Der direkte Zusammenhang mit Betrugsanrufen
Ein Datenleck bleibt selten im betroffenen Unternehmen. Sobald Name, Telefonnummer, Bestellhistorie oder Bankverbindung im Umlauf sind, werden sie zum Rohstoff für Betrüger, die ihren Anruf oder ihre SMS gezielt personalisieren — statt eine generische Nachricht aufs Geratewohl zu verschicken. Genau diese Kombination aus echten persönlichen Daten und einem glaubwürdigen Vorwand macht personalisierte Betrugsversuche deutlich wirksamer als Massen-Spam.
Deutschland: die Zahlen der Aufsicht
Drei dokumentierte Fälle zeigen die Bandbreite:
Gesundheit: eine Zielscheibe für sich
Ein Datenleck im Gesundheitswesen ist kein Leck wie jedes andere: Anders als ein Passwort oder eine Kreditkartennummer lässt sich eine Diagnose oder ein Rezeptverlauf nicht „zurücksetzen". Einmal offengelegt, bleibt die Information dauerhaft verwertbar — was sie zu einem besonders begehrten Gut auf kriminellen Marktplätzen macht.
💊D-Trust: der Angriff auf die Apotheken-Infrastruktur
Zwischen dem 1. und 6. Januar 2025 verschafften sich Angreifer Zugriff auf das Antragsportal von D-Trust (Tochter der Bundesdruckerei) für elektronische Heilberufsausweise (eHBA) und Praxis-/Institutionsausweise (SMC-B). Betroffen waren Name, Geburtsdatum, E-Mail-Adresse und teils Anschrift sowie Ausweisdokumente. Die ersten Meldungen sprachen von „hunderten" betroffenen Apothekern in Nordrhein (413 Datensätze) und Niedersachsen (247) — die spätere, offizielle Zählung durch die Kammern ergab bundesweit mindestens 2.113 betroffene Apotheker sowie über 10.000 betroffene Arztpraxen. Ein Beispiel dafür, dass erste Schätzungen und die später bestätigte Zahl oft weit auseinanderliegen — im Zweifel zählt die offizielle Bestätigung, nicht die erste Meldung.
Apotheke Adhoc · Deutsche Apotheker Zeitung · Pharmazeutische Zeitung, Januar 2025Sport und Tourismus: zwei Branchen, die das Problem gerade entdecken
🏟️Profisport: 93,3 % der Organisationen betroffen
Eine im Juni 2026 veröffentlichte Studie des Sicherheitsanbieters Darktrace zeigt: 93,3 % der befragten deutschen Profisportorganisationen erlebten 2025 mindestens einen Cybervorfall — bei rund zwei Dritteln blieb es nicht bei einem einzigen. Bei Organisationen mit mehr als 100 Millionen Euro Jahresumsatz war ausnahmslos jede betroffen. 81 % der betroffenen Organisationen fanden Hinweise auf den Einsatz von KI-Werkzeugen durch die Angreifer. Vereins- und Verbandsdaten — Mitgliederlisten, Kontaktdaten, Zahlungsinformationen — sind für Betrüger ebenso verwertbar wie Bankdaten, gerade weil man bei einem Sportverein keinen Angriff erwartet.
Darktrace-Studie, zitiert von it-daily.net, Juni 2026🏨Sihot-Hotelsoftware: bis zu 48,5 Millionen Gästeprofile offen
Am 8. Oktober 2025 veröffentlichte das IT-Kollektiv Zerforschung eine Sicherheitslücke in der weitverbreiteten Hotelverwaltungssoftware Sihot des Herstellers Gubse AG: über 35,5 Millionen Reservierungen und 48,5 Millionen Gästeprofile waren frei zugänglich — Name, Adresse, E-Mail, Telefonnummer, Geburtsdatum, teils Passnummer und die letzten vier Ziffern der Kreditkarte. Betroffen waren unter anderem Motel One (allein über 40 Millionen Gästeprofile potenziell einsehbar) sowie mehrere Jugendherbergen (DJH) in Mecklenburg-Vorpommern, Rheinland-Pfalz und im Saarland. Gubse AG bestätigte die Lücke nicht offiziell mit eigenen Zahlen, schloss sie nach eigenen Angaben binnen 36 Stunden und informierte die Datenschutzbehörde des Saarlands.
Zerforschung.org, 08.10.2025 · NDR/WDR/Süddeutsche Zeitung, Oktober 2025Das Vokabular, das man kennen sollte
Credential Stuffing
Ein Angreifer probiert massenhaft Zugangsdaten aus einem früheren Leck auf anderen Diensten aus — in der Hoffnung, dass Sie dasselbe Passwort mehrfach verwenden.
Password Spraying
Das Gegenteil von Brute-Force: Ein Angreifer probiert ein sehr gängiges Passwort bei sehr vielen verschiedenen Konten aus, um unter dem Radar automatischer Erkennungssysteme zu bleiben.
MFA-Fatigue
Ein Angreifer, der bereits Ihr Passwort besitzt, löst eine Flut von Zwei-Faktor-Bestätigungsanfragen aus, in der Hoffnung, dass Sie eine davon aus Erschöpfung oder Versehen bestätigen.
SIM-Swapping
Ein Angreifer übernimmt Ihre Telefonnummer bei Ihrem Mobilfunkanbieter, oft mithilfe geleakter persönlicher Daten, um SMS-Codes zur Zwei-Faktor-Authentifizierung abzufangen. Ausführlich im Glossar.
Häufig gestellte Fragen
Wie viele Datenschutzverstöße werden in Deutschland gemeldet?
Laut dem 34. Tätigkeitsbericht der BfDI gingen 2025 insgesamt 9.170 Meldungen von Datenschutzverstößen bei der Behörde ein. Hinzu kommen 11.824 Eingaben und Beschwerden — ein Anstieg von rund 36 % gegenüber dem Vorjahr.
Wie erfahre ich, ob meine Daten in einem Leck aufgetaucht sind?
Have I Been Pwned (haveibeenpwned.com), ein kostenloser Dienst des Sicherheitsforschers Troy Hunt, prüft, ob Ihre E-Mail-Adresse in bekannten Datenlecks auftaucht — auch der Samsung-Deutschland-Vorfall von März 2025 ist dort erfasst.
Warum führt ein Datenleck zu Betrugsanrufen?
Weil ein Leck oft Name, Telefonnummer, Bestellhistorie oder sogar Bankverbindung enthält — genug, um einen Anruf oder eine SMS glaubwürdig und persönlich zu gestalten, statt einer generischen Massennachricht.
Warum sind Gesundheitsdaten bei Kriminellen besonders begehrt?
Anders als ein Passwort oder eine Kreditkartennummer lässt sich eine Diagnose oder ein Rezeptverlauf nicht „zurücksetzen". Einmal offengelegt, bleibt die Information dauerhaft verwertbar — etwa für gezielte Betrugsanrufe, die sich auf eine reale Erkrankung oder Behandlung beziehen.