Veröffentlicht am 03.08.2026
Ein Telefonanruf. Ein angeblicher Support-Techniker. Ein Mitarbeiter, der arglos den Fernzugriff auf seinen Rechner freigibt. Mehr brauchten Angreifer nicht, um beim italienischen Telekommunikationsanbieter Wind Tre die Daten von über 365.000 Kunden abzugreifen – darunter bei mehr als 41.000 Personen auch sensible Zahlungsinformationen wie IBANs und Kreditkartendaten. Die italienische Datenschutzbehörde reagierte mit einem Bußgeld von 1.715.600 Euro. Der Fall ist Teil der Top-5-DSGVO-Bußgelder im Juli 2026, die dr-datenschutz.de am 3. August 2026 zusammengefasst hat – und er zeigt eindrücklich, wie technische Sicherheit an einer einzigen menschlichen Schwachstelle scheitern kann.
Der Angriff auf Wind Tre begann nicht mit einem raffinierten technischen Exploit, sondern mit einem Telefonanruf. Die Täter gaben sich als IT-Support-Techniker aus und überzeugten Mitarbeiter in zwei Verkaufsstellen, ihnen Fernzugriff auf deren Geräte zu gewähren – eine klassische Social-Engineering-Attacke, also die gezielte Manipulation von Menschen, um technische Schutzmechanismen zu umgehen.
Der eigentliche Schaden entstand jedoch durch mehrere aufeinandertreffende Versäumnisse. Auf den Geräten der Mitarbeiter lagen digitale Zertifikate und Zugangsdaten teilweise im Klartext auf dem Desktop – also unverschlüsselt und für jeden einsehbar, der Zugriff auf den Rechner erlangte. Genau das taten die Angreifer: Sie erbeuteten diese Anmeldeinformationen.
Nach einem ersten, noch abgewehrten Versuch identifizierten die Täter ungeschützte sekundäre APIs in der Web-Anwendung des Unternehmens. Eine API (Application Programming Interface) ist eine Programmierschnittstelle, über die Software-Systeme automatisiert Daten austauschen. Diese Schnittstellen waren weder durch Rate-Limiting (eine Begrenzung der Anfragen pro Zeiteinheit) noch durch CAPTCHAs (Tests zur Unterscheidung von Mensch und Maschine) geschützt.
Sobald die Angreifer im System waren, führten sie einen sogenannten Enumeration-Angriff durch. Das bedeutet: Sie riefen systematisch fortlaufende Kunden-IDs ab, erhöhten also die Kundennummer (customerId) Schritt für Schritt und ließen dabei rund 2 Millionen automatisierte Anfragen auf die Schnittstelle los. Weil kein Rate-Limiting griff, konnte niemand diese Flut an Anfragen stoppen – und die API lieferte brav zu jeder ID die zugehörigen Kundendaten aus.
Das Ergebnis: 365.048 Kundendatensätze wurden exfiltriert, davon bei über 41.000 Kunden auch Zahlungsinformationen wie IBANs und teilweise maskierte Kreditkartendaten. Die italienische Datenschutzbehörde (Garante per la protezione dei dati personali) stellte schwerwiegende Mängel fest: bei der Verwaltung von Zugangsdaten, bei den digitalen Zertifikaten und bei den Sicherheitsprüfungen der APIs.
Die Behörde formulierte in ihrer Entscheidung deutlich:
„Diese Zertifikate sowie die zugehörigen privaten Schlüssel hätten mit sicheren Lösungen aufbewahrt werden müssen … Das Fehlen eines integrierten Ansatzes, der regelmäßige Vulnerability Assessments und gezielte Penetration Tests der APIs vorsieht, hat somit dazu beigetragen, dass Schwachstellen bestehen blieben, die anschließend beim Angriff ausgenutzt wurden.“ – Garante per la protezione dei dati personali
Diese Empfehlungen – Rate-Limiting, CAPTCHAs, Schutz vor Enumeration – entsprechen den OWASP API Security Top 10, einer allgemein anerkannten Liste der wichtigsten API-Sicherheitsrisiken. Wer sie ignoriert, verfehlt den „Stand der Technik“, den die DSGVO ausdrücklich verlangt.
Positiv anzumerken: Wind Tre hat die 72-Stunden-Meldepflicht nach Art. 33 DSGVO erfüllt – also die Pflicht, eine Datenpanne binnen drei Tagen an die Aufsichtsbehörde zu melden. Das wirkte sich strafmildernd aus.
Direkt betroffen sind die über 365.000 Wind-Tre-Kunden, deren Daten abflossen. Doch für die Leser von shieldgaps.com ist die entscheidende Erkenntnis eine andere: Dieser Angriffsweg funktioniert bei nahezu jedem Unternehmen, das APIs betreibt und Mitarbeiter beschäftigt.
Gerade kleine und mittlere Unternehmen unterschätzen häufig, dass sie ähnliche Schnittstellen betreiben – etwa in Online-Shops, Kundenportalen, Buchungssystemen oder CRM-Anbindungen. Wenn diese APIs nicht ordentlich abgesichert sind und Angreifer über Social Engineering an Zugangsdaten kommen, ist der Weg zum Massen-Datenabfluss kurz.
Der Fall Wind Tre stand im Juli 2026 nicht allein. Weitere bemerkenswerte DSGVO-Bußgelder des Monats:
Um herauszufinden, ob Ihr Unternehmen anfällig für einen ähnlichen Angriff ist, arbeiten Sie folgende Punkte durch:
Wind Tre hat nach dem Vorfall eine ganze Reihe an Maßnahmen umgesetzt: Die kompromittierten Zertifikate wurden sofort widerrufen, Passwörter zurückgesetzt, Rate-Limiting und strengere CAPTCHA-Schwellenwerte für APIs eingeführt, automatisierte Zugriffe über eine Web Application Firewall (WAF) blockiert und eine Multi-Faktor-Authentifizierung (MFA) per Einmalpasswort (OTP) etabliert. Diese Schritte sollten Sie präventiv umsetzen – bevor es bei Ihnen zum Ernstfall kommt:
Der Fall ist hochrelevant für die DSGVO-Compliance, insbesondere in Bezug auf zwei Kernvorschriften:
Entscheidend ist die Botschaft an alle Unternehmen, auch KMU: Die DSGVO verlangt nicht nur technische Schutzmaßnahmen, sondern auch organisatorische. Eine mangelhafte Passwortverwaltung oder eine fehlende MFA können bereits als Verstoß gewertet werden. Und der Schutz von APIs vor Enumeration und Massenabfragen ist heute Teil des „Standes der Technik“ – wer ihn ignoriert, riskiert empfindliche Bußgelder.
Dr. Datenschutz bringt es auf den Punkt:
„Der Fall verdeutlicht, wie Social-Engineering-Angriffe funktionieren: Sie umgehen technische Schutzmechanismen, indem sie beim Menschen ansetzen. Sie lassen sich nur durch klar definierte Authentifizierungs- und Freigabeprozesse, geschulte Beschäftigte und regelmäßig überprüfte Zugriffsrechte wirksam eindämmen.“ – Dr. Datenschutz
Die Zahlen sprechen eine deutliche Sprache. Der menschliche Faktor ist die mit Abstand größte Schwachstelle:
Für KMU und Website-Betreiber besteht ein hohes Risiko durch genau diese Angriffsvektoren. Angreifer nutzen zunehmend Social Engineering – vom CEO-Fraud bis zum falschen IT-Support –, um technische Hürden zu umgehen. Sind sie erst einmal im internen Netz, werden unzureichend geschützte Schnittstellen schnell zur Achillesferse für massenhaften Datenabfluss. Die Folgen: nicht nur empfindliche Bußgelder, sondern auch massive Reputationsschäden und Haftungsrisiken gegenüber den betroffenen Kunden.
Der Fall Wind Tre ist ein Lehrstück darüber, wie ein Angriff nicht an der Firewall, sondern am Telefon beginnt – und wie eine Kette kleiner Nachlässigkeiten am Ende 365.000 Kunden und 1,7 Millionen Euro kostet. Unverschlüsselt gespeicherte Zertifikate, ungeschützte APIs ohne Rate-Limiting, fehlende MFA und Mitarbeiter, die keinen klaren Prozess für Support-Anfragen kannten: Jede einzelne dieser Lücken hätte den Angriff erschwert.
Die gute Nachricht für Sie: Die notwendigen Gegenmaßnahmen sind bekannt, dokumentiert und für Unternehmen jeder Größe umsetzbar. Rate-Limiting, CAPTCHAs, MFA, Passwort-Manager, regelmäßige Penetration Tests und – vielleicht am wichtigsten – geschulte Mitarbeiter und klare Freigabeprozesse. Wer diese Bausteine jetzt umsetzt, schützt nicht nur seine Kundendaten, sondern erfüllt zugleich die Anforderungen der DSGVO an den Stand der Technik. Nehmen Sie den Fall Wind Tre als Anlass, Ihre eigenen Schnittstellen und Prozesse noch heute auf den Prüfstand zu stellen.