{"id":329794,"date":"2026-09-20T00:10:20","date_gmt":"2026-09-19T22:10:20","guid":{"rendered":"https:\/\/borncity.com\/blog\/?p=329794"},"modified":"2026-09-20T00:22:24","modified_gmt":"2026-09-19T22:22:24","slug":"hackerangriff-auf-die-gutcert-kundendaten-abgeflossen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2026\/09\/20\/hackerangriff-auf-die-gutcert-kundendaten-abgeflossen\/","title":{"rendered":"Hackerangriff auf die GUTcert; Kundendaten abgeflossen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Unsch\u00f6ne Nachricht f\u00fcr Kunden, die sich \u00fcber die GUTcert einer Zertifizierung unterzogen haben. Der Anbieter ist Opfer eines Hackerangriffs geworden, bei dem auch Kundendaten abgeflossen sind. Betroffene scheinen vom Unternehmen gerade informiert zu werden, wie ein Leser mir heute mitteilte.<\/p>\n<p><!--more--><\/p>\n<h2>Wer ist die die GUTcert?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/0ca8afb1674b4794856e6cabf39dc982\" alt=\"\" width=\"1\" height=\"1\" \/>Mir sagte die GUTcert nichts, also habe ich mal nachgesehen. Laut Webseite ist die <a href=\"https:\/\/www.gut-cert.de\/de\/\" target=\"_blank\" rel=\"noopener nofollow\">GUTcert<\/a> (GUT Certifizierungsgesellschaft f\u00fcr Managementsysteme mbH) mit Sitz in Berlin ist eine f\u00fchrende, international anerkannte Gesellschaft f\u00fcr die Zertifizierung von Managementsystemen und Umweltdienstleistungen.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" class=\"alignnone wp-image-329795 size-full\" title=\"GUTCert-Webseite\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/GUTCert-Webseite.jpg\" alt=\"GUTCert-Webseite\" width=\"640\" height=\"323\" srcset=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/GUTCert-Webseite.jpg 640w, https:\/\/borncity.com\/blog\/wp-content\/uploads\/2026\/09\/GUTCert-Webseite-300x151.jpg 300w\" sizes=\"auto, (max-width: 640px) 100vw, 640px\" \/><\/p>\n<p>Von diesem Anbieter werden folgende Zertifizierungen und Audits, die externe Kunden beauftragen k\u00f6nnen, aufgef\u00fchrt:<\/p>\n<ul>\n<li>Managementsysteme: Zertifizierungen nach ISO-Standards (z. B. ISO 9001 f\u00fcr Qualit\u00e4t, ISO 14001 f\u00fcr Umwelt).<\/li>\n<li>Umwelt und Klima: Validierungen nach dem EMAS-Standard der EU sowie Verifizierungen von Treibhausgasbilanzen (Carbon Footprints) und EU-ETS-Emissionsberichten.<\/li>\n<li>Pr\u00fcfungen und Bildung: Audits nach AZAV (f\u00fcr Bildungstr\u00e4ger) sowie Weiterbildungen und Seminare \u00fcber die hauseigene GUTcert Akademie.<\/li>\n<\/ul>\n<p>Die DGUTcert ist ein Tochterunternehmen der weltweit t\u00e4tigen AFNOR Group. Die AFNOR Group (Groupe AFNOR) ist eine international t\u00e4tige franz\u00f6sische Organisation mit Sitz in Saint-Denis bei Paris, der offizielle Tr\u00e4ger und Koordinator des Normungswesens in Frankreich.<\/p>\n<h2>Cyberangriff auf die GUTcert<\/h2>\n<p>Ein Blog-Leser informierte mich zum heutigen 19. September 2026 per E-Mail, dass es einen Cyberangriff auf die GUTcert gegeben habe (danke daf\u00fcr). Die Aussage lautete, dass am 16. September 2026 viele Zertifizierungskunden der GUTcert \u00fcber einen Hackerangriff und den damit verbundenen Abfluss von 640 GB an Daten\/Informationen informiert worden seien.<\/p>\n<p>Der Leser schrieb:\u00a0Betroffen sind, gem. Angaben der GUTcert, die <em>Betriebsst\u00e4ttenliste<\/em>, also Informationen zu Standorten von Umspannwerken, Ortsnetzstationen und Gasdruckregelanlagen, <em>Netzstrukturpl\u00e4ne<\/em> mit der IT-\/OT-Infrastruktur sowie<em> technische Informationen und Angaben zu Schwachstellen<\/em>.<\/p>\n<p>Unternehmen der kritischen Infrastruktur, z.B. Energieversorgungsunternehmen, Netzbetreiber Strom und Gas sowie Kraftwerksbetreiber sollen pr\u00fcfen ob hierdurch ein meldepflichtiger Sicherheitsvorfall entsteht.<\/p>\n<h3>Angriff ab 5. September 2026<\/h3>\n<p>GUTCert hat diesen Cyberangriff auf <a href=\"https:\/\/www.gut-cert.de\/de\/service\/sicherheitsvorfall\" target=\"_blank\" rel=\"noopener\">dieser st\u00e4ndig aktualisierten Webseite<\/a> als Sicherheitsvorfall best\u00e4tigt. Am 05.09.2026 haben unbekannte Dritte sich unbefugten Zugriff auf Teile der IT-Systeme des Unternehmens verschafft. Im Zeitraum vom 06.09.2026 bis 09.09.2026 seien rund 640 GB Daten entwendet worden.<\/p>\n<p>Der Sicherheitsvorfall wurde in der Nacht vom 09. auf den 10.09.2026 im Rahmen einer Routinet\u00e4tigkeit sp\u00e4t abends bemerkt. Die zu diesem Zeitpunkt identifizierten Zug\u00e4nge der Angreifer wurden am 10.09. 2026 unterbrochen. Als Ma\u00dfnahmen wurden von der IT folgendes unternommen:<\/p>\n<ul>\n<li>Kompromittierte Benutzer-Accounts deaktiviert<\/li>\n<li>Jegliche VPN-Zertifikate ausgetauscht<\/li>\n<li>Automatische System\u00fcberwachungen sensibilisiert<\/li>\n<li>Kerberos KRBTGT-Konto zweimal zur\u00fcckgesetzt<\/li>\n<li>Jegliche Admin-Zugangsdaten und SSH-Keys ge\u00e4ndert<\/li>\n<li>Angegriffenes Initialsystem dekommissioniert<\/li>\n<li>Domain-CA-Zertifikat sowie weitere Zertifikate neu ausgestellt<\/li>\n<li>Mitarbeitende sensibilisiert<\/li>\n<\/ul>\n<p>Am 15.09.2026\u00a0 wurde im Zuge der weiteren Untersuchung eine noch aktive E-Mail-Sitzung festgestellt und beendet. Die forensische Pr\u00fcfung m\u00f6glicher weiterer Aktivit\u00e4t dauert an.<\/p>\n<p>Der Anbieter hat zum 11.09.2026 ein Meldung an die Berliner Beauftragte f\u00fcr Datenschutz und Informationsfreiheit sowie an das LKA gemacht. Zus\u00e4tzlich habe man auf freiwilliger Basis das BSI informiert, gibt GUTcert an. Betroffene Kunden und Auditoren wurden am 14.09.2026 durch das Unternehmen, laut dessen Aussage, informiert.<\/p>\n<h3>Diese Daten sind abgeflossen<\/h3>\n<p>Zu diesem letztgenannten Datum fand auch die Beauftragung eines externen IT-Forensikers statt.\u00a0Nach jetzigem Kenntnisstand sind folgende Datenkategorien betroffen. Sobald wir mehr Informationen haben, werden wir Sie umgehend informieren:<\/p>\n<ul>\n<li>Personenbezogene Daten der Mitarbeitenden<\/li>\n<li>Finanz- und steuerrechtliche Daten der GUTcert<\/li>\n<li>Kundendaten, die in der internen Projektablage gespeichert wurden, darunter:\n<ul>\n<li>Kontaktdaten<\/li>\n<li>m\u00f6glicherweise Besch\u00e4ftigtendaten (wird derzeit noch gepr\u00fcft)<\/li>\n<li>Auditnachweise und Auditberichte<\/li>\n<li>Managementsystem- und Verfahrensdokumentationen<\/li>\n<li>technische Informationen und Angaben zu Schwachstellen<\/li>\n<li>Kundeninformationen<\/li>\n<li>m\u00f6glicherweise Zugangsdaten, Zertifikate oder sonstige vertrauliche Informationen (wird derzeit noch gepr\u00fcft)<\/li>\n<\/ul>\n<\/li>\n<\/ul>\n<p>Nach aktuellem Ermittlungsstand liegen keine Hinweise auf einen unbefugten Zugriff auf die Nextcloud-Plattform oder die dort gespeicherten Daten vor. Derzeit liegen keine Hinweise vor, dass gesonderte personenbezogene Datenbest\u00e4nde der f\u00fcr die GUTcert t\u00e4tigen Auditoren und Auditorinnen aus den internen Projektablagen abgeflossen sind.<\/p>\n<h3>Es k\u00f6nnen sich Meldepflichten f\u00fcr Kunden ergeben<\/h3>\n<p>In einer von GUTcert bereitgestellten <a href=\"https:\/\/www.gut-cert.de\/de\/service\/sicherheitsvorfall\" target=\"_blank\" rel=\"noopener\">FAQ<\/a> findet sich die Information, dass das Unternehmen auch als Auftragsverarbeiter f\u00fcr Kunden t\u00e4tig sei. Dann ergeben sich f\u00fcr die Kunden eigene Meldepflichten nach DSGVO. Unternehmen die unter das BSI-Sicherheitsgesetz (BSIG) und die NIS2-Regulierung fallen und als Kunden betroffen sind, m\u00fcssen auch hier pr\u00fcfen, ob eine Meldepflicht besteht.<\/p>\n<h3>Angriff von finanziell motivierter Gruppe<\/h3>\n<p>Am 12.09.2026 fand laut Unternehmen der erste Erpressungsversuch der (ungenannten) Angreifer statt. Dieser sei durch das Unternehmen bis heute nicht beantwortet worden und man werde auch nicht auf die Erpressung eingehen. Am 15.09.2026 gab es dann wohl eine weitere Erpresser-Mail, auf die auch nicht reagiert wurde.<\/p>\n<p>Aufgrund der gegen\u00fcber GUTcert ausgesprochenen Erpressung ist damit zu rechnen, dass entwendete Daten ver\u00f6ffentlicht oder anderweitig missbr\u00e4uchlich verwendet werden. Das Unternehmen informiert auf der oben verlinkten Webseite, die auch eine FAQ enth\u00e4lt, laufend \u00fcber die Erkenntnisse der forensischen Analyse.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Unsch\u00f6ne Nachricht f\u00fcr Kunden, die sich \u00fcber die GUTcert einer Zertifizierung unterzogen haben. Der Anbieter ist Opfer eines Hackerangriffs geworden, bei dem auch Kundendaten abgeflossen sind. Betroffene scheinen vom Unternehmen gerade informiert zu werden, wie ein Leser mir heute mitteilte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2564,4328],"class_list":["post-329794","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-hack","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329794","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=329794"}],"version-history":[{"count":3,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329794\/revisions"}],"predecessor-version":[{"id":329798,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/329794\/revisions\/329798"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=329794"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=329794"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=329794"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}