Klienteninfo Ausgabe 61 / September 2026

Inhalt:

 

19.09.2026

 


© Ideato KG
Pfarrgasse 2
2002 Herzogbirbaum

 

 

 

Click to print!

 

 

 

Angriffe mit Schadcode

Ein immer wieder auftretendes Phänomen sind Mails mit gefälschten Rechnungen, die massenhaft verschickt werden, und beim Öffnen des Anhangs oder - noch perfider - durch Drücken des Buttons "Rechnung ansehen" Schadcode im IT-System des Opfers installieren.

In den von uns beobachteten Fällen ist die geforderte Summe nicht hoch, sodass weniger aufmerksame Mitarbeiter in Büros leicht in Versuchung geraten, die Rechnung zur betrügerisch geforderten Summe anzusehen und im Detail zu prüfen. Ziel des Angriffes ist primär die Verbreitung des Schadcodes für weitere kriminelle Handlungen. Ob die geforderte (eher kleine) Summe überhaupt auf einem realen Konto landen würde, ist unsicher.

Die Mails mit den Forderungen sind so täuschend gemacht, dass sie unter dem Zeitdruck des Bürobetriebes nicht sofort als Fälschungen auffallen. Stutzig werden sollte man aber jedenfalls, wenn es keine Geschäftsbeziehung mit dem angeblichen Absender der Forderung gibt. Manchmal sind die Mails auch fälschlich als "Mahnungen" bezeichnet mit kurzen Fristen für die angeblich überfällige Zahlung und der Androhung massiver Konsequenzen für den Fall, dass die Zahlung ausbleiben sollte. In wenigstens einem beobachteten Fall wurde nach der betrügerischen "Mahnung" auch noch eine "Erinnerung" verschickt.

Wer sich die Zeit nimmt, die Mails genauer zu prüfen, kann beispielsweise auch mit der Maus (OHNE ZU KLICKEN!!!) langsam über den Button "Rechnung ansehen" fahren. Dabei wird der Link sichtbar, zu dem der Button führt. Sofern die Domain nicht mit dem vorgeblichen Absender übereinstimmt, ist Vorsicht angesagt. In zweifelhaften Fällen könnte man auch durch ein Telefonat mit dem angeblichen Absender einen Klärungsversuch starten.

Elektronisch zugesandte Forderungen, auch PDFs, können jedenfalls gefälscht sein und im schlimmsten Fall Schadcode enthalten. Es lohnt sich daher eine genaue Prüfung und vorallem eine Schulung jener Personen im Betrieb, die den offiziellen elektronischen Posteingang bearbeiten. Sie sind die erste und beste "Firewall", um Hacking erfolgreich zu verhindern.

Sollte jemand unabsichtlich oder unachtsam durch Öffnen einer gefäschten Rechnung oder Drücken des betrügerischen Buttons einen Hackerangriff ermöglicht haben, muss blitzschnell gehandelt werden. Besonders bewährt hat sich, in diesen Fällen alle IT-Verbindungen nach außen so rasch wie möglich zu trennen. Innerhalb des Unternehmens müssen von der Unternehmensführung abwärts alle relevanten Personen eingebunden werden. Vertuschen oder Verschweigen des Missgeschicks macht die Folgen nur schwerer. Weiters empfiehlt sich die sofortige Einschaltung der Sicherheitsbehörden zur Beweissicherung, und jedenfalls muss die Datenschutzbehörde informiert werden, wenn personenbezogene Daten im Spiel sind. Die weitere Vorgangsweise richtet sich nach den Gesetzen.

 

 


© Ideato KG
Pfarrgasse 2
2002 Herzogbirbaum

 

 

Erlaubt der EU-Angemessenheitsbeschluss den Datentransfer zu US-Firmen?

Die apodiktische Behauptung von Heise, "beim Datenaustausch mit den USA drohen keine sofortigen Strafen", hält angesichts der Urteile deutscher Gerichte und umfangreicher juristischer Kommentare keineswegs einer kritischen Betrachtung stand. Beispielsweise hat das Oberlandesgericht Köln - wohlbegründet - schon vor geraumer Zeit eine Strafe wegen des Datenaustausches mit den USA verhängt. Auch die deutsche Anwaltskanzlei PRW Legal Tech GmbH aus München äußert sich in einer aktuellen schriftlichen Stellungnahme skeptisch: "Die Absicherung von Datentransfers in die USA ist derzeit mit erheblichen Risiken verbunden, da sich die rechtlichen Grundlagen durch US-Gerichtsurteile kurzfristig ändern können".

Gravierend geändert hat sich jedenfalls die Lage in den USA seit der Erlassung des Angemessenheitsbeschlusses der EU-Kommission 2023. Der gegenwärtige US-Präsident hat eine wichtige Entscheidung seines Vorgängers aufgehoben, die die EU-Kommission seinerzeit dazu motiviert hatte, das Niveau des Datenschutzes in den USA als dem europäischen Standard gleichwertig anzuerkennen.

Unternehmen sollten daher eine Risikobewertung ihrer IT-Infrastruktur vornehmen und gegebenenfalls auf europäische Alternativen ausweichen, um die Abhängigkeit von US-Rechtsvorschriften wie dem Cloud Act zu minimieren ."

Die von Ideato immer vertretene Rechtsauffassung, wonach die Nutzung von Cloudlösungen, die von US-Unternehmen angeboten werden, problematisch ist, wird auch vom international renommierten Datenschützer Max Schrems vertreten. Der geographische Standort der Server, unterstreicht Schrems, ist unerheblich. Diese Ansicht stimmt mit jener überein, die von zahlreichen anderen Fachleuten vertreten wird. Entscheidend sind die Eigentumsverhältnisse an der Datenverarbeitung, also wer der Eigentümer einer Cloud ist. Daher können die Rechenzentren, die derzeit von Google und Amazon in Österreich errichtet werden, aus der Sicht des Datenschutzes keine gesichert rechtskonformen Lösungen anbieten.

Quellen:

https://noyb.eu/de/us-supreme-court-just-blew-eu-us-data-transfers
(21.7.2026)

https://www.handelsblatt.com/politik/international/eu-aktivist-will-bruessels-datendeal-mit-den-usa-kippen/100238256.html
(21.7.2026)

https://www.heise.de/news/Kartenhaus-Wie-ein-US-Urteil-den-transatlantischen-Datenfluss-sprengen-koennte-11349599.html
(21.7.2026)

https://www.crn.de/news/2026/schrems-iii-wackelt-das-eu-us-data-privacy-framework
(21.7.2026)

https://ooe.orf.at/stories/3369245/
(12.9.2026)

https://www.wbs.legal/it-und-internet-recht/datenschutzrecht/eug-weist-datenschutz-klage-ab-neues-datentransfer-abkommen-zwischen-eu-und-usa-bleibt-vorerst-83852/
(19.9.2026)

 

 


© Ideato KG
Pfarrgasse 2
2002 Herzogbirbaum

 

 

Wenn der lange Arm der USA bis ins Urlaubsparadies reicht ...

Microsoft (MS) trackt alle Windows-Installationen, und die Daten werden auch polizeilich genützt. Die Warnungen von Datenschützern vor der überbordenden Sammelwut von MS haben nicht nur theoretische Bedeutung, sondern machen sich auch in der Praxis bemerkbar. Im Rahmen eines Strafverfahrens in den USA wurde offengelegt, dass die Polizei mittels des Global Device Identifiers (GDID) von MS monatelang einen Verdächtigen verfolgen konnte, auch über Ländergrenzen hinweg und trotz Verwendung von VPNs. Der GDID kann de facto nicht gelöscht werden.

Noch einfacher macht man es den US-Behörden, wenn man sich auf einer der beliebten Plattformen (Instagramm, Facebook, WhatsApp, X etc.) öffentlich äußert. Es ist gesichert, dass die Einträge systematisch von den Plattformbetreibern ausgewertet und die Ergebnisse an die Behörden weitergeleitet werden.

Nachdem US-Unternehmen auch gesetzlich verpflichtet sind, ihre Daten den Behörden unter strenger Geheimhaltung auf Anforderung zu übergeben, ohne dass dagegen Rechtsmittel eingelegt werden können (weil man davon nicht in Kenntnis gesetzt werden darf), muss man als Büger Europas zur Kenntnis nehmen, dass die europäischen Rechtsschutzgrundsätze derzeit nicht mit denen in den USA vereinbar sind.

Es wird in der Praxis noch längere Zeit dauern, bis der Einfluss der USA zurückgedrängt werden kann. Als Anwender sollte man jedoch seine individuelle Situation kritisch reflektieren. Auch kleine technische Schritte, die zu einer Loslösung von der aktuell bestehenden Abhängigkeit führen, sind sinnvoll. Einige Maßnahmen verursachen sogar wenig bis keinen Aufwand, sondern setzen nur voraus, dass der Einsatz von Software und Hardware wohl überlegt ist. Gute IT-Betreuer helfen ihren Kunden, eine zweckmäßige Auswahl zu treffen.

Und wer öffentlich an mächtigen Kriegsverbrechern, unberechenbaren Staatschefs, Autokraten oder Diktatoren Kritik übt, sollte seine Reiseziele mit Bedacht wählen, auch wenn es sich nicht um die USA handelt.

https://share.google/oXMNfxUdvY0YgdoWf
(18.7.2026)

https://steiermark.orf.at/stories/3370884/
(14.9.2026)

 

 


© Ideato KG
Pfarrgasse 2
2002 Herzogbirbaum

 

 

 

 

Click to print!