Die Deutsche Bank steht auf einer Dark-Web-Leak-Seite – und das, obwohl ihre eigenen Systeme offenbar gar nicht angegriffen wurden. Am 4. Juli 2026 listete die Ransomware-Gruppe „Unsafe" den deutschen Finanzriesen auf ihrer Erpressungsplattform im Darknet und veröffentlichte als „Beweis" Screenshots von angeblichen Datenbankexporten: Mitarbeiter-E-Mail-Adressen, Passwort-Hashes, physische Adressen und interne Datenbankeinträge. Der eigentliche Einbruch fand jedoch nicht bei der Bank statt, sondern bei einem externen Dienstleister. Genau das macht diesen Fall zu einer Warnung für jedes kleine und mittlere Unternehmen in Deutschland, das mit externen Plattformen arbeitet.
Was ist passiert?
Die Ransomware-Gruppe „Unsafe" – eine kriminelle Organisation, die Unternehmen mit Erpressungssoftware angreift – nahm die Deutsche Bank am 4. Juli 2026 auf ihre Dark-Web-Leak-Seite (eine Webseite im nicht öffentlich zugänglichen Teil des Internets, auf der gestohlene Daten veröffentlicht werden) auf. Als Nachweis stellte die Gruppe Screenshots von Terminal-Ausgaben und Datenbankabfragen online, die Exporte aus mehreren Datenbanken darstellen sollen. Laut dem Telegram-Kanal der Gruppe erfolgte die Veröffentlichung, nachdem die Bank angeblich nicht auf Lösegeldforderungen reagiert hatte.
Vier Tage später, am 8. Juli 2026, bestätigte die Deutsche Bank gegenüber dem Sicherheitsmagazin Cybernews einen Vorfall – allerdings nicht bei sich selbst. Ein Sprecher erklärte:
„We have been informed of a cybersecurity incident at an external service provider in Germany that operates a marketing and incentive platform for sales partners. There is no indication that Deutsche Bank's internal systems or networks were or are affected by the incident. There is also no evidence of unauthorized access to Deutsche Bank's network."
Übersetzt: Der Angriff traf einen externen Dienstleister in Deutschland, der eine Marketing- und Incentive-Plattform für Vertriebspartner betreibt. Nach Angaben der Bank gibt es keine Hinweise darauf, dass eigene Systeme oder Netzwerke betroffen waren. Ein Sprecher ergänzte, dass die Bank den Vorfall „weiterhin gemeinsam mit dem Dienstleister" untersucht, „um potenzielle Cyber-Risiken zu minimieren."
Ob auch Kundendaten betroffen sind, konnten die Sicherheitsforscher von Cybernews anhand der veröffentlichten Datenstichproben nicht feststellen. Sicher ist bislang nur, dass Mitarbeiterdaten im Umlauf sind.
Technischer Hintergrund – verständlich erklärt
Die Gruppe „Unsafe" arbeitet nach dem sogenannten Ransomware-as-a-Service-Modell (RaaS). Das bedeutet: Die Entwickler der Schadsoftware vermieten diese an „Affiliates" – also Partner, die die eigentlichen Angriffe durchführen und die erbeuteten Lösegelder mit den Entwicklern teilen. Es ist ein regelrechtes kriminelles Geschäftsmodell mit Arbeitsteilung.
Das zentrale Vorgehen der Gruppe ist die Double Extortion (doppelte Erpressung): Zunächst werden Daten aus dem Opfersystem herauskopiert (exfiltriert), anschließend werden die Systeme verschlüsselt. Das Opfer wird dann gleich zweifach erpresst – einmal mit der Drohung, die Daten nicht wieder freizugeben, und einmal mit der Drohung, die gestohlenen Informationen zu veröffentlichen. Selbst wer ein Backup hat, gerät so unter Druck.
Laut dem Threat-Intelligence-Anbieter SOCRadar nutzt Unsafe Zero-Day-Schwachstellen (Sicherheitslücken, für die es noch keinen Patch gibt) in verschiedener Software, um Schutzmechanismen zu umgehen. Als Werkzeuge kommen unter anderem GandCrab (ein älteres Ransomware-Framework) und Emotet (ein Banking-Trojaner, der als Einfallstor für weitere Schadsoftware dient) zum Einsatz. Nach dem ersten Eindringen deaktiviert die Gruppe aktiv Sicherheitskontrollen und löscht Spuren, um sich dauerhaften Zugriff zu sichern.
Im veröffentlichten Datensatz befinden sich laut Cybernews-Forschern:
- Mitarbeiter-E-Mail-Adressen
- Passwort-Hashes (verschlüsselte Passwörter – nicht im Klartext)
- physische Adressen
- interne Datenbankeinträge
Laut einer Analyse von ComplianceHub sollen zudem Beschäftigungsstatus und Arbeitshistorie enthalten sein. Wichtig zu verstehen: Passwort-Hashes sind keine Klartext-Passwörter. Sie sind das Ergebnis einer mathematischen Verschlüsselung. Aber – und hier liegt die Gefahr – schwache Hash-Verfahren (wie das veraltete MD5 oder SHA1) lassen sich durch sogenannte Offline-Brute-Force-Angriffe knacken, bei denen Angreifer mit spezieller Software wie Hashcat systematisch Milliarden von Passwortkombinationen durchprobieren. Besonders bei schwachen oder wiederverwendeten Passwörtern gelingt das schnell.
Die Cybernews-Forscher warnen konkret:
„The stolen data may be exploited in phishing attacks against the employees, offline password cracking, or could later be used for further compromise."
Ein CVE-Identifier (eine offizielle Kennnummer für Software-Schwachstellen) wurde nicht vergeben – denn es handelt sich nicht um eine bekannte Software-Lücke, sondern um einen Angriff auf einen Drittanbieter.
Wer ist betroffen – und warum das jedes KMU angeht
Dieser Fall ist ein Musterbeispiel für ein sogenanntes Supply-Chain-Risiko (Lieferketten-Risiko): Nicht das eigentliche Ziel wird angegriffen, sondern ein Zulieferer oder Dienstleister mit Zugang zu dessen Daten. Die Sicherheitsberatung Excello Digital bringt es auf den Punkt:
„A marketing and incentive platform for sales partners is a textbook example of the kind of vendor that sits outside a bank's core systems, handles real employee and business data, and historically received far less security scrutiny than the bank's own network."
Auf Deutsch: Eine Marketing- und Incentive-Plattform ist genau die Art von Dienstleister, die außerhalb der Kernsysteme liegt, echte Mitarbeiter- und Geschäftsdaten verarbeitet – und historisch deutlich weniger sicherheitstechnisch überprüft wurde als das eigene Netzwerk der Bank.
Genau deshalb betrifft dieser Fall auch KMU direkt. Denn: 90 Prozent aller Ransomware-Opfer in Deutschland sind kleine und mittlere Unternehmen (BKA-Cybercrime-Lagebericht 2025). Fast jedes Unternehmen nutzt heute externe Marketing-Plattformen, CRM-Systeme oder SaaS-Dienste – und über deren Kompromittierung kann man Opfer werden, ohne selbst je direkt angegriffen worden zu sein.
Unsafe ist übrigens kein neuer Akteur: Die Gruppe wurde erstmals im Dezember 2022 gesichtet, war 2024 und 2025 weitgehend inaktiv und ist seit Ende 2025 wieder aggressiv aktiv. Ihre Opfer konzentrieren sich auf die USA, Deutschland, die Schweiz und Frankreich. Vor der Deutschen Bank hatte die Gruppe am 28. Juni 2026 bereits die Hamburger Performance-Marketing-Agentur straightperformance.de gelistet – das erste bekannte deutsche Opfer dieser Aktivitätswelle.
So prüfen Sie, ob Sie betroffen sind
- Dienstleister-Beziehungen prüfen: Beziehen Sie Leistungen von Plattformen, die Marketing, Incentives oder Vertriebspartner-Management betreiben? Fragen Sie aktiv bei Ihren Dienstleistern nach, ob sie von diesem oder ähnlichen Vorfällen betroffen sind.
- Mitarbeiter-E-Mail-Adressen prüfen: Nutzen Sie Dienste wie HaveIBeenPwned (haveibeenpwned.com) oder den Identity Leak Checker des Hasso-Plattner-Instituts (sec.hpi.de), um zu prüfen, ob E-Mail-Adressen in bekannten Datenlecks auftauchen.
- Passwort-Hashes bewerten: Falls Ihre Dienstleister Passwörter als Hash speichern, klären Sie das Verfahren. MD5 und SHA1 gelten als unsicher; bcrypt und Argon2 sind aktueller Standard.
- Dark-Web-Monitoring aktivieren: Überwachen Sie über Threat-Intelligence-Dienste (z. B. SOCRadar Free Tools oder Have I Been Pwned), ob Unternehmens-E-Mails oder -Domänen auf Leak-Seiten auftauchen.
- Drittanbieter-Verträge prüfen: Welche Dienstleister haben Zugang zu personenbezogenen Daten? Stellen Sie sicher, dass Auftragsverarbeitungsverträge (AVV) nach Art. 28 DSGVO vorliegen.
- Meldeprozesse einfordern: Verlangen Sie von Ihren Dienstleistern aktiv Auskunft über Sicherheitsvorfälle. Nach Art. 28 DSGVO muss ein Auftragsverarbeiter Sie unverzüglich über Datenpannen informieren.
Das müssen Sie jetzt konkret tun
- Sofort-Passwort-Reset: Alle möglicherweise betroffenen Mitarbeiter sollten sofort ihre Passwörter ändern – besonders für E-Mail-Konten, VPN-Zugänge und alle Dienste, bei denen dasselbe Passwort verwendet wurde. Passwort-Wiederverwendung ist das kritischste Risiko.
- Multi-Faktor-Authentifizierung (MFA) aktivieren: MFA bedeutet, dass zusätzlich zum Passwort ein zweiter Faktor (z. B. ein Code aufs Handy) nötig ist. Selbst geknackte Passwort-Hashes nützen Angreifern dann nichts.
- Phishing-Awareness stärken: Sensibilisieren Sie Ihre Mitarbeiter für gezielte Spear-Phishing-Angriffe (personalisierte Betrugs-E-Mails), die mit gestohlenen Daten wie Name, E-Mail und Abteilung besonders überzeugend wirken.
- Drittanbieter-Risikomanagement einführen: Führen Sie ein Register aller Dienstleister mit Zugang zu personenbezogenen Daten. Bewerten Sie deren Sicherheitsniveau, etwa über Fragebögen oder Zertifizierungen wie ISO 27001.
- Auftragsverarbeitungsverträge (AVV) prüfen: Jeder Dienstleister, der personenbezogene Daten verarbeitet, braucht einen gültigen AVV nach Art. 28 DSGVO – mit Meldepflichten, Sicherheitsanforderungen und Auditrechten.
- Datenpannen-Meldeprozess vorbereiten: Legen Sie fest: Wer wird intern informiert? Wann muss die Aufsichtsbehörde binnen 72 Stunden (Art. 33 DSGVO) benachrichtigt werden? Wann sind Betroffene zu informieren (Art. 34 DSGVO)?
- Backups testen: Halten Sie aktuelle, getestete Backups getrennt von der Produktivumgebung bereit (3-2-1-Regel: drei Kopien, zwei Medien, eine außer Haus).
- BSI-Ressourcen nutzen: Das BSI bietet kostenlose, KMU-gerechte Leitfäden wie „Ransomware: Erste Hilfe bei einem schweren IT-Sicherheitsvorfall", die IT-Notfallkarte und die „Top 12 Maßnahmen bei Cyber-Angriffen" (bsi.bund.de).
DSGVO- und DORA-Einordnung
Der Fall hat mehrere rechtliche Ebenen. Nach Art. 33 DSGVO muss der Auftragsverarbeiter (hier der Dienstleister) den Verantwortlichen (die Deutsche Bank) unverzüglich über eine Datenpanne informieren. Die Bank muss dann innerhalb von 72 Stunden die zuständige Aufsichtsbehörde informieren, sofern ein Risiko für die Rechte betroffener Personen besteht. Bei hohem Risiko – etwa durch Phishing-Gefahr wegen gestohlener Mitarbeiterdaten – müssen nach Art. 34 DSGVO auch die Betroffenen benachrichtigt werden.
Die Fachanwälte von SRD Rechtsanwälte weisen auf einen wichtigen Punkt hin:
„Tritt der Vorfall bei einem Auftragsverarbeiter auf, sind auch Meldepflichten an den Verantwortlichen zu prüfen. Neben dem Datenschutzrecht kann auch aus diversen anderen Rechtsakten eine Meldepflicht bestehen, z.B. aus dem BSI-Gesetz bzw. der NIS2-Umsetzung oder dem Digital Operational Resilience Act (DORA). Hier gelten teils noch kürzere Fristen als im Datenschutzrecht (z.B. 24 Stunden)."
Für Finanzinstitute wie die Deutsche Bank gilt seit dem 17. Januar 2025 der DORA (Verordnung (EU) 2022/2554). DORA verpflichtet zum umfassenden Management von IT-Drittanbieterrisiken und schreibt bei als „major" eingestuften Vorfällen extrem kurze Meldefristen vor: eine Erstmeldung innerhalb von 4 Stunden nach Klassifizierung, ein Zwischenbericht binnen 72 Stunden und ein Abschlussbericht innerhalb eines Monats. ComplianceHub formuliert die entscheidende Herausforderung:
„An extortion claim is evidence of a possible incident, and possible incidents must be assessed on the regulatory clock, not the attacker's."
Mit anderen Worten: Eine Erpressungsbehauptung startet die regulatorische Uhr – unabhängig davon, ob der Angreifer recht hat. Bußgelder nach Art. 83 DSGVO können bis zu 20 Mio. Euro oder 4 % des weltweiten Jahresumsatzes betragen. Dass diese Zahlen keine Theorie sind, zeigt der Fall Vodafone Deutschland: Im Juni 2025 verhängte die deutsche Datenschutzbehörde ein Bußgeld von 45 Mio. Euro.
Einordnung: Warum das kein Einzelfall ist
Für die Deutsche Bank ist es bereits der dritte bekannte Vorfall mit Datenbezug: 2023 war sie über den MOVEit-Hack des Dienstleisters Majorel betroffen (Cl0p-Gruppe, gestohlen wurden Kundendaten wie Name und IBAN), und im selben Jahr wurden angeblich von LockBit stammende Dateien zum Verkauf angeboten. Ein Muster wird sichtbar: Der Weg ins Unternehmen führt zunehmend über die Zulieferer.
Die Zahlen aus dem BKA-Cybercrime-Lagebericht 2025 unterstreichen die Dringlichkeit: 1.041 gemeldete Ransomware-Angriffe (ein Plus von 10 % gegenüber dem Vorjahr), Deutschland als am stärksten betroffenes EU-Land mit 23,4 % aller EU-Ransomware-Opfer, ein wirtschaftlicher Gesamtschaden durch Cyberangriffe von 202,4 Milliarden Euro (Bitkom 2025). Und laut ENISA Threat Landscape 2025 führten 68,6 % aller registrierten Einbrüche in EU-Organisationen zu Datenlecks, die anschließend auf kriminellen Foren angeboten wurden.
Sophos-Field-CTO Chester Wisniewski beschreibt die Entwicklung so:
„Ransomware-Gruppen haben aufgehört, opportunistisch vorzugehen, und verfolgen jetzt systematisch hochwertige Ziele. Die Dauer zwischen erstem Eindringen und tatsächlicher Verschlüsselung ist gesunken, was den Angriffsopfern weniger Zeit zur Reaktion lässt."
Fazit
Die Deutsche Bank hat glaubhaft dargelegt, dass ihre eigenen Systeme nicht kompromittiert wurden – und trotzdem steht ihr Name auf einer Leak-Seite. Genau das ist die Lehre für jedes KMU: Ihre Sicherheit ist nur so stark wie das schwächste Glied in Ihrer Lieferkette. Ein Marketing-Tool, ein CRM-System oder ein E-Mail-Dienstleister kann zum Einfallstor werden, ohne dass Sie selbst je direkt angegriffen wurden.
Die wichtigsten Sofortmaßnahmen sind unkompliziert und wirksam: Passwörter ändern, MFA aktivieren, Mitarbeiter für Phishing sensibilisieren – und vor allem: wissen, welche Dienstleister Zugang zu Ihren Daten haben, und dokumentierte AVV-Verträge sowie Meldeprozesse vorweisen können. Denn im Ernstfall entscheidet nicht nur, ob Sie angegriffen wurden, sondern wie schnell und professionell Sie reagieren. Die regulatorische Uhr läuft ab dem Moment, in dem ein Vorfall bekannt wird – nicht ab dem Moment, in dem er bestätigt ist.