{"id":324213,"date":"2026-04-27T13:32:20","date_gmt":"2026-04-27T11:32:20","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=324213"},"modified":"2026-04-27T13:32:20","modified_gmt":"2026-04-27T11:32:20","slug":"was-ist-in-frankreich-los-datenleck-auf-datenleck","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/04\/27\/was-ist-in-frankreich-los-datenleck-auf-datenleck\/","title":{"rendered":"Was ist in Frankreich los: Datenleck auf Datenleck"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Zum Wochenende habe ich mich gefragt, was derzeit in Frankreich abgeht. Seit einigen Tagen wird ein gro\u00dfen Datenleck nach dem anderen \u00f6ffentlich. Alle gehen auf Hacks staatlicher Plattformen oder gro\u00dfer Organisationen zur\u00fcck. Hier mal ein kurzer \u00dcberblick, was mir so untergekommen ist.<\/p>\n<p><!--more--><\/p>\n<h2>Der erste S\u00fcndenfall &#8230;<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/9303c45bf61340d7b39a37e24f16124b\" alt=\"\" width=\"1\" height=\"1\" \/>Ich hatte vorige Woche im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/24\/sicherheitsvorfaelle-und-warnungen-der-woche-ants-bitwarden-fraport-usw\/\">Sicherheitsvorf\u00e4lle und -Warnungen der Woche: ANTS, Gro\u00dfbritannien, Fraport, Rituals usw.<\/a> \u00fcber ein gro\u00dfen Datenleck bei ANTS berichtet. Die f\u00fcr die Ausstellung von P\u00e4ssen, F\u00fchrerscheinen und anderen Ausweisdokumenten zust\u00e4ndige franz\u00f6sische Beh\u00f6rde Agence nationale des titres s\u00e9curis\u00e9s (ANTS) musste einen \"Sicherheitsvorfall\" eingestehen.<\/p>\n<p>Ein Hacker war in der Lage, die pers\u00f6nlichen Daten von 18 \u2013 19 Millionen Franzosen von ANTS abzuziehen. Es betrifft bei privaten Nutzern Daten wie Anrede, Nachname, Vornamen, E-Mail-Adresse, Geburtsdatum, eindeutige Kontonummer und ggf. weitere Informationen wie Postanschrift, Geburtsort, Telefonnummer.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/seblatombe\/status\/2046143829426786711\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324095\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/ANTS.jpg\" sizes=\"auto, (max-width: 583px) 100vw, 583px\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/ANTS.jpg 583w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/ANTS-200x300.jpg 200w\" alt=\"ANTS-Hack\" width=\"583\" height=\"873\" data-cmp-info=\"10\" \/><\/a><\/p>\n<p>Dem Mann, dem es nach eigener Aussage nicht um finanzielle Vorteile geht, sondern um die Offenlegung grober Sicherheitsl\u00fccken, hat FrenchBreaches einige Details gesteckt. Es sei in \u00e4u\u00dferst dummer Fehler gewesen, der den Zugriff und den Datenabgriff erm\u00f6glichte, hei\u00dft es in <a href=\"https:\/\/xcancel.com\/seblatombe\/status\/2046143829426786711\" target=\"_blank\" rel=\"noopener\">obigem Tweet<\/a>. Die Daten h\u00e4tten sich \u00fcber eine IDOR-Schwachstelle \u00fcber einer API abziehen lassen.<\/p>\n<blockquote><p>Das K\u00fcrzel IDOR steht f\u00fcr <a href=\"https:\/\/en.wikipedia.org\/wiki\/Insecure_direct_object_reference\" target=\"_blank\" rel=\"noopener\">Insecure direct object reference<\/a>, eine Art von Schwachstellen in Webanwendungen. Diese erm\u00f6glichen es Zugriffskontrollen in Webapplikationen zu umgehen, indem mit Request gesendete Parameter manipuliert werden.<\/p><\/blockquote>\n<p>Im ANTS-Fall war es per API \u00fcber <em>moncompte[.]ants[.]gouv[.]fr<\/em> m\u00f6glich, ohne ausreichende Autorisierungspr\u00fcfung auf die Daten anderer Nutzer zuzugreifen. Es musste lediglich die Kennung innerhalb einer Abfrage ge\u00e4ndert werden. Der Fall zeigt, wie bei solchen zentralen Plattformen immer wieder Kardinalfehler gemacht werden, die einen Datenzugriff ohne Authentifizierung erm\u00f6glichen. H\u00e4tte man als Einzelfall abtun k\u00f6nnen &#8230;<\/p>\n<h2>Die Einschl\u00e4ge h\u00e4ufen sich in Frankreich<\/h2>\n<p>Dann sind mir die Tage auf X aber weitere Meldungen \u00fcber massive Datenvorf\u00e4lle in Frankreich untergekommen, die staatliche oder \u00f6ffentliche Einrichtungen betroffen. Nachfolgender <a href=\"https:\/\/xcancel.com\/seblatombe\/status\/2048416820131135873\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> fasst einige dieser Vorf\u00e4lle \"der letzten zwei Tage\" (zum Zeitpunkt des Posts) zusammen.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/seblatombe\/status\/2048416820131135873\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324214\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Frankreich01.jpg\" alt=\"Datenvorf\u00e4lle in Frankreich \" width=\"545\" height=\"865\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Frankreich01.jpg 545w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/Frankreich01-189x300.jpg 189w\" sizes=\"auto, (max-width: 545px) 100vw, 545px\" \/><\/a><\/p>\n<p>Ende der Woche gab es eine neue Welle von Datenlecks bei mehreren \u00f6ffentlichen Einrichtungen, hei\u00dft es. Innerhalb von zwei Tagen wurden folgende Vorf\u00e4lle, bei dem sensible Daten offengelegt wurden, bekannt.<\/p>\n<ul>\n<li>Die <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Agence_de_services_et_de_paiement\" target=\"_blank\" rel=\"noopener\">Agence de services et de paiement<\/a> (ASP), also die franz\u00f6sische Agentur f\u00fcr Zahlungsdienstleistungen ist Opfer einer Cyberattacke, bei der Bankdaten abgeflossen sind. Ich hatte dies im Beitrag\u00a0<a href=\"https:\/\/borncity.com\/blog\/2026\/04\/24\/sicherheitsvorfaelle-und-warnungen-der-woche-ants-bitwarden-fraport-usw\/\">Sicherheitsvorf\u00e4lle und -Warnungen der Woche: ANTS, Gro\u00dfbritannien, Fraport, Rituals usw.<\/a> erw\u00e4hnt.\u00a0<span class=\"css-1jxf684 r-bcqeeo r-1ttztb7 r-qvutc0 r-poiln3\">Die Agentur f\u00fcr Dienstleistungen und Zahlungen verarbeitet Daten im Rahmen der Verg\u00fctung von Auszubildenden in der beruflichen Ausbildung. Bei diesem Vorfall wurden h<\/span>ochsensible Daten (IBAN, Sozialversicherungsnummern, Identit\u00e4ten) offengelegt, wobei potenziell Millionen Franzosen betroffen sind.<\/li>\n<li>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/Gendarmerie_nationale\" target=\"_blank\" rel=\"noopener\">Gendarmerie Nationale<\/a> ist die nationale Polizeibeh\u00f6rde, die Aufgaben im l\u00e4ndlichen Bereich wahr nimmt (f\u00fcr St\u00e4dte gibt es eine andere Polizeibeh\u00f6rde). Ein Hacker mit dem Namen Angel_Batista konnte laut <a href=\"https:\/\/xcancel.com\/VECERTRadar\/status\/2048232007612727549\" target=\"_blank\" rel=\"noopener\">diesem Tweet<\/a> die Datens\u00e4tze (Name, Vorname, ID-Nummer, Titel, Organisationsstrukturen, Rollen und Arbeitsgruppen innerhalb der Verwaltung, digitale Aktivit\u00e4ten wie erstellte Konten, Verwendete Modelle mobiler Ger\u00e4te, Authentifizierungstoken (Cerb\u00e8re, OTP, FranceConnect), abgeleitete Verschl\u00fcsselungsschl\u00fcssel (*parsec_key_chiffre*) und Verbindungs-Hashes. etc.) von 59.000 Gendarmen im M\u00e4rz 2026 abgreifen. Am 25. April 2026 hat er diese Datens\u00e4tze in einem Hackerforum eingestellt.<\/li>\n<li>Beim <a href=\"https:\/\/fr.wikipedia.org\/wiki\/Minist%C3%A8re_de_l%27%C3%89cologie_(France)\" target=\"_blank\" rel=\"noopener\">Minist\u00e8re de l'\u00c9cologie<\/a> (Umweltministerium) wurden die Daten von 79.669 Transportunternehmen bei einem Datenleck offen gelegt.<\/li>\n<li>Bei der Agence nationale des fr\u00e9quences (Nationale Beh\u00f6rde zur Erteilung von Funklizenzen f\u00fcr die Schifffahrt wurden die Daten von 330.000 Nutzern bei einem Datenleck offen gelegt.<\/li>\n<li>Weiterhin wurde Ad\u00e8le, eine Organisation zur Vermittlung von\u00a0 Unterk\u00fcnften f\u00fcr Studenten Opfer eines Datenschutzvorfalls. Dabei wurden die pers\u00f6nlichen Daten (Ausweisdokumente, IBAN, Bank- und Steuerdaten) von 159.169 Opfern offen gelegt.<\/li>\n<li>Das Netzwerk IFPROF f\u00fcr Lehrer musste einr\u00e4umen, dass die pers\u00f6nlichen Daten von 86.683 Lehrern von einem Datenschutzvorfall betroffen sind.<\/li>\n<\/ul>\n<p>Das Ganze d\u00fcrfte nur die Spitze eines Eisbergs sein und die Ver\u00f6ffentlichung in der letzten Woche ist m\u00f6glicherweise auf den oben erw\u00e4hnten ANTS-Fall zur\u00fcckzuf\u00fchren. Aber es stellt sich schon die Frage, wie sicher die staatlichen und \u00f6ffentlichen Einrichtungen in Frankreich von ihrer IT aufgestellt sind?<\/p>\n<h2>E-Rechnungspflicht in Frankreich<\/h2>\n<p>Parallel dazu ist mir die Tage obiger <a href=\"https:\/\/xcancel.com\/KuptoKosmos\/status\/2047621254279020627\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> untergekommen, der auch Freude macht. Die DGFiP hat Millionen von Unternehmen in Frankreich jetzt wohl per E-Mail im Hinblick auf die elektronische Rechnung informiert.<\/p>\n<p><a href=\"https:\/\/xcancel.com\/KuptoKosmos\/status\/2047621254279020627\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone size-full wp-image-324216\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/eRechnung-Frankreich.jpg\" alt=\"eRechnung-Frankreich\" width=\"574\" height=\"567\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/eRechnung-Frankreich.jpg 574w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/04\/eRechnung-Frankreich-300x296.jpg 300w\" sizes=\"auto, (max-width: 574px) 100vw, 574px\" \/><\/a><\/p>\n<p>Ab dem 1. September 2026 m\u00fcssen ALLE Rechnungen ausschlie\u00dflich in elektronischer Form vorliegen (in Deutschland gibt es etwas abweichende Fristen, siehe <a href=\"https:\/\/borncity.com\/blog\/2026\/01\/22\/zugperd-und-xrechnung-wie-ist-bei-euch-der-status\/\">ZUGFeRD und XRechnung: Bestandsaufnahme und \u00dcberblick<\/a> \u2013 Teil 1). Der Tweet weist darauf hin, dass Unternehmen in Frankreich sich\u00a0ab sofort f\u00fcr eine staatlich zugelassene Plattform entscheiden m\u00fcssen, um alle Rechnungen zu erhalten. Die er zentrale Versand der eRechnung kommt in Deutschland sp\u00e4ter (die Digital Reporting Requirements\u00a0f\u00fcr\u00a0grenz\u00fcberschreitende B2B-Ums\u00e4tze innerhalb der EU greifen erst zum 1. Juli 2030). Obiger Tweet spielt darauf an, dass dann zwar gef\u00e4lschte Papierrechnungen verschwinden, die Hacker aber direkt auf die staatlichen Portale, wo diese Daten gespeichert sind, zugreifen und die Daten abziehen oder manipulieren k\u00f6nnen. D\u00fcrfte auch in Deutschland so kommen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum Wochenende habe ich mich gefragt, was derzeit in Frankreich abgeht. Seit einigen Tagen wird ein gro\u00dfen Datenleck nach dem anderen \u00f6ffentlich. Alle gehen auf Hacks staatlicher Plattformen oder gro\u00dfer Organisationen zur\u00fcck. Hier mal ein kurzer \u00dcberblick, was mir so &hellip; <a href=\"https:\/\/borncity.com\/blog\/2026\/04\/27\/was-ist-in-frankreich-los-datenleck-auf-datenleck\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[8537,426],"tags":[24,4328],"class_list":["post-324213","post","type-post","status-publish","format-standard","hentry","category-problem","category-sicherheit","tag-problem","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324213","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=324213"}],"version-history":[{"count":1,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324213\/revisions"}],"predecessor-version":[{"id":324217,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/324213\/revisions\/324217"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=324213"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=324213"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=324213"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}