Liechtensteins Eigentümerregister gehackt: Daten zu 31.000 Rechtsträgern abgeflossen

Cyberangriff auf Liechtenstein: Daten zu 31.000 Rechtsträgern abgeflossen – Risiken für zentrale Compliance-Register.

Futuristische Darstellung eines digitalen Schutzschilds mit Schloss neben der leuchtenden Karte Liechtensteins auf einer vernetzten Datenoberfläche.

Unbekannte Angreifer haben das liechtensteinische Verzeichnis wirtschaftlich berechtigter Personen kompromittiert. Nach Angaben der Regierung wurden Datenkopien zu rund 31.000 Unternehmen, Stiftungen und Treuhänderschaften abgegriffen. Der Vorfall verdeutlicht die besonderen Risiken zentraler Register, in denen Identitäts- und Unternehmensdaten miteinander verknüpft sind.

Angriff in der Nacht entdeckt

Der unberechtigte Zugriff auf das Verzeichnis wirtschaftlich berechtigter Personen, kurz VwbP, erfolgte nach bisherigen Erkenntnissen in der Nacht vom 29. auf den 30. Juli 2026. Im Verlauf des 30. Juli bemerkte das zuständige Amt für Justiz Unregelmäßigkeiten und schaltete das Amt für Informatik ein.

Die Behörden sicherten daraufhin die Daten und nahmen das betroffene System vom Netz. Erste Untersuchungsergebnisse bestätigten anschließend, dass die Angreifer nicht nur auf das Register zugegriffen, sondern Daten daraus kopiert hatten. Hinweise darauf, dass Einträge verändert oder gelöscht wurden, liegen nach Angaben der Regierung bislang nicht vor.

Das Register bleibt für externe Nutzer vorerst nicht erreichbar. Die Regierung hat einen Krisenstab unter der Leitung von Regierungschefin Brigitte Haas und Justizminister Emanuel Schädler eingesetzt.

31.000 Rechtsträger – nicht zwingend 31.000 Personen

Bei der Einordnung des Umfangs ist eine wichtige Unterscheidung notwendig: Die offizielle Mitteilung spricht von Datenkopien zu rund 31.000 Rechtsträgern. Dazu zählen Gesellschaften, Stiftungen und Treuhänderschaften.

Das bedeutet nicht automatisch, dass exakt 31.000 natürliche Personen betroffen sind. Ein Rechtsträger kann Angaben zu mehreren wirtschaftlich berechtigten Personen enthalten. Umgekehrt kann eine Person mit mehreren Gesellschaften oder Stiftungen verbunden sein.

Das Register dokumentiert, welche natürlichen Personen letztlich Eigentum oder Kontrolle über die erfassten Organisationen ausüben. Es wurde 2021 im Zuge der Umsetzung der fünften EU-Geldwäscherichtlinie eingerichtet und dient der Bekämpfung von Geldwäsche und Terrorismusfinanzierung.

Welche konkreten Datenfelder bei dem Angriff kopiert wurden und wie viele einzelne Personen betroffen sind, haben die Behörden bislang nicht abschließend veröffentlicht.

Behörden melden Datenschutzverletzung

Die liechtensteinische Regierung stuft den Vorfall als Verletzung des Schutzes personenbezogener Daten nach Artikel 33 der Datenschutz-Grundverordnung ein. Betroffene sollen entsprechend den Vorgaben aus Artikel 34 DSGVO informiert werden.

Für Rückfragen wurde eine zentrale Kontaktstelle eingerichtet. Parallel laufen die technische Analyse des Angriffs und die Untersuchung möglicher Gegenmaßnahmen. Zum Angriffsweg, zu einer möglicherweise ausgenutzten Schwachstelle und zur Identität der Täter gibt es bislang keine bestätigten Angaben.

Nach Angaben des Liechtensteinischen Bankenverbands sind keine Banken und keine Bankkundendaten betroffen. Dabei handelt es sich allerdings um eine Aussage des Branchenverbands und nicht um ein abschließendes Ergebnis der behördlichen Untersuchung.

Zentrale Register werden zum Hochwertziel

Der Vorfall ist für Unternehmen über Liechtenstein hinaus relevant. Register für wirtschaftlich Berechtigte, Kundenidentitäten oder Compliance-Prüfungen enthalten häufig nicht nur einzelne personenbezogene Informationen. Sie bilden auch Beziehungen zwischen Personen, Unternehmen, Beteiligungen und Kontrollstrukturen ab.

Geraten solche Daten in falsche Hände, können sie unter anderem zur Vorbereitung gezielter Phishing-Kampagnen, zur Identitätsvortäuschung oder zur Ansprache besonders exponierter Personen verwendet werden. Für einen solchen Missbrauch gibt es im aktuellen Fall bislang keine bestätigten Hinweise. Das Risikopotenzial ergibt sich jedoch aus der Art der gespeicherten Informationen.

Betreiber vergleichbarer Systeme sollten zentrale Register daher nicht als gewöhnliche Fachanwendungen behandeln. Entscheidend sind eine konsequente Zugriffskontrolle, die Trennung administrativer Rollen, eine lückenlose Protokollierung sowie eine schnelle Erkennung ungewöhnlicher Datenabfragen und größerer Exporte.

Auch der Umfang abrufbarer Datensätze sollte begrenzt werden. Selbst wenn ein Benutzerkonto oder eine Schnittstelle kompromittiert wird, können technische Exportlimits, zusätzliche Freigaben und eine verhaltensbasierte Überwachung den möglichen Datenabfluss reduzieren.

Der Angriffsweg bleibt offen

Noch ist nicht bekannt, ob die Täter eine technische Schwachstelle, kompromittierte Zugangsdaten oder eine fehlerhafte Konfiguration ausgenutzt haben. Auch über eine Lösegeldforderung oder eine Veröffentlichung der Daten liegen bislang keine bestätigten Angaben vor.

Damit bleibt die zentrale Frage unbeantwortet, ob der Vorfall auf ein isoliertes Sicherheitsproblem oder auf strukturelle Schwächen beim Schutz des Registers zurückzuführen ist. Erst die weitere forensische Untersuchung dürfte zeigen, welche Sicherheitsmaßnahmen versagt haben und wie lange der Zugriff unentdeckt möglich war.

Konsequenzen für IT-Entscheider

Der Angriff zeigt, dass die Kritikalität eines Systems nicht allein von seiner Verfügbarkeit abhängt. Bei Registern und Compliance-Plattformen kann bereits der Verlust der Vertraulichkeit erhebliche Folgen haben – auch wenn die Daten vollständig erhalten bleiben und der laufende Betrieb schnell wiederhergestellt werden kann.

IT-Verantwortliche sollten deshalb prüfen, welche internen Anwendungen besonders wertvolle Verknüpfungen zwischen Personen-, Kunden- und Unternehmensdaten enthalten. Für diese Systeme müssen Schutzbedarf, Monitoring und Notfallplanung mindestens ebenso konsequent ausgelegt werden wie für klassische Finanz- oder Produktionssysteme.

Der Vorfall in Liechtenstein ist damit nicht nur ein Datenschutzproblem. Er ist auch ein Hinweis darauf, wie attraktiv zentralisierte Transparenz- und Compliance-Infrastrukturen für Angreifer geworden sind.

Weiterführende Artikel

News
29 Sep. 2026 2 Min. Lesezeit

GPT-6.1 Astra: OpenAI stoppt Veröffentlichung

GPT-6.1 Astra kommt vorerst nicht: OpenAI stoppt die Veröffentlichung nach Tests zu Berechtigungen und Transparenz.

IT-Dock Redaktion Jetzt lesen →
News
29 Sep. 2026 4 Min. Lesezeit

One UI 9: Diese Galaxy-Geräte haben das Update schon

Für ältere Modelle fehlen Termine. Was Samsung bestätigt und IT-Teams prüfen.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Citrix NetScaler: Zwei kritische Lücken werden ausgenutzt

Betroffene Versionen, Updates und Hinweise zur Prüfung auf Kompromittierung.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

O2 und 1&1: Telefónica-Chef will nur drei Mobilfunknetze

Der Telefónica-Chef stellt vier Netze infrage. Eine Fusion ist nicht bestätigt. Was hinter der Debatte steckt.

IT-Dock Redaktion Jetzt lesen →
News
28 Sep. 2026 4 Min. Lesezeit

Azure-Abschaltungen: Diese Dienste enden jetzt

Welche Dienste betroffen sind und was Unternehmen vor den Stichtagen prüfen sollten.

IT-Dock Redaktion Jetzt lesen →
News
25 Sep. 2026 4 Min. Lesezeit

ADFGVX-Funkspruch: KI entschlüsselt Nachricht von 1918

Was belegt ist, warum der Schlüssel Fragen aufwirft und was offenbleibt.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 3 Min. Lesezeit

Googlebook: Neue KI-Laptops starten im Oktober in Deutschland

Google nennt Preis und Gemini-Funktionen. Für Unternehmen bleiben Fragen offen.

IT-Dock Redaktion Jetzt lesen →
News
24 Sep. 2026 4 Min. Lesezeit

Linux-Sicherheitslücken: Angriffe auf Kernel-Lücken

Was Unternehmen zu drei Kernel-CVEs und verfügbaren Updates wissen müssen.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

Alibaba Cloud baut Rechenzentren in Deutschland aus

Eine Cloud-Regionen in Europa soll eröffnet werden. Die Pläne im Überblick.

IT-Dock Redaktion Jetzt lesen →
News
23 Sep. 2026 3 Min. Lesezeit

CVE-2026-93616: Check Point meldet aktive Angriffe

CVE-2026-93616 trifft Check Point Management. Der Hersteller bestätigt Angriffe und empfiehlt Hotfixes und Log-Prüfung.

IT-Dock Redaktion Jetzt lesen →

Kommentare (0)

Noch keine Kommentare vorhanden.

Back to top