Wind Tre: 1,72 Mio. Euro DSGVO-Bußgeld nach Social-Engineering-Angriff

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/6 · Erstzugriff via Social Engineering

Angreifer riefen Filialmitarbeiter an, gaben sich als Support-Techniker aus und erschlichen sich Fernzugriff auf Unternehmensgeräte.

T1566.004 – Phishing: Spearphishing Voice T1656 – Impersonation
  • Vishing (Voice Phishing) per Telefon an zwei Filialen
  • Vorgetäuschte Identität als Support-Techniker
  • Zwei Vorfälle in kurzer Folge (Meldungen 20. und 28. Februar 2025)
PHASE 2/6 · Fernzugriff und Zugangsdaten-Diebstahl

Nach gewährtem Fernzugriff fanden die Angreifer Zertifikate und Zugangsdaten im Klartext auf den Geräten.

T1219 – Remote Access Software T1552.001 – Unsecured Credentials: Credentials In Files T1552.004 – Private Keys
  • Digitale Zertifikate und private Schlüssel unverschlüsselt gespeichert
  • Keine Nutzung von KMS oder HSM (Key-Management-Systeme / Hardware Security Modules)
  • Sämtliche Faktoren der Drei-Faktor-Authentifizierung erbeutet
PHASE 3/6 · Anmeldung an interner Web-Applikation

Mit den gestohlenen Faktoren meldeten sich die Angreifer an der internen Web-Applikation an und führten Datenbankabfragen durch.

T1078 – Valid Accounts T1550 – Use Alternate Authentication Material
  • Nutzung gültiger Zertifikate und Passwörter für Authentifizierung
  • Erster Vorfall: 66 gezielte Datenbankabfragen
  • Ca. 23 Kundendatensätze abgegriffen
PHASE 4/6 · Massen-Enumeration ungeschützter APIs

Über eine Schwachstelle in sekundären APIs zählten die Angreifer den Kunden-Identifikator systematisch hoch, um massenhaft Daten abzurufen.

T1190 – Exploit Public-Facing Application T1213 – Data from Information Repositories
  • Enumeration durch schrittweises Hochzählen der customerId
  • Rund 2 Millionen Anfragen an sekundäre interne APIs
  • Kein Rate-Limiting und kein CAPTCHA-Schutz auf sekundären APIs
  • Sekundäre APIs bei Vulnerability Assessments / Pentests nicht getestet
PHASE 5/6 · Datenexfiltration

Die Angreifer exfiltrierten die persönlichen und teils finanziellen Daten von 365.048 Kunden.

T1041 – Exfiltration Over C2 Channel T1567 – Exfiltration Over Web Service
  • 365.048 betroffene Kunden (Namen und Kontaktdaten)
  • 41.359 Kunden mit Zahlungsdaten: IBAN, Postanweisungen, teilw. geschwärzte Kreditkartennummern mit Ablaufdatum
  • Massenabruf ohne ausgelösten Alarm
PHASE 6/6 · Auswirkung und regulatorische Folgen

Der Datenabfluss führte zu einem DSGVO-Bußgeld von 1.715.600 Euro gegen Wind Tre.

  • Bußgeld der Garante: 1.715.600 Euro (Entscheidung Nr. 348)
  • Verhängt am 14. Mai 2026, veröffentlicht am 16. Juli 2026
  • Behörde wies Ausrede 'nur menschliches Versagen' zurück
  • Mildernd: prompte Meldung, Korrekturmaßnahmen, Kooperation
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich als KMU-Website-Betreiber von diesem Problem betroffen?
Der konkrete Vorfall betraf Wind Tre, doch die zugrunde liegenden Fehler treten bei KMU genauso auf. Wenn Ihre Website APIs, Anmeldeformulare oder Kundenbereiche ohne Rate-Limiting oder CAPTCHA betreibt, können Angreifer per Enumeration massenhaft Daten abrufen. Auch ungeschützt gespeicherte Zertifikate und Zugangsdaten im Klartext sind ein weit verbreitetes Risiko.
Wie prüfe ich, ob meine APIs anfällig für Enumeration-Angriffe sind?
Erstellen Sie eine vollständige Liste aller APIs Ihrer Webanwendungen – sowohl Haupt- als auch sekundäre Schnittstellen. Prüfen Sie für jede, ob Rate-Limiting (Begrenzung der Anfragen pro Zeiteinheit), CAPTCHA und Authentifizierungsschutz aktiv sind. Bei Wind Tre wurden gerade die sekundären APIs nicht getestet, über die dann rund 2 Millionen Anfragen liefen.
Was muss ich jetzt konkret tun, um mich zu schützen?
Speichern Sie digitale Zertifikate und private Schlüssel nur in verschlüsselten Tresoren, KMS oder HSM – niemals im Klartext auf Desktops oder im Browser. Aktivieren Sie Rate-Limiting und CAPTCHA auf allen APIs und Anmeldeformularen und stellen Sie sicher, dass Ihre Sicherheitstests ALLE Endpunkte abdecken. Führen Sie außerdem simulierte Phishing- und Vishing-Tests für Ihre Mitarbeiter durch.
Reicht Mehr-Faktor-Authentifizierung nicht aus, um sicher zu sein?
Nein. Wind Tre hatte eine Drei-Faktor-Authentifizierung inklusive Zertifikat und Passwörtern, doch diese lagen im Klartext auf den Geräten. Nach dem Fernzugriff besaßen die Angreifer alle Faktoren gleichzeitig und konnten sich anmelden. Schutzmaßnahmen wirken nur, wenn zentrale Lücken wie ungeschützte Zugangsdaten und ungetestete APIs geschlossen sind.
Kann ich mich bei einer Datenpanne mit 'menschlichem Versagen' herausreden?
Nein. Wind Tre argumentierte, die Vorfälle seien reines menschliches Versagen ohne Systemschwachstellen – die Garante wies dies ausdrücklich zurück. Die Behörde verwies auf zwei technische Versäumnisse: die unzureichende Verwaltung der Zertifikate und den fehlenden Schutz der sekundären APIs. Das Bußgeld betrug 1.715.600 Euro.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.