus
Reuters
Recherche: DC
Quelle öffnen →

Suedkoreas Datenschutzbehoerde PIPC setzte am 15. Februar 2025 neue Downloads der chinesischen KI-App DeepSeek aus, nachdem festgestellt wurde, dass die App Nutzerdaten ohne ausreichende Einwilligung an Drittanbieter in China uebertrug. Die Aussetzung wurde im April 2025 nach Nachbesserungen wieder aufgehoben.

Der Reuters-Bericht stuetzt sich primär auf Angaben der PIPC und DeepSeek selbst; unklar bleibt, ob und in welchem Umfang bereits vor der Aussetzung gesammelte Daten geloescht oder weiterverwendet wurden.

BSDC-P-IDN-2023-2748
Relevanz 3Ransomware, Kanada, Mitarbeiterdaten
15.03.2023
Ransomware-Angriff auf Indigo Books & Music: Daten von aktuellen und ehemaligen Mitarbeitern gestohlen
CBC News
Recherche: DC
Quelle öffnen →

Der kanadische Buchhändler Indigo Books & Music wurde am 8. Februar 2023 Opfer eines Ransomware-Angriffs, der den Online-Shop und die Kartenzahlung in den Filialen tagelang lahmlegte. Die Ransomware-Gruppe LockBit reklamierte den Angriff für sich und veröffentlichte gestohlene Daten im Darknet, darunter Sozialversicherungsnummern und Bankverbindungen von Mitarbeitenden.

Der genaue Umfang der veroeffentlichten Daten wurde von Indigo nicht vollstaendig oeffentlich bestaetigt; Angaben stammen teils von der Ransomware-Gruppe selbst.

BSDC-P-IDN-2023-2749
Relevanz 3Datenleck, Ostasien, Plattformbetreiber
27.11.2024
LINE-Yahoo-Datenleck: Millionen Nutzerdaten durch Angriff auf Verbindungssysteme mit Naver kompromittiert
Reuters
Recherche: DC
Quelle öffnen →

Der japanische Internetkonzern LINE Yahoo meldete, dass durch einen unautorisierten Zugriff auf gemeinsam mit Naver genutzte IT-Systeme persoenliche Daten von rund 44 Millionen Nutzern kompromittiert wurden. Der Vorfall wurde erstmals im November 2023 bekannt, als ein Malware-Angriff auf einen Subunternehmer von Naver Cloud genutzt wurde.

Die genaue Zahl der Betroffenen schwankt je nach Quelle und Meldezeitpunkt, da mehrere Nachmeldungen ueber 2023-2024 erfolgten.

BSDC-J-IDN-2024-2750
Relevanz 3Drittanbieter-Risiko, Bankensektor-Schweiz, Datenleck
08.02.2024
Credit-Suisse-Mitarbeiterdaten nach Hack bei Reisedienstleister Pyramid Global Technologies im Darknet veroeffentlicht
Bleeping Computer
Recherche: DC
Quelle öffnen →

Im Februar 2024 tauchten in einem Hackerforum Datensaetze auf, die als interne Unterlagen von Credit Suisse deklariert wurden, darunter Namen, Kontaktdaten und teils Reise-/Ausweisdaten von Mitarbeitenden. Die Daten stammten aus einem Angriff auf den Reise- und Hotelbuchungsdienstleister Pyramid Global Technologies, der von Credit-Suisse-Mitarbeitenden fuer Geschaeftsreisen genutzt wurde.

Die Bank selbst hat den Umfang der veroeffentlichten Datensaetze nicht im Detail bestaetigt; unklar bleibt, wie viele Personen tatsaechlich betroffen sind.

BSDC-J-IDN-2017-2762
Relevanz 3Grossbritannien, Behoerdenversagen, Datenmanagement
30.10.2019
Grenfell Tower: Fehlendes zentrales Register gefaehrdeter Bewohner behinderte Rettung
Grenfell Tower Inquiry (Phase 1 Report)
Recherche: DC
Quelle öffnen →

Der Grenfell Tower Inquiry Phase-1-Bericht stellte fest, dass die London Fire Brigade und der Kensington and Chelsea Council beim Brand vom 14. Juni 2017 ueber kein zentrales Verzeichnis verfuegten, welche Bewohner Evakuierungshilfe benoetigten. Diese fehlende Datenerfassung trug dazu bei, dass gefaehrdete Bewohner nicht gezielt evakuiert werden konnten.

Die Zuordnung zum Themenbereich Datenmanagement erfolgt sinngemaess ueber das Behoerdenversagen bei der Datenerfassung/-weitergabe, nicht ueber einen klassischen Datenleck-Fall.