{"id":316183,"date":"2025-09-26T11:09:17","date_gmt":"2025-09-26T09:09:17","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=316183"},"modified":"2025-09-26T11:19:34","modified_gmt":"2025-09-26T09:19:34","slug":"cyberangriffe-thermofin-sarcoma-und-zef-der-uni-bonn","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2025\/09\/26\/cyberangriffe-thermofin-sarcoma-und-zef-der-uni-bonn\/","title":{"rendered":"Cyberangriffe: Thermofin (Sarcoma) und ZEF der Uni Bonn"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Kurze Informationen in Sachen Cyberangriffe und Ransomware. Das Unternehmen Thermofin ist Opfer einer Sarcoma Ransomware-Infektion geworden (am 23.9.2025 bekannt geworden). Zudem ist mir die Information zugegangen, dass es am ZEF der Uni Bonn einen \"Sicherheitsvorfall\" gegeben hat. Hier einige Kurzinformation, was mir bekannt ist.<\/p>\n<p><!--more--><\/p>\n<h2>Thermofin Opfer der Sarcoma Ransomware<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/f621c641068d479b8f4d822f65298e8e\" alt=\"\" width=\"1\" height=\"1\" \/>Das 2002 gegr\u00fcndete Unternehmen Thermofin GmbH ist auf innovative und leistungsstarke K\u00fchll\u00f6sungen f\u00fcr verschiedene Branchen spezialisiert. Darunter sind auch Produkte f\u00fcr industrielle K\u00e4lte- und Klimatechnik. Die Produktpalette umfasst Verdampfer, Luftk\u00fchler, W\u00e4rmepumpen und Hybridk\u00fchler, die sowohl f\u00fcr gewerbliche als auch f\u00fcr industrielle Kunden konzipiert sind.<\/p>\n<h3>Ein Leserhinweis auf einen Vorfall<\/h3>\n<p>Ein Blog-Leser hat mich per privater Nachricht auf X auf einen Cybervorfall bei Thermofin hingewiesen (danke daf\u00fcr) und erg\u00e4nzte \"Hi, vielleicht nennenswert, ein Standort ist auch bei mir in der N\u00e4he und laut Berichten nur teilweise f\u00e4hig zu arbeiten\").<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/R0gHC24Q\/image.png\" alt=\"Sacoma Ransomware bei Thermofin\" width=\"589\" height=\"302\" \/><\/p>\n<p>Laut <a href=\"https:\/\/www.ransomware.live\/id\/VGhlcm1vZmluQHNhcmNvbWE=\" target=\"_blank\" rel=\"noopener\">dieser Plattform<\/a> behauptet die Ransomware-Gruppe Sarcoma insgesamt 2,9 Terabyte an Daten abgezogen zu haben. Das Archiv enth\u00e4lt Dateien, SQL-Datenbanken, Exchange-Archvidaten.<\/p>\n<p><a href=\"https:\/\/x.com\/TweetThreatNews\/status\/1970424892630667429\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/RFMLX2Lj\/image.png\" alt=\"Thermofin Sarcoma Ransomware\" width=\"585\" height=\"557\" \/><\/a><\/p>\n<p>Obiger Tweet gibt an, dass der Betrieb in den kanadischen Zweigstellen gest\u00f6rt sei. Aber der Betrieb in Deutschland ist auch betroffen.<\/p>\n<h3>Information der Thermofin GmbH<\/h3>\n<p>In <a href=\"https:\/\/www.thermofin.de\/neuigkeiten.php?id=93\" target=\"_blank\" rel=\"noopener\">einer Mitteilung<\/a> auf der Firmenseite informiert die Thermofin GmbH dass die Firma in Deutschland, sowie ihre T\u00f6chter in Polen und China, Opfer eines gezielten Cyberangriffes geworden seien. Ein genaues Datum wird leider nicht genannt &#8211; die Offenlegung von Sarcoma ist vom 23.9.2025. Bislang unbekannte T\u00e4ter h\u00e4tten sich unbefugten Zugang zu den IT-Systemen des Unternehmens verschafft und dabei unter anderem personenbezogene Daten entwendet, hei\u00dft es. Nach aktuellem Kenntnisstand betrifft dieser Vorfall auch Daten, deren Offenlegung ein hohes Risiko f\u00fcr die Rechte und Freiheiten der betroffenen Personen darstellen kann.<\/p>\n<p>Das Unternehmen bedauert diesen Vorfall zutiefst und hat unmittelbar nach Bekanntwerden des Angriffs wir folgende Ma\u00dfnahmen ergriffen:<\/p>\n<ul>\n<li>Sofortige Isolierung und Sicherung der betroffenen Systeme<\/li>\n<li>Einschaltung externer IT-Sicherheitsexperten zur Aufkl\u00e4rung und Behebung des Vorfalls<\/li>\n<li>Meldung des Vorfalls an die zust\u00e4ndige Datenschutzaufsichtsbeh\u00f6rde<\/li>\n<\/ul>\n<p>Nach aktuellem Stand k\u00f6nnten laut Mitteilung des Unternehmens unter Namen, Adressen, Kontaktdaten, Bankverbindungen von Kunden abgeflossen sein. Derzeit ist man noch mit der Kl\u00e4rung des genauen Umfangs des Datenabflusses zu ermitteln.\u00a0Gem\u00e4\u00df Artikel 34 der Datenschutz-Grundverordnung (DSGVO) informiert das Unternehmen auch die Betroffenen. Derzeit ist das Unternehmen nach wie vor nur eingeschr\u00e4nkt erreichbar.<\/p>\n<h3>Die Sarcoma Ransomware-Gruppe<\/h3>\n<p>Sarcoma arbeitet mit Ransomware, die Dateien auf den Opfersystemen abzieht, dann Inhalte verschl\u00fcsselt und daf\u00fcr sorgt, dass das Opfer nicht mehr arbeitsf\u00e4hig ist. Das Opfer wird erpresst, und soll zahlen, um den Key zur Entschl\u00fcsselung zu erhalten. Weiterhin droht die Gruppe damit, die erbeuteten Daten im Darknet zu ver\u00f6ffentlichen.\u00a0Die Ransomware-Gruppe Sarcoma trat erstmals im Oktober 2024 auf. Hier im Blog ist die Ransomware-Gruppe im Zusammenhang mit dem erfolgreichen Angriff auf die CAS Software vertreten (siehe Link-Liste am Artikelende).<\/p>\n<h2>Cybervorfall am ZEF der Uni Bonn<\/h2>\n<p>Ein weiterer, anonym bleiben wollender Leser, hat mich \u00fcber einen Cybervorfall am Zentrum f\u00fcr Entwicklungsforschung (ZEF) der Uni Bonn informiert (danke). Das <a href=\"https:\/\/de.wikipedia.org\/wiki\/Zentrum_f%C3%BCr_Entwicklungsforschung\" target=\"_blank\" rel=\"noopener\">Zentrum f\u00fcr Entwicklungsforschung<\/a> (ZEF) ist eine international und interdisziplin\u00e4r ausgerichtete Denkfabrik an der Rheinischen Friedrich-Wilhelms-Universit\u00e4t in Bonn, die 1995 im Rahmen des Bonn-Berlin-Ausgleichs mit Unterst\u00fctzung der Bundesrepublik Deutschland und des Landes Nordrhein-Westfalen gegr\u00fcndet wurde<\/p>\n<p><a href=\"https:\/\/www.dsgvo-portal.de\/sicherheitsvorfaelle\/ransomware_angriff_zentrum-f%C3%BCr-10642.php\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/k4DJmgJ9\/image.png\" alt=\"ZEF Uni Bonn Opfer von Qilin \" width=\"626\" height=\"653\" \/><\/a><\/p>\n<p>Die Einrichtung ist laut <a href=\"https:\/\/www.dsgvo-portal.de\/sicherheitsvorfaelle\/ransomware_angriff_zentrum-f%C3%BCr-10642.php\" target=\"_blank\" rel=\"noopener\">DSGVO-Portal<\/a> am 21. September 2025 als Ransomware-Opfer auf den Seiten der Qilin-Gruppe aufgef\u00fchrt worden. Auf der Qilin Leak-Seite sind einige Dokumente (Organisationspl\u00e4ne des ZEF, Strategiepapiere der Stadt Bonn in Sachen Digitalstrategie, Projektantr\u00e4ge, aber auch Mitarbeiterdaten) eingestellt worden.<\/p>\n<p>Derzeit ist deren Webseite f\u00fcr mich nicht erreichbar &#8211; scheint was Gr\u00f6\u00dferes zu sein. Der ungenannt bleiben wollende Leser erw\u00e4hnte, dass er die Information \u00fcber einen Sicherheitsvorfall per \"Mundpropaganda\" \u00fcber sein berufliches Umfeld erfahren habe. Laut <a href=\"https:\/\/x.com\/FalconFeedsio\/status\/1969780600145125471\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> soll Qilin 500 GB an Daten abgezogen haben.<\/p>\n<h3>Wer ist Qilin?<\/h3>\n<p>Bei Qilin handelt es sich um eine russischsprachige Gruppe, die Ransomware-as-a-service einsetzt und m\u00f6glicherweise aus Mitgliedern von Black Basta etc. gebildet wurde. Eine\u00a0<a href=\"https:\/\/www.checkpoint.com\/de\/cyber-hub\/threat-prevention\/ransomware\/qilin-ransomware\/\" target=\"_blank\" rel=\"noopener\">Analyse der Gruppe<\/a> und Aktivit\u00e4ten finden sich bei Check Point. Hier im Blog gibt es Artikel zu mehreren Infektionen (siehe folgende Linkliste zu Media Broadcast Satellite, Easy Credit etc.)<\/p>\n<p><strong>\u00c4hnliche Artikel:\u00a0<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/11\/05\/united-kiosk-ag-webseite-seit-mitte-oktober-2024-im-wartungsmodus\/\" rel=\"bookmark\">United Kiosk AG: Webseite seit Mitte Oktober 2024 gest\u00f6rt<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/31\/cas-software-hersteller-von-crm-systemen-opfer-von-ransomware\/\" rel=\"bookmark\">CAS Software (CRM-Systeme) Opfer von Ransomware<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/11\/05\/cas-software-crm-systeme-bestaetigt-cyberangriff\/\" rel=\"bookmark\">CAS Software (CRM-Systeme) best\u00e4tigt Cyberangriff<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/10\/30\/ausfaelle-und-sicherheit-cyberangriff-auf-aep-pharma-grosshandel-cas-crm-systeme-down-sophos-bemaengelt-flavorseal-com\/\" rel=\"bookmark\">Ausf\u00e4lle und Sicherheit: Cyberangriff auf AEP (Pharma-Gro\u00dfhandel); CAS (CRM-Systeme) down; Sophos bem\u00e4ngelt flavorseal.com<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/12\/07\/united-kiosk-ag-nutzerdaten-nach-cyberangriff-im-darknet\/\" rel=\"bookmark\">United Kiosk AG: Nutzerdaten nach Cyberangriff im Darknet<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/12\/12\/cyberangriffe-klinikum-ingolstadt-cas-software-prodinger-dez-2024\/\" rel=\"bookmark\">Cyberangriffe: Klinikum Ingolstadt, CAS-Software, Prodinger (Dez. 2024)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/19\/media-broadcast-satellite-mbs-opfer-der-qilin-ransomware-gruppe\/\" rel=\"bookmark\">Media Broadcast Satellite (MBS) Opfer der Qilin Ransomware Gruppe?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/09\/ransomware-bei-easy-credit-und-plan-b-rechtsanwaelte\/\" rel=\"bookmark\">Ransomware bei Easy Credit und Plan-B Rechtsanw\u00e4lte<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/03\/05\/sicherheit-hawita-gruppe-opfer-von-ransomware-nutzerdaten-von-klinik-gmp-academy-gl-sh-und-dasauge-im-netz\/\" rel=\"bookmark\">Sicherheit: HAWITA-Gruppe Opfer von Ransomware; Nutzerdaten von Klinik, GMP Academy, GL-SH und dasAuge im Netz<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/07\/11\/malware-report-juni-2025\/\" rel=\"bookmark\">Malware-Report Juni 2025<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2025\/09\/26\/cyberangriffe-kosten-deutsche-unternehmen-fast-300-milliarden-euro-jahr\/\" rel=\"bookmark\">Cyberangriffe kosten deutsche Unternehmen fast 300 Milliarden Euro \/ Jahr<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Kurze Informationen in Sachen Cyberangriffe und Ransomware. Das Unternehmen Thermofin ist Opfer einer Sarcoma Ransomware-Infektion geworden (am 23.9.2025 bekannt geworden). Zudem ist mir die Information zugegangen, dass es am ZEF der Uni Bonn einen \"Sicherheitsvorfall\" gegeben hat. Hier einige Kurzinformation, &hellip; <a href=\"https:\/\/borncity.com\/blog\/2025\/09\/26\/cyberangriffe-thermofin-sarcoma-und-zef-der-uni-bonn\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-316183","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/316183","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=316183"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/316183\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=316183"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=316183"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=316183"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}