Daten von 1,43 Millionen Mitgliedern des französischen Wanderverbands zum Verkauf angeboten

30.09.2026 3 Min. 5

Eine Datenbank des französischen Wanderverbands (FFRandonnée) wurde am 29. September in einem Hackerforum zum Verkauf angeboten: 1.429.334 Mitgliedsdatensätze mit Namen, Geburtsdaten, Postadressen, E-Mail-Adressen und Telefonnummern. Über das Angebot berichteten die französischen Medien ZATAZ und Fuites Infos; laut cyberattaque.org tritt der Verkäufer unter dem Namen RedStone auf. Der Verband hat den Vorfall öffentlich nicht bestätigt.

Das Archiv ist 317 MB groß. Es enthält 1.008.071 eindeutige E-Mail-Adressen und 663.291 eindeutige Telefonnummern. Rund 98.000 Datensätze enthalten Notfallkontakte mit Telefonnummern sowie die Daten der ärztlichen Atteste, die das Mitglied für den Sport freigeben. Hinzu kommen etwa 44.600 Abonnements der gedruckten Verbandszeitschrift und 19.400 digitale. Laut Verkäufer reichen die Einträge bis in die 1990er-Jahre zurück; die 1,43 Millionen Einträge spiegeln also Jahrzehnte der Mitgliedschaft wider und nicht die aktuelle Mitgliederzahl. Einen Preis nannte er nicht, Interessenten sollen private Nachrichten schicken.

Die zweite Datenbank desselben Verbands in diesem Jahr

Im Februar 2026 berichtete Fuites Infos über den Verkauf einer weiteren FFRandonnée-Datenbank, damals mit 813.983 Mitgliedern. Sie enthielt Name, Geschlecht, Geburtsdatum, E-Mail, Telefon, Adresse, Lizenznummer und Funktion im Verein. Der Vorfall selbst wurde damals bestätigt, doch Zahl der Datensätze und Herkunft der Daten beruhten auf den Angaben des Verkäufers. Ob die beiden Verkäufe zusammenhängen und woher die neue Datenbank stammt, ist unbekannt. ZATAZ schreibt, ähnliche Lecks hätten in den vergangenen Monaten Dutzende französische Sport- und Kulturverbände getroffen; wie die Daten entwendet wurden, ist nicht geklärt.

Das Wort „medizinisch“ im Angebot klingt schlimmer, als es ist. Nach der Beschreibung von cyberattaque.org geht es um die Daten der für eine Lizenz erforderlichen Atteste über das Fehlen von Gegenanzeigen, nicht um Diagnosen. Für Betrüger sind andere Felder wichtiger: Lizenznummer, Verein, Geburtsdatum und der Kontakt eines Angehörigen machen jede E-Mail und jeden Anruf im Namen des Verbands glaubwürdig.

Was Mitglieder erwarten sollten

Am wahrscheinlichsten ist Phishing rund um die Lizenzverlängerung, die Versicherung oder die Aktualisierung des Mitgliedsprofils, verbunden mit der Aufforderung, Kartendaten einzugeben. Sicherer ist es, Verlängerung und Zahlung über das Mitgliedskonto zu erledigen, das man selbst im Browser öffnet, und nicht über einen Link in einer E-Mail oder SMS. Wer einen Notfallkontakt angegeben hat, sollte ihn warnen: Ein Anruf „vom Verein“ über einen Unfall auf dem Wanderweg ist eine klassische Methode, um Geld zu erpressen.

Wird eine E-Mail-Adresse aus der Datenbank auch anderswo als Login genutzt, sollte man dort das Passwort ändern und die Zwei-Faktor-Authentifizierung aktivieren. Bestätigt der Verband den Vorfall, muss er nach der DSGVO die französische Aufsichtsbehörde CNIL innerhalb von 72 Stunden informieren und bei hohem Risiko auch die Mitglieder direkt benachrichtigen.

frankreichdatenleckffrandonnéepersonenbezogene datenphishinggesundheitsdatendarknetbetrugzwei-faktor-authentifizierung

Auch lesenswert