Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-P-FND-2018-1535
Relevanz 3PREDICTIVE-POLICING
01.01.2018
Durham-Polizei nutzt HART-Algorithmus zur Risikoprognose, Kritik an sozioökonomischen Merkmalen als Vorhersagefaktor
University of Cambridge / Privacy International
Recherche: DC
Quelle öffnen →

Seit 2012 setzt die britische Durham Constabulary das gemeinsam mit Statistikexperten der University of Cambridge entwickelte Harm Assessment Risk Tool (HART) ein, das vorhersagen soll, ob Verdächtige ein niedriges, mittleres oder hohes Risiko haben, innerhalb der nächsten zwei Jahre erneut straffällig zu werden. HART verarbeitet Vorstrafenhistorie, Alter, Postleitzahl und weitere Hintergrundmerkmale einer Person zu einer Risikoeinstufung. Die Polizei geriet in die Kritik, weil sie damit sozioökonomische Daten zur Rückfallrisikoprognose heranzieht; ethische Bedenken umfassen laut Fachliteratur unzureichende Evidenz, die zu ungerechtfertigten Maßnahmen führt, undurchsichtige Entscheidungsgrundlagen, verzerrte Datenbasis, die Diskriminierung begünstigt, und Auswirkungen auf Autonomie und informationelle Privatsphäre. Die benachbarte Polizei von Avon und Somerset kündigte 2019 an, binnen zwölf Monaten sämtliche Bereiche über mindestens 23 verschiedene Vorhersagemodelle zu steuern, darunter Algorithmen zum Einbruchsrisiko, Nichterscheinen vor Gericht, Vermisstenfällen und häuslicher Gewalt; Bristol City Council führte 2019 zusätzlich ein eigenes Modell zur Vorhersage von Kindeswohlgefährdung durch kriminelle Ausbeutung ein.

Ob und in welchem Umfang HART tatsächlich zu diskriminierenden Polizeimaßnahmen führte, ist aus dieser Quelle nicht mit konkreten Einzelfällen belegt, sondern als strukturelle ethische Kritik formuliert.

BSDC-P-FND-2023-1538
Relevanz 3GESELLSCHAFT, SMARTHOME
01.01.2023
MIT-Studie: Ring-Nachbarschafts-App wird als 'Racial Gatekeeping'-Werkzeug in gemischten Vierteln genutzt
MIT (ACM CSCW-Studie)
Recherche: DC
Quelle öffnen →

Eine MIT-Studie mit dem Titel 'The Cop In Your Neighbor's Doorbell' untersuchte die Nutzung von Amazon Rings Nachbarschafts-App 'Neighbors' in Los Angeles und stellte fest, dass Nutzer gefilmte Personen aktiv als kriminell und verdächtig einordnen, dass die ethnische Zusammensetzung eines Viertels die Häufigkeit solcher Meldungen deutlich beeinflusst, und dass die App insbesondere in überwiegend weißen Vierteln, die an nicht-weiße Gebiete grenzen, als eine Art 'Racial Gatekeeping'-Werkzeug fungieren kann. Bei einer Auswertung von über 100 Nutzerbeiträgen über zwei Monate im Raum New York City waren am häufigsten als 'verdächtig' gemeldete Personen People of Color; in mehreren dokumentierten Fällen ermutigten Kommentatoren Nutzer, wegen Gruppen junger Schwarzer Jungen die Polizei zu rufen, ohne dass irgendein Hinweis auf tatsächliches kriminelles Verhalten vorlag. Die Forscher erstellten zudem die erste umfassende landesweite Karte und Analyse der Nutzung smarter Türklingelkameras in den kontinentalen USA.

Die Studie beschreibt statistische Muster und dokumentierte Einzelfälle aus einer begrenzten Stichprobe; eine flächendeckende bundesweite Häufigkeitsstatistik rassistisch motivierter Meldungen wird daraus nicht abgeleitet.

BSDC-P-FND-2025-1540
Relevanz 3PREDICTIVE-POLICING
06.05.2025
Frankreichs Predictive-Policing-Systeme PredVol und PAVED scheitern an mangelnder Wirksamkeit, Quellcode bleibt geheim
La Quadrature du Net / Félix Tréguer
Recherche: DC
Quelle öffnen →

Die 2015 von der französischen Regierungsagentur Etalab entwickelte Software PredVol wurde 2016 im Département Val d'Oise getestet, um das Risiko von Autodiebstählen vorherzusagen, und 2017/2018 wieder eingestellt, da sie nicht besser abschnitt als einfache menschliche Einschätzung. Die ab 2017 von der Gendarmerie entwickelte Nachfolgesoftware PAVED wurde ab 2018 in mehreren Departements erprobt, verhinderte laut Bericht zwar möglicherweise vereinzelte Autodiebstähle, blieb aber insgesamt in ihrer Vorhersagekraft enttäuschend und führte zu keiner erhöhten Zahl von Festnahmen auf frischer Tat; trotz ursprünglicher Pläne wurde PAVED nie flächendeckend innerhalb der Gendarmerie Nationale eingeführt. Kritiker von La Quadrature du Net bemängeln zusätzlich, dass Hersteller den Quellcode ihrer Software nicht offenlegen, wodurch sich nicht überprüfen lässt, wie die Algorithmen ihre Prognosen tatsächlich berechnen und gewichten, und fordern deshalb ein grundsätzliches Verbot von Predictive Policing in Frankreich.

Ob eine geringe Wirksamkeit oder primär Datenschutzbedenken den entscheidenden Grund für die faktische Nichteinführung von PAVED darstellten, lässt sich aus dieser Quelle nicht eindeutig trennen.

BSDC-P-IDN-2018-1551
Relevanz 3IDENTITAET, BIOMETRIE
01.10.2018
Aadhaar: Indiens verpflichtendes Biometrie-System mit über 200 dokumentierten Datenlecks, ärmste Bürger verlieren Sozialleistungen
MIT Technology Review / heise online
Recherche: DC
Quelle öffnen →

Aadhaar ist das weltweit größte biometrisch gestützte Digitalisierungsprojekt: Eine zwölfstellige Ausweisnummer verknüpft personenbezogene und biometrische Daten jedes indischen Bürgers, darunter Iris-Scans beider Augen und alle zehn Fingerabdrücke, in einer zentralen Datenbank. Das ursprünglich freiwillige Programm ist inzwischen faktisch verpflichtend: Ohne Aadhaar lässt sich in Indien kein Bankkonto eröffnen, keine Telefonnummer oder Kreditkarte beantragen, keine Sozialleistung beziehen, keine Steuererklärung abgeben und keine Ehe schließen. Seit Einführung des Regierungsprojekts wurden über 200 Datenlecks dokumentiert; Journalisten gelang es wiederholt, gegen Bezahlung Zugriff auf die massive Datenbank zu erhalten. Kritiker bezeichnen Aadhaar als totalitär, verfassungswidrig und freiheitseinschränkend, weil zu viele sensible personenbezogene Daten relativ ungeschützt zentral gespeichert werden; zusätzlich erhielten viele der ärmsten Inder ihre lebensnotwendigen Nahrungsmittelrationen nicht, weil Geschäfte Fingerabdrücke technisch nicht korrekt lesen konnten oder keine ausreichende Internetverbindung hatten.

Die genaue Gesamtzahl der durch fehlerhafte biometrische Erkennung von Sozialleistungen ausgeschlossenen Personen ist aus dieser Quelle nicht mit einer belastbaren Statistik beziffert, nur als wiederkehrendes strukturelles Problem beschrieben.

BSDC-P-FND-2022-1552
Relevanz 3STAATEN-DATENFLUESSE, GESELLSCHAFT
01.11.2022
Chinas Sozialkredit-System: kein landesweites Bürgerprogramm, aber realer technologiegestützter Überwachungsstaat
Berliner Zeitung / China-Schul-Akademie
Recherche: DC
Quelle öffnen →

Das im westlichen Mediendiskurs verbreitete Bild eines umfassenden, hochtechnologisierten Sozialkredit-Systems, das sämtliche chinesische Bürger mit einem einheitlichen Punktekonto überwacht, entspricht laut differenzierten Analysen nicht der Realität; ein verpflichtendes, landesweites Bürgersystem existiert bislang nicht. Bis November 2022 war das Sozialkreditsystem ein Flickenteppich aus lokalen Pilotprojekten und nationalen Einzelmaßnahmen; im November 2022 veröffentlichte China einen Gesetzentwurf, der erstmals bisherige Experimente und Regelungen bündelte. Analysten warnen jedoch davor, das System deswegen zu verharmlosen: China verfügt über einen technologisch versierten Überwachungsstaat, der real existiert, sich jedoch anders darstellt als in reißerischer Berichterstattung häufig suggeriert wird.

Die Quelle bezieht bewusst eine Mittelposition zwischen 'Dystopie-Mythos' und 'Verharmlosung'; eine abschließende, einheitliche Bewertung des tatsächlichen Überwachungsumfangs liefert sie nicht.

BSDC-P-GER-2023-1554
Relevanz 3KINDER-VULNERABLE, STAATEN-DATENFLUESSE
12.02.2023
Microsoft 365 an deutschen Schulen: Datenschutzkonferenz sieht DSGVO-Konformität kaum gegeben, Bundesländer uneins
Datenschutzkonferenz (DSK) / Österreichische Datenschutzbehörde (DSB)
Recherche: DC
Quelle öffnen →

Die deutschen Bundesländer verfolgen beim Einsatz von Microsoft 365 an Schulen stark unterschiedliche Ansätze, von der Ablehnung als 'Datenstaubsauger für Minderjährige' bis zur Einstufung als unverzichtbares Werkzeug für digitalen Unterricht. Nach Einschätzung der deutschen Datenschutzkonferenz (DSK) ist der Einsatz von Microsoft 365 kaum DSGVO-konform möglich; die österreichische Datenschutzbehörde (DSB) entschied, dass Microsoft 365 Education Schüler unrechtmäßig trackt und Daten ohne ausreichende Rechtsgrundlage verarbeitet. Selbst bei Speicherung auf deutschen Servern innerhalb des DSGVO-Anwendungsbereichs können Daten laut Kritikern in die USA abfließen, da US-Gesetze wie der Cloud Act und FISA US-Geheimdiensten grundsätzlichen Zugriff auf Server US-amerikanischer Unternehmen erlauben, unabhängig vom physischen Serverstandort. Baden-Württemberg kündigte nach Empfehlung des damaligen Landesdatenschutzbeauftragten Stefan Brink und Protesten von Bildungsverbänden an, Microsoft Office 365 aus seiner digitalen Lernplattform an allen Schulen des Landes zu entfernen; in vielen anderen Bundesländern wird Microsoft 365 Education dagegen weiterhin problemlos mit gezielt erworbenen Lizenzen für Lehrkräfte und Schüler eingesetzt.

Die uneinheitliche Praxis zwischen den Bundesländern zeigt, dass dieselbe DSGVO-Rechtslage in Deutschland je nach Landesbehörde unterschiedlich ausgelegt wird; eine bundesweit einheitliche verbindliche Entscheidung ist aus dieser Quelle nicht belegt.

BSDC-P-FND-2025-1555
Relevanz 3STAAT, ARBEIT
01.01.2025
Jobcenter tauschen 9,1 Millionen Datenpakete aus, gehen 82.000 Betrugshinweisen automatisiert nach
gegen-hartz.de
Recherche: DC
Quelle öffnen →

Jobcenter gingen durch automatisierte Abfragen 82.000 Hinweisen auf möglichen Sozialleistungsbetrug nach und tauschten dabei insgesamt 9,1 Millionen Datenpakete zwischen den beteiligten Behörden aus; die Daten verschiedener Behörden werden viermal im Jahr abgeglichen. Kontoauszüge gelten als schärfstes kurzfristiges Kontrollinstrument der Jobcenter und dürfen bei einem Bürgergeld-Antrag zur Prüfung von Einkommen und Vermögen verlangt werden. Zum 01.07.2026 fällt die bisher schonende, gestaffelte Sanktionsregelung (10, 20 oder 30 Prozent Kürzung) weg. Im Jahr 2024 waren allerdings nur 0,6 Prozent bzw. rund 23.000 Menschen von Leistungsminderungen betroffen, die wegen Verweigerung der Aufnahme oder Fortführung einer Arbeit verhängt wurden, eine vergleichsweise geringe Zahl gemessen am Umfang der Datenerhebung und -kontrolle.

Die geringe tatsächliche Sanktionsquote von 0,6 Prozent im Verhältnis zum Umfang von 9,1 Millionen ausgetauschten Datenpaketen und 82.000 Betrugsprüfungen wirft die Frage auf, wie viele der Kontrollen tatsächlich zu belegtem Fehlverhalten führten; diese Verhältniszahl selbst liefert die Quelle jedoch nicht explizit als Kritik.

BSDC-P-FIN-2022-1556
Relevanz 3FIN, STAAT
01.01.2022
Automatisierter Kontenabruf durch Finanzämter: Zahl der Abfragen verdoppelte sich von 2017 bis 2021
Bundesbeauftragter für den Datenschutz / eismann-partner.de
Recherche: DC
Quelle öffnen →

Seit dem 01.04.2005 können Finanzämter und andere Behörden über das automatisierte Kontenabrufverfahren auf Kontostammdaten inländischer Konten und Wertpapierdepots zugreifen, ohne dass die betroffene Bank davon Kenntnis erhält. Abgefragt werden Kontoinhaber-Name und Geburtsdatum, Konto- und Depotnummern sowie Errichtungs- und Auflösungsdaten, jedoch keine Kontostände oder Umsätze. Die Zahl der Kontenabrufe stieg von 692.166 im Jahr 2017 auf 1.140.580 im Jahr 2021, im Jahr 2022 wurden über 1,1 Millionen Abrufe registriert, davon rund 294.000 durch Finanzämter. Der Bundesbeauftragte für den Datenschutz weist seit Jahren darauf hin, dass die Zahl der von Finanzämtern initiierten Kontenabrufverfahren kontinuierlich zunimmt.

Die Statistik erfasst nur die Zahl der Abrufe, nicht deren Ergebnis; wie viele Abrufe tatsächlich zu Steuernachforderungen oder Ermittlungsverfahren führten, ist aus dieser Quelle nicht belegt.

BSDC-P-FND-2018-1557
Relevanz 3GESICHTSERKENNUNG
01.07.2018
ACLU-Test: Amazons Gesichtserkennung Rekognition verwechselte 28 US-Kongressmitglieder mit Straftätern
American Civil Liberties Union (ACLU)
Recherche: DC
Quelle öffnen →

Die ACLU trainierte Amazons Gesichtserkennungssoftware Rekognition mit 25.000 öffentlich zugänglichen Fahndungsfotos und glich sie anschließend mit Fotos von Mitgliedern des US-Kongresses ab. Der Algorithmus verwechselte fälschlicherweise 28 Kongressmitglieder mit Personen aus den Fahndungsfotos, wobei Fehltreffer bei Kongressabgeordneten mit dunklerer Hautfarbe überproportional häufig auftraten. Die ACLU kritisierte, Gesichtserkennungstechnologie verstärke die Überpolizierung Schwarzer und brauner Communities und habe bereits zu falschen Festnahmen und fehlerhaften Inhaftierungen mehrerer Schwarzer Männer geführt. Amazon kündigte im Juni 2020 ein einjähriges Moratorium für den Verkauf von Rekognition an Strafverfolgungsbehörden an und verlängerte dieses im Mai 2021 auf unbestimmte Zeit; die ACLU bewertete das befristete Moratorium ursprünglich als unzureichend und forderte ein vollständiges, dauerhaftes Verbot bis die Gefahren der Technologie vollständig adressiert seien.

Ob Amazon das unbefristete Moratorium seither tatsächlich lückenlos einhält oder Rekognition über andere Vertriebswege weiterhin an Polizeibehörden gelangt, ist aus dieser Quelle nicht belegt.

BSDC-P-KOM-2021-1562
Relevanz 3KOMMUNIKATION, STAATEN-DATENFLUESSE
01.07.2021
Pegasus-Projekt: NSO-Spyware zielte auf mindestens 180 Journalisten in 20 Ländern, 67 Telefone forensisch als infiziert bestätigt
Amnesty International Security Lab / Forbidden Stories
Recherche: DC
Quelle öffnen →

Das Pegasus-Projekt war eine Zusammenarbeit von über 80 Journalisten aus 17 Medienorganisationen in 10 Ländern, koordiniert von der Pariser Non-Profit-Organisation Forbidden Stories in Partnerschaft mit dem Amnesty International Security Lab. Die Recherche stützte sich auf einen Datensatz mit über 50.000 Telefonnummern, die seit 2016 als potenzielle Zielpersonen von Kunden der israelischen Überwachungsfirma NSO Group identifiziert worden sein sollen. Die Untersuchung identifizierte mindestens 180 Journalisten in 20 Ländern, die zwischen 2016 und Juni 2021 für eine mögliche Überwachung mit der Pegasus-Spyware ausgewählt wurden, unter anderem in Aserbaidschan, Ungarn, Indien und Marokko, Ländern mit verstärktem Vorgehen gegen unabhängige Medien. Das Amnesty International Security Lab führte forensische Analysen an den Telefonen von mehr als einem Dutzend dieser Journalisten durch und bestätigte bei insgesamt 67 untersuchten Telefonen erfolgreiche Infektionen über eine Sicherheitslücke in iPhones, trotz NSO Groups Behauptung, die Technologie sei ausschließlich für legitime Strafverfolgungszwecke bestimmt.

Die Liste von über 50.000 Telefonnummern zeigt potenzielle Zielauswahl durch NSO-Kunden, nicht zwingend erfolgreiche Infektionen; forensisch bestätigt wurden Infektionen nur bei den 67 tatsächlich untersuchten Geräten.

BSDC-P-FND-2020-1571
Relevanz 3BESCHAEFTIGTEN-UEBERWACHUNG, ARBEIT
01.01.2020
Open-Markets-Studie: Amazon-Kündigungsalgorithmus entlässt US-Lagerarbeiter anhand unbekannter Messwerte
Open Markets Institute / netzpolitik.org
Recherche: DC
Quelle öffnen →

Eine Studie des Open Markets Institute charakterisierte Amazon als 'vor allem eine Überwachungsfirma' und deckte eine umfassende Überwachungskultur mit 'Kontrolle, Erniedrigung und unablässiger Angst' der Beschäftigten auf. Ehemalige Mitarbeiter berichteten von sogenannten 'Release Days', an denen mehrere befristete Beschäftigte gekündigt werden, wobei die Entscheidung auf den Ergebnissen eines internen Computersystems beruht; Mitarbeiter können jederzeit entlassen werden, wenn sie von Messwerten abweichen, deren Existenz ihnen nicht einmal bekannt ist. Die intensive Überwachung dient laut Studie nicht nur der Leistungskontrolle, sondern auch dazu, gewerkschaftliche Organisierung der Beschäftigten zu erschweren. Die Studienautoren fordern ein Verbot derart invasiver Überwachung und eine stärkere gesetzliche Unterstützung der Gewerkschaftsbildung durch den US-Kongress.

Konkrete Beispiele für die genauen, den Beschäftigten unbekannten Messwerte, die zur automatisierten Kündigung führen, nennt die Quelle nicht im Detail.

BSDC-P-KOM-2020-1596
Relevanz 3SOCIAL-ENGINEERING, KRYPTO-BETRUG
15.07.2020
Twitter-Hack Juli 2020: 130 prominente Accounts gekapert, über 118.000 Dollar Bitcoin-Betrug
Twitter, Inc. (offizieller Unternehmensblog)
Recherche: DC
Quelle öffnen →

Am 15. Juli 2020 verschafften sich Angreifer durch einen telefonischen Spear-Phishing-Angriff auf Twitter-Mitarbeiter Zugangsdaten zu einem internen Support-Tool des Unternehmens. Mit diesem Zugriff nahmen sie laut Twitters eigener Stellungnahme insgesamt 130 Accounts ins Visier, tweeteten von 45 dieser Konten, griffen bei 36 Konten auf das Nachrichtenpostfach zu und luden bei 7 Konten die gespeicherten Twitter-Daten herunter. Betroffen waren unter anderem die Accounts von Barack Obama, Joe Biden, Bill Gates, Elon Musk, Jeff Bezos, Kanye West und Kim Kardashian West sowie die Firmenaccounts von Apple und Uber. Die gekaperten Accounts veröffentlichten Tweets mit dem Versprechen, eingesendete Bitcoin-Zahlungen verdoppelt zurückzusenden, zusammen mit einer Bitcoin-Wallet-Adresse. Nach Angaben des New York State Department of Financial Services erbeuteten die Täter dabei mehr als 118.000 US-Dollar in Bitcoin. Im Juli 2020 wurde der damals 17-jährige Graham Ivan Clark aus Florida als mutmaßlicher Kopf der Aktion festgenommen und im März 2021 zu drei Jahren Jugendhaft verurteilt. Zwei weitere Mitverdächtige, Mason Sheppard und Nima Fazeli, wurden ebenfalls strafrechtlich angeklagt. Twitter reagierte mit einer vorübergehenden Einschränkung der Tweet-Funktion für viele verifizierte Accounts und kündigte strengere interne Zugriffskontrollen sowie zusätzliche Mitarbeiterschulungen an.

Der offizielle Twitter-Blogbeitrag selbst nennt keine Schadenssumme und keine Namen von Verdächtigen; diese Angaben stammen aus separaten Ermittlungen von US-Justizbehörden und dem New York State Department of Financial Services. Ob neben den drei strafrechtlich verfolgten Personen weitere Beteiligte oder Hintermänner agierten, ist nicht abschließend geklärt.

BSDC-P-IDN-2022-1599
Relevanz 3SMISHING-ANGRIFF, MFA-KOMPROMITTIERUNG
04.08.2022
Twilio-Phishing 2022: SMS-Angriff kompromittiert 209 Kunden und 93 Authy-Konten
Twilio Inc. (offizieller Sicherheits-Untersuchungsbericht)
Recherche: DC
Quelle öffnen →

Am 04.08.2022 stellte das US-Unternehmen Twilio Inc., ein Anbieter von Cloud-Kommunikationsdiensten, fest, dass Angreifer über eine SMS-Phishing-Kampagne (Smishing) Zugriff auf interne Systeme erlangt hatten. Ab Mitte Juli 2022 versendeten die Angreifer Textnachrichten an aktuelle und ehemalige Twilio-Mitarbeiter, die vorgaben, von der IT-Abteilung zu stammen und ein angeblich abgelaufenes Passwort zu betreffen. Die enthaltenen Links führten zu gefälschten Okta-Anmeldeseiten auf Domains wie twilio-sso.com und twilio-okta.net, auf denen Zugangsdaten abgegriffen wurden. Mit diesen Zugangsdaten verschafften sich die Angreifer Zugriff auf interne Twilio-Systeme und darüber auf Kundendaten. Laut dem am 27.10.2022 abgeschlossenen Untersuchungsbericht von Twilio waren 209 von insgesamt mehr als 270.000 Kunden betroffen. Zusätzlich griffen die Angreifer auf 93 Konten der zu Twilio gehörenden Zwei-Faktor-Authentifizierungs-App Authy zu, die rund 75 Millionen Nutzer zählt, und registrierten dort zusätzliche Geräte, um Einmalcodes für verknüpfte Konten generieren zu können. Twilio erklärte, es gebe keine Hinweise darauf, dass Konsolen-Zugangsdaten, Authentifizierungs-Token oder API-Schlüssel von Kunden kompromittiert wurden. Als Reaktion entzog Twilio kompromittierte Mitarbeiterzugänge, stattete alle Beschäftigten mit FIDO2-Hardware-Sicherheitsschlüsseln aus, verschärfte VPN-Kontrollen und führte verpflichtende Schulungen zu Social Engineering ein. Sicherheitsforscher ordneten den Angriff später der Gruppe Oktapus zu, die im gleichen Zeitraum mehr als 130 Organisationen per Smishing angriff.

Aus dieser Quelle nicht belegt sind mögliche behördliche Bußgelder oder Entschädigungszahlungen sowie das genaue Ausmaß der bei den einzelnen betroffenen Firmenkunden abgegriffenen Daten. Die Zuordnung des Angriffs zur Gruppe Oktapus stammt nicht aus dem Twilio-Bericht selbst, sondern aus unabhängigen Sicherheitsanalysen Dritter.

BSDC-P-FIN-2023-1603
Relevanz 3MEGA-BREACH, IMMOBILIENDATEN-LEAK
19.12.2023
1,5 Milliarden Datensätze zu US-Immobilieneigentümern offen im Netz
vpnMentor (Sicherheitsforscher Jeremiah Fowler)
Recherche: DC
Quelle öffnen →

Der Sicherheitsforscher Jeremiah Fowler entdeckte eine frei zugängliche, nicht passwortgeschützte Datenbank des New Yorker Unternehmens Real Estate Wealth Network. Die Datenbank enthielt insgesamt 1.523.776.691 Datensätze bei einer Größe von 1,16 Terabyte. Die Daten waren in Ordnern zu Themen wie Eigentumsgeschichte, Zwangsversteigerung, Insolvenz, Scheidung, Steuerpfandrechten, Erbschaften, Gerichtsurteilen und Sterbefällen organisiert. Enthalten waren zudem interne Protokolldaten mit Namen, Adressen und Telefonnummern von Nutzern sowie Angaben zu heruntergeladenen Inhalten, die den Zeitraum vom 22. April 2023 bis zum 23. Oktober 2023 abdeckten. Unter den betroffenen Personen befanden sich zahlreiche Prominente und Politiker, darunter Britney Spears, Mark Wahlberg, Floyd Mayweather, Nancy Pelosi, Donald Trump, Kylie Jenner und Elon Musk, deren Hypothekendaten, Kreditsummen und Steuerinformationen offenlagen. Fowler informierte Real Estate Wealth Network im Rahmen einer Responsible-Disclosure-Meldung, woraufhin die Datenbank kurzfristig gesichert und der öffentliche Zugriff beendet wurde. Ein Vertreter des Unternehmens bestätigte gegenüber Fowler, dass die Datenbank dem Unternehmen gehörte, und dankte ihm für den Hinweis. Der Fund wurde am 19. Dezember 2023 von vpnMentor veröffentlicht.

Unklar bleibt, wie lange die Datenbank tatsächlich frei zugänglich war und ob neben dem Sicherheitsforscher weitere, unbefugte Dritte auf die Daten zugegriffen haben. Auch das genaue Entdeckungsdatum sowie mögliche behördliche Konsequenzen oder Strafen sind aus dieser Quelle nicht belegt.

BSDC-P-KOM-2018-1607
Relevanz 3CAMBRIDGE-ANALYTICA, POLITISCHES-MICROTARGETING
17.03.2018
Cambridge-Analytica-Skandal: 87 Millionen Facebook-Profile für Microtargeting missbraucht
US-Handelsaufsichtsbehörde FTC (Federal Trade Commission)
Recherche: DC
Quelle öffnen →

Am 17.03.2018 veröffentlichten The Observer/The Guardian und die New York Times Berichte, wonach die Datenanalysefirma Cambridge Analytica unrechtmäßig auf persönliche Daten von bis zu 87 Millionen Facebook-Nutzern zugegriffen hatte. Grundlage war die 2014 vom Cambridge-Forscher Aleksandr Kogan über seine Firma Global Science Research entwickelte App This Is Your Digital Life, die rund 270.000 Nutzer für eine Persönlichkeitsstudie installierten. Über die damalige Facebook-Plattformschnittstelle sammelte die App zugleich ohne deren Zustimmung Daten der Facebook-Freunde dieser Nutzer, wodurch die Gesamtzahl betroffener Profile auf bis zu 87 Millionen anstieg, davon rund 70,6 Millionen in den USA und schätzungsweise 310.000 in Deutschland. Kogan gab die Daten unter Verstoß gegen Facebooks Richtlinien an Cambridge Analytica weiter, das sie unter anderem für zielgerichtete politische Wahlwerbung im US-Präsidentschaftswahlkampf 2016 von Donald Trump einsetzte. Am 04.04.2018 bestätigte Facebook offiziell die Zahl von bis zu 87 Millionen betroffenen Nutzern. Am 10. und 11.04.2018 sagte Facebook-Chef Mark Zuckerberg vor dem US-Kongress aus. Cambridge Analytica meldete am 02.05.2018 Insolvenz an und stellte den Geschäftsbetrieb ein. Am 24.07.2019 verhängte die FTC gegen Facebook eine Geldstrafe von 5 Milliarden US-Dollar wegen Verstoßes gegen eine Datenschutzvereinbarung von 2012, die höchste bis dahin von der FTC gegen ein Unternehmen verhängte Strafe.

Aus der FTC-Pressemitteilung geht nicht hervor, in welchem konkreten Umfang die über Cambridge Analytica gewonnenen Daten tatsächlich Wahlentscheidungen im US-Wahlkampf 2016 oder beim Brexit-Referendum beeinflusst haben, dieser kausale Zusammenhang gilt als nicht belegt. Die individuelle strafrechtliche Verantwortlichkeit einzelner Cambridge-Analytica-Verantwortlicher blieb teilweise ungeklärt, da das Unternehmen vor Abschluss mehrerer Verfahren Insolvenz anmeldete.

BSDC-P-IDN-2019-1613
Relevanz 3BIOMETRIE-LECK, ZUGANGSKONTROLLE
14.08.2019
BioStar-2-Leck: 27,8 Millionen biometrische Datensätze bei Suprema offen im Netz
vpnMentor
Recherche: DC
Quelle öffnen →

Die Sicherheitsforscher Noam Rotem und Ran Locar von vpnMentor entdeckten am 05.08.2019 eine ungeschützte, unverschlüsselte Datenbank des südkoreanischen Unternehmens Suprema, das die biometrische Zugangskontrollplattform BioStar 2 betreibt. Die Datenbank enthielt rund 27,8 Millionen Datensätze mit einem Gesamtvolumen von 23 Gigabyte. Darunter befanden sich über eine Million Fingerabdrücke, Gesichtserkennungsbilder, Klartext-Benutzernamen und -Passwörter von Administratoren, Ein- und Austrittsprotokolle, Sicherheitsfreigaben sowie Namen, Wohnadressen und E-Mail-Adressen von Mitarbeitern. BioStar 2 wird nach Angaben von Suprema in über 1,5 Millionen Installationen weltweit eingesetzt, unter anderem bei Banken, Universitäten, Regierungsbehörden und der britischen Metropolitan Police. Die Forscher konnten über die offene Weboberfläche Suchparameter manipulieren und dadurch beliebige Datensätze auslesen sowie neue Administratorkonten anlegen. Nach der Kontaktaufnahme am 07.08.2019, bei der die deutsche Niederlassung von Suprema zunächst jede Zusammenarbeit verweigerte, wurde die Datenbank am 13.08.2019 über die französische Niederlassung geschlossen. Der Fall wurde am 14.08.2019 öffentlich bekannt und unter anderem von BBC und The Register aufgegriffen.

Unklar bleibt, wie lange die Datenbank vor der Entdeckung frei zugänglich war und ob Daten von Dritten heruntergeladen oder missbräuchlich verwendet wurden; Suprema erklärte lediglich, es gebe keine Hinweise auf einen Download durch Unbefugte, ohne dies technisch zu belegen. Eine offizielle Bußgeldentscheidung einer Datenschutzbehörde zu diesem Fall ist aus dieser Quelle nicht ersichtlich.

BSDC-P-FIN-2017-1620
Relevanz 3OFFSHORE-LEAKS, MEGA-LEAK
05.11.2017
Paradise Papers: 13,4 Millionen Dokumente enthüllen Offshore-Vermögen der Elite
ICIJ (International Consortium of Investigative Journalists)
Recherche: DC
Quelle öffnen →

Am 05.11.2017 veröffentlichte das International Consortium of Investigative Journalists (ICIJ) die Paradise Papers, ein Datensatz von 13,4 Millionen Dokumenten mit einem Volumen von rund 1,4 Terabyte. Kernquelle war die Offshore-Kanzlei Appleby mit Sitz in Bermuda, die rund 7 Millionen Dateien beisteuerte, darunter Kreditverträge, Finanzberichte, E-Mails und Treuhandurkunden aus fast 50 Jahren. Weitere Quellen waren der Treuhandanbieter Asiaciti Trust sowie Firmenregister aus 19 Geheimhaltungsjurisdiktionen. Die Süddeutsche Zeitung erhielt die Dokumente zuerst und teilte sie mit dem ICIJ, das anschließend mit 95 Medienpartnern und mehr als 380 Journalisten in 67 Ländern zusammenarbeitete. Die Recherche legte Offshore-Aktivitäten von mehr als 120 Politikern und Staatschefs offen, darunter Königin Elizabeth II. und der damalige US-Handelsminister Wilbur Ross, sowie Steuergestaltungen von fast 100 multinationalen Konzernen wie Apple, Nike und Uber. Appleby verklagte daraufhin The Guardian und BBC wegen der Veröffentlichung gestohlener Daten, der Rechtsstreit wurde am 04.05.2018 außergerichtlich beigelegt. In der Türkei wurde die Journalistin Pelin Ünker wegen ihrer Berichterstattung zunächst zu 13 Monaten Haft verurteilt, das Urteil später im Berufungsverfahren aufgehoben. Mehrere Regierungen leiteten nach der Veröffentlichung steuerliche und politische Untersuchungen ein.

Die genaue Zahl der betroffenen natürlichen Personen variiert je nach Zählweise zwischen den ICIJ-Veröffentlichungen, und der Ausgang vieler daraus resultierender behördlicher Untersuchungen in einzelnen Ländern ist nicht abschließend dokumentiert.

BSDC-P-IDN-2021-1630
Relevanz 3MEGA-BREACH, CREDENTIAL-KOMPROMITTIERUNG
22.11.2021
GoDaddy-Datenleck: 1,2 Millionen WordPress-Hosting-Kunden durch kompromittiertes Passwort betroffen
GoDaddy Inc. (Unternehmensmitteilung)
Recherche: DC
Quelle öffnen →

Der Hosting-Anbieter GoDaddy gab am 22.11.2021 bekannt, dass Unbefugte mithilfe eines kompromittierten Passworts Zugriff auf das Provisioning-System der Legacy-Codebasis für Managed WordPress erlangt hatten. Der unautorisierte Zugriff begann laut GoDaddy am 06.09.2021 und wurde am 17.11.2021 entdeckt. Betroffen waren bis zu 1,2 Millionen aktive und inaktive Managed-WordPress-Kunden. Bei allen Betroffenen wurden E-Mail-Adressen und Kundennummern offengelegt. Bei aktiven Kunden waren zusätzlich das ursprüngliche, bei der Einrichtung vergebene WordPress-Admin-Passwort sowie sFTP- und Datenbank-Zugangsdaten kompromittiert. Bei einer Teilmenge der aktiven Kunden wurde zudem der private SSL-Schlüssel offengelegt. GoDaddy sperrte nach eigenen Angaben den unbefugten Zugriff, setzte die betroffenen Passwörter zurück und begann mit der Ausstellung neuer SSL-Zertifikate für betroffene Kunden. Chief Information Security Officer Demetrius Comes bestätigte den Vorfall in der offiziellen Mitteilung und entschuldigte sich bei den Kunden. GoDaddy meldete den Vorfall außerdem in einer Form-8-K-Mitteilung an die SEC.

Die Pressemitteilung nennt weder die Identität der Angreifer noch die genaue technische Schwachstelle im Provisioning-System. Nicht belegt sind zudem etwaige spätere Bußgelder, der Ausgang der in den USA eingereichten Sammelklagen sowie die tatsächlichen finanziellen Gesamtkosten des Vorfalls für GoDaddy.

BSDC-P-IDN-2022-1651
Relevanz 3GESICHTSERKENNUNG-VERGLEICH, BIOMETRIE-UEBERWACHUNG
09.05.2022
ACLU-Vergleich mit Clearview AI: Verkaufsverbot für Gesichtsdatenbank aus 10 Milliarden Fotos
ACLU (American Civil Liberties Union)
Recherche: DC
Quelle öffnen →

Am 09.05.2022 einigten sich die American Civil Liberties Union (ACLU) und das Unternehmen Clearview AI auf einen gerichtlich bestätigten Vergleich (Consent Decree) vor einem Gericht in Illinois, mit dem eine am 28.05.2020 eingereichte Klage nach dem Illinois Biometric Information Privacy Act (BIPA) beendet wurde. Die Klage richtete sich gegen die Praxis von Clearview AI, ohne Zustimmung Milliarden Gesichtsbilder aus dem Internet zu sammeln; das Unternehmen hatte nach eigenen Angaben bereits mehr als 10 Milliarden biometrische Gesichtsprofile gesammelt und plante eine Ausweitung auf 100 Milliarden. Der Vergleich verbietet Clearview AI dauerhaft und landesweit, seine Gesichtsdatenbank an die meisten privaten Unternehmen und Einzelpersonen zu verkaufen oder zugänglich zu machen. Für Illinois gilt zusätzlich ein fünfjähriges Verbot, den Datenbankzugang an private oder staatliche und kommunale Stellen im Bundesstaat zu vergeben. Clearview AI muss zudem ein Formular bereitstellen, über das Einwohner Illinois' den Ausschluss ihrer Gesichtsdaten aus Suchergebnissen beantragen können, und 50.000 US-Dollar für Online-Werbung zu diesem Opt-out-Mechanismus aufwenden. Eine direkte Geldzahlung an die Kläger enthält dieser Vergleich nicht. Das Gericht unterzeichnete die entsprechende Anordnung am 11.05.2022.

Der häufig im Zusammenhang mit Clearview AI zitierte Betrag von rund 50 Millionen US-Dollar stammt nicht aus diesem Vergleich, sondern aus einer separaten Bundesgerichts-Sammelklage, in der Klägern 2024 ein Eigenkapitalanteil von 23 Prozent zugesprochen wurde. Diese spätere Einigung wurde am 20.03.2025 richterlich bestätigt, im Juli 2026 aber vom Berufungsgericht wieder aufgehoben, sodass ihr endgültiger Ausgang offen ist.

BSDC-P-GER-2021-1663
Relevanz 3GESUNDHEITSDATEN-LEAKS, APP-TRACKING
13.01.2021
Flo-Health-App teilt Gesundheitsdaten von 100 Millionen Nutzerinnen mit Facebook und Google
Federal Trade Commission (FTC)
Recherche: DC
Quelle öffnen →

Die US-Handelsaufsichtsbehörde Federal Trade Commission (FTC) gab am 13. Januar 2021 einen Vergleich mit dem Unternehmen Flo Health Inc. bekannt, dem Entwickler der Perioden- und Fruchtbarkeits-Tracking-App Flo Period & Ovulation Tracker mit mehr als 100 Millionen Nutzerinnen weltweit. Die FTC warf Flo Health vor, entgegen eigener Datenschutzzusagen sensible Gesundheitsdaten wie den Eintritt der Periode, Schwangerschaftsabsichten und den Fruchtbarkeitsstatus von Nutzerinnen an Dritte weitergegeben zu haben, darunter die Analysedienste von Facebook und Google, den Facebook-Dienst App Events, Googles Fabric-Dienst sowie die Marketingfirmen AppsFlyer und Flurry. Eine Untersuchung des Wall Street Journal hatte die Praxis im Februar 2019 öffentlich gemacht, woraufhin Flo Health die Datenweitergabe einstellte. Nutzerinnen hatten laut FTC keine Möglichkeit erhalten, dieser Weitergabe zu widersprechen, obwohl die App Vertraulichkeit versprochen hatte. Der Vergleich verpflichtet Flo Health, künftig vor jeder Weitergabe von Gesundheitsdaten die ausdrückliche Einwilligung der Nutzerinnen einzuholen, eine unabhängige Überprüfung der eigenen Datenschutzpraxis durchführen zu lassen, betroffene Nutzerinnen über die frühere Offenlegung zu informieren und alle Drittfirmen anzuweisen, die erhaltenen Gesundheitsdaten zu löschen. Die FTC finalisierte die Anordnung am 22. Juni 2021.

Die genaue Zahl der tatsächlich von der Datenweitergabe betroffenen Nutzerinnen innerhalb der über 100 Millionen App-Nutzer ist aus dieser Quelle nicht ersichtlich. Der spätere zivilrechtliche Sammelklage-Vergleich über 59,5 Millionen US-Dollar aus dem Jahr 2025 ist nicht Teil dieser FTC-Anordnung und wird hier nicht behandelt.

BSDC-P-IDN-2021-1666
Relevanz 3API-SICHERHEIT, FITNESS-TRACKING-LEAK
05.05.2021
Peloton-API gab private Nutzerdaten von Millionen Konten ohne Login preis
Pen Test Partners
Recherche: DC
Quelle öffnen →

Die IT-Sicherheitsfirma Pen Test Partners meldete Peloton Interactive am 20.01.2021 im Rahmen von dessen Bug-Bounty-Programm mehrere ungesicherte API-Endpunkte. Über den Endpunkt /api/user/search sowie eine GraphQL-Schnittstelle des Leaderboards konnten persönliche Profildaten beliebiger Peloton-Nutzer abgerufen werden, ohne dass eine Anmeldung erforderlich war. Betroffen waren Nutzer-ID, Alter, Geschlecht, Wohnort, Gewicht, Trainingsstatistiken und Instructor-ID, selbst wenn ein Nutzer sein Profil als privat eingestellt hatte. Peloton hatte zu diesem Zeitpunkt mehr als drei Millionen Abonnenten. Peloton behob den unauthentifizierten Zugriff am 02.02.2021 zunächst nur teilweise, sodass die Daten weiterhin für jeden angemeldeten Nutzer einsehbar blieben. Erst nachdem Pen Test Partners nach Ablauf der 90-tägigen Offenlegungsfrist einen Journalisten von TechCrunch einschaltete, meldete sich Pelotons neue Chief Information Security Officer direkt bei den Forschern. Die verbliebenen Schwachstellen wurden daraufhin innerhalb von rund sieben Tagen behoben, TechCrunch veröffentlichte den Fall am 05.05.2021. Finanzielle Strafen oder behördliche Sanktionen im Zusammenhang mit dem Vorfall wurden nicht bekannt.

Aus der Quelle geht keine konkrete Zahl tatsächlich abgerufener Nutzerkonten hervor, und ob Dritte die Schwachstelle vor der Behebung aktiv zum massenhaften Auslesen von Daten genutzt haben, ist nicht belegt.

BSDC-P-IDN-2020-1672
Relevanz 3GESUNDHEITSDATEN-LEAKS, FUSIONSKONTROLLE
17.12.2020
EU genehmigt Google-Fitbit-Deal nur mit 10-Jahres-Datensilo für Gesundheitsdaten
Europäische Kommission (Generaldirektion Wettbewerb)
Recherche: DC
Quelle öffnen →

Am 17.12.2020 genehmigte die Europäische Kommission unter der EU-Fusionskontrollverordnung die von Google im November 2019 angekündigte Übernahme des Wearable-Herstellers Fitbit für rund 2,1 Milliarden US-Dollar, allerdings nur unter Auflagen. Die Kommission hatte zuvor am 04.08.2020 eine vertiefte Prüfung (Phase II) eingeleitet, da sie befürchtete, Google könne durch den Zugriff auf Fitbits Gesundheits- und Fitnessdaten seine Marktmacht in der Online-Werbung weiter ausbauen. Google verpflichtete sich für die Dauer von zehn Jahren, die über Fitbit-Geräte gesammelten Gesundheits- und Standortdaten von EWR-Nutzern technisch getrennt von anderen Google-Daten in einem sogenannten Datensilo zu speichern und nicht für zielgerichtete Werbung zu verwenden. Zudem muss Google Nutzern eine echte Wahlmöglichkeit einräumen, ob ihre Fitbit- oder Google-Konto-Gesundheitsdaten für andere Google-Dienste wie Suche oder Maps genutzt werden dürfen. Google sicherte außerdem zu, den kostenlosen Zugang zur Fitbit Web API für Drittanbieter-Apps sowie zu Android-APIs für Wearable-Hersteller mindestens zehn Jahre lang aufrechtzuerhalten. Die Zusagen unterliegen der Überwachung durch einen von der Kommission bestellten Treuhänder.

Aus der Pressemitteilung nicht belegt ist, wie wirksam die Zehn-Jahres-Verpflichtungen in der Praxis durchgesetzt und kontrolliert wurden; Kritiker bezweifelten schon damals, ob die Datensilo-Lösung technisch und rechtlich ausreichend überprüft werden kann.

BSDC-P-KOM-2023-1677
Relevanz 3KINDERDATENSCHUTZ, DSGVO-BUSSGELD
15.09.2023
TikTok: 345 Millionen Euro DSGVO-Bußgeld wegen Kinderdaten-Voreinstellungen
Data Protection Commission (DPC), Irland
Recherche: DC
Quelle öffnen →

Die irische Datenschutzbehörde (Data Protection Commission, DPC) verhängte am 15.09.2023 ein Bußgeld von 345 Millionen Euro gegen TikTok Technology Limited, die europäische Tochtergesellschaft mit Sitz in Dublin. Die Entscheidung basiert auf einer Untersuchung des Zeitraums vom 31.07.2020 bis 31.12.2020 und betrifft den Umgang mit den Daten minderjähriger Nutzer im Alter von 13 bis 17 Jahren. Die DPC stellte fest, dass Nutzerkonten von Teenagern standardmäßig auf öffentlich eingestellt waren und die Funktion Family Pairing es Erwachsenen ermöglichte, für Teenager-Konten Direktnachrichten zu aktivieren, ohne dass eine familiäre Beziehung überprüft wurde. Zudem bemängelte die Behörde irreführende Voreinstellungen in zwei Pop-up-Hinweisen bei der Registrierung und beim Hochladen von Videos, sogenannte Dark Patterns. Die Entscheidung stellte Verstöße gegen mehrere Artikel der DSGVO fest. Der Verstoß gegen Artikel 5(1)(a) wurde nach einem verbindlichen Beschluss des Europäischen Datenschutzausschusses ergänzt, nachdem eine deutsche Aufsichtsbehörde Einwände zu den Dark Patterns erhoben hatte. Neben dem Bußgeld erteilte die DPC eine Rüge und ordnete an, dass TikTok die betroffenen Verarbeitungspraktiken innerhalb von drei Monaten in Einklang mit der DSGVO bringt.

Diese Entscheidung und Quelle beziehen sich ausschließlich auf die 2023 verhängte Kinderdaten-Buße; Datentransfers nach China wurden von der DPC erst in einem separaten Verfahren im Mai 2025 mit einem zusätzlichen Bußgeld von 530 Millionen Euro geahndet. Der Ausgang eines möglichen Rechtsmittelverfahrens von TikTok gegen die 345-Millionen-Euro-Entscheidung ist aus dieser Quelle nicht ersichtlich.

BSDC-P-FND-2020-1679
Relevanz 3BESCHAEFTIGTEN-UEBERWACHUNG, DSGVO-BUSSGELD
01.10.2020
H&M: 35,3 Millionen Euro DSGVO-Bußgeld für heimliche Mitarbeiterüberwachung in Nürnberg
Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI)
Recherche: DC
Quelle öffnen →

Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit (HmbBfDI) verhängte am 01.10.2020 ein Bußgeld in Höhe von 35.258.707,95 Euro gegen die H&M Hennes & Mauritz Online Shop A.B. & Co. KG. Betroffen war das Servicecenter des Unternehmens in Nürnberg, wo mehrere hundert Mitarbeiterinnen und Mitarbeiter mindestens seit dem Jahr 2014 von der Centerleitung überwacht wurden. Vorgesetzte Teamleader führten nach Urlaubs- und Krankheitsabwesenheiten sogenannte Welcome-Back-Talks durch und notierten dabei unter anderem Krankheitssymptome, Diagnosen sowie konkrete Urlaubserlebnisse. Über Einzel- und Flurgespräche eigneten sich einige Vorgesetzte zusätzlich Wissen über familiäre Probleme und religiöse Bekenntnisse ihrer Mitarbeitenden an. Die Aufzeichnungen wurden dauerhaft auf einem Netzlaufwerk gespeichert und waren für bis zu 50 weitere Führungskräfte im Unternehmen einsehbar. Bekannt wurde die Praxis, weil die Notizen im Oktober 2019 infolge eines Konfigurationsfehlers für einige Stunden unternehmensweit zugänglich waren. Die Behörde ließ daraufhin rund 60 Gigabyte Daten sichern und auswerten sowie zahlreiche Zeuginnen und Zeugen vernehmen. H&M entschuldigte sich, zahlte unbürokratischen Schadenersatz und führte am Standort Nürnberg ein neues Datenschutzkonzept ein.

Die genaue Zahl der betroffenen Beschäftigten wird in der Pressemitteilung nur als mehrere hundert angegeben, nicht exakt beziffert. Ob H&M gegen den Bußgeldbescheid rechtlich vorging oder dieser rechtskräftig wurde, geht aus der Quelle nicht hervor.

BSDC-P-IDN-2024-1681
Relevanz 3MEGA-BREACH, CYBERCRIME
30.05.2024
Snowflake-Datenleck: 165 Firmen durch gestohlene Zugangsdaten ohne MFA kompromittiert
Mandiant (Google Cloud Threat Intelligence)
Recherche: DC
Quelle öffnen →

Zwischen April und Mai 2024 verschaffte sich die Angreifergruppe UNC5537 unbefugten Zugriff auf mindestens 165 Kundenkonten der Cloud-Datenplattform Snowflake. Snowflake teilte am 30.05.2024 mit, am 23.05.2024 von dem unbefugten Zugriff erfahren zu haben, nachdem die Erpressergruppe ShinyHunters am 28.05.2024 den Verkauf von 560 Millionen Ticketmaster-Kundendatensätzen in einem Cyberkriminalitätsforum angekündigt hatte. Laut dem am 10.06.2024 veröffentlichten Bericht des IT-Sicherheitsunternehmens Mandiant nutzten die Angreifer gestohlene Zugangsdaten aus Infostealer-Malware wie Vidar, Redline, Raccoon Stealer und Lumma, die teils seit November 2020 nicht mehr geändert worden waren. Mindestens 79,7 Prozent der missbrauchten Konten wiesen bereits zuvor kompromittierte Zugangsdaten auf. Ursächlich für den Erfolg der Angriffe waren das Fehlen von Mehrfaktor-Authentifizierung sowie fehlende Netzwerk-Zugriffsbeschränkungen auf den betroffenen Snowflake-Konten. Zu den betroffenen Organisationen zählten unter anderem Ticketmaster/Live Nation, die Santander Bank, AT&T, Advance Auto Parts und Neiman Marcus. AT&T bestätigte im Juli 2024 den Diebstahl von Anruf- und SMS-Metadaten von rund 110 Millionen Kunden. Am 30.10.2024 wurde der mutmaßliche Haupttäter Connor Riley Moucka in Kitchener, Ontario, festgenommen. Im November 2024 erhob das US-Justizministerium Anklage gegen ihn und einen weiteren Mann wegen Computerbetrugs, Erpressung und schweren Identitätsdiebstahls.

Die genaue Gesamtzahl der betroffenen Einzelpersonen sowie die Höhe tatsächlich gezahlter Lösegelder einzelner Opferunternehmen sind aus dieser Quelle nicht abschließend bestätigt. Der juristische Ausgang des Verfahrens gegen die mutmaßlichen Täter war zum Zeitpunkt der zitierten Berichterstattung noch offen.