Datenleck in Liechtenstein: 31.000 Einträge aus Transparenzregister kopiert

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Erstzugriff

Unbekannte verschafften sich in der Nacht auf den 30. Juli 2026 widerrechtlichen digitalen Zugriff auf das VwbP-Register, vermutlich über eine Schwachstelle bei einem externen IT-Lieferanten.

T1190 – Exploit Public-Facing Application T1078 – Valid Accounts
  • Zielsystem: Verzeichnis wirtschaftlich berechtigter Personen (VwbP), Amt für Justiz Liechtenstein
  • Mehrere Indizien deuten auf eine Schwachstelle bei einem externen IT-Lieferanten hin
  • Denkbare Einfallstore: kompromittierte Zugangsdaten, API-Schwachstelle oder Lücke in der Webanwendung
  • Am 4. August identifizierte die Forensik ein mögliches Einfallstor
PHASE 2/4 · Sammlung

Die Angreifer griffen auf den gesamten Datenbestand des zentralen Registers zu, statt einzelne Datensätze abzurufen.

T1213 – Data from Information Repositories T1530 – Data from Cloud Storage
  • Betroffen: rund 31.000 Rechtsträger-Datensätze (mehr als die ~23.000 aktiven Einträge)
  • Auch historische bzw. gelöschte Einträge waren im System enthalten
  • Erfasste Felder: Name, Vorname, Geburtsdatum, Staatsangehörigkeit, Wohnsitzstaat
  • Massenzugriff spricht für Ausnutzung einer technischen Schwachstelle
PHASE 3/4 · Exfiltration

Der komplette Datenbestand von rund 31.000 wirtschaftlich Berechtigten wurde kopiert und abgeflossen.

T1567 – Exfiltration Over Web Service
  • Reine Datenexfiltration ohne Verschlüsselung, Manipulation oder Löschung
  • Ein erfolgreicher Zugriff entwendete die Daten aller Kunden gleichzeitig
  • Datenmenge entspricht rund 75 % der Einwohnerzahl Liechtensteins (~41.000)
  • Betroffen auch Personen und Unternehmen aus dem DACH-Raum
PHASE 4/4 · Auswirkung

Der Vorfall wurde entdeckt, das System vom Netz genommen und ein Krisenstab eingesetzt; auffällig ist das Fehlen einer Lösegeldforderung.

  • Entdeckung am 30. Juli durch Routinekontrolle einer Mitarbeiterin
  • Vorsorgliche Abschaltung: eMWST-Portal, Plattform 'Lides', Zentrales Kontenregister, Intax
  • Krisenstab unter Regierungschefin Haas und Justizminister Schädler; Strafanzeige gegen unbekannt am 2. August
  • Keine Lösegeldforderung, keine Darknet-Veröffentlichung – untypisch für gewöhnliche Cyberkriminelle
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von dem Datenleck beim VwbP Liechtenstein betroffen?
Betroffen sind die wirtschaftlich Berechtigten von rund 31.000 liechtensteinischen Rechtsträgern (Gesellschaften, Stiftungen, Treuhänderschaften). Wenn Ihr Unternehmen oder dessen wirtschaftlich Berechtigte eine solche Struktur in Liechtenstein halten oder hielten, sind Sie mit hoher Wahrscheinlichkeit betroffen. Da die 31.000 Datensätze die Zahl aktiver Rechtsträger übersteigen, können auch historische oder bereits gelöschte Einträge betroffen sein.
Welche meiner Daten wurden gestohlen?
Kopiert wurden Name, Vorname, Geburtsdatum, Staatsangehörigkeit und Wohnsitzstaat der wirtschaftlich Berechtigten. Laut Amt für Justiz sind ausdrücklich keine Adressen, Telefonnummern, Finanz- oder Bankdaten betroffen. Der Liechtensteinische Bankenverband bestätigte, dass keine Banken oder bankspezifische Kundendaten betroffen sind.
Was muss ich jetzt konkret tun?
Seien Sie besonders wachsam gegenüber Phishing: Ignorieren Sie Links und Anhänge in E-Mails, die angeblich vom Amt für Justiz, Treuhändern oder dem Krisenstab stammen, und verifizieren Sie Absender über offizielle Kanäle (regierung.li). Kontaktieren Sie Ihren Treuhänder oder Rechtsanwalt in Liechtenstein zum Eintragungsstatus und binden Sie Ihren Datenschutzbeauftragten ein. Sichern Sie sensible Zugänge zusätzlich mit Multi-Faktor-Authentifizierung ab.
Wie kann ich prüfen, ob ich betroffen bin, und an wen kann ich mich wenden?
Prüfen Sie, ob Ihr Unternehmen oder dessen wirtschaftlich Berechtigte in Liechtenstein-Strukturen eingetragen sind oder waren, und fragen Sie bei Ihrem Treuhänder, Notar oder Rechtsanwalt nach Ihrem VwbP-Eintragungsstatus. Achten Sie auf offizielle Benachrichtigungen der liechtensteinischen Behörden. Anfragen können direkt an die eingerichtete Anlaufstelle vwbpfragen@llv.li gerichtet werden.
Wie gefährlich ist der Angriff, wenn keine Bankdaten betroffen sind?
Auch ohne Finanzdaten sind die gestohlenen Identitätsdaten wertvoll für gezieltes Social Engineering, Phishing, Vishing (Telefonbetrug) und Identitätsmissbrauch. Auffällig ist, dass bislang keine Lösegeldforderung vorliegt und die Daten noch nicht im Darknet aufgetaucht sind – ein Muster, das untypisch für gewöhnliche Cyberkriminelle ist. Sensibilisieren Sie deshalb alle wirtschaftlich Berechtigten für erhöhte Betrugsrisiken.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.