Hack auf Liechtensteins Stiftungsregister: 31’000 Datensätze gestohlen

In der Nacht vom 29. auf den 30. Juli 2026 haben Unbekannte das Verzeichnis der wirtschaftlich berechtigten Personen (VwbP) in Liechtenstein gehackt und sämtliche rund 31000 juristische Einheiten kopiert, also Unternehmen, Stiftungen und Trusts. Für ein Land, das pro zwei Einwohner ungefähr eine Stiftung zählt und in dem diese Strukturen Milliardenvermögen verwalten, ist das ein ziemlicher Albtraum.

Was gestohlen wurde

Das VwbP wurde 2021 im Rahmen der 5. EU-Geldwäscherichtlinie eingerichtet und erfasst, wer hinter den juristischen Strukturen tatsächlich steht, also die wirtschaftlich Berechtigten von Firmen, Stiftungen und Trusts. Man könnte sagen es ist die Antwort auf die Frage, wem Liechtenstein wirklich gehört.

Die Angreifer haben Namen, Geburtsdaten, Staatsangehörigkeiten und Wohnsitzländer kopiert, aber keine Adressen, keine Telefonnummern und keine Finanzdaten. Klingt erstmal nach wenig, ist es aber nicht, weil sich diese Daten problemlos mit öffentlich zugänglichen Handelsregistern und Adressdatenbanken kombinieren lassen und man damit eine detaillierte Vermögenslandkarte erhält. Die ist dann für Nachrichtendienste, für Steuerbehörden und für Erpresser gleichermassen wertvoll, oder auch für jemanden der gezielte Phishing-Angriffe auf vermögende Personen plant. Es gibt ehrlich gesagt kaum einen Datensatz der für so viele verschiedene Akteure gleichzeitig interessant wäre.

Wie die Angreifer reinkamen

Laut SRF-Recherchen haben die Ermittler einen möglichen Zugangsweg identifiziert, nämlich das Portal das eigentlich für die Registrierung von Einträgen im VwbP vorgesehen ist. Fabian Schmid, Leiter des Amts für Informatik, bestätigte dass sich die Täterschaft „einen Zugang zum Portal erstellt“ habe, ob das eine ausgenutzte Schwachstelle war oder gestohlene Zugangsdaten dazu schweigen die Behörden bisher.

Die offizielle Beschreibung spricht von einer Attacke „auf hohem technischen Niveau auf eine hochkomplexe Sicherheitsstruktur“. Über mehrere Stunden führten die Angreifer in der Nacht individuelle Abfragen durch und kopierten so sämtliche 31000 Einheiten, wobei nur das VwbP betroffen war und Regierungsserver sowie andere Verwaltungssysteme unberührt blieben.

Warum hat niemand etwas bemerkt?

Und hier wird es wirklich unangenehm: 31000 individuelle Datenbankabfragen in einer einzigen Nacht, über Stunden, von einem einzigen Zugangspunkt aus. Das ist ein Muster das jede halbwegs vernünftig konfigurierte Monitoring-Lösung erkennen müsste. Ob die Überwachung komplett fehlte, falsch konfiguriert war oder ob die Angreifer sie gezielt umgangen haben, ist laut Behörden „Gegenstand der Untersuchung“, aber egal welche Antwort am Ende kommt, keine davon sieht gut aus.

Am 30. Juli entdeckte das Amt für Justiz Unregelmässigkeiten und das Amt für Informatik sicherte das System und nahm es offline. Am 31. Juli wurde die Regierung informiert und am 1. August lagen erste Ergebnisse vor, Krisenstab unter Regierungschefin Brigitte Haas und Justizminister Emanuel Schädler. Am 3. August dann Notfall-Pressekonferenz in Vaduz.

Der externe Zugang über llv.li wurde suspendiert und der Vorfall gilt als Verletzung personenbezogener Daten gemäss DSGVO. Bisher keine Lösegeldforderung, keine Daten im Darknet aufgetaucht. Wer dahintersteckt bleibt unbekannt; staatliche Akteure werden genauso wenig ausgeschlossen wie private.

Die LGT-Affäre von 2008

Wer sich in der Finanzwelt auskennt denkt sofort an 2008, als ein IT-Mitarbeiter der LGT Bank (der Privatbank der Fürstenfamilie) Daten von ca. 4500 Stiftungen an ausländische Steuerbehörden verkaufte. Deutsche-Post-Chef Klaus Zumwinkel musste zurücktreten, Deutschland kassierte über 50 Millionen Euro und Liechtensteins Ruf als diskreter Finanzplatz lag in Trümmern.

Der aktuelle Hack betrifft fast das Siebenfache dieser Menge, und während 2008 ein Insider handelte kam der Angriff diesmal von aussen, ausgerechnet auf ein System das die Transparenz im Finanzwesen stärken sollte. Die Ironie ist schwer zu übersehen.

Was das für die Schweiz bedeutet

Jetzt wird es für uns direkt relevant: die Schweiz plant am 1. Oktober 2026 ein eigenes eidgenössisches Transparenzregister zu lancieren, nach demselben Prinzip aufgebaut. Es soll erfassen wer hinter Schweizer Unternehmen und Rechtsstrukturen wirtschaftlich berechtigt ist.

Der Hack in Liechtenstein zeigt in aller Deutlichkeit was schiefgehen kann wenn solche Register nicht auf dem Sicherheitsniveau kritischer Infrastruktur betrieben werden. Regierungschefin Haas brachte es auf den Punkt: „Der Angriff auf uns ist auch ein Angriff auf internationale Compliance-Standards.“ Steve Lamb, CEO des Compliance-Anbieters Kyckr, wurde noch deutlicher: „Registries are becoming critical financial infrastructure, and they should be resourced like it.“

Für die Schweiz stellt sich eine ganz konkrete Frage: wird unser Register von Anfang an mit entsprechenden Sicherheitsmassnahmen ausgestattet, oder wiederholen wir die gleichen Fehler…

Lehren für Organisationen

Der Fall zeigt ein grundsätzliches Problem, denn wo sensible Daten zentralisiert werden entsteht ein hochattraktives Ziel. Ein Register mit den wahren Eigentümern von 31000 juristischen Einheiten ist für Behörden ein mächtiges Werkzeug zur Geldwäschebekämpfung, und für Angreifer ein ebenso mächtiges Ziel.

Wir sehen das in unseren eigenen Security Assessments immer wieder: Systeme die eigentlich hochsensible Daten verwalten, aber mit der Sicherheitsarchitektur einer durchschnittlichen Behörden-Webanwendung betrieben werden. Was dieser Vorfall konkret unterstreicht:

Anomalieerkennung ist kein Nice-to-have. 31000 Abfragen in einer Nacht hätten durch Rate Limiting, Verhaltensanalyse und Echtzeit-Monitoring erkannt und gestoppt werden müssen, und das sind Grundanforderungen für jedes System das diese Art von Daten verwaltet.

Portale sind Angriffsflächen. Wenn sich Angreifer über ein Registrierungsportal Zugang verschaffen können stimmt etwas mit Authentifizierung und Autorisierung nicht; mehrstufige Verifizierung, Zugangslogging und strikte Rollentrennung gehören zum Pflichtprogramm.

Kritische Register brauchen Banking-Level Security. Register mit personenbezogenen Daten zu wirtschaftlich Berechtigten gehören in die gleiche Sicherheitskategorie wie Bankensysteme, und was in Liechtenstein lief war (mit Verlaub) nicht auf diesem Niveau.

Exfiltrationserkennung fehlt fast überall. Auch wenn ein Angreifer reinkommt hätte der Abzug von 31000 Datensätzen über Stunden erkannt und gestoppt werden können, aber Data Loss Prevention und Exfiltrationsalarme fehlen erschreckend oft, selbst bei Systemen die es wirklich bräuchten.

Wir prüfen in unseren Security Assessments gezielt ob sensible Datenbanken und Register gegen genau diese Angriffsmuster geschützt sind, von der Zugangskontrolle über die Anomalieerkennung bis zur Exfiltrationsprävention. Wenn Sie wissen wollen wie gut Ihre Systeme gegen gezielte Datenabgriffe geschützt sind: Sprechen Sie mit uns.

Quellen: