Datenleck in Liechtenstein: 31.000 Firmen und Stiftungen betroffen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/4 · Erstzugriff

Unbekannte Angreifer drangen in der Nacht auf den 31. Juli 2026 in das öffentlich erreichbare Register der wirtschaftlichen Eigentümer (VwbP) ein.

T1190 – Exploit Public-Facing Application
  • Zielsystem: liechtensteinisches VwbP-Register (UBO-Datenbank)
  • Tatzeitraum: Nacht vom 30. auf den 31. Juli 2026
  • Angriff erfolgte 24 Tage nach Ablauf der AMLD6-Umsetzungsfrist
  • Konkreter Einbruchsvektor bislang nicht öffentlich bekannt
PHASE 2/4 · Sammlung

Die Täter griffen auf die zentral gebündelten, hochsensiblen Eigentümerdaten von rund 31.000 juristischen Personen zu.

T1213 – Data from Information Repositories
  • Rund 31.000 betroffene juristische Personen (Unternehmen, Stiftungen, Trusts)
  • Datenkategorien: Identitäten der wirtschaftlichen Eigentümer, Adressen, Eigentümerdetails
  • Zentrale Bündelung sensibler Daten machte das Register zum attraktiven Ziel
PHASE 3/4 · Exfiltration

Die Angreifer kopierten die Datensätze gezielt aus dem System heraus (Exfiltration).

T1030 – Data Transfer Size Limits T1041 – Exfiltration Over C2 Channel
  • Kein bloßer Lesezugriff – Datensätze wurden herauskopiert
  • Erbeutet: Identitäten, Adressen und Eigentümerdetails ganzer Firmenlandschaften
  • Angreifer erhielten ein hochwertiges Gesamtbild der UBO-Strukturen
PHASE 4/4 · Auswirkung

Das Justizamt nahm das Register vom Netz und richtete eine Kriseneinheit ein; ein Motiv bleibt unklar.

  • Register wurde als Reaktion vom Netz genommen
  • Kriseneinheit unter Premierministerin Brigitte Haas eingesetzt
  • Keine Täterbekennung, keine Lösegeldforderung – untypisch für Ransomware
  • Mögliche Motive: Weiterverkauf, gezielte Auswertung oder geheimdienstliches Interesse
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von dem Datenleck beim liechtensteinischen VwbP-Register betroffen?
Betroffen sind rund 31.000 juristische Personen, deren Daten im liechtensteinischen Register der wirtschaftlichen Eigentümer (VwbP) hinterlegt sind. Wenn Ihr Unternehmen, Ihre Stiftung oder ein von Ihnen genutzter Trust in Liechtenstein registriert ist – oder Sie über eine Beteiligung mit einer solchen Struktur verbunden sind – können Ihre Daten enthalten sein. Auch Unternehmen mit Hauptsitz in Deutschland können betroffen sein, wenn sie mit liechtensteinischen Strukturen arbeiten.
Welche Daten wurden bei dem Angriff gestohlen?
Erbeutet wurden Identitäten der wirtschaftlichen Eigentümer, deren Adressen sowie detaillierte Eigentümerinformationen zu Unternehmen, Stiftungen und Trusts. Es geht also nicht nur um Firmennamen, sondern um genau jene sensiblen Daten, die eigentlich streng geschützt sein sollten. Die Angreifer haben diese Datensätze aus dem System herauskopiert (sogenannte Exfiltration).
Wie kann ich prüfen, ob ich betroffen bin?
Offizielle Prüfwerkzeuge oder Betroffenheits-Abfragen wurden bislang nicht veröffentlicht. Klären Sie zunächst intern oder mit Ihrem Treuhänder bzw. Rechtsberater, ob Ihre Struktur im VwbP-Register eingetragen ist. Ihr lokaler Treuhänder oder Ihre Verwaltungsgesellschaft ist erster Ansprechpartner, und Sie sollten die offiziellen Mitteilungen des liechtensteinischen Justizamts im Blick behalten.
Was muss ich jetzt konkret tun?
Rechnen Sie mit gezielten Betrugsversuchen wie Spear-Phishing und CEO-Fraud und sensibilisieren Sie Ihr Team, insbesondere durch klare Zahlungsfreigabeprozesse, die nicht allein per E-Mail bestätigt werden dürfen. Informieren Sie betroffene Personen, dokumentieren Sie den Vorfall für Ihre Compliance-Unterlagen und ziehen Sie rechtlichen Rat zu Ihren Melde- und Informationspflichten hinzu.
Wurde Lösegeld gefordert und wie gefährlich ist der Vorfall?
Bis zum jetzigen Zeitpunkt hat sich kein Täter bekannt und es wurde kein Lösegeld gefordert, was diesen Angriff von klassischen Ransomware-Fällen unterscheidet. Das bedeutet aber nicht, dass keine Gefahr besteht – im Gegenteil: Wenn keine Lösegeldforderung im Spiel ist, geht es häufig allein um die Daten selbst, etwa zum Weiterverkauf oder zur gezielten Auswertung. Frei zirkulierende Eigentümerdaten erhöhen das Risiko für gezielte Angriffe.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.