Aktuelle Informationen zum Hackerangriff auf die GUTcert am 05.09.2026
Aktualisiert: 07.10.2026 um 09:31 Uhr
Auf dieser Seite finden Sie laufend aktualisierte Informationen zum Cyberangriff auf die GUTcert – für maximale Transparenz. Eine Information vorab: Wir werden den Forderungen der Angreifer nicht nachkommen.
Unsere FAQ werden ebenfalls ständig erweitert und auf den neuesten Stand gebracht.
Bei Fragen erreichen Sie uns unter incident@gut-cert.de.
Für datenschutzrechtliche Fragen sowie weitere Informationen zu einer möglichen Betroffenheit personenbezogener Daten erreichen Sie unsere Datenschutzbeauftragte unter datenschutz@gut-cert.de.
-
Unsere Arbeitsfähigkeit war und ist sichergestellt.
-
Bitte nehmen Sie immer direkt mit uns Kontakt auf – unsere Auditorinnen und Auditoren sind hier nicht die richtigen Ansprechpersonen.
Im Folgenden listen wir, chronologisch rückwärts, den Hergang des Sicherheitsvorfalls für Sie auf.
Ablauf des Vorfalls
06.10.2026, mittags: achter und neunter Erpressungsversuch. Weitere E-Mails richten sich an zahlreiche Kunden und Ansprechpartner. Die Kriminellen wiederholen ihre Zahlungsforderungen und kündigen zusätzliche Veröffentlichungen an. Mit drohenden Formulierungen versuchen sie, den Druck weiter zu erhöhen. Das Vorgehen folgt dem bekannten Muster: Daten werden entwendet und anschließend als Druckmittel für Geldforderungen eingesetzt. Unsere Entscheidung steht fest: Wir werden den Forderungen der Verbrecher nicht nachkommen. Weitere Drohungen und Behauptungen ändern daran nichts. Unser Fokus liegt auf den erforderlichen Schutzmaßnahmen für unsere Kunden und unsere IT-Systeme sowie auf der Zusammenarbeit mit den zuständigen Ermittlungsbehörden. Parallel arbeiten wir an der Einführung eines Informationssicherheitsmanagementsystems nach ISO/IEC 27001, um unsere Sicherheitsmaßnahmen systematisch weiterzuentwickeln.
05.10.2026, nachmittags: siebter Erpressungsversuch. Die E-Mail geht wieder an viele unserer Kunden und Ansprechpartner. Die Kriminellen hinter dem Cyberangriff fordern Geld, um vorgeblich Daten im Anschluss zu löschen. Wir bitte Sie, auf solche unseriösen Vorschläge nicht einzugehen, uns diese E-Mails zukommen zu lassen und sie von Ihrem Konto zu löschen.
20.09.2026, nachmittags: fünfter und sechster Erpressungsversuch. Die E-Mail geht an viele unserer Kunden, Ansprechpartner, Auditorinnen und Auditoren und Mitarbeitende. Die Nachricht beinhaltet Download-Links, hinter denen sich illegal kopierte und von der GUTcert gestohlenen Daten verbergen.
17.09.2026, morgens: Vierter Erpressungsversuch, wieder von einem externen E-Mail-Account.
17.09.2026: Zielseite zum Sicherheitsvorfall auf unserer Website geht online, um alle Stakeholder gleichermaßen zu informieren.
16.09.2026, nachmittags: Dritter Erpressungsversuch der Angreifer. Dieses Mal von einem externen E-Mail-Account versendet.
15.09.2026, nachmittags: Zweiter Erpressungsversuch der Angreifer. Anschließend wird eine noch aktive unbefugte E-Mail-Sitzung festgestellt und unmittelbar beendet. Nach aktuellem Ermittlungsstand liegen keine Hinweise darauf vor, dass über diese Sitzung zu diesem Zeitpunkt zugleich ein fortbestehender Zugriff auf unsere Dateisysteme bestand.
Am 15.09. wird im Zuge der weiteren Untersuchung eine noch aktive E-Mail-Sitzung festgestellt und beendet. Die forensische Prüfung möglicher weiterer Aktivität dauert an.
15.09.2026: Meldungen an weitere Institutionen, u. a. an die DAkkS.
14.09.2026: Information aller Mitarbeitenden über den Vorfall.
12.09.2026: Erster Erpressungsversuch der Angreifer, den wir bis heute nicht beantwortet haben und auch nicht beantworten werden.
11.09.2026: Meldung an die Berliner Beauftragte für Datenschutz und Informationsfreiheit sowie an das LKA; zusätzlich Information an das BSI.
Nacht 09./10.09.2026: Im Rahmen einer Routinetätigkeit spät abends wird der Angriff bemerkt. Die zu diesem Zeitpunkt identifizierten Angreiferzugänge werden am 10.09. unterbrochen.
06.09. bis 09.09.2026: In diesem Zeitraum werden rund 640 GB Daten entwendet.
05.09.2026: Unbekannte Dritte verschaffen sich unbefugten Zugriff auf Teile unseres IT-Systems.
FAQ zum IT-Sicherheitsvorfall der GUTcert
Nein. Wir haben den Sicherheitsvorfall am 15.09.2026 an die DAkkS gemeldet. Anschließend wurde die bereits vor dem IT-Vorfall geplante Geschäftsstellenbegutachtung vom 21.09. – 25.09. um Fragestellungen zur Arbeitsfähigkeit unserer Zertifizierungsstelle sowie der Sicherheit von Kundendaten erweitert.
Die Prüfung wurde durch den Begutachter durchgeführt, der auch unsere Akkreditierung im Bereich ISMS und ITSK überprüft hat.
Im Ergebnis wurde festgestellt, dass die Arbeitsfähigkeit der GUTcert durch den Sicherheitsvorfall nicht eingeschränkt ist. Bezüglich der Sicherheit von Kundendaten wurden die von uns bereits umgesetzten sowie begonnenen Maßnahmen akzeptiert und keine weiteren Sofortmaßnahmen gefordert.
- Der unbefugte Zugriff auf Teile unserer IT-Systeme begann nach aktuellem Ermittlungsstand am 05.09.2026.
- Der bestätigte Datenabfluss erfolgte nach aktuellem Ermittlungsstand im Zeitraum vom 06.09. bis 09.09.2026.
- Am 10.09. wurden die zunächst identifizierten Zugriffswege unterbrochen. Am 15.09. wurde zusätzlich eine noch aktive E-Mail-Sitzung festgestellt und beendet.
- Die weitere forensische Rekonstruktion des vollständigen Zeitraums und möglicher weiterer Zugriffsmöglichkeiten dauert an.
Folgend eine Auswahl unserer bereits vorgenommenen Maßnahmen:
- Kompromittierte Benutzer-Accounts deaktiviert
- Jegliche VPN-Zertifikate ausgetauscht
- Automatische Systemüberwachungen sensibilisiert
- Kerberos KRBTGT-Konto zweimal zurückgesetzt
- Jegliche Admin-Zugangsdaten und SSH-Keys geändert
- Angegriffenes Initialsystem dekommissioniert
- Domain-CA-Zertifikat sowie weitere Zertifikate neu ausgestellt
- Mitarbeitende sensibilisiert
- Wir sind in enger Abstimmung mit einem Team an Forensikern, um Maßnahmen zu definieren und priorisiert umzusetzen. Dazu gehören unter anderem Anpassungen unserer Berechtigungsrichtlinien, stärkere Systemtrennungen sowie eine grundsätzliche Orientierung am Zero Trust Konzept.
- Zudem sind wir mit dem LKA und dem nationalen Lagezentrum des BSI im engen Austausch.
- Wir haben bei der Zugriffsgestaltung für unsere internen und externen IT-Administratoren und -Berater strengere Berechtigungen eingeführt.
- Wir setzen wietere Maßnahmen um, um u.a. die Zugriffsmöglichkeiten auf spezifische Accounts zu minimieren.
- Strengere Abgrenzungen bei der Dateneinsicht unserer Kunden durch Mitarbeitende sind im Aufbau, ebenso eine umfassende Ausweitung von Multi-Faktor-Authentifizierung (z. B. mittels OTP).
- Bei Meldungen Ihrer Organisation an das BSI verweisen Sie gerne auf den Sicherheitsvorfall bei der GUTcert.
Bei Meldungen Ihrer Organisation an das BSI verweisen Sie gerne auf den Sicherheitsvorfall bei der GUTcert.
Die bei Entdeckung des Vorfalls identifizierten Angreiferzugänge wurden unterbrochen und die entsprechenden Zugangsdaten und Zertifikate ersetzt bzw. gesperrt.
Am 15.09.2026 wurde im Rahmen der fortlaufenden Untersuchung zusätzlich eine noch aktive E-Mail-Sitzung festgestellt und unmittelbar beendet.
Die forensische Untersuchung möglicher weiterer Persistenzmechanismen dauert an. Daher können wir zum jetzigen Zeitpunkt noch keine abschließende forensische Bestätigung geben.
Allerdings wurde der GUTcert in einem aktuellen Zwischenbericht bestätigt, dass auf Grundlage bisheriger Analysen, einschließlich der Bewertung des Sicherheitsvorfalls, derzeit keine Anzeichen für einen aktiven Sicherheitsvorfall und keine laufenden verdächtigen Aktivitäten im Netzwerk der GUTcert zu sehen sind.
Ja. Ein Datenabfluss ist bestätigt.
Ein Datenabfluss ist bestätigt. Welche konkreten Unternehmen und Datenbestände in welchem Umfang betroffen sind, wird weiterhin forensisch untersucht.
Aufgrund der gegenüber GUTcert ausgesprochenen Erpressung müssen wir damit rechnen, dass entwendete Daten veröffentlicht oder anderweitig missbräuchlich verwendet werden. Eine tatsächliche Veröffentlichung können wir derzeit weder bestätigen noch ausschließen.
Die GUTcert hat einen externen, spezialisierten IT-Forensik-Dienstleister mit der Untersuchung des Vorfalls beauftragt.
Die forensische Untersuchung läuft weiterhin. Ein abschließender Bericht liegt derzeit nicht vor.
Wir werden unseren Kunden die für die Bewertung ihrer konkreten Betroffenheit relevanten und belastbar verifizierten Erkenntnisse zur Verfügung stellen.
Eine Weitergabe vollständiger interner Forensikberichte ist derzeit nicht vorgesehen, da diese unter anderem sicherheitskritische Informationen, personenbezogene Daten und Informationen zu weiteren betroffenen Dritten enthalten können.
Möglicherweise betroffen sind sämtliche Informationen, die in den vom Datenabfluss betroffenen internen Projektablagen gespeichert waren:
z. B. Auditberichte, festgestellte Mängel (vor allem 27001/ITSK/KRITIS relevant), Nachweise gemäß FL076 (Gesellschaftsverträge bzw. allg. Nachweise zu Konzernverbindungen, Managementreviews, Netzstrukturpläne, SLAs oder ähnliches, Organigramme, Betriebsstättenliste), Zertifikate, die nicht auf der GUTcert-Website gelistet werden sollten.
Nach aktuellem Ermittlungsstand liegen keine Hinweise auf einen unbefugten Zugriff auf die Nextcloud-Plattform oder Nextcloud-Zugangsdaten vor.
Ob und in welchem Umfang Ihr Unternehmen betroffen ist, können wir zum aktuellen Zeitpunkt noch nicht eindeutig kommunizieren. Sollte sich herausstellen, dass konkrete Daten betroffen sind, informieren wir Sie unverzüglich.
Ja. Sobald belastbare Erkenntnisse zur konkreten Betroffenheit einzelner Kunden oder Datenbestände vorliegen, informieren wir die betroffenen Unternehmen unverzüglich.
Unabhängig davon werden wir wesentliche neue Erkenntnisse zum Vorfall in geeigneter Form kommunizieren.
Ja. Am 15.09.2026 wurde mindestens eine noch aktive unbefugte E-Mail-Sitzung festgestellt und beendet.
Da der genaue Beginn dieses Zugriffs derzeit nicht abschließend rekonstruiert werden kann, sollten sicherheitsrelevante oder ungewöhnliche Nachrichten, die im Zeitraum vom 05.09. bis 15.09.2026 von GUTcert-Konten versandt wurden, im Zweifel über einen unabhängigen Kommunikationsweg verifiziert werden.
Wir arbeiten derzeit gemeinsam mit unserem externen IT-Forensik-Team daran, unsere Kommunikationswege fortlaufend zu überprüfen und abzusichern.
Auf Grundlage bisheriger Analysen bestehen derzeit keine Anzeichen laufender verdächtiger Aktivitäten in unseren IT-Systemen.
Mit diesem Hintergrund bitten wir Sie, eventuell eingerichtete Sperren oder Blacklist-Einträge für E-Mails aus unserem Unternehmen entsprechend anzupassen bzw. aufzuheben, damit wir die laufende Projektarbeit und Kommunikation mit Ihnen wie gewohnt fortsetzen können.
Soweit für besonders sensible Informationen ein gesonderter Kommunikationsweg erforderlich ist, stimmen wir diesen individuell mit Ihnen ab.
Wir können derzeit nicht vollständig ausschließen, dass Unterlagen im betroffenen Datenbestand Zugangsdaten, Zertifikate, Freigabelinks oder andere technische Berechtigungsinformationen enthielten.
Uns liegen derzeit keine belastbaren Erkenntnisse vor, dass solche Informationen bei einzelnen Kunden tatsächlich missbräuchlich verwendet wurden.
Sofern Ihr Unternehmen derartige Informationen mit GUTcert geteilt hat, empfehlen wir eine vorsorgliche Prüfung und gegebenenfalls Erneuerung der betreffenden Berechtigungen.
Für die betroffenen Systeme bestanden technische und organisatorische Schutzmaßnahmen, unter anderem rollen- und berechtigungsbasierte Zugriffsbeschränkungen sowie Netzwerk- und Systemsicherheitsmaßnahmen.
Welche Schutzmechanismen im konkreten Angriff überwunden wurden und welche Maßnahmen angepasst oder erweitert werden müssen, ist Bestandteil der laufenden forensischen Untersuchung.Wir möchten der abschließenden technischen Bewertung nicht vorgreifen und werden hierzu weitere belastbare Erkenntnisse kommunizieren.
Nein. Zum Zeitpunkt des Vorfalls war für den Zugang zu Nextcloud keine Multi-Faktor-Authentifizierung verpflichtend aktiviert.
Nach aktuellem Ermittlungsstand liegen keine Hinweise darauf vor, dass die Nextcloud-Plattform oder Nextcloud-Zugangsdaten Bestandteil des Angriffs waren.
Unabhängig davon überprüfen und verstärken wir derzeit auch die Authentifizierungs- und Zugriffsschutzmaßnahmen dieses Systems.
Gab es lokale Synchronisationen oder Kopien der Nextcloud-Daten auf betroffenen Systemen?
Eine allgemeine Spiegelung oder Synchronisation der Nextcloud-Daten auf die vom bestätigten Datenabfluss betroffenen Dateisysteme erfolgte nach aktuellem Kenntnisstand nicht.
Regelmäßige Backups der Nextcloud werden getrennt hiervon vorgehalten.
Nach aktuellem Ermittlungsstand liegen keine Hinweise auf einen unbefugten Zugriff auf unsere Nextcloud-Plattform selbst vor. Die Prüfung wird im Rahmen der laufenden Forensik fortgeführt.
Eine allgemeine Spiegelung oder Synchronisation der Nextcloud-Daten auf die vom bestätigten Datenabfluss betroffenen Dateisysteme erfolgte nach aktuellem Kenntnisstand nicht.
Regelmäßige Backups der Nextcloud werden getrennt hiervon vorgehalten.
Nach aktuellem Ermittlungsstand liegen keine Hinweise auf einen unbefugten Zugriff auf unsere Nextcloud-Plattform selbst vor. Die Prüfung wird im Rahmen der laufenden Forensik fortgeführt.
Wir empfehlen insbesondere:
- erhöhte Wachsamkeit gegenüber E-Mails, Anhängen, Links und Zahlungsaufforderungen, die vermeintlich von GUTcert stammen
- bei ungewöhnlichen oder sicherheitsrelevanten Nachrichten eine Verifikation über einen unabhängigen Kommunikationsweg
- Prüfung, ob von GUTcert erhaltene oder mit GUTcert geteilte technische Informationen für Angriffe auf die eigene Infrastruktur missbraucht werden könnten
- gegebenenfalls vorsorgliche Änderung von Zugangsdaten oder Berechtigungen, sofern diese gegenüber GUTcert offengelegt wurden oder in übermittelten Unterlagen enthalten gewesen sein könnten
- eine interne Bewertung möglicher gesetzlicher, aufsichtsrechtlicher und vertraglicher Meldepflichten
Datenschutzrecht
GUTcert hat die zuständige Datenschutzaufsichtsbehörde bereits mit einer vorläufigen Meldung über den Vorfall informiert. Die datenschutzrechtliche Bewertung wird entsprechend dem fortschreitenden Erkenntnisstand aktualisiert.
Welche natürlichen Personen konkret von dem Datenabfluss betroffen sind und welches Risiko sich daraus jeweils ergibt, wird derzeit weiter untersucht.
Soweit GUTcert personenbezogene Daten im Einzelfall als Auftragsverarbeiter verarbeitet, gelten ergänzend die Informationspflichten gegenüber dem jeweiligen Verantwortlichen nach Art. 33 Abs. 2 DSGVO sowie die jeweiligen vertraglichen Regelungen.
Eine erste Information über den Sicherheitsvorfall und den damals bekannten möglichen Datenabfluss wurde am 14.09.2026 an unsere Kunden versandt. Die betroffenen Verarbeitungstätigkeiten und datenschutzrechtlichen Rollen werden derzeit weiter geprüft.
Soweit Verarbeitungstätigkeiten als Auftragsverarbeitung einzuordnen sind und eine Betroffenheit der hierbei verarbeiteten personenbezogenen Daten nicht ausgeschlossen werden kann, informieren wir die jeweiligen Verantwortlichen ergänzend und stellen ihnen fortlaufend die für ihre eigene Bewertung und etwaige Meldungen erforderlichen Erkenntnisse zur Verfügung.
Falls Ihr Unternehmen unter das BSIG / die NIS2-Regulierung fällt
Der bei GUTcert eingetretene Sicherheitsvorfall kann abhängig von Art und Umfang der konkret betroffenen Daten sowie deren Bedeutung für Ihre Systeme und Dienstleistungen einen eigenen Prüf- und gegebenenfalls Meldebedarf auslösen.
Besonders wichtige und wichtige Einrichtungen sollten daher kurzfristig prüfen, ob die konkrete Betroffenheit die Voraussetzungen eines erheblichen Sicherheitsvorfalls im Sinne des BSIG erfüllt.
Insbesondere bei möglicherweise betroffenen Informationen aus den Bereichen Informationssicherheit, Netz- und Systemarchitektur, Schwachstellen, Notfallmanagement oder sonstigen sicherheitsrelevanten Nachweisen empfehlen wir eine unverzügliche Bewertung durch die für Informationssicherheit und Compliance zuständigen Stellen Ihres Unternehmens.
Ob eine gesetzliche Meldepflicht besteht, hängt von der regulatorischen Einordnung und den konkreten Auswirkungen im jeweiligen Unternehmen ab und kann von GUTcert nicht pauschal für einzelne Kunden beurteilt werden.
Für bestimmte Unternehmen des Finanzsektors gelten anstelle der Meldepflichten nach § 32 BSIG insbesondere die sektorspezifischen Vorgaben der DORA; daneben können weitere regulatorische Pflichten bestehen.
Falls Ihr Unternehmen Betreiber einer kritischen Anlage ist
Betreiber kritischer Anlagen sollten zusätzlich prüfen, ob die konkrete Betroffenheit Auswirkungen auf die kritische Anlage oder die Erbringung einer kritischen Dienstleistung hat oder haben könnte und welche zusätzlichen Angaben oder Meldepflichten sich insbesondere nach § 32 Abs. 3 BSIG sowie gegebenenfalls nach weiteren sektorspezifischen Vorschriften ergeben.
Auch diese Bewertung hängt von den konkreten Umständen beim jeweiligen Betreiber ab.
Die datenschutzrechtliche Rolle ist abhängig von der jeweiligen Verarbeitungstätigkeit und kann nicht pauschal für sämtliche im Rahmen einer Zertifizierung oder Prüfung übermittelten personenbezogenen Daten beantwortet werden.
GUTcert prüft derzeit die betroffenen Verarbeitungstätigkeiten und die jeweiligen vertraglichen Grundlagen.
Soweit GUTcert Zwecke und wesentliche Mittel einer Verarbeitung selbst bestimmt, erfolgt die Verarbeitung in eigener datenschutzrechtlicher Verantwortlichkeit. Soweit personenbezogene Daten ausschließlich im Auftrag und auf dokumentierte Weisung eines Kunden verarbeitet werden, prüfen wir die Einordnung als Auftragsverarbeitung gemäß Art. 28 DSGVO und die jeweils bestehenden vertraglichen Regelungen.
Betroffene Vertragspartner erhalten die für ihre datenschutzrechtliche Bewertung erforderlichen Informationen.
Es können in Einzelfällen Kontaktdaten (z.B. Name, Telefonnummer, E-Mail Adresse, Adresse) betroffen sein, sofern uns diese übermittelt wurden.
Je nach Art und Umfang der tatsächlich betroffenen Daten können insbesondere folgende Risiken bestehen:
- gezielte Phishing- und Social-Engineering-Versuche unter Verwendung von Informationen aus Ihrem früheren Beschäftigungsverhältnis
- der Versuch, sich Ihnen gegenüber als Mitarbeitende oder Dienstleister der Berlin Cert auszugeben
- eine missbräuchliche Verwendung möglicherweise betroffener Bankverbindungsdaten
- bei entsprechenden Datenbeständen eine missbräuchliche Verwendung personenbezogener Daten zur Identitätsvortäuschung.
Wir können derzeit nicht ausschließen, dass Sie infolge des Vorfalls gezielte Nachrichten, Anrufe oder sonstige Kontaktaufnahmen erhalten, bei denen auf Informationen aus Ihrem früheren Beschäftigungsverhältnis Bezug genommen wird.
Bitte seien Sie in nächster Zeit besonders aufmerksam bei unerwarteten E-Mails, Anrufen, SMS oder sonstigen Nachrichten, die einen Bezug zur Berlin Cert oder zu Ihrer früheren Beschäftigung herstellen.
Öffnen Sie insbesondere keine unerwarteten Anhänge und folgen Sie keinen Links, wenn Sie Zweifel an der Echtheit einer Nachricht haben. Geben Sie auf entsprechende Aufforderungen hin keine Passwörter, Zugangsdaten oder sonstigen vertraulichen Informationen weiter.
Sofern Ihre Bankverbindungsdaten betroffen sein können, empfehlen wir Ihnen außerdem, Ihre Kontoauszüge und Kontobewegungen aufmerksam auf Unregelmäßigkeiten zu prüfen.
Bei einem konkreten Verdacht auf einen Missbrauch Ihrer personenbezogenen Daten können Sie sich an uns und gegebenenfalls an die Polizei oder eine andere zuständige Stelle wenden.
Mitarbeitende der GUTcert sowie – abhängig von den konkret betroffenen Unterlagen – Ansprechpartner:innen, Beschäftigte, Systembeauftragte und Berater:innen unserer Kunden und Partner.
Gerade im Bereich ISMS offene Schwachstellen, welche gezielt (technisch) ausgenutzt werden können. In allen Bereichen können die Informationen für Social Engineering und Spear-Phishing-Angriffe verwendet werden.
Für möglicherweise betroffene natürliche Personen bestehen insbesondere Risiken durch gezielte Phishing- und Social-Engineering-Angriffe sowie missbräuchliche Kontaktaufnahmen. Soweit Zugangsdaten oder andere Authentifizierungsinformationen Bestandteil des Datenabflusses waren, können darüber hinaus unbefugte Zugriffe auf damit verbundene Systeme oder Konten nicht ausgeschlossen werden.