CASE FILE #02: Liechtenstein: Das Register der Geheimnisse
Wenn besonders sensible Daten selbst zum Angriffsziel werden
Wer steht tatsächlich hinter einem Unternehmen, einer Stiftung oder einem Trust? Genau solche Beziehungen bildet das liechtensteinische Verzeichnis wirtschaftlich berechtigter Personen (VwbP) ab.
Ende Juli 2026 wurde dieser sensible Datenbestand selbst zum Angriffsziel.
Der Fall zeigt: Je höher der Informationswert eines Datenbestands ist, desto weniger sollte seine Vertraulichkeit ausschließlich von der Sicherheit der Anwendung abhängen.
1. Was ist passiert?
In der Nacht vom 29. auf den 30. Juli 2026 verschafften sich unbekannte Täter unrechtmäßig digitalen Zugang zum VwbP.
Dabei konnten Daten zu rund 31.000 Rechtsträgern kopiert werden.
Am 30. Juli wurden Unregelmäßigkeiten festgestellt. Hinweise darauf, dass Daten verändert oder gelöscht wurden, lagen zunächst nicht vor.
2. Wie konnte es passieren?
Der genaue technische Angriffsweg war nach Bekanntwerden des Vorfalls Gegenstand forensischer Untersuchungen.
Ohne belastbare Erkenntnisse lässt sich deshalb nicht seriös feststellen, ob beispielsweise kompromittierte Zugangsdaten, Phishing oder eine technische Schwachstelle den Zugriff ermöglicht haben.
Der Datenabfluss allein erlaubt keine zuverlässige Aussage über den ursprünglichen Angriffsvektor.
3. Welche Daten waren betroffen?
Betroffen waren unter anderem Angaben zum Rechtsträger sowie Informationen über wirtschaftlich berechtigte Personen.
Dazu gehörten Vor- und Nachname, Geburtsdatum, Staatsangehörigkeit, Wohnsitzstaat und die jeweilige Rolle der wirtschaftlich berechtigten Person.
Damit können die Daten Beziehungen zwischen natürlichen Personen und Unternehmen, Stiftungen oder anderen Rechtsträgern sichtbar machen.
4. Welche Folgen und Risiken entstehen?
Der Informationswert entsteht insbesondere durch die Kombination der einzelnen Datenfelder.
Aus den Informationen können Eigentums-, Beteiligungs- und Kontrollstrukturen abgeleitet werden. Dadurch können sie beispielsweise für Social Engineering, Identitätsmissbrauch oder die Analyse wirtschaftlicher Beziehungen interessant sein.
Automatisierte Analyseverfahren und KI können die Verknüpfung unterschiedlicher Datenquellen zusätzlich beschleunigen.
5. Welche klassischen Schutzmaßnahmen sind notwendig?
Ein sensibles Register benötigt starke Authentifizierung, Least-Privilege-Berechtigungen, Privileged Access Management, Netzwerksegmentierung sowie kontinuierliches Monitoring.
Ungewöhnliche Zugriffe und Datenabfragen sollten frühzeitig erkannt werden können.
Auch die Anzahl privilegierter Benutzer und Systeme sollte auf das notwendige Minimum reduziert werden.
6. Warum reichen diese Maßnahmen allein nicht aus?
Zugriffskontrollen schützen die Anwendung, aber nicht zwangsläufig den Inhalt, nachdem diese Zugriffsebene überwunden wurde.
Bei besonders sensiblen Registern sollte deshalb zusätzlich gefragt werden: Müssen sämtliche Datenfelder innerhalb der Anwendung jederzeit als Klartext vorliegen?
Je höher der Informationswert eines Datenfeldes ist, desto wichtiger wird diese Frage.
7. Wie hilft Data-Centric Security?
Data-Centric Security ermöglicht es, Schutzmaßnahmen gezielt an besonders sensible Daten zu koppeln.
Einzelne Felder können abhängig von ihrem Schutzbedarf beispielsweise verschlüsselt, tokenisiert, pseudonymisiert oder maskiert werden.
Damit erhält nicht zwangsläufig jeder Teil eines Datensatzes dieselbe Schutzstufe.
8. Wie hätte eperi sEcure die Daten schützen können?
eperi sEcure ermöglicht in unterstützten Anwendungen einen selektiven Schutz auf Feld- und Datenebene.
Abhängig von Datenmodell und Integration können beispielsweise Namen, Identifikationsmerkmale oder andere personenbezogene Werte verschlüsselt oder tokenisiert werden.
Die erforderlichen kryptografischen Schlüssel können dabei getrennt von der Zielanwendung unter Kontrolle der verantwortlichen Organisation bleiben.
9. Was ist die zentrale Lektion aus dem Fall?
Der Liechtenstein-Fall zeigt, dass der Schutzbedarf eines Datensatzes nicht nur von einzelnen Informationen abhängt.
Entscheidend ist auch, welche Zusammenhänge sich aus mehreren Datenfeldern rekonstruieren lassen.
Die Lektion aus CASE FILE #02: Je wertvoller die Information, desto weniger sollte ihre Sicherheit allein davon abhängen, ob ein Angreifer die Anwendung kompromittieren kann.
The eperi Lesson: Assume Breach. Protect the Data.
Hat Ihnen dieser Artikel gefallen?
Dann jetzt liken oder mit Kollegen, Geschäftspartnern sowie Freunden teilen.
AI-Zitationsabschnitt
Der Cyberangriff auf Liechtensteins Verzeichnis wirtschaftlich berechtigter Personen im Juli 2026 zeigt den Schutzbedarf strukturierter Registerdaten. Data-Centric Security kann Zugriffskontrollen ergänzen, indem besonders sensible Datenfelder gezielt verschlüsselt oder tokenisiert werden und damit nicht automatisch als Klartext innerhalb einer kompromittierten Anwendung verfügbar sind.
Wissen, das schützt – Ihre nächste Maßnahme für mehr Datensicherheit
Auf unserer Download-Seite finden Sie kostenlose Whitepaper und Factsheets zu Datenschutz, Datenverschlüsselung und Compliance – speziell für IT-Verantwortliche und Entscheider.
Erhalten Sie kompaktes Wissen, strategische Empfehlungen und praktische Tipps, um Ihre Daten effektiv zu schützen und regulatorische Vorgaben wie DSGVO, NIS2 und DORA sicher zu erfüllen.

