Quellen-Tabelle
Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.
| BSDC-ID | Datum | Titel & Quelle | Kernaussage | Klartext |
|---|---|---|---|---|
| BSDC-P-FND-2024-2027 Relevanz 3Zero-Day, Netzwerksicherheit | 08.02.2024 | Kritische FortiOS-SSL-VPN-Sicherheitslücke CVE-2024-21762 massenhaft ausgenutzt Fortinet PSIRT / CISA Recherche: DC Quelle öffnen → | Fortinet veröffentlichte am 08.02.2024 einen Sicherheitshinweis zu CVE-2024-21762, einer kritischen Out-of-Bounds-Write-Schwachstelle in FortiOS SSL-VPN mit einem CVSS-Wert von 9,6. Die Lücke erlaubt nicht authentifizierten Angreifern per präparierter HTTP-Anfrage die Ausführung beliebigen Codes auf betroffenen Firewalls. Die US-Cybersicherheitsbehörde CISA nahm die Lücke bereits am 09.02.2024 in ihren Known-Exploited-Vulnerabilities-Katalog auf, da eine Ausnutzung in freier Wildbahn beobachtet wurde. | Wie viele Geräte weltweit tatsächlich erfolgreich kompromittiert wurden, ist nicht abschließend beziffert. Die Identität der ersten ausnutzenden Angreifergruppen blieb ungeklärt, im März 2024 bot ein Akteur auf einem Untergrundforum zusätzlich einen Exploit für die Lücke zum Verkauf an. |
| BSDC-P-FND-2024-2028 Relevanz 3Zero-Day, Netzwerksicherheit | 10.01.2024 | Ivanti-Connect-Secure-Zero-Days massenhaft ausgenutzt Volexity / Mandiant / CISA Recherche: DC Quelle öffnen → | Sicherheitsforscher entdeckten ab dem 10.01.2024 die aktive Ausnutzung zweier Zero-Day-Schwachstellen in Ivanti Connect Secure und Policy Secure, CVE-2023-46805 (Authentifizierungsumgehung, CVSS 8,2) und CVE-2024-21887 (Command Injection, CVSS 9,1). In Kombination ermöglichten die Lücken unauthentifizierte Remotecodeausführung auf den Geräten, erste Ausnutzung wurde bereits auf den 03.12.2023 zurückdatiert. Betroffen waren alle unterstützten Versionen 9.x und 22.x, zum Zeitpunkt der Offenlegung waren über 15.000 Geräte weltweit erreichbar und rund 1.700 nachweislich kompromittiert. | Zum Zeitpunkt der ersten Offenlegung stand noch kein offizieller Patch zur Verfügung, Ivanti bot zunächst nur eine Mitigations-XML-Datei an. Die Identität der ursprünglichen Angreifergruppe hinter der Erstausnutzung wurde nicht abschließend öffentlich benannt. |
| BSDC-P-IDN-2023-2029 Relevanz 3EuGH-Vorabentscheidung, Missbrauchskontrolle-DSGVO | 04.07.2023 | EuGH erlaubt Bundeskartellamt inzidente Prüfung von DSGVO-Verstößen im Facebook-Verfahren Gerichtshof der Europäischen Union (EuGH) Recherche: DC Quelle öffnen → | Der Gerichtshof der Europäischen Union entschied am 04.07.2023 in der Rechtssache C-252/21, dass nationale Wettbewerbsbehörden bei der Prüfung eines Missbrauchs einer marktbeherrschenden Stellung inzident auch Verstöße gegen die Datenschutz-Grundverordnung feststellen dürfen. Das Oberlandesgericht Düsseldorf hatte dem EuGH die zugrunde liegenden Fragen am 24.03.2021 im Rahmen der Beschwerde von Meta gegen den Bundeskartellamt-Beschluss von 2019 zur Vorabentscheidung vorgelegt. Der EuGH stellte klar, dass sich Meta für die Zusammenführung von Nutzerdaten aus Facebook, Instagram, WhatsApp und Drittwebsites weder auf die Erforderlichkeit zur Vertragserfüllung noch auf ein berechtigtes Interesse an personalisierter Werbung ohne gesonderte Einwilligung stützen kann. | Das Urteil entscheidet nicht abschließend über die Rechtmäßigkeit des Bundeskartellamt-Beschlusses von 2019 selbst, diese Prüfung blieb dem Oberlandesgericht Düsseldorf im fortgesetzten Beschwerdeverfahren vorbehalten. Aus dem Urteilstext geht nicht hervor, wie die konkrete technische Umsetzung der Datentrennung bei Meta in der Praxis auszusehen hat. |
| BSDC-P-FIN-2025-2030 Relevanz 3Auskunftsrecht-Scoring, EuGH-Grundsatzurteil | 27.02.2025 | EuGH-Urteil C-203/22: Recht auf Erklärung bei automatisiertem Bonitäts-Scoring Gerichtshof der Europäischen Union Recherche: DC Quelle öffnen → | Der EuGH entschied am 27.02.2025 in der Rechtssache C-203/22, dass Betroffene bei einer ausschließlich automatisierten Bonitätsbewertung nach Artikel 15 Absatz 1 Buchstabe h DSGVO Anspruch auf eine konkrete, nachvollziehbare Erklärung des angewandten Verfahrens haben. Die bloße Offenlegung des Algorithmus oder einer mathematischen Formel genügt laut Urteil nicht. Ein pauschaler Verweis auf Geschäftsgeheimnisse darf den Auskunftsanspruch nicht von vornherein ausschließen, strittige Informationen müssen im Streitfall der Aufsichtsbehörde oder einem Gericht zur Abwägung vorgelegt werden. | Das zugrunde liegende Verfahren betraf einen österreichischen Fall bei Dun und Bradstreet Austria, nicht die deutsche Schufa. Eine unmittelbare Übertragung der Maßstäbe auf deutsche Auskunfteien liegt nahe, ist aber nicht Gegenstand dieses Urteils. |
| BSDC-P-FND-2020-2031 Relevanz 3DSGVO-Bussgeld, Telemarketing | 15.01.2020 | TIM: 27,8 Millionen Euro Bußgeld des Garante wegen wildem Telemarketing Garante per la protezione dei dati personali (Italien) Recherche: DC Quelle öffnen → | Die italienische Datenschutzbehörde Garante verhängte am 15.01.2020 gegen den Telekommunikationskonzern TIM ein Bußgeld von 27.802.946 Euro. Grundlage waren mehrere hundert Beschwerden aus den Jahren 2017 bis Anfang 2019 über unerwünschte Werbeanrufe ohne gültige Einwilligung, Missachtung des Widerspruchsregisters sowie mangelhafte Einwilligungsverfahren in der App TIM Party. Die Behörde ordnete zusätzlich 20 Korrekturmaßnahmen an und bezeichnete die Sanktion als die bis dahin höchste in Italien verhängte Datenschutzstrafe. | Ob TIM gegen die Entscheidung Rechtsmittel eingelegt hat und ob die Bußgeldsumme später bestätigt oder reduziert wurde, geht aus der Pressemitteilung nicht hervor. Die genaue Zahl der tatsächlich betroffenen Personen wird nicht exakt beziffert. |
| BSDC-P-KOM-2020-2032 Relevanz 3EU-US-Datentransfers, Schrems-II | 17.08.2020 | noyb reicht 101 Beschwerden gegen Google Analytics und Facebook Connect nach Schrems-II ein noyb – European Center for Digital Rights Recherche: DC Quelle öffnen → | Die Organisation noyb um Max Schrems reichte am 17.08.2020 101 Beschwerden bei Datenschutzbehörden in allen 30 EWR-Mitgliedstaaten ein, gerichtet gegen europäische Unternehmen, die Google Analytics oder Facebook Connect einsetzen und dadurch Daten in die USA übertragen. Grundlage war das Schrems-II-Urteil des EuGH vom Juli 2020, das den Privacy-Shield-Rahmen für ungültig erklärte. Bei Verstößen drohen laut noyb DSGVO-Bußgelder bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes. | Wie die einzelnen Datenschutzbehörden in den 30 Ländern über die jeweiligen Beschwerden entschieden haben, geht aus der Pressemitteilung nicht hervor. Ob am Ende tatsächlich Bußgelder gegen die betroffenen Unternehmen verhängt wurden, ist nicht dokumentiert. |
| BSDC-P-GER-2021-2038 Relevanz 3Palantir-NHS, Gesundheitsdaten | 01.04.2021 | Foxglove-Klage erzwingt Konsultationszusage zu Palantirs früherem NHS-Datenvertrag Foxglove (mit openDemocracy) Recherche: DC Quelle öffnen → | Im Februar 2021 reichten openDemocracy und die Rechtskampagne Foxglove eine Klage auf gerichtliche Überprüfung gegen die britische Regierung ein. Anlass war die im Dezember 2020 ohne öffentliche Ausschreibung erfolgte Verlängerung des ursprünglich zum symbolischen Preis von 1 Pfund vergebenen Notfallvertrags mit Palantir zum britischen COVID-19 Data Store, nun mit einem Volumen von 23 Millionen Pfund über zwei Jahre. Ende März 2021 sicherte die Regierung zu, Palantirs Rolle im NHS-Datenspeicher nicht ohne vorherige öffentliche Konsultation über die Pandemie hinaus auszuweiten. | Ob es in der Folge zu einer gerichtlichen Entscheidung über die Rechtmäßigkeit des ursprünglichen Vertrags kam, ist nicht belegt, da das Verfahren durch die Zusagen der Regierung beendet wurde. Ob die zugesagten Bürgerjurys tatsächlich stattfanden, bleibt offen. |
| BSDC-P-KOM-2024-2039 Relevanz 3KI-Risiken, Plattformmacht | 14.06.2024 | Meta setzt KI-Training mit EU-Nutzerdaten nach Beschwerden aus Data Protection Commission (Irland) Recherche: DC Quelle öffnen → | Meta kündigte im Mai 2024 an, ab dem 26.06.2024 öffentliche Inhalte volljähriger Facebook- und Instagram-Nutzer aus der EU auf Grundlage eines berechtigten Interesses für das KI-Training zu verwenden. Die Organisation noyb reichte daraufhin Beschwerden in elf europäischen Ländern ein. Am 14.06.2024 teilte die irische Datenschutzbehörde DPC mit, dass Meta zugesagt habe, die geplante KI-Trainingsnutzung öffentlicher Inhalte erwachsener Nutzer in der EU vorerst auszusetzen. | Ob Metas Zusage rechtlich bindend war, geht aus der Pressemitteilung nicht hervor. Ob und wann Meta das KI-Training mit europäischen Nutzerdaten später wieder aufnahm, ist aus dieser Quelle nicht dokumentiert. |
| BSDC-P-FND-2012-2042 Relevanz 3Bestandsdatenauskunft, Staat | 24.01.2012 | Bundesverfassungsgericht etabliert Doppeltürenmodell und kippt PIN/PUK-Herausgabe nach § 113 TKG Bundesverfassungsgericht Recherche: DC Quelle öffnen → | Der Erste Senat des Bundesverfassungsgerichts entschied am 24.01.2012, dass Sicherheitsbehörden Zugangssicherungscodes wie PIN und PUK nach § 113 Absatz 1 Satz 2 TKG nur abfragen dürfen, wenn die gesetzlichen Voraussetzungen für die Nutzung dieser Codes vorliegen. Die bestehende Fassung der Norm erklärte das Gericht insoweit für verfassungswidrig. Zugleich formulierte der Senat das sogenannte Doppeltürenmodell, wonach für Datenabruf und Datenübermittlung jeweils eigene, korrespondierende Rechtsgrundlagen nötig sind. | Wie oft Sicherheitsbehörden vor diesem Beschluss tatsächlich PIN, PUK oder andere Zugangssicherungscodes abgefragt haben, geht aus der Entscheidung nicht hervor. Die als Reaktion geschaffene Neufassung des § 113 TKG wurde acht Jahre später in einem separaten Verfahren am 27.05.2020 ihrerseits vom Bundesverfassungsgericht für verfassungswidrig erklärt, dieses spätere Urteil ist nicht Gegenstand dieser Quelle. |
| BSDC-P-FND-2019-2044 Relevanz 3DSGVO-Bussgeld, Betroffenenrechte | 19.09.2019 | Delivery Hero: DSGVO-Bußgeld wegen nicht gelöschter Kundenkonten und ignorierter Betroffenenrechte Berliner Beauftragte für Datenschutz und Informationsfreiheit Recherche: DC Quelle öffnen → | Die Berliner Datenschutzbeauftragte verhängte im August 2019 Bußgelder von insgesamt 195.407 Euro gegen die Delivery Hero Germany GmbH, zu der die Marken Lieferheld, Pizza.de und foodora gehörten. In zehn Fällen hatte das Unternehmen Konten ehemaliger Kunden trotz jahrelanger Inaktivität nicht gelöscht, in einem Fall seit 2008. Acht Kunden erhielten trotz Widerspruchs weiter Werbe-E-Mails, in fünf Fällen kam das Unternehmen Auskunftsersuchen nicht oder erst nach Einschreiten der Behörde nach. Der neue Eigentümer Takeaway.com akzeptierte die Bescheide ohne Rechtsmittel. | Die Pressemitteilung nennt kein exaktes Tagesdatum des Bußgeldbescheids innerhalb des Monats August 2019. Wie viele Kundenkonten insgesamt von dem Löschproblem betroffen waren, ist nicht erkennbar, da die genannten Fälle auf konkreten Beschwerden beruhen. |
| BSDC-P-IDN-2021-2045 Relevanz 3Beschaeftigten-Ueberwachung, DSGVO-Bussgeld | 22.07.2021 | Garante-Bußgeld gegen Deliveroo Italy wegen intransparenter Rider-Überwachung Garante per la protezione dei dati personali (Italien) Recherche: DC Quelle öffnen → | Die italienische Datenschutzbehörde Garante verhängte am 22.07.2021 ein Bußgeld von 2,5 Millionen Euro gegen den Lieferdienst Deliveroo Italy. Betroffen waren rund 8.000 Rider, deren Standort über die Arbeits-App alle 12 Sekunden erfasst und bis zu sechs Monate gespeichert wurde. Die Behörde bemängelte zudem intransparente Algorithmen zur Auftrags- und Schichtvergabe sowie eine unzureichende Datenschutz-Folgenabschätzung. | Ob Deliveroo gegen den Bescheid gerichtlich vorging, ist aus den verfügbaren Quellen nicht ersichtlich. Die betroffenen Rider galten in Italien nicht als klassische Angestellte, sondern als Plattform-Beschäftigte mit besonderem Status. |
| BSDC-P-KOM-2012-2046 Relevanz 3Google-Street-View, Kommunikationsueberwachung | 13.04.2012 | FCC-Bußgeld gegen Google wegen Behinderung der Street-View-WLAN-Ermittlung Federal Communications Commission (FCC) Recherche: DC Quelle öffnen → | Die US-Kommunikationsbehörde FCC verhängte am 13.04.2012 ein Bußgeld von 25.000 US-Dollar gegen Google wegen Behinderung ihrer Ermittlung zur Sammlung von WLAN-Nutzdaten durch Street-View-Kamerafahrzeuge. Google verzögerte die Herausgabe von E-Mails und weigerte sich zunächst, beteiligte Mitarbeiter zu benennen. Die FCC verzichtete auf eine Sanktion für die eigentliche Datensammlung selbst, da sie keine einschlägige Präzedenz für unverschlüsselten WLAN-Verkehr nach dem Wiretap Act sah. | Wie die Software zur Erfassung der WLAN-Payload-Daten im Detail konzipiert wurde, bleibt unklar, da der zuständige Ingenieur die Aussage verweigerte. Die FCC traf keine rechtliche Feststellung, dass die ursprüngliche Datensammlung selbst gegen US-Recht verstieß. |
| BSDC-P-FIN-2006-2049 Relevanz 3SQL-Injection, Kartendaten-Diebstahl | 23.02.2006 | CardSystems-Datenleck 2005: SQL-Injection und FTC-Verfahren gegen Kartendaten-Prozessor US Federal Trade Commission (FTC) Recherche: DC Quelle öffnen → | Der US-Zahlungsdienstleister CardSystems Solutions entdeckte im Mai 2005 einen Einbruch, bei dem Angreifer per SQL-Injection Schadcode in eine webbasierte Anwendung einschleusten, der alle vier Tage Kreditkartendaten sammelte und per FTP versandte. Bis zu 40 Millionen Karten von Visa, Mastercard und weiteren Anbietern waren betroffen, Visa und American Express beendeten die Zusammenarbeit mit CardSystems. Am 23.02.2006 einigte sich die FTC mit CardSystems auf ein Verfahren wegen unzureichender Datensicherheit mit unabhängigen Audits über 20 Jahre, ohne Geldbuße. | Wer konkret hinter dem Angriff auf CardSystems steckte, ist öffentlich nicht dokumentiert. Die genaue Zahl der tatsächlich exportierten und missbrauchten Datensätze bleibt unklar, öffentlich kursiert vor allem die Obergrenze von rund 40 Millionen gespeicherten Kartendatensätzen. |
| BSDC-P-GER-2015-2050 Relevanz 3Cyberspionage, Staatliche-Malware | 10.06.2015 | Duqu 2.0: Cyberspionage gegen Kaspersky Lab und Irans Atomverhandlungen Kaspersky Lab Recherche: DC Quelle öffnen → | Kaspersky Lab teilte am 10.06.2015 mit, im eigenen Firmennetzwerk eine hochentwickelte Spionage-Malware namens Duqu 2.0 entdeckt zu haben. Die Schadsoftware residierte ausschließlich im Arbeitsspeicher und nutzte bis zu drei Zero-Day-Schwachstellen sowie gestohlene digitale Zertifikate des Foxconn-Konzerns. Nach Kaspersky-Angaben wurden auch Hotels und Veranstaltungsorte der P5+1-Verhandlungen über das iranische Atomprogramm in Österreich und der Schweiz infiziert. Kaspersky ordnete den Angriff derselben Gruppe zu, die bereits 2011 die verwandte Schadsoftware Duqu entwickelt hatte, die Code-Ähnlichkeiten mit Stuxnet aufweist. | Eine offizielle Bestätigung, dass eine bestimmte Regierung oder Militäreinheit hinter Duqu 2.0 steht, liegt bis heute nicht vor. Kaspersky bezifferte weder die genaue Zahl der weltweit betroffenen Organisationen noch das exakte Ausmaß der aus dem eigenen Netzwerk abgeflossenen Daten abschließend. |
| BSDC-P-IDN-2015-2056 Relevanz 3Mega-Breach, Gesundheitsdaten-Leak | 09.05.2019 | Anthem-Datenleck 2015: US-Justiz klagt mutmaßlichen China-Hacker wegen Diebstahls von 78,8 Millionen Datensätzen an US-Justizministerium (DOJ) Recherche: DC Quelle öffnen → | Das US-Justizministerium gab am 09.05.2019 Anklage gegen den chinesischen Staatsbürger Fujie Wang sowie einen unidentifizierten Mittäter wegen des Einbruchs bei US-Krankenversicherer Anthem im Jahr 2015 bekannt. Erbeutet wurden Daten von rund 78,8 Millionen Personen, darunter Namen, Sozialversicherungsnummern, Versichertennummern, Geburtsdaten, Adressen und Beschäftigungsangaben. Das Justizministerium ordnete die Täter einer in China ansässigen Hackergruppe zu. | Eine offizielle Verbindung der Hackergruppe zur chinesischen Regierung stellte das Justizministerium in der Anklage nicht her. Ob Fujie Wang oder der Mittäter je festgenommen wurden, ist aus dieser Quelle nicht ersichtlich, beide galten als flüchtig in China. |
| BSDC-P-GER-2020-2058 Relevanz 3DSGVO-Bussgeld, Werbeeinwilligung | 25.06.2020 | DSGVO-Bußgeld gegen AOK Baden-Württemberg wegen Gewinnspiel-Daten ohne wirksame Werbeeinwilligung Landesbeauftragter für den Datenschutz und die Informationsfreiheit (LfDI) Baden-Württemberg Recherche: DC Quelle öffnen → | Der Landesbeauftragte für Datenschutz Baden-Württemberg verhängte am 25.06.2020 ein Bußgeld von 1.240.000 Euro gegen die AOK Baden-Württemberg wegen eines Verstoßes gegen Art. 32 DSGVO im Zusammenhang mit Gewinnspielen zwischen 2015 und 2019. Die technischen und organisatorischen Maßnahmen der AOK stellten nicht sicher, dass nur Daten von Teilnehmern mit wirksamer Einwilligung zu Werbezwecken genutzt wurden. Dadurch wurden personenbezogene Daten von mehr als 500 Gewinnspielteilnehmern ohne gültige Einwilligung für Werbung verwendet. | Die genaue Gesamtzahl aller Gewinnspielteilnehmer ist nicht öffentlich beziffert, die Behörde nennt nur die Mindestzahl von über 500 Betroffenen ohne wirksame Einwilligung. Versichertendaten im engeren Sinn waren laut Aufsichtsbehörde nicht betroffen, dies stützt sich allein auf deren eigene Angabe. |
| BSDC-P-IDN-2011-2060 Relevanz 3Botnetz-Zerschlagung, DNS-Manipulation | 09.11.2011 | Operation Ghost Click: FBI zerschlägt DNSChanger-Botnetz FBI / U.S. Attorney's Office SDNY Recherche: DC Quelle öffnen → | Das FBI gab am 09.11.2011 den Abschluss der zweijährigen Ermittlung Operation Ghost Click bekannt. Sechs estnische und ein russischer Staatsbürger wurden angeklagt, seit 2007 mit der Schadsoftware DNSChanger etwa vier Millionen Computer in mehr als 100 Ländern infiziert zu haben, darunter rund 500.000 in den USA. Die Malware veränderte DNS-Einstellungen und leitete Datenverkehr auf Server der Täter um, um per Klickbetrug Werbeeinnahmen zu erzielen. Die Behörden bezifferten den illegalen Gewinn auf mindestens 14 Millionen US-Dollar. | Der genaue rechtskräftige Ausgang aller Verfahren gegen die einzelnen Angeklagten ist nicht einheitlich öffentlich dokumentiert, da mehrere in Estland ansässig blieben. Der russische Mitangeklagte Andrey Taame galt als flüchtig, sein weiterer strafrechtlicher Verbleib ist nicht abschließend belegt. |
| BSDC-P-FIN-2018-2061 Relevanz 3Cyberkriminalitaet, Bankraub | 26.03.2018 | Carbanak/Cobalt: Milliardenschwerer Cyber-Bankraub bei über 100 Banken Europol Recherche: DC Quelle öffnen → | Europol meldete am 26.03.2018 die Festnahme des mutmaßlichen Anführers der Cyberkriminellen-Gruppe Carbanak/Cobalt in Alicante, Spanien. Die Gruppe soll zwischen 2013 und 2018 mehr als 100 Banken und Finanzinstitute in rund 40 Ländern angegriffen haben, Europol beziffert den Gesamtschaden auf über eine Milliarde Euro. Die Täter verschafften sich per Spear-Phishing Zugang zu Bankmitarbeiter-Rechnern und ließen Geldautomaten ferngesteuert Bargeld ausgeben oder manipulierten Kontostände direkt. | Den vollständigen Namen des in Spanien festgenommenen Verdächtigen nannte Europol offiziell nicht. Ob mit dieser einen Festnahme die gesamte Gruppenstruktur zerschlagen wurde oder weitere Mitglieder unbehelligt blieben, ist öffentlich nicht abschließend dokumentiert. |
| BSDC-P-FIN-2018-2062 Relevanz 3FIN7-Carbanak, POS-Malware | 01.08.2018 | FIN7-Indictment: Kassensystem-Kampagne gegen US-Restaurantketten US-Justizministerium (DOJ) Recherche: DC Quelle öffnen → | Das US-Justizministerium gab am 01.08.2018 die Festnahme dreier ukrainischer Staatsangehöriger bekannt, denen die Mitgliedschaft in der Hackergruppe FIN7 vorgeworfen wird. Seit mindestens 2015 griff FIN7 mittels Phishing und der Schadsoftware Carbanak Kassensysteme von mehr als 100 US-Unternehmen an, vor allem Restaurant- und Hotelketten wie Arby's, Chipotle und Chili's. Nach DOJ-Angaben wurden mehr als 15 Millionen Zahlungskartendaten von über 6.500 Kassenterminals an mehr als 3.600 Geschäftsstandorten entwendet. | Die genaue Gesamtschadenssumme in US-Dollar wird von der DOJ nicht beziffert. Die drei genannten Personen waren zum Zeitpunkt der Pressemitteilung erst angeklagt, nicht verurteilt, spätere Verurteilungen sind nicht Teil dieser Quelle. |
| BSDC-P-IDN-2025-2063 Relevanz 3Beschaeftigtendatenschutz, VW-Dieselskandal | 05.06.2025 | VW-Dieselskandal: Gericht bestätigt Datenschutz-Verwarnungen der LfD Niedersachsen teilweise Verwaltungsgericht Hannover Recherche: DC Quelle öffnen → | Das Verwaltungsgericht Hannover entschied am 05.06.2025 über die Klage von Volkswagen gegen fünf Verwarnungen der Landesbeauftragten für den Datenschutz Niedersachsen. Die Behörde hatte VW wegen Datenschutzverstößen bei der Aufarbeitung des Dieselskandals verwarnt, unter anderem wegen unzureichender Information von Beschäftigten vor der Weitergabe ihrer Daten an einen US-Monitor und die US-Umweltbehörde EPA. Das Gericht bestätigte drei der fünf Verwarnungen und erklärte zwei für rechtswidrig, im Kern ging es um die Übermittlung von mehr als 65.000 Dokumenten mit personenbezogenen Daten an US-Stellen. | Der vollständige Wortlaut der schriftlichen Urteilsbegründung war zum Zeitpunkt der Pressemitteilung noch nicht veröffentlicht. Dieses Verfahren betrifft ausschließlich die Datenverarbeitung im Zuge der Dieselskandal-Aufklärung und ist getrennt vom späteren Fall der VW-Tochter Cariad zu Standortdaten von Elektrofahrzeugen. |
| BSDC-P-IDN-2020-2064 Relevanz 3DSGVO-Bussgeld, Datenpanne-Hotelbranche | 30.10.2020 | ICO-Bußgeld gegen Marriott wegen Starwood-Datenpanne Information Commissioner's Office (Vereinigtes Königreich) Recherche: DC Quelle öffnen → | Die britische Datenschutzbehörde ICO verhängte am 30.10.2020 eine Geldbuße von 18,4 Millionen Pfund gegen Marriott International wegen Verstößen gegen Artikel 5(1)(f) und Artikel 32 DSGVO. Grundlage war ein Cyberangriff auf die Reservierungsdatenbank der 2016 von Marriott übernommenen Starwood Hotels, bei dem sich Unbekannte bereits seit 2014 unbemerkt Zugang verschafft hatten. Entdeckt wurde der Angriff erst am 08.09.2018, betroffen waren bis zu 339 Millionen Gästedatensätze weltweit, darunter rund 7 Millionen mit Bezug zum Vereinigten Königreich. | Ob Marriott gegen den Bußgeldbescheid Rechtsmittel eingelegt hat, geht aus der Quelle nicht hervor. Die separate Geldbuße der US-Behörde FTC gegen Marriott aus dem Jahr 2024 ist ein eigenständiges, späteres Verfahren und nicht Gegenstand dieser Quelle. |
| BSDC-P-GER-2014-2068 Relevanz 3Nordkorea-Cyberangriffe, Sony-Pictures-Hack | 19.12.2014 | Sony-Pictures-Hack 2014: FBI-Erklärung zur Nordkorea-Zuschreibung Federal Bureau of Investigation (FBI) Recherche: DC Quelle öffnen → | Im November 2014 wurde Sony Pictures Entertainment Opfer eines Cyberangriffs, zu dem sich eine Gruppe namens Guardians of Peace bekannte. Die Angreifer löschten Daten auf tausenden Firmenrechnern und stahlen interne E-Mails, Mitarbeiterdaten sowie mehrere unveröffentlichte Kinofilme. Das FBI erklärte am 19.12.2014 offiziell, die nordkoreanische Regierung sei für den Angriff verantwortlich, der im Kontext der Sony-Komödie The Interview stand. | Das FBI legte keine detaillierten technischen Beweise offen, sondern verwies allgemein auf Ähnlichkeiten zu früherer nordkoreanischer Schadsoftware. Mehrere unabhängige Sicherheitsforscher äußerten damals Zweifel an der offiziellen Zuschreibung. |
| BSDC-P-FIN-2022-2069 Relevanz 3Kryptowaehrungsdiebstahl, Geldwaesche | 08.02.2022 | Bitfinex-Hack 2016: US-Justizministerium beschlagnahmt gestohlene Bitcoin und verhaftet Ehepaar Lichtenstein/Morgan US-Justizministerium (DOJ) Recherche: DC Quelle öffnen → | Im August 2016 wurden bei einem Hack der Kryptobörse Bitfinex rund 119.754 Bitcoin gestohlen. Am 08.02.2022 gab das US-Justizministerium bekannt, Ilya Lichtenstein und seine Ehefrau Heather Morgan verhaftet zu haben, die Behörden beschlagnahmten dabei über 3,6 Milliarden US-Dollar in Kryptowährung. Im August 2023 bekannten sich beide schuldig, Lichtenstein räumte ein, der ursprüngliche Hacker der Bitfinex-Börse gewesen zu sein. | Wie die Angreifer 2016 konkret in die Bitfinex-Systeme eindrangen, ist nicht Gegenstand dieser Pressemitteilung. Ob Lichtenstein alleiniger Täter des ursprünglichen Hacks war oder mit weiteren Personen zusammenarbeitete, ist nicht abschließend geklärt. |
| BSDC-P-IDN-2022-2070 Relevanz 3Passwort-Manager-Leck, Cloud-Sicherheit | 22.12.2022 | LastPass-Datenleck: Diebstahl verschlüsselter Passwort-Tresore aus Cloud-Backup LastPass Recherche: DC Quelle öffnen → | LastPass gab am 22.12.2022 bekannt, dass ein Angreifer mit im August 2022 aus der Entwicklungsumgebung gestohlenen Zugangsdaten einen weiteren Mitarbeiter kompromittierte und darüber auf einen Cloud-Speicherdienst zugriff. Dort kopierte er Kunden-Backup-Daten mit unverschlüsselten Metadaten wie Firmennamen und E-Mail-Adressen sowie vollständig verschlüsselten Passwort-Tresor-Feldern. Laut LastPass bleiben die verschlüsselten Felder durch 256-Bit-AES-Verschlüsselung geschützt, vollständige Kreditkartennummern waren nicht betroffen. | Die genaue Gesamtzahl der betroffenen Kundenkonten wird in der offiziellen Mitteilung nicht beziffert. Spätere Recherchen brachten mutmaßliche Kryptowährungsdiebstähle mit den gestohlenen Vaults in Verbindung, LastPass selbst bestätigte einen solchen Zusammenhang jedoch nicht offiziell. |
| BSDC-P-FND-2022-2071 Relevanz 3Cybercrime, Drittanbieter-Risiko | 24.03.2022 | Lapsus$ kompromittiert Support-Laptop bei Okta-Subunternehmer Sitel Okta, Inc. Recherche: DC Quelle öffnen → | Die Hackergruppe Lapsus$ erlangte zwischen dem 16. und 21.01.2022 per Remote-Desktop-Zugriff Kontrolle über den Laptop eines Kundensupport-Mitarbeiters des Okta-Subunternehmers Sitel. Der Angreifer hatte laut Okta insgesamt nur 25 zusammenhängende Minuten aktive Kontrolle und konnte über eingeschränkte Support-Rechte weder Nutzer anlegen noch auf Quellcode zugreifen. Nach Oktas Auswertung waren maximal 366 Kunden, rund 2,5 Prozent der Kundenbasis, potenziell betroffen. | Wie das Konto des Sitel-Mitarbeiters ursprünglich kompromittiert wurde, bleibt offen. Der vollständige forensische Bericht der von Sitel beauftragten externen Firma wurde nicht veröffentlicht, Okta erhielt ihn erst am 22.03.2022, rund zwei Monate nach dem Vorfall. |