42 Mio. Euro DSGVO-Bußgeld: CNIL bestraft Free nach Datenpanne

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Erstzugriff

Der Angreifer drang über das unzureichend gesicherte VPN-System für den Mitarbeiter-Fernzugriff in die interne Infrastruktur ein.

T1133 – External Remote Services T1078 – Valid Accounts
  • Einfallstor: VPN für Homeoffice-Zugriff von Free und Free Mobile
  • Keine robuste Multi-Faktor-Authentifizierung (MFA) – Passwort allein genügte
  • Angriffszeitraum: 28. September bis 22. Oktober 2024
  • Verstoß gegen Art. 32 DSGVO (Sicherheit der Verarbeitung)
PHASE 2/5 · Verteidigung umgehen

Der Angreifer agierte über mehrere Wochen unbemerkt, da die Systeme zur Erkennung anomalen Netzwerkverhaltens ineffektiv waren.

T1562 – Impair Defenses
  • Maßnahmen zur Anomalieerkennung laut CNIL ineffektiv
  • Unbemerkte Aktivität über rund vier Wochen
  • Entdeckung des Angriffs erst am 25. Oktober 2024
PHASE 3/5 · Zugriff auf Daten

Über das VPN erlangte der Angreifer Zugang zum internen Abonnentenverwaltungstool und sammelte Millionen Kundendatensätze.

T1213 – Data from Information Repositories
  • Zugriff auf internes Abonnentenverwaltungstool
  • Betroffen: Name, E-Mail, Anschrift, Geburtsdatum, Telefonnummern, Abo-ID, Vertragsdaten
  • 5,11 Mio. Freebox-IBANs offengelegt
  • Übermäßige Speicherung von Altdaten vergrößerte den Umfang (Art. 5 Abs. 1 lit. e DSGVO)
PHASE 4/5 · Exfiltration

Der Angreifer entwendete Datensätze zu 24 Millionen Kundenverträgen aus der internen Infrastruktur.

T1041 – Exfiltration Over C2 Channel
  • 24 Mio. kompromittierte Kundendatensätze
  • 'drussellx' behauptete Exfiltration von 19,2 Mio. Abonnenten am 17. Oktober 2024
  • Kein Ransomware-Angriff – gezielter reiner Datendiebstahl
PHASE 5/5 · Auswirkung

Die gestohlenen Daten wurden im Hackerforum zur Auktion angeboten, was zu Bußgeldern und Betrugsrisiko für Millionen Kunden führte.

T1657 – Financial Theft
  • 'drussellx' bot Daten für 175.000 USD auf BreachForums an
  • 42 Mio. Euro CNIL-Bußgeld (27 Mio. Free Mobile, 15 Mio. Free)
  • IBAN-Leck ermöglicht Risiko unberechtigter SEPA-Lastschriften
  • Aufnahme in Have I Been Pwned am 27. Mai 2025
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von der Free-Datenpanne betroffen?
Direkt betroffen sind ausschließlich aktuelle und ehemalige Kunden von Free (Internet/Freebox) und Free Mobile in Frankreich. Wenn Sie oder Angehörige ein solches Abonnement haben oder hatten, könnten Name, Adresse, Geburtsdatum, Telefonnummer und Vertragsdaten betroffen sein – bei rund 5,11 Millionen Freebox-Abonnenten auch die IBAN. Sie können Ihre E-Mail-Adresse auf haveibeenpwned.com prüfen, da die Panne dort seit dem 27. Mai 2025 gelistet ist.
Was muss ich jetzt tun, wenn ich Free-Kunde bin?
Prüfen Sie Ihre Bankkontoauszüge auf unberechtigte SEPA-Lastschriften und veranlassen Sie gegebenenfalls Rückbuchungen, da IBANs offengelegt wurden. Seien Sie besonders misstrauisch bei Phishing-E-Mails oder Anrufen, die sich auf Ihre Free-Vertragsdaten beziehen, da diese sehr überzeugend personalisiert sein können. Bei Missbrauch können Sie Anzeige erstatten und eine Beschwerde bei der CNIL einreichen.
Welche Daten wurden bei dem Angriff gestohlen?
Entwendet wurden Datensätze zu 24 Millionen Kundenverträgen mit Name, Vorname, E-Mail-Adresse, Postanschrift, Geburtsdatum und -ort, Telefonnummern, Abonnenten-ID und Vertragsdaten. Für rund 5,11 Millionen Freebox-Abonnenten wurde zusätzlich die IBAN offengelegt. Nach Unternehmensangaben waren Passwörter, Bankkartendaten sowie Kommunikationsinhalte wie E-Mails, SMS oder Voicemails nicht betroffen.
Warum wurde Free mit 42 Millionen Euro bestraft?
Die CNIL identifizierte drei DSGVO-Verstöße: eine unzureichend robuste VPN-Authentifizierung ohne wirksame Multi-Faktor-Authentifizierung (Art. 32), eine unvollständige Benachrichtigung der Betroffenen (Art. 34) und eine übermäßig lange Speicherung von Daten ehemaliger Kunden ohne Rechtsgrundlage (Art. 5). Das Bußgeld setzt sich aus 27 Millionen Euro gegen Free Mobile und 15 Millionen Euro gegen Free zusammen.
Was sollten deutsche KMU aus diesem Fall lernen?
Sichern Sie alle Fernzugänge wie VPN, RDP und Admin-Portale mit Multi-Faktor-Authentifizierung ab – Passwörter allein genügen nach aktuellem Stand der Technik nicht mehr. Aktivieren Sie zentrales Logging und Anomalieerkennung, um verdächtige Zugriffe frühzeitig zu erkennen. Definieren und automatisieren Sie zudem Löschfristen für alte Kundendaten, denn jeder überflüssig gespeicherte Datensatz erhöht das Schadenspotenzial bei einem Angriff.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.