Angeblicher Hack der französischen Identitätsbehörde ANTS. Wenn sich der Vorfall bestätigt, wäre es einer der größten staatlichen Identitäts-Leaks der europäischen Geschichte.

Die Threat-Actors EvilDump, ExtaseHunters und Breach3d bieten in einem Untergrund-Forum eine Datenbank mit 18 Millionen Datensätzen der französischen Identitätsbehörde ANTS / France Titres zum Verkauf an. Besonders kritisch: Die Datensätze tragen das Flag certifie:true – also „staatlich verifiziert".
Datensätze im Listing
Threat-Actor-Aliase
Listing veröffentlicht 2026
Severity-Einstufung
Quelle: Listing-Analyse von Dark Web Informer (14.04.2026). Pricing erfolgt per DM, Middleman/Escrow akzeptiert. Eine offizielle Bestätigung der ANTS steht noch aus.
Die Sample-JSON-Daten zeigen einen extrem detaillierten Pro-Datensatz-Aufbau – weit über klassische Kontaktdaten hinaus:
Vorname plus bis zu 5 weitere Vornamen (prenom1–prenom5), Nachname und Geburtsname (nomusage).
Geburtsdatum, Geburtsstadt, Department und Geburtsland.
Hausnummer, Straße, PLZ, Stadt, Commune und Land.
E-Mail-Adressen (Orange, Gmail, Hotmail) und verifizierte Mobilnummern.
Das eigentlich Brisante: Frankreich selbst bestätigt die Identität. Goldstandard für Identitätsbetrug.
⚠️ Sequentielle interne IDs (79000072–79000080) im Sample deuten auf strukturierte Datenbank-Extraktion – kein Scraping, sondern direkter Zugriff.
Sechs Techniken aus dem ATT&CK-Framework, die laut Listing-Analyse auf den ANTS-Vorfall zutreffen:
| Technique | Phase | Beschreibung |
|---|---|---|
| T1190 Exploit Public-Facing Application | Initial Access | Angriff auf die Infrastruktur der ANTS, um Zugriff auf die Identitäts-Datenbank mit 18 Millionen staatlich zertifizierten Datensätzen zu erlangen. |
| T1213 Data from Information Repositories | Collection | Strukturierte Extraktion von 18 Mio. Bürger-Identitäten inkl. Namen, Geburtsdaten, Adressen, Kontakten und Zertifizierungs-Status. |
| T1589.001 Gather Victim Identity Information: Credentials | Reconnaissance | Erfassung staatlich verifizierter Identitäten – ein signifikanter Anteil der erwachsenen französischen Bevölkerung mit „certifie:true"-Flag. |
| T1078 Valid Accounts | Defense Evasion / Persistence | Interne System-IDs (identifiant) und Zertifizierungs-Status können zur Impersonation gegenüber französischen Behördensystemen genutzt werden. |
| T1657 Financial Theft | Impact | Staatlich zertifizierte Identitäten sind Gold für Bank-, Kredit-, Steuer- und Verwaltungsbetrug über alle französischen Systeme hinweg. |
| T1567 Exfiltration Over Web Service | Exfiltration | Verkauf der nationalen Identitäts-Datenbank über öffentliche Foren mit DM-Pricing und Middleman/Escrow-Abwicklung. |
Quelle: MITRE ATT&CK® · Mapping aus Dark Web Informer Incident-Analyse
Mit verifizierten Datensätzen können Täter Fake-Identitäten erstellen, Kredite beantragen, SIM-Swaps durchführen und Verträge abschließen – mit echtem behördlichem Trust-Anchor.
KI-Tools können die Daten in Sekunden mit Social Media abgleichen, Beziehungen rekonstruieren und mit anderen Leaks aus Europa kombinieren – wie es auch beim Dîner en Blanc-Leak bereits sichtbar wird.
Angreifer geben sich als Behörde, Bank oder Versicherung aus – mit echten Daten. Selbst sicherheitsbewusste Menschen fallen darauf rein, wie auch der Trend „Masters of Imitation" zeigt.
Ein einzelner Datensatz zeigt Name, Adresse, Geburtsdatum, Familienstand. Eine KI prüft binnen Sekunden:
Existiert die Person online?
Cross-Match mit LinkedIn, X, Instagram, GitHub.
Mit wem ist sie vernetzt?
Beziehungsgraph aus öffentlichen Quellen.
Auffällige Aktivitäten?
Erpressbare Muster, sensible Beziehungen.
💣 Daraus entstehen hochgradig personalisierte Erpressungs- und Phishing-Versuche – oft glaubwürdiger als jede klassische Phishing-Mail.
Der ANTS-Vorfall reiht sich in eine wachsende Welle europäischer Vorfälle ein – staatliche Systeme, kritische Infrastruktur und Identitätsplattformen geraten zunehmend ins Visier. Sieh dir auch unsere Analyse zur EU-Altersverifikations-App, die in 2 Minuten geknackt wurde, und die Übersicht der eskalierenden Datenleaks in Europa an.
Warum Europa?
Zentrale Systeme + hohe Datenqualität = maximaler Schaden pro erfolgreichem Angriff.
Trend 2026
Identitätsplattformen, eHealth, eGov – alle mit zentralisierten Identitäten.
Auch wenn der Angriff Frankreich betrifft – die Methodik ist eins zu eins übertragbar auf deutsche Behörden, KMU und Konzerne.
Mitarbeiterdaten als Einfallstor
Personalakten, Krankenkassen, betriebliche Altersvorsorge.
Geschäftsführer im Visier
Spear-Phishing mit echten privaten Detailwissen.
Lieferketten manipulierbar
Identität von Einkäufern und Buchhaltern fakebar.
Bei unerwarteten Mails, Anrufen oder SMS – auch wenn sie offiziell wirken.
Behörden fragen nie per Mail nach Passwörtern oder Vollverifizierung.
Auskunfteien-Alerts und Bank-Push-Notifications aktivieren.
Vor allem bei Bank, Mail und Cloud-Diensten – Authenticator-App statt SMS.
Social Engineering, CEO-Fraud und Voice-Phishing realitätsnah trainieren.
Phishing-resistent (FIDO2 / Hardware-Token) statt nur SMS oder TOTP.
Identitätsbasierte Zugriffe statt Netzwerk-Vertrauen.
Geübte Wiederherstellung und klare Eskalationspfade vorbereiten.
Die Bedrohungslage ändert sich grundlegend: Wenn staatlich verifizierte Daten frei im Darknet zirkulieren, helfen klassische Filter nicht mehr. Es braucht Identitäts- und Vertrauenszentriertes Sicherheitsdesign.
Wenn sich der ANTS-Leak bestätigt, zeigt er eines klar: Selbst staatliche Systeme sind kein sicherer Hafen mehr.
Die Kombination aus echten, staatlich zertifizierten Daten und KI-gestützter Auswertung ergibt eine neue Generation von Cyberangriffen. Das Risiko ist nicht mehr nur „gehackt zu werden" – es ist, realistisch manipuliert zu werden.
Wir prüfen MFA-Härtung, Awareness-Reife und Incident-Response-Bereitschaft Ihrer Organisation – kostenlos und unverbindlich.
Wir härten Unternehmen in der gesamten Region gegen Identitäts- und Phishing-basierte Angriffe ab:
Vertiefen Sie das Bild der eskalierenden Identitäts- und Datenleak-Welle in Europa:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.