Posted in  Daily Briefing  on  Oktober 6, 2026 by  Achim Schmidt,  0 comments
  • Home
  • /
  • Daily Briefing • 6. Oktober 2026
Schulungen zu Datenschutz & Cyber-Sicherheit Firmen-Flatrate
Daily-Briefing Datenschutz & IT-Sicherheit · 06.10.2026
Cyber-Security.academy

Daily-Briefing Datenschutz & IT-Sicherheit

Deutschland · Datenschutz · Datensicherheit · IT-Sicherheit · Urteile · Bußgelder · Cyber-Sicherheit

Stand: Dienstag, 6. Oktober 2026

Schnellüberblick für alle ↓  ·  IT-Detailansicht ↓

Worauf Sie heute achten sollten

  • Zeigt Ihr Telefon die Nummer Ihrer Bank, kann trotzdem ein Betrüger dran sein. In Nordhessen haben falsche Bankmitarbeiter in drei Fällen mehrere Zehntausend Euro erbeutet; in Kassel erschien dabei die echte Rufnummer der Bank auf dem Display. Die Täter behaupten, Geld sei ins Ausland abgeflossen, und lassen sich zur „Rückholung“ TANs geben oder die Zugangsdaten eingeben. Legen Sie auf und rufen Sie Ihre Bank selbst über die Nummer auf Ihrer Karte an — eine TAN gibt man nie am Telefon heraus.
  • Eine unerwartete Rückerstattung von der Sparkasse ist meist ein Köder. Seit dem 5. Oktober kursieren Mails, nach denen 106,99 Euro Kontoführungsgebühren zu Unrecht abgebucht worden seien und binnen 24 Stunden über ein „Kundenportal“ zurückgefordert werden müssten. Der Link führt auf eine Phishing-Seite, die Zugangsdaten abgreift. Prüfen Sie Erstattungen nur in der Banking-App oder auf der selbst eingetippten Seite Ihrer Sparkasse.
  • Wer ChatGPT auf dem Mac nutzt, sollte die App aktualisieren. Ein Sicherheitsforscher hat gezeigt, dass sich über die Mac-App Gesprächsverläufe auslesen ließen, sofern bereits Schadsoftware auf dem Rechner lief. OpenAI hat die Lücke Ende September geschlossen. Brisant ist sie, weil die App auf Wunsch Vollzugriff auf die Festplatte erhält — ein Grund, solche Freigaben sparsam zu erteilen.
  • Leiten Sie niemals einen Bestätigungscode weiter, auch nicht an Freunde. In Neuhofen schrieb eine angebliche Bekannte über ein gekapertes Social-Media-Konto eine 27-Jährige an und ließ sich Handynummer und einen SMS-Code schicken. Damit buchte der Täter knapp 400 Euro über die Handyrechnung ab. Fragt jemand nach einem Code, rufen Sie die Person unter der Ihnen bekannten Nummer an.

Aktuelle Phishing- und Betrugswellen

Die Masche der falschen Bankmitarbeiter wird technisch raffinierter. Das Polizeipräsidium Nordhessen meldet drei Fälle aus Lohfelden, Kassel-Wilhelmshöhe und Schrecksbach mit einem Gesamtschaden von mehreren Zehntausend Euro. In Lohfelden gaben sich die Anrufer als Sicherheitsabteilung einer Bank aus und behaupteten, es seien Überweisungen ins Ausland ausgelöst worden; um das Geld „zurückzuholen“, ließen sie sich TANs nennen. In Kassel war per Spoofing die echte Rufnummer der Bank zu sehen, in Schrecksbach ging dem Anruf eine gefälschte Mail mit Link zu einem nachgebauten Banking-Portal voraus. Alle Überweisungen liefen als Echtzeitüberweisung und sind nicht mehr rückholbar. Die Polizei rät, bei solchen Anrufen sofort aufzulegen und die Bank selbst anzurufen.

Per Mail versuchen es Betrüger derzeit mit einer angeblichen Gutschrift der Sparkasse. Bei einer Kontoprüfung seien 106,99 Euro Gebühren zu viel abgebucht worden, die man über ein „sicheres Kundenportal“ innerhalb von 24 Stunden bestätigen müsse. Erkennungszeichen sind die unpersönliche Anrede, eine fremde Absenderadresse, die kurze Frist und der Link. Banken erstatten zu Unrecht erhobene Gebühren automatisch und verlangen dafür keine Anmeldung über einen Mail-Link.

Die Schockanrufe falscher Polizisten gehen weiter, diesmal mit einer neuen Begründung: Bei einer Festnahme seien die persönlichen Daten der Angerufenen gefunden worden. In Herten holte ein etwa 27 bis 30 Jahre alter Mann im weißen Kapuzenpullover Bargeld bei einer Seniorin ab, in Meisenheim häufen sich gleichlautende Anrufe. Im Wartburgkreis gingen an einem Tag sieben Anrufe ein, bei denen eine „Einbrecherbande in der Nähe“ als Vorwand diente — alle Angerufenen zwischen 59 und 84 Jahren erkannten den Betrug. Die Polizei nimmt nie Geld oder Wertsachen in Verwahrung.

Ein Fall aus Neuhofen im Rhein-Pfalz-Kreis zeigt, wie gekaperte Social-Media-Konten weiterverwertet werden. Über das Profil einer früheren Freundin bat der Täter eine 27-Jährige um ihre Handynummer und anschließend um einen per SMS eingegangenen Code. Damit bestätigte er Käufe über die Drittanbieterabrechnung des Mobilfunkvertrags, knapp 400 Euro standen danach auf der Rechnung. Wer eine Drittanbietersperre beim Mobilfunkanbieter einrichtet, nimmt dieser Masche die Grundlage.


Was war los?

In Dänemark haben Unbekannte rund 8,8 Millionen der etwa 11 Millionen Einträge aus dem zentralen Personenregister CPR abgegriffen — darunter Namen, Adressen, Geburtsdaten, Familienstand und die persönliche Identifikationsnummer, auch von Ausgewanderten und Verstorbenen. Eingebrochen wurde dafür nicht: Die Täter nutzten den legitimen Zugang eines Privatunternehmens und probierten gültige Nummern automatisiert durch. Die Regierung spricht von einem äußerst schwerwiegenden Vorfall; für die Betroffenen ist jetzt mit gezielten Betrugsanrufen und Phishing-Nachrichten zu rechnen, die mit echten Daten arbeiten.

Beim Bundesfinanzhof ging es um die Frage, ob eine Behörde die Vollständigkeit einer Datenauskunft an Eides statt versichern muss — sie muss nicht. In Österreich hat ein Gericht einem Mann 200 Euro Strafe auferlegt, weil er ein Verfahren mit hunderten Seiten KI-generierter Schriftsätze überflutete. Und eine Facebook-Nutzerin hat vor dem Landgericht Freiburg erreicht, dass Meta die über Webseiten-Tracking gesammelten Daten löschen muss.


Was sich rechtlich geändert hat

Wer vom Finanzamt Auskunft über seine gespeicherten Daten verlangt und die Antwort für unvollständig hält, kann keine eidesstattliche Versicherung erzwingen, sondern nur eine vollständige Auskunft. Das hat der Bundesfinanzhof entschieden und zugleich klargestellt, dass Schadensersatz wegen eines Datenschutzverstoßes zuerst beim Finanzamt beantragt werden muss, bevor das Finanzgericht angerufen werden kann. Für Beschäftigte ist ein Berliner Urteil interessant: Die Feuerwehr durfte Mitarbeitende ohne Corona-Impfnachweis melden, hätte aber nicht pauschal für alle „Kontakt zu Risikogruppen“ ankreuzen dürfen — zwei Beamte im Innendienst erhalten je 100 Euro.

Die französische Datenschutzaufsicht CNIL erklärt in einem neuen Leitfaden, wann Betroffene nach einem Datenleck Schadensersatz bekommen: Es braucht einen Verstoß, einen tatsächlichen Schaden und den Nachweis, dass beides zusammenhängt. Das entspricht der Linie des Europäischen Gerichtshofs, die auch für deutsche Gerichte gilt.


IT-Detailansicht für Fachpublikum

Im Folgenden die Lage für IT-Verantwortliche, Datenschutzbeauftragte und Rechtsabteilungen: Management Summary, Top-Risiken, sechs Fachkapitel (Datenschutz, Datensicherheit, IT-Sicherheit, Urteile, Bußgelder, Cyber-Sicherheit), der Überblick zu KI und großen Sprachmodellen, Ausblick, Methodik und Quellenverzeichnis.


Top-Themen der Woche

Massenhafte Datenabflüsse aus Registern und Verwaltungssystemen

Seit: 21.09.2026 · zuletzt aktualisiert: 06.10.2026 · Score 84

Letzte Entwicklung: Nach der LMU München (zuletzt rund 600.000 Datensätze) und dem Goldhändler TGI trifft es nun ein ganzes Melderegister: Aus Dänemarks CPR wurden rund 8,8 Millionen Einträge über den missbrauchten Zugang eines Privatunternehmens abgegriffen.

KI-Assistenten mit weitreichenden Zugriffsrechten

Seit: 01.10.2026 · zuletzt aktualisiert: 06.10.2026 · Score 77

Letzte Entwicklung: Nach Metas Agent Muse geraten weitere Desktop-Assistenten in den Blick: Die ChatGPT-App für macOS gab Gesprächsverläufe preis (CVE-2026-100754), in Gemini für den Mac soll eine noch unveröffentlichte Berechtigung „Full Access“ stecken, und laut Wired führt Muse stündlich aktualisierte Profile über Personen im Umfeld seiner Nutzer.

Werbung aus Chatbot-Gesprächen

Seit: 29.09.2026 · zuletzt aktualisiert: 06.10.2026 · Score 72

Letzte Entwicklung: OpenAI will ab Ende Oktober in den USA Bildwerbung in der ChatGPT-Bildgenerierung testen; die Messdienstleister DoubleVerify und Integral Ad Science sollen dabei keine privaten Chats sehen. Ein förmliches Verfahren europäischer Aufsichtsbehörden ist weiterhin nicht bekannt.


Management Summary

Technisch steht heute der Missbrauch legitimer Zugänge im Vordergrund. Aus dem dänischen Personenregister CPR wurden rund 8,8 Millionen Einträge abgegriffen, indem Täter den Zugang eines Privatunternehmens für automatisierte Abfragen missbrauchten — ein Muster, das jede Organisation mit schnittstellenbasiertem Registerzugriff betrifft. Für Server-Administratoren sind mehrere kritische Patches fällig: Dell System Update schließt mit Version 2.3.0.0 eine Path-Traversal-Lücke mit Root-Rechten ohne Anmeldung (CVE-2026-86360), Apache Traffic Server eine Umgehung der SNI-Host-Prüfung (CVE-2026-102795, CERT-Bund CVSS 10,0), Apache Struts eine OGNL-Injection (CVE-2026-104711) und Fortra in BoKS drei kritische Lücken, darunter vorhersagbare Passwörter für AD-Dienstkonten. Bei Traffic Server ist Vorsicht geboten, weil die frühere Fix-Angabe falsch war. Die Mac-App von ChatGPT gab bis Ende September Gesprächsverläufe an lokale Schadsoftware preis. FortiGuard beschreibt mit ClingSTUN eine Linux-Hintertür, die über rund zwei Dutzend Gerätelücken in Router und Kameras eindringt und das STUN-Protokoll als Rückkanal nutzt. Aktiv ausgenutzte neue Zero-Days mit KEV-Eintrag sind seit dem Vortag nicht hinzugekommen.

Im Datenschutz dominiert die Rechtsprechung zu Betroffenenrechten. Der Bundesfinanzhof verneint einen Anspruch auf eidesstattliche Versicherung zur Art.-15-Auskunft und verlangt, dass Schadensersatz nach Art. 82 DSGVO zunächst bei der Finanzbehörde geltend gemacht wird. Das LG Freiburg verurteilt Meta wegen der Business Tools zu Auskunft, Löschung, Unterlassung und 500 Euro — und wertet die Löschung ausdrücklich schadensmindernd. Das österreichische Bundesverwaltungsgericht verhängt erstmals eine Mutwillensstrafe gegen einen Beschwerdeführer, der ein DSGVO-Verfahren mit nicht gekennzeichneten KI-Schriftsätzen überflutete. Das VG Berlin bestätigt eine Verwarnung der Berliner Feuerwehr wegen pauschaler Angaben im Corona-Meldebogen. Aus Polen kommen eine Mahnung zur Risikobewertung vor Datenpannen-Meldungen und ein Bußgeld gegen ein Unternehmen, das eine Anordnung der Aufsicht schlicht ignorierte; die CNIL veröffentlicht einen Leitfaden zum Schadensersatz nach Datenlecks.

Die wichtigsten Punkte im Überblick

  • Dänemark: 8,8 Millionen CPR-Einträge über einen legitimen Unternehmenszugang abgegriffen.
  • Dell System Update 2.3.0.0, Apache Traffic Server 9.2.15/10.1.4, Apache Struts 7.4.0/6.12.0 und Fortra BoKS schließen kritische Lücken.
  • ChatGPT für macOS: Chatverläufe über eingeschleuste Skriptbefehle auslesbar, Ende September gepatcht.
  • BFH IX R 2/25: kein Anspruch auf eidesstattliche Versicherung zur DSGVO-Auskunft.
  • LG Freiburg 8 O 231/25: Meta muss Business-Tools-Daten löschen, 500 Euro Schadensersatz.
  • BVwG W298 2341849-1: 200 Euro Mutwillensstrafe für KI-Schriftsatzflut.
  • VG Berlin: Verwarnung der Feuerwehr wegen Verstoßes gegen die Datenrichtigkeit bestätigt.
  • Falsche Bankmitarbeiter mit gespoofter Bankrufnummer erbeuten in Nordhessen Zehntausende Euro.

Top-Risiken – Handlungsempfehlungen für heute

  • Dell System Update aktualisieren – auf Version 2.3.0.0 oder neuer; die kritische Lücke erlaubt Codeausführung als root ohne Anmeldung.
  • Apache Traffic Server nachprüfen – auch nach dem letzten Update; nur 9.2.15 und 10.1.4 sind geschützt, die frühere Angabe 9.1.15 war falsch.
  • Apache Struts inventarisieren – auf 7.4.0 bzw. 6.12.0 heben; Anwendungen auf 2.3.x und 2.5.x erhalten keinen Patch mehr und müssen migriert oder abgeschottet werden.
  • Fortra BoKS patchen und AD-Dienstkonten neu setzen – die Passwörter waren aus einem zeitbasierten Zufallswert ableitbar.
  • Schnittstellenzugänge zu Registern überwachen – Abfragevolumen, Muster sequenzieller Suchen und Drosselung prüfen; der dänische Fall zeigt, dass legitime Zugänge das Einfallstor sind.
  • Desktop-KI-Apps freigaben prüfen – Vollzugriff auf die Festplatte für ChatGPT, Gemini und ähnliche Apps nur dort erteilen, wo er zwingend nötig ist.
  • Beschäftigte zu Spoofing schulen – die angezeigte Rufnummer ist kein Echtheitsnachweis, Rückruf über bekannte Nummern ist Pflicht.

1. Datenschutz

Die Aufsichtsbehörden befassen sich in dieser Ausgabe vor allem mit den Folgen von Datenpannen: Frankreich erklärt den Weg zum Schadensersatz, Polen erinnert an die Risikobewertung vor einer Meldung und drängt auf Strafverfolgung im Fall Pandabuy. Dazu kommen ein schwedisches Verfahren zu Drogentests bei Bewerbern und eine norwegische Warnung vor ungewollten Einträgen in Mitgliederverzeichnissen von Glaubensgemeinschaften.

CNIL: Wann es nach einem Datenleck Schadensersatz gibt

02.10.2026 · CNIL: Violations de données personnelles — dans quels cas obtenir une indemnisation ?

Zusammenfassung: Die französische Datenschutzaufsicht hat einen Leitfaden veröffentlicht, wann Betroffene nach einer Datenpanne Schadensersatz nach Art. 82 DSGVO verlangen können. Drei Voraussetzungen müssen zusammenkommen: ein Verstoß gegen die DSGVO, ein tatsächlicher materieller oder immaterieller Schaden und ein nachgewiesener Zusammenhang zwischen beiden. Das bloße Bekanntwerden eines Lecks genügt nicht; eine Mindestschwere des Schadens verlangt die CNIL aber ausdrücklich nicht.

Hintergrund & Einordnung: Die CNIL zahlt selbst keinen Schadensersatz, zuständig sind die Zivilgerichte und bei Behörden die Verwaltungsgerichte. Betroffene können sich durch Verbände vertreten lassen oder sich seit April 2025 einer Sammelklage nach französischem Recht anschließen. Die Beweislast für Schaden und Ursachenzusammenhang liegt bei ihnen. Der Leitfaden fasst damit die Rechtsprechung des EuGH zusammen, nach der Kontrollverlust ein immaterieller Schaden sein kann, aber dargelegt werden muss.

Praxisfolgen / Handlungsempfehlung: Für Verantwortliche in Deutschland ändert sich rechtlich nichts, die Linie deckt sich mit BGH und EuGH. Der Leitfaden ist aber ein gutes Beispiel dafür, wie verständlich Betroffene informiert werden können, und dürfte Schadensersatzforderungen nach Vorfällen mit französischen Kunden befördern. Wer Benachrichtigungen nach Art. 34 DSGVO formuliert, sollte konkrete Schutzhinweise geben — sie wirken sich auf die spätere Schadensbewertung aus.

Polen: Aufsicht drängt auf neue Ermittlungen im Fall Pandabuy

29.09.2026 · UODO: Prezes UODO wnosi o podjęcie umorzonego śledztwa w sprawie wycieku danych z platformy pandabuy.com

Zusammenfassung: Der Präsident der polnischen Datenschutzbehörde UODO, Mirosław Wróblewski, fordert den Generalstaatsanwalt auf, das eingestellte Strafverfahren zum Datenleck der chinesischen Einkaufsplattform Pandabuy wieder aufzunehmen. Am 31. März 2024 waren Daten von rund 1,3 Millionen Kunden weltweit offengelegt worden, darunter mehrere Zehntausend aus Polen. Betroffen waren E-Mail-Adressen, Telefonnummern, Benutzerkennungen, IP-Adressen, Passwörter, Lieferadressen und Zahlungsdaten.

Hintergrund & Einordnung: Die Behörde kritisiert, dass die Staatsanwaltschaft nicht in alle Richtungen ermittelt habe. Offen sei insbesondere, wer die Daten auf polnischen Leak-Seiten weiterverbreitet hat. Die Strafverfolgung liege im öffentlichen Interesse, weil solche Datensätze die Grundlage für Folgebetrug bilden. Ungewöhnlich ist, dass eine Datenschutzaufsicht die Justiz öffentlich zu weiteren Ermittlungen auffordert.

Praxisfolgen / Handlungsempfehlung: Für Unternehmen zeigt der Fall, dass Datenlecks über Jahre nachwirken und auch die Weiterverbreitung strafrechtlich verfolgt werden kann. Kunden, die bei Pandabuy registriert waren, sollten das dort genutzte Passwort überall ersetzt haben, wo es noch verwendet wird. Sicherheitsteams sollten Leak-Daten ihrer Beschäftigten aus solchen Sammlungen in ihre Passwortprüfung einbeziehen.

Polen: Nicht jede Datenpanne ist meldepflichtig — aber jede muss bewertet werden

05.10.2026 · UODO: Nie każde naruszenie ochrony danych osobowych wymaga zgłoszenia

Zusammenfassung: Anlass sind aktuelle unbefugte Zugriffe auf Kundendatenbanken und Rechnungssysteme in Polen. Die UODO erinnert daran, dass eine Meldung nach Art. 33 Abs. 1 DSGVO nur nötig ist, wenn die Verletzung voraussichtlich zu einem Risiko für die Betroffenen führt. Sind ausschließlich öffentlich verfügbare Daten betroffen, etwa aus dem polnischen Gewerberegister, entfällt die Meldepflicht in der Regel; kommen Identifikationsnummern, Gesundheits- oder Finanzdaten hinzu, besteht sie.

Hintergrund & Einordnung: Die Behörde reagiert damit auf eine Welle vorsorglicher Meldungen, die Ressourcen bindet. Entscheidend ist ihr zweiter Punkt: Auch wer nicht meldet, muss die Risikobewertung sorgfältig durchführen und nach Art. 33 Abs. 5 DSGVO dokumentieren. Die EDSA-Leitlinien 9/2022 sehen das genauso. In Deutschland wird die Schwelle von den Aufsichtsbehörden ähnlich gezogen, die Dokumentation aber oft vernachlässigt.

Praxisfolgen / Handlungsempfehlung: Datenschutzbeauftragte sollten ihr Verfahren für Datenpannen darauf prüfen, ob auch nicht gemeldete Vorfälle mit Risikobewertung, Entscheidung und Begründung festgehalten werden. Ein einfaches Formular mit Datenkategorien, Zahl der Betroffenen, Zugänglichkeit der Daten und Schutzmaßnahmen genügt. Bei Zweifeln bleibt die Meldung binnen 72 Stunden der sichere Weg.

Schweden: Aufsicht prüft Drogentests bei ICA-Bewerbern

30.09.2026 · IMY: IMY granskar ICA:s användning av drogtester av arbetssökande

Zusammenfassung: Die schwedische Datenschutzbehörde IMY hat ein Prüfverfahren gegen ICA Gruppen AB und ICA Sverige AB eröffnet, die größte Lebensmittelhandelsgruppe des Landes. Untersucht wird, in welchem Umfang die Unternehmen bei Drogentests von Stellenbewerbern personenbezogene Daten verarbeiten, zu welchen Zwecken, mit welchen Dienstleistern und wie sie mit den Ergebnissen umgehen. Ein Ergebnis gibt es noch nicht.

Hintergrund & Einordnung: Testergebnisse sind Gesundheitsdaten nach Art. 9 DSGVO und im Bewerbungsverfahren nur unter engen Voraussetzungen zulässig. Eine Einwilligung trägt im Bewerbungskontext regelmäßig nicht, weil Bewerber kaum frei entscheiden können. Für Tätigkeiten ohne besondere Sicherheitsrelevanz — etwa an der Supermarktkasse — wird die Erforderlichkeit schwer zu begründen sein.

Praxisfolgen / Handlungsempfehlung: Arbeitgeber in Deutschland, die Drogen- oder Alkoholtests einsetzen, sollten die Rechtsgrundlage nach § 26 BDSG bzw. Art. 88 DSGVO und die Erforderlichkeit je Stelle dokumentieren. Externe Labore sind Auftragsverarbeiter oder eigene Verantwortliche, was vertraglich zu klären ist. Ergebnisse sollten nur als „geeignet/ungeeignet“ an die Personalabteilung gehen.

Norwegen: Ungewollt Mitglied einer Glaubensgemeinschaft

05.10.2026 · Datatilsynet: Feilaktige oppføringer av medlemmer i trossamfunn

Zusammenfassung: Beim norwegischen Datatilsynet sind Beschwerden von Menschen eingegangen, die ohne ihr Wissen als Mitglieder von Glaubensgemeinschaften registriert sind. Die Behörde weist darauf hin, dass eine solche Eintragung nur mit Zustimmung oder auf anderer rechtmäßiger Grundlage zulässig ist. Betroffene sollen ihre Eintragungen über die Brønnøysund-Register prüfen und bei der Gemeinschaft die Löschung verlangen.

Hintergrund & Einordnung: In Norwegen erhalten Glaubensgemeinschaften staatliche Zuschüsse nach Mitgliederzahl, was einen Anreiz zu großzügigen Eintragungen schafft. Die Zugehörigkeit zu einer Religionsgemeinschaft ist ein besonders geschütztes Datum nach Art. 9 DSGVO. Antwortet die Gemeinschaft nicht, können Betroffene sich an das Datatilsynet wenden; ein Bußgeld nennt die Meldung nicht.

Praxisfolgen / Handlungsempfehlung: Für Vereine und Verbände in Deutschland, die Mitgliederzahlen gegenüber Förderstellen melden, ist der Fall eine Erinnerung: Mitgliedschaften müssen auf einer nachweisbaren Erklärung beruhen, und Löschanträge sind fristgerecht zu bearbeiten. Kirchen und Religionsgemeinschaften mit eigenem Datenschutzrecht unterliegen vergleichbaren Grundsätzen.


2. Datensicherheit

Der dänische Registervorfall überragt alles andere: 8,8 Millionen Einträge, abgegriffen nicht durch einen Einbruch, sondern über einen legitimen Zugang. Daneben stehen Abflüsse bei drei südkoreanischen Großbanken mit Hinweisen auf ein automatisiertes Angriffswerkzeug, Kundendaten des Mobilfunkanbieters Trump Mobile und zwei Gesundheitsdienstleister in den USA.

Dänemark: 8,8 Millionen Einträge aus dem Personenregister abgegriffen

Entdeckt 02.10., Umfang bekanntgegeben 05.10.2026 · heise online: Dänemark — Illegaler Zugriff auf Millionen Datensätze · BleepingComputer: Denmark population registry data breach affects 8.8 million people

Zusammenfassung: Aus dem dänischen Zentralen Personenregister CPR wurden rund 8,8 Millionen der etwa 11 Millionen Datensätze abgegriffen, darunter Einträge von Lebenden, Ausgewanderten und Verstorbenen. Betroffen sind Namen, Adressen, Geburtsdaten, Familienstand und die CPR-Nummer; im Register stehen zudem Angaben zur Kirchenzugehörigkeit und zu Einschränkungen der Geschäftsfähigkeit. Nicht betroffen sind Personen mit Namens- und Adressschutz. Die Zugriffe liefen nach bisherigen Angaben seit September und wurden am 2. Oktober entdeckt.

Hintergrund & Einordnung: Einen klassischen Einbruch gab es nicht. Die Täter missbrauchten den legitimen Registerzugang eines dänischen Privatunternehmens und probierten gültige CPR-Nummern per Brute-Force durch — offenbar ohne dass Abfragevolumen oder Muster rechtzeitig auffielen. Digitalministerin Christina Egelund spricht von einem äußerst schwerwiegenden Vorfall und hat den Digitalausschuss des Parlaments unterrichtet; die Polizei ermittelt, eine Hotline ist eingerichtet. Die CPR-Nummer ist in Dänemark der Schlüssel zu nahezu allen Behörden- und Bankvorgängen.

Praxisfolgen / Handlungsempfehlung: Der Fall ist ein Lehrstück für jede Organisation, die Dritten Abfragezugänge zu großen Datenbeständen gewährt: Rate-Limits, Anomalieerkennung bei sequenziellen Abfragen und Protokollauswertung je Zugangskonto gehören zur Grundausstattung. Für Unternehmen mit dänischen Kunden oder Beschäftigten ist mit Phishing und Identitätsbetrug auf Basis echter Stammdaten zu rechnen; Prozesse, die die CPR-Nummer als Identitätsnachweis nutzen, sollten überprüft werden. In Deutschland betrifft das Muster etwa Melderegisterauskünfte und Schufa-ähnliche Abfrageschnittstellen.

Südkorea: Datenabflüsse bei drei Großbanken, Verdacht auf KI-gestützte Angriffe

05.10.2026 · BleepingComputer: South Korea probes bank breaches amid suspected AI-powered attacks

Zusammenfassung: Bei der Shinhan Bank sind rund 25.000 Kundendatensätze abgeflossen, bei der Kookmin Bank 119.000 Kreditkartendatensätze; die Hana Bank meldet einen begrenzten Vorfall in einem Vertriebssystem. Die Finanzaufsicht FSC hielt eine Krisensitzung ab und prüft vor Ort, Präsident Lee ordnete eine umfassende Untersuchung an.

Hintergrund & Einordnung: Auf einem beteiligten Server fand sich eine Seite mit Verweis auf ARTEX AI, ein quelloffenes System für automatisierte Penetrationstests. Ob tatsächlich ein KI-gestütztes Werkzeug eingesetzt wurde, ist behördlich nicht bestätigt. Die zeitliche Häufung bei drei Instituten deutet aber auf eine koordinierte Kampagne hin, die bekannte Schwachstellen in großer Breite abarbeitet.

Praxisfolgen / Handlungsempfehlung: Automatisierte Angriffswerkzeuge verkürzen die Zeit zwischen Veröffentlichung einer Lücke und ihrer Ausnutzung weiter. Banken und Finanzdienstleister sollten Vertriebs- und Partnersysteme, die oft außerhalb der Kernbanksysteme laufen, in die DORA-Schwachstellensteuerung einbeziehen. Für Kunden in Deutschland besteht kein direkter Bezug.

Trump Mobile: Kundendaten veröffentlicht

Veröffentlicht 05.10.2026 · Straight Arrow News: Trump Mobile's latest problem — hackers just released customer information

Zusammenfassung: Eine Gruppe namens „BYOD“ hat Daten von nach eigenen Angaben 3.615 Kunden des US-Mobilfunkanbieters Trump Mobile veröffentlicht, darunter Namen, E-Mail-Adressen, Telefonnummern, Anschriften und Bestelldaten. Unter den Betroffenen ist auch der IT-Chef der Trump Organization; mehrere Betroffene bestätigten Straight Arrow News die Echtheit ihrer Daten. Trump Mobile hat sich nicht geäußert.

Hintergrund & Einordnung: Als Zugangsweg nennen die Täter einen Infostealer auf dem Rechner eines Mitarbeiters des Netzbetreibers Liberty Mobile, dessen Konto angeblich nicht mit Mehrfaktor-Authentifizierung geschützt war. Die Angaben stammen von den Tätern und sind nicht unabhängig bestätigt. Mobilfunkdaten mit Bestellhistorie sind für SIM-Swapping besonders wertvoll.

Praxisfolgen / Handlungsempfehlung: Der Fall zeigt erneut das Lieferkettenrisiko bei Virtual-Network-Operatoren, die auf fremde Netz- und Kundensysteme zugreifen. Unternehmen sollten Partnerzugänge zu Kundendaten zwingend an MFA koppeln und Infostealer-Funde ihrer Beschäftigten über Threat-Intelligence-Dienste verfolgen.

USA: 250.000 Betroffene bei Clover Health und AngMar

Vorfälle Juli 2026, Bericht 05.10.2026 · SecurityWeek: 250,000 impacted by data breaches at New Jersey, Texas healthcare firms

Zusammenfassung: Beim Krankenversicherer Clover Health in New Jersey sind 138.677 Personen betroffen; Angreifer verschafften sich per Social Engineering Zugriff auf drei Mitarbeiterkonten und sahen Namen, Geburtsdaten und Versichertennummern ein. Beim Dienstleister AngMar Management Services in Texas sind es 126.196 Betroffene, darunter Sozialversicherungsnummern, Diagnosen und Medikationen.

Hintergrund & Einordnung: Zu AngMar hat sich die Ransomware-Gruppe Interlock bekannt und im August angeblich mehr als 700 GB Daten veröffentlicht. Beide Vorfälle sind älter, wurden aber erst jetzt mit Betroffenenzahlen öffentlich. Social Engineering gegen Beschäftigte mit Zugriff auf Versichertendaten bleibt der häufigste Einstieg im Gesundheitswesen.

Praxisfolgen / Handlungsempfehlung: Krankenkassen, Abrechnungsdienstleister und Praxen sollten Helpdesk-Prozesse zur Passwortrücksetzung und MFA-Neuregistrierung absichern, weil genau dort Social Engineering ansetzt. Zugriffe einzelner Konten auf große Mengen Versichertendaten sollten automatisiert auffallen.


3. IT-Sicherheit

Kein neuer aktiv ausgenutzter Zero-Day seit dem Vortag, aber eine dichte Patch-Lage für Server-Infrastruktur: Dell, Apache Traffic Server, Apache Struts und Fortra schließen kritische Lücken. Dazu kommen eine Datenschutzlücke in der ChatGPT-App für macOS und ein kryptografischer Forschungsbefund zu RSA-1024.

ChatGPT für macOS: Gesprächsverläufe auslesbar

Patch Ende September, veröffentlicht 05.10.2026 · CVE-2026-100754 · heise online: Nach Muse — auch ChatGPT-App für macOS war angreifbar

Zusammenfassung: Der Sicherheitsforscher Patrick Wardle hat in der ChatGPT-App für macOS eine Lücke gefunden, über die sich Chatverläufe und andere sensible Daten auslesen ließen. Ein Skript-Interpreter in der App nahm Befehle von außen an, die in den ChatGPT-Prozess eingeschleust werden konnten; dreimaliges Starten genügte für vollen Zugriff. OpenAI hat die Lücke Ende September geschlossen.

Hintergrund & Einordnung: Voraussetzung ist, dass bereits Schadcode auf dem Mac läuft — die Lücke ist also kein Einfallstor, sondern ein Verstärker. Gewicht bekommt sie, weil die App auf Wunsch Vollzugriff auf die Festplatte erhält und damit ein Angreifer über den ChatGPT-Prozess an Daten gelangt, die macOS sonst schützt. Wardle bezeichnete die Ausnutzung als trivial. Der Befund reiht sich ein in eine Serie von Schwachstellen in KI-Desktopanwendungen, die tief ins Betriebssystem greifen.

Praxisfolgen / Handlungsempfehlung: Unternehmen sollten die Version der ChatGPT-App per MDM prüfen und den Vollzugriff auf die Festplatte nur nach Einzelfallprüfung freigeben. Grundsätzlich gehören KI-Desktopclients in das Software-Inventar und die Freigabeprozesse wie jedes andere Programm mit weitreichenden Rechten. In Chats sollten keine Zugangsdaten oder Mandantengeheimnisse landen.

Dell System Update: Root-Rechte ohne Anmeldung

05.10.2026 · CVE-2026-86360 · BleepingComputer: New Dell System Update flaw lets hackers gain root privileges

Zusammenfassung: Im Kommandozeilenwerkzeug Dell System Update (DSU) steckt eine kritische Path-Traversal-Lücke, über die Angreifer aus der Ferne ohne Anmeldung Code mit Root-Rechten ausführen können. Dell hat zugleich vier weitere hoch eingestufte Lücken geschlossen: CVE-2026-63697 und CVE-2026-71168 ermöglichen Codeausführung, CVE-2026-86361 und CVE-2026-86362 eine Rechteausweitung. Abhilfe schafft DSU 2.3.0.0 oder neuer.

Hintergrund & Einordnung: DSU wird auf PowerEdge-Servern unter Linux eingesetzt, um Firmware und Treiber zu aktualisieren, und läuft dort mit höchsten Rechten. Angriffe sind bislang nicht bekannt. Werkzeuge für Firmware-Updates sind wegen ihrer Rechte ein lohnendes Ziel und werden in der Patch-Planung oft übersehen.

Praxisfolgen / Handlungsempfehlung: Administratoren sollten prüfen, auf welchen Servern DSU installiert ist, und auf 2.3.0.0 aktualisieren oder das Werkzeug bis dahin deinstallieren. Netzwerkzugriff auf Verwaltungsschnittstellen gehört in ein getrenntes Management-Netz.

Apache Traffic Server: SNI-Prüfung umgehbar, alter Fix unvollständig

Advisory 02.10., CERT-Bund 05.10.2026 · CVE-2026-102795 · The Hacker Wire: CVE-2026-102795 Apache Traffic Server · CERT-Bund WID-SEC-2026-3735

Zusammenfassung: Apache Traffic Server prüft nicht verlässlich, ob der beim TLS-Verbindungsaufbau genannte Hostname zum Host-Header der HTTP-Anfrage passt. Die Lücke ist über das Netz ohne Anmeldung und ohne Nutzerinteraktion ausnutzbar; Apache bewertet sie mit CVSS 9,3, CERT-Bund mit 10,0. Betroffen sind die Versionen 9.0.0 bis 9.2.14 und 10.0.0 bis 10.1.3, behoben in 9.2.15 und 10.1.4.

Hintergrund & Einordnung: Die neue CVE ersetzt die fehlerhafte CVE-2026-41920. Wer nach deren Angabe auf 9.1.15 aktualisiert hat, ist weiterhin verwundbar. Über die Umgehung lassen sich je nach Konfiguration Zugriffsbeschränkungen auf virtuelle Hosts aushebeln, die eigentlich nur über bestimmte Zertifikate erreichbar sein sollen. Ein KEV-Eintrag oder ein öffentlicher Proof of Concept ist nicht bekannt.

Praxisfolgen / Handlungsempfehlung: Betreiber von Traffic Server als Reverse Proxy oder CDN-Knoten sollten die installierte Version gegen die korrigierten Angaben prüfen und auf 9.2.15 bzw. 10.1.4 aktualisieren. Konfigurationen mit mandantengetrennten Hosts sind vorrangig zu behandeln.

Apache Struts 7.4.0 und 6.12.0: OGNL-Injection und Datenvermischung

Release 02.10., Bulletins 05.10.2026 · CVE-2026-104711 bis CVE-2026-104714 · Apache Struts: Security Bulletin S2-075 · SecurityOnline: Apache Struts vulnerabilities fixed in 7.4.0

Zusammenfassung: Apache hat mit Struts 7.4.0 und 6.12.0 vier Lücken geschlossen. CVE-2026-104711 ist eine OGNL-Injection im alten RESTful Action Mapper, die zu Codeausführung führen kann; Apache stuft sie als mittel ein, Red Hat mit CVSS 8,1. CVE-2026-104713 erlaubt Denial of Service über unbegrenzte Request-Bodies im REST-Plugin auch in der Standardkonfiguration, CVE-2026-104714 eine Race Condition, durch die Daten eines Nutzers in der Antwort an einen anderen landen können.

Hintergrund & Einordnung: Betroffen sind die Versionen 2.0.0 bis 2.3.37, 2.5.0 bis 2.5.33, 6.0.0 bis 6.11.0 sowie 7.0.0 bis 7.3.0, die Reihe 7 allerdings nur bei abgeschalteter OGNL-Allowlist. Die Reihen 2.3.x und 2.5.x sind am Ende ihrer Laufzeit und erhalten keinen Patch. Struts steckt in vielen älteren Fachanwendungen von Behörden und Konzernen, deren Betreiber die Bibliothek oft nicht im Blick haben. Angriffe sind nicht bekannt.

Praxisfolgen / Handlungsempfehlung: Mit einer Software-Stückliste oder einem Abhängigkeits-Scan lässt sich schnell feststellen, wo Struts eingesetzt wird. Anwendungen auf 6.x und 7.x sind zu aktualisieren, solche auf 2.x zu migrieren oder hinter einer Web Application Firewall abzuschotten. Die Datenvermischung aus CVE-2026-104714 kann eine meldepflichtige Datenpanne auslösen.

Fortra BoKS: vorhersagbare Passwörter für AD-Dienstkonten

03.10.2026 · CVE-2026-79901, CVE-2026-79898, CVE-2026-12627 · SecurityWeek: Fortra patches critical vulnerabilities in BoKS

Zusammenfassung: Fortra hat im Privileged-Access-Manager BoKS acht Lücken geschlossen, drei davon kritisch. Bei CVE-2026-79901 (CVSS 9,9) werden die Passwörter von Active-Directory-Dienstkonten aus einem Pseudozufall erzeugt, der mit dem Unix-Zeitstempel initialisiert wird, und lassen sich offline rekonstruieren. CVE-2026-79898 (CVSS 9,1) erlaubt Befehlseinschleusung als root auf dem BoKS-Master, CVE-2026-12627 (CVSS 9,8) einen Stapelüberlauf in der Autoregistrierung ohne Anmeldung.

Hintergrund & Einordnung: BoKS verwaltet privilegierte Zugänge in Unix- und Linux-Umgebungen großer Unternehmen — eine Kompromittierung öffnet damit die Kronjuwelen. Besonders schwer wiegt die Passwortschwäche, weil sie auch nach dem Update fortwirkt: Bereits erzeugte Passwörter bleiben ableitbar, bis sie neu gesetzt werden. Angriffe sind nicht bekannt.

Praxisfolgen / Handlungsempfehlung: Nach dem Update müssen alle von BoKS erzeugten Passwörter für AD-Dienstkonten neu gesetzt werden. Zugriffe auf den BoKS-Master sollten auf ein Administrationsnetz beschränkt und die Autoregistrierung, wo nicht benötigt, abgeschaltet werden.

Forschung: RSA-1024-Signaturen ohne Faktorisierung gefälscht

02.10.2026 · heise online: Kryptografie — Forscher demonstrieren neuartigen Angriff auf RSA

Zusammenfassung: Laura Shea und Nadia Heninger von der University of California San Diego haben Signaturen für 1024-Bit-RSA gefälscht, ohne den Modulus zu faktorisieren. Der Aufwand lag bei rund 1.380 CPU-Jahren über fünf Monate; eine Faktorisierung würde nach ihren Angaben etwa 500.000 bis eine Million CPU-Jahre kosten. Paper und Code sind auf GitHub veröffentlicht.

Hintergrund & Einordnung: Der Angriff setzt ein rohes Signatur-Orakel voraus, also ein System, das beliebige Werte ohne Padding signiert. Gegen PKCS#1-v1.5- und PSS-Padding wirkt er nicht, für die Praxis ist er daher kaum relevant. Er zeigt aber, dass 1024-Bit-RSA auch jenseits der Faktorisierung schwächer ist als angenommen.

Praxisfolgen / Handlungsempfehlung: RSA-1024 ist seit Jahren nicht mehr zulässig; wer es noch in Altsystemen, Hardware-Tokens oder eingebetteten Geräten einsetzt, sollte die Migration auf mindestens 3072 Bit oder elliptische Kurven priorisieren. Eigenentwicklungen, die Rohsignaturen ohne Padding erzeugen, sind umgehend zu korrigieren.


4. Urteile

Vier Entscheidungen zu Betroffenenrechten: Der Bundesfinanzhof verneint eine eidesstattliche Versicherung zur DSGVO-Auskunft, das LG Freiburg verurteilt Meta wegen der Business Tools zu Löschung und Schadensersatz, ein österreichisches Gericht sanktioniert eine Flut von KI-Schriftsätzen, und das VG Berlin bestätigt eine Verwarnung der Berliner Feuerwehr. Die Entscheidungen des BFH und des LG Freiburg sind älter, ihre Gründe wurden aber erst in den vergangenen Wochen veröffentlicht; zum VG Berlin liegt bislang nur die Pressemitteilung vor.

Das Finanzamt muss seine Datenauskunft nicht beschwören

BFH · Urteil vom 30.06.2026, Gründe veröffentlicht am 10.09.2026 · Az. IX R 2/25 · BFH, Entscheidungen online · BFH-Pressemitteilung 046/26 · Aufbereitung auf CSA

Sachverhalt: Ein Steuerpflichtiger verlangte im November 2021 von einer Finanzbehörde Auskunft über seine personenbezogenen Daten nach Art. 15 DSGVO und erhielt sie im Dezember 2021. Er hielt die Auskunft für unvollständig und forderte die Behörde auf, ihre Richtigkeit und Vollständigkeit an Eides statt zu versichern. Die Behörde lehnte ab. Vor dem Finanzgericht verlangte der Kläger zusätzlich 1.500 Euro Schadensersatz und die Feststellung von Verstößen gegen die DSGVO und die Grundrechtecharta.

Entscheidung: Der IX. Senat hat die Revision gegen das klageabweisende Urteil des FG Berlin-Brandenburg (16 K 16076/23) zurückgewiesen. Einen Anspruch auf eidesstattliche Versicherung einer Art.-15-Auskunft gibt es gegenüber einer Finanzbehörde nicht. Die Schadensersatzklage war unzulässig, weil der Kläger den Anspruch vorher nicht bei der Behörde geltend gemacht hatte (§ 40 Abs. 2 FGO). Die Feststellungsklage war unzulässig, weil sie hinter der Klage auf vollständige Auskunft zurücktritt. Eine Vorlage an den EuGH hielt der Senat wegen eindeutiger Rechtslage für entbehrlich.

Begründungs-Kernpunkte: Die DSGVO enthält keine Grundlage für eine eidesstattliche Versicherung, auch nicht über die Rechenschaftspflicht des Art. 5 Abs. 2. Der Senat bezweifelt zudem, dass die abschließend gefasste Verordnung überhaupt eine Lücke für die §§ 259, 260 BGB lässt. Jedenfalls gegenüber Finanzbehörden fehlt eine vergleichbare Interessenlage. Im Zivilrecht genügt eine formale Vollständigkeitserklärung, und bei Zweifeln bleibt nur die eidesstattliche Versicherung. Gegenüber der Behörde gilt die Auskunft dagegen erst als erfüllt, wenn das Finanzgericht keine Zweifel an der Vollständigkeit hat. Ein Eidesanspruch würde diesen stärkeren Anspruch entwerten. Die Pflicht zur vorherigen Geltendmachung von Schadensersatz verstößt weder gegen den Gleichheitssatz noch gegen den unionsrechtlichen Effektivitätsgrundsatz.

Praxisfolgen: Wer eine unvollständige Auskunft des Finanzamts vermutet, sollte auf vollständige Auskunft klagen statt eine eidesstattliche Versicherung zu verlangen. Das Finanzgericht prüft dann selbst, ob die Vollständigkeitserklärung trägt. Schadensersatz nach Art. 82 DSGVO müssen Sie zuerst bei der Behörde einfordern, sonst ist die Klage unzulässig. Im Zivil- und Arbeitsrecht bleibt die Frage offen: Der BFH nennt selbst BAG 2 AZR 235/21 und OLG Dresden 4 U 1664/24 als Gegenposition, und Leitsatz 2 ist auf Finanzbehörden beschränkt.

Meta muss Tracking-Daten löschen und 500 Euro zahlen

LG Freiburg · Urteil vom 05.08.2026, jetzt in der Landesrechtsprechungsdatenbank veröffentlicht · Az. 8 O 231/25 · Volltext bei Landesrecht BW · dejure.org · Aufbereitung auf CSA

Sachverhalt: Eine Facebook-Nutzerin hat gegen Meta geklagt, weil über die Meta Business Tools (Meta Pixel, Conversions API, App Events) Daten von fremden Webseiten und Apps an Meta gelangen. Meta verknüpft diese Off-Site-Daten mit dem Nutzerkonto, um Werbung zu personalisieren. In den Kontoeinstellungen lassen sich die Daten nur vom Konto trennen, nicht löschen. Die Klägerin verlangte Auskunft, Löschung, Unterlassung und mindestens 5.000 Euro Schadensersatz.

Entscheidung: Das Landgericht verurteilt Meta zur Auskunft über alle seit dem 25.05.2018 über die Business Tools erfassten Daten, einschließlich Zwecken, Empfängern, Herkunft und Profiling. Meta muss diese Daten vollständig löschen. Außerdem muss Meta es künftig unterlassen, Daten der Klägerin auf Drittseiten und in Apps zu erfassen, sonst droht ein Ordnungsgeld bis 250.000 Euro. Zugesprochen werden 500 Euro Schadensersatz und 453,87 Euro vorgerichtliche Anwaltskosten, im Übrigen weist das Gericht die Klage ab.

Begründungs-Kernpunkte: Für die Speicherung und Weiterverarbeitung der übermittelten Daten ist allein Meta verantwortlich. Eine auf der Drittseite eingeholte Einwilligung ersetzt nicht die eigene Rechtsgrundlage, die Meta gegenüber der Nutzerin braucht. Keiner der Tatbestände des Art. 6 Abs. 1 DSGVO trägt die Verarbeitung. Den Hinweis auf Sicherheit und Scraping-Abwehr hält die Kammer für „widersinnig“. Für die Auskunft muss die Klägerin nicht darlegen, welche Webseiten sie besucht hat. Eine Antwort, die sich auf Werbedaten beschränkt, erfüllt den Anspruch nicht. Beim Schaden wirkt mindernd, dass der Kontrollverlust wegen der gleichzeitigen Verurteilung zur Löschung nicht auf Dauer fortbesteht.

Praxisfolgen: Das Urteil reiht sich in die breite Instanzrechtsprechung gegen Meta ein. Mit 500 Euro liegt es am unteren Rand: Das OLG Brandenburg sprach am selben Tag 2.000 Euro zu. Neu ist der Gedanke, dass ein erfolgreicher Löschungsantrag den Schadensersatz drückt. Ob die Oberlandesgerichte dem folgen, ist offen. Für Unternehmen mit Meta Pixel oder Conversions API bestätigt das Urteil, dass die Einwilligung auf der eigenen Webseite die Weiterverarbeitung bei Meta nicht abdeckt. Die Übermittlung an Meta sollte deshalb im Einwilligungsbanner transparent benannt und dokumentiert werden.

200 Euro Strafe für eine Flut von KI-Schriftsätzen

BVwG (Österreich) · Beschluss vom 01.09.2026, im RIS veröffentlicht am 14.09.2026 · Az. W298 2341849-1 · Volltext im RIS · beck-aktuell, 05.10.2026 · Aufbereitung auf CSA

Sachverhalt: Ein Beschwerdeführer hielt eine Auskunft nach Art. 15 DSGVO für unvollständig und unterlag damit vor der österreichischen Datenschutzbehörde. Gegen deren Bescheid erhob er am 09.04.2026 Beschwerde beim Bundesverwaltungsgericht. Bis Ende August reichte er zwölf weitere Stellungnahmen ein, die meisten mit mehreren Beilagen. Nach den Feststellungen des Gerichts waren alle offensichtlich ausschließlich mit KI-Sprachmodellen erstellt und nicht gekennzeichnet. Inhaltlich wiederholten sie stets denselben Antrag, ohne neue Tatsachen oder Beweise vorzutragen.

Entscheidung: Der Einzelrichter verhängte eine Mutwillensstrafe von 200 Euro nach § 35 AVG in Verbindung mit § 17 VwGVG. Der Strafrahmen reicht bis 726 Euro, die Strafe liegt also im untersten Drittel. Eine mündliche Verhandlung fand nicht statt, die Revision an den Verwaltungsgerichtshof ließ das Gericht nicht zu. Über die eigentliche Auskunftsbeschwerde ist mit dem Beschluss noch nicht entschieden.

Begründungs-Kernpunkte: Mutwillig handelt, wer sich im Bewusstsein der Aussichtslosigkeit an die Behörde wendet oder sie bloß behelligen will. Der Vorwurf ist nur mit äußerster Vorsicht und nur im Ausnahmefall zu erheben. Das Gericht sah diese Schwelle überschritten: Die KI-Assistenten erzeugten lange, großteils wiederholende Vorbringen ohne sachlichen Anlass, und einen Beweisnotstand gab es nicht. Zusätzlich stützte es sich darauf, dass der Mann die Kennzeichnungspflicht nach Art. 50 KI-VO ignoriert habe, obwohl die Gegenseite ihn darauf hingewiesen hatte, und auf seine „beachtliche Persistenz“.

Praxisfolgen: KI-gestützte Schriftsätze sind nicht verboten. Wer Behörden und Gerichte aber mit maschinell erzeugten Wiederholungen eindeckt, riskiert eine Sanktion. Der Verweis auf Art. 50 KI-VO trägt nach unserer Einschätzung kaum: Die Norm richtet sich an Anbieter und an Betreiber, und wer KI rein privat nutzt, ist kein Betreiber. Ein Schriftsatz an ein Gericht ist zudem keine Veröffentlichung für die Öffentlichkeit, und die Vorschrift gilt erst seit dem 02.08.2026. Verantwortliche, die Auskunftsersuchen bearbeiten, sollten KI-generierte Serienschreiben dokumentieren und im Verfahren darauf hinweisen, dass kein neuer Sachvortrag kommt.

Pauschal angekreuzt: 100 Euro für eine falsche Angabe im Meldebogen

VG Berlin · Urteile vom 30.09.2026, Pressemitteilung vom 05.10.2026 · Az. VG 42 K 72/25, VG 42 K 65/25, VG 42 K 66/25 · Pressemitteilung Nr. 42/2026 des VG Berlin · LTO · Aufbereitung auf CSA

Sachverhalt: Die Berliner Feuerwehr stellt in Berlin den Rettungsdienst. Im Jahr 2022 meldete sie Beschäftigte ohne Impf- oder Genesenennachweis zu SARS-CoV-2 an das Landesamt für Gesundheit und Soziales und nutzte dafür dessen Meldebogen. Die Frage, ob die Person direkten Kontakt zu Angehörigen vulnerabler Gruppen habe, kreuzte sie bei allen feuerwehrtechnischen Dienstkräften mit „ja“ an. Das galt auch für zwei Beamte, die nur im Büro arbeiteten. Beide verlangten je 5.000 Euro Schadensersatz. In einem Fall verwarnte die Berliner Datenschutzbeauftragte die Feuerwehr, und die Feuerwehr klagte gegen diese Verwarnung.

Entscheidung: Das Verwaltungsgericht hat die Klage der Feuerwehr gegen die Verwarnung abgewiesen. Die Verwarnung wegen Verstoßes gegen den Grundsatz der Datenrichtigkeit bleibt damit bestehen. Die beiden Beamten erhalten je 100 Euro immateriellen Schadensersatz, einer von ihnen weitere 100 Euro wegen einer fehlerhaften Auskunft. Die weitergehenden Forderungen hat die Kammer abgewiesen. Die Berufung zum OVG Berlin-Brandenburg ist in allen drei Verfahren zugelassen.

Begründungs-Kernpunkte: Die Meldung des fehlenden Nachweises war rechtmäßig, weil die Meldepflicht 2022 für alle Beschäftigten des Rettungsdienstes galt, auch im Innendienst. Die Frage nach dem Kontakt zu vulnerablen Gruppen hätte die Feuerwehr dagegen „personenscharf“ beantworten müssen. Das pauschale „ja“ verstößt deshalb gegen Art. 5 Abs. 1 lit. d DSGVO. Der Verlust der Kontrolle über die eigenen Daten ist ein Schaden, für den 100 Euro angemessen, aber auch ausreichend sind. Die psychischen Belastungen der Beamten rechnet die Kammer der rechtmäßigen Meldung zu, nicht dem Datenschutzverstoß.

Praxisfolgen: Wer Beschäftigtendaten über fremde Formulare an Behörden oder Dritte meldet, bleibt für jede einzelne Angabe verantwortlich. Felder, die von Person zu Person verschieden ausfallen, dürfen Sie nicht für ganze Gruppen pauschal ausfüllen. Auch eine fehlerhafte Auskunft nach Art. 15 DSGVO kann einen eigenen Schadensersatzanspruch auslösen. Die Beträge bleiben gering, doch eine Verwarnung der Aufsicht und ein Gerichtsverfahren kosten deutlich mehr Aufwand als die Prüfung im Einzelfall.


5. Bußgelder

Die Bußgeldlage ist dünn. Neu bekannt wurde im Berichtszeitraum ein polnisches Bußgeld gegen ein Unternehmen, das eine Anordnung der Aufsicht schlicht ignorierte; nachgetragen wird ein schwedisches Bußgeld vom 22. September nach einem Ransomware-Angriff auf einen Softwaredienstleister für Kommunen. Aus Deutschland wurden keine neuen Bußgelder bekannt; die vom VG Berlin bestätigte Verwarnung der Berliner Feuerwehr steht in Kapitel 4.

Polen: Bußgeld, weil eine Anordnung der Aufsicht ignoriert wurde

05.10.2026 · Az. DKE.561.3.2026 · UODO: Kara dla spółki Costalea za niewykonanie nakazu

Behörde: UODO (Polen) · Adressat: Costalea sp. z o.o., Warschau · Höhe: 29.112 Złoty (rund 6.800 Euro)

Verstoß / Rechtsgrundlage: Die Aufsicht hatte das Unternehmen angewiesen, gegenüber einer Beschwerdeführerin die Informationspflichten der DSGVO zu erfüllen. Costalea setzte die Anordnung nicht um und reagierte auch auf mehrfache Aufforderungen und Mahnungen nicht, die Umsetzung nachzuweisen. Die Nichtbefolgung einer Anordnung ist nach Art. 83 Abs. 6 DSGVO mit bis zu 20 Millionen Euro oder 4 Prozent des weltweiten Jahresumsatzes bedroht.

Begründung: Die Behörde wertet das Verhalten als bewusstes und vorsätzliches Ignorieren ihrer Entscheidung. Die Höhe orientiert sich an den Geschäftszahlen des Unternehmens. Die Pflicht aus der ursprünglichen Anordnung bleibt neben dem Bußgeld bestehen.

Praxisfolgen: Wer Schreiben einer Aufsichtsbehörde liegen lässt, verwandelt einen kleinen Beschwerdefall in ein Bußgeldverfahren. Unternehmen sollten Behördenpost zentral erfassen, Fristen überwachen und Umsetzungsnachweise aktiv übermitteln — auch dann, wenn die Anordnung inhaltlich für überzogen gehalten wird; dafür steht der Rechtsweg offen.

Schweden: 1,8 Millionen Kronen gegen Miljödata nach Ransomware-Angriff

Bekanntgabe 22.09.2026, hier nachgetragen · IMY: Sanktionsavgift mot Miljödata för bristande säkerhet

Behörde: Integritetsskyddsmyndigheten (IMY) · Adressat: Miljödata i Karlskrona AB · Höhe: 1,8 Millionen Kronen (rund 160.000 Euro)

Verstoß / Rechtsgrundlage: Nach einem Angriff im August 2025 landeten Daten von rund 2,2 Millionen Menschen im Darknet, darunter Personennummern, Kontaktdaten, Krankschreibungen und dokumentierte Vorfälle an Schulen. Die Behörde stellt einen Verstoß gegen Art. 32 Abs. 1 DSGVO fest. Miljödata stellt Software für Arbeitsschutz und Personalverwaltung bereit, die zahlreiche Kommunen und Regionen nutzen.

Begründung: Es fehlten Kontrollen bei der Installation von Software und eine automatisierte Echtzeitüberwachung, mit der der Angriff früher hätte erkannt werden können. Gegen zwei Kommunen und eine Region als Kunden laufen eigene Verfahren.

Praxisfolgen: Der Fall zeigt, dass auch der Dienstleister selbst für seine technischen Maßnahmen haftet, nicht nur die auftraggebenden Behörden. Softwareanbieter für den öffentlichen Sektor sollten Application Allowlisting und eine durchgehende Protokollüberwachung nachweisen können; Auftraggeber sollten diese Nachweise im Rahmen der Auftragsverarbeitung einfordern.


6. Cyber-Sicherheit

Eine neue Linux-Hintertür nutzt Router- und Kameralücken für ein Proxy-Netz, ein iranischer Staatshacker steht nach seltener Auslieferung in den USA vor Gericht, und ein früherer Administrator muss nach einer Sabotage mit Lösegeldforderung ins Gefängnis. Unbestätigt bleibt ein Bericht über die Übernahme des Antriebs eines Öltankers.

ClingSTUN: Linux-Hintertür nutzt STUN-Protokoll und zwei Dutzend Gerätelücken

05.10.2026 · SecurityWeek: Linux backdoor abuses STUN protocol, exploits dozens of flaws

Zusammenfassung: FortiGuard Labs beschreibt eine Linux-Hintertür namens ClingSTUN, die über STUN-Anfragen eine Rückverbindung zu ihren Betreibern aufbaut und infizierte Geräte als Proxy nutzt. Den Erstzugang verschafft sie sich über rund zwei Dutzend Lücken in Geräten von Avtech, EnGenius, D-Link, Ivanti, Realtek, Tenda, TP-Link und weiteren Herstellern; für sieben weitere Lücken, etwa bei Linksys, MVPower und KGUARD, bringt sie eigene Exploits mit.

Hintergrund & Einordnung: STUN dient eigentlich dazu, dass Videokonferenz- und VoIP-Anwendungen ihre öffentliche Adresse hinter NAT ermitteln, und wird in Firewalls daher selten blockiert. Die Hintertür läuft auf x86-64, ARM, i386, MIPS und PowerPC, setzt sich über Init-Skripte fest und verbreitet sich selbst weiter. Proxy-Netze aus Heimroutern dienen Angreifern dazu, ihre Herkunft zu verschleiern und Anmeldeversuche auf viele Adressen zu verteilen.

Praxisfolgen / Handlungsempfehlung: Router, Kameras und NAS-Geräte ohne Herstellerunterstützung sollten ersetzt, alle anderen auf aktuellen Firmwarestand gebracht werden. Unternehmen sollten ausgehenden STUN-Verkehr auf die tatsächlich benötigten Konferenzdienste beschränken. Für Sicherheitsteams sind Anmeldeversuche aus Heimrouter-Adressräumen kein Entlastungsindiz mehr.

Iranischer Staatshacker aus Montenegro an die USA ausgeliefert

Auslieferung bis 02.10.2026 · SecurityWeek: In rare move, Iranian hacker accused of working for IRGC extradited to US

Zusammenfassung: Amir Barati, türkischer und iranischer Staatsangehöriger, ist von Montenegro an die USA ausgeliefert worden, nachdem er am 25. Juni auf einen FBI-Haftbefehl festgenommen worden war. Die Anklage in 14 Punkten wirft ihm vor, als Mitglied des Mabna Institute im Auftrag der Revolutionsgarden gehandelt zu haben. Seit 2013 sollen 144 US-Universitäten, 178 Hochschulen im Ausland, 53 Unternehmen und fünf US-Behörden angegriffen worden sein.

Hintergrund & Einordnung: Die Gruppe soll über 31 Terabyte Daten gestohlen und einen Schaden von mehr als 3,4 Milliarden US-Dollar verursacht haben, vor allem durch Phishing gegen Hochschulangehörige. Auslieferungen staatlich gesteuerter Hacker sind sehr selten, weil die Beschuldigten ihre Heimatländer meist nicht verlassen. Der Fall zeigt, dass Reisen in Drittstaaten für Beschuldigte zum Risiko werden.

Praxisfolgen / Handlungsempfehlung: Hochschulen und Forschungseinrichtungen bleiben ein bevorzugtes Ziel staatlicher Spionage. Phishing-resistente Anmeldeverfahren wie Passkeys oder FIDO2-Schlüssel für Bibliotheks- und Forschungszugänge sind der wirksamste Schutz gegen die von Mabna genutzte Methode.

Ex-Administrator sperrt 3.284 Rechner und fordert Lösegeld: 32 Monate Haft

06.10.2026 · BleepingComputer: Engineer sentenced for locking thousands of devices on employer network

Zusammenfassung: Der 57-jährige Daniel Rhyne, früher Infrastruktur-Ingenieur eines Industrieunternehmens in New Jersey, ist zu 32 Monaten Haft verurteilt worden. Er hatte im November 2023 über geplante Tasks 13 Domain-Admin-Konten gelöscht, 301 Passwörter zurückgesetzt und Backups entfernt, wodurch 254 Server und 3.284 Arbeitsplätze gesperrt waren. Anschließend forderte er 20 Bitcoin, damals rund 750.000 US-Dollar.

Hintergrund & Einordnung: Rhyne hatte sich schuldig bekannt. Der Fall ist ein klassisches Beispiel für Innentäter mit administrativen Rechten, gegen die perimeterorientierte Schutzmaßnahmen nicht helfen. Die vorbereiteten geplanten Tasks hätten bei einer Überwachung privilegierter Aktivitäten auffallen können.

Praxisfolgen / Handlungsempfehlung: Domain-Admin-Rechte sollten nach dem Prinzip „Just in Time“ vergeben, Änderungen an privilegierten Konten und geplanten Tasks protokolliert und alarmiert werden. Backups gehören in eine unveränderliche, von der Domäne getrennte Ablage. Beim Ausscheiden oder bei Konflikten mit Administratoren ist ein vorbereiteter Entzugsprozess entscheidend.

Supertanker: Antriebssystem angeblich übernommen

Vorfall Ende August, Bericht 05.10.2026 · heise online: Cyberangriff — Unbefugte hatten angeblich Zugriff auf Antrieb von Öl-Supertanker

Zusammenfassung: Laut Bloomberg, gestützt auf ungenannte US-Beamte, sollen Unbefugte Ende August Zugriff auf das Antriebssystem des voll beladenen Tankers „VL Prosperity“ auf dem Weg von Ägypten nach Galveston erlangt haben. In der Straße von Gibraltar riss die Kommunikation ab; FBI und Küstenwache enterten das Schiff. Täter sind nicht bekannt, die Ermittlungen laufen.

Hintergrund & Einordnung: Der Bericht ist nicht offiziell bestätigt, der Sachverhalt liegt mehrere Wochen zurück. Im September sollen fast 20 weitere Schiffe wegen ähnlicher Bedrohungen unter Beobachtung gestanden haben. Schiffsnetze verbinden zunehmend Betriebstechnik mit Satellitenkommunikation, ohne dass die Trennung immer konsequent umgesetzt ist.

Praxisfolgen / Handlungsempfehlung: Reedereien und Betreiber maritimer Anlagen sollten die Trennung von IT und Betriebstechnik an Bord sowie Fernwartungszugänge überprüfen. Für KRITIS-Betreiber an Land gilt dieselbe Lehre: Fernzugriffe auf Steuerungssysteme brauchen starke Authentifizierung und lückenlose Protokollierung.


7. KI & große Sprachmodelle

Die Anbieter reagieren auf Regulierung und Sicherheitskritik: OpenAI markiert ChatGPT-Texte in der EU mit Wasserzeichen, Anthropic schließt weitere Rechte-Lücken in Claude Code, und rund um Metas Muse und Googles Gemini wachsen die Bedenken wegen weitreichender Zugriffe.

OpenAI versieht Texte aus ChatGPT und Codex in der EU in den kommenden Wochen mit einem unsichtbaren Wasserzeichen, um die Transparenzpflicht aus Art. 50 der KI-Verordnung zu erfüllen; in der Programmierschnittstelle ist es weltweit zuschaltbar, aber standardmäßig aus. Die Erkennung sinkt laut OpenAI von etwa 92 auf 66 Prozent, wenn zehn Prozent der Wörter ausgetauscht werden (TechCrunch). Ab Ende Oktober testet OpenAI zudem in den USA Bildwerbung in der ChatGPT-Bildgenerierung (PYMNTS).

Anthropic bietet Claude über Amazon Bedrock nun mit Verarbeitung in Indien an, gedacht für Banken und Behörden mit Datenresidenzpflichten (Analytics India Magazine). Claude Code 2.1.290 schließt weitere Lücken in den Rechteregeln: Lesesperren ließen sich durch einen während des Lesens ausgetauschten Symlink umgehen, Verbotsregeln griffen nicht bei Befehlen aus Variablen, und ein selbst installiertes Plugin konnte Organisationsrichtlinien aushebeln (Changelog); das genaue Veröffentlichungsdatum ist nicht ausgewiesen.

Google stellt die Gemini-App zum 9. Oktober um: Kostenlose Nutzer erhalten nur noch Flash-Lite, AI-Plus-Kunden verlieren den Zugang zu Pro (9to5Google). Unbestätigt ist ein Code-Fund, nach dem Gemini für den Mac eine versteckte Berechtigung „Full Access“ enthält, die Dateien lesen und löschen sowie Mail und Nachrichten steuern könnte (Cybersecurity News).

Meta: Laut aus Muse ausgelesenen Systemanweisungen, über die zuerst Wired berichtete, führt der Agent für Personen im Umfeld seiner Nutzer stündlich aktualisierte Profile mit Wohnort, Geburtstagen und Beziehungsstand — auch über Menschen, die Muse nicht nutzen. Meta erklärt, die Daten stammten aus öffentlichen Quellen und von den Nutzern selbst (Social Media Today).

DeepSeek hat „Harness v0.2″ als Desktop-App für macOS und Windows unter MIT-Lizenz veröffentlicht, ausdrücklich als Entwicklervorschau ohne Sicherheitsaudit; die Dokumentation empfiehlt den Betrieb in Wegwerf-VMs (Crypto Briefing).

Alibaba/Qwen: Das Sicherheitsunternehmen Hirundo hat in Qwen eingebaute Zensur zu Themen wie Tiananmen, Hongkong und den Uiguren nachgewiesen; Booz Allen berichtet von deutlich mehr Schwachstellen im erzeugten Code, wenn ein Bezug zur US-Regierung genannt wird (CBS News).

Microsoft stellt neue Lizenzen für Microsoft 365 Copilot Business im CSP-Kanal ab 1. Dezember 2026 auf nutzungsabhängige Abrechnung mit 4.000 Copilot Credits je Nutzer und Monat um; Deutschland ist vorerst ausgenommen (Microsoft Partner Center).

xAI und Mistral: Seit den Meldungen der Vorwoche keine bestätigten neuen Entwicklungen.


Ausblick / Termine

  • 06.10.2026, 11 Uhr: BfDI Moritz Hennemann stellt in der Bundespressekonferenz seine Schwerpunkte vor (BfDI).
  • 07.10.2026: Frist der CISA für US-Bundesbehörden zur NetScaler-Lücke CVE-2026-88779.
  • 08.10.2026: Verhandlung beim BGH (I ZR 5/26) zur Haftung von Cookie-Drittanbietern.
  • 09.10.2026: Umstellung der Gemini-Modelle für kostenlose und AI-Plus-Nutzer.
  • 13.10.2026: Microsoft-Patchday; Support-Ende für Office 2021 und Office LTSC 2021.
  • 13.–14.10.2026: 124. Plenarsitzung des Europäischen Datenschutzausschusses.
  • 20.10.2026: Tagung „Vita digitale & dati personali“ des Garante mit Verbraucherverbänden in Rom (Garante); Oracle Critical Patch Update.
  • 21.10.2026: Angekündigte Verkündung des BGH-Urteils zum Schufa-Score.
  • 27.–29.10.2026: it-sa in Nürnberg.
  • 29.10.2026: In Italien gelten die Regeln des Garante für Zählpixel in E-Mails; der Garante hat dazu am 5. Oktober ein Merkblatt veröffentlicht (Garante: Vademecum).
  • 16.11.2026: CNIL-Veranstaltung „Convaincre ou manipuler ?“ zu Wahlen und Desinformation (CNIL).
  • 26.11.2026: Ende der Rückmeldefrist zum EU KIDS Act.
  • 01.12.2026: Nutzungsabhängige Copilot-Abrechnung im CSP-Kanal (Deutschland vorerst ausgenommen).

Methodik

Stichtag dieser Ausgabe ist der 6. Oktober 2026; berücksichtigt sind Meldungen seit dem 29. September, bei Urteilen die Veröffentlichung der Gründe seit Mitte August. Grundlage sind Primärquellen — Entscheidungsvolltexte aus den Datenbanken der Gerichte, Pressemitteilungen von Gerichten, Aufsichtsbehörden und Polizei, Herstellerhinweise und Warnmeldungen von CERT-Bund — ergänzt durch etablierte Fachmedien; englische, französische, polnische, schwedische, norwegische und italienische Quellen wurden ins Deutsche übertragen. Jeder Link führt auf die konkrete Meldung; die Rechtsprechungsdatenbanken von Baden-Württemberg und Berlin sowie das Portal von CERT-Bund waren nur über einen Browser mit JavaScript lesbar, die Website von OpenAI war nicht erreichbar, der Wired-Bericht zu Meta Muse wurde über eine Zweitquelle belegt. Zum VG Berlin lag zum Stichtag nur die Pressemitteilung vor. Meldungen, die bereits in früheren Ausgaben erschienen sind, werden nur bei neuem Sachverhalt als Fortsetzung aufgenommen. Das Briefing ersetzt keine Rechts- oder Sicherheitsberatung im Einzelfall.


Quellenverzeichnis

  1. Polizeipräsidium Nordhessen: Falsche Bankmitarbeiter in Lohfelden, Kassel und Schrecksbach
  2. teltarif.de: Sparkasse-Rückerstattung als Phishing-Falle
  3. Polizeipräsidium Recklinghausen: Falscher Polizeibeamter in Herten
  4. Polizeiinspektion Lauterecken: Betrugsanrufe in Meisenheim
  5. LPI Gotha: Sieben Betrugsanrufe im Wartburgkreis
  6. Polizeipräsidium Rheinpfalz: Betrug über gehackten Social-Media-Account in Neuhofen
  7. CNIL: Violations de données personnelles — dans quels cas obtenir une indemnisation ?
  8. UODO: Prezes UODO wnosi o podjęcie umorzonego śledztwa w sprawie wycieku danych z platformy pandabuy.com
  9. UODO: Nie każde naruszenie ochrony danych osobowych wymaga zgłoszenia
  10. IMY: IMY granskar ICA:s användning av drogtester av arbetssökande
  11. Datatilsynet: Feilaktige oppføringer av medlemmer i trossamfunn
  12. heise online: Dänemark — Illegaler Zugriff auf Millionen Datensätze
  13. BleepingComputer: Denmark population registry data breach affects 8.8 million people
  14. BleepingComputer: South Korea probes bank breaches amid suspected AI-powered attacks
  15. Straight Arrow News: Trump Mobile's latest problem — hackers just released customer information
  16. SecurityWeek: 250,000 impacted by data breaches at New Jersey, Texas healthcare firms
  17. heise online: Nach Muse — auch ChatGPT-App für macOS war angreifbar
  18. BleepingComputer: New Dell System Update flaw lets hackers gain root privileges
  19. The Hacker Wire: CVE-2026-102795 Apache Traffic Server
  20. CERT-Bund WID-SEC-2026-3735
  21. Apache Struts: Security Bulletin S2-075
  22. SecurityOnline: Apache Struts vulnerabilities fixed in 7.4.0
  23. SecurityWeek: Fortra patches critical vulnerabilities in BoKS
  24. heise online: Kryptografie — Forscher demonstrieren neuartigen Angriff auf RSA
  25. BFH: Urteil vom 30.06.2026 – IX R 2/25
  26. BFH-Pressemitteilung 046/26: Finanzbehörde muss nicht eidesstattlich versichern
  27. Landesrecht BW: LG Freiburg, Urteil vom 05.08.2026 – 8 O 231/25
  28. dejure.org: LG Freiburg 8 O 231/25
  29. RIS: BVwG, Beschluss vom 01.09.2026 – W298 2341849-1
  30. beck-aktuell: Österreichisches Gericht verhängt Strafe für KI-Schriftsätze
  31. Pressemitteilung Nr. 42/2026 des VG Berlin
  32. LTO: VG Berlin zur Meldung ungeimpfter Feuerwehrleute
  33. UODO: Kara dla spółki Costalea za niewykonanie nakazu
  34. IMY: Sanktionsavgift mot Miljödata för bristande säkerhet
  35. SecurityWeek: Linux backdoor abuses STUN protocol, exploits dozens of flaws
  36. SecurityWeek: In rare move, Iranian hacker accused of working for IRGC extradited to US
  37. BleepingComputer: Engineer sentenced for locking thousands of devices on employer network
  38. heise online: Cyberangriff — Unbefugte hatten angeblich Zugriff auf Antrieb von Öl-Supertanker
  39. TechCrunch: OpenAI will start watermarking ChatGPT's text in the EU
  40. PYMNTS: OpenAI linking visual ads with ChatGPT images
  41. Analytics India Magazine: Anthropic brings Claude in-country inference to India
  42. Anthropic: Claude Code Changelog
  43. 9to5Google: Gemini model limits from October 9
  44. Cybersecurity News: Google Gemini Mac app „Full Access“
  45. Social Media Today: Meta's Muse AI collects private user data
  46. Crypto Briefing: DeepSeek Harness v0.2 desktop app
  47. CBS News: Analysis finds bias in China's Qwen AI
  48. Microsoft Partner Center: Announcements October 2026
  49. BfDI: Amtsantritt Moritz Hennemann
  50. Garante: Vita digitale & dati personali, 20.10.2026
  51. Garante: Vademecum Zählpixel in E-Mails
  52. CNIL: Convaincre ou manipuler ?

Die Infos auf unserem Blog stellen grundsätzlich keine Rechtsberatung dar,
sondern dienen lediglich der Information.

Schulungen zu Datenschutz & Cyber-Sicherheit Firmen-Flatrate