Daily-Briefing Datenschutz & IT-Sicherheit
Deutschland · Datenschutz · Datensicherheit · IT-Sicherheit · Urteile · Bußgelder · Cyber-Sicherheit
Worauf Sie heute achten sollten
- Spielt Ihr Kind Minecraft, ist heute ein guter Tag für ein neues Passwort. In zwei Kriminellen-Foren werden angeblich 9 beziehungsweise 18 Millionen Datensätze von Minecraft-Spielern angeboten, mit Benutzernamen, E-Mail-Adressen und teils verschlüsselten Passwörtern. Ein Einbruch bei Mojang oder Microsoft ist nicht belegt; die geprüfte Probe stammt von kleinen Community-Servern. Gefährlich wird es trotzdem, wenn dasselbe Passwort auch beim Microsoft- oder E-Mail-Konto verwendet wird — dort sollten Sie es zuerst ändern und die Zwei-Faktor-Anmeldung einschalten.
- Wer bei TGI oder GGMT Gold gekauft hat, sollte bei Anrufen zu „Rückerstattungen“ auflegen. Eine Kundenliste des Liechtensteiner Goldhändlers mit Namen, Adressen, Geburtsdaten, Telefon- und Kontonummern ist offengelegt; rund 23.000 Betroffene leben in Deutschland. Gegen das Unternehmen wird wegen Betrugsverdachts ermittelt. Solche Listen sind das Rohmaterial für die nächste Masche: angebliche Anwälte oder „Rückholdienste“, die gegen Vorkasse verlorenes Geld zurückholen wollen.
- Die Polizei nimmt weder Kaution noch Schmuck in Verwahrung. In Celle übergab eine 76-Jährige 70.000 Euro an einen Boten, nachdem falsche Polizisten ihr erzählt hatten, ihr Sohn sitze nach einem tödlichen Unfall in Haft. In Gummersbach holten falsche Zivilpolizisten Goldschmuck bei zwei Haushalten ab. Legen Sie bei solchen Anrufen auf und wählen Sie selbst die 110.
- Ein verifiziertes Firmenkonto ist kein Beleg für eine echte Geldanlage. Unbekannte haben das X-Konto von Microsoft mit über 13 Millionen Followern gekapert und darüber einen angeblichen „Clippy“-Kryptotoken beworben. Microsoft hat das Konto zurückgeholt und erklärt, keinen Token herausgegeben zu haben. Folgen Sie Investment-Werbung aus sozialen Netzwerken nie, auch nicht von bekannten Marken.
Aktuelle Phishing- und Betrugswellen
Die Schockanrufe gehen weiter, diesmal in Niedersachsen und im Oberbergischen Kreis. In Celle meldete sich am Donnerstag ein angeblicher Polizeibeamter bei einer 76-Jährigen: Ihr Sohn habe einen tödlichen Unfall verursacht und sitze in Haft, gegen 90.000 Euro Kaution komme er frei. Noch am selben Tag holte ein Täter an ihrer Haustür 70.000 Euro Bargeld ab. In Gummersbach warnten falsche Zivilpolizisten eine 89-Jährige vor einem bevorstehenden Einbruch und griffen sich bei der „Sicherung“ eine Handvoll Goldschmuck aus der Schatulle. Ein Ehepaar von 86 und 88 Jahren übergab ebenfalls Schmuck und sollte danach mit dem Täter im Taxi zur Sparkasse fahren, um das Schließfach zu leeren — dort wurde eine Bankmitarbeiterin stutzig und rief die echte Polizei. Merken Sie sich: Die Polizei verlangt nie eine Kaution am Telefon und holt keine Wertsachen ab.
In Weimar bekam eine 60-Jährige einen Anruf eines angeblichen Bankmitarbeiters, der „verdächtige Kontobewegungen“ meldete. Um diese rückgängig zu machen, sollte sie in ihrer Banking-App einen Vorgang bestätigen — tatsächlich gab sie damit eine Überweisung über mehr als 6.500 Euro frei. Die Täter hatten sich zuvor auf ungeklärtem Weg Zugang zu ihrem Online-Banking verschafft. Die Regel ist einfach: Geben Sie in der App nie etwas frei, weil jemand am Telefon Sie dazu auffordert. Legen Sie auf und rufen Sie Ihre Bank unter der Nummer auf Ihrer Karte zurück.
Die Verbraucherzentrale Hamburg hat ihre Fake-Shop-Liste in den vergangenen Tagen um mehrere Seiten ergänzt. Darunter ist ein Angebot für Seecontainer, Anhänger und Brennholz, dessen Handelsregisternummer nicht auffindbar ist und dessen Konto in Spanien liegt, ein Shop für Wein, Küchenzubehör und Spielzeug ohne ordentliches Impressum sowie ein Musikalienhändler mit einer Adresse, die es nicht gibt. Prüfen Sie unbekannte Shops vor dem Kauf im Fakeshop-Finder der Verbraucherzentralen und leisten Sie keine Vorkasse per Überweisung. Wer schon gezahlt hat, sollte sofort die eigene Bank anrufen und Anzeige erstatten.
Was war los?
Ein großes Datenpaket mit angeblich bis zu 18 Millionen Minecraft-Konten macht seit dem Wochenende die Runde. Eine Prüfung durch PC Games Hardware ergab, dass beide Verkäufer dieselbe Probe anbieten, die von nur drei Community-Servern stammt — ein Hinweis auf zusammengewürfeltes, altes Material. Ein Einbruch beim Hersteller ist nicht belegt. Das eigentliche Risiko liegt woanders: Kinder und Jugendliche nutzen oft ein einziges Passwort für alles.
Außerdem wurden Datenabflüsse an der Technischen Universität Dänemark mit bis zu 200.000 Betroffenen, beim französischen Computerhändler LDLC und beim polnischen Reiseportal Wakacje.pl bekannt, das auch Passdaten verloren hat. Die Hamburger Grünen mussten ihren Mailserver nach einem Angriff neu aufsetzen; Mitgliederdaten sind nach Angaben der Partei nicht betroffen.
Was sich rechtlich geändert hat
Eltern, Lehrkräfte und auch Kinder selbst können der EU-Kommission bis zum 26. November sagen, was sie vom geplanten EU KIDS Act halten. Der Entwurf sieht unter anderem Altersgrenzen für soziale Netzwerke und eine Altersprüfung vor, bei der die Plattform Ihre Identität nicht erfährt. Noch ist das kein geltendes Recht.
Seit dem 1. Oktober läuft die Zwangsvollstreckung in wesentlichen Teilen elektronisch: Gläubiger können Pfändungen online beantragen, ab Mitte 2027 erhalten Banken Pfändungsbeschlüsse auch elektronisch. Kontopfändungen werden dadurch schneller. Wer Schulden hat, sollte sein Girokonto rechtzeitig in ein Pfändungsschutzkonto umwandeln lassen.
IT-Detailansicht für Fachpublikum
Der folgende Teil richtet sich an Administratorinnen und Administratoren, Datenschutzbeauftragte und alle, die über Systeme und Verfahren entscheiden. Er enthält die laufenden Schwerpunkte, Management Summary und Handlungsempfehlungen, die sechs Fachkapitel, den Überblick über die Sprachmodell-Anbieter, Termine, Methodik und das Quellenverzeichnis.
Top-Themen der Woche
1. Angriffe auf Sicherheits- und Kommunikations-Gateways
Letzte Entwicklung: Nach FortiMail ist erneut Citrix NetScaler dran: Die neue SAML-Lücke CVE-2026-88779 wird seit dem 2. Oktober ausgenutzt und trifft auch Geräte, die erst vergangene Woche auf den Fix-Stand der September-Lücken gebracht wurden. CISA hat sie am 4. Oktober in den KEV-Katalog aufgenommen.
2. Werbung aus Chatbot-Gesprächen
Letzte Entwicklung: Nach Hamburg warnen nun auch die Aufsichtsbehörden in Berlin, Niedersachsen und Nordrhein-Westfalen vor der personalisierten Werbung in ChatGPT. Ein förmliches Verfahren oder eine Abstimmung mit der federführenden irischen Behörde ist bislang nicht bekannt.
3. Ransomware- und Erpressergruppen unter Druck
Letzte Entwicklung: Nach der Festnahme in Amsterdam ist laut Reuters ein weiteres mutmaßliches ShinyHunters-Mitglied mit dem Alias „Rey“ in Jordanien festgesetzt worden; er soll mit dem FBI kooperieren.
Management Summary
Technisch dominiert erneut Citrix NetScaler. Die SAML-Lücke CVE-2026-88779 (CVSS 4.0: 8,7) wird seit dem Abend des 2. Oktober ausgenutzt, führt zumindest zu Abstürzen und möglicherweise zu Codeausführung und betrifft auch Geräte auf 14.1-73.37 und 13.1-64.24 — also den Stand, den Administratoren erst vergangene Woche gegen CVE-2026-88771/-88772 eingespielt haben. Abhilfe schaffen 14.1-73.41 und 13.1-64.28; die CISA-Frist für US-Bundesbehörden endet am 7. Oktober. Microsoft hat für Exchange Server ein nachgeschobenes Update gegen CVE-2026-96940 veröffentlicht, mit dem angemeldete Nutzer fremde Postfächer lesen können. Dell schließt sechs kritische Lücken in den Container Storage Modules, zwei davon mit CVSS 10. Am Beispiel Rejetto HFS zeigt sich erneut, wie schnell nach einer Veröffentlichung angegriffen wird: Der Patch lag seit Juli vor, Ausnutzung begann einen Tag nach dem technischen Write-up. Auf der Seite der Strafverfolgung setzt sich der Druck auf ShinyHunters fort, während eine China-nahe Gruppe mit gefälschten Identitäten KI-Politikexperten angeht.
Im Datenschutz geht es um Nachweise und um Anonymisierung. Die italienische Aufsicht verhängt 7 Millionen Euro gegen IQVIA, weil angeblich anonyme Patientendaten von rund einer Million Menschen über einen dauerhaften Patientencode reidentifizierbar waren; Kroatien ahndet gebündelte Einwilligungen in Fingerabdruck-Erfassung mit 2,59 Millionen Euro. Drei Urteile ergänzen das Bild: Meta muss ein reines Hetzkonto auf Instagram vollständig löschen, ein gerichtlicher Vergleich kann den DSGVO-Auskunftsanspruch erledigen, und die Freitexte einer vertraulichen Mitarbeiterbefragung bleiben auch dem Personalrat verschlossen. Auf EU-Ebene drängt eine Allianz aus Flughäfen, Airlines und IT-Dienstleistern im Digitalen Omnibus auf Erleichterungen für Gesichtserkennung. Zwei Datenlecks mit Bezug zum deutschsprachigen Raum — der Goldhändler TGI und Minecraft-Communityserver — betreffen vor allem Verbraucher.
Die wichtigsten Punkte im Überblick
- NetScaler-Geräte mit SAML-Konfiguration sofort auf 14.1-73.41 bzw. 13.1-64.28 aktualisieren — der Fix der Vorwoche schützt nicht.
- Exchange Server: V2-Pakete vom 2. Oktober gegen CVE-2026-96940 installieren, Exchange 2016/2019 nur mit ESU.
- VG Düsseldorf zum Double-Opt-in-Nachweis (29 K 9714/24) ist rechtskräftig — IP-Logs allein genügen nicht.
- Pseudonymisierte Forschungsdaten sind keine anonymen Daten — 7 Mio. Euro gegen IQVIA.
- Plattformen müssen reine Diffamierungskonten ganz löschen, Deaktivierung reicht nicht.
- Ausgleichsklauseln in Vergleichen können DSGVO-Auskunftsansprüche mit erledigen.
- Rückmeldungen zum EU KIDS Act sind bis zum 26. November möglich.
Top-Risiken – Handlungsempfehlungen für heute
- NetScaler ADC/Gateway – auf 14.1-73.41 bzw. 13.1-64.28 aktualisieren, SAML-Konfiguration prüfen, Absturz-Logs seit 2. Oktober auswerten, bei aus dem Internet erreichbaren SAML-Geräten Kompromittierungsprüfung durchführen.
- Exchange Server – Health Checker ausführen, passendes V2-Paket (KB5129955 bis KB5129958) einspielen, Build-Nummer kontrollieren; in Hybrid-Umgebungen auch reine Verwaltungsserver patchen.
- Dell Container Storage Modules – auf 1.18.0 aktualisieren, bei älteren Authorization-Installationen das Signiergeheimnis austauschen.
- GitLab Self-Managed mit AI Gateway – auf 19.2.4, 19.3.2 oder 19.4.1 aktualisieren.
- Rejetto HFS – auf 3.2.1 oder neuer bringen und nicht aus dem Internet erreichbar betreiben.
- SharePoint on-premises – ToolShell-Patches nachziehen und ASP.NET-Machine-Keys rotieren, falls noch nicht geschehen.
- Phishing-resistente MFA – für Führungskräfte und Fachleute mit öffentlichem Profil FIDO2 oder Passkeys einführen; Einladungen bekannter Namen über einen zweiten Kanal prüfen.
1. Datenschutz
Eine Branchenallianz will den Datenschutz für Biometrie an Flughäfen lockern, eine niederländische Universität hat beim Cloud-Umzug Daten mitgenommen, die längst gelöscht sein sollten, und die Konsultation zum EU KIDS Act ist eröffnet. Nachtrag zur Ausgabe vom 27. August: Das Urteil des VG Düsseldorf (29 K 9714/24), nach dem IP-Adressen und Double-Opt-in-Protokolle ohne die Bestätigungsmail keine Werbe-Einwilligung belegen, ist nach Mitteilung der LDI NRW inzwischen rechtskräftig.
1.1 Flughäfen und Airlines wollen Gesichtserkennung erleichtern
Zusammenfassung: Die „Responsible Biometrics Travel Industry Coalition“ wirbt im Rahmen des Digitalen Omnibus für einen eigenen Rechtsrahmen für biometrische Identifikation an EU-Flughäfen. Zu der Allianz gehören der Flughafenverband ACI Europe, der Airline-Verband IATA sowie die IT-Dienstleister Amadeus, Sita und Idemia Public Security. Sie beklagt, jüngere Auslegungen des Datenschutzrechts hätten den Einsatz massiv erschwert, und schlägt einen kontextbasierten Verhältnismäßigkeitsmaßstab vor. Zulässig sein soll Biometrie bei ausdrücklicher, widerrufbarer Einwilligung, mit Schutzvorkehrungen und einer nicht-biometrischen Alternative.
Hintergrund & Einordnung: Die Allianz verweist auf 2,6 Milliarden Passagiere im Jahr 2025 und eine IATA-Umfrage, nach der 74 Prozent der Reisenden Biometrie befürworten, wenn der Datenschutz gewahrt ist. Kritiker halten dagegen, dass biometrische Merkmale nicht geändert werden können und die Freiwilligkeit einer Einwilligung fraglich ist, wenn die Biometrie-Spur spürbar Wartezeit spart. Sie warnen vor einer schleichenden Normalisierung biometrischer Massenerfassung. Der Vorstoß reiht sich in die Bemühungen mehrerer Branchen ein, die Regeln für besondere Kategorien personenbezogener Daten nach Art. 9 DSGVO im Omnibus-Verfahren aufzuweichen.
Praxisfolgen / Handlungsempfehlung: Für Reisende ändert sich vorerst nichts; die Nutzung biometrischer Abfertigung bleibt freiwillig. Betreiber und Anbieter biometrischer Verfahren sollten das Gesetzgebungsverfahren beobachten und ihre Einwilligungsgestaltung schon jetzt auf echte Wahlfreiheit prüfen. Datenschutzbeauftragte an Flughäfen und bei Airlines sollten Datenschutz-Folgenabschätzungen für Biometrie-Pilotprojekte aktuell halten.
1.2 TU Delft: Daten von 267.000 Studierenden ungelöscht in die Cloud verlegt
Zusammenfassung: Die Technische Universität Delft hat im November 2025 ihr Studierendenverwaltungssystem Osiris von eigenen Servern in eine niederländische Cloudumgebung des Anbieters Caci BV verlegt, der in amerikanischem Besitz ist. Betroffen sind 267.000 aktuelle und ehemalige Studierende sowie Bewerberinnen und Bewerber. Zu den Daten gehören die Bürgerservicenummer, Bankdaten, medizinische Unterlagen für Prüfungserleichterungen, Adressen und Studienergebnisse. Nach einer Recherche des Hochschulmagazins Delta waren darunter Daten, die nach der DSGVO längst hätten gelöscht sein müssen.
Hintergrund & Einordnung: Vor dem Umzug wurde laut Bericht mehrfach intern gewarnt, den Bestand zu bereinigen, ohne dass das geschah. Caci BV hat seither eigenständigen Zugriff auf die Daten, vertraglich auf Notfälle beschränkt. Der Fall zeigt ein typisches Muster: Verstöße gegen die Speicherbegrenzung nach Art. 5 Abs. 1 lit. e DSGVO bleiben jahrelang unsichtbar und werden erst bei einer Migration greifbar. Ein Experte hält ein Bußgeld der niederländischen Autoriteit Persoonsgegevens für möglich; ein Verfahren ist nicht bekannt.
Praxisfolgen / Handlungsempfehlung: Vor jeder System- oder Cloud-Migration gehört das Löschkonzept auf den Tisch, nicht danach. Hochschulen und Unternehmen sollten Altbestände ehemaliger Studierender, Beschäftigter oder Kunden vor dem Umzug nach Aufbewahrungsfristen bereinigen und das dokumentieren. Bei Anbietern mit Mutterkonzern außerhalb der EU sind zusätzlich Zugriffsrechte, Notfallzugänge und Drittlandbezug im Auftragsverarbeitungsvertrag zu prüfen.
1.3 EU KIDS Act: Rückmeldungen bis 26. November möglich
Zusammenfassung: Die EU-Kommission bittet um Rückmeldungen zu ihrem im September vorgestellten Vorschlag für den EU KIDS Act. Der Entwurf sieht Altersgrenzen für soziale Netzwerke, Pflichten zur sicheren Gestaltung, eine datenschutzfreundliche Altersprüfung und eine Durchsetzung über die Strukturen von DSA und KI-Verordnung vor. Rückmeldungen sind bis zum 26. November 2026 über das Portal „Ihre Meinung zählt“ möglich; angesprochen sind ausdrücklich auch Kinder, Eltern und Lehrkräfte.
Hintergrund & Einordnung: Inhaltlich hat sich gegenüber dem Vorschlag nichts geändert, den wir am 22. September vorgestellt haben. Neu ist, dass das formale Beteiligungsverfahren eröffnet ist. Für die Datenschutzpraxis ist vor allem die Frage relevant, wie die zertifizierte Altersprüfung gestaltet wird, ohne dass Plattformen die Identität der Nutzer erfahren.
Praxisfolgen / Handlungsempfehlung: Plattformbetreiber, Anbieter von Altersverifikation und Verbände sollten die Frist nutzen, um zu technischen Umsetzungsfragen Stellung zu nehmen. Schulen und Elternvertretungen können ihre Erfahrungen direkt einbringen. Unternehmen mit Angeboten für Minderjährige sollten den Entwurf in ihre Produktplanung aufnehmen, auch wenn er noch kein geltendes Recht ist.
2. Datensicherheit
Fünf Vorfälle, davon zwei mit direktem Bezug zum deutschsprachigen Raum: das angebliche Minecraft-Datenpaket und die offengelegte Kundenliste eines Goldhändlers. Dazu Datenabflüsse an einer dänischen Universität, bei einem französischen Händler und einem polnischen Reiseportal.
2.1 Goldhändler TGI: Daten von 40.000 Kunden aus Deutschland, Österreich und der Schweiz offen
Zusammenfassung: Ein mehrere Gigabyte großer Datensatz des Liechtensteiner Goldhändlers TGI ist offengelegt worden. Die Datei „AlleKunden.csv“ enthält 45.557 Zeilen mit Namen, Adressen, Geburtsdaten, Telefon- und Kontonummern von Kunden der TGI und ihres Vorgängers GGMT aus der Zeit von September 2018 bis Februar 2026, dazu verschlüsselte Passwörter. Betroffen sind rund 23.000 Personen in Deutschland, über 11.000 in Österreich und gut 6.000 in der Schweiz. Gegen das Unternehmen wird wegen Betrugs- und Geldwäschevorwürfen ermittelt; es wurde auf Mauritius neu gegründet.
Hintergrund & Einordnung: Unternehmen und Anwalt haben auf Anfragen der Rechercheure nicht geantwortet; befragte Kunden wussten nichts von dem Leck. Ob eine Aufsichtsbehörde informiert wurde, ist offen. Konto- und Telefondaten von Anlegern, die womöglich bereits Geld verloren haben, sind ideales Material für sogenannten Recovery-Betrug: Täter geben sich als Anwälte, Behörden oder Rückholdienste aus und verlangen Gebühren für die angebliche Rückzahlung. Die Meldung stützt sich auf eine Medienrecherche; eine Stellungnahme des Unternehmens liegt nicht vor.
Praxisfolgen / Handlungsempfehlung: Betroffene sollten Kontoauszüge auf unberechtigte Lastschriften prüfen und bei Anrufen oder Mails zu „Rückerstattungen“ grundsätzlich misstrauisch sein. Zahlen Sie keine Vorabgebühren für die Rückholung von Geld. Wer ein Passwort aus dem Kundenkonto auch anderswo verwendet hat, sollte es dort ändern.
2.2 Minecraft: angeblich bis zu 18 Millionen Spielerdaten im Angebot
Zusammenfassung: In zwei Cybercrime-Foren werden Datensätze von angeblich 9 beziehungsweise 18 Millionen Minecraft-Spielern angeboten. PC Games Hardware hat eine Probe von 1.000 Einträgen geprüft, die beide Verkäufer gleichermaßen anbieten. Sie enthält Benutzernamen, E-Mail-Adressen und teilweise Passwort-Hashes, stammt von nur drei Minecraft-Servern und trägt keine Zeitstempel. Für einen Einbruch bei Mojang oder Microsoft gibt es keinen Beleg; die offiziellen Server speichern keine Spielerpasswörter.
Hintergrund & Einordnung: Wahrscheinlichste Quelle sind Datenbanken einzelner Community-Server, die im Offline-Modus mit Anmelde-Plugins wie AuthMe Reloaded und teils schwachen Hashverfahren arbeiten. Die behauptete Gesamtzahl ist damit nicht belegt; das identische Angebot zweier Verkäufer spricht für recyceltes Material. Eine Stellungnahme von Mojang oder Microsoft lag bis zum 3. Oktober nicht vor. Das Risiko entsteht vor allem durch Passwort-Wiederverwendung, die bei Kindern und Jugendlichen verbreitet ist.
Praxisfolgen / Handlungsempfehlung: Eltern sollten gemeinsam mit ihren Kindern zuerst das Passwort des Microsoft-Kontos ändern und dort die Zwei-Faktor-Anmeldung einschalten, danach das des E-Mail-Kontos. Auf Community-Servern gehören Passwörter, die nirgendwo sonst verwendet werden. Mods sollten nur aus bekannten Quellen wie Modrinth oder CurseForge geladen werden. Ob eine E-Mail-Adresse in bekannten Lecks auftaucht, lässt sich bei Have I Been Pwned prüfen.
2.3 Technische Universität Dänemark: Einbruch ins Identitätsmanagement
Zusammenfassung: Angreifer haben sich mit gestohlenen Zugangsdaten bei DTUBasen angemeldet, dem Identitäts- und Zugriffsmanagement der Technischen Universität Dänemark, und eine große Datenmenge heruntergeladen. Betroffen sind bis zu 200.000 Personen: rund 40.000 aktive und rund 160.000 ehemalige Nutzer, die seit 2003 mit der Hochschule verbunden waren. Bei aktiven Nutzern gehören dänische Personennummern, Namen, Adressen, Profilbilder, dienstliche Kontaktdaten und Angaben zu Angehörigen dazu. Die Universität kann nicht genau sagen, welche Daten abgeflossen sind.
Hintergrund & Einordnung: Der Angriff kam nicht über eine Softwarelücke, sondern über gültige Zugangsdaten. Ein zentrales Identitätssystem, das Daten aus über zwei Jahrzehnten bündelt, vervielfacht den Schaden eines einzelnen gestohlenen Kontos. Die Benachrichtigung läuft über das dänische Behördenpostfach; weil nicht alle Ehemaligen erreichbar sind, bittet die Hochschule darum, den Hinweis weiterzugeben. Auch Austauschstudierende aus dem deutschsprachigen Raum können betroffen sein.
Praxisfolgen / Handlungsempfehlung: Hochschulen sollten Multi-Faktor-Authentifizierung für alle Zugänge zu Identitätssystemen erzwingen und Aufbewahrungsfristen für Daten Ehemaliger überprüfen. Wer an der DTU studiert oder gearbeitet hat, sollte Passwörter ändern und mit gezieltem Phishing rechnen. Die Kombination aus Personennummer und Angehörigendaten eignet sich gut für Betrugsanrufe, die sich auf echte Familienmitglieder berufen.
2.4 LDLC und Wakacje.pl: Kundendaten bei Händler und Reiseportal abgeflossen
Zusammenfassung: Der französische Computerhändler LDLC hat seine Kunden am 2. Oktober über einen unbefugten Zugriff auf eines seiner Systeme informiert. Betroffen sind Name, Postanschrift, E-Mail-Adresse, Telefonnummern, Kundencode und der Status als Privat- oder Geschäftskunde; Passwörter und Bankdaten sind nach Unternehmensangaben nicht betroffen. Beim polnischen Reiseportal Wakacje.pl drangen Angreifer am 29. September in das Kundenservice-System und mehrere Mitarbeiterpostfächer ein und erbeuteten unter anderem Geburtsdaten, Wohnadressen und Passdaten.
Hintergrund & Einordnung: Für LDLC ist es der vierte Vorfall seit 2021; 2024 waren bei einem der Lecks rund 1,5 Millionen Kunden betroffen. Weil der Gewerbestatus offenliegt, ist Rechnungsbetrug mit geänderten Bankverbindungen eine naheliegende Folge. Wakacje.pl nennt keine Betroffenenzahl und hat den Vorfall der polnischen Datenschutzbehörde UODO, dem CSIRT NASK und der Polizei gemeldet; Zahlungssysteme und Buchungen sollen nicht betroffen sein. Passdaten in Verbindung mit konkreten Reisebuchungen sind ein wirksamer Köder für Buchungs- und Zahlungsbetrug.
Praxisfolgen / Handlungsempfehlung: Kunden beider Unternehmen sollten Nachrichten zu Zahlungen, Umbuchungen oder Lieferungen nur über den bekannten Kanal bestätigen. Geschäftskunden sollten Änderungen von Bankverbindungen grundsätzlich telefonisch gegenprüfen. Wer Passdaten bei Wakacje.pl hinterlegt hat, kann bei konkretem Missbrauchsverdacht den Pass sperren lassen.
2.5 Grüne Hamburg: Mailserver nach Angriff neu aufgesetzt
Zusammenfassung: Bei einer Routineprüfung am 1. Oktober haben die Hamburger Grünen einen Angriff auf den Mailserver entdeckt, den der Landesverband und sieben Kreisverbände gemeinsam betreiben. Die Partei spricht von einem automatisierten Angriff. Dateiserver und Mitgliederdatenbank sind nach ihren Angaben nicht betroffen, ebenso wenig die Systeme der Bürgerschaftsfraktion. Der Server wurde abgeschaltet und über das Wochenende neu aufgesetzt; der Mailverkehr soll ab heute wieder laufen.
Hintergrund & Einordnung: Erkenntnisse über einen Datenabfluss liegen der Partei derzeit nicht vor; der Hamburgische Datenschutzbeauftragte ist informiert. Politische Organisationen sind ein beliebtes Ziel, weil echte Postfächer für glaubwürdiges Folge-Phishing genutzt werden können. Die Einordnung als „automatisiert“ spricht eher für einen Massenangriff auf eine bekannte Schwachstelle als für eine gezielte Operation, ist aber nicht näher belegt.
Praxisfolgen / Handlungsempfehlung: Wer in den vergangenen Wochen mit Gliederungen der Hamburger Grünen korrespondiert hat, sollte Mails mit Anhängen oder Links aus diesem Zeitraum besonders kritisch prüfen. Vereine und Parteien, die eigene Mailserver betreiben, sollten Patchstand, Anmeldeschutz und Protokollierung überprüfen oder auf gepflegte Hosting-Angebote wechseln.
3. IT-Sicherheit
NetScaler steht erneut im Mittelpunkt, diesmal mit einer Lücke, gegen die der Fix der Vorwoche nicht hilft. Dazu ein nachgeschobenes Exchange-Update, kritische Lücken in Dells Storage-Anbindung für Kubernetes, ein schnell angegriffener Dateiserver und ein Sandbox-Ausbruch in GitLabs KI-Komponente.
3.1 Citrix NetScaler: neuer SAML-Zero-Day trifft auch frisch gepatchte Geräte
Zusammenfassung: CVE-2026-88779 ist ein Speicherfehler (CWE-119) in der SAML-Verarbeitung von NetScaler ADC und Gateway mit einem CVSS-4.0-Wert von 8,7. Verwundbar sind Geräte, die als SAML Service Provider oder SAML Identity Provider konfiguriert sind. Seit dem Abend des 2. Oktober kursiert ein Exploit; Administratoren melden massenhaft spontane Neustarts, auch auf Version 14.1-73.37, dem Fix-Stand der September-Lücken. Citrix hat am 4. Oktober die Versionen 14.1-73.41, 13.1-64.28 sowie korrigierte FIPS- und NDcPP-Fassungen veröffentlicht; CISA hat die Lücke am selben Tag in den KEV-Katalog aufgenommen, Frist für US-Bundesbehörden ist der 7. Oktober.
Hintergrund & Einordnung: Citrix bestätigt gezielte Angriffe mit Dienstausfall. Forscher haben auf Testgeräten das Nachladen von Schadcode beobachtet, und das norwegische NSM meldete anfangs mögliche Codeausführung; ob die Lücke über Abstürze hinaus ausgenutzt wird, ist noch strittig. Es ist die sechste NetScaler-Lücke im KEV-Katalog in diesem Jahr. Wer in der Vorwoche gegen CVE-2026-88771 und CVE-2026-88772, über die wir am 29. September berichtet haben, auf 14.1-73.37 oder 13.1-64.24 aktualisiert hat, ist erneut verwundbar. Als Übergangslösung gibt es Signaturen der Citrix Global Deny List.
Praxisfolgen / Handlungsempfehlung: Betroffene Geräte sollten sofort auf 14.1-73.41 beziehungsweise 13.1-64.28 aktualisiert werden. Prüfen Sie, ob samlAction oder samlIdPProfile konfiguriert ist, und werten Sie Absturz- und Systemprotokolle seit dem 2. Oktober aus. Bei aus dem Internet erreichbaren SAML-Geräten ist eine Kompromittierungsprüfung angezeigt, einschließlich Kontrolle auf unbekannte Dateien und Sitzungen.
3.2 Exchange Server: Nachlieferung schließt Zugriff auf fremde Postfächer
Zusammenfassung: Microsoft hat für Exchange Server die Pakete „September 2026 v2″ nachgeschoben, die CVE-2026-96940 schließen. Eine schwache Autorisierung (CWE-1390, CVSS 8,8) erlaubt angemeldeten Angreifern, ihre Rechte auszuweiten und fremde Postfächer derselben Organisation samt Mails und Anhängen zu lesen. Eine Ausnutzung ist nicht bekannt, Microsoft hält sie aber für wahrscheinlich. Die Updates tragen die Nummern KB5129955 für Exchange SE sowie KB5129956 bis KB5129958 für Exchange 2019 CU15, 2019 CU14 und 2016 CU23.
Hintergrund & Einordnung: Für Exchange 2016 und 2019 gibt es die Pakete nur mit einem Vertrag über erweiterte Sicherheitsupdates. Die V2-Pakete enthalten zusätzlich die Korrekturen aus dem September. Bekannte Probleme sind HTTP-500-Fehler bei veröffentlichten Kalendern und Blockaden bei koreanischer Sprachverarbeitung. Exchange Online ist bereits geschützt; Zugriffe über Mandantengrenzen hinweg sind nicht möglich.
Praxisfolgen / Handlungsempfehlung: Die Lücke macht jedes kompromittierte Benutzerkonto zum Schlüssel für alle Postfächer im Haus — gerade nach erfolgreichen Phishing-Angriffen ein erhebliches Risiko. Administratoren sollten den Exchange Health Checker ausführen, das passende V2-Paket installieren und die Build-Nummer kontrollieren. In Hybrid-Umgebungen gilt das auch für Server, die nur noch zur Verwaltung betrieben werden.
3.3 Dell Container Storage Modules: sechs kritische Lücken, zwei mit CVSS 10
Zusammenfassung: Mit dem Advisory DSA-2026-448 schließt Dell sechs kritische Lücken in den Container Storage Modules, die Kubernetes-Cluster an PowerStore, PowerScale, PowerFlex, PowerMax und Unity XT anbinden. CVE-2026-63688 und CVE-2026-63692 (je CVSS 10,0) beruhen auf fehlender Authentifizierung am gRPC-Server beziehungsweise an Proxy und Tenant-Service; über die erste lassen sich die Admin-Zugangsdaten aller angebundenen Storage-Systeme abgreifen. Hinzu kommen eine Rechteausweitung auf root (CVE-2026-67269, CVSS 9,9), hartkodierte Zugangsdaten (CVE-2026-54472, 9,8), ein hartkodierter Signierschlüssel (CVE-2026-61421, 9,8) und eine Template-Injection (CVE-2026-67273, 9,6).
Hintergrund & Einordnung: Behoben sind die Lücken in Version 1.18.0; Workarounds gibt es nicht. Eine Ausnutzung ist nicht bekannt. Die Angaben der Fachmedien zu den betroffenen Versionen weichen voneinander ab; maßgeblich ist das Herstelleradvisory. Hartkodierte Schlüssel in einer Steuerkomponente für Speichersysteme bedeuten, dass ein einzelner Zugang zum Cluster genügen kann, um die gesamte Storage-Landschaft zu übernehmen.
Praxisfolgen / Handlungsempfehlung: Betreiber sollten die Container Storage Modules auf 1.18.0 aktualisieren und bei älteren Installationen des Authorization-Moduls das Signiergeheimnis austauschen. Zusätzlich empfiehlt sich, die Admin-Zugangsdaten der angebundenen Storage-Arrays zu rotieren und den Netzzugang zu den CSM-Diensten auf das Nötige zu beschränken.
3.4 Rejetto HFS: angegriffen einen Tag nach dem technischen Write-up
Zusammenfassung: Der Dateiserver Rejetto HFS leitet in den Versionen 3.0.0 bis 3.2.0 den Signierschlüssel für Sitzungs-Cookies aus einem vorhersagbaren Zufallsgenerator ab. Angreifer können den Generatorzustand aus Anmeldeantworten rekonstruieren, Admin-Cookies fälschen und anschließend Code ausführen. Die Lücke CVE-2026-61500 wird mit CVSS 3.1 9,8 bewertet. Seit dem 1. Oktober nutzt ein in China verorteter Akteur sie gegen Systeme in den USA aus.
Hintergrund & Einordnung: Gefunden hat die Lücke ein Forscher von Horizon3.ai mit Hilfe eines KI-Modells. Die Korrektur in Version 3.2.1 erschien bereits im Juli; das technische Write-up folgte am 30. September, einen Tag später begannen die Angriffe. Die Lücke steht im KEV-Katalog von VulnCheck, nicht in dem der CISA. Das Muster ist typisch für kleine, selbst betriebene Werkzeuge, deren Updates oft niemand im Blick hat.
Praxisfolgen / Handlungsempfehlung: HFS-Installationen sollten auf 3.2.1 oder neuer aktualisiert und nicht direkt aus dem Internet erreichbar betrieben werden. Unternehmen sollten ihre Inventare auf solche „Schatten-Dateiserver“ durchsuchen, die einzelne Abteilungen oder Entwickler für den schnellen Dateiaustausch einrichten.
3.5 GitLab AI Gateway: Ausbruch aus der Prompt-Sandbox
Zusammenfassung: GitLab warnt vor der kritischen Lücke CVE-2026-90970 im AI Gateway. Angemeldete Nutzer mit Zugriff auf die Duo Agent Platform können über eine präparierte Flow-Konfiguration aus der Sandbox für Prompt-Vorlagen ausbrechen und beliebige Befehle ausführen. Behoben ist die Lücke in den Versionen 19.2.4, 19.3.2 und 19.4.1. GitLab.com und GitLab Dedicated sind bereits geschützt; eine Ausnutzung ist nicht bekannt.
Hintergrund & Einordnung: KI-Komponenten in Entwicklungsplattformen werden zu einer eigenen Angriffsfläche, weil sie Konfigurationen und Vorlagen interpretieren, die Nutzer selbst gestalten können. Im September stand GitLab bereits mit einer anderen Lücke im KEV-Katalog. Wer Zugriff auf Code, Pipelines und Geheimnisse einer Entwicklungsumgebung erlangt, kann Lieferketten kompromittieren.
Praxisfolgen / Handlungsempfehlung: Betreiber selbst gehosteter GitLab-Instanzen mit AI Gateway sollten umgehend aktualisieren. Bis dahin lässt sich das Risiko begrenzen, indem der Zugriff auf die Duo Agent Platform auf vertrauenswürdige Nutzer beschränkt wird. Danach lohnt ein Blick in die Protokolle auf ungewöhnliche Flow-Konfigurationen.
4. Urteile
Drei Entscheidungen: Meta muss ein reines Hetzkonto vollständig löschen, ein gerichtlicher Vergleich kann den DSGVO-Auskunftsanspruch mit erledigen, und die Freitexte einer vertraulichen Mitarbeiterbefragung bleiben auch dem Personalrat verschlossen. Die beiden letzten Entscheidungen sind älter, ihre Gründe wurden aber erst in den vergangenen Wochen veröffentlicht.
4.1 Hetzkonto auf Instagram: Meta muss es ganz löschen
Sachverhalt: Ein Unbekannter betrieb auf Instagram ein Konto mit Logo, Firmen- und Familiennamen eines seit 1939 familiengeführten Bestattungsunternehmens. Zwischen dem 4. und dem 18. September 2025 erschienen dort ausschließlich Beiträge, die das Unternehmen als ausbeuterisch, frauenfeindlich und korrupt darstellten. Das Unternehmen meldete das Konto und reichte auf Nachfrage die Links aller Beiträge nach; Meta lehnte die Löschung noch am selben Tag ab. Erst nach Zustellung der Klage deaktivierte Meta das Konto im November 2025, ohne eine Rechtspflicht anzuerkennen.
Entscheidung: Meta muss das Profil vollständig löschen und verhindern, dass es wieder abrufbar wird; bei Verstoß droht ein Ordnungsgeld bis 250.000 Euro. Recht bekamen das Unternehmen und der Geschäftsführer, der schon vor der Klage aufgetreten war. Den Antrag auf Auskunft über den Betreiber des Kontos wies das Gericht ab, weil dafür das gesonderte Verfahren nach § 21 TDDDG vorgesehen ist.
Begründungs-Kernpunkte: Meta haftet als mittelbarer Störer, sobald es hinreichend konkret auf die Rechtsverletzung hingewiesen wurde; das steht im Einklang mit der Haftungsregel für Hostingdienste in Art. 6 DSA. Dient ein Konto ausschließlich der Rechtsverletzung, richtet sich der Anspruch auf das ganze Konto und nicht nur auf einzelne Beiträge. Die bloße Deaktivierung beseitigt die Wiederholungsgefahr nicht, solange keine strafbewehrte Unterlassungserklärung abgegeben wird.
Praxisfolgen: Unternehmen, die von Fake- oder Hetzkonten betroffen sind, sollten bei der Meldung alle Beitrags-Links nennen und ausdrücklich darauf hinweisen, dass das Konto nur der Diffamierung dient. Eine Deaktivierung durch die Plattform genügt nicht, Betroffene können auf Löschung und Unterlassung bestehen. Wer den Betreiber ermitteln will, muss den Weg über § 21 TDDDG gehen.
4.2 Vergleich unterschrieben, Datenauskunft verloren
Sachverhalt: Ein ehemaliger Junior-Projektleiter verlangte im Mai 2022 Auskunft nach Art. 15 DSGVO und 5.000 Euro Entschädigung, unter anderem weil sein Foto noch auf der Website des Arbeitgebers stand. Im Arbeitsgerichtsverfahren schlossen die Parteien im Oktober 2022 einen Vergleich: Das Foto wurde entfernt, der Arbeitnehmer erhielt „insgesamt“ 2.100 Euro für die geltend gemachten Datenschutzverletzungen, dazu kam eine Ausgleichsklausel für alle bekannten und unbekannten Ansprüche. Später verlangte er erneut Auskunft und weitere 5.000 Euro.
Entscheidung: Das Landesarbeitsgericht hat die Berufung des Arbeitnehmers zurückgewiesen. Der Auskunftsanspruch aus dem Mai 2022 ist durch den Vergleich erledigt, einen ersatzfähigen Schaden hat der Kläger nicht dargelegt. Die Revision wurde nicht zugelassen, das Urteil ist rechtskräftig.
Begründungs-Kernpunkte: Ausgleichsklauseln in gerichtlichen Vergleichen sind weit auszulegen; erfassen sie auch unbekannte Ansprüche, wirken sie als negatives Schuldanerkenntnis. Die Zahlung für mehrere „geltend gemachte Datenschutzverletzungen“ schließt den Auskunftsanspruch mit ein. Auf diesen Anspruch kann man verzichten, weil er Ausdruck der Selbstbestimmung über die eigenen Daten ist. Neue Auskunftsersuchen bleiben möglich, brauchen aber ein eigenes Verlangen; Anträge, die nur den Wortlaut von Art. 15 Abs. 3 DSGVO wiederholen, sind zu unbestimmt.
Praxisfolgen: Arbeitgeber sollten in Vergleichen DSGVO-Ansprüche einschließlich der Auskunft ausdrücklich nennen und mit der Abfindung verbinden. Für Beschäftigte und ihre Anwälte gilt umgekehrt: Wer die Auskunft behalten will, muss sie ausdrücklich ausnehmen. Die Entscheidung ist ein Baustein gegen Auskunftsersuchen, die nach Beendigung eines Streits als Druckmittel erneut gestellt werden.
4.3 Anonyme Mitarbeiterumfrage bleibt auch vor dem Personalrat geheim
Sachverhalt: Die Zentral- und Landesbibliothek Berlin ließ die Gefährdungsbeurteilung psychischer Belastungen von einem externen Berater per Fragebogen erstellen. Den Beschäftigten wurde zugesagt, dass die Rohdaten beim Berater bleiben und ihre Angaben vollständig anonym sind; 225 von 354 nahmen teil, 123 schrieben freie Anmerkungen. Der Personalrat erhielt die Auswertung und eine anonymisierte Zusammenfassung der Freitexte in 77 Punkten, verlangte aber alle Freitexte im Wortlaut.
Entscheidung: Das Oberverwaltungsgericht hat die Beschwerde des Personalrats zurückgewiesen und die Rechtsbeschwerde nicht zugelassen. Der Personalrat bekommt die Freitexte nicht.
Begründungs-Kernpunkte: Der Informationsanspruch des Personalrats umfasst Ergebnisse und Auswertungen, nicht Rohdaten; Freitexte bleiben Rohdaten, auch wenn sie anonymisiert werden. Die Dienststelle muss sich die Daten nicht beim Berater beschaffen, der nach § 13 Abs. 2 Arbeitsschutzgesetz eigenverantwortlich beauftragt ist. Der Auftrag durfte vorsehen, dass die Rohdaten beim Berater bleiben, denn die Vertraulichkeitszusage dient ehrlichen Antworten. Da die Zusammenfassung ausreicht, fehlt es zudem an der Erforderlichkeit.
Praxisfolgen: Wer Mitarbeiterbefragungen durchführt, sollte im Auftrag an den Dienstleister festlegen, dass Rohdaten dort bleiben und Arbeitgeber wie Personal- oder Betriebsrat nur aufbereitete Ergebnisse erhalten. So gegebene Vertraulichkeitszusagen sind belastbar. Die Entscheidung ergeht nach Berliner Personalvertretungsrecht; der Datenschutz ist Nebenaspekt, die Wertung lässt sich aber auf vergleichbare Konstellationen übertragen.
5. Bußgelder
Drei Bußgelder aus Italien, Kroatien und Rumänien, zwei davon im Millionenbereich. Gemeinsamer Nenner ist der Umgang mit sensiblen Daten: Gesundheitsdaten, die nur scheinbar anonym waren, und Fingerabdrücke auf Grundlage einer gebündelten Einwilligung. Aus Deutschland wurden im Berichtszeitraum keine Bußgelder bekannt.
5.1 Italien: 7 Millionen Euro gegen IQVIA wegen nur scheinbar anonymer Patientendaten
Behörde: Garante per la protezione dei dati personali · Adressat: IQVIA Solutions Italy S.r.l. · Höhe: 7.000.000 Euro
Verstoß / Rechtsgrundlage: IQVIA betrieb eine Datenbank mit Gesundheitsdaten von rund einer Million Patientinnen und Patienten von 800 Hausärzten, die für Studien auch im Auftrag von Pharmaunternehmen genutzt wurde. Die Daten galten als anonym, waren es aber nicht: Über einen dauerhaften Patientencode ließ sich jede Person über die Zeit verfolgen und zusammen mit Geburtsjahr, Geschlecht, Diagnosen, Verordnungen, Impfungen und Standortdaten mit vertretbarem Aufwand reidentifizieren. Die Aufsicht stellte fehlende Rechtsgrundlage, unzureichende Information, fehlende Speicherfristen bei Daten bis zurück ins Jahr 2001, fehlende Folgenabschätzung und unzureichende Sicherheitsmaßnahmen fest.
Begründung: Auslöser waren Inspektionen im April 2025 und eine von IQVIA selbst gemeldete Datenpanne. Bei mehr als 3.300 Patienten lagen zusätzlich Namen, Steuernummern und Adressen vor, bei über 3.000 davon zusammen mit Gesundheitsdaten. Die Aufsicht sieht IQVIA bereits ab der Erhebung bei den Ärzten als Verantwortlichen. Das Unternehmen hat 120 Tage Zeit, die Verarbeitung anzupassen, oder die Ärzte müssen künftig selbst anonymisieren.
Praxisfolgen: Pseudonymisierung ist keine Anonymisierung — wer Forschungs- oder Analysedaten als anonym einstuft, muss das Reidentifizierungsrisiko belegen können, insbesondere bei Längsschnittdaten mit dauerhaften Kennungen. Das ist auch für die Forschungsnutzung von Daten aus elektronischen Patientenakten relevant. Verantwortliche sollten ihre Anonymisierungskonzepte anhand der Kombination indirekter Merkmale überprüfen und dokumentieren.
5.2 Kroatien: 2,59 Millionen Euro wegen Fingerabdrücken im Glücksspiel
Behörde: Agencija za zaštitu osobnih podataka (AZOP) · Adressat: nicht namentlich genannter Glücksspielanbieter · Höhe: 2.590.000 Euro
Verstoß / Rechtsgrundlage: Bei der Identifikation verlangte der Anbieter neben dem Ausweis Fingerabdrücke; angegeben waren zwei Finger, tatsächlich erfasst wurden vier. Der Abdruck diente zugleich der Zutrittskontrolle, dem Minderjährigenschutz, der Spielteilnahme und dem Bonussystem. Die Einwilligungen von 34.933 Spielern waren gebündelt, eine getrennte Entscheidung je Zweck war nicht möglich. Die AZOP sieht Verstöße gegen Art. 4 Nr. 11, Art. 5 Abs. 1 lit. a und c, Art. 6 Abs. 1, Art. 7, Art. 9 Abs. 1 und 2 lit. a, Art. 12 Abs. 1 und Art. 13 DSGVO.
Begründung: Die Begründung des Anbieters, zusätzliche Abdrücke dienten als Reserve bei Hautverletzungen, belegt nach Ansicht der Behörde keine Notwendigkeit. Eine Einwilligung in biometrische Daten muss freiwillig, informiert und für jeden Zweck gesondert erteilt werden; das war bei dem Bündelmodell nicht gegeben. Zudem wurden die Spieler über den tatsächlichen Umfang der Erfassung falsch informiert.
Praxisfolgen: Eine gebündelte Einwilligung trägt keine biometrische Verarbeitung. Wer Fingerabdrücke oder Gesichtsbilder nutzt, braucht für jeden Zweck eine eigene Entscheidung der Betroffenen, eine präzise Information über den tatsächlichen Umfang und eine Begrenzung auf das Nötige. Für Spielhallen, Fitnessstudios und Zutrittssysteme ist der Fall ein Prüfanlass.
5.3 Rumänien: 5.000 Euro nach Cyberangriff auf Kundenservice-Dienstleister
Behörde: Autoritatea Națională de Supraveghere a Prelucrării Datelor cu Caracter Personal (ANSPDCP) · Adressat: Global Customer Care Services S.R.L. · Höhe: 26.294 Lei (rund 5.000 Euro)
Verstoß / Rechtsgrundlage: Nach einem Cyberangriff wurde unbefugt auf Daten von Beschäftigten, ehemaligen Beschäftigten und weiteren Personen zugegriffen, darunter Kontaktdaten, Bildungsnachweise, Gehalt, Bankverbindung, Ausweisdaten, Wohnsitz und Aufenthaltstitel. Die Behörde sieht einen Verstoß gegen Art. 32 Abs. 1 lit. b und d sowie Abs. 2 DSGVO: Es fehlten angemessene Sicherheitsmaßnahmen und regelmäßige Tests ihrer Wirksamkeit.
Begründung: Das Verfahren begann mit der eigenen Meldung der Datenpanne durch das Unternehmen. Neben der Geldbuße ordnete die Behörde an, Zugriffe zu protokollieren und zu überwachen, Protokolle mindestens 30 Tage aufzubewahren und Sicherungsverfahren einzurichten.
Praxisfolgen: Die Höhe ist gering, die Botschaft nicht: Aufsichten prüfen nach einem Angriff, ob die Wirksamkeit der Schutzmaßnahmen regelmäßig getestet wurde, nicht nur, ob Maßnahmen auf dem Papier existieren. Unternehmen sollten Penetrationstests, Wiederherstellungsübungen und Protokollauswertungen dokumentieren, um im Ernstfall nachweisen zu können, dass Art. 32 Abs. 1 lit. d DSGVO gelebt wird.
6. Cyber-Sicherheit
Die Ermittler setzen ShinyHunters weiter zu, eine chinesische Ransomware-Gruppe nutzt alte SharePoint-Lücken gegen kritische Infrastruktur, eine Spionagegruppe gibt sich als bekannte KI-Politikexpertinnen aus, und Microsofts eigenes X-Konto wurde für Kryptobetrug missbraucht.
6.1 ShinyHunters: mutmaßliches Mitglied „Rey“ in Jordanien festgesetzt
Zusammenfassung: Jordanische Behörden haben laut Reuters, das sich auf drei Quellen beruft, ein mutmaßliches Mitglied der Erpressergruppe ShinyHunters mit dem Alias „Rey“ festgesetzt. Nach Angaben von Reuters und The Hacker News handelt es sich um einen Mann namens Saif al-Din Khader, der am 29. September festgenommen worden sein soll. Er soll den Ermittlern Zugriff auf seine Geräte und Kommunikation gewähren, um weitere Mitglieder zu identifizieren, und am Einbruch in das Bewerbungsportal des FBI beteiligt gewesen sein.
Hintergrund & Einordnung: Es ist die zweite Festnahme binnen weniger Tage nach dem Zugriff in Amsterdam, über den wir am 30. September berichtet haben. Das FBI bestätigt den Fall nicht direkt, spricht aber von mehreren Festnahmen; Direktor Patel kündigt weitere an. Kooperiert eine zentrale Figur, kann eine Gruppe zerfallen. Kurzfristig sind dennoch Racheveröffentlichungen möglich; laut The Hacker News ging kurz darauf eine neue Leakseite online.
Praxisfolgen / Handlungsempfehlung: Unternehmen, die von ShinyHunters erpresst werden, sollten Kontakt zu den Strafverfolgungsbehörden aufnehmen und nicht zahlen; die Chancen auf Aufklärung steigen gerade. Gleichzeitig ist mit Veröffentlichungen bereits erbeuteter Daten zu rechnen, auf die sich Kommunikation und Betroffenenbenachrichtigung vorbereiten sollten.
6.2 Warlock: chinesische Ransomware-Gruppe greift über alte SharePoint-Lücken Versorger an
Zusammenfassung: Symantec und Carbon Black berichten über Angriffe der Ransomware Warlock, die einer China-nahen Gruppe zugeschrieben wird, die Microsoft als Storm-2603 führt. In zwei Monaten traf sie mindestens vier Organisationen in portugiesisch- und spanischsprachigen Ländern: einen Wasserversorger, einen Telekommunikationsanbieter, eine Regionalregierung und eine Universität. Einstieg waren die ToolShell-Lücken in SharePoint on-premises aus dem Jahr 2025.
Hintergrund & Einordnung: In einem Fall verteilte die Gruppe binnen rund zwei Stunden ein Werkzeug zum Abschalten von Endpoint-Schutz auf mehr als 40 Rechner und verschlüsselte danach mindestens 33 Systeme. Dafür nutzte sie unter anderem einen verwundbaren signierten Treiber, das SYSVOL-Verzeichnis zur Verteilung und VS-Code-Tunnel für den Fernzugriff. Bemerkenswert ist, dass über ein Jahr alte, längst gepatchte Lücken weiterhin ausreichen, um in Betreiber kritischer Infrastruktur einzudringen.
Praxisfolgen / Handlungsempfehlung: Betreiber von SharePoint on-premises sollten den Patchstand prüfen und ASP.NET-Machine-Keys rotieren, falls das nach dem Patch nicht geschehen ist — gestohlene Schlüssel wirken über den Patch hinaus. Verwundbare Treiber sollten per Blockliste gesperrt und der LAYOUTS-Ordner von SharePoint auf neue Dateien überwacht werden.
6.3 TA419: Spionage mit falschen Identitäten von KI-Politikexperten
Zusammenfassung: Proofpoint beschreibt die bislang unbekannte Spionagegruppe TA419, die seit mindestens April 2025 Thinktanks, Universitäten, Kanzleien und Rüstungsunternehmen in den USA und Japan angreift. Im Juli 2026 gab sie sich nacheinander als frühere Mitarbeiterinnen des Weißen Hauses und bekannte Politikexpertinnen aus, im Februar als Mitarbeiter eines KI-Unternehmens. Die ersten Mails sind harmlos, etwa Einladungen in fiktive Gremien; erst wer antwortet, erhält einen Kurzlink zu einer gefälschten OneDrive-Anmeldung.
Hintergrund & Einordnung: Technisch nutzt die Gruppe ein angepasstes Browser-in-the-Browser-Werkzeug mit Adversary-in-the-Middle-Funktion und erbeutet damit Microsoft-365-Passwörter, Einmalcodes und Sitzungs-Cookies. Dazu registriert sie Domains, die bekannten Organisationen zum Verwechseln ähnlich sind. Die Masche kommt ohne Schadcode aus und umgeht klassische Multi-Faktor-Authentifizierung. Sie ist auf alle übertragbar, die in Politik- und Regulierungsfragen als Fachleute gefragt sind, auch im deutschsprachigen Raum.
Praxisfolgen / Handlungsempfehlung: Für exponierte Personen sollten Organisationen phishing-resistente Anmeldeverfahren wie FIDO2-Schlüssel oder Passkeys einführen, die an die echte Domain gebunden sind. Einladungen und Anfragen von bekannten Namen sollten über einen zweiten, unabhängigen Kanal bestätigt werden, bevor auf Links reagiert wird. Bedingte Zugriffsregeln können Anmeldungen von unbekannten Geräten zusätzlich bremsen.
6.4 Microsofts X-Konto gekapert und für Kryptobetrug missbraucht
Zusammenfassung: Unbekannte haben das X-Konto @Microsoft mit über 13 Millionen Followern übernommen. Darüber verbreiteten sie Beiträge eines gefälschten Kontos, das einen angeblichen „$Clippy“-Token bewarb, der an die Microsoft-Aktie gekoppelt sein sollte — ein klassisches Pump-and-Dump-Schema. Microsoft bestätigte den unbefugten Zugriff, sicherte das Konto und löschte die Beiträge. Zum Zeitpunkt nennen die Quellen den 1. beziehungsweise 2. Oktober.
Hintergrund & Einordnung: Gekaperte Konten bekannter Marken sind ein bewährtes Mittel, um Kryptobetrug Glaubwürdigkeit zu verleihen; schon 2024 traf es ein regionales Microsoft-Konto. Wie die Angreifer an den Zugang kamen, hat Microsoft nicht mitgeteilt. Der Fall zeigt, dass auch das Konto eines Sicherheitsanbieters kein Echtheitsbeleg ist.
Praxisfolgen / Handlungsempfehlung: Unternehmen sollten Zugänge zu Social-Media-Konten wie kritische Systeme behandeln: phishing-resistente Anmeldung, wenige Berechtigte, Protokollierung und ein Notfallplan für die Übernahme. Verbraucher sollten Investment- und Krypto-Werbung aus sozialen Netzwerken grundsätzlich nicht folgen, auch nicht von verifizierten Konten.
7. KI & große Sprachmodelle
Ein ruhiges Wochenende bei den Modellen, dafür Bewegung bei Aufsicht und Agenten: Kalifornien ermittelt gegen OpenAI wegen Cybersicherheitsvorfällen, Meta lässt einen KI-Agenten einkaufen, und Anthropic schließt Lücken in den Rechteregeln seines Programmierwerkzeugs.
OpenAI hat von Kaliforniens Generalstaatsanwalt Rob Bonta eine Ermittlungs-Subpoena erhalten, die am 30. September zugestellt wurde. Im Mittelpunkt stehen Cybersicherheitsvorfälle, an denen OpenAI-Modelle beteiligt gewesen sein sollen; Bonta spricht von der „moralischen und rechtlichen Verantwortung“, dass Modelle keine Cyberangriffe begehen oder ermöglichen (Pressemitteilung des Attorney General).
Anthropic hat mit Claude Code 2.1.289 am 3. Oktober mehrere Lücken in den Rechteregeln geschlossen: Verbots- und Nachfrageregeln für Shell-Befehle griffen unter bestimmten Sandbox-Einstellungen nicht, wenn eine Umgebungsvariable vorangestellt war; Leseverbote griffen nicht bei per Symlink aus der IDE übergebenen Dateien; und ein vom Nutzer installiertes Plugin konnte Werkzeugbeschreibungen eines vom Unternehmen verwalteten MCP-Servers überschreiben (Changelog). Unternehmen mit verwalteten Richtlinien sollten auf diese Version aktualisieren.
Meta lässt seinen Assistenten Muse seit dem 3. Oktober als Agent bei Händlern wie Walmart, Gap, Sephora und Best Buy einkaufen; vor dem Kauf erscheint eine Bestätigungskarte, Meta erhält eine Transaktionsgebühr. Amazon hat Muse gesperrt und wirft dem Agenten vor, Kundenzugangsdaten zu speichern und Kontodaten auszulesen (CNBC). Daneben hat Meta Firmware und ein Entwicklerpaket für eigene Muse-Geräte veröffentlicht, ohne Angaben zum Datenschutz (TechCrunch).
xAI führt in seiner Programmierschnittstelle einen Parameter safety_identifier ein, mit dem Anbieter Regelverstöße einzelnen Endnutzern statt dem gesamten API-Schlüssel zuordnen können. Datenschutzrelevant ist, dass dafür Nutzerkennungen an xAI übermittelt werden; ein genaues Einführungsdatum nennen die Release Notes nicht (xAI Release Notes).
Google, Mistral, DeepSeek, Alibaba/Qwen, Microsoft und Apple: Seit den Meldungen der Vorwoche keine bestätigten neuen Releases. Ein angebliches Leak zu DeepSeek V5 auf X ist unbestätigt.
Ausblick / Termine
- 05.10.2026, 10 Uhr: Öffentliche Anhörung der Präsidenten der Nachrichtendienste im Parlamentarischen Kontrollgremium des Bundestags (Bundestag).
- 07.10.2026: Frist der CISA für US-Bundesbehörden zur NetScaler-Lücke CVE-2026-88779.
- 08.10.2026: Verhandlung beim BGH (I ZR 5/26) zur Haftung von Cookie-Drittanbietern.
- 13.10.2026: Microsoft-Patchday; zugleich Support-Ende für Office 2021 und Office LTSC 2021 ohne erweiterte Sicherheitsupdates (Microsoft).
- 13.–14.10.2026: 124. Plenarsitzung des Europäischen Datenschutzausschusses (EDPB).
- 20.10.2026: Oracle Critical Patch Update (Oracle Security Alerts).
- 21.10.2026: Angekündigte Verkündung des BGH-Urteils zum Schufa-Score.
- 27.–29.10.2026: it-sa in Nürnberg.
- 26.11.2026: Ende der Rückmeldefrist zum EU KIDS Act.
Methodik
Stichtag dieser Ausgabe ist der 5. Oktober 2026; berücksichtigt sind Meldungen seit dem 30. September, bei Urteilen die Veröffentlichung der Gründe seit Mitte August. Grundlage sind Primärquellen — Pressemitteilungen von Gerichten, Behörden und Polizei, Entscheidungsvolltexte, Herstellerhinweise und der KEV-Katalog der CISA — ergänzt durch etablierte Fachmedien; englische, französische, italienische, kroatische, niederländische, polnische und rumänische Quellen wurden ins Deutsche übertragen. Jeder Link führt auf die konkrete Meldung, nicht auf Übersichtsseiten; die Seite der CISA war zum Prüfzeitpunkt zeitweise nicht erreichbar, ihr Inhalt wurde über Suchergebnisse bestätigt. Meldungen, die bereits in früheren Ausgaben erschienen sind, werden nur bei neuem Sachverhalt als Fortsetzung aufgenommen. Das Briefing ersetzt keine Rechts- oder Sicherheitsberatung im Einzelfall.
Quellenverzeichnis
- news.at: TGI-Datenleck — Kontodaten von Kunden offengelegt
- PC Games Hardware: Minecraft-Datenleck mit 18 Millionen Spielerdaten — Faktencheck
- Polizeiinspektion Celle: Schockanruf, 70.000 Euro erbeutet
- Polizei Oberbergischer Kreis: Falsche Polizisten in Gummersbach
- LPI Jena: Falscher Bankmitarbeiter in Weimar
- Verbraucherzentrale Hamburg: Fake-Shop-Liste
- BleepingComputer: Microsoft’s X account hacked in crypto token pump-and-dump scheme
- Borncity: Microsofts X-Konto gehackt
- LDI NRW: Gericht bestätigt Datenschutzbeauftragte bei Werbemails
- Deutscher Bundestag: Digitalisierung der Zwangsvollstreckung
- Forderly: Was sich im Oktober 2026 ändert
- BlnBDI: Personalisierte Werbefunktion im Chatbot ChatGPT
- LfD Niedersachsen: Datenschutzrisiken personalisierter Werbung in KI-Chatbots
- LDI NRW: Schutz vor Profiling im Chatbot
- Citrix: Security Bulletin CTX697174
- CISA: KEV-Aufnahme vom 04.10.2026
- heise: Netscaler-Admins aufgepasst
- heise: ShinyHunters-Angreifer gefasst und kooperativ
- BleepingComputer: ShinyHunters hacker reportedly detained in Jordan
- The Hacker News: ShinyHunters suspect Rey reportedly detained
- Borncity: Exchange Server Sicherheits-Updates vom 2.10.2026
- heise: Microsoft schiebt Exchange-Update nach
- BleepingComputer: New max severity Dell CSM flaws
- The Hacker News: Dell CSM flaws enable unauthenticated access
- The Hacker News: Attackers target Rejetto HFS flaw
- BleepingComputer: GitLab warns of critical RCE vulnerability in AI Gateway
- heise: Biometrie-Allianz fordert Aufweichung des EU-Datenschutzes
- Cursor: TU Delft verhuisde gevoelige data oud-studenten naar cloud
- EU-Kommission: Rückmeldungen zum EU KIDS Act
- BleepingComputer: Danish university DTU breach
- MacG: LDLC victime d’un quatrième piratage
- Rzeczpospolita: Wyciek danych klientów Wakacje.pl
- Grüne Hamburg: Hackerangriff auf Mailserver
- aufrecht.de: LG Frankfurt, Urteil vom 10.09.2026, 2-03 O 385/25
- Kanzlei Dr. Bahr: Meta muss Instagram-Fake-Account vollständig löschen
- Aufbereitung LG Frankfurt 2-03 O 385/25 auf cyber-security.academy
- Landesrecht Rheinland-Pfalz: LAG Rheinland-Pfalz 4 SLa 196/24
- datenschutz-praxis.de: Verzicht auf den Auskunftsanspruch
- Aufbereitung LAG Rheinland-Pfalz 4 SLa 196/24 auf cyber-security.academy
- Berlin: OVG Berlin-Brandenburg OVG 60 PV 3/25
- datenschutz notizen: Vertraulich bleibt vertraulich — auch vor dem Personalrat
- Aufbereitung OVG Berlin-Brandenburg OVG 60 PV 3/25 auf cyber-security.academy
- Garante: Provvedimento Nr. 710 vom 23.09.2026 (IQVIA)
- Quotidiano Sanità: Garante sanziona IQVIA per 7 milioni
- AZOP: Geldbuße von 2,59 Mio. Euro gegen Glücksspielanbieter
- HRT: AZOP verhängt 2,59 Mio. Euro
- ANSPDCP: Pressemitteilung vom 02.10.2026
- BleepingComputer: Warlock ransomware breach SharePoint
- Proofpoint: China-aligned TA419 impersonates its way into US AI policy
- California Attorney General: Investigative subpoena to OpenAI
- Claude Code: Changelog
- CNBC: Meta Muse shopping AI agent
- TechCrunch: Meta wants you to build your own Muse gadget
- xAI: Release Notes
- Deutscher Bundestag: Anhörung im Parlamentarischen Kontrollgremium
- Microsoft: End of support for Office 2021
- EDPB: 124th plenary meeting
- Oracle: Security Alerts und Critical Patch Updates













