
250 Dollar für drei Millionen Fake-Kundendaten
In einem Hackerforum im Darknet bietet jemand 3,45 Millionen angebliche Kundendaten von Digitec Galaxus an. Für 250 Dollar. Die Herkunft der Daten ist frei erfunden.
Ein Logo, ein Preis, ein Kontakt für Rückfragen: Das Inserat im Darknet ähnelt einer Angebotsseite auf einem Online-Marktplatz wie eBay, Ricardo oder Tutti. Nur geht es hier nicht um eine gebrauchte Kaffeemaschine. Angeboten werden 3,45 Millionen Kundenkontakte, angeblich von Galaxus und Digitec. Preis: 250 Dollar, zahlbar in Kryptowährung.
Auf das Angebot hingewiesen hat uns David Capela von Hackstle, einer Sicherheitsfirma, die einschlägige Foren nach gestohlenen Unternehmensdaten durchsucht. Capela schrieb einem Kollegen aus unserem Security-Team per Direktnachricht auf LinkedIn. Noch am selben Tag startete bei uns die interne Untersuchung: Sobald jemand einen möglichen Sicherheitsvorfall meldet, prüft ein eigens zusammengestelltes Team die Meldung und entscheidet, was zu tun ist.
Der Insider, den es nie gab
Capela gab sich gegenüber dem Anbieter als Kaufinteressent aus und fragte per Telegram-Chat im Darknet-Forum-Slang nach der Herkunft der Daten. Die Antwort kam prompt: Man habe über einen Insider Zugang zu einer Entwickler-Schnittstelle erhalten, die Datensätze reichten bis September 2026. Nachgefragt, um welche Datenbank es sich handle, präzisierte der Verkäufer: um eine zentrale interne Kundendatenbank.

Eine schlüssige Geschichte, würde man meinen. Sie hat nur einen Haken: Sie lässt sich überprüfen.
Was das Sample verrät
Um die Daten schmackhaft zu machen, stellte der Anbieter ein Sample online, also eine Handvoll Zeilen aus dem Datensatz. Darin stehen etwa Namen, E-Mail- und Postadressen, Kundennummern oder der Gesamtbetrag der Einkäufe über die letzten zwölf Monate. Unser Abgleich zeigte schnell, dass die Angaben frei erfunden sind: «Wir haben bei Kundennummer, Registrierungsdatum und Bestelldaten keine einzige Übereinstimmung mit unseren Daten gefunden», sagt Martin Wrona, Security Engineer bei Digitec Galaxus.
Am deutlichsten wird es bei den Details: Laut Sample liess jemand im Juni 2026 eine Bestellung an eine PickMup-Box liefern, also an eine Abholstelle der Migros. Nur: Diese Lieferoption bieten wir seit 2024 nicht mehr an. Die angebliche Bestellung lief also über einen Kanal, den es bei uns zu diesem Zeitpunkt gar nicht mehr gab. Auch die Produktkategorien passen nicht: Im Dokument ist von «Wohnen & Garten» oder «Computer & Notebooks» die Rede. Bei uns heissen die Kategorien anders. Vom Bekanntwerden bis zur Entwarnung brauchte das Team um Martin deshalb bloss eineinhalb Stunden.
«Für Aussenstehende können die Daten plausibel wirken», sagt Martin. «Sobald es um Daten geht, die nur wir haben können, stimmt nichts mehr.» Von einem Export aus unserer Kundendatenbank kann also keine Rede sein. «Für unsere Kundinnen und Kunden besteht also kein direkter Handlungsbedarf.»
Allerdings finden sich im Sample E-Mail-Adressen, die auch bei uns registriert sind. Was zunächst alarmierend klingt, relativiert sich mit einem Blick auf die Grössenordnung: Bei Galaxus und Digitec wurden in den letzten 25 Jahren über fünf Millionen Kundenkonten eröffnet. «Es erstaunt mich nicht, dass einzelne dieser Adressen auch bei uns in den Büchern stehen», sagt Martin. «Vermutlich handelt es sich um eine Sammlung aus älteren Leaks mit Schweizer Adressen, angereichert mit erfundenen Angaben, die von uns hätten stammen können.»
Brauchbar bleiben solche Listen für Kriminelle trotzdem. Eine Sammlung echter Schweizer Mailadressen genügt, um täuschend echte Phishing-Mails zu verschicken. Dafür braucht es weder Kundennummern noch Bestellhistorien. «Deshalb warnen wir regelmässig vor solchen Maschen», sagt Martin.
Starke Marken verkaufen sich besser
Doch warum schmücken angebliche Hacker ihren Datensatz ausgerechnet mit unseren Federn? «Ein Datenpaket braucht eine Marke, sonst verkauft es sich schlecht», sagt Martin. Eine Liste mit einem bekannten Namen bringt mehr Einnahmen als eine, die angeblich von hundert kleinen Shops stammt oder aus alten Leaks zusammengesetzt ist.
Der Fall reiht sich in eine Serie ähnlicher Fälle mit bekannten Schweizer Marken ein. Anfang September entpuppte sich ein Comparis-Datensatz mit 190'000 Kontakten als Fälschung, zuvor einer mit angeblich 2,8 Millionen Betty-Bossi-Kundendaten. «Betrüger betrügen Betrüger, das gibt es, seit es das Internet gibt», sagt Martin. Da die Daten nicht von Digitec Galaxus stammen, sparen wir uns die Anzeige und die Meldung ans Bundesamt für Cybersicherheit.
Für alle, die es kurz mögen: Bei Digitec Galaxus gab es weder einen Cybervorfall noch einen Datenabfluss. Was im Hackerforum zum Verkauf steht, hat mit uns nichts zu tun.
Ich bin bei Galaxus und Digitec zuständig für den Austausch mit Journalistinnen und Bloggern. Gute Geschichten sind meine Leidenschaft, deshalb bin ich immer auf dem neusten Stand.
Neuigkeiten zu Features im Shop, Infos aus dem Marketing oder der Logistik und vieles mehr.
Alle anzeigen


