ICO rügt ACRO: Kompromittiertes CMS gefährdet 10.920 Personen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff

Der Angreifer verschaffte sich hochwahrscheinlich über eine ungepatchte Kentico-Schwachstelle Zugang zum öffentlich erreichbaren ACRO-Kundenportal.

T1190 – Exploit Public-Facing Application
  • Betroffen: Kundenportal www.acro.police.uk auf Kentico CMS 12.0.0
  • System lief von 09/2019 bis 03/2023 ohne einen einzigen Sicherheits-Hotfix
  • ICO stuft Erstzugriff über ungepatchte Kentico-Lücke als 'highly likely' ein
  • Passende Referenz-Schwachstelle: CVE-2019-10068 (RCE via Deserialisierung, gefixt in 12.0.15) – von ICO aber nicht bestätigt
PHASE 2/6 · Persistenz

Der Angreifer hielt über sieben Monate hinweg unbemerkten Zugriff auf die Website- und CMS-Umgebung.

  • Größter Vorfall ('Group A') dauerte vom 05.08.2022 bis 14.03.2023
  • Unklare Patch-Zuständigkeit zwischen Betriebssystem-Dienstleister und Webentwicklungsdienstleister
  • Keine dokumentierte CMS-Patchrichtlinie vorhanden
PHASE 3/6 · Zugangsdaten-Diebstahl

Der Angreifer versuchte, mit dem Passwort-Abgreif-Tool Mimikatz Zugangsdaten zu erbeuten – die Alarme wurden jedoch ignoriert.

T1003 – OS Credential Dumping T1588.002 – Obtain Capabilities: Tool
  • Am 23.02.2023 blockierte Trend Micro vier Installationsversuche von Mimikatz
  • Die Sicherheitssoftware erkannte und quarantänisierte mehrfach Angreiferwerkzeuge
  • Laut ICO wurden diese Alarme nicht untersucht oder bearbeitet
PHASE 4/6 · Datensammlung

Sensible personenbezogene Daten wurden für eine mögliche Exfiltration zwischengespeichert.

T1074 – Data Staged
  • Am 15. und 16.02.2023 wurden Daten für eine mögliche Exfiltration gebündelt
  • Betroffen: Führungszeugnisse, Auskunftsersuchen und internationale Kinderschutznachweise
  • Datenarten: Identitäts-, Finanz-, biometrische und Strafdaten sowie besondere Kategorien
  • Potenziell betroffen: bis zu 10.920 Personen
PHASE 5/6 · Exfiltration

Ob die zwischengespeicherten Daten tatsächlich abflossen, blieb wegen fehlender Protokolldaten ungeklärt.

T1041 – Exfiltration Over C2 Channel
  • ACRO konnte nicht feststellen, ob Daten das Netzwerk verließen
  • Protokolldaten (Logs) waren nicht ausreichend aufbewahrt worden
  • Vorsorglich benachrichtigte ACRO im April 2023 insgesamt 84.048 Personen
PHASE 6/6 · Auswirkung & Eindämmung

Netzwerksegmentierung verhinderte den Sprung in Kernpolizeisysteme; ACRO wurde von der ICO wegen Sicherheitsversäumnissen gerügt.

  • Netzwerksegmentierung verhinderte nachweislich Seitwärtsbewegung in Kernpolizeisysteme
  • Am 21.03.2023 wurde das Kundenportal offline genommen, am 22.06.2023 die Infrastruktur stillgelegt
  • ICO stellte Verstöße gegen UK GDPR fest, insbesondere Art. 32
  • Formelle Rüge datiert auf den 07.08.2026, veröffentlicht am 12.08.2026
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als Website-Betreiber von diesem Vorfall betroffen?
Direkt betroffen war nur die ACRO-Installation im Vereinigten Königreich. Ihr eigenes Risiko steigt jedoch, wenn Sie ein öffentlich erreichbares CMS mit personenbezogenen Daten betreiben, ein nicht mehr unterstütztes System wie Kentico 12.x einsetzen oder wenn unklar ist, wer Sicherheitsupdates einspielt. Entscheidend sind Ihr konkreter Datenbestand, Patchstand, Zugriffsrechte und Ihre Reaktionsfähigkeit.
Ist mein Kentico-CMS unsicher, wenn ich noch Version 12 nutze?
Kentico 12.x ist 2026 nicht mehr vom Hersteller unterstützt und sollte als Migrationsrisiko behandelt werden. Die konkrete Schwachstelle CVE-2019-10068 betrifft Kentico 12.0.x vor Version 12.0.15 und ermöglicht unter Umständen die Ausführung von Schadcode ohne Anmeldung. Lassen Sie Ihre Version und Ihren Hotfix-Stand schriftlich von Administration, Entwicklung oder Hosting bestätigen.
Was muss ich jetzt konkret tun?
Erstellen Sie ein Inventar aller öffentlich erreichbaren Websites, Portale und Formulare und ordnen Sie jeder Komponente einen verantwortlichen Eigentümer zu. Prüfen Sie Version und Patch-Historie Ihres CMS, werten Sie Ihre Logs auf Auffälligkeiten aus und erstellen Sie eine Datenkarte, welche personenbezogenen Daten wo verarbeitet werden. Bei konkreten Angriffszeichen aktivieren Sie sofort Ihre Incident-Response und sichern Beweismittel vor jeder Bereinigung.
Warum blieb der Angriff bei ACRO sieben Monate lang unbemerkt?
Der Vorfall gelang nicht durch einen raffinierten Angriff, sondern durch organisatorische Lücken: Es war unklar, wer für CMS-Sicherheitsupdates zuständig war, und über Jahre wurde kein einziger Hotfix eingespielt. Zudem wurden Alarme der Sicherheitssoftware Trend Micro – etwa vier blockierte Mimikatz-Versuche am 23. Februar 2023 – nicht untersucht oder bearbeitet.
Was ist die wichtigste Lehre aus dem ACRO-Vorfall für kleine Unternehmen?
Klären Sie eindeutig und dokumentiert, wer für das Erkennen und Einspielen von Sicherheitsupdates verantwortlich ist – auch wenn das Hosting ausgelagert ist. Sorgen Sie außerdem dafür, dass Alarme tatsächlich bearbeitet werden und dass Protokolldaten (Logs) ausreichend lange aufbewahrt werden. Bei ACRO konnte wegen fehlender Logs nicht mehr festgestellt werden, welche Daten tatsächlich abgeflossen sind.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.