Daily-Briefing Datenschutz & IT-Sicherheit
Deutschland · Datenschutz · Datensicherheit · IT-Sicherheit · Urteile · Bußgelder · Cyber-Sicherheit
Worauf Sie heute achten sollten
- Wenn Sie Amazon Prime seit 2022 haben, lohnt sich ein Blick auf die Abbuchungen. Der Bundesgerichtshof hat die Klausel gekippt, mit der Amazon im September 2022 den Jahrespreis von 69 auf 89,90 Euro angehoben hatte: Sie sei so unklar, dass Kundinnen und Kunden nicht erkennen konnten, ob sie widersprechen oder nur kündigen durften. Über die Rückzahlung der Mehrbeträge entscheidet ein eigenes Verfahren — die Sammelklage der Verbraucherzentrale NRW beim Oberlandesgericht Hamm, der Sie sich im Klageregister des Bundesamts für Justiz weiter anschließen können.
- Sagen Sie Nein, wenn ChatGPT Sie um Erlaubnis für persönliche Werbung bittet. Die Hamburger Datenschutzaufsicht warnt, dass OpenAI in Kürze auch in Europa Werbung ausspielt, die auf Ihren bisherigen Chats beruht — in der kostenlosen Version und im Abo ChatGPT Go. Was Sie einem Chatbot über Gesundheit, Geld oder Beziehungen erzählen, kann so in ein Werbeprofil einfließen. Die Behörde rät, keine Einwilligung zu geben, die Werbepersonalisierung und die „Erinnerungen“ abzuschalten und für heikle Fragen den temporären Chat zu nutzen.
- Die Polizei holt nie Geld an Ihrer Haustür ab. Im Saarland haben Betrüger seit Mittwoch über 20 Schockanrufe geführt; allein am Donnerstag übergaben drei Männer zwischen 73 und 87 Jahren mehr als 80.000 Euro an angebliche Boten, weil ihr Kind nach einem Unfall angeblich eine „Kaution“ brauchte. Legen Sie bei solchen Anrufen auf und rufen Sie Ihre Angehörigen unter der Ihnen bekannten Nummer zurück. Sprechen Sie mit älteren Verwandten über diese Masche.
- Spenden auf dem Parkplatz nie per Karte und PIN. Im Oberbergischen Kreis und in der Nordheide haben falsche Spendensammler für „Blinde und Gehörlose“ oder die Ukraine um eine kleine Kartenspende gebeten und dann vierstellige Beträge abgebucht. Wer ein mobiles Kartenlesegerät hinhält, kann jeden Betrag eintippen. Prüfen Sie den Betrag auf dem Display selbst, oder geben Sie gar nicht.
- Ein Interview mit ZDF-Logo ist kein Beleg für eine Geldanlage. Die Verbraucherzentrale warnt vor der Seite tagesnews24.click, die ein erfundenes Gespräch aus der Sendung von Sandra Maischberger zeigt und für eine Anlageplattform namens „Velanexo“ wirbt. Die Seite hat kein Impressum, das Logo ist missbraucht. Registrieren Sie sich nicht und geben Sie keine Kontaktdaten ein.
Aktuelle Phishing- und Betrugswellen
Im Saarland rollt die zweite Welle von Schockanrufen binnen zehn Tagen. Seit dem 30. September zählt die Polizei mehr als 20 Anrufe nach demselben Muster: Ein angebliches Kind oder Enkelkind meldet sich weinend, ein angeblicher Polizeibeamter übernimmt, es geht um einen schweren Unfall und eine Kaution, die eine Verhaftung abwenden soll. Am 1. Oktober übergaben drei Männer in den Landkreisen Saarlouis und St. Wendel Bargeld an Abholer an ihrer Tür, zusammen über 80.000 Euro; schon am 22. September waren es vier Übergaben mit mehr als 100.000 Euro. „Die Polizei nimmt weder Wertgegenstände noch Bargeld entgegen“, stellt die Landespolizeidirektion klar.
Eine zweite Masche spielt sich im Alltag ab, auf Supermarktparkplätzen. Ein Mann bat eine 80-Jährige in Bergneustadt um eine Spende „für Blinde und Gehörlose“, zeigte eine Liste mit angeblich unterschriebenen 10-Euro-Spenden, lehnte Bargeld ab und hielt ein mobiles Kartenlesegerät hin. Abgebucht wurde ein vierstelliger Betrag; die Frau bemerkte es erst drei Tage später am Kontoauszug. In Buchholz in der Nordheide lief derselbe Trick mit einer angeblichen Ukraine-Spende: fünf Euro auf dem Display, über 1.500 Euro auf dem Konto. Wer seine PIN in ein fremdes Gerät tippt, hat keine Kontrolle über den Betrag.
Beim Anlagebetrug setzen die Täter weiter auf bekannte Gesichter und Medienmarken. Die Verbraucherzentrale warnt vor einem gefälschten ZDFheute-Interview auf tagesnews24.click, in dem Friedrich Merz und Tino Chrupalla angeblich über ein „intelligentes Finanzwerkzeug“ namens Velanexo sprechen, das den Bürgern vorenthalten werde. Die österreichische Finanzmarktaufsicht beschreibt zugleich, wie Betrüger Anleger in WhatsApp- und Telegram-Gruppen mit angeblich erfolgreichen Mitgliedern locken und dafür KI-generierte Bilder, Videos und Stimmen einsetzen; 2025 gingen dort 843 Meldungen mit 20 Millionen Euro Schaden ein. Warnsignale sind sichere Traumrenditen, Zeitdruck, Kontakt nur über den Messenger und die Bitte, eine Fernwartungssoftware zu installieren.
Unternehmen sollten auch auf Briefpost achten. Die IHK Köln meldet Schreiben einer angeblichen „IHK Service GmbH“ mit Berliner Adresse, die eine dringende Aktualisierung von Firmendaten verlangen; Phishing per Brief sei seit etwa drei Monaten ein Trend. Die Kammer ist eindeutig: „Antworten Sie nicht auf diesen Brief! Er stammt nicht von der IHK!“
Was war los?
Ermittler unter Führung der Staatsanwaltschaft Hamburg haben die Erpressergruppe KillSec zerschlagen. Ihr mutmaßlicher Anführer ist 16 Jahre alt. Die Gruppe soll weltweit rund 1.000 Unternehmen und Einrichtungen angegriffen haben, mindestens 70 davon in Deutschland; sichergestellt wurden ihre Server, die Seite, auf der sie gestohlene Daten veröffentlichte, und 110 Terabyte Daten.
Eine Studie aus den USA zeigt, wie gesprächig moderne Autos sind: 19 von 21 untersuchten Fahrzeugen nahmen Verbindung zu fremden Firmen auf, darunter Werbe- und Trackingdienste, und einige Hersteller-Apps gaben Fahrgestellnummer, Telefonnummer und genauen Standort weiter. Wer die App zum Auto nutzt, verdoppelt die Zahl dieser Übertragungen.
Was sich rechtlich geändert hat
Der Bundesgerichtshof hat entschieden, dass Amazon die Klauseln, mit denen es den Preis für Prime erhöhen wollte, gegenüber Verbrauchern nicht mehr verwenden darf. Die Bedingungen ließen offen, ob man einer Preiserhöhung einfach widersprechen konnte oder nur die Kündigung blieb — diese Unklarheit geht zulasten des Anbieters. Für die Rückzahlung bereits gezahlter Mehrbeträge ist die laufende Sammelklage der Verbraucherzentrale NRW maßgeblich.
Seit dem 1. Oktober gibt es das Führungszeugnis auch digital. Es wird online mit dem Personalausweis beantragt, kostet wie die Papierfassung 13 Euro und landet als PDF mit elektronischem Siegel und QR-Code im Postfach der BundID. Für Behörden im Ausland, die eine Apostille verlangen, brauchen Sie weiterhin Papier.
IT-Detailansicht für Fachpublikum
Der folgende Teil richtet sich an Administratorinnen, Datenschutzbeauftragte und alle, die über Systeme, Verfahren und Plattformen entscheiden. Er enthält Management Summary, Handlungsempfehlungen, die sechs Fachkapitel, den Überblick über die Sprachmodell-Anbieter, Termine, Methodik und das vollständige Quellenverzeichnis.
Top-Themen der Woche
Werbung aus Chatbot-Gesprächen
Letzte Entwicklung: Nach dem Urteil des LG Köln gegen Snaps „My AI“ vom Montag warnt nun die Hamburger Aufsicht vor der hyperpersonalisierten Werbung, die OpenAI in Kürze auch in Europa in ChatGPT einführt; parallel weitet der Datenvermittler LiveRamp seine Partnerschaft mit OpenAI aus, sodass Werbetreibende eigene Kundenlisten in ChatGPT ansprechen können.
Ransomware-Gruppen unter Druck
Letzte Entwicklung: Zwei Tage nach der Festnahme eines mutmaßlichen ShinyHunters-Mitglieds in Amsterdam ist mit KillSec eine weitere Gruppe zerschlagen, unter Hamburger Federführung. Zscaler beziffert die von den zehn größten Gruppen abgezogene Datenmenge im Jahreszeitraum auf 896 Terabyte, ein Plus von 276 Prozent.
Angriffe auf Sicherheits- und Kommunikations-Gateways
Letzte Entwicklung: Nach Citrix NetScaler und Cisco SD-WAN Manager trifft es FortiMail: Die Lücke CVE-2026-104286 wird ausgenutzt, Patches gibt es noch nicht, die CISA hat sie am 1. Oktober in den KEV-Katalog aufgenommen.
Management Summary
Technisch verlangt heute FortiMail die meiste Aufmerksamkeit: Eine Pfad-Traversal-Lücke mit CVSS 9,8 erlaubt Angreifern ohne Anmeldung, Dateien zu schreiben und Code auszuführen, sie wird bereits ausgenutzt, und die angekündigten Korrekturversionen sind noch nicht verfügbar. Bis dahin bleibt nur der Workaround — Identity-Based Encryption abschalten oder die Verwaltung auf vertrauenswürdige Netze beschränken. Bei WordPress zeigt CVE-2026-87902, wie kurz das Zeitfenster geworden ist: Die Ausnutzung begann am Tag des Patches, die CISA führt die Lücke seit dem 25. September als aktiv ausgenutzt. Kiteworks hat nach einer kurzfristigen Abschaltempfehlung 126 Lücken geschlossen, darunter eine Codeausführung als root im Email Protection Gateway. Nvidia liefert Korrekturen für 114 Lücken in Grafiktreibern und vGPU, Apache WSS4J schließt eine Authentifizierungsumgehung mit CVSS 9,8. Auf der Seite der Strafverfolgung ist die Zerschlagung von KillSec durch Staatsanwaltschaft und LKA Hamburg mit internationalen Partnern das wichtigste Signal der Woche.
Datenschutzrechtlich dominiert die Werbung aus Chatbot-Gesprächen: Die Hamburger Aufsicht sieht in den Profilen, die OpenAI aus Chat-Inhalten bildet, eine „neue Dimension des Werbens“ und rät Nutzerinnen und Nutzern, nicht einzuwilligen. Für Arbeitgeber mit ChatGPT-Konten heißt das, Einstellungen und Tarife zu prüfen. Der Bundesgerichtshof hat Amazons Prime-Preisanpassungsklausel wegen Intransparenz verworfen, das VG Wiesbaden hat einer Aufsichtsbehörde erlaubt, eine europäische Klärung abzuwarten, bevor sie über eine Beschwerde entscheidet, und das LG Magdeburg stellt klar, dass auch Papierakten unter die DSGVO fallen können. Generalanwältin Medina hält das Löschrecht auch gegenüber kirchlichen Taufregistern für anwendbar. In Brüssel ist der sechste Trilog zur Chatkontrolle ohne Einigung beim Scannen geendet. Bußgeldseitig ist die Woche ruhig: Irland rügt eine Kinderklinik wegen überquellender Aktentonnen, Polen sanktioniert zwei Verantwortliche, die Anordnungen der Aufsicht ignorierten.
Die wichtigsten Punkte im Überblick
- FortiMail CVE-2026-104286 (CVSS 9,8) wird ausgenutzt, Patches stehen aus — Workaround sofort umsetzen.
- WordPress CVE-2026-87902 ist seit dem Patchtag unter Angriff; Versionen unter 7.1.2 sind gefährdet.
- KillSec zerschlagen: rund 1.000 Angriffe, mindestens 70 in Deutschland, 110 TB Daten gesichert.
- HmbBfDI warnt vor ChatGPT-Werbeprofilen aus Chat-Inhalten und rät von der Einwilligung ab.
- BGH III ZR 205/25: Amazons Prime-Preisklausel ist intransparent und unwirksam.
- VG Wiesbaden: Die Aufsicht muss eine Beschwerde nicht binnen drei Monaten abschließend bescheiden.
- LG Magdeburg: Strukturierte Papierakten können ein Dateisystem im Sinne der DSGVO sein.
- Chatkontrolle: auch im sechsten Trilog keine Einigung über das Scannen privater Nachrichten.
Top-Risiken – Handlungsempfehlungen für heute
- FortiMail absichern – IBE abschalten oder Verwaltung auf vertrauenswürdige Netze beschränken, veröffentlichte Indikatoren prüfen, Updates auf 8.0.2, 7.6.7 oder 7.4.9 sofort nach Erscheinen einspielen; 7.2 auf 7.4 heben.
- WordPress auf 7.1.2 bringen – auch ältere Zweige (7.0.6, 6.9.9, 6.8.10) aktualisieren und nach unbekannten Dateien in mu-plugins,
.user.ini,db.phpundadvanced-cache.phpsuchen. - Kiteworks und Nvidia nachziehen – Email Protection Gateway auf 9.4.1, Core auf 9.5.1; Grafiktreiber auf Arbeitsplätzen und vGPU-Hosts aktualisieren.
- ChatGPT-Konten prüfen – Werbepersonalisierung in Organisationen und bei dienstlich genutzten Privatkonten abschalten, Nutzungsrichtlinie um Werbeeinwilligung ergänzen.
- Mac-Nutzer sensibilisieren – Zoom und andere Werkzeuge nur von der Herstellerseite installieren; Anleitungen, die Gatekeeper umgehen lassen, sind ein Alarmzeichen.
- Papierakten in das Datenschutzkonzept aufnehmen – Alarm-, Personal- und Patientenordner inventarisieren, Aufbewahrung und Vernichtung regeln.
1. Datenschutz
Die Aufsicht schaut auf das Geschäftsmodell der Chatbots, der EuGH bekommt einen Vorschlag zum Löschen in Kirchenbüchern, und in Brüssel bleibt die Chatkontrolle festgefahren. Dazu eine Studie zur Datensammlung im Auto, ein Fall aus Polen, der Apotheken und Großhandel betrifft, und eine Umfrage, die die Stimmung der Wirtschaft vor der DSGVO-Reform zeigt.
1.1 Hamburger Aufsicht warnt vor Werbeprofilen aus ChatGPT-Chats
Zusammenfassung: Der Hamburgische Beauftragte für Datenschutz und Informationsfreiheit warnt, dass OpenAI die Ende August angekündigte hyperpersonalisierte Werbung in ChatGPT in Kürze auch in Europa startet; außerhalb der EU läuft sie bereits. Betroffen sind die kostenlose Version und das Abo ChatGPT Go. Für die Profile wertet OpenAI frühere und aktuelle Chats, Geräteinformationen und Nutzungsdaten aus. Als Rechtsgrundlage nennt das Unternehmen für hyperpersonalisierte Werbung die Einwilligung, für „generische“ Werbung das berechtigte Interesse.
Hintergrund & Einordnung: Die Behörde sieht „erhebliche datenschutz- und persönlichkeitsrechtliche Risiken“, weil Chat-Inhalte „bis in die Intimsphäre hineinreichend“ in die Profile einfließen, und spricht von einer „neuen Dimension des Werbens“. Ein Prüfverfahren erwähnt sie nicht. Am Vortag hatte heise berichtet, dass der Datenvermittler LiveRamp seine Partnerschaft mit OpenAI ausweitet: Werbetreibende können Kundenlisten hochladen und dieselben Personen in ChatGPT ansprechen, abgeglichen über die pseudonyme RampID, zunächst in elf Ländern. Welche Partei dabei welche Daten erhält, ist offen. Die Warnung schließt an das Urteil des LG Köln gegen Snap an, das am Montag Thema war: Auch dort ging es um die Verwertung von Chatbot-Eingaben für Werbung.
Praxisfolgen / Handlungsempfehlung: Die Hamburger Empfehlungen für Privatpersonen lauten: keine Einwilligung erteilen, Werbepersonalisierung und „Erinnerungen“ abschalten, für sensible Themen den temporären Chat nutzen und den Verlauf regelmäßig löschen. Organisationen sollten prüfen, ob Beschäftigte dienstliche Inhalte in kostenlosen oder Go-Konten verarbeiten — für diese Tarife ist die Werbung angekündigt. Datenschutzbeauftragte sollten die Nutzungsrichtlinie für generative KI um einen Satz zur Werbeeinwilligung ergänzen.
1.2 Generalanwältin: Auch das Taufregister muss löschen
Zusammenfassung: Ein als Kind katholisch getaufter Belgier verlangte von der Diözese Gent die Löschung aller Einträge zu seiner Person. Die Diözese strich seine Daten nur lesbar durch und vermerkte den Austritt; die belgische Datenschutzbehörde ordnete die Löschung an, die Diözese klagte. Generalanwältin Laila Medina hält die DSGVO in ihren Schlussanträgen in der Rechtssache C-12/25 für anwendbar: Das Taufregister sei ein Dateisystem im Sinne von Art. 4 Nr. 6 DSGVO, die Autonomie der Kirchen ändere daran nichts.
Hintergrund & Einordnung: Die Verarbeitung vor dem Austritt war nach Ansicht der Generalanwältin nach Art. 6 Abs. 1 Buchst. f DSGVO rechtmäßig. Nach einem Widerspruch gemäß Art. 21 Abs. 1 und Art. 17 Abs. 1 Buchst. c DSGVO müsse die Kirche aber zwingende schutzwürdige Gründe nachweisen; ob das gelingt, entscheide das nationale Gericht im Einzelfall. Das bloße Durchstreichen in lesbarer Form sei keine Löschung, die Daten müssten so unkenntlich gemacht werden, dass die Person nicht mehr identifizierbar ist. Erhalten bleiben darf die Angabe, dass an einem bestimmten Ort und Tag eine Taufe stattfand. Die Schlussanträge binden den Gerichtshof nicht.
Praxisfolgen / Handlungsempfehlung: Folgt der EuGH, müssen Religionsgemeinschaften Löschbegehren nach einem Austritt substanziell prüfen und technisch sauber umsetzen. Für alle Verantwortlichen mit Papierregistern gilt die Klarstellung, dass Durchstreichen nicht genügt. Prüfen Sie, wie Ihre Organisation Löschungen in Papier- und Altbeständen dokumentiert.
1.3 Chatkontrolle: sechster Trilog ohne Einigung beim Scannen
Zusammenfassung: Auch die sechste politische Verhandlungsrunde zwischen Rat, Parlament und Kommission über die Verordnung gegen sexuellen Kindesmissbrauch im Netz hat beim Kernstreit keine Einigung gebracht. Geeinigt hat man sich laut Berichterstatter Javier Zarzalejos nur über das geplante EU-Zentrum zum Schutz von Kindern. Ein neuer politischer Trilog ist nicht angesetzt, die technischen Gespräche laufen weiter.
Hintergrund & Einordnung: Der Rat will das freiwillige Scannen privater Kommunikation dauerhaft festschreiben und auf verpflichtende Aufdeckungsanordnungen verzichten; laut Verhandlungsdokument soll das heutige Trefferniveau „nicht unterschritten“ werden. Das Parlament besteht auf Anordnungen, die so gezielt wie möglich sind, bis hin zu einzelnen Nutzern. Umstritten sind außerdem „Suchpläne“, in denen Plattformen ihre Erkennungstechnik offenlegen sollen — nach einem Ratsdokument vom 23. September war selbst den deutschen Verhandlern unklar, was damit gemeint ist. Die Meldung schreibt den Stand vom 30. September fort, als die Mitgliedstaaten einen Umweg für dauerhafte Scans suchten.
Praxisfolgen / Handlungsempfehlung: Für Anbieter von Kommunikationsdiensten bleibt die Rechtslage vorerst bei der Übergangsregelung. Datenschutzbeauftragte sollten die Frage, ob freiwilliges Scannen dauerhaft erlaubt wird, im Blick behalten, weil sie über Dienstleisterauswahl und Informationspflichten entscheidet.
1.4 19 von 21 Autos funken an fremde Firmen
Zusammenfassung: Forscher der Northeastern University haben mit Consumer Reports 21 Fahrzeuge von 17 Herstellern, darunter GM, Ford, Rivian, Tesla und Toyota, sowie 30 zugehörige Apps untersucht. 19 Fahrzeuge bauten Verbindungen zu Drittanbietern auf, sieben Apps gaben sensible Daten an Tracking- und Marketingfirmen weiter. Übermittelt wurden Fahrgestellnummern, E-Mail-Adressen, Telefonnummern und genaue Standorte, unter anderem an Amazon, Google, Meta, Microsoft, Pinterest, Snap und Yahoo.
Hintergrund & Einordnung: Mit verbundener App verdoppelte sich die Zahl der Übertragungen. Tesla Model 3 und Cybertruck lagen bei Werbe- und Tracking-Verbindungen vorn. Nur Honda reagierte und wies den Analysedienstleister Amplitude an, Standortdaten zu löschen. Die Studie betrifft den US-Markt; ein Bezug zu DSGVO oder Data Act wird in der Quelle nicht hergestellt.
Praxisfolgen / Handlungsempfehlung: Für Flottenbetreiber ist die Studie ein Anlass, Dienstwagen und Hersteller-Apps in das Verzeichnis der Verarbeitungstätigkeiten aufzunehmen: Standort- und Fahrtdaten von Beschäftigten sind Beschäftigtendaten. Klären Sie mit Herstellern und Leasinggebern, welche Daten an wen fließen, und ob sich die Übermittlung an Dritte abschalten lässt.
1.5 Polen: Apothekensoftware übermittelte womöglich Patientendaten an Großhändler
Zusammenfassung: Der Präsident der polnischen Datenschutzaufsicht, Mirosław Wróblewski, hat sich an die Generalinspektion für Pharmazie gewandt. Anlass ist ein Kartellverfahren, in dem herauskam, dass die Großhändler Neuca, Farmacol und PGF Softwaremodule in Apothekensysteme eingebunden hatten, um Verkaufsdaten zu erfassen. Dieselben Systeme verarbeiteten auch die nationale Identifikationsnummer PESEL und Gesundheitsdaten. Betroffen sind rund 4.000 Apotheken, etwa 40 Prozent des Markts.
Hintergrund & Einordnung: Die Aufsicht will wissen, ob solche Daten an die Großhändler gelangten und welche Kontrollen geplant sind; sie spricht von einem „systemischen Risiko für Millionen von Patienten“. Der Fall zeigt ein Muster, das auch in Deutschland bekannt ist: Softwaremodule Dritter, die ein Lieferant in ein Fachverfahren einbaut, verarbeiten mehr, als ihr Zweck verlangt.
Praxisfolgen / Handlungsempfehlung: Apotheken, Praxen und Kliniken sollten bei Branchensoftware klären, welche Module von Lieferanten oder Großhändlern stammen und welche Daten sie übertragen. Ein Auftragsverarbeitungsvertrag mit dem Softwarehersteller deckt nicht automatisch die Datenflüsse an Dritte, die über dessen Plattform laufen.
1.6 Bitkom-Umfrage: 90 Prozent der Unternehmen wollen eine DSGVO-Reform
Zusammenfassung: Bitkom Research hat 605 Unternehmen ab 20 Beschäftigten befragt. 90 Prozent halten eine Reform der DSGVO für nötig, 41 Prozent für sehr nötig, nur 5 Prozent sehen keinen Bedarf; 93 Prozent wollen eine Reform der deutschen Aufsichtsstruktur. Den größten Aufwand verursachen Dokumentationspflichten (84 Prozent), die Klärung der Rechtslage (68 Prozent) und Informationspflichten (61 Prozent).
Hintergrund & Einordnung: In jedem zweiten Unternehmen bremst der Datenschutz nach eigener Angabe den Einsatz von KI, und 37 Prozent erhielten auf eine Anfrage bei einer Aufsichtsbehörde keine Antwort. „Die Wirtschaft fordert keine Datenschutz-Deregulierung, sondern Verhältnismäßigkeit“, sagt Susanne Dehmel vom Bitkom. Die Zahlen fallen in die Phase, in der die Bundesregierung eine BDSG-Reform vorbereitet und der Rat über den digitalen Omnibus verhandelt.
Praxisfolgen / Handlungsempfehlung: Die Umfrage ändert keine Pflicht. Sie ist aber ein Hinweis darauf, wo Reformen ansetzen werden: bei Dokumentation und Informationspflichten. Wer jetzt Verzeichnisse und Datenschutzhinweise überarbeitet, sollte sie so aufbauen, dass sie bei Erleichterungen leicht zu verschlanken sind.
2. Datensicherheit
Ein Datenabfluss beim US-Verteidigungsministerium, gestohlene Ausweisbilder in Japan, ein Vorfall bei der Schweizer SRG und Gesundheitsdaten aus einer Diabetes-App: Die Vorfälle der Woche zeigen, wie viel Schaden ein einzelner Zugang zu einem Datei- oder Kontenserver anrichten kann.
2.1 Pentagon: Personaldaten von über drei Millionen Menschen abgeflossen
Zusammenfassung: Beim Defense Manpower Data Center, der Personaldatenstelle des US-Verteidigungsministeriums, sind Daten von 2,76 Millionen lebenden und 294.000 verstorbenen Personen abgeflossen. Betroffen sind Sozialversicherungsnummern sowie Name, Geburtsdatum, Kontaktdaten, Geschlecht, Ethnie und Personaldaten. Der Zugang lief über eine Lücke in einem Filesharing-System, die von Oktober 2025 bis Juli 2026 offen stand.
Hintergrund & Einordnung: Entdeckt wurde der Zugriff am 16. Juli 2026; die Benachrichtigungen gingen ab dem 18. September hinaus, verbunden mit zwölf Monaten Kreditüberwachung. Welches Filesharing-Produkt betroffen ist, hat das Ministerium nicht mitgeteilt. Die Zeitspanne von neun Monaten zwischen Öffnung und Entdeckung ist der eigentliche Befund.
Praxisfolgen / Handlungsempfehlung: Dateiaustausch-Plattformen gehören zu den am häufigsten angegriffenen Systemen der letzten Jahre. Prüfen Sie, welche Ihrer Austauschlösungen aus dem Internet erreichbar sind, ob deren Zugriffsprotokolle ausgewertet werden, und ob Altdaten dort länger liegen als nötig.
2.2 Japan: Ausweisbilder von 1,6 Millionen Carsharing-Kunden kopiert
Zusammenfassung: Beim japanischen Carsharing-Anbieter Times Car (Park24) haben Angreifer Daten von 6,6 Millionen Konten erbeutet: Name, Adresse, Geburtsdatum, Telefonnummer, E-Mail-Adresse und Führerscheindaten. Bei 1,6 Millionen Konten kommen Bilder von Ausweisdokumenten, Nebenkostenabrechnungen und Studierendenausweisen hinzu. Der Zugriff wurde am 25. September entdeckt, der Diebstahl am 28. September bestätigt.
Hintergrund & Einordnung: Passwörter waren nach Unternehmensangaben nicht rückrechenbar gespeichert, Kartendaten nicht betroffen. Gestohlene Ausweisbilder sind besonders wertvoll, weil sie Kontoeröffnungen und Identitätsprüfungen bei anderen Diensten ermöglichen. Polizei und Datenschutzaufsicht sind eingeschaltet.
Praxisfolgen / Handlungsempfehlung: Wer Ausweiskopien für eine Identitätsprüfung erhebt, sollte sie nach der Prüfung löschen oder nur das Prüfergebnis speichern. Art. 5 Abs. 1 Buchst. c und e DSGVO verlangen das ohnehin; der Fall zeigt, was eine Aufbewahrung „für alle Fälle“ kostet.
2.3 SRG: Daten von rund 340 SRF-Mitarbeitenden gestohlen
Zusammenfassung: Bei der Schweizerischen Radio- und Fernsehgesellschaft haben Unbekannte Kontakt- und Organisationsdaten von rund 340 aktuellen und ehemaligen Mitarbeitenden des SRF kopiert, vor allem aus der Einheit „Information“. Die Daten stammen aus dem Jahr 2020. Passwörter, Bankdaten und journalistische Quellen sind nach Angaben der SRG nicht betroffen.
Hintergrund & Einordnung: Die betroffenen Zugänge sind gesperrt, Anzeige ist erstattet. Hinweise auf eine Veröffentlichung gibt es nicht, die Ursache ist offen. Für Medienhäuser sind Mitarbeiterlisten heikel, weil sie gezieltes Phishing gegen Redaktionen erleichtern.
Praxisfolgen / Handlungsempfehlung: Organisationslisten und Telefonverzeichnisse aus früheren Jahren liegen oft vergessen auf Laufwerken. Prüfen Sie, wo solche Altbestände liegen, und löschen Sie, was nicht mehr gebraucht wird.
2.4 mylife-Diabetes-App: Konto- und Therapiedaten beim Dienstleister abgeflossen
Zusammenfassung: Angreifer sind am 3. September in den Kontenserver der SINOVO health solutions GmbH eingedrungen, die für Ypsomed die mylife App und die mylife Cloud betreibt. Teilweise kopiert wurden Vor- und Nachname, Geburtsdatum, E-Mail-Adresse sowie pseudonymisierte Protokolldaten, vereinzelt mit Insulin-Bolus- und Glukosewerten. Der Angreifer droht mit Veröffentlichung.
Hintergrund & Einordnung: Die Datenschutzaufsicht ist informiert, Nutzerinnen und Nutzer sollen ihre Passwörter ändern. Eine Primärmitteilung von Ypsomed oder SINOVO war bei Redaktionsschluss nicht auffindbar; die Angaben stützen sich auf die Benachrichtigung, die Borncity dokumentiert. Es ist der zweite Vorfall mit Gesundheits-Apps binnen einer Woche, nach HelloBetter.
Praxisfolgen / Handlungsempfehlung: Wer die mylife App nutzt, sollte das Passwort ändern und mit Mails rechnen, die sich auf die Therapie beziehen. Hersteller von Medizinprodukten sollten prüfen, ob die Pseudonymisierung der Protokolldaten bei einem Diebstahl zusammen mit den Kontodaten noch trägt — wenn beides auf einem Server liegt, meist nicht.
3. IT-Sicherheit
Ein ungepatchter Zero-Day in FortiMail, eine WordPress-Lücke, die seit dem Patchtag angegriffen wird, große Sammelupdates bei Kiteworks und Nvidia und eine Authentifizierungsumgehung in Apache WSS4J.
3.1 FortiMail: Zero-Day aktiv ausgenutzt, Patches stehen aus
Zusammenfassung: Fortinet warnt vor CVE-2026-104286 in FortiMail, bewertet mit CVSS 9,8. Eine Pfad-Traversal-Lücke mit unzureichend gefilterten NULL-Zeichen erlaubt Angreifern ohne Anmeldung, über HTTP oder HTTPS beliebige Dateien zu schreiben und Code auszuführen. Betroffen sind die Versionen 8.0.0 bis 8.0.1, 7.6.0 bis 7.6.6, 7.4.0 bis 7.4.8 und 7.2.0 bis 7.2.9.
Hintergrund & Einordnung: Angekündigt sind die Korrekturversionen 8.0.2, 7.6.7 und 7.4.9; für den Zweig 7.2 ist ein Umstieg auf 7.4 oder neuer vorgesehen. Nach Angaben von heise waren fertige Patches bei Redaktionsschluss noch nicht verfügbar. Fortinet bestätigt die Ausnutzung und hat Indikatoren veröffentlicht; die CISA hat die Lücke am 1. Oktober in den KEV-Katalog aufgenommen und US-Bundesbehörden eine Frist bis 4. Oktober gesetzt.
Praxisfolgen / Handlungsempfehlung: Bis zum Patch hilft nur der Workaround: Identity-Based Encryption abschalten oder die Verwaltungsoberfläche auf vertrauenswürdige Netze beschränken. Prüfen Sie Systeme anhand der veröffentlichten Indikatoren und spielen Sie die Updates ein, sobald sie erscheinen. Ein Mail-Gateway mit Codeausführung ist ein Sprungbrett ins interne Netz und in den Mailverkehr.
3.2 WordPress CVE-2026-87902: angegriffen ab dem Tag des Patches
Zusammenfassung: Eine Lücke im WordPress-Kern, CVE-2026-87902 mit CVSS 9,2, erlaubt ohne Anmeldung das Einbinden lokaler Dateien über get_page_template(). Betroffen sind alle Versionen von 4.7 bis 7.1.1; behoben ist sie in 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Nach Patchstack begann die Ausnutzung am 22. September um 11:49 Uhr UTC, also am Tag des Patches; am Folgetag stieg der Angriffsverkehr auf mehr als das Zehnfache. Die CISA führt die Lücke seit dem 25. September als aktiv ausgenutzt.
Hintergrund & Einordnung: Für eine Codeausführung braucht es zwei Bedingungen: ein Theme-Verzeichnis, das mit „page-“ beginnt, und eine lesbare pearcmd.php. Genannt werden unter anderem Twenty Twelve, Twenty Fourteen, Neve, Hestia und Sydney. Wie viele Seiten kompromittiert wurden, ist unklar. Am 1. Oktober beschrieb Sucuri zudem eine WordPress-Hintertür, die sich über acht Ablageorte selbst wiederherstellt und über die Ethereum-Blockchain gesteuert wird; eine Verbindung zu CVE-2026-87902 ist nicht belegt.
Praxisfolgen / Handlungsempfehlung: Automatische Kern-Updates einschalten und den Versionsstand aller Installationen prüfen, auch vergessener Test- und Kampagnenseiten. Wer bis zum 22. September nicht aktualisiert hatte, sollte nach unbekannten Dateien in mu-plugins, .user.ini, db.php und advanced-cache.php suchen und Zugangsdaten rotieren.
3.3 Kiteworks: erst Abschaltempfehlung, dann 126 Korrekturen
Zusammenfassung: Kiteworks, früher Accellion, hatte seinen Kunden am 25. September nach einer Behördenwarnung geraten, alle Server am Folgetag zwischen 4 und 10 Uhr MEZ abzuschalten. Am 27. September wurde die Empfehlung aufgehoben; Hinweise auf eine Kompromittierung gebe es nicht. Am 1. Oktober folgten Updates für 126 Lücken, elf davon kritisch, darunter CVE-2026-54154 im Email Protection Gateway, über die Angreifer ohne Anmeldung Code als root ausführen können.
Hintergrund & Einordnung: Behoben ist CVE-2026-54154 ab Email Protection Gateway 9.4.1, aktueller Core-Stand ist 9.5.1. Eine weitere kritische Lücke in einer selten genutzten Funktion ist geschlossen, hat aber noch keine CVE-Nummer. In Deutschland zählen laut heise Landesbanken, Versicherer, Medien und Autozulieferer zu den Kunden; Shadowserver zählt rund 400 aus dem Netz erreichbare Instanzen.
Praxisfolgen / Handlungsempfehlung: Kiteworks-Betreiber sollten Core und Email Protection Gateway auf die aktuellen Stände heben. Die Vorgeschichte des Herstellers — die Accellion-FTA-Angriffe von 2021 — ist ein Grund, solche Systeme nicht länger als nötig aus dem Internet erreichbar zu halten.
3.4 Nvidia: 114 Lücken in Grafiktreibern und vGPU
Zusammenfassung: Nvidia hat 98 Lücken in seinen Grafiktreibern und 16 in der vGPU-Software geschlossen. Eine davon, CVE-2026-47574, stuft der Hersteller als kritisch ein, das NIST als hoch. Die Folgen reichen von Codeausführung und Rechteausweitung bis zu Datenmanipulation und Denial of Service.
Hintergrund & Einordnung: Korrigiert sind die GeForce-Treiber für Windows 616.56, 610.88 und 582.78 — letzterer auch für die älteren Generationen Maxwell, Pascal und Volta —, für Linux 615.71.09, 610.57.04, 595.91.07 und 580.178.04 sowie vGPU 20.2 und 19.6. Meist ist lokaler Zugriff nötig; eine Ausnutzung ist nicht bekannt.
Praxisfolgen / Handlungsempfehlung: Grafiktreiber fallen in vielen Patchprozessen durch, weil sie nicht über Windows Update kommen. Nehmen Sie sie in die Softwareverteilung auf, besonders auf geteilten vGPU-Hosts, wo eine Rechteausweitung mehrere Mandanten betrifft.
3.5 Apache WSS4J: gefälschte SOAP-Nachrichten mit CVSS 9,8
Zusammenfassung: Apache hat sechs Lücken in WSS4J geschlossen, der Java-Bibliothek für WS-Security. Über CVE-2026-88920 mit CVSS 9,8 lassen sich unsignierte SAML-Sender-Vouches-Assertions so fälschen, dass gefälschte SOAP-Nachrichten als authentifiziert gelten. Hinzu kommen CVE-2026-89238 mit CVSS 9,1 bei der Signaturprüfung sowie drei Lücken mit 7,5 und eine mit 4,8.
Hintergrund & Einordnung: Behoben sind die Fehler in den Versionen 4.0.2, 3.0.6 und 2.4.4. Ausnutzung oder ein öffentlicher Proof of Concept sind nicht bekannt, das NVD hat noch nicht bewertet. WSS4J steckt als Abhängigkeit in Apache CXF und vielen Enterprise-Anwendungen mit SOAP-Schnittstellen, oft unbemerkt.
Praxisfolgen / Handlungsempfehlung: Prüfen Sie mit der Software-Stückliste oder einem Abhängigkeits-Scanner, wo WSS4J eingebunden ist, und fragen Sie bei Herstellern von Fachanwendungen nach Updates. SOAP-Schnittstellen zwischen Behörden, Versicherungen und Banken sind typische Einsatzorte.
4. Urteile
Drei Entscheidungen: Der Bundesgerichtshof verwirft Amazons Prime-Preisklausel, das VG Wiesbaden gibt der Aufsicht Zeit, und das LG Magdeburg holt Papierakten in die DSGVO.
4.1 Amazon durfte Prime nicht mit unklaren Klauseln verteuern
Sachverhalt: Amazon behielt sich in seinen Prime-Bedingungen vor, die Mitgliedsgebühr „nach billigem Ermessen“ anzupassen. Eine weitere Klausel gab Kundinnen und Kunden ein ausdrückliches Recht, Änderungen abzulehnen, ließ Schweigen aber als Zustimmung gelten und verwies gesondert auf die kostenlose Kündigung. Im Juli 2022 kündigte Amazon per E-Mail an, den Preis zum 15. September 2022 von 69 auf 89,90 Euro jährlich und von 7,99 auf 8,99 Euro monatlich anzuheben, und schrieb, ablehnen könne man durch Kündigung. Die Verbraucherzentrale NRW klagte auf Unterlassung; LG Düsseldorf (12 O 293/22) und OLG Düsseldorf (I-20 U 19/25) gaben ihr bei der Klausel recht.
Entscheidung: Der III. Zivilsenat hat die Revision von Amazon und die Anschlussrevision des Verbands zurückgewiesen. Amazon darf die Klausel gegenüber Verbrauchern nicht mehr verwenden. Die Anträge, Amazon die Mitteilung der Preiserhöhung und die Abrechnung des erhöhten Preises zu untersagen, hatte schon das Landgericht abgewiesen; darüber hat der BGH nicht entschieden. Der Volltext liegt noch nicht vor.
Begründungs-Kernpunkte: Die Bedingungen lassen sich auf zwei Arten lesen: als einseitiges Preisänderungsrecht, gegen das nur die Kündigung hilft — dafür sprechen „Wir sind berechtigt …“, der Kündigungshinweis und die E-Mail —, oder als Recht der Kunden, per Widerspruch zum alten Preis weiterzumachen, weil die Klausel ausdrücklich ein Ablehnungsrecht einräumt. Diese Mehrdeutigkeit benachteiligt die Kunden unangemessen und macht die Bestimmungen nach § 307 Abs. 1 BGB unwirksam. Ob eine klar formulierte Preisanpassungsklausel inhaltlich zulässig wäre, lässt der Senat offen.
Praxisfolgen: Laut Berichten von LTO und beck-aktuell berechnet Amazon Mitgliedern, deren Mitgliedschaft vor dem 15. September 2022 begann und seitdem besteht, vorübergehend wieder den alten Preis. Über die Rückzahlung bereits gezahlter Mehrbeträge entscheidet die Sammelklage der Verbraucherzentrale NRW beim OLG Hamm (I-13 VKl 1/25), mit rund 145.000 Eintragungen im Klageregister. Für Anbieter von Abonnements ist das Urteil eine Mahnung: Eine Preisanpassungsklausel muss eindeutig sagen, was Kunden tun können, und die Mitteilung darf das nicht verkürzen.
4.2 Die Datenschutzaufsicht darf eine Beschwerde auf Eis legen
Sachverhalt: Ein Bürger beschwerte sich im August 2022 bei der Aufsicht über das Cookie-Banner einer Website, das auf dem Transparency and Consent Framework beruhte, und über einen Datenexport in Drittstaaten. Die Behörde teilte im November 2022 mit, sie warte das EuGH-Verfahren C-604/22 zu IAB Europe und ein abgestimmtes Vorgehen der Aufsichtsbehörden ab und werde sich unaufgefordert melden. Auf ihren Hinweis entfernte die Betreiberin im Januar 2023 das beanstandete Tool. Nach der letzten Nachricht im Februar 2023 klagte der Bürger im Januar 2024 auf eine Sachstandsmitteilung, Weiterbearbeitung und einen Abschluss des Verfahrens.
Entscheidung: Die Klage ist abgewiesen. Eine Untätigkeit der Aufsicht im Sinne von Art. 78 Abs. 2 DSGVO lag nicht vor. Die Behörde ist im Urteil nicht namentlich genannt; nach Gerichtsort und angewandtem hessischem Verfahrensrecht handelt es sich um den Hessischen Beauftragten für Datenschutz und Informationsfreiheit.
Begründungs-Kernpunkte: „Art. 78 Abs. 2 Alt. 2 DSGVO verlangt nicht, dass die Beschwerde nach drei Monaten abschließend bearbeitet sein muss; es kann vielmehr auch eine Mitteilung über den Stand ausreichend sein.“ Das Zurückstellen ist vom Verfahrensermessen gedeckt und braucht keinen förmlichen Aussetzungsbescheid; widersprüchliche Entscheidungen zu vermeiden, ist ein legitimes Ziel, wie der EuGH im Juni in C-414/24 bestätigt hat. Sachstandsmeldungen alle drei Monate waren hier entbehrlich, weil die Behörde angekündigt hatte, sich von selbst zu melden. Mehrere Rügen zu einer Website darf sie bündeln.
Praxisfolgen: Drei Monate ohne Nachricht tragen allein keine Untätigkeitsklage. Wer schneller eine Entscheidung will, muss Gründe vortragen, etwa einen fortdauernden schweren Verstoß; hier betraf die Verarbeitung allenfalls IP-Adressen, und das Gericht hat diese geringe Schwere ausdrücklich berücksichtigt. Für Unternehmen zeigt der Fall, dass das zügige Abstellen eines gerügten Punkts den Druck aus dem Verfahren nimmt.
4.3 Verlorener Aktenordner, aber kein Schmerzensgeld
Sachverhalt: Bei einer Prüfung durch die Fachaufsicht am 26. November 2024 fehlte in der JVA Burg die Einsatzakte für Geiselnahmen und Gewaltlagen. Sie enthielt eine Liste mit Namen, Privatadressen und privaten Telefonnummern aller Bediensteten. Der Ordner hatte in einem verschlossenen Raum mit kleinem Zugangskreis gelegen, sein Verbleib ist ungeklärt. Ein Bediensteter, der direkt mit Gefangenen arbeitet, fürchtete um seine Sicherheit, verlangte vorgerichtlich 10.000 Euro und klagte dann auf ein angemessenes Schmerzensgeld gegen das Land Sachsen-Anhalt.
Entscheidung: Die Klage ist abgewiesen, das Urteil rechtskräftig. Einen Anspruch aus Art. 82 DSGVO verneint die Kammer, ebenso den Anspruch nach dem Justizvollzugsdatenschutzrecht des Landes.
Begründungs-Kernpunkte: Die DSGVO erfasst auch strukturierte Papierakten: Eine systematische Personalliste ist ein Dateisystem nach Art. 4 Nr. 6 DSGVO. Hier greift aber die Ausnahme des Art. 2 Abs. 2 Buchst. d DSGVO, weil der Ordner der Gefahrenabwehr im Strafvollzug diente — maßgeblich ist der Zweck, nicht der betroffene Personenkreis. Für das nationale Recht fehlt ein Schaden: „Die bloße Nichtauffindbarkeit der Akte begründet lediglich die abstrakte Möglichkeit“, dass Dritte Kenntnis erlangen; die Kammer beruft sich dabei auf BGH VI ZR 10/24. Ein Verschulden des Landes liegt nicht vor, der verschlossene Raum genügte als Sicherung.
Praxisfolgen: Personaldaten in Ordnern, Karteien oder ausgedruckten Listen fallen in Unternehmen in aller Regel unter die DSGVO — die Ausnahme für Gefahrenabwehr hilft nur Behörden. Verschwundene Unterlagen ohne Hinweis auf tatsächliche Einsichtnahme führen selten zu Schmerzensgeld, die Melde- und Benachrichtigungspflichten bleiben davon aber unberührt. Bemerkenswert ist, dass die JVA den Kläger nach Art. 34 DSGVO benachrichtigt hatte, obwohl das Gericht die DSGVO später für nicht anwendbar hielt.
5. Bußgelder
Eine ruhige Woche: Irland rügt eine Kinderklinik wegen einer überquellenden Aktentonne, und Polen sanktioniert zwei Verantwortliche, die Anordnungen der Aufsicht ignoriert haben. Aus Deutschland und Österreich wurden im Berichtszeitraum keine Bußgelder bekannt.
5.1 Irland: Rüge für Kinderklinik wegen überquellender Aktentonne
Behörde: Data Protection Commission (Irland) · Adressat: Children’s Health Ireland, Standort Tallaght University Hospital · Höhe: keine Geldbuße, Verwarnung (Reprimand) mit Anordnungen
Verstoß / Rechtsgrundlage: Verstöße gegen Art. 5 Abs. 1 Buchst. f und Art. 32 Abs. 1 DSGVO. Neben dem Büro der Assistenzärzte quoll eine Tonne für vertrauliche Abfälle mit Gesundheitsdaten von Kindern über, Dokumente wurden daraus wieder entnommen; auch die Papierakten im Büro waren unzureichend gesichert. Die Entscheidung datiert vom 10. September 2026 und wurde am 1. Oktober veröffentlicht.
Begründung: Auslöser waren geschützte Hinweise aus Juni und Juli 2025, worauf die DPC am 16. Juli 2025 unangemeldet prüfte. Die Klinik muss Datenschutz-Folgenabschätzungen für Patientenakten und Aktenvernichtung abschließen, die darin vorgesehenen Maßnahmen umsetzen und die Folgenabschätzungen binnen vier Wochen einreichen.
Praxisfolgen: Der Fall gehört zum selben Thema wie das Urteil des LG Magdeburg: Papier ist nicht aus dem Datenschutz entlassen. Kliniken und Praxen sollten Vernichtungsbehälter verschlossen halten, Leerungsintervalle an das Aufkommen anpassen und Hinweisgebern einen Weg bieten, solche Missstände intern zu melden, bevor sie bei der Aufsicht landen.
5.2 Polen: zwei Geldbußen wegen missachteter Anordnungen
Behörde: Urząd Ochrony Danych Osobowych (Polen) · Adressat: ein privater Grundstückseigentümer in der Wojewodschaft Masowien; der Betreiber der Portale lexspace.pl und adwokatura.info in Krakau · Höhe: 1.470 Złoty und 31.507 Złoty
Verstoß / Rechtsgrundlage: Der Grundstückseigentümer filmte mit einer Kamera Straße und Nachbargrundstücke. Die Untersagungsverfügung wurde am 16. Oktober 2025 bestandskräftig, trotzdem lieferte er noch Aufnahmen bis Januar 2026 an die Polizei und tauschte die Kamera erst im März 2026. Der Portalbetreiber veröffentlichte keine Kontaktdaten als Verantwortlicher und verweigerte trotz mehrfacher Aufforderung die Zusammenarbeit mit der Behörde.
Begründung: Die Behörde bewertet die Buße gegen den Grundstückseigentümer als „verhältnismäßig, wirksam und abschreckend“. Beide Fälle betreffen weniger den ursprünglichen Verstoß als die Missachtung der Aufsicht.
Praxisfolgen: Wer eine Anordnung der Aufsicht erhält, muss sie fristgerecht umsetzen und das dokumentieren — die Missachtung wird eigens geahndet, auch bei Privatleuten. Für Betreiber von Websites gilt: Die Angaben zum Verantwortlichen in der Datenschutzerklärung sind keine Formalie.
6. Cyber-Sicherheit
Die Zerschlagung von KillSec ist ein Erfolg für die deutsche Strafverfolgung. Zwei Lageberichte zeigen, warum er nötig ist, und eine neue Mac-Hintertür nutzt den Namen Zoom.
6.1 „Operation Killswitch“: KillSec zerschlagen, Hauptverdächtiger 16 Jahre alt
Zusammenfassung: Unter Führung der Staatsanwaltschaft Hamburg und des LKA Hamburg haben Behörden aus zehn Staaten mit Europol und Eurojust die Ransomware-Gruppe KillSec zerschlagen. Drei Personen wurden festgenommen, acht Objekte in Griechenland, Rumänien, Spanien und Großbritannien durchsucht. Sichergestellt wurden fünf Server, die Leak-Seite und 110 Terabyte Daten. Der mutmaßliche Administrator ist 16 Jahre alt, ein mutmaßlicher Entwickler wurde im August 18.
Hintergrund & Einordnung: KillSec arbeitete als Ransomware-as-a-Service und stahl Daten meist über Lücken in Cloud-Speichern; die Gruppe setzte KI für Infrastruktur und Opfersuche ein. Ihr werden rund 1.000 Angriffe weltweit zugerechnet, davon mindestens 70 in Deutschland, etwa 500 gelten als wahrscheinlich erfolgreich. Beteiligt waren auch die Sicherheitsfirmen Bitdefender und Group-IB.
Praxisfolgen / Handlungsempfehlung: Unternehmen, die von KillSec erpresst wurden, sollten Kontakt zum LKA Hamburg aufnehmen: Aus beschlagnahmten Servern lassen sich oft Umfang und Verbleib der Daten klären, was für Meldungen nach Art. 33 und 34 DSGVO wichtig ist. Das Profil der Gruppe — junge Täter, gestohlene Cloud-Zugänge, keine Verschlüsselung — spricht für regelmäßige Prüfungen öffentlich erreichbarer Speicher-Buckets.
6.2 Microsoft Digital Defense Report: Deutschland als einziges EU-Land in den Top 10
Zusammenfassung: Microsoft hat seinen Digital Defense Report für Juli 2025 bis Juni 2026 veröffentlicht. Deutschland liegt mit 1,7 Prozent aller Angriffe auf Microsoft-Kunden auf Platz zehn und ist damit das einzige EU-Land in den Top 10. Die von Microsoft beobachteten Ransomware-Fälle in Deutschland stiegen von 59 auf 222.
Hintergrund & Einordnung: Bei 63 Prozent der untersuchten Einbrüche wurden Daten gestohlen. Öffentlich erreichbare Cloud-Workloads werden im Schnitt 5,3 Stunden nach ihrer Exponierung angegriffen. Die Kennzahlen stammen aus der Auswertung von Trending Topics; der Blogbeitrag von Microsoft selbst nennt die Schwerpunkte, aber keine Zahlen.
Praxisfolgen / Handlungsempfehlung: Die 5,3 Stunden sind die nützlichste Zahl des Berichts: Neue Cloud-Ressourcen müssen von Anfang an abgesichert sein, nicht nach dem nächsten Sicherheitsreview. Richtlinien, die öffentliche Erreichbarkeit standardmäßig verbieten, sind wirksamer als nachträgliche Scans.
6.3 Zscaler: Ransomware-Gruppen stehlen 276 Prozent mehr Daten
Zusammenfassung: Laut dem Ransomware-Bericht von Zscaler ThreatLabz für April 2025 bis März 2026 haben die zehn aktivsten Gruppen 896,2 Terabyte Daten abgezogen, ein Plus von 275,8 Prozent. Die Zahl der Opfer auf Leak-Seiten sank leicht auf 7.366; Qilin, Akira und INC stehen für 34 Prozent davon. Über die Blockchain nachvollziehbar sind Zahlungen von 328 Millionen US-Dollar.
Hintergrund & Einordnung: Deutschland gehört nach den USA und Kanada zu den Hauptzielen. 62 Prozent der angegriffenen Personen haben Führungsfunktionen. Ein häufiger Einstieg ist die Kombination aus Spam-Bombing, einem anschließenden Anruf über Teams als angeblicher IT-Support und einer Fernsitzung über Quick Assist.
Praxisfolgen / Handlungsempfehlung: Weniger Opfer bei deutlich mehr gestohlenen Daten heißt: Erpressung läuft zunehmend über Datendiebstahl, nicht über Verschlüsselung. Backups allein schützen davor nicht. Schränken Sie Quick Assist und externe Teams-Anrufe ein und schulen Sie Führungskräfte gezielt auf den falschen IT-Support.
6.4 CloudSyncD: Mac-Hintertür als Zoom-Installer getarnt
Zusammenfassung: Jamf Threat Labs beschreibt eine neue macOS-Hintertür, die als Zoom.dmg verteilt wird. Eine mitgelieferte Anleitung führt Nutzer daran vorbei, dass Gatekeeper die nur ad hoc signierte Datei blockiert. Ein gefälschter Passwortdialog prüft das eingegebene Passwort und legt es versteckt ab, markiert mit unsichtbaren Zeichen.
Hintergrund & Einordnung: Jamf entdeckte die Hintertür am 15. September als Entwicklungsversion, zwei Tage später lief sie mit aktiver Steuerinfrastruktur. Die zweite Stufe meldet sich alle acht bis sechzehn Sekunden beim Steuerserver. Infektionszahlen und eine Zuordnung zu Tätern gibt es nicht.
Praxisfolgen / Handlungsempfehlung: Software auf Macs nur aus dem App Store oder von der Herstellerseite installieren, in Unternehmen über das Gerätemanagement verteilen. Jede Anleitung, die verlangt, eine Warnung mit „Dennoch öffnen“ zu übergehen, ist ein Alarmzeichen — das gehört in die nächste Awareness-Schulung.
6.5 Österreich: NIS-2-Gesetz gilt seit 1. Oktober
Zusammenfassung: In Österreich gilt seit dem 1. Oktober das Netz- und Informationssystemsicherheitsgesetz 2026, mit dem die NIS-2-Richtlinie umgesetzt wird. Zugleich hat das neue Bundesamt für Cybersicherheit beim Innenministerium seine Arbeit aufgenommen. Erfasst sind rund 4.000 mittlere und größere Einrichtungen aus 18 Sektoren.
Hintergrund & Einordnung: Risikomanagement, Meldepflichten — Frühwarnung nach 24 Stunden, Meldung nach 72 Stunden, Abschlussbericht nach einem Monat — und Schulungspflichten der Geschäftsleitung gelten ohne Übergangsfrist. Registriert wird über die App „NIS2 Services“ im Unternehmensserviceportal; die Angaben zur Frist schwanken zwischen 31. Dezember 2026 und „bis zum 1. Jänner 2027″. Die Selbstdeklaration ist bis 30. September 2027 fällig. Bußgelder reichen bis 10 Millionen Euro oder 2 Prozent des Umsatzes für wesentliche, bis 7 Millionen Euro oder 1,4 Prozent für wichtige Einrichtungen.
Praxisfolgen / Handlungsempfehlung: Deutsche Unternehmen mit österreichischen Niederlassungen sollten prüfen, ob diese eigenständig erfasst sind, und die Registrierung nicht bis Jahresende aufschieben. Meldewege für Sicherheitsvorfälle müssen sofort funktionieren.
7. KI & große Sprachmodelle
Die Woche bringt wenig neue Modelle, aber viele Fragen zu Daten: Werbung, Telemetrie und ein Agent, der mehr gelesen haben soll, als er durfte.
OpenAI hat am 1. Oktober eine virtuelle Anprobe in ChatGPT eingeführt; dafür wird ein Selfie oder Ganzkörperfoto hochgeladen und dauerhaft als „Referenzfoto“ gespeichert, löschbar in den Einstellungen unter Personalisierung. Zur Verfügbarkeit gibt es widersprüchliche Angaben, ein Start in der EU ist offen (Android Authority). Zur Werbung in ChatGPT siehe Kapitel 1.
Anthropic hat mit Claude Code 2.1.287 „Claude Mods“ eingeführt, über die Plugins tiefer in das Verhalten eingreifen können. Datenschutzrelevant: Das Telemetrie-Ereignis user_prompt enthält jetzt zusätzlich ein Feld prompt_text mit einer Kopie des Prompts — wer Prompts im Monitoring maskiert, muss auch dieses Feld maskieren (Changelog). Das Datum stammt aus einem Release-Tracker, der Changelog selbst ist undatiert.
Google ersetzt die „Gems“ in der Gemini-App und in Workspace schrittweise durch „Skills“, wiederverwendbare Anweisungen im SKILL.md-Format; Workspace-Domänen mit Rapid Release ab 5. Oktober, die Gemini-App ab 13. Oktober. In Business- und Enterprise-Umgebungen funktionieren Gems ab 1. März 2027 nicht mehr (Google Workspace Updates).
Meta widerspricht einem Bericht des Inc.-Kolumnisten Jason Aten, wonach der Agent Muse auf dem Mac seine Apple-Nachrichten synchronisiert habe, obwohl der Vollzugriff auf die Festplatte abgeschaltet war. Die Anbindung sei rein opt-in; ein Meta-Manager räumt ein, Muse habe Aten eine falsche Erklärung seines eigenen Handelns gegeben. Aussage steht gegen Aussage (TechCrunch).
Microsoft hat am 1. Oktober MAI-Transcribe-2-Streaming für Live-Transkription in 60 Sprachen sowie die Sprachmodelle MAI-Voice-2.1 und MAI-Voice-2.1-Flash vorgestellt. Synthetische Stimmen für Callcenter und Agenten werden damit noch billiger — für Betrugsprävention eine schlechte Nachricht (SiliconANGLE).
Mistral eröffnet in München einen Standort für Industrie-KI mit einer Forschungspartnerschaft mit der TU München und Projekten mit BMW und Siemens Energy; die Modelle sollen auf der Infrastruktur der Kunden „unter europäischem Recht“ laufen (Mistral). xAI bietet Grok 4.7 nun auch über Googles Gemini Enterprise Agent Platform an (Google Cloud Dokumentation). Von DeepSeek und Alibaba/Qwen gab es im Berichtszeitraum keine neuen Schritte.
Ausblick / Termine
- 04.10.2026: Frist der CISA für US-Bundesbehörden zur FortiMail-Lücke CVE-2026-104286.
- 05.10.2026, 14 Uhr: Öffentliche Anhörung im Innenausschuss des Bundestags zum Gesetz zur Stärkung der Cybersicherheit.
- 05.10.2026: Gemini-Skills starten in Workspace-Domänen mit Rapid Release, in der Gemini-App am 13.10.
- 06.10.2026, 8 Uhr: Anhörung im Digitalausschuss zum Digitale-Identitäten-Gesetz.
- 07.10.2026, 11:30 Uhr: Anhörung im Rechtsausschuss zur IP-Adressspeicherung im Strafverfahren.
- 13.10.2026: Microsoft-Patchday und letztes reguläres Update für Windows 11 24H2 Home und Pro.
- 27.–29.10.2026: it-sa in Nürnberg, das BSI in Halle 9, Stand 519.
- 31.12.2026: Registrierungsfrist nach dem österreichischen NISG 2026 (Angaben schwanken bis 1. Jänner 2027).
- Offen: Korrekturversionen für FortiMail; Volltext zu BGH III ZR 205/25; Fortgang der Prime-Sammelklage beim OLG Hamm.
Methodik
Stichtag dieser Ausgabe ist der 2. Oktober 2026; berücksichtigt sind Meldungen seit dem 25. September, bei Urteilen die Veröffentlichung der Gründe. Grundlage sind Primärquellen — Pressemitteilungen von Gerichten und Behörden, Entscheidungen, Herstellerhinweise — und etablierte Fachmedien; jede Angabe ist mit einem Deep-Link auf die konkrete Fundstelle belegt, fremdsprachige Quellen wurden übersetzt. Die Seite der österreichischen Finanzmarktaufsicht war nicht erreichbar, ihre Warnung ist über den Wortlaut der APA-OTS-Meldung belegt; für den Vorfall bei mylife und für Times Car lag keine Primärmitteilung vor. Das Briefing ersetzt keine Rechts- oder Sicherheitsberatung im Einzelfall.
Quellenverzeichnis
- Bundesgerichtshof: Pressemitteilung Nr. 184/2026 zu III ZR 205/25
- Aufbereitung BGH III ZR 205/25 auf cyber-security.academy
- LTO: BGH zur Prime-Preiserhöhung
- beck-aktuell: Preiserhöhungen bei Amazon Prime intransparent
- Verbraucherzentrale NRW: BGH stoppt Prime-Preiserhöhung
- VG Wiesbaden, Urteil vom 28.08.2026 — 6 K 139/24.WI (LaReDa Hessen)
- Dr. Bahr: Datenschutzbehörde darf europäische Klärung abwarten
- Aufbereitung VG Wiesbaden 6 K 139/24.WI auf cyber-security.academy
- LG Magdeburg, Urteil vom 25.06.2026 — 10 O 1894/25 (Landesrecht Sachsen-Anhalt)
- beck-aktuell: LG Magdeburg zur DSGVO bei Papierakten
- Aufbereitung LG Magdeburg 10 O 1894/25 auf cyber-security.academy
- HmbBfDI: Profilbildung im Chatbot — ChatGPT mit hyperpersonalisierter Werbung
- heise: LiveRamp erweitert ChatGPT-Partnerschaft
- EuGH: Pressemitteilung Nr. 139/26 zu C-12/25
- netzpolitik.org: Chatkontrolle — EU-Staaten und Parlament weiter uneins
- heise: Welche Daten senden Autos weiter?
- UODO: Apothekensoftware und Großhändler
- Bitkom: Wirtschaft will Entlastung beim Datenschutz
- heise: Datenleck beim Pentagon
- BleepingComputer: Pentagon HR system breach
- Japan Cyber Watch: Times Car / Park24
- SRF: SRG von Cybervorfall betroffen
- Borncity: Cyberangriff auf mylife App und mylife Cloud
- Fortinet PSIRT: FG-IR-26-175
- heise: FortiMail — Angriffe auf Zero-Day-Lücke
- CISA: KEV-Aufnahme vom 01.10.2026
- The Hacker News: Attackers exploit WordPress CVE-2026-87902
- SecurityWeek: Critical WordPress vulnerability exploited immediately
- The Hacker News: WordPress backdoor rebuilds itself
- heise: Kiteworks rät zur Abschaltung der Server
- BleepingComputer: Kiteworks patches max severity flaw
- heise: Treiber-Lücken bei Nvidia
- SecurityOnline: Apache WSS4J vulnerabilities
- DPC: Final decision Children’s Health Ireland
- UODO: Geldbuße DKE.561.5.2026
- UODO: Geldbuße DKE.561.7.2026
- heise: Ransomwaregruppe Killsec ausgehoben
- BleepingComputer: Police dismantle KillSec
- Europol: KillSec-Zerschlagung
- Microsoft: Insights from the 2026 Digital Defense Report
- Trending Topics: Microsoft Digital Defense Report 2026
- SecurityBrief: Zscaler Ransomware-Bericht
- Jamf Threat Labs: CloudSyncD
- WKO: NIS-2 im Überblick
- Unternehmensserviceportal: NIS-2
- Bundesamt für Justiz: Digitales Führungszeugnis
- heise: Führungszeugnis seit 1. Oktober auch digital
- Landespolizeidirektion Saarland: Schockanrufe
- Polizei Oberbergischer Kreis: falscher Spendensammler
- Polizei Buchholz: Spendenbetrug mit Kartenlesegerät
- Verbraucherzentrale: Fake-Interview mit ZDFheute-Logo
- APA-OTS/FMA: Von der Chat-Gruppe in die Betrugsfalle
- IHK Köln: Neue Maschen zum Datenklau
- Android Authority: ChatGPT virtual try-on
- Anthropic: Claude Code Changelog
- Google Workspace Updates: Skills in Gemini
- TechCrunch: Meta disputes claim about Muse
- SiliconANGLE: Microsoft voice agents
- Mistral: Hallo Deutschland
- Google Cloud: Grok 4.7 auf der Gemini Enterprise Agent Platform
- Bundestag: Anhörung zum Gesetz zur Stärkung der Cybersicherheit
- Bundestag: Anhörungen in KW 41
- Microsoft Learn: Lebenszyklus Windows 11 Home und Pro
- BSI: it-sa 2026













