Postel wurde am Anfang August 2023 Opfer einer Ransomware-Attacke durch die Medusa-Gruppe . Einfallstor waren drei ungepatchte Schwachstellen im MS Exchange Server: CVE-2022-41080, CVE-2022-41082 und CVE-2022-41040.
Die Täter konnten bei dem Angriff 84 GB Daten des Unternehmens stehlen. Die Beute umfasst 40.310 Ordner und 157.189 Dateien.
Unter den abgegriffenen Daten sind Geschäftsinformationen und Daten von 25.000 Personen zu finden. Diese enthalten Namen, Geburtsdatum, Steueridentitätsnummern, Adressen, Telefonnummern, E-Mail-Adressen, Zugangsdaten zum öffentlichen digitalen Identitätssystem (SPID), Klartext-Passwörter für Server und Domänen, Steuerdokumente, Gehaltsabrechnungen, medizinische Dokumente und weitere vertrauliche Daten.
Die italienische Datenschutzaufsichtsbehörde wurde erst am 17. August 2023 benachrichtigt, obwohl die Medusa-Gang angab, im Zeitraum vom 10.-12. August 2023 DDoS-Angriffe gegen das Unternehmen durchgeführt zu haben. Der Datendiebstahl muss vor diesen Angriffen stattgefunden haben.
Die Datenschutzaufsichtsbehörde hat gegen Postel ein Bußgeld in Höhe von 900.000 Euro verhängt.