Der Dienstleister Zellis, der unter anderem Gehaltsabrechnungen durchführt, wurde Anfang Juni 2023 durch ein Ausnutzen einer SQL-Injection-Schwachstelle der Datentransfersoftware MOVEit Opfer eines massiven Datendiebstahls. Die Cl0p Ransomwaregruppe konnte durch diese Schwachstelle personenbezogene Daten von zahlreichen Mitarbeitern der Kunden von Zellis abgreifen. (wir berichteten)
Unter den betroffenen Daten befinden sich Adressen, Namen, Geburtsdaten, Sozialversicherungsnummern, Mitarbeiternummern und finanzielle Details wie Kontonummern.
Vom Angriff betroffen sind BBC, British Airways, Boots, Aer Lingus, das Michener Institute of Education, die Johns Hopkins University bzw. das Johns Hopkins Health System, ein Hochschul-Konsortium des US-Energieministeriums, Synlab Frankreich und das KI-Unternehmen Nuance.
Nachtrag vom 23. Juni 2023:
Die CL0P-Gruppe hat auf Nachfrage der BBC hin bekanntgegeben, dass die Gruppe keine Daten von Zellis gestohlen hat und Behauptungen diesbzüglich falsch sind.