Die persönlichen Daten von rund 700.000 Menschen aus einer Datenbank der wallonischen Ausbildungsorganisation IFAPME sind frei im Darknet aufgetaucht. Die Datensätze waren bereits im Februar 2026 bei einem Cyberangriff entwendet worden, der auf E-Mail-Phishing zurückgeht. Betroffen sind unter anderem Namen, Adressen, Nationalregisternummern und mehr als 85.000 IBAN-Nummern. Die belgische Cybersicherheitsbehörde warnt vor glaubwürdiger wirkenden Betrugsversuchen.
Ein Angriff, der erst jetzt sichtbar wird
Am 4. Oktober 2026 sind auf einem Forum im Darknet die persönlichen Daten von rund 700.000 Menschen aufgetaucht, die aus einer Datenbank der wallonischen Ausbildungsorganisation IFAPME stammen [1] [3]. Die Datensätze waren bereits im Februar 2026 bei einem Cyberangriff entwendet worden; nun wurden sie kostenlos zugänglich gemacht, nachdem ein Täter die Beute zuvor offenbar zum Verkauf angeboten hatte [1] [2]. Das berichtet die belgische Nachrichtenagentur Belga unter Berufung auf die Plattform FrenchBreaches, die Datenlecks dokumentiert [1] [4].
IFAPME steht für "Institut wallon de formation en alternance et des indépendants et petites et moyennes entreprises" – das wallonische Institut für duale Berufsausbildung sowie für Selbstständige und kleine und mittlere Unternehmen. Die Einrichtung ist mit der flämischen Syntra vergleichbar [3].
Wie der Angriff ablief
Nach Angaben der IFAPME-Führung wurden im Februar 2026 "nicht autorisierte Zugriffe auf eine IT-Anwendung der IFAPME" festgestellt [2]. Als Ursache nennt die Organisation zwei Nutzer, die ihre Authentifizierungsdaten infolge eines E-Mail-Phishings weitergegeben hatten [2]. Weitere Einzelheiten zur genauen Form des Angriffs wurden nicht bekannt [2].
Die betroffene Datenbank umfasst nach den vorliegenden Angaben rund 700.000 Personen, darunter mehr als 85.000 IBAN-Nummern [1] [3]. Der Täter versuchte zunächst, die Daten im Darknet zu verkaufen, und stellte sie Anfang Oktober schließlich kostenlos ein [1] [2]. Ein Erpressungsversuch gegen IFAPME ist bislang nicht bekannt: Nach Darstellung der Organisation hat der Angreifer nicht versucht, die Einrichtung zu erpressen [2].
Welche Daten betroffen sind
Laut FrenchBreaches umfasst der Datensatz Namen und Vornamen, Postanschriften, E-Mail-Adressen, Telefonnummern, Geburtsdaten, belgische Nationalregisternummern sowie für einen Teil der Betroffenen Bankinformationen einschließlich IBAN [1] [3] [4]. Hinzu kommen administrative Daten zu Leistungsempfängern [2].
Die Kombination macht die Veröffentlichung besonders heikel. "Die Daten könnten es ermöglichen, dieselbe Person mit mehreren präzisen Informationen zu verknüpfen: Identität, Postanschrift, E-Mail-Adresse, Telefonnummer, Geburtsdatum, Nationalregisternummer und für manche Personen Bankdaten", zitiert FrenchBreaches [1] [4]. Die Nationalregisternummer sei wegen ihrer dauerhaften Gültigkeit besonders problematisch [1] [3].
Eine IBAN allein erlaubt keine freien Abbuchungen vom Konto. In Verbindung mit einer Identität und weiteren Angaben kann sie jedoch Betrug oder Social Engineering erleichtern [1] [3]. "Die Verwendung echter persönlicher Informationen in einer E-Mail, SMS oder einem Telefonanruf kann einen Phishing-Versuch deutlich glaubwürdiger machen", so FrenchBreaches [1] [4]. Die Veröffentlichung belege allerdings nicht, dass solche Betrugsfälle tatsächlich stattgefunden haben – es handele sich um ein Risiko, das sich aus der Art der exponierten Daten ergebe [1].
Verantwortung und Reaktion der Behörden
Der Angriff war nach übereinstimmenden Berichten bereits im Februar 2026 für sich reklamiert worden [3] [6]. Ein konkreter Gruppenname wird in der bislang vorliegenden Berichterstattung nicht genannt; die Ermittlungen dazu, wer hinter der Operation steht, laufen noch [5].
IFAPME hat nach eigenen Angaben mehrere Maßnahmen ergriffen: Die Zugänge der betroffenen Personen wurden gesperrt, die betroffene Datenbank isoliert, Kontakt mit dem belgischen Zentrum für Cybersicherheit (CCB) und der Datenschutzbehörde aufgenommen und allen potenziell Betroffenen eine individuelle E-Mail geschickt [2]. Seit Februar sensibilisiert die Organisation zudem Mitarbeitende und Nutzer ihrer Anwendungen für Phishing-Risiken [2].
Warum öffentliche Einrichtungen ins Visier geraten
Das CCB beobachtet seit einigen Jahren eine Zunahme von Angriffen auf öffentliche Einrichtungen [5]. "Der Datendiebstahl kann auf zwei Wegen erfolgen: entweder über klassisches Phishing oder über Viren, die etwa in Browser-Erweiterungen eingeschleust werden, sogenannte Infostealer", sagt CCB-Sprecher Michele Rignanese [5]. So verschafften sich Angreifer einen Fuß in die Organisation und exfiltrierten die Daten [5].
CCB-Generaldirektor Miguel De Bruycker verweist auf die Rolle der künstlichen Intelligenz: "Die Kriminellen haben Zugang zu KI, und die Phishing-Mails werden immer komplexer. Das bedeutet, dass immer mehr Menschen ihr Passwort verlieren" [2]. Rignanese ergänzt, öffentliche Dienste verfügten über viele interessante Daten über Bürger, die Kriminelle für Identitätsdiebstahl nutzen könnten [5]. Am Montag startete das CCB die Kampagne "Portes fermées" (Geschlossene Türen), um Unternehmen und Organisationen für Cybersicherheit zu sensibilisieren [2] [5].
Einordnung
Der Fall IFAPME reiht sich in eine Serie von Datenlecks in Belgien ein. Erst kürzlich war die Fitnesskette Jims betroffen, bei der Daten von 150.000 Mitgliedern abflossen [2]. Auch die Fédération royale belge des échecs und die E-Learning-Plattform EAD-online.be der Fédération Wallonie-Bruxelles meldeten Vorfälle [4]. Die Zahl der Phishing-Meldungen in Belgien liegt nach Angaben des CCB bei mehr als 40.000 pro Tag [2].
Für die rund 700.000 Betroffenen bedeutet die Veröffentlichung vor allem ein langfristiges Risiko. Das CCB rät, bei unerwarteten Nachrichten zwei Fragen zu prüfen: Wurde die Nachricht angefordert, und drängt sie auf eine schnelle Reaktion? [2] Wer eine unerwartete, auf Dringlichkeit pochende Mail von seiner Bank erhält, sollte die Herkunft hinterfragen [2]. Angesichts der Kombination aus Nationalregisternummer, Adresse und teils Bankdaten dürften die Betroffenen in den kommenden Monaten mit glaubwürdiger wirkenden Betrugsversuchen rechnen.