Veröffentlicht am 05.08.2026
Rund 31.000 Datensätze wirtschaftlich berechtigter Personen aus Liechtenstein liegen möglicherweise in fremden Händen. In der Nacht auf den 30. Juli 2026 haben unbekannte Angreifer das zentrale Verzeichnis wirtschaftlich berechtigter Personen (VwbP) des Fürstentums Liechtenstein kompromittiert und den kompletten Datenbestand kopiert. Betroffen sind nicht nur liechtensteinische Rechtsträger, sondern auch zahlreiche Unternehmen und Personen aus Deutschland, Österreich und der Schweiz, die Gesellschaften, Stiftungen oder Treuhandkonstruktionen in Liechtenstein unterhalten. Wenn Ihr Unternehmen eine solche Struktur besitzt oder besaß, sollten Sie diesen Artikel bis zum Ende lesen – und danach handeln.
Das VwbP ist das zentrale staatliche Register, in dem seit 2021 die wirtschaftlich Berechtigten hinter Gesellschaften, Stiftungen und Treuhänderschaften erfasst werden. Es wurde vom Amt für Justiz auf Basis der 5. EU-Geldwäscherei-Richtlinie (AMLD5) eingeführt – eine EU-Vorgabe, die verhindern soll, dass Kriminelle ihre wahre Identität hinter Firmenkonstruktionen verstecken. Genau dieses Register wurde jetzt zum Ziel eines gezielten Angriffs.
In der Nacht auf den 30. Juli 2026 verschafften sich Unbekannte widerrechtlichen digitalen Zugriff auf das System und kopierten die Datensätze von rund 31.000 Rechtsträgern. Betroffen sind laut Amt für Justiz folgende personenbezogene Daten der wirtschaftlich Berechtigten:
Ausdrücklich nicht betroffen sind laut offiziellen Angaben Adressen, Telefonnummern, Finanz- oder Bankdaten. Martin Alge, Leiter des Amtes für Justiz, bestätigte:
„Personenbezogene Daten der wirtschaftlich Berechtigten sind betroffen. Die betroffenen Datensätze umfassen Name, Vorname, Geburtsdatum und Staatsangehörigkeit der erfassten Personen.“
Bemerkenswert: Die 31.000 kopierten Datensätze übersteigen die Zahl der aktuell aktiven Rechtsträger (geschätzt rund 23.000). Das deutet darauf hin, dass auch historische oder bereits gelöschte Einträge im System enthalten waren – der Angriff könnte also auch Personen und Strukturen betreffen, die längst nicht mehr aktiv sind.
Entdeckt wurde der Vorfall am 30. Juli 2026 durch eine aufmerksame Mitarbeiterin des Amtes für Justiz, der bei einer Routinekontrolle Unregelmässigkeiten auffielen. Das Amt für Informatik sicherte umgehend die Daten und nahm das System noch am selben Tag vom Netz. Am 31. Juli wurde die Regierung informiert, am 1. August lagen erste bestätigte Ergebnisse vor, und am Abend desselben Tages berief die Regierung einen Krisenstab ein. Dieser wurde am 2. August formell unter Leitung von Regierungschefin Brigitte Haas und Justizminister Emanuel Schädler bestätigt; am selben Tag erfolgte die öffentliche Bekanntmachung und eine Strafanzeige gegen unbekannt.
Am 3. August bestätigte der Krisenstab einen gezielten Angriff auf hohem technischem Niveau. Am 4. August identifizierte die Forensik ein mögliches Einfallstor. Die Ermittlungen laufen in Zusammenarbeit mit europäischen Behörden.
Der genaue Angriffsweg ist noch nicht abschliessend bestätigt. Fabian Schmid, Leiter des Amtes für Informatik, erklärte am 4. August:
„Nach aktuellem Kenntnisstand handelte es sich um einen gezielten Angriff auf hohem technischem Niveau gegen eine hochkomplexe Sicherheitsstruktur.“
Mehrere Indizien deuten auf eine Schwachstelle bei einem externen IT-Lieferanten hin. Denn vorsorglich wurden zwei weitere Portale desselben Anbieters vom Netz genommen: das eMWST-Portal und die Plattform „Lides“ – obwohl dort kein Datenabfluss festgestellt wurde. Später folgten vorsorglich auch das Zentrale Kontenregister und das Steuerfachsystem Intax.
Da nicht einzelne Datensätze, sondern der gesamte Datenbestand auf einmal kopiert wurde, gehen Experten von der Ausnutzung einer technischen Schwachstelle aus, die einen Massenzugriff ermöglichte – denkbar sind kompromittierte Zugangsdaten, eine API-Schwachstelle (eine Programmierschnittstelle, über die Systeme automatisiert Daten austauschen) oder eine Sicherheitslücke in der Webanwendung.
Auffällig ist das Angriffsmuster: reine Datenexfiltration (Abfluss von Daten) ohne Verschlüsselung, ohne Manipulation, ohne Löschung. Das ist untypisch für gewöhnliche Cyberkriminelle. Der Journalist Gregor Meier von Landesspiegel.li bringt es auf den Punkt:
„Der auffälligste Befund ist eine Abwesenheit. Es liegt keine Lösegeldforderung vor. Die Daten sind bislang nicht im Darknet aufgetaucht. Es wurde nichts verschlüsselt, nichts gelöscht, nichts verändert. Genau so verhalten sich gewöhnliche Cyberkriminelle nicht.“
TechTimes-Analyst Kyle Belmonte weist auf das strukturelle Grundproblem hin: Der regulatorische Auftrag, das Finanzgeheimnis aufzubrechen, habe genau die zentralisierte, hochwertige Datenbank geschaffen, die für Angreifer am attraktivsten sei. Ein erfolgreicher Einbruch entwende nicht die Daten eines Kunden – sondern die aller Kunden gleichzeitig.
Betroffen sind die wirtschaftlich Berechtigten von rund 31.000 liechtensteinischen Rechtsträgern. Da Liechtenstein ein internationaler Finanzplatz ist, betrifft dies mit hoher Wahrscheinlichkeit auch viele Personen und Unternehmen aus dem DACH-Raum, die dort Gesellschaften, Stiftungen oder Treuhandkonstruktionen halten.
Für die Einordnung der Dimension: Das Land verwaltet laut IMF rund 773 Milliarden Schweizer Franken an Finanzanlagen – etwa das Hundertfache des eigenen Bruttoinlandsprodukts. Die 31.000 Datensätze entsprechen rund 75 Prozent der gesamten Einwohnerzahl Liechtensteins (ca. 41.000).
Der Liechtensteinische Bankenverband stellte klar: „Keine Banken oder bankspezifische Kundendaten sind betroffen.“ Es geht also ausschliesslich um die Identitätsdaten der wirtschaftlich Berechtigten aus dem Register – nicht um Kontostände oder Bankverbindungen.
Die Regierung Liechtensteins hat den Vorfall offiziell als Verletzung des Schutzes personenbezogener Daten gemäss Art. 33 DSGVO klassifiziert und die liechtensteinische Datenschutzstelle informiert. In ihrer Medienmitteilung heisst es:
„Der Krisenstab arbeitet mit Hochdruck daran, dass gemäss Art. 34 DSGVO die betroffenen Personen so rasch wie möglich über die Verletzung des Schutzes ihrer Daten informiert werden.“
Für deutsche KMU mit Liechtenstein-Strukturen kann sich daraus eine eigene Verantwortung ergeben:
Zur Einordnung der Dimension: In Deutschland wurden 2025 insgesamt 249 DSGVO-Bussgelder in Höhe von fast 47 Mio. Euro verhängt, das höchste Einzelbussgeld lag bei 45 Mio. Euro (gegen Vodafone). Europaweit summierten sich die DSGVO-Bussgelder 2025 auf fast 1,2 Milliarden Euro.
Der Schweregrad ist als hoch einzustufen. Auch wenn bisher weder eine Lösegeldforderung noch eine Veröffentlichung im Darknet bekannt ist, bedeutet dies keine Entwarnung – im Gegenteil. Die Kombination aus Identitätsdaten und der Verknüpfung mit einem konkreten Rechtsträger ermöglicht hochgradig glaubwürdige, personalisierte Phishing-Angriffe, etwa im Namen von Treuhändern, Banken oder dem Amt für Justiz. Erfahrungsgemäss setzt die zweite Angriffswelle genau in den Tagen nach Bekanntwerden einer Datenpanne ein.
Eine bei ad-hoc-news.de zitierte Fachanwältin für IT-Recht warnt:
„Die gestohlenen Daten könnten für langfristige Risiken wie Identitätsmissbrauch oder gezielte Phishing-Versuche genutzt werden – die Daten könnten Rückschlüsse auf Vermögensverhältnisse zulassen.“
Das Ausbleiben einer Lösegeldforderung deutet auf einen strategisch agierenden Akteur hin, der die Daten für gezielte, langfristige Nutzung aufbereitet – sei es für spätere Erpressung einzelner Betroffener, Verkauf oder nachrichtendienstliche Zwecke. Der Vorfall reiht sich in eine Serie ähnlicher Angriffe ein: In Frankreich wurde im Februar 2026 das zentrale Kundenregister FICOBA mit 1,2 Millionen Datensätzen gehackt, in Litauen im Mai 2026 ein staatliches Registersystem mit rund 600.000 Datensätzen.
Der Angriff auf das Liechtensteiner Transparenzregister zeigt eine unbequeme Wahrheit: Zentralisierte Register, die zur Bekämpfung von Geldwäsche geschaffen wurden, sind selbst zu hochwertigen Zielen geworden. Für Unternehmen und Personen mit Liechtenstein-Strukturen bedeutet das jetzt vor allem eines – erhöhte Wachsamkeit. Rechnen Sie in den kommenden Wochen mit besonders gut gemachten Phishing-Versuchen, verifizieren Sie jede Kontaktaufnahme über offizielle Kanäle und klären Sie Ihren Eintragungsstatus mit Ihrem Treuhänder. Prüfen Sie zudem, ob Sie eigene DSGVO-Meldepflichten haben, und dokumentieren Sie alle Massnahmen.
Das VwbP bleibt vorerst offline, ein Patch existiert noch nicht (Stand 4. August 2026), und die forensischen Untersuchungen laufen. Wer betroffen ist, sollte nicht auf die offizielle Benachrichtigung warten, sondern proaktiv handeln – denn im Kampf gegen Identitätsmissbrauch und Social Engineering zählt jeder Tag Vorsprung.