Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-B-FIN-2019-1377
Relevanz 3BANK
2019
nur Jahresangabe in der Quelle
2019
Söder: Vorzeitige Beendigung des EU-Beihilfeverfahrens zur BayernLB
Bayerisches Landesportal
Recherche: DC
Quelle öffnen →

Bayern stützte die BayernLB 2008 mit 10 Mrd. Euro, im EU-Beihilfeverfahren musste die Bank davon rund 5,5 Mrd. Euro an den Freistaat zurückzahlen.

Primärquelle der bayerischen Staatsregierung. Bestätigt Rettungssumme 2008 und spätere Rückzahlung.

BSDC-B-FND-2014-1866
Relevanz 3Kritische Infrastruktur, Industriesteuerungsanlagen
17.12.2014
Cyberangriff auf deutsches Stahlwerk
Bundesamt für Sicherheit in der Informationstechnik (BSI)
Recherche: DC
Quelle öffnen →

Das BSI dokumentierte im Lagebericht 2014 einen der ersten offiziell bestätigten Fälle eines Cyberangriffs mit physischem Schaden an einer Industrieanlage. Angreifer verschafften sich per Spear-Phishing Zugang zum Büronetz eines deutschen Stahlwerks und drangen von dort in die Steuerungssysteme der Produktion vor. Dadurch konnte ein Hochofen nicht geregelt heruntergefahren werden und wurde massiv beschädigt.

Welches Stahlwerk konkret betroffen war, gibt das BSI aus Vertraulichkeitsgründen bis heute nicht bekannt. Auch die Identität der Angreifer, das genaue Angriffsdatum und die exakte Schadenshöhe wurden nie offiziell veröffentlicht. Das BSI bewertete die technischen Fähigkeiten der Täter lediglich als sehr fortgeschritten, ohne dies weiter zu belegen.

BSDC-B-FIN-2016-2052
Relevanz 3Offshore-Leaks, Finanzkriminalitaet
03.04.2016
Panama Papers: Enthüllung der Mossack-Fonseca-Dokumente
ICIJ (International Consortium of Investigative Journalists)
Recherche: DC
Quelle öffnen →

Am 03.04.2016 veröffentlichten das ICIJ und die Süddeutsche Zeitung gemeinsam mit über 100 weiteren Medienpartnern die Panama Papers. Grundlage waren 11,5 Millionen interne Dokumente der panamaischen Kanzlei Mossack Fonseca mit einem Gesamtvolumen von 2,6 Terabyte. Rund 400 Journalisten aus fast 80 Ländern werteten die Daten über ein Jahr lang aus. Die Unterlagen dokumentieren mehr als 214.000 Offshore-Gesellschaften mit Verbindungen zu Personen in über 200 Ländern und Territorien, darunter amtierende und ehemalige Staats- und Regierungschefs.

Nicht abschließend geklärt ist bis heute die konkrete Identität der Quelle, die die Dokumente an die Süddeutsche Zeitung weitergab, sie trat öffentlich nur unter dem Pseudonym John Doe auf. Offen bleibt, in welchem Umfang die sichtbaren Offshore-Strukturen jeweils legale Steuergestaltung oder illegale Steuerhinterziehung darstellten, da dies für jeden Einzelfall gesondert zu prüfen war. Die technische Vorgehensweise des Datenabflusses (Hack versus Insider-Leak) wurde nicht im Detail forensisch belegt.

BSDC-B-FND-2017-2073
Relevanz 3Ransomware, EternalBlue-Exploit
27.10.2017
WannaCry-Ransomware-Angriff auf den NHS Mai 2017
National Audit Office (Vereinigtes Königreich)
Recherche: DC
Quelle öffnen →

Am 12.05.2017 verbreitete sich die Ransomware WannaCry weltweit unter Ausnutzung der Windows-Schwachstelle EternalBlue, eines von der NSA entwickelten und von der Gruppe Shadow Brokers veröffentlichten Angriffswerkzeugs. Laut National Audit Office waren mindestens 81 von 236 NHS-Trusts in England sowie 603 weitere NHS-Einrichtungen betroffen, mehr als 19.000 Termine mussten abgesagt werden. Ein Sicherheitsforscher stoppte die weitere Ausbreitung durch Aktivierung eines im Schadcode enthaltenen Kill-Switch.

Die genaue Gesamtzahl weltweit infizierter Computer wird unterschiedlich beziffert, häufig zwischen 200.000 und 300.000 Systemen. Die Zuschreibung an die nordkoreanische Lazarus-Gruppe erfolgte erst im Dezember 2017, also nach Veröffentlichung des hier zitierten Berichts.

BSDC-B-IDN-2019-2097
Relevanz 3Biometrie, Datenleck
14.08.2019
BioStar-2-Datenleck: Ungesicherte Datenbank offenbart Millionen biometrische Datensätze
vpnMentor
Recherche: DC
Quelle öffnen →

vpnMentor-Forscher entdeckten am 05.08.2019 eine öffentlich zugängliche, größtenteils unverschlüsselte Datenbank der biometrischen Zutrittsplattform BioStar 2 des südkoreanischen Herstellers Suprema. Die Datenbank enthielt über 27,8 Millionen Einträge mit rund 23 Gigabyte Daten, darunter mehr als eine Million Fingerabdruck-Templates und Gesichtserkennungsbilder. BioStar 2 wird laut Suprema von über 5.700 Organisationen in 83 Ländern eingesetzt, der Zugriff wurde am 13.08.2019 geschlossen.

Die exakte Gesamtzahl der weltweit betroffenen Personen bleibt offen. Ob Dritte die Daten vor der Entdeckung bereits ausgelesen haben, ist nicht belegt, Suprema bestritt öffentlich das Ausmaß des Lecks ohne eigene technische Belege.

BSDC-B-KOM-2014-2130
Relevanz 3NSA-Massenueberwachung, Section-215-PATRIOT-Act
23.01.2014
PCLOB-Bericht zum NSA-Telefonmetadaten-Programm nach Section 215
Privacy and Civil Liberties Oversight Board (USA)
Recherche: DC
Quelle öffnen →

Die NSA sammelte auf Grundlage von Section 215 des USA PATRIOT Act ab Mai 2006 per geheimer FISA-Gerichtsanordnung täglich Telefonverbindungsdaten von Millionen Amerikanern. Das unabhängige Privacy and Civil Liberties Oversight Board stellte in seinem Bericht vom 23.01.2014 mit 3 zu 2 Stimmen fest, dass das Programm keine tragfähige gesetzliche Grundlage hatte, und empfahl die Beendigung der Massenerfassung.

Der Bericht ist die Bewertung eines unabhängigen Aufsichtsgremiums, keine Gerichtsentscheidung. Zwei Boardmitglieder vertraten die Gegenposition, das Programm sei rechtmäßig gewesen.

BSDC-B-GER-2024-2152
Relevanz 3Handy-Forensik, Ueberwachungsexport
16.12.2024
Digitales Gefängnis: Cellebrite-Entsperrsoftware gegen Zivilgesellschaft in Serbien
Amnesty International (Security Lab)
Recherche: DC
Quelle öffnen →

Amnesty International dokumentierte im Dezember 2024, dass serbische Polizei und der Sicherheitsdienst BIA das Cellebrite-Tool UFED nutzten, um Handys von Journalisten und Aktivisten zu entsperren, und anschließend die Spyware NoviSpy installierten. Die Cellebrite-Geräte stammten aus einer 2019 über UNOPS abgewickelten norwegischen Entwicklungshilfe. Nach dem Bericht stellte Cellebrite im Februar 2025 die Nutzung durch die betroffenen serbischen Kunden ein.

Wie viele weitere Personen in Serbien überwacht wurden, ist offen. Ob Cellebrite von der konkreten Verwendung zur Spyware-Installation wusste, ist nicht belegt, das Unternehmen lieferte die Entsperrtechnik, nicht NoviSpy.

BSDC-B-FND-2009-2179
Relevanz 3Cyberspionage, Staatliche-Ueberwachung
28.03.2009
GhostNet: Aufdeckung eines globalen Cyberspionage-Netzwerks durch Citizen Lab
Information Warfare Monitor (Citizen Lab, Universität Toronto)
Recherche: DC
Quelle öffnen →

Der Bericht Tracking GhostNet dokumentiert nach zehnmonatiger Untersuchung ein Cyberspionage-Netzwerk mit über 1.295 infizierten Rechnern in 103 Ländern. Rund 30 Prozent der betroffenen Systeme galten als hochwertige Ziele, darunter Außenministerien und Botschaften. Die Angreifer erlangten Zugriff auf Dokumente aus dem privaten Büro des Dalai Lama, die Schadsoftware erlaubte auch die Fernsteuerung von Webcams und Mikrofonen.

Die Verfasser stellen ausdrücklich klar, dass die genaue Identität der Angreifer nicht bekannt ist. Die technischen Spuren führten mehrheitlich zu Servern in China, eine gesicherte staatliche Urheberschaft wurde jedoch nicht nachgewiesen und von China zurückgewiesen.

BSDC-B-FND-2016-2183
Relevanz 3Kritische-Infrastruktur, ICS-SCADA-Sicherheit
18.03.2016
Analyse des Cyberangriffs auf das ukrainische Stromnetz (BlackEnergy, Dezember 2015)
SANS Institute (ICS) und E-ISAC
Recherche: DC
Quelle öffnen →

Am 23.12.2015 kam es in der Westukraine zu einem Cyberangriff auf drei regionale Energieversorger. Angreifer nutzten die Schadsoftware BlackEnergy 3, die per Spearphishing platziert worden war. Rund 30 Umspannwerke wurden ferngesteuert abgeschaltet, wodurch etwa 230.000 Menschen für ein bis sechs Stunden ohne Strom waren, der weltweit erste bekannte erfolgreiche Cyberangriff auf ein Stromnetz.

Die konkrete Urheberschaft ist nicht gerichtsfest bewiesen. Sicherheitsforscher ordnen den Angriff der Gruppe Sandworm zu, die mit dem russischen Militärgeheimdienst GRU in Verbindung gebracht wird, der Bericht selbst nimmt keine offizielle Attribution vor.

BSDC-B-GER-2025-2187
Relevanz 3Gesichtserkennung, EU-KI-Verordnung
01.02.2025
EU-KI-Verordnung: Verbot der Echtzeit-Gesichtserkennung durch die Polizei tritt in Kraft
AlgorithmWatch
Recherche: DC
Quelle öffnen →

Seit dem 02.02.2025 gelten die Verbote aus Artikel 5 der EU-KI-Verordnung. Darunter fällt der Einsatz biometrischer Echtzeit-Fernidentifizierung im öffentlichen Raum durch Strafverfolgungsbehörden, der grundsätzlich untersagt ist. Ausnahmen bestehen nur eng begrenzt, etwa bei der Suche nach vermissten Kindern. Verstöße können mit Bußgeldern bis zu 35 Millionen Euro oder 7 Prozent des weltweiten Jahresumsatzes geahndet werden.

Nicht vom Verbot erfasst ist die nachträgliche biometrische Fernidentifizierung, wofür bereits ein begründeter Tatverdacht genügt, was Bürgerrechtsorganisationen als Schlupfloch kritisieren. Belastbare Zahlen zu tatsächlichen Anwendungsfällen liegen nicht vor.

BSDC-B-IDN-2019-2221
Relevanz 3Cambridge-Analytica, Desinformation, Plattformregulierung
18.02.2019
DCMS-Abschlussbericht zu Desinformation und Cambridge Analytica
UK House of Commons, Digital, Culture, Media and Sport (DCMS) Committee
Recherche: DC
Quelle öffnen →

Der DCMS-Ausschuss des britischen Unterhauses veröffentlichte am 18.02.2019 nach 18-monatiger Untersuchung mit 170 schriftlichen Stellungnahmen und 73 Zeugenbefragungen seinen Abschlussbericht zu Desinformation und Fake News. Der Bericht bezeichnete Facebook als digitale Gangster und warf dem Konzern vor, Datenschutz- und Wettbewerbsrecht wissentlich verletzt zu haben. Laut Ausschuss wussten mehrere hochrangige Facebook-Manager bereits 2015 vom Datenabfluss an Cambridge Analytica, ohne dies angemessen zu eskalieren. Zu den Kernempfehlungen zählten eine unabhängige Regulierungsbehörde mit Bußgeldbefugnissen und eine Reform des Wahlrechts.

Dass Cambridge Analytica tatsächlich operativ am Brexit-Referendum mitgewirkt hat, ist nicht belegt, der Ausschuss fand dazu keine belastbaren Beweise. Der Bericht ist ein politisches Ausschussdokument mit Empfehlungscharakter, kein Gerichtsurteil. Die geforderte unabhängige Regulierungsbehörde wurde von der britischen Regierung nicht in der vorgeschlagenen Form umgesetzt. Die Zahl von rund 87 Millionen betroffenen Facebook-Nutzern stammt nicht aus diesem Bericht, sondern aus separaten ICO- und FTC-Untersuchungen.

BSDC-B-KOM-2022-2225
Relevanz 3Chatkontrolle, Datenschutzrecht
28.07.2022
Chatkontrolle: EU-Datenschutzbehörden EDSA und EDSB üben scharfe Kritik am CSAM-Verordnungsvorschlag
Europäischer Datenschutzausschuss (EDSA/EDPB) und Europäischer Datenschutzbeauftragter (EDSB/EDPS)
Recherche: DC
Quelle öffnen →

Am 28.07.2022 veröffentlichten der Europäische Datenschutzausschuss und der Europäische Datenschutzbeauftragte ihre gemeinsame Stellungnahme zum EU-Verordnungsvorschlag gegen Kindesmissbrauchsdarstellungen im Netz, im öffentlichen Diskurs als Chatkontrolle bekannt. Beide Behörden warnten, der Vorschlag könne zu einer de facto allgemeinen und anlasslosen automatisierten Durchsuchung praktisch aller elektronischen Kommunikation in der EU führen. Sie forderten eine gesetzliche Klarstellung, dass die Verordnung nicht als Verbot von Ende-zu-Ende-Verschlüsselung ausgelegt werden dürfe, sowie die Streichung der Scan-Pflichten für Grooming und unbekanntes Material.

Konkrete Fehlerraten der geplanten Scan-Technologien werden in der Stellungnahme nicht beziffert. Die Stellungnahme ist rechtlich nicht bindend und floss nur beratend in die weiteren Verhandlungen ein. In welchem Umfang einzelne Kritikpunkte in spätere Kompromissentwürfe übernommen wurden, ist hier nicht dokumentiert.

BSDC-B-GER-2023-2230
Relevanz 3Pegasus-Spyware, EU-Untersuchungsausschuss, Staatstrojaner
15.06.2023
Europaparlament bestätigt nach PEGA-Untersuchung Pegasus-Missbrauch in mehreren EU-Staaten
Europäisches Parlament
Recherche: DC
Quelle öffnen →

Der Untersuchungsausschuss PEGA des Europäischen Parlaments prüfte rund ein Jahr lang den Einsatz von Pegasus-Spähsoftware in der EU und unternahm Erkundungsmissionen nach Israel, Polen, Griechenland, Zypern, Ungarn und Spanien. Am 15.06.2023 nahm das Europaparlament die Abschlussempfehlung mit 411 zu 97 Stimmen an. Der Bericht warf mehreren Mitgliedstaaten vor, sich mit Verweis auf nationale Sicherheit der EU-Kontrolle zu entziehen, und forderte unabhängige gerichtliche Genehmigungspflichten sowie ein EU-Tech-Lab zur forensischen Untersuchung von Spähsoftwarevorwürfen.

Wie viele Menschen in der EU tatsächlich mit Pegasus infiziert wurden, ist nicht belegt. Der Ausschuss hatte keine eigenen Ermittlungsbefugnisse und war auf Kooperation der Mitgliedstaaten angewiesen, die meist verweigert oder nur eingeschränkt gewährt wurde. Die Empfehlung ist rechtlich nicht bindend, ein EU-weites Spyware-Gesetz existiert bislang nicht.

BSDC-B-FND-2015-2233
Relevanz 3VW-Dieselskandal, Dieselgate, Abgasmanipulation
18.09.2015
EPA und ICCT decken Volkswagens Dieselabgasbetrug durch Software auf
US Environmental Protection Agency (EPA) / California Air Resources Board (CARB)
Recherche: DC
Quelle öffnen →

Am 18.09.2015 teilten EPA und CARB in einer Verstoßmitteilung mit, dass Volkswagen und Audi bei rund 482.000 in den USA verkauften Dieselfahrzeugen der Modelljahre 2009 bis 2015 eine unzulässige Abschalteinrichtung einsetzten. Die Software erkannte Testbedingungen und aktivierte dann die volle Abgasreinigung, während im Straßenbetrieb die Stickoxidminderung zurückgefahren wurde, sodass Fahrzeuge dort bis zum 40fachen des zulässigen Grenzwerts ausstießen. Ausgangspunkt war eine Messreihe des International Council on Clean Transportation und der West Virginia University aus 2013/2014. Volkswagen räumte die Abschalteinrichtung am 03.09.2015 gegenüber den Behörden ein.

Die später ermittelte weltweite Gesamtzahl von rund 11 Millionen betroffenen Fahrzeugen ist in dieser Mitteilung nicht enthalten, sie bezieht sich nur auf rund 482.000 US-Fahrzeuge mit 2,0-Liter-Motoren. Für Modelle mit 3,0-Liter-Motoren erließ die EPA erst am 02.11.2015 eine eigenständige Mitteilung. Welche einzelnen Personen im Konzern die Software in Auftrag gaben, wird in der Mitteilung selbst nicht benannt.

BSDC-B-FIN-2020-2247
Relevanz 3Bilanzskandal, Investigativjournalismus, Finanzaufsicht
25.06.2020
Wirecard-Bilanzskandal
Bundeszentrale für politische Bildung (bpb)
Recherche: DC
Quelle öffnen →

Der FT-Journalist Dan McCrum veröffentlichte ab 2015 wiederholt kritische Berichte über Wirecard, die sich ab 2019 zu konkreten Vorwürfen der Bilanzfälschung in asiatischen Tochtergesellschaften verdichteten. Die BaFin reagierte im Frühjahr 2019 mit einem zweimonatigen Leerverkaufsverbot für Wirecard-Aktien und stellte Strafanzeige gegen die FT-Journalisten wegen Marktmanipulation, statt die Vorwürfe zu prüfen. Am 18.06.2020 verweigerte EY die Testierung des Jahresabschlusses 2019, weil sich 1,9 Milliarden Euro auf angeblichen philippinischen Treuhandkonten nicht nachweisen ließen. Vorstandschef Markus Braun trat am 19.06.2020 zurück, am 25.06.2020 meldete Wirecard Insolvenz an, das erste DAX-Unternehmen mit nachgewiesenem Bilanzbetrug.

Der Verbleib des ehemaligen COO Jan Marsalek ist nicht geklärt, er gilt als nach Russland geflohen und wird per Interpol-Haftbefehl gesucht. Wer bei BaFin und Staatsanwaltschaft München für das Leerverkaufsverbot verantwortlich war, konnte auch der Bundestags-Untersuchungsausschuss nicht abschließend klären. Die Schadenssummen schwanken zwischen rund 3 und über 15 Milliarden Euro. Das Hauptstrafverfahren gegen Ex-CEO Braun war bis Sommer 2026 noch nicht rechtskräftig entschieden.

BSDC-B-GER-2022-2256
Relevanz 3Clearview-AI, Gesichtserkennung, CNIL
17.10.2022
Clearview AI: CNIL verhängt 20 Millionen Euro Bußgeld in Frankreich
CNIL (Commission Nationale de l'Informatique et des Libertes)
Recherche: DC
Quelle öffnen →

Die französische Datenschutzbehörde CNIL verhängte am 17.10.2022 ein Bußgeld von 20 Millionen Euro gegen Clearview AI, das ohne Rechtsgrundlage rund 20 Milliarden Fotos von Webseiten gesammelt und daraus eine Gesichtserkennungs-Suchmaschine betrieben hatte. Die CNIL stellte Verstöße gegen die DSGVO fest: Verarbeitung sensibler biometrischer Daten ohne Rechtsgrundlage sowie mangelnde Umsetzung der Betroffenenrechte. Bereits im November 2021 hatte die CNIL Clearview AI aufgefordert, die Datenerhebung einzustellen. Da das Unternehmen die Anordnung weiterhin nicht befolgte, verhängte die CNIL im Mai 2023 zusätzlich ein Zwangsgeld von 5,2 Millionen Euro.

Ob Clearview AI die Bußgelder tatsächlich gezahlt hat, ist nicht belegt. Das Unternehmen hat in Frankreich keine Niederlassung und keine bekannten Vermögenswerte, weshalb die Vollstreckung fraglich bleibt. Diese Quelle behandelt ausschließlich das französische Verfahren, parallele Verfahren in anderen Ländern sind eigenständige Vorgänge.

BSDC-B-GER-2020-2267
Relevanz 3Datenschutz-Bussgelder, GDPR-Durchsetzung, Datenleck
16.10.2020
British Airways: ICO-Bußgeld von 183 auf 20 Millionen Pfund reduziert
Information Commissioner's Office (ICO)
Recherche: DC
Quelle öffnen →

Die ICO verhängte am 16.10.2020 gegen British Airways ein Bußgeld von 20 Millionen Pfund wegen des Datenlecks von 2018, bei dem Nutzer auf eine gefälschte Website umgeleitet wurden und Angreifer persönliche und Zahlungsdaten von rund 430.000 Kunden abgriffen. Die ICO hatte im Juli 2019 zunächst 183,39 Millionen Pfund angekündigt. Die finale Summe entspricht nur rund 11 Prozent des ursprünglichen Betrags, inklusive einer Reduktion von 4 Millionen Pfund wegen der Corona-Pandemie.

Die genaue Berechnungsformel für die Reduzierung veröffentlichte die ICO nicht. Ob BA das Bußgeld vollständig gezahlt hat, ist nicht abschließend ersichtlich. Eine separate zivilrechtliche Sammelklage Betroffener ist nicht Gegenstand dieses Verfahrens.

BSDC-B-KOM-2023-2270
Relevanz 3Rundfunk, Phishing, Datenschutzverletzung
21.02.2023
Phishing-Angriff auf den Bayerischen Rundfunk
it-daily.net (dpa-Meldung, Bestätigung durch Bayerischen Rundfunk)
Recherche: DC
Quelle öffnen →

Anfang Februar 2023 verschafften sich Cyberkriminelle per Phishing Zugang zu den E-Mail-Postfächern von acht Mitarbeitenden des Bayerischen Rundfunks über gefälschte Login-Masken mit BR-Logo. Sie erhielten dadurch Einblick in Kontakte und E-Mail-Verkehr. Der Sender sperrte die Angreifer rasch aus und informierte Datenschutzaufsicht sowie Betroffene gemäß Art. 34 DSGVO. Eine forensische Analyse fand keine Schadsoftware, ein Datenabfluss konnte aber nicht ausgeschlossen werden.

Welche konkreten Daten die Angreifer tatsächlich kopierten, ist nicht öffentlich dokumentiert. Die Identität der Täter wurde nicht aufgeklärt. Ob die bayerische Datenschutzaufsicht ein förmliches Verfahren einleitete, ist nicht bekannt.

BSDC-B-GER-2025-2275
Relevanz 3Standortdaten, App-Tracking, Datenhandel
16.01.2025
WetterOnline: LDI NRW leitet Bußgeldverfahren wegen jahrelanger Standortdatenerhebung ein
Landesbeauftragte für Datenschutz und Informationsfreiheit Nordrhein-Westfalen (LDI NRW)
Recherche: DC
Quelle öffnen →

Am 16.01.2025 äußerte sich die LDI NRW zu Vorwürfen gegen den Wetterdienst WetterOnline, ausgelöst durch die Recherche Databroker Files: Ein Testdatensatz vom 02.07.2024 enthielt 380 Millionen Standortdatenpunkte, darunter rund 34.875 geortete deutsche Android-Geräte mit der App WetterOnline an einem Tag. Als Quelle identifizierten die Rechercheure den Datenhändler Datastream Group. Laut netzpolitik.org vom 07.04.2026 leitete die LDI NRW inzwischen ein Bußgeldverfahren gegen WetterOnline ein, weil das Unternehmen über Jahre Standortdaten ohne wirksame Einwilligung erhoben und weitergegeben habe.

Die konkrete Bußgeldhöhe steht nicht fest, das Verfahren war Anfang April 2026 noch offen. WetterOnline bestreitet, GPS-Daten verkauft zu haben. Die Zahl von rund 34.875 georteten Geräten stammt aus einem einzigen Testdatensatz und lässt keine Gesamtaussage über die Jahre zu.

BSDC-B-GER-2022-2277
Relevanz 3Pegasus-Spyware, Geheimdienstkontrolle, Belgien
17.10.2022
Comité-I-Bericht zur Pegasus-Affäre in Belgien
Vast Comité I / Comité R (Ständiger Kontrollausschuss für die Nachrichten- und Sicherheitsdienste, Belgien)
Recherche: DC
Quelle öffnen →

Der belgische Kontrollausschuss für die Nachrichten- und Sicherheitsdienste veröffentlichte am 17.10.2022 seinen Abschlussbericht zur Pegasus-Affäre. Als bestätigte belgische Ziele nennt der Bericht den Journalisten Peter Verlinden und seine Ehefrau, deren Infektion der Militärgeheimdienst ADIV im September 2021 feststellte, sowie die Aktivistin Maliha El Mahjoub. Auf der 2021 geleakten Pegasus-Project-Liste tauchten zudem Telefonnummern der Politiker Charles und Louis Michel auf. Der Ausschuss sprach vier Empfehlungen aus, darunter eine nationale Taskforce für digitale Sicherheit.

Ob die belgischen Dienste VSSE oder ADIV selbst Pegasus einsetzten, ist aus dem veröffentlichten Bericht nicht ersichtlich, der entsprechende Abschnitt wurde als geheim eingestuft. Wer die Infektion bei Verlinden veranlasste, ist nicht abschließend bewiesen, der ADIV vermutet Ruanda, das dies bestreitet. Für die Nummern auf der Pegasus-Liste ist nicht belegt, ob tatsächlich eine Infektion stattfand.

BSDC-B-FND-2021-2282
Relevanz 3Ransomware, Datenleck, Clop
24.02.2021
Accellion-FTA-Datendiebstahl: Clop-nahe Gruppe FIN11 erpresst rund 100 Firmen
CISA, FBI, ACSC, NCSC (gemeinsame Sicherheitswarnung)
Recherche: DC
Quelle öffnen →

Ab Mitte Dezember 2020 nutzten Angreifer vier zuvor unbekannte Schwachstellen in der veralteten Dateiübertragungssoftware Accellion FTA aus, luden über die Webshell DEWMODE Kundendaten herunter und drohten mit Veröffentlichung. Laut gemeinsamer Sicherheitswarnung vom 24.02.2021 waren mindestens 13 Organisationen betroffen, darunter Kroger, die Kanzlei Jones Day und die University of Colorado, die eine Lösegeldforderung von zunächst 17 Millionen Dollar erhielt, aber nicht zahlte, woraufhin Daten von mehr als 310.000 Personen veröffentlicht wurden. Mandiant ordnete die Angreifer der Gruppe FIN11 und dem Umfeld der Clop-Ransomware zu.

Die Gesamtzahl betroffener Accellion-Kunden schwankt je nach Quelle zwischen unter 100 und rund 100 Firmen. Eine offizielle Gesamtsumme aller erpressten Zahlungen wurde nie beziffert.

BSDC-B-FND-2021-2288
Relevanz 3Log4Shell, IT-Sicherheit, Zero-Day-Schwachstelle
22.12.2021
Log4Shell: Kritische Zero-Day-Sicherheitslücke in Apache Log4j
CISA (Cybersecurity and Infrastructure Security Agency) mit FBI, NSA und internationalen Partnerbehörden
Recherche: DC
Quelle öffnen →

Am 09. und 10.12.2021 wurde die kritische Sicherheitslücke CVE-2021-44228 (Log4Shell) in der Java-Bibliothek Apache Log4j2 öffentlich bekannt, mit dem höchstmöglichen CVSS-Wert von 10,0. Über präparierte Log-Nachrichten mit JNDI-Lookups konnten Angreifer aus der Ferne beliebigen Code ausführen. Entdeckt wurde die Lücke am 24.11.2021 vom Alibaba-Cloud-Forscher Chen Zhaojun. Apache veröffentlichte am 10.12.2021 einen ersten Patch, weitere folgten bis Anfang Januar 2022. CISA, FBI und NSA warnten am 22.12.2021 vor anhaltender aktiver Ausnutzung.

Das genaue weltweite Ausmaß der Kompromittierungen ist nicht abschließend geklärt, Angaben stammen überwiegend von einzelnen Sicherheitsfirmen. Berichte über chinesische Sanktionen gegen Alibaba Cloud wegen verspäteter Meldung sind nicht offiziell bestätigt. Ein amtlich bezifferter Gesamtschaden liegt nicht vor.

BSDC-B-IDN-2022-2290
Relevanz 3Okta, Lapsus-Dollar, Drittanbieterrisiko
20.04.2022
Okta-Breach 2022: Lapsus$-Zugriff über Sitel-Supportsystem
Okta, Inc.
Recherche: DC
Quelle öffnen →

Im Januar 2022 verschaffte sich Lapsus$ Zugang zum Konto eines Supportmitarbeiters des Okta-Subunternehmens Sitel. Okta entdeckte den Vorfall am 20.01.2022; der unautorisierte Zugriff erfolgte laut Untersuchung vom 16. bis 21.01.2022, der Angreifer kontrollierte eine Workstation über 25 zusammenhängende Minuten und sah Daten von zwei aktiven Okta-Kundenmandanten ein. Öffentlich bekannt wurde der Vorfall erst am 22.03.2022, als Lapsus$ Screenshots veröffentlichte; Okta hatte zuvor bis zu 366 potenziell betroffene Kunden genannt.

Warum zwischen Entdeckung und öffentlicher Bestätigung fast zwei Monate vergingen, ist nicht geklärt, Okta wurde dafür kritisiert. Ob der Zugriff tatsächlich so begrenzt war wie dargestellt, blieb umstritten, der vollständige forensische Bericht liegt nicht öffentlich vor.

BSDC-B-IDN-2025-2296
Relevanz 3Meta, Datenschutz, Kuenstliche-Intelligenz
21.05.2025
DPC lässt Metas KI-Training mit EU-Nutzerdaten zu
Data Protection Commission (Irland)
Recherche: DC
Quelle öffnen →

Die irische DPC erklärte am 21.05.2025, sie werde Meta nicht daran hindern, ab dem 27.05.2025 öffentliche Facebook- und Instagram-Beiträge erwachsener EU-Nutzer für das Training seiner KI-Sprachmodelle zu verwenden. Meta hatte diese Pläne im Juni 2024 nach DPC-Intervention ausgesetzt und überarbeitete sein Vorgehen mit klareren Nutzerhinweisen und einem vereinfachten Widerspruchsformular. Private Inhalte und Daten Minderjähriger sind ausgenommen.

Ein Bußgeld wurde nicht verhängt, es handelte sich um eine Nichteinwandstellungnahme. Ob Metas Berufung auf berechtigtes Interesse statt Einwilligung mit der DSGVO vereinbar ist, gilt unter Datenschützern als umstritten. noyb hält das Vorgehen für rechtswidrig und kündigte mögliche EU-weite Sammelklage an.

BSDC-B-FND-2024-2303
Relevanz 3Datenleck, Erpressung, NullBulge
01.05.2025
Disney-Slack-Hack 2024: NullBulge-Hacker stiehlt 1,1 Terabyte Unternehmensdaten
US-Justizministerium (DOJ), Central District of California
Recherche: DC
Quelle öffnen →

Ryan Mitchell Kramer aus Santa Clarita verschaffte sich Anfang 2024 über als KI-Bildgenerator getarnte Schadsoftware auf GitHub Zugriff auf den privaten Computer eines Disney-Mitarbeiters. Mit dessen Zugangsdaten drang er in den beruflichen Slack-Account ein und lud im Mai 2024 rund 1,1 Terabyte Daten aus fast 10.000 internen Disney-Slack-Kanälen herunter. Unter der erfundenen Identität NullBulge veröffentlichte er die Daten am 12.07.2024. Kramer bekannte sich am 01.05.2025 schuldig und wurde am 15.05.2026 zu 15 Monaten Haft verurteilt.

Die Angaben zu Kanalzahl und Datenmenge stammen aus Ermittlungsunterlagen, ohne unabhängige Bestätigung durch Disney. Ursprüngliche Medienberichte ordneten den Angriff fälschlich einer real existierenden russischen Hacktivistengruppe zu, erst die Anklage stellte klar, dass Kramer allein handelte.