Der Münchner Anbieter für sicheren Datenaustausch FTAPI ist Opfer eines Cyberangriffs geworden. Am 14. September 2026 verschafften sich Unbefugte Zugang zu einem internen Server und schleusten Ransomware ein. Betroffen ist nach Unternehmensangaben archivierte E-Mail-Kommunikation ehemaliger Mitarbeiter – die Plattform selbst und die darüber ausgetauschten Kundendaten seien nicht kompromittiert. Für die mehr als 2.000 Kundenorganisationen entsteht vor allem ein erhöhtes Betrugsrisiko.
Ein Vorfall, der erst zwei Wochen später öffentlich wurde
Am 14. September 2026 stellte der Münchner Anbieter für sicheren Datenaustausch FTAPI fest, dass sich Unbefugte Zugang zu einem einzelnen, lokal betriebenen internen Server verschafft und dort Ransomware eingeschleust hatten [1] [2]. Öffentlich bekannt wurde der Vorfall erst knapp zwei Wochen später: Am 25. September listete die Ransomware-Gruppe The Gentlemen die Domain ftapi.com auf ihrer Darknet-Leaksite [4]. Gegenüber heise online bestätigte das Unternehmen den Einbruch inzwischen [1].
Die Erpresserbande nennt in ihrem Eintrag keine Details zu erbeuteten Daten, sondern liefert lediglich allgemeine Angaben zur Firma – etwa Gründungsjahr und Kundenzahl, die sich so auch auf der FTAPI-Website finden [1]. Ein Countdown auf der Leaksite lief zum Zeitpunkt der Berichterstattung noch rund fünf Tage; was nach Ablauf passiert, ist unklar [1].
Welche Daten betroffen sind – und welche nicht
Nach Angaben von FTAPI befanden sich auf dem kompromittierten Server Systeme für interne Dienste, Test- und Laborumgebungen ohne Produktivdaten sowie die Archivierung von E-Mail-Kommunikation ehemaliger FTAPI-Mitarbeiter [2]. Genau diese archivierte Korrespondenz ist der heikle Punkt: Nach aktuellem Kenntnisstand sind Daten abgeflossen, die aus E-Mails ehemaliger Beschäftigter stammen und damit auch einen Bezug zu Kundenunternehmen haben könnten [2].
Das Unternehmen betont zugleich, dass die FTAPI-Plattform selbst, die Kundensysteme und die darüber ausgetauschten Daten nicht betroffen gewesen seien [1] [2]. Interne Systeme und die Systeme, auf denen Kundendaten liegen, seien aus Prinzip strikt voneinander getrennt; auch diese Systeme habe man überprüft – ohne Befund [2]. Die Untersuchung der Kundensysteme sei abgeschlossen, Hinweise auf eine Kompromittierung gebe es nicht [1]. Der Betrieb sei zu keinem Zeitpunkt eingeschränkt gewesen [1] [2].
Die forensische Auswertung der abgeflossenen Daten läuft allerdings noch. Konkrete Auskünfte, welche Kundendaten im Einzelnen betroffen sind, kann FTAPI derzeit nicht geben [2].
Wie FTAPI reagiert
Unmittelbar nach der Erkennung habe das Unternehmen die betroffenen Systeme isoliert und ein spezialisiertes externes Team für IT-Forensik und IT-Sicherheit hinzugezogen [1] [2]. Der Vorfall sei den zuständigen Behörden gemeldet und Strafanzeige erstattet worden; mit den Behörden arbeite man eng zusammen [1] [2]. Damit hat FTAPI die aufsichtsrechtlichen Meldepflichten nach Datenschutzrecht eingehalten [1].
Die Kunden wurden per Schreiben informiert, nachdem die forensische Erstbewertung eine belastbare Einschätzung zuließ [2]. In dem Schreiben, das dem IT-Blog Borncity vorliegt, empfiehlt FTAPI den Empfängern, den Vorfall intern an die für Informationssicherheit und Datenschutz zuständigen Stellen weiterzugeben, um eine eigene Bewertung vorzunehmen [2].
Bemerkenswert ist der Sicherheitshinweis: FTAPI warnt Kunden, in den kommenden Wochen auf ungewöhnliche E-Mails, Anrufe oder Zahlungsaufforderungen in ihrem Namen zu achten, da abgeflossene Korrespondenz für täuschend echte Betrugsversuche genutzt werden könnte [2]. Das Unternehmen stellt klar, niemals per E-Mail um die Änderung von Bankverbindungen zu bitten; solche Änderungen sollten ausschließlich nach telefonischer Bestätigung über eine bereits bekannte Rufnummer erfolgen [2]. Als Ansprechpartner nennt FTAPI CTO Michael Krinninger, den Informationssicherheitsbeauftragten Wiktor Nisnewitsch sowie die Adresse datenschutz@ftapi.com [2].
Wer die Auswirkungen spürt
FTAPI wurde 2010 gegründet und zählt nach eigenen Angaben mehr als 2.000 Organisationen und über eine Million Nutzer aus Verwaltung, Gesundheitswesen und Industrie [1] [3]. Zu den Referenzkunden auf der Unternehmenswebsite gehören unter anderem die Städte Nürnberg und Frankfurt am Main, die Ärztekammer Hamburg, der Medizinische Dienst Bayern, der Landtag Mecklenburg-Vorpommern sowie Industrieunternehmen wie Dürr, PERI und Preh [3]. Gerade Behörden und Gesundheitseinrichtungen verarbeiten über solche Plattformen besonders sensible Daten.
Für diese Kunden bedeutet der Vorfall in erster Linie ein erhöhtes Betrugsrisiko, nicht einen Ausfall. Weil die abgeflossene E-Mail-Korrespondenz ehemaliger FTAPI-Mitarbeiter echten Absenderkontext, Projektnamen und Ansprechpartner enthalten kann, eignet sie sich für gezieltes Spear-Phishing und sogenannten CEO-Fraud – also die vorgetäuschte Anweisung eines Vorgesetzten, eine Zahlung auszuführen [2]. Genau davor warnt FTAPI.
Ein Angriff auf die Lieferkette
Der Fall reiht sich in eine Serie von Vorfällen ein, bei denen nicht das eigentliche Ziel, sondern ein Dienstleister in der Lieferkette getroffen wird. Erst Ende September musste die Berliner Zertifizierungsstelle GUTcert einen Angriff mit abgeflossenen Kundendaten melden; der Energieversorger ENTEGA informierte seine Kunden darüber als Kundin der GUTcert [6]. Kurz zuvor hatte der Lieferdienst Flink einen Angriff mit Zugriff auf Kundendaten eingeräumt [5].
Hinter The Gentlemen steht nach Einschätzung mehrerer Sicherheitsforscher eine professionalisierte Ransomware-Operation, die nach dem Affiliate-Modell arbeitet, Daten vor der Verschlüsselung exfiltriert und mit doppelter Erpressung Druck aufbaut [7] [8]. Die Gruppe zählt damit zu den produktivsten Ransomware-Akteuren des Jahres 2026 [8].
Für einen Anbieter, dessen Geschäftsmodell auf Vertrauen in Datensicherheit beruht, ist ein solcher Vorfall besonders heikel. FTAPI wirbt mit Zertifizierungen nach ISO 27001, BSI C5 Typ 2 sowie SOC 2 und positioniert sich als souveräne Alternative zu US-Anbietern [3]. Dass ausgerechnet ein Sicherheitsdienstleister Opfer wird, ist kein Widerspruch – aber ein Argument für Kunden, die eigene Risikobewertung nicht allein an Zertifikaten festzumachen.
Offene Fragen
Wie die Angreifer in den internen Server eindringen konnten, hat FTAPI bislang nicht mitgeteilt. Unklar ist damit, ob eine Softwareschwachstelle den Einstieg ermöglichte oder ob die Täter über Spear-Phishing erbeutete Zugangsdaten nutzten [1]. Auch der weitere Verlauf auf der Leaksite bleibt abzuwarten. Für betroffene Organisationen dürfte entscheidend sein, ob und wann FTAPI konkret benennen kann, welche E-Mails welcher Kunden in die Hände der Erpresser gelangt sind.