ATB-Cyberangriff: DataSuckers fordern 400.000 Dollar

ATB-Cyberangriff: DataSuckers fordern 400.000 Dollar

ATB, die größte Supermarktkette der Ukraine, hat bestätigt, Ziel eines Cyberangriffs geworden zu sein. Die Bestätigung kam am Montag, nachdem Hacker eine Erpressungsforderung direkt auf der Website des Händlers platziert hatten.

Eine Gruppe, die sich DataSuckers nennt, hat sich zu dem Angriff bekannt. Sie verlangt 400.000 Dollar und droht, Daten zu veröffentlichen, die sie nach eigenen Angaben von Millionen ATB-Kunden erbeutet hat, falls das Unternehmen nicht zahlt.

Ein Countdown auf der eigenen Website

Die Lösegeldforderung erschien zusammen mit einem Countdown auf der Website von ATB. Der Countdown wurde später entfernt, und zum Zeitpunkt der Veröffentlichung des ursprünglichen Berichts war die Seite nicht erreichbar.

ATB zufolge wurden keine Kundendaten kompromittiert. Das Unternehmen nahm einige seiner Online-Dienste vorübergehend vom Netz und sprach von technischen Wartungsarbeiten.

"Die vorübergehend auf der Website angezeigte Nachricht hatte keinen Einfluss auf die Sicherheit Ihrer Daten", erklärte ATB. "Die Website steht weiterhin vollständig unter der Kontrolle von ATB, und alle Informationen sind sicher geschützt."

Die Hacker ließen diese Darstellung nicht gelten. Nachdem ATB seine Stellungnahme veröffentlicht hatte, stellte DataSuckers Proben der angeblich gestohlenen Daten in seinen Telegram-Kanal. Die Gruppe kündigte an, die vollständige Datenbank nicht zu veröffentlichen. Stattdessen will sie sie "für eine beträchtliche Summe" verkaufen.

Was die Hacker erbeutet haben wollen

Nach Angaben von DataSuckers betreffen die gestohlenen Daten 7,9 Millionen Kunden. Darunter seien laut der Gruppe:

  • Namen und Telefonnummern
  • E-Mail- und Postanschriften
  • Passwort-Hashes
  • Ausweisdaten von Mitarbeitern
  • Datensätze zu mehr als 11 Millionen Bestellungen

Die Gruppe veröffentlichte Screenshots, um ihre Behauptungen zu untermauern. Weder die Echtheit der Daten noch das Ausmaß des mutmaßlichen Datenlecks ließen sich unabhängig überprüfen.

ATB ist ein bedeutender Arbeitgeber in der Ukraine. Anfang 2026 betrieb das Unternehmen mehr als 1.300 Filialen und beschäftigte über 60.000 Mitarbeiter. Unter dem russischen Krieg gegen die Ukraine hat ATB bereits schwer gelitten: Hunderte Filialen wurden zerstört, Lagerhäuser beschädigt.

Wer steckt hinter DataSuckers?

DataSuckers gibt an, aus finanziellen Motiven zu handeln und keiner politischen Seite nahezustehen. Die Gruppe nutzt Telegram, um ausführliche Berichte über die Einbrüche zu veröffentlichen, die sie nach eigenen Angaben verübt hat. Außerdem fordert sie Opfer, Journalisten und Strafverfolgungsbehörden offen auf, Kontakt aufzunehmen, sei es für eine Stellungnahme oder um Proben angeblich gestohlener Daten anzufordern.

Zu den jüngsten Opfern der Gruppe zählten vor allem große russische Unternehmen. Im September bekannte sie sich zu einem Angriff auf Dodo Pizza, eine russische Fast-Food-Kette mit rund 1.500 Restaurants in 28 Ländern. Dodo bestätigte das Datenleck später und erklärte, die Angreifer hätten möglicherweise Zugriff auf Namen, Adressen, E-Mail-Adressen, Telefonnummern, Geburtsdaten und Bestelldetails von Kunden gehabt.

Auch zu einem Angriff auf Tez Tour, einen großen russischen Reiseveranstalter, bekannte sich DataSuckers und verunstaltete dessen Website. Die Hacker gaben an, sich etwa zwei Wochen lang in den Systemen des Unternehmens aufgehalten und Kundendaten gestohlen zu haben. Tez Tour bestätigte Störungen der Website, aber keinen Datendiebstahl.

Die Gruppe scheint überwiegend auf Russisch zu kommunizieren. Wo ihre Mitglieder sitzen, ist unklar.

Unsere Einschätzung

Der Fall ATB folgt einem bekannten Muster: eine öffentliche Behauptung, eine Lösegeldsumme, dann Streit darüber, was tatsächlich abgeflossen ist. ATB sagt, die Daten seien sicher. DataSuckers antwortete mit Screenshots und Datenproben. Solange niemand das Material unabhängig prüft, stehen die Kunden vor zwei widersprüchlichen Darstellungen, und genau diese Unsicherheit ist für sich schon ein Druckmittel gegen das Unternehmen.

Der Fall Dodo Pizza sollte man dabei im Hinterkopf behalten. Dort stellte DataSuckers eine Behauptung auf, und das Unternehmen bestätigte später, dass möglicherweise auf Kundendaten zugegriffen wurde. Das beweist nicht, dass die Angaben zu ATB stimmen, und der Fall Tez Tour zeigt, dass sich die Aussagen der Gruppe nicht immer bestätigen. Trotzdem spricht einiges dafür, die Behauptungen nicht einfach abzutun.

Auffällig ist auch die Wahl der Ziele. Der Schwenk von russischen Firmen zum größten Lebensmittelhändler der Ukraine passt zur Selbstdarstellung der Gruppe als rein finanziell motiviert. Für Verteidiger ist das relevant: Eine Gruppe, die sich nicht nach politischen Lagern richtet, wählt ihre Opfer womöglich vor allem nach Größe und dem Wert ihrer Daten aus.

ATB-Kunden sind gut beraten, auf Phishing-Versuche zu achten, die ihre Namen, Adressen oder Bestellhistorie verwenden, und Passwörter zu ändern, die sie auch anderswo genutzt haben, denn unter den angeblich gestohlenen Daten befinden sich auch Passwort-Hashes. Erpresserbanden zerfallen zudem häufig unter dem Druck der Polizei, wie die jüngste Festnahme eines mutmaßlichen KillSec-Anführers zeigt.

Es lohnt sich zu beobachten, ob ATB Ergebnisse seiner Untersuchung veröffentlicht, ob die Daten zum Verkauf auftauchen und ob DataSuckers sich noch stärker ukrainischen Zielen zuwendet.