Fresenius Medical Care bestätigte am 22. September einen Hackerangriff auf interne Systeme.[1] Noch am selben Tag tauchte der Dialysekonzern aus Bad Homburg auf der Leak-Seite der Erpressergruppe ShinyHunters auf, verbunden mit einer Frist bis zum 25. September. Welche Daten abgeflossen sind, verrät der Konzern bislang nicht.

drweb.de als bevorzugte Quelle auf Google hinzufügenQualitätsgeprüfte Inhalte direkt in Google News & DiscoverJetzt hinzufügen

Der Dialyseweltmarktführer zählt rund 292.000 Patienten in etwa 3.600 Zentren in 40 Ländern.[2] Jede Datei, die aus einem Dialysekonzern abfließt, kann Gesundheitsdaten enthalten. Patientendaten erzielen im Darknet höhere Preise als Kreditkartendaten.

Das Wichtigste in Kürze

  • Fresenius Medical Care bestätigte am 22. September unbefugte Zugriffe auf eine begrenzte Zahl interner Systeme, Patientenversorgung und Produktion laufen weiter.
  • ShinyHunters listet den Konzern auf der eigenen Leak-Seite und droht bis zum 25. September mit einer Veröffentlichung, legt aber bislang keine Belege vor.
  • Die Gruppe erpresst in den bekannten Fällen mit kopierten Daten statt mit verschlüsselten Rechnern.
  • Das BSI-Gesetz verlangt Meldungen binnen 24 und 72 Stunden, die DSGVO eine Meldung an die Datenschutzaufsicht binnen 72 Stunden.

Was hat Fresenius Medical Care bestätigt?

Grauer Aktenordner mit weißem Papier und orangefarbenem Haftnotizzettel „Frist: 25.9.“
Hacker drangen in begrenzte interne Systeme von Fresenius Medical Care ein. Medizinprodukte und Patientenversorgung blieben unbeeinträchtigt

Begrenzter Zugriff. Unbefugte verschafften sich laut der Konzernerklärung Zugang zu „einer begrenzten Anzahl interner Systeme“. Medizinprodukte, Patientenversorgung, Fertigung und Geschäftsbetrieb seien nicht betroffen.[1] Fresenius Medical Care zog externe Sicherheitsexperten hinzu und schaltete die Strafverfolgungsbehörden ein.

Unbelegte Drohung. Laut dem Tracker ransomware.live setzte ShinyHunters den Konzern am 22. September auf die eigene Leak-Seite und forderte binnen zwei Tagen eine Kontaktaufnahme, andernfalls drohe die Veröffentlichung sensibler Daten.[3] Die britische Sicherheitsfirma CyPro stuft den Eintrag als unbestätigt ein, weil Datenproben und Dateilisten fehlen. Ein Name auf einer Leak-Seite belegt noch keinen Datenabfluss. Zur Rolle der Gruppe äußerte sich Fresenius Medical Care bislang nicht.

Warum sagt der laufende Betrieb wenig über die Daten?

Stille Erpressung. ShinyHunters verschlüsselt in den bekannten Fällen keine Rechner, sondern kopiert Daten und droht mit deren Veröffentlichung. Ein ungestörter Betrieb passt deshalb zum Muster der Gruppe und schließt einen Abfluss nicht aus. Über ein Jahr lang räumten die Täter Salesforce-Umgebungen mithilfe missbrauchter OAuth-Freigaben aus, ganz ohne Softwarelücke. Beim Lernplattform-Anbieter Instructure erbeuteten die Erpresser 3,65 Terabyte aus Canvas, der Anbieter einigte sich anschließend mit der Gruppe.

Lauter Gegenentwurf. Die klassische Variante traf 2024 Change Healthcare, die Abrechnungstochter von UnitedHealth. Die Täter verschlüsselten dort Systeme und legten die Abrechnung vieler US-Praxen und Apotheken wochenlang lahm, am Ende zählte UnitedHealth rund 190 Millionen Betroffene. Bei Fresenius Medical Care deutet bislang nichts auf einen Stillstand hin. Das Risiko verlagert sich damit auf die Daten.

Ein Konzern kann den Betrieb retten und trotzdem die Daten verlieren. Ob Fresenius Medical Care glimpflich davonkommt, zeigt erst die Forensik, nicht die Erklärung vom ersten Tag.

— Markus Seyfferth, Chefredakteur Dr. Web
Hackerangriff auf Fresenius Medical Care
Was auf dem Spiel steht und welche Fristen jetzt laufen
292.000
Dialysepatienten versorgt der Konzern weltweit
3.600
Dialysezentren in 40 Ländern gehören zum Netz
24 Std.
bleiben für die Erstmeldung eines erheblichen Vorfalls ans BSI
72 Std.
gelten für die Meldung ans BSI und an die Datenschutzaufsicht
22. Sept.
Fresenius Medical Care bestätigt den Zugriff auf interne Systeme
22. Sept.
ShinyHunters setzt den Konzern auf die Leak-Seite
25. Sept.
Frist der Erpresser für eine Kontaktaufnahme
+1 Monat
Abschlussmeldung ans BSI nach der 72-Stunden-Meldung

Welche Meldepflichten laufen jetzt in Deutschland?

Enge Fristen. Große Unternehmen des Gesundheitswesens zählen nach dem NIS2-Umsetzungsgesetz in der Regel zu den besonders wichtigen Einrichtungen. Für einen erheblichen Sicherheitsvorfall verlangt § 32 BSI-Gesetz binnen 24 Stunden eine Erstmeldung und binnen 72 Stunden eine erste Bewertung, die Abschlussmeldung folgt einen Monat später.[4] Parallel greift die DSGVO: Eine Datenpanne muss der Verantwortliche binnen 72 Stunden der Aufsichtsbehörde melden, bei hohem Risiko zusätzlich den Betroffenen.[5] Gesundheitsdaten zählen dort zu den besonders geschützten Kategorien.

Geübter Meldeweg. Wie lange Konzerne mit der Offenlegung ringen, zeigte im Juli Analog Devices mit 36 Tagen zwischen Entdeckung und Meldung. Unternehmen im NIS2-Kreis sollten den 24-Stunden-Weg zum BSI vorab proben, statt ihn im Ernstfall zu erfinden. Ebenso lohnt ein Blick auf alle OAuth-Freigaben und Dienstleisterzugänge ins CRM, weil ShinyHunters zuletzt genau dort ansetzte.

Quellen

[1] Fresenius Medical Care: Statement Regarding Cybersecurity Incident (22.09.2026)

[2] Fresenius Medical Care: Facts & Figures

[3] ransomware.live: Victim: Fresenius Medical Care, shinyhunters (22.09.2026)

[4] Bundesministerium der Justiz: § 32 BSI-Gesetz, Meldepflichten

[5] EUR-Lex: Datenschutz-Grundverordnung, Art. 9, 33 und 34

Mehr Newshunger?

4,5 21 Bewertungen

Wie hat Ihnen dieser Artikel gefallen?