Kurz gesagt: Diese Ausgabe von Data Privacy Weekly, die die Woche vom 27. Juli 2023 behandelt, steht ganz im Zeichen der Enthüllung des russischen Cyberkriminellen „Megatraffer“, der seit 2015 gefälschte und gestohlene Codesignaturzertifikate handelte, um Schadsoftware vor der Erkennung zu schützen. Unternehmen sollten daher vor der Bereitstellung von Drittanbietersoftware die Herkunft und Integrität jedes verwendeten Codesignaturzertifikats überprüfen.
Die Geschichten dieser Woche
- Die US-amerikanische Börsenaufsichtsbehörde (SEC) verpflichtet börsennotierte Unternehmen nun dazu, wesentliche Cyberangriffe innerhalb von vier Tagen offenzulegen.
- Der russische Cyberkriminelle „Megatraffer“ handelt seit 2015 mit gefälschten und gestohlenen Code-Signaturzertifikaten und hilft so Schadsoftware, der Erkennung zu entgehen.
- Ein falsch konfiguriertes TLS-Zertifikat (Transport Layer Security) verursachte einen Ausfall von Microsoft SharePoint und Outlook.
- Estée Lauder bestätigte einen Datenverstoß, zu dem sich zwei verschiedene Ransomware-Gruppen bekannten.
- In gestohlenen Malware-Protokollen wurden über 400,000 Unternehmenszugangsdaten gefunden, darunter Zugangsdaten für Salesforce, HubSpot, QuickBooks und AWS.
Veröffentlicht: Juli 2023. Aktualisiert: August 2026 (Formatierung und Analyse überarbeitet; die Nachrichteninhalte entsprechen dem historischen Stand und wurden nicht verändert). Geprüft vom Threat-Intelligence-Team von Encryption Consulting.
Über diese Reihe: Data Privacy Weekly ist Encryption Consultings regelmäßig erscheinende Zusammenfassung der wichtigsten Nachrichten zu Datenschutz und Cybersicherheit, die unser Team verfolgt. Die Veröffentlichung erfolgt fortlaufend, wobei jede Ausgabe eine bestimmte Woche abdeckt. Lesen Sie die vorherige Ausgabe (Woche vom 12. Juli 2023) oder die nächste Ausgabe (Woche vom 10. August 2023).
01. SEC schreibt 4-tägige Offenlegung von Cyberangriffen durch US-Firmen vor
Neue SEC-Regeln verpflichten US-Unternehmen, Cyberangriffe mit „wesentlichen“ Auswirkungen innerhalb von vier Tagen zu melden . SEC-Vorsitzender Gary Gensler betont die Notwendigkeit einer einheitlichen und vergleichbaren Offenlegung von Cybersicherheitsdaten. Die Richtlinie verlangt von Unternehmen die Offenlegung von Details zu Vorfällen, wesentlichen Risiken und den eingeleiteten Abhilfemaßnahmen.
Die Offenlegung spezifischer technischer Informationen, die eine Reaktion oder Behebung behindern, ist jedoch nicht erforderlich. Ziel dieser Maßnahme ist es, Transparenz, Cyberabwehr und Datenschutz zu verbessern. Bedenken bestehen hinsichtlich des engen Zeitrahmens, da dieser zu ungenauen Angaben oder Sicherheitsrisiken führen kann. In anderen Ländern gelten unterschiedliche Fristen für die Meldung von Cybervorfällen.
Auswirkungen auf das Unternehmen: Eine viertägige Offenlegungsfrist bedeutet, dass die Teams für Incident Response, Rechtsabteilung und Investor Relations einen vorab vereinbarten Prozess zur Beurteilung der Wesentlichkeit benötigen, bevor ein Angriff erfolgt, und nicht erst währenddessen.
Empfohlene Vorgehensweise: Klären Sie jetzt die Meldepflichten für Cybervorfälle bei der SEC und allen staatlichen oder branchenspezifischen Aufsichtsbehörden und üben Sie den Prozess der Wesentlichkeitsbewertung mit den Rechts- und IR-Teams, bevor ein Vorfall den viertägigen Countdown auslöst.

02. Russischer Cyberkrimineller „Megatraffer“ handelt mit gefälschten Code-Signatur-Zertifikaten
Die Untersuchung von Brian Krebs deckt die Aktivitäten des russischen Cyberkriminellen „Megatraffer“ auf, der sich auf den Handel mit gefälschten Code-Signatur-Zertifikaten spezialisiert hat. Diese Zertifikate sind entscheidend für die Authentizität und Sicherheit von Software. Megatraffer bietet gestohlene oder gefälschte Zertifikate an, wodurch sich Schadsoftware leichter unentdeckt verbreiten kann.
Der Cyberkriminelle ist seit 2015 aktiv und hat sein Geschäft auf verschiedene Cyberkriminellenforen ausgeweitet. Er hat auch Dienstleistungen für Ransomware-Gruppen erbracht und beispielsweise Conti bei deren Schadsoftware unterstützt. Intel 471, ein amerikanisches Threat-Intelligence-Unternehmen, hat Megatraffer als Konstantin Evgenievich Fetisov identifiziert, einen erfahrenen Cyberkriminellen, der in der Vergangenheit in Spam-Netzwerke verwickelt war.
Auswirkungen auf Unternehmen: Gefälschte und gestohlene Codesignaturzertifikate ermöglichen es Schadsoftware, sich als vertrauenswürdige, signierte Software auszugeben und so die auf Codesignaturen basierenden Zulassungslisten und Endpunktkontrollen zu umgehen, auf die sich viele Unternehmen für ihre eigene Software und die ihrer Lieferanten verlassen.
Empfohlene Vorgehensweise: Überprüfen Sie vor der Bereitstellung von Drittanbietersoftware die Herkunft des Codesignaturzertifikats und zentralisieren Sie die Verwahrung und Ausstellung der Codesignaturschlüssel mit einer kontrollierten Plattform wie CodeSign Secure von Encryption Consulting , anstatt sich auf eigenständige Zertifikate zu verlassen, deren Ausstellung und Speicherung nicht unabhängig überprüft werden können.
03. TLS-Fehler verursacht Microsoft SharePoint-Ausfall
Microsoft SharePoint war aufgrund eines TLS-Fehlers (Transport Layer Security) von einem peinlichen Ausfall betroffen. Gegen 10:00 Uhr britischer Sommerzeit (BST) meldeten Nutzer Schwierigkeiten beim Zugriff auf Outlook, Teams und andere Microsoft-Dienste. 71 % der Beschwerden betrafen Outlook. SharePoint war für etwa 18 % der MS365-Ausfallmeldungen verantwortlich. Ursache des Problems war ein fälschlicherweise der Hauptdomäne sharepoint.com hinzugefügtes deutsches TLS-Zertifikat. Glücklicherweise konnte Microsoft das Problem innerhalb von etwa 10 Minuten beheben. Dennoch hielten die Meldungen über Störungen bis 8:00 Uhr BST an und traten am nächsten Morgen um 8:00 Uhr BST erneut auf. Solche Vorfälle verdeutlichen die Anfälligkeit von Online-Diensten und die Wichtigkeit regelmäßiger Datensicherungen.
Auswirkungen auf das gesamte Unternehmen: Ein einziges falsch angewendetes TLS-Zertifikat auf einer gemeinsam genutzten Domäne kann E-Mail-, Chat- und Kollaborationstools für eine ganze Organisation lahmlegen. Dies zeigt, wie sich Fehler im Zertifikatslebenszyklus direkt in Ausfallzeiten für den Geschäftsbetrieb niederschlagen.
Empfohlene Vorgehensweise: Automatisieren Sie die Verwaltung des Zertifikatslebenszyklus und fordern Sie eine Vorabvalidierung des Zertifikatsbereichs und der Domänenbindung, bevor eine Änderung des TLS-Zertifikats in der Produktionsumgebung wirksam wird.


04. Estée Lauder ist mit Datenlecks durch Ransomware-Gruppen konfrontiert
Der Kosmetikriese Estée Lauder ist mit einem Datenleck konfrontiert, da zwei Ransomware-Gruppen die Verantwortung für den Diebstahl riesiger Datenmengen übernehmen. Estée Lauder bestätigte den Cybersicherheitsvorfall und gab an, dass ein unbefugter Dritter auf einige seiner Systeme zugegriffen und Daten erlangt habe. Das Ausmaß der kompromittierten Daten wird derzeit untersucht, und das Unternehmen hat externe Cybersicherheitsexperten hinzugezogen und die Strafverfolgungsbehörden informiert. Die Ransomware-Banden Cl0p und BlackCat/Alphv bekennen sich zu einer Beteiligung; letztere behauptet trotz Intervention von Microsoft und Mandiant weiterhin Zugriff zu haben. Dieser Vorfall ist der zweite Datendiebstahl bei Estée Lauder, nachdem bereits 2020 440 Millionen Datensätze offengelegt worden waren.
Auswirkungen auf das Unternehmen: Ein wiederholter Verstoß im selben Unternehmen zeigt, dass ein einzelner schwerwiegender Vorfall keine dauerhaften Lösungen garantiert; Datenschutzmaßnahmen müssen kontinuierlich überprüft werden, nicht nur einmalig nach dem letzten Vorfall.
Empfohlene Maßnahmen: Sensible Daten sollten sowohl im Ruhezustand als auch während der Übertragung verschlüsselt werden. Um den Zugriff durch ein kompromittiertes Konto einzuschränken, sollte die Zugriffsberechtigung auf bestimmte Daten beschränkt und die Deckung durch einen Notfallreaktionsvertrag vor einem Sicherheitsvorfall bestätigt werden.
05. Über 400,000 Unternehmensanmeldeinformationen durch Malware gestohlen
Über 400,000 Unternehmensanmeldedaten wurden durch informationsstehlende Malware gestohlen. Die Cybersicherheitsanalyse von 20 Millionen Malware-Protokollen aus dem Darknet und Telegram-Kanälen deckte eine erhebliche Infiltration von Unternehmensumgebungen auf. Informationsdiebe zielen auf unvorsichtige Internetnutzer ab, beeinträchtigen aber auch Unternehmensumgebungen, wenn Mitarbeiter private Geräte für die Arbeit nutzen.
Die Analyse ergab 375,000 Protokolleinträge mit Zugriffsnachweisen auf Geschäftsanwendungen wie Salesforce, Hubspot, Quickbooks, AWS und weitere. Cyberkriminelle nutzen Unternehmenszugangsdaten, um durch den Einsatz von Hintertüren, Ransomware und anderen Angriffen potenzielle Gewinne zu erzielen. Unternehmen wird empfohlen, Passwortmanager und Multi-Faktor-Authentifizierung (MFA) einzuführen und ihre Mitarbeiter über die Vermeidung gängiger Infektionswege aufzuklären.
Auswirkungen auf Unternehmen: Informationsdiebstahl durch Malware auf nicht verwalteten oder privaten Geräten schafft einen Zugang zu SaaS-Anwendungen, die Finanz-, Vertriebs- und Infrastrukturdaten enthalten, außerhalb der Reichweite herkömmlicher Netzwerksicherheitskontrollen.
Empfohlene Vorgehensweise: Erzwingen Sie die Multi-Faktor-Authentifizierung (MFA) und einen unternehmensweiten Passwortmanager für jede Geschäftsanwendung und beschränken Sie den Zugriff auf sensible SaaS-Plattformen von nicht verwalteten Geräten aus.

Diese Ausgabe im Überblick
| Geschichte | Kategorie | Auswirkungen auf die reale Welt |
|---|---|---|
| SEC-4-Tage-Offenlegungsregel | Regulierung / Einhaltung | Börsennotierte Unternehmen müssen nun wesentliche Cyberangriffe innerhalb von vier Tagen melden, was die Reaktionszeiten auf Sicherheitsvorfälle grundlegend verändert. |
| Megatransfer gefälschte Code-Signaturzertifikate | Lieferkette / Code-Signatur | Mit gefälschten Zertifikaten signierte Schadsoftware umgeht unentdeckt vertrauensbasierte Sicherheitskontrollen. |
| Microsoft SharePoint TLS-Ausfall | Zertifikatsverwaltung | Ein einziges falsch konfiguriertes TLS-Zertifikat unterbrach den Zugriff auf Outlook, Teams und SharePoint stundenlang. |
| Estée Lauder Ransomware-Verstoß | Datenleck / Ransomware | Zwei Ransomware-Gruppen haben sich Zugang zu den Systemen verschafft; dies ist der zweite größere Sicherheitsvorfall des Unternehmens seit 2020. |
| Mehr als 400,000 gestohlene Firmenausweise | Identitätsdiebstahl | Informationen stehlende Schadsoftware ermöglichte den Zugriff auf Konten bei Salesforce, HubSpot, QuickBooks und AWS. |
Einschränkungen
- Diese Ausgabe spiegelt die im Juli 2023 verfügbaren, öffentlich gemeldeten Informationen wider; einige Details, wie beispielsweise das volle Ausmaß des Datenlecks bei Estée Lauder, wurden möglicherweise seit dem ursprünglichen Veröffentlichungsdatum von den beteiligten Unternehmen präzisiert oder aktualisiert.
- Die Quellenartikel sind Berichte von Drittanbietern und sind unten zur Information verlinkt; Encryption Consulting hat nicht jede technische Aussage in den Originalquellen unabhängig nachgeprüft.
- Formatierung, Struktur sowie die Analyse der Auswirkungen auf das Unternehmen und der empfohlenen Maßnahmen wurden im August 2026 aktualisiert; die zugrunde liegenden Nachrichtenereignisse, Daten und Zahlen beziehen sich auf Juli 2023 und wurden nicht geändert.
- Diese Ausgabe umfasst fünf ausgewählte Artikel, die aufgrund ihrer Relevanz für den Datenschutz in Unternehmen ausgewählt wurden, und stellt keine vollständige Aufzeichnung aller Neuigkeiten zum Thema Datenschutz oder Cybersicherheit aus diesem Zeitraum dar.
Häufig gestellte Fragen
Was ist die wichtigste Geschichte in dieser Ausgabe von Data Privacy Weekly?
Die wichtigste Meldung aus der Woche vom 27. Juli 2023 ist die Entlarvung von „Megatraffer“, einem russischen Cyberkriminellen namens Konstantin Evgenievich Fetisov, der seit 2015 gefälschte und gestohlene Code-Signaturzertifikate handelt. Mithilfe dieser Zertifikate kann Schadsoftware als vertrauenswürdig erscheinen und so Sicherheitskontrollen umgehen. Berichten zufolge hat Megatraffer mit Ransomware-Gruppen wie Conti zusammengearbeitet.
Was genau schreibt die neue 4-Tage-Offenlegungsregel der SEC vor?
Gemäß den von SEC-Chef Gary Gensler initiierten Regeln müssen US-amerikanische Aktiengesellschaften Cyberangriffe mit erheblichen Auswirkungen innerhalb von vier Tagen offenlegen. Dies umfasst Details zum Vorfall, wesentliche Risiken und Maßnahmen zur Behebung der Schäden. Unternehmen sind nicht verpflichtet, technische Details offenzulegen, die eine laufende Reaktion behindern würden.
Was war die Ursache für den in dieser Ausgabe behandelten Ausfall von Microsoft SharePoint?
Die Störung entstand durch ein fehlerhaft konfiguriertes deutsches TLS-Zertifikat für die Hauptdomäne sharepoint.com. Microsoft behob das unmittelbare Problem innerhalb von etwa 10 Minuten, doch Nutzer berichteten anschließend noch mehrere Stunden lang von sporadischen Störungen bei Outlook, Teams und SharePoint.
Wie viele Unternehmenszugangsdaten wurden im Zusammenhang mit der Malware-Affäre, bei der Informationen gestohlen wurden, offengelegt?
Die Analyse von rund 20 Millionen Malware-Protokollen ergab, dass mehr als 400,000 Unternehmenszugangsdaten gestohlen wurden, darunter 375,000 mit Zugriff auf Geschäftsanwendungen wie Salesforce, HubSpot, QuickBooks und AWS. Dies unterstreicht das Risiko, das Malware auf persönlichen Geräten für Unternehmenskonten darstellt.
Mehr von Data Privacy Weekly
Diese Ausgabe ist Teil der wöchentlichen Reihe „Datenschutz“ von Encryption Consulting. Lesen Sie weiter mit der vorherigen Ausgabe (Woche vom 12. Juli 2023) oder der nächsten Ausgabe (Woche vom 10. August 2023).
Referenzen
- The Hacker News: Neue SEC-Regeln verpflichten US-Unternehmen zur Offenlegung von Cyberangriffen
- inCyber: Einblicke in das Geschäft mit gefälschten Code-Signaturzertifikaten
- TechRadar: Microsoft SharePoint fiel aus einem wirklich peinlichen Grund aus
- SecurityWeek: Kosmetikriese Estée Lauder Ziel zweier Ransomware-Gruppen
- BleepingComputer: Über 400,000 Unternehmenszugangsdaten durch Datendiebstahl-Malware gestohlen
