Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Darknet-Leak · Space Bears

    Geske Haus- & Versorgungstechnik bei Space BearsDarknet-Listung mit 6-Tage-Countdown – Vorfall unbestätigt

    Die Geske Haus- und Versorgungstechnik GmbH ist auf der Darknet-Leak-Seite der Ransomware-Gruppe Space Bears aufgetaucht. Die Angreifer drohen mit der Veröffentlichung angeblich erbeuteter Daten in rund sechs Tagen. Eine offizielle Stellungnahme des Unternehmens liegt nicht vor.

    03.06.2026 8 min Lesezeit
    ● LEAK · SPACE BEARS · LISTED · GESKE GMBH · COUNTDOWN -06d · DOUBLE-EXTORTION · DARKNET ALERT · ● LEAK · SPACE BEARS · LISTED · GESKE GMBH · COUNTDOWN -06d · DOUBLE-EXTORTION · DARKNET ALERT
    Geske Haus- und Versorgungstechnik GmbH bei Space Bears im Darknet gelistet – Veröffentlichung in 6 Tagen
    Space Bears · Leak Site
    03.06.2026
    T-06d 00:00:00
    > spacebears.onion :: target=geske-haustechnik.de :: countdown=06d :: status=LISTED
    Kurz-Antwort

    Die Geske Haus- und Versorgungstechnik GmbH wurde am 03.06.2026 auf der Darknet-Leak-Seite der RaaS-Gruppe Space Bears gelistet. Die Angreifer behaupten Zugriff auf eine Datenbank sowie auf personenbezogene Daten von Mitarbeitern und Kunden und kündigen die Veröffentlichung in rund 6 Tagen an. Eine offizielle Bestätigung liegt nicht vor. Space Bears hat insgesamt 130 Opfer in 43 Ländern gelistet – Deutschland steht auf Platz 3.

    Cyberalarm im Handwerkssektor

    Die nächste deutsche Firma ist auf einer bekannten Leak-Seite im Darknet aufgetaucht: Die Geske Haus- und Versorgungstechnik GmbH wurde von der Ransomware-Gruppe Space Bears gelistet. Laut dem veröffentlichten Eintrag drohen die Angreifer mit einer Veröffentlichung angeblich entwendeter Daten innerhalb der nächsten sechs Tage.

    Besonders brisant: Die Täter behaupten, Zugriff auf eine Datenbank sowie auf personenbezogene Informationen von Mitarbeitern und Kunden erlangt zu haben. Zusätzlich ist von „weiteren Dateien" die Rede. Welche Datenmengen tatsächlich betroffen sind und ob es bereits zu einem vollständigen Datenabfluss gekommen ist, ist derzeit noch unklar.

    Welche Daten potenziell betroffen sind

    Geske beschreibt sich selbst als traditionsreichen Familienbetrieb im Bereich Heizungs-, Sanitär- und Versorgungstechnik. Sollten die Angaben der Täter stimmen, könnten nicht nur interne Unternehmensdaten betroffen sein, sondern auch sensible personenbezogene Informationen:

    Kundendaten

    Kontakte, Anlagen, Wartungsverträge

    Mitarbeiterinformationen

    Personalakten, Verträge, Zugänge

    Rechnungen & Projektdaten

    Kalkulationen, Aufträge, Abrechnung

    Technische Unterlagen

    Pläne, Schemata, Anlagen-Doku

    Kommunikationsdaten

    E-Mails, Chats, Angebote

    Vertragsdokumente

    Rahmen-, SLA- und Lieferverträge

    Gerade im SHK- und Bauumfeld enthalten Systeme oft umfangreiche Projektinformationen, Gebäudepläne, Wartungsdaten oder Zugangsinformationen zu Kundenanlagen. Solche Daten sind für Angreifer besonders wertvoll – wirtschaftlich wie operativ.

    Threat Actor Profile

    Space Bears · RaaS / Double-Extortion

    ● ActiveRaaS

    Space Bears ist eine seit 2024 aktive Ransomware-as-a-Service-Gruppe mit klassischem Double-Extortion-Modell: Daten werden vor der Verschlüsselung exfiltriert und unter Countdown auf einer Darknet-Leak-Seite zur Veröffentlichung angedroht. Insgesamt sind 130 Opfer in 43 Ländern gelistet. Deutschland ist mit 7 Opfern Platz 3 nach den USA und Spanien – damit ist die Gruppe für deutsche Mittelständler hochrelevant.

    Total Victims
    130
    all time
    Countries hit
    43
    weltweit
    First seen
    Q2 / 2024
    erstes Listing
    Status
    Active
    stand 03.06.2026
    Modell
    Double-Extortion
    Encrypt + Leak
    DE-Rang
    #3
    nach US & ES
    Top 10 Zielbranchen
    • Business Services26
    • Healthcare22
    • Technology18
    • Manufacturing16
    • Construction9
    • Transport / Logistics8
    • Consumer Services7
    • Financial6
    • Telecommunication5
    • Hospitality / Tourism4

    Geske GmbH fällt unter Business Services / Construction – beide in Top 5.

    Top 10 Länder
    US
    39
    ES
    8
    DE
    7
    IT
    6
    CA
    5
    AU
    4
    IN
    4
    BR
    3
    FR
    3
    GB
    3

    Deutschland Platz 3 – Mittelstand und Handwerk im Fokus.

    Victims per Month · 2023 – 2026
    2023 2024 2025 2026
    Jan
    Feb
    Mär
    Apr
    Mai
    Jun
    Jul
    Aug
    Sep
    Okt
    Nov
    Dez

    Quelle: öffentlich einsehbare Darknet-Listings & Threat-Intel-Tracker (Ransomware-Live-Daten), Stand 03.06.2026. Eine Listung auf der Space-Bears-Leak-Seite ist Druckmittel und ersetzt keinen technischen Kompromittierungs-Nachweis.

    Warum SHK & Handwerk besonders kritisch sind

    Mittelständische Handwerks- und Technikunternehmen geraten 2026 immer stärker ins Visier von Cyberkriminellen. Der Grund: häufig komplexe IT-Strukturen, externe Zugriffe, mobile Geräte – bei gleichzeitig begrenzten Sicherheitsressourcen. Die Folgen reichen weit über das eigene Unternehmen hinaus:

    SHK & Bau im Visier

    Komplexe IT, externe Zugriffe, mobile Geräte

    Gebäude- & Anlagendaten

    Schließpläne, Heiztechnik, BMS-Zugänge

    Phishing-Folgewellen

    Identitätsdiebstahl & CEO-Fraud

    Lieferketten-Effekt

    Kunden und Partner werden mit getroffen

    DSGVO-Risiko

    Personenbezogene Daten von Mitarbeitern/Kunden

    Reputationsschaden

    Auftragsverluste, Vertrauensbruch

    NIS2-Kontext: Viele SHK-Betriebe sind selbst nicht NIS2-pflichtig, liefern aber an pflichtige Auftraggeber (Krankenhäuser, Industrie, kritische Infrastruktur). Über die Lieferketten-Klauseln werden Sicherheitsanforderungen faktisch weitergereicht. Ein Vorfall – auch nur ein Listing – kann Aufträge gefährden.

    Countdown: Veröffentlichung in ~6 Tagen

    Aktuell läuft laut Leak-Seite ein Countdown von rund sechs Tagen bis zur möglichen Veröffentlichung der Daten. Ob zwischenzeitlich Verhandlungen stattfinden oder die Listung entfernt wird, bleibt abzuwarten. Space Bears nutzt das klassische Double-Extortion-Prinzip: Daten werden zunächst kopiert und anschließend mit einer Veröffentlichung im Darknet gedroht, um zusätzlichen Druck auf das betroffene Unternehmen aufzubauen.

    Auffällig ist die zunehmende Fokussierung der Gruppe auf mittelständische Unternehmen im deutschsprachigen Raum. Eine offizielle Stellungnahme der Geske Haus- und Versorgungstechnik GmbH liegt derzeit nicht vor.

    Wasacon-Perspektive

    Aus Sicht von Wasacon zeigt der Fall ein bekanntes Muster: Handwerks- und Mittelstandsbetriebe mit gewachsenen IT-Strukturen treffen auf hoch professionalisierte RaaS-Gruppen. Veraltete Fernwartungs-Zugänge, fehlende Trennung zwischen Office, Buchhaltung und mobilen Monteur-Geräten sowie nicht geprüfte Backups sind die häufigsten Eintrittspunkte.

    Konkrete Empfehlungen für SHK-, Bau- und Versorgungstechnik-Betriebe: EDR/XDR auf jedem Endpoint (auch Monteur-Notebooks), MFA für jede externe Anmeldung, Netzwerksegmentierung Office ↔ Buchhaltung ↔ Wartung, immutable Offline-Backups und eine geprobte Krisenkommunikation Richtung Kunden, Lieferanten und Behörden.

    Wasacon in deiner Region

    Auch im Kreis Heinsberg, in Mönchengladbach, Eschweiler und Viersen sind SHK-, Handwerks- und Technikbetriebe regelmäßig Ziel von Phishing-Folgewellen nach Darknet-Leaks. Wasacon ist Ansprechpartner für EDR/XDR, Incident-Response und NIS2-Vorbereitung:

    Handwerks- und Versorgungsbetriebe aus ganz NRW erreichen uns auch remote – unsere Härtungs- und Notfall-Playbooks sind standortunabhängig einsetzbar.

    Häufige Fragen

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.

    Handwerks- oder Versorgungs­betrieb & Sorge wegen Darknet-Leaks?

    Wasacon prüft deine Exposition, härtet Konten, Endpoints und Fernwartungs-Zugänge und stellt 24/7-Monitoring bereit – bevor aus einem Listing ein gezielter Folge-Angriff auf deine Kunden wird.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen