Datenschutz · Awareness
Gestohlene Daten: Der Angriff endet nicht mit dem Hack
Wenn Daten abfließen, ist der Vorfall für die Täter nicht zu Ende, sondern beginnt erst. Wie aus einem Datenleck eine zweite Angriffswelle wird — und was Unternehmen und Betroffene dagegen tun können.
Die meisten Unternehmen denken bei einer Datenpanne in einem Zeitpunkt: Es ist etwas passiert, man meldet es, man informiert die Betroffenen, der Fall ist abgeschlossen. Aus Sicht der Täter ist das Gegenteil richtig. Für sie ist der erfolgreiche Angriff der Beschaffungsvorgang — verwertet wird danach. Deshalb sind Folgeangriffe nach einem Datenleck keine theoretische Möglichkeit, sondern der Regelfall.
Ein Fall aus der Aufsichtspraxis
Der Landesbeauftragte für Datenschutz und Informationsfreiheit Mecklenburg-Vorpommern hat vermehrt Datenpannenmeldungen von Hotels erhalten, die eine bundesweit verbreitete Datenbank zur Verwaltung von Gästebuchungen einsetzen. Der Anbieter dieser Datenbank wurde Opfer eines Cyberangriffs. Nach dem Kenntnisstand der Behörde sind die kompletten Datenbanken der betroffenen Hotels abgeflossen, einschließlich personenbezogener Daten der Gäste.
Die Aufsicht hat daraufhin ausdrücklich vor Phishing-Angriffen gewarnt — und zwar nicht vorsorglich, sondern weil solche Nachrichten bereits bekannt waren. Dabei geben sich Dritte als Mitarbeitende der Hotels aus und versuchen, Empfänger zu Zahlungen oder zur Herausgabe weiterer Daten zu bewegen. Versendet wird per E-Mail oder über Messenger.
Warum diese zweite Welle so gut funktioniert
Eine Phishing-Mail scheitert normalerweise daran, dass sie allgemein bleibt. Genau dieses Problem löst ein Datenleck für die Täter. Wer weiß, in welchem Hotel Sie wann gebucht haben, unter welchem Namen und mit welcher Adresse, schreibt keine Massenmail mehr, sondern eine Nachricht, die zu Ihrer Situation passt. Die angebliche Nachforderung zur Buchung wirkt plausibel, weil die Buchung echt ist.
Gezieltes Phishing
Mit echten Vorgangsdaten wirken gefälschte Nachrichten glaubwürdig. Der Absender kennt Namen, Zeitraum und Anlass — das entkräftet die üblichen Warnzeichen.
Betrug im fremden Namen
Erbeutete Daten werden für Bestellungen, Buchungen und Zahlungsaufforderungen im Namen der Betroffenen genutzt. Der Schaden entsteht dort, wo niemand mit dem Leck rechnet.
Wiederverwendung an anderer Stelle
Die Daten bleiben nicht bei der ursprünglichen Plattform. Sie tauchen in anderen Zusammenhängen wieder auf, oft Monate später und kombiniert mit Material aus weiteren Lecks.
Für Unternehmen sind es zwei Rollen gleichzeitig
Der Hotelfall ist deshalb lehrreich, weil er beide Seiten zeigt. Die Hotels hatten den Angriff nicht selbst zu verantworten — er traf ihren Dienstleister. Verantwortlich für die Daten ihrer Gäste blieben sie trotzdem. Genau darauf läuft auch die aktuelle Rechtsprechung hinaus, die ich in meinem Bericht von der Datenschutzkonferenz 2026 zusammengefasst habe: Gehaftet wird nicht für den fremden Fehler, sondern für die eigene Sorgfalt bei Auswahl und Überwachung des Dienstleisters.
Die zweite Rolle ist die des Empfängers. Auch wenn bei Ihnen nichts passiert ist, können Ihre Beschäftigten Ziel von Nachrichten werden, die auf Daten aus einem fremden Leck aufbauen. Der Anruf der vermeintlichen Bank, die Rechnung eines echten Lieferanten mit geänderter Bankverbindung, die Nachfrage zu einer tatsächlich getätigten Bestellung — all das wird mit gestohlenen Daten deutlich überzeugender.
Weiterführende Informationen
Warnung des LfDI Mecklenburg-Vorpommern
Die Aufsichtsbehörde beschreibt den Vorfall beim Hotel-Datenbankdienstleister, die betroffenen Datenarten und die konkreten Phishing-Maschen, die daraufhin beobachtet wurden — mit Hinweisen für Hotels und für betroffene Gäste.
Zur Warnung der Aufsicht →Was im Ernstfall zählt: Tempo und Klartext
Wenn Daten abgeflossen sind, entscheidet die Qualität der Reaktion darüber, wie groß der Folgeschaden wird. Die Meldung an die Aufsichtsbehörde nach Artikel 33 DSGVO ist dabei nur die Pflichtseite. Wirksam gegen die zweite Welle ist die Benachrichtigung der Betroffenen nach Artikel 34 DSGVO — und zwar eine, die nicht nur den Vorfall einräumt, sondern konkret sagt, womit jetzt zu rechnen ist: Nachrichten in unserem Namen, Nachfragen zu Ihrer Buchung, angebliche Zahlungsaufforderungen. Wer gewarnt ist, erkennt den Folgeangriff. Wer nur erfährt, dass „ein Sicherheitsvorfall vorlag“, erkennt ihn nicht.
Das setzt voraus, dass der Meldeprozess vorher steht. Drei Kalendertage sind kurz, wenn erst geklärt werden muss, wer entscheidet, wer die Aufsicht kontaktiert und wo die Vorlagen liegen.
Was Sie konkret tun sollten
✓ Meldeprozess einüben, nicht nur dokumentieren: Klare Meldewege, benannte Entscheider, vorbereitete Bewertungsraster und Textbausteine für Aufsicht und Betroffene.
✓ Betroffene warnen statt nur informieren: In der Benachrichtigung benennen, welche Maschen konkret zu erwarten sind und über welchen Kanal Sie selbst niemals Zahlungsdaten erfragen.
✓ Dienstleister prüfen und die Prüfung festhalten: Nachweise zu technischen und organisatorischen Maßnahmen einholen, vereinbarte Prüfrechte tatsächlich ausüben — der Vertrag allein entlastet nicht.
✓ Beschäftigte auf die zweite Welle vorbereiten: Nach bekannt gewordenen Lecks gezielt sensibilisieren. Rechnungen mit geänderter Bankverbindung und Nachfragen zu echten Vorgängen sind die häufigsten Einfallstore.
✓ Zwei-Faktor-Authentisierung verbindlich machen: Erbeutete Zugangsdaten verlieren viel von ihrem Wert, wenn ein zweiter Faktor dazwischensteht.
✓ Nur erheben, was gebraucht wird: Der wirksamste Schutz bleibt der kleinste Datenbestand. Was nicht gespeichert ist, kann auch nicht abfließen — das gilt für Ihre Systeme wie für die Ihres Dienstleisters.
Der Reflex nach einer Datenpanne ist Erleichterung, sobald die Meldung raus ist. Dieser Fall zeigt, warum das zu früh ist. Für die Betroffenen beginnt das Risiko in dem Moment, in dem ihre Daten im Umlauf sind — und es endet nicht nach ein paar Wochen. Ein Unternehmen, das das mitdenkt, informiert anders, sensibilisiert anders und überprüft seine Dienstleister anders. Ein Unternehmen, das es nicht mitdenkt, erfährt vom zweiten Angriff durch seine Kunden.
Steht Ihr Meldeprozess?
Ich gehe mit Ihnen den Ernstfall durch: Wer entscheidet, was in den ersten Stunden passiert, wie die Meldung an die Aufsicht aussieht und was in der Benachrichtigung der Betroffenen stehen muss, damit sie den Folgeangriff erkennen.