Quellen-Tabelle

Alle erfassten Quellen mit Kernaussage und Klartext im Volltext.

BSDC-IDDatumTitel & QuelleKernaussageKlartext
BSDC-J-KOM-2022-2001
Relevanz 3GOOGLE-ANALYTICS-DSGVO, DSGVO-EU-US-DATENTRANSFER
10.02.2022
CNIL erklärt Google Analytics in Frankreich für rechtswidrig
IAPP (International Association of Privacy Professionals)
Recherche: DC
Quelle öffnen →

Die französische Datenschutzbehörde CNIL stellte am 10. Februar 2022 fest, dass der Einsatz von Google Analytics gegen Art. 44 DSGVO verstößt, weil die Datenübermittlung an Google in die USA nicht ausreichend vor dem Zugriff US-amerikanischer Geheimdienste geschützt ist. Die CNIL erteilte einem französischen Website-Betreiber eine förmliche Mahnung und gab ihm einen Monat Zeit, entweder auf Google Analytics zu verzichten oder ein Tool ohne Datentransfer in die USA zu nutzen. Grundlage waren 101 Musterbeschwerden der Organisation noyb sowie das Schrems-II-Urteil des EuGH.

Der Name des betroffenen Website-Betreibers wurde nicht veröffentlicht, ein Bußgeld wurde in diesem Verfahren nicht verhängt. Offen bleibt, ob der Betreiber die Frist einhielt, spätere Berichte zufolge erteilte die CNIL im April 2022 mindestens drei weiteren Betreibern ähnliche Anordnungen.

BSDC-P-IDN-2021-2002
Relevanz 3Clearview-AI, Biometrische-Ueberwachung
03.02.2021
Kanadische Datenschutzbehörden: Clearview AI betrieb rechtswidrige Massenüberwachung
Office of the Privacy Commissioner of Canada
Recherche: DC
Quelle öffnen →

Die Datenschutzbehörden von Bund, Québec, British Columbia und Alberta stellten am 03.02.2021 in einer gemeinsamen Untersuchung fest, dass Clearview AI mit einer Datenbank aus über drei Milliarden aus dem Internet gescrapten Fotos gegen kanadisches Datenschutzrecht verstieß. Das Unternehmen sammelte biometrische Gesichtsdaten ohne Einwilligung, was gegen PIPEDA sowie die Datenschutzgesetze der drei Provinzen verstieß. Die Behörden forderten Clearview auf, das Angebot für kanadische Kunden einzustellen und bereits gesammelte Bilder zu löschen.

Wie viele Personen in Kanada konkret betroffen waren, blieb offen. Clearview AI wies die Empfehlungen größtenteils zurück und setzte die geforderte Löschung nicht vollständig um. Der einzige kanadische Kunde, die RCMP, hatte die Nutzung bereits im Juli 2020 eigenständig beendet.

BSDC-P-IDN-2023-2003
Relevanz 3Ad-Tech-Tracking, DSGVO-Bussgelder
15.06.2023
CNIL-Bußgeld gegen Criteo wegen Ad-Tech-Tracking ohne gültige Einwilligung
CNIL (Commission Nationale de l'Informatique et des Libertés)
Recherche: DC
Quelle öffnen →

Die französische Datenschutzbehörde CNIL verhängte am 15. Juni 2023 ein Bußgeld von 40 Millionen Euro gegen die Ad-Tech-Firma Criteo. Criteo setzte auf Partnerseiten Tracking-Cookies für verhaltensbasierte Werbung ein, konnte aber für rund 370 Millionen Nutzerprofile keine gültige Einwilligung nachweisen. Die CNIL stellte fünf DSGVO-Verstöße fest, unter anderem fehlenden Einwilligungsnachweis und mangelhafte Reaktion auf Löschanfragen. Der französische Staatsrat bestätigte die Sanktion im März 2026 endgültig.

Offen bleibt, wie viele der 370 Millionen betroffenen Identifikatoren konkret auf EU-Bürger entfielen und in welchem Umfang die gesammelten Daten tatsächlich für schädliche Zwecke genutzt wurden. Die genaue Zusammensetzung der finanziellen Vorteile, die Criteo laut CNIL erzielte, wurde nicht im Detail beziffert.

BSDC-P-IDN-2020-2004
Relevanz 3DSGVO-Bussgelder, Meldepflicht-Datenpannen
15.12.2020
DPC-Bußgeld gegen Twitter wegen verspäteter Meldung einer Datenpanne
Data Protection Commission Ireland
Recherche: DC
Quelle öffnen →

Die irische Datenschutzbehörde DPC verhängte am 9. Dezember 2020 ein Bußgeld von 450.000 Euro gegen Twitter International Company. Grund war ein Verstoß gegen Artikel 33 DSGVO, weil Twitter eine Datenpanne aus Dezember 2018 nicht fristgerecht innerhalb von 72 Stunden meldete. Die Panne machte durch einen Programmierfehler geschützte Tweets bestimmter Nutzer öffentlich sichtbar und betraf mindestens 88.726 Nutzer in der EU. Das Verfahren war das erste, das den Artikel-65-Streitbeilegungsmechanismus der DSGVO durchlief.

Offen bleibt, wie lange der zugrunde liegende Programmierfehler unentdeckt bestand, Berichte nennen als möglichen Beginn bereits das Jahr 2014. Nicht öffentlich dokumentiert ist der genaue interne Ablauf bei Twitter zwischen Entdeckung und Meldung an die DPC.

BSDC-P-KOM-2018-2005
Relevanz 3Verschluesselungsgesetz, Verschluesselung
08.12.2018
Australiens Entschlüsselungsgesetz Assistance and Access Act
Parlament von Australien
Recherche: DC
Quelle öffnen →

Australien verabschiedete am 6. Dezember 2018 den Telecommunications and Other Legislation Amendment (Assistance and Access) Act, der am 8. Dezember 2018 in Kraft trat. Das Gesetz verpflichtet Kommunikationsanbieter über drei Stufen zur Mithilfe bei der Entschlüsselung von Kommunikation, mit Bußgeldern bis zu 10 Millionen australischen Dollar bei Nichtbefolgung. Australien war damit das erste westliche Land mit einer solchen gesetzlichen Verpflichtung, wogegen Apple, Google, WhatsApp und weitere Unternehmen öffentlich protestierten.

Nicht öffentlich dokumentiert ist, in welchem Umfang die australische Regierung tatsächlich Technical Capability Notices erlassen hat, da diese vertraulich gehalten werden können. Offen bleibt zudem, ob einzelne Unternehmen tatsächlich systemische Schwachstellen einbauen mussten, was der Gesetzestext nominell ausschließt.

BSDC-P-IDN-2022-2006
Relevanz 3Standortverfolgung, Consumer-Apps
01.06.2022
Standortverfolgung durch die Tim-Hortons-App
Office of the Privacy Commissioner of Canada
Recherche: DC
Quelle öffnen →

Die gemeinsame Untersuchung von vier kanadischen Datenschutzbehörden ergab, dass die Tim-Hortons-App den Standort von rund 1,6 Millionen Nutzern auch dann kontinuierlich alle paar Minuten erfasste, wenn die App geschlossen war. Die Daten wurden genutzt, um Wohn- und Arbeitsorte sowie Besuche bei Konkurrenzcafés abzuleiten, obwohl Tim Hortons die geplante ortsbasierte Werbung nie umsetzte. Tim Hortons stimmte zu, verbleibende Standortdaten zu löschen und ein Datenschutzprogramm einzuführen.

Die genaue Zahl der tatsächlich betroffenen Nutzer und der exakte Umfang der bereits erfolgten Datennutzung bleiben in der öffentlichen Zusammenfassung unklar. Offen bleibt zudem, ob und in welchem Umfang die gesammelten Standortdaten an Dritte weitergegeben wurden.

BSDC-J-IDN-2024-2007
Relevanz 3Datenleck, IT-Sicherheit
09.10.2024
Internet-Archive-Datenleck 2024
BleepingComputer
Recherche: DC
Quelle öffnen →

Im Oktober 2024 bestätigte Internet-Archive-Gründer Brewster Kahle einen Datendiebstahl, bei dem eine Datei mit rund 31 Millionen Nutzerdatensätzen entwendet wurde. Parallel legten DDoS-Angriffe, zu denen sich die Gruppe BlackMeta bekannte, archive.org und openlibrary.org zeitweise lahm. Wenig später kam ein zweiter Vorfall hinzu: Zugriff auf das Zendesk-Supportsystem über nicht rotierte Zugangstoken.

Offen bleibt, wer genau hinter dem Datendiebstahl steckt und ob DDoS-Gruppe BlackMeta und die Datenschutzverletzung von denselben Akteuren stammen. Der genaue technische Einbruchsweg wurde von verschiedenen Quellen unterschiedlich beschrieben und ist nicht abschließend geklärt.

BSDC-J-IDN-2024-2008
Relevanz 3Credential-Stuffing, Streaming-Dienste
12.04.2024
Roku-Datenleck durch Credential Stuffing
TechCrunch
Recherche: DC
Quelle öffnen →

Roku bestätigte am 12. April 2024 einen zweiten Sicherheitsvorfall binnen zwei Monaten, bei dem Angreifer per Credential Stuffing auf rund 576.000 Nutzerkonten zugriffen. Die Angreifer nutzten bei anderen Diensten erbeutete Zugangsdaten, nicht eine eigene Sicherheitslücke bei Roku. In weniger als 400 Konten wurden hinterlegte Zahlungsdaten für betrügerische Käufe missbraucht, Roku erstattete den Betroffenen die Kosten und führte danach verpflichtend Zwei-Faktor-Authentifizierung ein.

Offen bleibt, aus welcher konkreten fremden Datenpanne die verwendeten Zugangsdaten stammten. Nicht dokumentiert ist außerdem, wie viele der 576.000 betroffenen Konten tatsächlich von Dritten eingesehen wurden im Unterschied zu bloß erfolgreichen Login-Versuchen ohne weitere Aktivität.

BSDC-J-IDN-2024-2009
Relevanz 3Datenleck, Gesundheitsdaten
21.02.2024
Cencora-Datenleck 2024
HIPAA Journal
Recherche: DC
Quelle öffnen →

Der US-Pharma-Distributor Cencora (vormals AmerisourceBergen) entdeckte am 21. Februar 2024 einen Cyberangriff auf seine IT-Systeme. Mindestens 1,43 Millionen Personen wurden benachrichtigt, dass Namen, Adressen, Geburtsdaten, Sozialversicherungsnummern sowie Gesundheitsdaten wie Diagnosen entwendet wurden. Cencora einigte sich 2025 auf eine Sammelklage-Vergleichszahlung von 40 Millionen US-Dollar.

Die tatsächliche Gesamtzahl der betroffenen Personen ist unbekannt, da nicht alle US-Bundesstaaten detaillierte Fallzahlen veröffentlichen. Kein Angreifer oder keine Ransomware-Gruppe hat sich öffentlich zu dem Angriff bekannt, sodass Täterschaft und genauer Angriffsweg ungeklärt bleiben.

BSDC-J-IDN-2023-2010
Relevanz 3Gesundheitsdaten, Datenleck-USA
10.07.2023
HCA-Healthcare-Datenleck
HIPAA Journal
Recherche: DC
Quelle öffnen →

HCA Healthcare gab am 10.07.2023 bekannt, dass Angreifer Daten von rund 11,27 Millionen Patienten aus 20 US-Bundesstaaten erbeutet hatten. Betroffen waren Name, Adresse, E-Mail, Telefonnummer, Geburtsdatum sowie Behandlungs- und Termindaten aus einem externen Speicherort für automatisierte Patientenkommunikation. Die Daten wurden auf einem Darknet-Marktplatz zum Verkauf angeboten, HCA schaltete den Speicherort ab.

Unklar bleibt die genaue Identität der Angreifer sowie ob und in welcher Höhe eine Erpressungsforderung gestellt oder bezahlt wurde. Nicht betroffen waren laut HCA klinische Daten und Sozialversicherungsnummern, dies stützt sich aber auf Angaben des Unternehmens selbst.

BSDC-P-IDN-2024-2011
Relevanz 3Cyberspionage, Cloud-Sicherheit
02.04.2024
CSRB-Bericht: Gestohlener Microsoft-Signaturschlüssel ermöglicht Storm-0558-Spionage bei US-Behörden
Cyber Safety Review Board (US-Heimatschutzministerium)
Recherche: DC
Quelle öffnen →

Am 02.04.2024 veröffentlichte das US-Heimatschutzministerium den Bericht des Cyber Safety Review Board zur Exchange-Online-Cyberspionage im Sommer 2023. Die mit China verbundene Gruppe Storm-0558 griff ab dem 15.05.2023 mit gefälschten Authentifizierungs-Tokens auf E-Mail-Postfächer von rund 25 Organisationen zu, darunter das US-Außenministerium. Die Angreifer nutzten einen gestohlenen Microsoft-Signaturschlüssel aus dem Jahr 2016. Der CSRB bewertete den Einbruch als vermeidbar.

Wie genau der Signaturschlüssel bei Microsoft entwendet wurde, blieb laut CSRB-Bericht ungeklärt. Microsofts eigene Erklärung, der Schlüssel sei über einen Absturzbericht abgeflossen, fand der CSRB durch keine Logs oder Beweise belegt.

BSDC-P-IDN-2023-2012
Relevanz 3Insider-Bedrohung, Datenpanne
07.02.2024
Verizon-Insider-Datenleck bei Mitarbeiterdaten
Verizon Communications / Office of the Maine Attorney General
Recherche: DC
Quelle öffnen →

Verizon meldete der Maine Attorney General am 07.02.2024 einen Vorfall vom 21.09.2023, bei dem ein eigener Mitarbeiter unbefugt auf eine Datei mit Personaldaten zugriff. Betroffen waren 63.206 aktuelle und ehemalige Mitarbeiter, deren Namen, Adressen, Geburtsdaten und Sozialversicherungsnummern in der Datei enthalten waren. Verizon entdeckte den Vorfall am 12.12.2023 und stufte ihn als unbeabsichtigte interne Offenlegung ein.

Nicht belegt ist, ob und in welchem Umfang die Daten tatsächlich außerhalb von Verizon weiterverbreitet oder missbraucht wurden. Auch die Identität und Motivation des betroffenen Mitarbeiters wurden von Verizon nicht öffentlich benannt.

BSDC-P-IDN-2025-2013
Relevanz 3DSGVO-Bussgelder, IT-Sicherheitsmaengel
03.06.2025
Rekordbußgeld gegen Vodafone Deutschland wegen Datenschutzmängeln
Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI)
Recherche: DC
Quelle öffnen →

Die BfDI verhängte am 03.06.2025 gegen Vodafone Deutschland Bußgelder von insgesamt 45 Millionen Euro, das bis dahin höchste DSGVO-Bußgeld der Behörde. 15 Millionen Euro betrafen mangelhafte Kontrolle von Vertriebspartneragenturen, bei denen Mitarbeitende fingierte Verträge zulasten von Kunden abschlossen. 30 Millionen Euro betrafen Sicherheitslücken im Authentifizierungsprozess zwischen dem Portal MeinVodafone und der Kundenhotline, über die Unbefugte auf eSIM-Profile zugreifen konnten.

Offen bleibt, wie viele Kunden konkret von den Betrugsfällen oder dem unbefugten eSIM-Zugriff tatsächlich betroffen waren, da die Pressemitteilung keine genaue Fallzahl nennt. Nicht dokumentiert ist zudem, ob einzelne Kunden Schadensersatz erhielten.

BSDC-P-FIN-2025-2014
Relevanz 3Auskunftei-Scoring, EuGH-Grundsatzurteil
27.02.2025
EuGH-Urteil zum Auskunftsrecht bei Bonitätsscoring der Auskunftei Dun & Bradstreet Austria
Gerichtshof der Europäischen Union (EuGH)
Recherche: DC
Quelle öffnen →

Der EuGH entschied am 27.02.2025 in der Rechtssache C-203/22, dass Betroffene bei automatisiertem Bonitätsscoring einen Anspruch auf präzise und verständliche Erläuterung der konkret angewandten Verfahren haben. Ausgangspunkt war eine Beschwerde gegen die Auskunftei Dun & Bradstreet Austria (vormals Bisnode Austria), die einem Mobilfunkkunden per automatisierter Bewertung die Bonität abgesprochen hatte. Geschäftsgeheimnisse rechtfertigen laut Urteil keine pauschale Auskunftsverweigerung.

Das Urteil ist eine Vorabentscheidung zur DSGVO-Auslegung, kein Bußgeldbescheid. Ob die österreichische Datenschutzbehörde am Ende ein Bußgeld gegen die Auskunftei verhängte, geht aus dieser Quelle nicht hervor. Wie der ursprüngliche Fall nach Zurückverweisung konkret endete, bleibt offen.

BSDC-P-KOM-2022-2015
Relevanz 3Vorratsdatenspeicherung, EuGH-Rechtsprechung
20.09.2022
EuGH-Urteil SpaceNet und Telekom Deutschland zur deutschen Vorratsdatenspeicherung
Gerichtshof der Europäischen Union (EuGH)
Recherche: DC
Quelle öffnen →

Der EuGH entschied am 20.09.2022 in den verbundenen Rechtssachen C-793/19 (SpaceNet) und C-794/19 (Telekom Deutschland), dass Unionsrecht einer allgemeinen und unterschiedslosen Vorratsspeicherung von Verkehrs- und Standortdaten entgegensteht, außer bei ernster Bedrohung der nationalen Sicherheit. Die Internetanbieter SpaceNet AG und Telekom Deutschland hatten die Speicherpflicht nach dem deutschen Telekommunikationsgesetz vor deutschen Gerichten angefochten. Das Bundesverwaltungsgericht hatte den Fall im September 2019 dem EuGH zur Vorabentscheidung vorgelegt.

Die tatsächliche Eilaussetzung der Vollzugspraxis erfolgte bereits 2017 durch das OVG Münster, während das Bundesverwaltungsgericht erst am 14.08.2023 endgültig über die Unionsrechtswidrigkeit der deutschen Regelung entschied. Offen blieb nach dem EuGH-Urteil zunächst, wie der deutsche Gesetzgeber die zulässigen Ausnahmen wie IP-Adressenspeicherung oder Quick-Freeze-Verfahren konkret umsetzt.

BSDC-P-GER-2023-2016
Relevanz 3Polizeiaufgabengesetz, Grundrechte
14.06.2023
Präventivgewahrsam im Bayerischen Polizeiaufgabengesetz
Bayerischer Verfassungsgerichtshof
Recherche: DC
Quelle öffnen →

Der Bayerische Verfassungsgerichtshof erklärte am 14. Juni 2023 den erweiterten polizeilichen Präventivgewahrsam nach Art. 20 PAG mit einer Höchstdauer von bis zu zwei Monaten für vereinbar mit der Bayerischen Verfassung. Eine Popularklage gegen mehrere PAG-Vorschriften wurde vom Gericht teils als unzulässig, teils als unbegründet abgewiesen.

Ob der Gefahrenbegriff drohende Gefahr selbst für präventive Polizeimaßnahmen mit höherrangigem Recht vereinbar ist, prüfte das Gericht nicht abschließend, da die entsprechende Rüge als nicht ausreichend begründet eingestuft wurde. Ein separates Verfahren zu genau dieser Frage läuft seit 2026 vor dem Bundesverfassungsgericht.

BSDC-P-GER-2021-2017
Relevanz 3Staatstrojaner, Quellen-TKUE
21.07.2021
BVerfG zu Staatstrojaner-Sicherheitslücken: staatliche Schutzpflicht bei Zero-Days
Bundesverfassungsgericht (Erster Senat)
Recherche: DC
Quelle öffnen →

Das Bundesverfassungsgericht verwarf am 8. Juni 2021 eine Verfassungsbeschwerde gegen § 54 Abs. 2 des baden-württembergischen Polizeigesetzes als unzulässig, das heimliche Überwachung durch Ausnutzung von IT-Sicherheitslücken erlaubt. Der Senat stellte grundsätzlich fest, dass der Staat eine grundrechtliche Schutzpflicht für die Sicherheit informationstechnischer Systeme trägt und Behörden bei Kenntnis unbekannter Schwachstellen den Nutzen einer Ausnutzung gegen das Risiko für Dritte abwägen müssen.

Nicht entschieden wurde, ob die konkrete Schutzpflicht im vorliegenden Fall tatsächlich verletzt wurde. Offen blieb auch, wie die Abwägungspflicht zwischen Offenlegung an Hersteller und behördlicher Nutzung von Sicherheitslücken in der Praxis konkret auszugestalten ist.

BSDC-P-FIN-2025-2018
Relevanz 3Insider-Bestechung, Kryptoboersen-Datenleck
15.05.2025
Coinbase-Datenleck durch bestochene Support-Mitarbeiter
Coinbase Global Inc.
Recherche: DC
Quelle öffnen →

Laut SEC-Meldung von Coinbase bestachen Angreifer mehrere externe Support-Mitarbeiter, um Kundendaten aus internen Systemen zu stehlen. Betroffen waren rund 69.461 Nutzer, erbeutet wurden unter anderem Namen, Adressen, maskierte Sozialversicherungsnummern und Ausweisfotos. Am 11. Mai 2025 forderten die Täter 20 Millionen Dollar Lösegeld, Coinbase lehnte die Zahlung ab und setzte stattdessen eine Belohnung von 20 Millionen Dollar für Hinweise aus.

Offen bleibt die genaue Zahl und Identität aller bestochenen Support-Mitarbeiter sowie das vollständige Ausmaß der internen Dokumente, die abgeflossen sind. Nicht abschließend beziffert ist der tatsächliche finanzielle Gesamtschaden durch Betrugsfälle bei betroffenen Kunden.

BSDC-P-IDN-2025-2019
Relevanz 3Cyberangriff, Airline-Datenpanne
13.06.2025
WestJet-Cyberangriff 2025
WestJet
Recherche: DC
Quelle öffnen →

Am 13. Juni 2025 stellte die kanadische Fluggesellschaft WestJet fest, dass sich ein unbefugter Dritter Zugriff auf interne Systeme verschafft hatte, wodurch App und Website zeitweise eingeschränkt waren. Betroffen waren Daten aus einigen Buchungen sowie begrenzte Mitarbeiterdaten, jedoch keine Zahlungskartendaten oder Passwörter. WestJet informierte FBI, das kanadische Cybersicherheitszentrum und die Datenschutzbehörde.

Die genaue Zahl der betroffenen Personen wird von WestJet selbst nicht offiziell genannt, Medienberichte sprechen von rund 1,2 Millionen betroffenen Kunden. Die Identität der Angreifer und der genaue Einbruchsvektor wurden nicht veröffentlicht.

BSDC-P-FND-2025-2020
Relevanz 3Datenleck, Social-Engineering
20.06.2025
Aflac-Datenleck 2025 durch Scattered Spider
Aflac Incorporated
Recherche: DC
Quelle öffnen →

Aflac bestätigte am 20. Juni 2025, dass Angreifer am 12. Juni 2025 per Social Engineering in US-Systeme eindrangen und dabei Sozialversicherungsnummern, Gesundheitsdaten und Schadensfallinformationen abgriffen. Sicherheitsforscher ordneten den Angriff der Gruppe Scattered Spider zu, die im gleichen Zeitraum weitere US-Versicherer attackierte. Laut einer Meldung vom Februar 2026 waren fast 13,9 Millionen Personen mit betroffenen Gesundheitsdaten registriert.

Die Zuordnung zur Gruppe Scattered Spider stammt von Sicherheitsforschern, nicht von einer offiziellen Bestätigung Aflacs. Offen bleibt, ob und in welchem Umfang die gestohlenen Daten tatsächlich für Betrug missbraucht wurden.

BSDC-J-IDN-2025-2021
Relevanz 3Datenleck, Social-Engineering
04.08.2025
Chanel-Datenleck 2025
BleepingComputer
Recherche: DC
Quelle öffnen →

Chanel bestätigte im August 2025 einen Datendiebstahl aus einer bei einem Drittanbieter Salesforce gehosteten US-Kundendatenbank, der am 25. Juli 2025 entdeckt wurde. Erbeutet wurden Name, E-Mail-Adresse, Postanschrift und Telefonnummer von Kunden, die den US-Kundenservice kontaktiert hatten. Der Angriff wird der Erpressergruppe ShinyHunters zugeschrieben, die per Voice Phishing und betrügerischer OAuth-App-Freigabe Zugriff auf Salesforce-Umgebungen zahlreicher Unternehmen erlangte.

Die genaue Zahl der betroffenen Kunden sowie der volle Umfang der abgeflossenen Daten wurden von Chanel nicht veröffentlicht. Unklar bleibt zudem, ob und in welcher Höhe Lösegeldforderungen an Chanel gestellt wurden.

BSDC-J-IDN-2025-2022
Relevanz 3Drittanbieter-Datenleck, Supply-Chain-Angriff
23.05.2025
Adidas-Datenleck 2025 über Drittanbieter-Kundenservice
BleepingComputer
Recherche: DC
Quelle öffnen →

Adidas bestätigte am 23.05.2025 einen Datendiebstahl über einen externen Kundenservice-Dienstleister, nachdem Ende April 2025 verdächtige Aktivitäten in dessen Systemen entdeckt worden waren. Betroffen waren Namen, E-Mail-Adressen und Telefonnummern von Kunden, die den Support kontaktiert hatten, jedoch keine Zahlungsdaten oder Passwörter. Erste regionale Meldungen erfolgten bereits Anfang Mai 2025 für Kunden in der Türkei und Südkorea.

Die genaue Zahl der weltweit betroffenen Kunden wurde von Adidas nicht beziffert. Die Identität des angegriffenen Dienstleisters sowie der genaue Einbruchsweg in dessen Systeme wurden nicht öffentlich benannt.

BSDC-J-IDN-2025-2023
Relevanz 3Cyberangriff, Einzelhandel-Sicherheitsvorfall
28.05.2025
Victoria's-Secret-Cyberangriff 2025
CBS News / Cybersecurity Dive
Recherche: DC
Quelle öffnen →

Der US-Modehändler Victoria's Secret nahm am 28.05.2025 seine Website sowie einige In-Store-Dienste als Vorsichtsmaßnahme nach einem Sicherheitsvorfall vom Netz. Das Unternehmen bezeichnete den Vorfall öffentlich als Sicherheitsvorfall, ohne die Art des Angriffs zu benennen. Die Filialen von Victoria's Secret und PINK blieben während der Störung geöffnet und bedienten Kunden weiter vor Ort.

Weder die Art des Angriffs noch die verantwortlichen Täter wurden von Victoria's Secret öffentlich bestätigt, Medienberichte vermuteten einen Zusammenhang mit einer Angriffswelle gegen US-Einzelhändler. Offen blieb zum Zeitpunkt der Berichterstattung, ob Kundendaten tatsächlich entwendet wurden.

BSDC-P-IDN-2025-2024
Relevanz 3Social-Engineering, Cloud-Sicherheit
05.08.2025
Google-Salesforce-Datenleck durch ShinyHunters-Voice-Phishing
Google Threat Intelligence Group
Recherche: DC
Quelle öffnen →

Google bestätigte im August 2025 einen Datendiebstahl aus einer eigenen Salesforce-Instanz durch die Gruppe ShinyHunters, von Google als UNC6040 und UNC6240 verfolgt. Die Angreifer riefen per Voice Phishing Mitarbeitende an, gaben sich als vertrauenswürdige Kollegen aus und brachten sie dazu, eine manipulierte Version der Salesforce-Data-Loader-App zu autorisieren. Betroffen waren vor allem Kontaktdaten kleiner und mittlerer Geschäftskunden wie Firmennamen, E-Mail-Adressen und Telefonnummern, zusätzlich waren OAuth-Tokens der Drift-Plattform kompromittiert.

Passwörter oder Finanzdaten waren nach Googles eigener Darstellung nicht betroffen, diese Einschätzung stammt jedoch vom betroffenen Unternehmen selbst. Die vollständige Liste der betroffenen Google-Geschäftskunden sowie die genaue Zahl der kompromittierten Datensätze wurde nicht veröffentlicht.

BSDC-J-FIN-2025-2025
Relevanz 3Datenleck, Auskunftei
30.07.2025
TransUnion-Datenleck 2025 über Drittanbieter-App
BleepingComputer
Recherche: DC
Quelle öffnen →

Die US-Kreditauskunftei TransUnion entdeckte am 30.07.2025 einen unbefugten Zugriff auf eine bei ihr eingesetzte Drittanbieter-Anwendung, der Angriff selbst hatte am 28.07.2025 stattgefunden. Betroffen waren die Daten von mehr als 4,4 Millionen Personen in den USA, darunter Namen, Geburtsdaten, Sozialversicherungsnummern, Rechnungsadressen, E-Mail-Adressen und Telefonnummern. TransUnion ordnete den Zugriff einer über Salesforce-verbundene Apps laufenden Kampagne zu und bot Betroffenen 24 Monate kostenlose Kreditüberwachung an.

TransUnion und Salesforce betonten, dass die Kern-Salesforce-Anwendung selbst nicht kompromittiert war, der Zugriff erfolgte über eine verbundene Drittanbieter-App. Die genaue Identität der für den Angriff verantwortlichen Gruppe wurde von TransUnion nicht offiziell bestätigt, Medienberichte ordneten ihn ShinyHunters zu.