Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-J-KOM-2011-1796
Relevanz 3Funkzellenabfrage, Versammlungsfreiheit
17.04.2013
Funkzellenabfrage Dresden 2011
Legal Tribune Online (LTO)
Recherche: DC
Quelle öffnen →

Bei Protesten gegen einen Neonazi-Aufmarsch am 19. Februar 2011 in der Dresdner Südvorstadt ordnete das Amtsgericht Dresden eine Funkzellenabfrage an, durch die Hunderttausende Verkehrsdaten und Zehntausende Bestandsdaten von Demonstranten, Anwohnern, Journalisten und Anwälten erfasst wurden. Das Landgericht Dresden erklärte mit Beschluss vom 17.04.2013 die zugrunde liegende Anordnung des Amtsgerichts vom 25.02.2011 für rechtswidrig, weil sie nicht ausreichend begründet war und der strafprozessuale Bestimmtheitsgrundsatz verletzt wurde. Die erhobenen Daten mussten daraufhin gelöscht werden.

Offen bleibt die exakte Gesamtzahl der insgesamt betroffenen Personen, da mehrere separate Funkzellenabfragen zu unterschiedlichen Zeiten und Gebieten liefen und Quellen unterschiedliche Teilzahlen nennen. Das Landgericht prüfte nur formale Mängel der richterlichen Anordnung, keine inhaltliche Verhältnismäßigkeit der Maßnahme an sich. Nicht abschließend dokumentiert ist, ob die angeordnete Löschung der Daten bei allen beteiligten Behörden tatsächlich umgesetzt wurde.

BSDC-J-KOM-2022-1797
Relevanz 3Staatstrojaner, Pegasus-Spyware
11.01.2024
BKA setzt Pegasus-Staatstrojaner gegen Reichsbürger-Netzwerk ein
heise online, gestützt auf WDR- und Tagesschau-Recherchen
Recherche: DC
Quelle öffnen →

Das BKA erwarb 2020 Lizenzen für die Spähsoftware Pegasus der israelischen NSO Group und bestätigte den Einsatz 2021 im Bundestag. Laut WDR und Tagesschau installierten Ermittler am 31. Oktober 2022 heimlich Staatstrojaner-Software auf dem Mobiltelefon von Heinrich XIII. Prinz Reuss im Ermittlungsverfahren gegen die mutmaßliche Reichsbürger-Terrorgruppe. Dabei wurden rund einen Monat lang Daten inklusive Telegram-Chats abgegriffen, die Gruppe wurde am 7. Dezember 2022 festgenommen.

Ob im Fall Reuss konkret die NSO-Software Pegasus oder eine andere Staatstrojaner-Variante zum Einsatz kam, hat das BKA nie bestätigt und lehnte eine Stellungnahme aus einsatztaktischen Gründen ab. Der Kaufvertrag mit NSO, die genauen Kosten und die vollständige rechtliche Grundlage der Maßnahme wurden trotz mehrerer Klagen von netzpolitik.org und einer Datenschutzbeschwerde der GFF bis heute nicht offengelegt.

BSDC-J-KOM-2024-1798
Relevanz 3Cyberspionage, Telekommunikationsüberwachung
15.11.2024
Salt-Typhoon-Spionageangriff auf US-Telekommunikationsanbieter
heise online (unter Bezug auf gemeinsame Erklärung von FBI und CISA)
Recherche: DC
Quelle öffnen →

FBI und CISA bestätigten in einer gemeinsamen Erklärung, dass die mutmaßlich chinesische Hackergruppe Salt Typhoon mehrere US-Telekommunikationsanbieter kompromittiert hat, darunter AT&T, Verizon und Lumen Technologies. Die Angreifer erlangten Zugriff auf Anrufmetadaten, auf gerichtlich angeordnete Abhörsysteme der Strafverfolgungsbehörden sowie auf private Kommunikation einzelner Regierungsvertreter und Politiker.

Genauer Umfang und Dauer des Angriffs blieben in der gemeinsamen Erklärung von FBI und CISA offen. Unklar blieb auch die tatsächliche Zahl der betroffenen Personen, Schätzungen reichten von rund 40 gezielten Zielen bis zu über tausend Betroffenen.

BSDC-J-KOM-2022-1811
Relevanz 3GOOGLE-ANALYTICS-DSGVO, DSGVO-EU-US-DATENTRANSFER
13.01.2022
DSB Österreich: Google Analytics verstößt gegen DSGVO
heise online
Recherche: DC
Quelle öffnen →

Die österreichische Datenschutzbehörde (DSB) entschied in einem am 13.01.2022 veröffentlichten Teilbescheid zu einer noyb-Musterbeschwerde, dass der Einsatz von Google Analytics auf einer österreichischen Website gegen Art. 44 DSGVO verstößt. Die Behörde stufte die von Google eingesetzten technischen Zusatzmaßnahmen als unwirksam gegen den Zugriff US-Geheimdienste ein und berief sich dabei auf das Schrems-II-Urteil des EuGH von 2020. Es war die erste von insgesamt 101 Musterbeschwerden, die noyb 2020 EU-weit gegen Websites mit Google Analytics eingereicht hatte.

Der Bescheid war zum Zeitpunkt der Berichterstattung nicht rechtskräftig, ein Bußgeld gegen den Website-Betreiber wurde nicht verhängt. Offen blieb, wie die DSB gegen Google LLC als Datenempfänger weiter vorgeht und welche praktischen Konsequenzen sich daraus für andere Website-Betreiber in Österreich und der EU ergeben.

BSDC-J-KOM-2018-1876
Relevanz 3CAMBRIDGE-ANALYTICA, PLATTFORMMACHT
25.10.2018
ICO-Bußgeld gegen Facebook: Höchststrafe in Großbritannien wegen Cambridge-Analytica-Datenschutzverstoß
heise online
Recherche: DC
Quelle öffnen →

Am 25.10.2018 verhängte die britische Datenschutzbehörde ICO gegen Facebook eine Geldbuße von 500.000 Pfund, die nach dem damals geltenden Data Protection Act 1998 höchstmögliche Strafe. Die ICO stellte fest, dass Facebook zwischen 2007 und 2014 App-Entwicklern ohne ausreichende Rechtsgrundlage Zugriff auf Nutzerdaten gewährte, wovon auch Facebook-Freunde von App-Nutzern betroffen waren. Betroffen waren schätzungsweise 87 Millionen Facebook-Nutzer weltweit, deren Daten über die App This Is Your Digital Life an Cambridge Analytica gelangten.

Aus den Quellen geht die genaue rechtliche Detailbegründung der ICO nicht vollständig hervor, ebenso bleibt offen, warum die parallele Prüfung der Hamburger Datenschutzaufsicht ohne eigene Sanktion eingestellt wurde. Ob die 500.000-Pfund-Strafe angesichts von 87 Millionen Betroffenen abschreckend wirkte, ist umstritten, da unter der seit 25.05.2018 geltenden DSGVO deutlich höhere Bußgelder möglich gewesen wären, die Tat aber davor lag.

BSDC-J-KOM-2010-1882
Relevanz 3WHISTLEBLOWER-LEAKS, CABLEGATE
30.11.2010
WikiLeaks Cablegate: Veröffentlichung der US-Botschaftsdepeschen
heise online
Recherche: DC
Quelle öffnen →

WikiLeaks veröffentlichte ab dem 28. November 2010 zusammen mit Medien wie The Guardian, der New York Times und dem Spiegel rund 250.000 geheime Depeschen US-amerikanischer Botschaften, bekannt als Cablegate. Laut einer der Depeschen wies US-Außenministerin Hillary Clinton Diplomaten im Juli 2009 an, technische Daten zu UN-Kommunikationssystemen sowie biometrische und persönliche Informationen hochrangiger UN-Vertreter zu beschaffen, etwa Passwörter, Verschlüsselungscodes, Kreditkarten- und Vielfliegernummern. UN-Botschafterin Susan Rice wies die Vorwürfe zurück.

Ob die Anweisung zur Datensammlung tatsächlich umgesetzt wurde und wie viele UN-Vertreter konkret betroffen waren, geht aus der Quelle nicht hervor. Die Selbstdarstellung der UN-Seite als reine diplomatische Tätigkeit und die Spionagevorwürfe aus der Depesche stehen sich damit unbestätigt gegenüber.

BSDC-J-KOM-2013-1885
Relevanz 3Verschluesselung, Whistleblower-Schutz
03.10.2013
Lavabit-Abschaltung: E-Mail-Anbieter verweigert Herausgabe der SSL-Schlüssel
TechCrunch
Recherche: DC
Quelle öffnen →

Der verschlüsselte E-Mail-Dienst Lavabit wurde im Juni 2013 per Gerichtsbeschluss gezwungen, seine privaten SSL-Schlüssel an US-Behörden herauszugeben, um Metadaten des Nutzers Edward Snowden zu erfassen. Gründer Ladar Levison übergab die Schlüssel zunächst nur als unleserlichen 11-seitigen Ausdruck in 4-Punkt-Schrift, wurde mit 5000 Dollar Tagesstrafe belegt und schloss den Dienst mit rund 410.000 registrierten Nutzern im August 2013 vollständig, statt die Verschlüsselung aller Kunden zu kompromittieren.

Nicht abschließend gerichtlich geklärt wurde die grundsätzliche Frage, ob die Herausgabepflicht für private Master-Schlüssel überhaupt rechtmäßig war, da das Berufungsgericht 2014 nur die Verfahrensfehler von Levisons Einspruch prüfte. Unklar bleibt auch, welche Daten anderer Lavabit-Nutzer die Behörden durch den erzwungenen Schlüsselzugriff tatsächlich einsehen konnten.

BSDC-J-KOM-2015-1886
Relevanz 3Geheimdienstueberwachung, BND-NSA-Kooperation
30.10.2015
BND-Selektorenaffäre: NSA-Spionage gegen EADS und Eurocopter
heise online
Recherche: DC
Quelle öffnen →

Der von Bundestag und Bundesregierung eingesetzte Sonderermittler Kurt Graulich stellte im Oktober 2015 fest, dass der BND von der NSA gelieferte Selektoren zur Überwachung nutzte, von denen bis zu 40.000 von rund einer Million gegen westeuropäische und deutsche Ziele gerichtet waren. Darunter befanden sich knapp 70 Telefonnummern der Rüstungskonzerne EADS und Eurocopter. Der Bericht bestätigte Verstöße gegen das geheime Memorandum of Agreement von 2002 und gegen deutsches Recht.

Ob die NSA mit den EADS- und Eurocopter-Selektoren gezielt Wirtschaftsspionage betrieb oder nur militärische Aufklärung verfolgte, konnte der Bericht nicht abschließend klären. Die vollständige Selektorenliste wurde dem Untersuchungsausschuss nie vorgelegt, da das Bundesverfassungsgericht 2016 entschied, dass die Bundesregierung sie zurückhalten darf.

BSDC-J-KOM-2014-1889
Relevanz 3Staatliche-Cyberangriffe, Telekommunikationsueberwachung
13.12.2014
Belgacom-Hack durch GCHQ mit Regin-Malware
heise online
Recherche: DC
Quelle öffnen →

Der britische Geheimdienst GCHQ drang laut Snowden-Dokumenten und übereinstimmender Recherche von The Intercept, Spiegel und heise online zwischen 2010 und 2011 in das Netz des belgischen Telekomanbieters Belgacom ein und installierte die hochentwickelte Spionagesoftware Regin. Die Angreifer kompromittierten gezielt Systemadministratoren über gefälschte LinkedIn-Seiten und blieben bis zur Entdeckung im Sommer 2012 rund zwei Jahre unbemerkt im Netz. Betroffen waren mindestens 120 Systeme sowie die Tochterfirma BICS, ein internationaler Mobilfunk-Roaming-Knoten.

Die britische Regierung und der GCHQ haben eine Beteiligung nie offiziell bestätigt oder dementiert. Die belgische Strafermittlung mit dem Codenamen Trinity wurde laut The Intercept 2018 ohne Anklage eingestellt. Der genaue Umfang der abgeflossenen Daten und ob die Systembereinigung bei Belgacom je vollständig gelang, bleiben offen.

BSDC-J-KOM-2011-1892
Relevanz 3Smartphone-Ueberwachung, Mobilfunk-Tracking
01.12.2011
Carrier-IQ-Skandal
heise online
Recherche: DC
Quelle öffnen →

Der Sicherheitsforscher Trevor Eckhart deckte im November 2011 auf, dass die Diagnosesoftware Carrier IQ auf über 140 Millionen Smartphones, vor allem HTC-Android-Geräten in den USA, installiert war und dort als verstecktes Rootkit Tastatureingaben, Standort und Appnutzung protokollierte, ohne dass Nutzer sie deaktivieren konnten. US-Senator Al Franken und Kongressabgeordneter Edward Markey forderten eine Untersuchung durch FTC und FCC, und mindestens acht Sammelklagen wurden gegen Carrier IQ, HTC, Samsung und Mobilfunkanbieter eingereicht.

Ob Carrier IQ tatsächlich Tastatureingaben im Klartext als Inhalt protokollierte, blieb umstritten. Das Unternehmen bestritt dies und bezeichnete die geloggten Daten als codiert bzw. als Softwarefehler. Ob die angekündigten FTC- oder FCC-Ermittlungen zu förmlichen Anklagen oder Bußgeldern führten und wie die Sammelklagen ausgingen, ist aus den verfügbaren Quellen nicht ersichtlich.

BSDC-J-KOM-2013-1893
Relevanz 3NSA-UEBERWACHUNG, KRYPTO-SCHWAECHUNG
05.09.2013
Bullrun: NSA-Programm zur systematischen Schwächung von Verschlüsselungsstandards
ProPublica / The New York Times / The Guardian
Recherche: DC
Quelle öffnen →

Snowden-Dokumente belegten das geheime NSA-Programm Bullrun, veröffentlicht am 05.09.2013 gemeinsam von ProPublica, New York Times und Guardian. Die NSA kooperierte mit US-Technikfirmen für Hintertüren und schwächte gezielt einen internationalen NIST-Verschlüsselungsstandard von 2006. Zusätzlich betrieb die NSA Datenbanken mit erbeuteten Verschlüsselungsschlüsseln und arbeitete mit Telekommunikationsanbietern an überwachungsfreundlicher Netzinfrastruktur.

Welche Firmen konkret an den Hintertüren mitwirkten, blieb in den veröffentlichten Dokumenten größtenteils geschwärzt. Die genauen Methoden zur Schlüsselbeschaffung wurden nicht offengelegt. Unklar blieb auch, welcher Anteil der weltweit genutzten Verschlüsselung dadurch tatsächlich kompromittiert wurde.

BSDC-J-KOM-2023-1910
Relevanz 3Schatten-KI-in-Unternehmen, KI-Chatbots-Datenabfluss
02.05.2023
Samsung-ChatGPT-Leak
CNBC
Recherche: DC
Quelle öffnen →

Samsung Electronics verbot im Mai 2023 firmenweit die Nutzung von ChatGPT, Google Bard und ähnlichen KI-Chatbots auf Firmengeräten und im internen Netzwerk. Auslöser waren mindestens drei Vorfälle in der Halbleitersparte binnen rund drei Wochen, bei denen Mitarbeiter fehlerhaften Fertigungs-Quellcode, Testcode zur Chip-Fehleranalyse und ein internes Meeting-Protokoll in ChatGPT eingaben. Samsung drohte bei Verstößen disziplinarische Maßnahmen bis zur Kündigung an.

Nicht öffentlich bekannt sind die Namen der beteiligten Mitarbeiter und der genaue Umfang des tatsächlich abgeflossenen Codes. Unklar bleibt auch, ob die eingegebenen Daten in spätere ChatGPT-Antworten an andere Nutzer einflossen oder von OpenAI zum Modelltraining verwendet wurden.

BSDC-J-KOM-2023-1931
Relevanz 3Phishing, Datenleck
10.02.2023
Reddit-Datenleck durch Phishing-Angriff auf Mitarbeiter
TechCrunch
Recherche: DC
Quelle öffnen →

Reddit bestätigte, dass Angreifer am 5. Februar 2023 mittels einer gezielten Phishing-Kampagne die Zugangsdaten eines Mitarbeiters erbeuteten, indem sie eine gefälschte Version des internen Reddit-Intranetportals nutzten. Dadurch erhielten die Angreifer Zugriff auf interne Dokumente, Quellcode sowie einige interne Dashboards und Geschäftssysteme. Der betroffene Mitarbeiter meldete den Vorfall selbst, woraufhin Reddit ihn öffentlich machte.

Nicht öffentlich dokumentiert ist, welche konkreten Quellcode-Bestandteile oder internen Dokumente im Detail abgeflossen sind. Die Identität und Zuordnung der Angreifer zu einer bekannten Gruppe wurde von Reddit nicht bestätigt.

BSDC-J-KOM-2022-1984
Relevanz 3Rechenzentrums-Ausfall, Kritische-Infrastruktur
15.10.2022
Brand im Kakao-Rechenzentrum Pangyo legt KakaoTalk lahm
The Korea Herald
Recherche: DC
Quelle öffnen →

Am 15. Oktober 2022 brach ein Brand im Batterieraum des SK-C&C-Rechenzentrums in Pangyo bei Seoul aus, wodurch die Stromversorgung ausfiel und alle dort gehosteten Server offline gingen. Betroffen waren zahlreiche Kakao-Dienste wie der Messenger KakaoTalk, Kakao T, Kakao Map, Kakao Bank sowie das Portal Daum, wobei zentrale Chatfunktionen erst nach über zehn Stunden wieder liefen. Kakao-Co-CEO Nam-goong Whon trat infolge der öffentlichen Kritik zurück, und der Vorfall führte in Südkorea zur Verabschiedung von Gesetzesänderungen für georedundante Backups.

Die genaue technische Ursache des Brandausbruchs im Batterieraum wurde in den gesichteten Berichten nicht abschließend geklärt. Angaben zur exakten Gesamtdauer bis zur vollständigen Wiederherstellung aller Einzeldienste schwanken zwischen den Quellen.

BSDC-J-KOM-2026-1992
Relevanz 3Kinderschutz, Plattformregulierung
19.03.2026
Ofcom-Bußgeld gegen 4chan unter dem Online Safety Act
The Independent, via Yahoo Finance UK
Recherche: DC
Quelle öffnen →

Die britische Regulierungsbehörde Ofcom hat die Plattform 4chan am 19. März 2026 unter dem UK Online Safety Act mit insgesamt 520.000 Pfund belegt. Davon entfielen 450.000 Pfund auf fehlende Altersverifikation zum Schutz von Kindern vor Pornografie, 50.000 Pfund auf eine unterlassene Risikobewertung illegaler Inhalte und 20.000 Pfund auf unzureichende Nutzungsbedingungen. Ofcom setzte eine Nachbesserungsfrist bis 2. April 2026, danach drohen weitere Tagesstrafen.

Nicht belegt ist, ob 4chan die geforderten Altersprüfungen und Risikobewertungen bis zur gesetzten Frist tatsächlich umgesetzt hat, da das Unternehmen eine Zahlung öffentlich verweigerte und in den USA rechtlich gegen Ofcoms Zuständigkeit vorging.

BSDC-J-KOM-2024-1999
Relevanz 3PIPC-Suedkorea, Meta-Werbedaten
05.11.2024
PIPC-Bußgeld gegen Meta wegen sensibler Nutzerdaten in Südkorea
TechCrunch
Recherche: DC
Quelle öffnen →

Die südkoreanische Datenschutzbehörde PIPC verhängte am 4. November 2024 ein Bußgeld von 21,6 Milliarden Won (rund 15,6 Millionen US-Dollar) gegen Meta. Meta hatte zwischen Juli 2018 und März 2022 ohne Einwilligung sensible Daten von rund 980.000 südkoreanischen Facebook-Nutzern zu Religion, politischer Meinung, sexueller Orientierung und Status als nordkoreanische Flüchtlinge gesammelt und an rund 4.000 Werbetreibende weitergegeben.

Offen bleibt, ob einzelne Nutzer durch die Datenweitergabe konkret zu Schaden kamen oder ob Werbetreibende die sensiblen Kategorien gezielt diskriminierend einsetzten. Es war bereits die zweite große PIPC-Strafe gegen Meta nach einem Bußgeld von 30,8 Milliarden Won im Jahr 2022.

BSDC-J-KOM-2022-2001
Relevanz 3GOOGLE-ANALYTICS-DSGVO, DSGVO-EU-US-DATENTRANSFER
10.02.2022
CNIL erklärt Google Analytics in Frankreich für rechtswidrig
IAPP (International Association of Privacy Professionals)
Recherche: DC
Quelle öffnen →

Die französische Datenschutzbehörde CNIL stellte am 10. Februar 2022 fest, dass der Einsatz von Google Analytics gegen Art. 44 DSGVO verstößt, weil die Datenübermittlung an Google in die USA nicht ausreichend vor dem Zugriff US-amerikanischer Geheimdienste geschützt ist. Die CNIL erteilte einem französischen Website-Betreiber eine förmliche Mahnung und gab ihm einen Monat Zeit, entweder auf Google Analytics zu verzichten oder ein Tool ohne Datentransfer in die USA zu nutzen. Grundlage waren 101 Musterbeschwerden der Organisation noyb sowie das Schrems-II-Urteil des EuGH.

Der Name des betroffenen Website-Betreibers wurde nicht veröffentlicht, ein Bußgeld wurde in diesem Verfahren nicht verhängt. Offen bleibt, ob der Betreiber die Frist einhielt, spätere Berichte zufolge erteilte die CNIL im April 2022 mindestens drei weiteren Betreibern ähnliche Anordnungen.

BSDC-J-KOM-2024-2037
Relevanz 3Kabel-Sabotage, Kritische-Infrastruktur
20.12.2024
Ostsee-Seekabel-Sabotage: Verdacht gegen chinesischen Frachter Yi Peng 3
Euronews
Recherche: DC
Quelle öffnen →

Am 17. und 18.11.2024 wurden in der Ostsee zwei Unterseekabel beschädigt, das Datenkabel C-Lion1 zwischen Finnland und Deutschland sowie die Verbindung BCS East-West zwischen Schweden und Litauen. Ermittler richteten den Verdacht auf den chinesischen Frachter Yi Peng 3, der laut Recherchen zur Tatzeit die betroffenen Streckenabschnitte passierte und dabei seinen Anker über den Meeresgrund geschleift haben soll. Am 20.12.2024 bestiegen Vertreter aus Deutschland, Schweden, Finnland und Dänemark das Schiff zur Inspektion.

Nicht bewiesen ist, ob die Kabelbeschädigung vorsätzlich erfolgte oder ein Unfall war. China bestreitet jede Verantwortung, westliche Ermittler gehen von einem möglichen Sabotageakt aus, dies aber ausdrücklich unbelegt. Die Ergebnisse der Schiffsinspektion wurden nicht veröffentlicht.

BSDC-J-KOM-2015-2047
Relevanz 3NSA-Ueberwachung, Snowden-Leaks
19.02.2015
Great SIM Heist: NSA und GCHQ stehlen laut Snowden-Leak SIM-Verschlüsselungsschlüssel von Gemalto
The Intercept
Recherche: DC
Quelle öffnen →

The Intercept veröffentlichte am 19.02.2015 auf Basis von Snowden-Dokumenten eine Recherche über den sogenannten Great SIM Heist. Ein 2010 gegründetes gemeinsames Team von NSA und GCHQ soll Systeme des niederländischen SIM-Kartenherstellers Gemalto gehackt haben, der jährlich rund zwei Milliarden SIM-Karten fertigt. Über das NSA-Suchsystem XKeyscore verschafften sich die Dienste Zugriff auf private E-Mail-Konten von Gemalto-Ingenieuren und erbeuteten darüber geheime SIM-Verschlüsselungsschlüssel, allein für Somalia wurden bis Juni 2010 rund 300.000 Schlüssel dokumentiert. Gemalto erklärte nach eigener Untersuchung, ein Angriff sei wahrscheinlich, ein massenhafter Diebstahl der Schlüssel selbst lasse sich jedoch nicht belegen.

Gemalto und The Intercept widersprechen sich bis heute im Kernpunkt, ob tatsächlich in großem Stil Schlüssel entwendet wurden. Die genaue Gesamtzahl der weltweit entwendeten SIM-Schlüssel sowie das Ausmaß ihrer Nutzung für konkrete Abhörmaßnahmen sind aus den Dokumenten nicht ersichtlich.

BSDC-J-KOM-2016-2059
Relevanz 3Mirai-Botnet, Dyn-DDoS-2016
21.10.2016
Mirai-DDoS gegen DNS-Anbieter Dyn legt Twitter, Spotify und Reddit lahm
Krebs on Security
Recherche: DC
Quelle öffnen →

Am 21.10.2016 wurde die DNS-Infrastruktur des US-Anbieters Dyn durch eine mehrwellige DDoS-Attacke gestört, wodurch Twitter, Spotify, Reddit, SoundCloud und weitere Websites auf der US-Ostküste zeitweise nicht erreichbar waren. Die Sicherheitsfirma Flashpoint identifizierte Hinweise auf ein Mirai-basiertes Botnetz aus gekaperten IoT-Geräten wie Sicherheitskameras und Routern als Angriffsquelle. Der Mirai-Quellcode war im September 2016 öffentlich veröffentlicht worden, kurz zuvor hatte dasselbe Botnetz bereits KrebsOnSecurity mit rund 620 Gbit/s angegriffen.

Dieser zeitnahe Bericht nennt weder die genaue Zahl der beteiligten Geräte noch eine exakte Spitzenbandbreite oder gesicherte Täterschaft. Die spätere strafrechtliche Aufarbeitung mit den Schuldbekenntnissen der Mirai-Miturheber im Dezember 2017 ist nicht Gegenstand dieser Quelle.

BSDC-J-KOM-2025-2103
Relevanz 3Vertuschung, Gerichtsurteil
13.03.2025
Berufungsgericht bestätigt Verurteilung von Ex-Uber-Sicherheitschef Sullivan wegen Datenleck-Vertuschung
The Record (Recorded Future News)
Recherche: DC
Quelle öffnen →

Das Berufungsgericht des Ninth Circuit bestätigte am 13.03.2025 die Verurteilung des ehemaligen Uber-Sicherheitschefs Joseph Sullivan. Eine Bundesjury hatte Sullivan im Oktober 2022 wegen Behinderung eines FTC-Verfahrens und Nichtanzeige einer Straftat verurteilt, weil er ein Ende 2016 entdecktes Datenleck mit Daten von rund 57 Millionen Uber-Nutzern vertuscht hatte. Er hatte den Hackern 100.000 US-Dollar in Bitcoin über das Bug-Bounty-Programm gezahlt und sie eine falsche Verschwiegenheitserklärung unterschreiben lassen.

Ob weitere Uber-Führungskräfte von der Vertuschung wussten, wurde strafrechtlich nie untersucht. Ob die kopierten Nutzerdaten tatsächlich vollständig gelöscht wurden, wie es die Verschwiegenheitserklärung vorsah, ist unklar.

BSDC-J-KOM-2024-2118
Relevanz 3Chatkontrolle, Massenueberwachung
12.12.2024
Chatkontrolle: EU-Rat scheitert erneut, Deutschland enthält sich
netzpolitik.org
Recherche: DC
Quelle öffnen →

Am 12.12.2024 fand im Rat der EU erneut keine ausreichende Mehrheit für die geplante Chatkontrolle-Verordnung zustande. Deutschland enthielt sich bei der Abstimmung, ebenso Belgien, Luxemburg, Polen, Tschechien, Slowenien, Estland, Finnland, Österreich und die Niederlande, zusammen eine Sperrminorität von mehr als 35 Prozent der EU-Bevölkerung. Damit scheiterte auch die ungarische Ratspräsidentschaft mit ihrem Kompromissvorschlag, nachdem zuvor bereits die belgische Präsidentschaft im Juni 2024 an derselben Hürde gescheitert war.

Eine ursprünglich vermutete Ratsabstimmung im September 2024 mit deutscher Enthaltung ließ sich nicht verifizieren, im September fanden nur Arbeitsgruppentreffen statt. Die hier dokumentierte Abstimmung fand nachweislich erst am 12.12.2024 statt.

BSDC-J-KOM-2022-2120
Relevanz 3Content-Moderation, Behoerdenkontakte
14.12.2022
Die Twitter Files: Musk gewährt Journalisten Einblick in interne Moderationsentscheidungen
CBS News
Recherche: DC
Quelle öffnen →

Nach der Übernahme von Twitter durch Elon Musk im Oktober 2022 gewährte dieser ab Dezember 2022 ausgewählten Journalisten Zugang zu internen Firmendokumenten. Die Auszüge betreffen unter anderem die Sperrung des Hunter-Biden-Laptop-Berichts im Oktober 2020 und die Sperrung von Donald Trumps Account im Januar 2021. Laut den Dokumenten tauschte der frühere Twitter-Sicherheitschef Yoel Roth zwischen Januar 2020 und November 2022 mehr als 150 E-Mails mit dem FBI aus.

Ob die dokumentierten Kontakte zwischen Twitter und Behörden tatsächlich konkrete Moderationsentscheidungen erzwungen haben, bleibt offen. Mehrere Medien kritisierten die Veröffentlichungen als lückenhaft und gezielt ausgewählt.

BSDC-J-KOM-2021-2155
Relevanz 3Facebook-Files, Jugend-Mental-Health
14.09.2021
Facebook Files: Interne Dokumente belegen Instagram-Schaden für Körperbild und Psyche von Teenager-Mädchen
The Wall Street Journal
Recherche: DC
Quelle öffnen →

Am 14.09.2021 veröffentlichte das Wall Street Journal interne Facebook-Dokumente als Auftakt der Serie The Facebook Files. Eine interne Präsentation hielt fest, dass Instagram bei einem von drei Teenager-Mädchen bestehende Körperbildprobleme verschlimmert, laut einer internen Erhebung von März 2020 gaben 32 Prozent der befragten Mädchen an, Instagram verstärke negative Gefühle zum eigenen Körper. Quelle der Dokumente war die ehemalige Facebook-Produktmanagerin Frances Haugen, die sich zwei Wochen später als Whistleblowerin zu erkennen gab.

Der Artikel nannte Haugen als Quelle noch nicht namentlich, ihre Identität wurde erst am 03.10.2021 öffentlich bekannt. Ob die Ergebnisse einen ursächlichen oder nur korrelativen Zusammenhang belegen, bleibt offen.

BSDC-J-KOM-2018-2189
Relevanz 3CLOUD-Act, US-Datenzugriff-Auslandsserver
02.04.2018
CLOUD Act 2018: US-Zugriff auf Auslandsdaten per Gerichtsbeschluss
diginomica
Recherche: DC
Quelle öffnen →

Der CLOUD Act wurde am 23.03.2018 von Präsident Trump unterzeichnet. Er verpflichtet US-Technologieunternehmen, gespeicherte Nutzerdaten auf richterliche Anordnung herauszugeben, unabhängig davon, ob die Server in den USA oder im Ausland stehen. Anlass war der Rechtsstreit USA gegen Microsoft. Microsoft, Apple, Google und Facebook unterstützten die Ausarbeitung des Gesetzes, das zugleich bilaterale Abkommen für den Datenzugriff ermöglicht.

Wie oft US-Behörden seit 2018 tatsächlich per CLOUD-Act-Anordnung auf im Ausland gespeicherte Daten zugegriffen haben, ist nicht dokumentiert. Der Konflikt mit der DSGVO ist bislang nicht abschließend gerichtlich geklärt.