Accellion-FTA-Datendiebstahl: Clop-nahe Gruppe FIN11 erpresst rund 100 Firmen
Die Gesamtzahl betroffener Accellion-Kunden schwankt je nach Quelle zwischen unter 100 und rund 100 Firmen. Eine offizielle Gesamtsumme aller erpressten Zahlungen wurde nie beziffert.
Quelle öffnen →CISA, FBI, ACSC, NCSC (gemeinsame Sicherheitswarnung)Recherche: DC
BKA-Bundestrojaner RCIS trotz 5,77 Millionen Euro Kosten bis 2020 nie erfolgreich eingesetzt
Aus der Quelle nicht abschließend belegt ist, in welchem Umfang spätere Einsätze auf die BKA-Eigenentwicklung RCIS statt auf andere, teils von Landesbehörden genutzte Trojaner-Software entfielen.
✅ in KraftBehörde/Institution · KommunikationBSDC-B-KOM-2021-281
taz — Datenqualitäts-Skandal bei den ersten offiziellen Staatstrojaner-Statistiken
Sehr wichtiger Fund für Blackstones Sorgfaltspflicht: Bei diesem Thema gab es bereits einen dokumentierten, gravierenden Fall fehlerhafter offizieller Statistik — die ursprünglich gemeldeten Zahlen waren um mehr als das Hundertfache zu hoch. Für Blackstone bedeutet das: Bei allen folgenden Jahresstatistiken zu diesem Thema besondere Vorsicht walten lassen und wenn möglich auf die jeweils aktuellste, bereits korrigierte Fassung verweisen — sowie diesen historischen Fehler selbst als Beispiel für Datenqualitätsprobleme bei Überwachungsstatistiken erwähnen.
Quelle öffnen →taz, mit Bezug auf Bundesamt für JustizRecherche: DC
LAPD forderte Ring-Kamera-Aufnahmen von Black-Lives-Matter-Protesten an
Wegen umfangreicher Schwärzungen von Daten, Uhrzeiten und Tatvorwürfen in den herausgegebenen Dokumenten konnte die EFF nicht abschließend feststellen, wie viele Anfragen tatsächlich gezielt Proteste betrafen und wie viel Videomaterial die LAPD insgesamt erhielt. Auch die genaue rechtliche Begründung der Polizei für einzelne Anfragen bleibt offen.
Quelle öffnen →Electronic Frontier Foundation (EFF)Recherche: DC
Betrug mit mobilem Geld: SIM-Swapping und M-Pesa-Cyberkriminalität in Kenia
Eine bundesweite Gesamtschadenssumme oder eine offizielle Fallzahl für ganz Kenia ist nicht belastbar zu beziffern; die genaue technische Vorgehensweise variiert von Fall zu Fall.
Kanadische Datenschutzbehörden: Clearview AI betrieb rechtswidrige Massenüberwachung
Wie viele Personen in Kanada konkret betroffen waren, blieb offen. Clearview AI wies die Empfehlungen größtenteils zurück und setzte die geforderte Löschung nicht vollständig um. Der einzige kanadische Kunde, die RCMP, hatte die Nutzung bereits im Juli 2020 eigenständig beendet.
Quelle öffnen →Office of the Privacy Commissioner of CanadaRecherche: DC
Shell haftet fuer Oelverschmutzung im Niger-Delta: Urteil des Haager Berufungsgerichts
Die genaue Hoehe der Entschaedigungssummen wurde nicht abschliessend beziffert; unklar bleibt, inwieweit von Shell angefuehrte Pipeline-Sabotage rechtlich beruecksichtigt wurde.
Die Identität der mutmaßlichen Betreiber und Drahtzieher hinter Emotet ist nicht dokumentiert, es wurde keine konkrete Festnahme einer Kernperson in Deutschland vermeldet. Die Schadenssumme bezieht sich nur auf bekannt gewordene Fälle in Deutschland.
Nitro-PDF-Leak: 77 Millionen Nutzerkonten im Darknet veröffentlicht
Nicht belegt ist der genaue technische Einbruchsweg in die Nitro-Systeme sowie eine offizielle, detaillierte Bestätigung des Umfangs durch Nitro Software selbst, das den Vorfall zunächst herunterspielte. Auch die Identität des Täters beruht nur auf dessen eigener Behauptung im Hackerforum.
Serasa-Experian-Datenleck: 220 Millionen Brasilianer im Darknet
Aus dieser Quelle ist nicht belegt, wer konkret für das Leck verantwortlich ist oder auf welchem technischen Weg die Daten abflossen; Serasa Experian bestritt eine eigene Systemkompromittierung, ohne dass zum Berichtszeitpunkt eine andere Quelle offiziell bestätigt war, und der Ausgang der behördlichen sowie gerichtlichen Verfahren blieb offen.
Ugandas landesweite Internetsperre waehrend der Praesidentschaftswahl 2021
Die Quelle dokumentiert die Sperre gut, liefert aber keine belastbaren Zahlen zu wirtschaftlichem Schaden; Kausalzusammenhaenge zwischen der Sperre und dem konkreten Wahlausgang bleiben spekulativ.
Flo-Health-App teilt Gesundheitsdaten von 100 Millionen Nutzerinnen mit Facebook und Google
Die genaue Zahl der tatsächlich von der Datenweitergabe betroffenen Nutzerinnen innerhalb der über 100 Millionen App-Nutzer ist aus dieser Quelle nicht ersichtlich. Der spätere zivilrechtliche Sammelklage-Vergleich über 59,5 Millionen US-Dollar aus dem Jahr 2025 ist nicht Teil dieser FTC-Anordnung und wird hier nicht behandelt.
Sharenting: Pädokriminelle sammeln gezielt öffentlich geteilte Kinderfotos von 'Momfluencern'
Wie viele der im Darknet kursierenden Familienbilder konkret aus öffentlichen Social-Media-Konten stammen im Vergleich zu anderen Quellen, ist aus dieser Quelle nicht separat beziffert.
Quelle öffnen →Kriminologe Thomas-Gabriel Rüdiger / Bundeszentrale für Kinder- und Jugendmedienschutz (BzKJ)Recherche: DC
rC3-Kongress: Sicherheitslücken in der Gesundheits-IT kurz vor ePA-Start
Wie viele Versicherte die ePA in den ersten Monaten aktivierten, ist hier nicht dokumentiert, der Artikel entstand vor dem offiziellen Start. Ob die demonstrierten Schwachstellen die produktive ePA-Umgebung selbst betrafen oder nur angrenzende Systeme, bleibt offen. Die Vortragenden waren Sicherheitsforscher auf dem CCC-Kongress, keine offiziellen CCC-Sprecher.
Vietnam: Milliarden-Pyramidensystem "Lien Ket Viet" - Fuehrungsspitze verurteilt
Der Fall stammt nicht direkt aus dem Herbalife-Umfeld, sondern betrifft ein aehnlich gelagertes MLM-Pyramidensystem in Vietnam. Ob Opfer entschaedigt wurden, bleibt offen.
Ransomware-Angriff auf die Funke Mediengruppe legt Zeitungsdruck lahm
Ob tatsächlich ein Lösegeld gezahlt wurde, ist nicht offiziell bestätigt. Eine offizielle Feststellung, welche konkrete Tätergruppe hinter dem Angriff stand, liegt öffentlich nicht vor.
EU genehmigt Google-Fitbit-Deal nur mit 10-Jahres-Datensilo für Gesundheitsdaten
Aus der Pressemitteilung nicht belegt ist, wie wirksam die Zehn-Jahres-Verpflichtungen in der Praxis durchgesetzt und kontrolliert wurden; Kritiker bezweifelten schon damals, ob die Datensilo-Lösung technisch und rechtlich ausreichend überprüft werden kann.
Quelle öffnen →Europäische Kommission (Generaldirektion Wettbewerb)Recherche: DC
Organisation/NGO · FundamentBSDC-O-FND-2020-1536
EU genehmigt Google-Fitbit-Übernahme nur unter zehnjährigen Datenschutz-Auflagen mit Treuhänder-Kontrolle
Ob Google die zehnjährigen Auflagen in der Praxis lückenlos einhält, kann aus dieser Quelle zum Zeitpunkt der Genehmigung naturgemäß nicht rückblickend beurteilt werden.
Luckin Coffee Bilanzfälschung: SEC-Sanktionen wegen erfundener Umsätze in China
Welche Führungskräfte in China strafrechtlich verfolgt wurden, ist öffentlich nur begrenzt dokumentiert. Die Rolle des Abschlussprüfers Ernst & Young wird in Quellen unterschiedlich bewertet.
Quelle öffnen →U.S. Securities and Exchange Commission (SEC)Recherche: DC
DPC-Bußgeld gegen Twitter wegen verspäteter Meldung einer Datenpanne
Offen bleibt, wie lange der zugrunde liegende Programmierfehler unentdeckt bestand, Berichte nennen als möglichen Beginn bereits das Jahr 2014. Nicht öffentlich dokumentiert ist der genaue interne Ablauf bei Twitter zwischen Entdeckung und Meldung an die DPC.
Quelle öffnen →Data Protection Commission IrelandRecherche: DC
Wie die Angreifer genau in das interne Netzwerk von SolarWinds eindrangen und den Quellcode manipulierten, ist öffentlich nicht abschließend geklärt. Offen bleibt auch, ob ein einfaches Software-Update zur vollständigen Bereinigung betroffener Systeme ausreicht. Das genaue Ausmaß der Datenabflüsse bei den einzelnen betroffenen Behörden und Unternehmen ist nicht vollständig öffentlich dokumentiert.
SolarWinds Sunburst: Supply-Chain-Angriff auf Orion-Software trifft US-Behörden
Die oft zitierte Zahl von 18.000 betrifft nur den Download der manipulierten Software, die Zahl tatsächlich kompromittierter Ziele ist kleiner, aber nie vollständig verifiziert. Die Urheberschaft ist offiziell nicht gerichtsfest bewiesen, Russland bestreitet jede Beteiligung. Die zivilrechtliche Betrugsklage der SEC gegen SolarWinds selbst wurde 2024 in den meisten Punkten abgewiesen.
Quelle öffnen →CISA (Cybersecurity and Infrastructure Security Agency)Recherche: DC
CNIL-Bußgeld gegen Amazon Europe Core wegen Werbe-Cookies ohne Einwilligung
Wie viele Nutzer konkret betroffen waren, ist nicht quantifiziert, die Entscheidung stellt primär auf formale Einwilligungsverstöße ab. Die genaue technische Zusammensetzung der beanstandeten Cookies ist nicht im Detail dokumentiert.