Öffentliche Bekanntmachung nach Art. 34 DSGVO – Gesundheits-, Versicherungs- und Zahlungsdaten können betroffen sein

Update 16.06.2026: Reha-Activ e.K. hat den Cyberangriff in einer öffentlichen Bekanntmachung nach Art. 34 Abs. 3 lit. c DSGVO bestätigt. Laut Unternehmen wurden Daten verschlüsselt und nach derzeitigem Kenntnisstand auch personenbezogene Daten kopiert und entwendet. Kriminalpolizei und LDI NRW sind informiert.
Die Ransomware- und Erpressergruppe DragonForce hat das deutsche Medizintechnikunternehmen REHA-ACTIV auf ihrer Leak-Seite im Darknet veröffentlicht. Damit reiht sich das Unternehmen in eine wachsende Zahl europäischer Healthcare-Firmen ein, die derzeit Ziel professioneller Cybercrime-Gruppen werden. Die Veröffentlichung dient als Druckmittel – ein klassisches Double-Extortion-Muster.
Rösrath, 16.06.2026 – Wichtige Information für Kundinnen, Kunden, Patientinnen und Patienten.
„Unbekannte Täter haben sich unerlaubt Zugang zu unseren Computersystemen verschafft und sich dort über einen längeren Zeitraum aufgehalten. Am Ende haben sie Daten verschlüsselt und Geld gefordert. Nach derzeitigem Kenntnisstand ist davon auszugehen, dass dabei auch personenbezogene Daten kopiert und entwendet wurden." Der Vorfall wurde der Kriminalpolizei angezeigt, die LDI NRW informiert und IT-Sicherheitsfachleute hinzugezogen.
Kundinnen und Kunden bzw. Patientinnen und Patienten, die mit Reha-Activ im Zusammenhang mit der Versorgung mit Reha- und Hilfsmitteln in Kontakt standen – sowie deren angegebene Angehörige.
Kriminelle nutzen solche Vorfälle oft aus, um Betroffene ein zweites Mal zu täuschen – teils unter Nennung echter Daten. Reha-Activ stellt klar:
Info-Hotline: 02205 – 8000-0 (Mo–Fr 9–17 Uhr)
Aktuelle Infos: www.reha-activ.de
Datenschutzbeauftragter: Mike Emenako · [email protected]
Aufsichtsbehörde: LDI NRW, Postfach 20 04 44, 40102 Düsseldorf · 0211 38424-0 · [email protected]
Veröffentlicht
Juni 2026
Gruppe
DragonForce
Branche
Medizintechnik / Healthcare
Status
Offiziell bestätigt (16.06.2026, Art. 34 DSGVO)
REHA-ACTIV ist ein deutsches Medizintechnik- und Gesundheitsunternehmen, das seit mehr als 30 Jahren Menschen mit gesundheitlichen Einschränkungen unterstützt. Das Unternehmen ist u. a. in den Bereichen Rehatechnik, Hilfsmittelversorgung und Gesundheitsversorgung tätig. Gerade Healthcare-Unternehmen gelten als besonders sensible Ziele, da dort häufig personenbezogene Gesundheitsdaten, Patientendokumentationen, Verträge und interne medizinische Unterlagen verarbeitet werden.
DragonForce taucht seit einiger Zeit verstärkt im Umfeld von Ransomware- und Datenerpressungsangriffen auf. Die Akteure nutzen klassische Double-Extortion-Methoden:
Phishing, gestohlene Zugangsdaten oder Exploits ungepatchter Edge-Devices.
Sensible Daten werden vor der Verschlüsselung systematisch abgezogen.
Ransomware-Deployment auf Server- und Endgeräte-Ebene, Lösegeldforderung.
Bei Nichtzahlung Veröffentlichung der Daten auf der eigenen Darknet-Seite.
Kritische Systeme dulden kaum Ausfallzeiten – maximaler Erpressungsdruck.
Patientenakten und medizinische Unterlagen sind besonders schützenswert.
Versorgung und Verwaltung dürfen nicht stillstehen – Angreifer wissen das.
Altsysteme und Speziallösungen erschweren konsistente Härtung.
Auf der Leak-Seite wurde REHA-ACTIV mit einem eigenen Eintrag versehen. Reha-Activ hat den Vorfall inzwischen bestätigt: Daten wurden verschlüsselt, Lösegeld gefordert und nach derzeitigem Kenntnisstand auch personenbezogene Daten kopiert und entwendet. Die Listung im Darknet dient – wie bei vielen modernen Ransomware-Gruppen üblich – als Druckmittel, um Verhandlungen oder Lösegeldzahlungen zu erzwingen.
Der Fall zeigt erneut, wie wichtig moderne Sicherheitsmaßnahmen geworden sind. Besonders relevant sind 2026:
Mehrfaktor für alle Admin-, VPN- und Cloud-Zugänge – ohne Ausnahmen.
Medizingeräte, Office-IT und Verwaltung strikt trennen.
24/7-Telemetrie auf Endpoints, Server und Cloud-Workloads.
Air-gapped Backups + getestete Restore-Prozesse.
Geregelte Update-Zyklen für OS, Hypervisor und Edge-Devices.
Frühwarnung bei geleakten Zugangsdaten und Unternehmensnennungen.
Phishing-Erkennung und sicheres Verhalten regelmäßig trainieren.
Dokumentierter Plan + getestete Eskalationskette – nicht erst im Ernstfall.
💡 Frühe Erkennung entscheidet: Ob ein Angriff gestoppt werden kann oder Angreifer sich wochenlang unbemerkt im Netzwerk bewegen, hängt fast immer von der Detection-Geschwindigkeit ab.
Reha-Activ hat den Cyberangriff am 16.06.2026 offiziell bestätigt und Betroffene über eine Bekanntmachung nach Art. 34 DSGVO informiert. Untersuchungen durch Kriminalpolizei, IT-Sicherheitsfachleute und Datenschutz-Aufsicht (LDI NRW) laufen. Wasacon beobachtet die Entwicklung weiter.
Healthcare-IT-Security, Darknet-Monitoring und EDR/XDR für Unternehmen im Kreis Heinsberg und Umgebung:
Wasacon prüft, ob dein Unternehmen bereits im Darknet auftaucht – und ob deine IT-Architektur gegen moderne Double-Extortion-Angriffe gehärtet ist.
Mehr Hintergrund zu DragonForce, Healthcare-Angriffen und Sofortmaßnahmen:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.
Transparenzhinweis
Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.