DSGVO-Bußgelder Juli 2026: 1,7 Mio. Euro für Wind Tre nach Social Engineering

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff via Social Engineering

Angreifer geben sich am Telefon als IT-Support aus und bewegen Mitarbeiter dazu, Fernzugriff auf ihre Rechner freizugeben.

T1566 – Phishing T1656 – Impersonation T1219 – Remote Access Software
  • Klassische Vishing-/Social-Engineering-Attacke per Telefonanruf
  • Betroffen: Mitarbeiter in zwei Verkaufsstellen von Wind Tre
  • Mitarbeiter gewährten arglos Fernzugriff auf ihre Geräte
PHASE 2/6 · Diebstahl von Zugangsdaten

Über den Fernzugriff erbeuten die Täter Zertifikate und Zugangsdaten, die im Klartext auf dem Desktop lagen.

T1552.001 – Unsecured Credentials: Credentials In Files T1552.004 – Private Keys
  • Digitale Zertifikate und private Schlüssel unverschlüsselt gespeichert
  • Zugangsdaten teilweise im Klartext auf dem Desktop
  • Garante: Zertifikate hätten mit sicheren Lösungen aufbewahrt werden müssen
PHASE 3/6 · Auffinden ungeschützter APIs

Nach einem ersten abgewehrten Versuch identifizieren die Täter ungeschützte sekundäre APIs der Web-Anwendung.

T1595 – Active Scanning T1190 – Exploit Public-Facing Application
  • Erster Zugriffsversuch wurde noch abgewehrt
  • Sekundäre APIs ohne Rate-Limiting und ohne CAPTCHA
  • Verstoß gegen OWASP API Security Top 10 / Stand der Technik
PHASE 4/6 · Massenhafte Datenabfrage (Enumeration)

Die Angreifer zählen fortlaufende Kunden-IDs hoch und fragen die API mit rund 2 Millionen automatisierten Requests ab.

T1580 – Cloud Infrastructure Discovery T1119 – Automated Collection
  • Enumeration-Angriff über fortlaufende customerId-Werte
  • Rund 2 Millionen automatisierte Anfragen
  • Fehlendes Rate-Limiting stoppte die Anfrageflut nicht
PHASE 5/6 · Datenexfiltration

Die API liefert zu jeder ID die Kundendaten aus, die massenhaft abgezogen werden.

T1041 – Exfiltration Over C2 Channel
  • 365.048 Kundendatensätze exfiltriert
  • Bei über 41.000 Kunden auch Zahlungsdaten (IBAN, maskierte Kreditkarten)
  • API lieferte zu jeder ID die zugehörigen Kundendaten
PHASE 6/6 · Auswirkung & Sanktion

Der Datenabfluss führt zu einem DSGVO-Bußgeld und erheblichem Reputationsschaden.

  • Bußgeld von 1.715.600 Euro durch die Garante
  • Verstöße gegen Art. 5 Abs. 1 lit. f und Art. 32 DSGVO
  • 72-Stunden-Meldepflicht (Art. 33) erfüllt – strafmildernd
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als kleines Unternehmen von so einem Angriff betroffen?
Dieser Angriffsweg funktioniert bei nahezu jedem Unternehmen, das APIs betreibt und Mitarbeiter beschäftigt. Gerade KMU unterschätzen häufig, dass sie ähnliche Schnittstellen in Online-Shops, Kundenportalen, Buchungssystemen oder CRM-Anbindungen betreiben. Sind diese APIs nicht ordentlich abgesichert und kommen Angreifer über Social Engineering an Zugangsdaten, ist der Weg zum Massen-Datenabfluss kurz.
Wie prüfe ich, ob meine APIs für einen solchen Angriff anfällig sind?
Überprüfen Sie alle exponierten APIs – auch interne und sekundäre Schnittstellen – auf ihre Authentifizierungs- und Autorisierungsmechanismen. Testen Sie außerdem, ob sich durch massenhaftes Abfragen fortlaufender IDs (z. B. Kundennummern) Daten auslesen lassen (Enumeration-Angriff). Führen Sie regelmäßige Vulnerability Assessments und Penetration Tests durch, die explizit alle API-Endpunkte abdecken.
Was muss ich jetzt tun, um mich zu schützen?
Implementieren Sie Rate-Limiting und CAPTCHAs für alle APIs, um automatisierte Massenabfragen zu verhindern. Führen Sie Passwort-Manager und eine sichere Zertifikatsverwaltung ein und aktivieren Sie eine starke Multi-Faktor-Authentifizierung (MFA) für alle Systemzugänge. Schulen Sie zudem Ihre Mitarbeiter praxisnah zur Erkennung von Social-Engineering- und Phishing-Angriffen.
Wie kann ich meine Mitarbeiter vor gefälschten IT-Support-Anrufen schützen?
Etablieren Sie einen klaren Prozess, wie sich IT-Support authentifizieren muss, etwa über ein Rückrufverfahren oder interne Chat-Systeme statt unangekündigter Anrufe. Trainieren Sie Ihr Team regelmäßig, auch mit realistischen simulierten Betrugsanrufen (Mystery Calls). Bei Wind Tre reichte ein einziger Anruf mit Freigabe des Fernzugriffs, um den Angriff zu starten.
Welche Strafe droht bei einem solchen Datenschutzverstoß?
Die italienische Datenschutzbehörde verhängte gegen Wind Tre ein Bußgeld von 1.715.600 Euro wegen schwerwiegender Mängel bei Zugangsdaten, Zertifikaten und API-Sicherheitsprüfungen. Verstöße gegen den in der DSGVO geforderten Stand der Technik (Art. 32) können empfindlich bestraft werden. Positiv wirkte sich aus, dass Wind Tre die 72-Stunden-Meldepflicht nach Art. 33 DSGVO erfüllt hat, was strafmildernd berücksichtigt wurde.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.