Hackerangriff auf Convotis legt Steuerberater Cloud lahm

Table of Contents

Update: 27.11.23 - Der Hackerangriff wurde bestätigt.

Der jĂĽngste Cybervorfall bei Convotis , der die Dienste GeigerCloud und GeigerASP betraf, hatte erhebliche Auswirkungen auf Steuerberater und WirtschaftsprĂĽfer, die die Software von Datev nutzen. KĂĽrzlich bestätigte das Unternehmen, dass es sich dabei um die Auswirkungen eines Hackerangriffs handelt: Es sei eine sogenannte “Ransom Note” sei hinterlassen worden, in der die Kontaktaufnahme zu der Hackergruppe gefordert wurde. Konkrete Angaben zu Forderungen schienen jedoch nicht enthalten, was daran liegen kann, dass die IT Security Mitarbeiter bei Convotis schnell reagiert haben und betroffene Systeme wahrscheinlich noch rechtzeitig vom Netz getrennt haben.

Steuerberatungskanzleien droht teilweise der komplette Stillstand. Betroffene können beim Betreiber unter der Hotline 02204 / 76 79 70 um Hilfe bitten. Den aktuellen Status der Störmeldungen können Sie unter diesem Link abrufen.

Seit dem 21. November 2023 waren die genannten Dienste nicht mehr verfügbar, nachdem ein Cyberangriff Kundensysteme mit Schadsoftware infiziert hatte. Die genauen Details des Vorfalls, einschließlich des Umfangs und der Art der betroffenen Daten, sind noch unklar. Convotis arbeitet derzeit mit externen Cybersecurity-Experten zusammen, um den Vorfall aufzuklären und weitere Details zu ermitteln. Es gibt Hinweise darauf, dass eine kriminelle Gruppe für den Angriff verantwortlich sein könnte. Die Datenschutzaufsicht wurde informiert, und betroffene Kunden wurden aufgefordert, ihre Kennwörter zu ändern und in Zukunft wachsam zu bleiben. Es bleibt abzuwarten, ob und in welchem Umfang personenbezogene Daten der Mandanten betroffen sind​​​​​​.

Die Situation für die betroffenen Kunden ist weiterhin kritisch, insbesondere für Steuerberatungskanzleien und Wirtschaftsprüfer, die nun möglicherweise ihre Mandanten über den Vorfall und mögliche Datenabflüsse informieren müssen. Convotis hat zwar die betroffenen Kunden informiert, aber es fehlen noch detaillierte Informationen darüber, ob und welche Daten genau von der Schadsoftware betroffen sind. Viele Steuerberater versuchen sich nun mit lokalen Lösungen zu behelfen, um die Dienstausfälle zu überbrücken​​.

Initiale Meldung des Problems

Nutzer berichten von Anmeldeproblemen bei der ASP seit dem Morgen des 21. November 2023​

Spekulationen ĂĽber Umfang und unklare Kommunikation seitens Datev und Convotis

In Foren wird derzeit viel über den Aufbau der Administrationssysteme und Produktivsysteme sowie die Verantwortlichkeit von DATEV und Geiger diskutiert​. Nutzer zeigten sich beunruhigt über das Fehlen konkreter Informationen zur Ursache und Dauer der Störung. Generell wird bemängelt, dass keine konkreten Informationen über Hergang, Ausmass und Störungsbeseitigungsdauer gegeben wird.

Gibt es einen Workaround fĂĽr betroffene Kanzleien?

In Foren wird geraten, dass sich Betroffene die Lohn und Gehaltsabrechung auch mit einer lokalen Version der Software Lodas durchführen können.

Kann man Schadensersatz verlangen?

Noch sind keine Details zum wahrscheinlichen Hackerangriff durchgesickert, sollte es sich aber um einen Ransomware Angriff handeln, so sind gerade in der Lohn- und Gehaltsverrechnung auch schnell mal besonders schützenswerte Datenkategorien nach DSGVO betroffen. Wenn sich das bestätigt, drohen den Betreibern Bußgelder und Schadensersatzforderungen nach Art. 81 DSGVO

Was fĂĽr Konsequenzen hat das fĂĽr den Datenschutz?

Wir haben leider aus der Meldung an den Landesdatenschutzbeauftragten von NRW noch keine Informationen erhalten, was der Umfang und die Ursache für die Datenpanne ist. Bekannt ist, dass Convotis als Unterauftragnehmer von DATEV gehandelt hat und ist daher nach Artikel 28 DSGVO nicht zur Meldung beim Landesdatenschutzbeauftragten verpflichtet. Noch ist nicht bekannt, ob DATEV rechtzeitig selbst eine Meldung abgegeben hat. Wichtig ist jedoch hervorzuheben, dass die Lohnbuchhaltung i.d.R. an sich eine ganze Reihe von besonders schützenswerten Kategorien personenbezogener Daten verarbeitet und daher immer im Rahmen einer Datenschutzfolgeabschätzung nach dem Risikominimierungsprizip betrachtet werden muss. Im Falle eines erfolgreichen Hackerangriffs kann es sein, dass neben einer Verschlüsselung von Daten auch ein Datendiebstahl stattgefunden haben kann. Im letzteren Fall drohen DATEV und wahrscheinlich auch Convotis empfindliche Strafen von bis zu 4 % der weltweiten Umsätze. Die Pressesprecherin von Convotis beteuerte jedoch, dass umfangreiche Scans durchgeführt wurden und bisher keine Auffälligkeiten in Hinblick auf einen Datenabfluss evident wurden.

Konsquenzen fĂĽr das Unternehmen

  1. Reputationsverlust: Ein Cyberangriff, insbesondere einer, der zu einem umfangreichen Ausfall von Diensten führt, kann das Vertrauen der Kunden erheblich beeinträchtigen. Für ein IT-Unternehmen ist ein solcher Vertrauensverlust besonders kritisch, da Zuverlässigkeit und Sicherheit Kernkomponenten des Dienstleistungsversprechens sind.
  2. Finanzielle Verluste: Convotis könnte mit direkten finanziellen Verlusten durch den Ausfall der Dienste, Kosten für forensische Untersuchungen, Systemwiederherstellung und verstärkte Sicherheitsmaßnahmen konfrontiert sein. Hinzu kommen potenzielle Entschädigungsforderungen von betroffenen Kunden.
  3. Rechtliche Konsequenzen: Je nach Umfang des Datenlecks und der Art der betroffenen Daten könnte Convotis rechtlichen Herausforderungen gegenüberstehen. Dies schließt mögliche Verstöße gegen Datenschutzbestimmungen wie die DSGVO ein, die strenge Meldepflichten und hohe Bußgelder für Datenschutzverletzungen vorsehen.
  4. Kundenverlust: Kunden könnten sich entscheiden, ihre Geschäftsbeziehungen mit Convotis zu beenden und zu anderen Dienstleistern zu wechseln. Dies wäre insbesondere dann der Fall, wenn Kunden das Gefühl haben, dass Convotis nicht angemessen auf den Vorfall reagiert oder ihre Daten nicht ausreichend geschützt hat.
  5. Verschärfte Überwachung durch Aufsichtsbehörden: Convotis könnte einer strengeren Überwachung durch Datenschutzbehörden unterliegen, insbesondere wenn festgestellt wird, dass das Unternehmen gegen Datenschutzgesetze verstoßen hat.
  6. Erhöhte Sicherheitsanforderungen: Als Reaktion auf den Vorfall muss Convotis möglicherweise seine Sicherheitsprotokolle überarbeiten und verstärken, um ähnliche Vorfälle in der Zukunft zu verhindern und das Vertrauen der Kunden wiederherzustellen.
  7. Interne Überprüfungen und Schulungen: Das Unternehmen könnte gezwungen sein, interne Prozesse zu überprüfen und zusätzliche Schulungen für Mitarbeiter im Bereich der Cybersicherheit durchzuführen, um die allgemeine Sicherheitskultur zu stärken.

Update vom 7.5.2024: Störung im Rechenzentrumsbetrieb

Laut der Status Seite von Datev gibt es am 7.5.24 zu massiven Störungen im Rechenzentrumsbetrieb. Aktuell sollte es laut Forenaussage wieder funktionieren, die Ursachen wurden jedoch noch nicht bekanntgegeben.

Related Posts

Das richtige Verhalten nach IT Sicherheitsvorfällen

Bei einer Datenpanne, also einem IT-Sicherheitsvorfall, bei dem es zu einer Verletzung des Schutzes personenbezogener Daten kommt, sind bestimmte Schritte nach der Datenschutz-Grundverordnung (DSGVO) erforderlich. Diese Schritte dienen dazu, die Folgen der Panne zu minimieren und die Betroffenen sowie die zuständigen Behörden angemessen zu informieren.

Read More

Die Maschen der Hacker: häufig verwendete Social Engineering Techniken

Social Engineering ist eine weit verbreitete Technik, bei der Angreifer psychologische Manipulation nutzen, um Menschen dazu zu bringen, vertrauliche Informationen preiszugeben oder Sicherheitsprozeduren zu umgehen. Diese Art von Angriff zielt auf die menschliche Neigung, vertrauensvoll zu sein, und kann schwerwiegende Datenschutzverletzungen verursachen. Im Folgenden werden zwei Fallstudien präsentiert, die zeigen, wie Organisationen Social-Engineering-Versuche erfolgreich abgewehrt haben.

Read More

Datenleck bei Mein Justizpostfach

“Mein Justizpostfach” (MJP), ein Projekt des Bundesjustizministeriums, gestartet im Oktober 2023, bietet BĂĽrgern eine digitale Plattform zur Kommunikation mit der Justiz. Der Dienst, der in einer Pilotphase läuft, ermöglicht es, Klagen bei Gericht einzureichen oder Dokumente wie Mietverträge oder BuĂźgeldbescheide elektronisch an Anwälte zu ĂĽbermitteln. Die Nutzung des Dienstes ist kostenlos und erfordert eine BundID zur Identifikation​​​​​​.

Read More