Am 24. März 2026 wurde eine Cloud‑Umgebung der Europäischen Kommission Ziel eines Cyberangriffs. Betroffen war die Plattform europa.eu, auf die Angreifer über ein kompromittiertes Konto beim Cloud‑Anbieter Amazon Web Services zugreifen konnten. Dadurch erhielten sie Einblick in interne Bereiche der Webinfrastruktur, ohne jedoch nachweislich auf besonders sensible Systeme vorzudringen.
Kurz nach dem Vorfall tauchten in einem Hackerforum Personen auf, die sich zu dem Angriff bekannten und behaupteten, rund 350 GB Daten entwendet zu haben. Diese Angaben ließen sich nicht verifizieren. Die Kommission erklärte, dass bislang kein Datenabfluss bestätigt sei.
Am 27. März bestätigte die Kommission den Angriff öffentlich. IT‑Teams sperrten die betroffenen Zugänge, isolierten Systeme und leiteten forensische Analysen ein. Externe Experten wurden hinzugezogen, um den Vorfall technisch aufzuarbeiten. Nach offiziellen Angaben blieben kritische Infrastrukturen und klassifizierte Informationen unberührt. Die Untersuchungen sollen klären, wie weit der Zugriff tatsächlich reichte und ob weitere Sicherheitsmaßnahmen notwendig sind.
Nachtrag vom 30.03.2026:
Die "ShinyHunters"-Ransomware-Gruppierung beanspruchte die Attacke für sich. Sie wollen 90 GB aus den Systemen der Kommission gestohlen haben, darunter Mail-Server, vertrauliche Dokumente, Verträge und mehr, die sie veröffentlichten.
Nachtrag vom 07.04.2026:
Mittlerweile wurde bestätigt, dass der Systemzugriff über die Supply Chain-Attacke auf den Trivy-Schwachstellenscanner gelang. Über diesen gelang es den Hackern, einen Zugangsschlüssel für die AWS-Umgebung der Kommission zu stehlen. Die Behörde habe die kompromittierte Trivy-Version über normale Update-Kanäle erhalten. Dieser Angriff geht auf das TeamPCP zurück - ein Hinweis auf Kooperation zwischen verschiedenen Ransomware-Gruppierungen.
CERT-EU bestätigte auch den Datendiebstahl; das Ausmaß untersuche man derzeit. Vermutlich sind aber Nutzer diverser EU-weiter Einrichtungen betroffen.