Scroll to top
    Zurück zum Blog
    Qilin · Baubranche · gelistet 25.07.2026

    GURR Abdichtungstechnik GmbH im Darknet gelistet: Qilin behauptet Datendiebstahl beim Bau-Spezialisten

    Am 25. Juli 2026 tauchte GURR Abdichtungstechnik GmbH auf der Leak-Seite der Ransomware-Gruppe Qilin auf. Belegt ist zunächst nur die Veröffentlichung durch die Tätergruppe – nicht, welche Systeme betroffen sind oder ob ein bestätigter Datenabfluss vorliegt. Bekannte Eckdaten: 44 Beschäftigte, 11,70 Mio. € Bilanzsumme und 1,04 Mio. € Jahresüberschuss (2024).

    25.07.2026 12 min Lesezeit Recherchestand · unbestätigt
    ● QILIN · LEAK-SITE ALERT · GURR · BAU-SPEZIALIST · 44 BESCHÄFTIGTE · BILANZSUMME 11,70 MIO. € · JÜS 1,04 MIO. € · DOUBLE EXTORTION · STATUS CLAIMED · ● QILIN · GURR ·
    Darknet-Alarm: Qilin listet GURR Abdichtungstechnik GmbH – Bau-Spezialist im Visier der Ransomware-Gruppe
    > SOURCE: QILIN LEAK-SITE · LISTUNG 25.07.2026 · TARGET=GURR · SEKTOR=BAU · STATUS: CLAIMED · >
    Qilin-Listung 25.07.2026 · Status: Claimed / nicht bestätigt
    Kurzantwort

    Belegt ist die Listung – nicht der Angriff

    Am 25. Juli 2026 tauchte GURR Abdichtungstechnik GmbH auf der Darknet-Leak-Seite der Ransomware-Gruppe Qilin auf. Die Täter behaupten Datendiebstahl; Datenmenge, konkrete Lösegeldforderung und Angriffsweg sind nicht öffentlich. Eine offizielle Stellungnahme des Unternehmens lag bis Redaktionsschluss nicht vor.

    GURR Abdichtungstechnik GmbH ist ein Bau-Spezialist mit 44 Beschäftigten, 11,70 Mio. € Bilanzsumme und 1,04 Mio. € Jahresüberschuss (2024). Bereits diese Größenordnung macht deutlich: Ein IT-Sicherheitsbudget von 50.000–80.000 € pro Jahr ist branchenüblich – und wäre gegenüber einem Ransomware-Schaden im sechs- bis siebenstelligen Bereich eine hoch rentable Investition.

    Die Fakten aus der Listung
    Beschäftigte
    0
    Bilanzsumme 2024
    0,00 Mio. €
    Jahresüberschuss 2024
    0,00 Mio. €
    Empf. IT-Sec-Budget
    50–80 Tsd. €
    Qilin-Listung
    25.07.2026
    Status
    Claimed

    Quelle Zahlen: veröffentlichte Bilanzkennzahlen 2024 (Bilanzsumme, Jahresüberschuss). Qilin-Listung: Leak-Seite der Gruppe, öffentliche Beobachtung 25.07.2026.

    Zahlen, Daten, Fakten: GURR Abdichtungstechnik GmbH auf Qilin-Leak-Seite – 44 Beschäftigte, 11,70 Mio. € Bilanzsumme 2024, 1,04 Mio. € Jahresüberschuss 2024, empfohlenes IT-Sicherheitsbudget 50–80 Tsd. € pro Jahr, Qilin-Listung 25.07.2026.

    Übersicht: Qilin-Listung GURR Abdichtungstechnik GmbH am 25.07.2026 – 44 Beschäftigte, 11,70 Mio. € Bilanzsumme, 1,04 Mio. € Jahresüberschuss 2024, empfohlenes IT-Sicherheitsbudget 50–80 Tsd. € / Jahr.

    Was belegt ist – und was nicht

    AussageStatus
    GURR Abdichtungstechnik GmbH auf Qilin-Leak-Seite gelistetbelegt (25.07.2026)
    Qilin behauptet DatendiebstahlTäterbehauptung
    Konkrete Datenmenge / Lösegeldnicht öffentlich
    Verschlüsselung von Systemennicht bestätigt
    Betriebsbeeinträchtigungennicht bekannt
    Öffentliche Stellungnahme GURR Abdichtungstechnik GmbHlag bis Redaktionsschluss nicht vor
    Angriffsweg (Phishing, VPN, RDP, MFA-Lücke)nicht bekannt

    Eine Erwähnung auf einer Leak-Seite ist zunächst nur eine Behauptung der Täter, kein Beleg für einen erfolgreichen Angriff oder Datenabfluss. Vor einer Veröffentlichung sollte GURR Abdichtungstechnik GmbH Gelegenheit zur Stellungnahme erhalten.

    Kennzahlen zum Unternehmen auf einen Blick

    Beschäftigte
    44
    laut Darknet-Listung 25.07.2026
    Bilanzsumme 2024
    11,70 Mio. €
    veröffentlichte Kennzahl
    Jahresüberschuss 2024
    1,04 Mio. €
    solide Ertragslage
    Branche
    Bau-Spezialist
    projektgetriebenes Geschäft
    Qilin-Listung
    25.07.2026
    Status: Claimed
    Empf. IT-Sec-Budget
    50–80 Tsd. € / Jahr
    risikoorientierter Richtwert

    Bilanzsumme ≠ Jahresumsatz. Bei einem Bau-Spezialisten dieser Größenordnung liegen Umsatzerlöse und Bauleistung projektabhängig oft deutlich über der Bilanzsumme, weil ein Großteil der Wertschöpfung durchgeleitete Nachunternehmer- und Materialleistungen sind.

    Welche Datenkategorien bei einem Bau-Spezialisten besonders sensibel sind

    Ob im konkreten Fall Daten abgeflossen sind, ist offen. Grundsätzlich verarbeitet ein Bauunternehmen dieser Größenordnung folgende Datenarten:

    Projekt- und Kalkulationsunterlagen (Angebote, LV, Nachträge)
    Baupläne, CAD-/BIM-Modelle, statische Berechnungen
    Verträge mit Auftraggebern, Nachunternehmern und Lieferanten
    Personal-, Lohn- und Krankenkassenunterlagen
    Bank-, Buchhaltungs- und Zahlungsverkehrsdaten
    E-Mail-Postfächer und interne Kommunikation
    Zugangs-, VPN- und Fernwartungskonfigurationen
    Kundenkontaktdaten und Ausschreibungsunterlagen
    Fotos und Bautagebücher von Baustellen

    Gerade Kalkulationsdaten und Nachunternehmerverträge sind für Wettbewerber und Erpresser besonders wertvoll – ein Leak könnte laufende Ausschreibungen und Vertragsverhandlungen konkret beschädigen.

    Wer oder was ist Qilin?

    Qilin, früher als Agenda bekannt, ist ein seit 2022 beobachtetes Ransomware-as-a-Service-Modell. Eine Kerngruppe entwickelt Schadsoftware und Infrastruktur; angeschlossene Affiliates führen die Angriffe durch. Nach der Zerschlagung von LockBit und ALPHV ist Qilin 2026 die aktivste Ransomware-Operation weltweit. Die Baubranche gehört mit über 120 gelisteten Opfern zu den Top-5-Zielen der Gruppe.

    Doppelte Erpressung
    Daten + Verschlüsselung
    Aktiv seit
    2022 (als Agenda)
    Beobachtete Ziele
    Windows · Linux · VMware ESXi

    Ausführliches Profil im Wasacon-Steckbrief: Qilin Ransomware – Darkweb-Profil & Opfer-Wall.

    So läuft ein typischer Qilin-Angriff ab

    Für den konkreten Vorfall ist der Angriffsweg unbekannt. Forensische Untersuchungen anderer Qilin-Vorfälle zeigen aber ein wiederkehrendes Muster:

    Phase 1
    Initialzugang

    Qilin nutzt Spear-Phishing, gestohlene VPN-/RDP-/Citrix-Credentials und ungepatchte Fernzugänge. In dokumentierten Fällen wurde VPN ohne MFA missbraucht – ein Muster, das gerade im Mittelstand der Baubranche verbreitet ist.

    Phase 2
    Aufenthalt & Rechteausweitung

    Bei dokumentierten Qilin-Fällen hielten sich die Angreifer teils über zwei Wochen im Netzwerk auf, bevor die Ransomware gezündet wurde. Ziel: Admin-Konten, Passwort-Tresore, Domänenrechte.

    Phase 3
    Ausbreitung

    Legitime Fernwartungssoftware, PsExec, SMB, RDP – Ausbreitung über Windows- und Linux-Systeme, gezielt auch auf VMware-ESXi-Infrastrukturen von Bauunternehmen.

    Phase 4
    Datenabfluss

    Archivierung mit WinRAR/7-Zip, Transfer via Rclone/MegaSync zu externen Speichern. Projektunterlagen, Kalkulationen und Verträge sind kompakt und erpresserisch besonders wertvoll.

    Phase 5
    Verteidigung ausschalten

    AV/EDR deaktivieren, Ereignisprotokolle leeren, Volume-Shadow-Copies löschen, Backup-Systeme angreifen.

    Phase 6
    Verschlüsselung & Erpressung

    Locker in Rust/Go, doppelte Erpressung: Verschlüsselung + Leak-Seiten-Countdown. Zusätzliche Druckmittel: „Call-Lawyer“-Funktion und DDoS.

    Vier realistische Szenarien

    Szenario 1
    Reine Datenentwendung

    Qilin hat Ordner kopiert, aber nicht verschlüsselt. Betrieb läuft, Datenumfang wird intern geprüft.

    Szenario 2
    Begrenzte Verschlüsselung

    Einzelne Fileserver, Projekt- oder Mail-Systeme betroffen. Baustellenbetrieb bleibt teilweise erhalten.

    Szenario 3
    Breiter interner Ausfall

    Zentrale Systeme (ERP, Kalkulation, Buchhaltung, Mail) betroffen. Projekte, Abrechnungen und Zahlungsläufe unter Druck.

    Szenario 4
    Erpresserische Falschbehauptung

    Qilin übertreibt Umfang oder Erfolg des Zugriffs – auch das kommt im Ransomware-Umfeld regelmäßig vor.

    Welches Szenario zutrifft, lässt sich derzeit nicht öffentlich bestimmen.

    Warum die Baubranche für Ransomware besonders attraktiv ist

    • Projektgeschäft mit festen Terminen: Ein IT-Ausfall bedeutet sofort Baustopp, Verzugsstrafen und Ärger mit Auftraggebern – der Zahlungsdruck ist enorm.
    • Viele externe Beteiligte (Architekten, Statiker, Nachunternehmer, Behörden) mit Zugriff auf E-Mail und Portale – große Angriffsfläche für Phishing.
    • Historisch gewachsene IT mit teils veralteten Fachanwendungen (Kalkulation, AVA, ERP), oft ohne moderne Endpoint-Absicherung.
    • Baustellen-Netzwerke, Fernwartungen und WLANs sind selten segmentiert – ein kompromittiertes Notebook wird schnell zum Sprungbrett ins Kernnetz.
    • Hohe Ertragslage in vielen mittelständischen Bauunternehmen (im Fall GURR Abdichtungstechnik GmbH: 1,04 Mio. € Jahresüberschuss) macht sechs- bis siebenstellige Lösegeldforderungen aus Tätersicht plausibel.

    Modellrechnung: Was ein Ransomware-Fall bei 44 Beschäftigten kosten kann

    Die folgenden Werte sind branchenübliche Modellwerte für einen mittelständischen Bau-Spezialisten – keine belegten Aufwendungen von GURR Abdichtungstechnik GmbH. Sie basieren auf Erfahrungswerten aus dokumentierten Ransomware-Vorfällen im deutschen Mittelstand.

    KostenblockModellbetrag
    Produktivitätsausfall (10–21 Tage, 44 MA)150.000–350.000 €
    Vertragsstrafen, Verzug, Nachunternehmer80.000–300.000 €
    Externe Forensik & Incident Response60.000–180.000 €
    IT-Wiederaufbau (Server, AD, Backups, Clients)80.000–200.000 €
    Rechtsberatung, Datenschutzmeldungen20.000–60.000 €
    Krisenkommunikation, Kunden-/Behördeninformation10.000–40.000 €
    Möglicher Reputationsschaden (verlorene Ausschreibungen)50.000–500.000 €
    Summe realistisches Schadenband≈ 450.000–1.600.000 €

    Zum Vergleich: Ein laufendes Sicherheitsbudget von 50.000–80.000 € pro Jahr entspricht weniger als 8 % des unteren Schadenbands. Selbst ein einziger verhinderter Vorfall amortisiert diese Investition mehrfach.

    Risikoorientiertes IT-Sicherheitsbudget für einen Bau-Spezialisten dieser Größe

    Managed Detection & Response (MDR/SOC light)12.000–22.000 €
    EDR/XDR für Clients & Server6.000–12.000 €
    Backup, Immutable Storage, Recovery-Tests8.000–15.000 €
    E-Mail-Sicherheit, MFA, Identitätsschutz5.000–10.000 €
    Firewall, VPN-Härtung, Netzsegmentierung6.000–12.000 €
    Pentest & Schwachstellenscans5.000–10.000 €
    Awareness, Phishing-Simulationen3.000–6.000 €
    Notfallplanung, Forensik-Retainer, Datenschutz5.000–10.000 €
    Empfohlener laufender Rahmen (risikoorientiert)50.000–80.000 € / Jahr

    Plus ggf. 30.000–120.000 € einmalige Modernisierung (Firewall, Identitäten, Backup-Infrastruktur). Ein nachhaltiges Cybersecurity-Budget von 50.000–80.000 € / Jahr ist für einen mittelständischen Bau-Spezialisten mit 44 Beschäftigten realistisch und branchenüblich.

    Sofortmaßnahmen mit hoher Wirkung

    MFA ohne Ausnahmen

    VPN, Microsoft 365, Admins, Cloud, Fernwartung, externe Dienstleister – phishingresistente Schlüssel für Privilegierte.

    24/7-Überwachung via MDR

    Externer MDR-Dienstleister für Endpunkte, Identitäten, Firewalls, Cloud-Protokolle. Ziel: Anomalien vor der Verschlüsselung erkennen.

    Unveränderbare Backups

    Getrennt von AD und Produktion, geschützt gegen Löschung, regelmäßig vollständig zurückgesichert.

    Netzwerksegmentierung

    Buchhaltung, Kalkulation, Baustellen-VPN, Fernwartung, Backup-Infrastruktur strikt getrennt.

    Patch- und Änderungsmanagement

    Für Windows-Clients, Server, Firewalls, VPN- und ESXi-Systeme – dokumentiert und mit Testfenstern.

    Vorbereitung auf den Ernstfall

    Incident-Response-Plan mit externen Forensikern, Datenschutz, Rechtsberatung und geübten Wiederanlaufplänen.

    Was GURR Abdichtungstechnik GmbH jetzt transparent beantworten sollte

    1Hat tatsächlich ein Cyberangriff stattgefunden – und wann wurde er entdeckt?
    2Wurden Systeme verschlüsselt oder „nur“ Daten kopiert?
    3Welche Systeme oder Standorte sind betroffen?
    4Sind Projekt-, Kalkulations- oder Vertragsunterlagen abgeflossen?
    5Wurden Personal- oder Lohnunterlagen entwendet?
    6Hatten die Angreifer Zugriff auf E-Mail-Postfächer?
    7Wurden Datenschutzaufsicht und BSI informiert?
    8Werden Kunden, Nachunternehmer und Beschäftigte aktiv informiert?

    Bei personenbezogenen Daten mit Risiko: Art. 33 DSGVO – Meldung an die Aufsichtsbehörde binnen 72 Stunden. Bei hohem Risiko zusätzlich Art. 34 DSGVO (Benachrichtigung Betroffener).

    Wasacon-Perspektive: Warum die Baubranche jetzt handeln muss

    Ein Bau-Spezialist mit 44 Beschäftigten steht im Fadenkreuz von Gruppen wie Qilin nicht wegen einer angeblichen „strategischen Bedeutung“, sondern wegen des projektgetriebenen Zahlungsdrucks und der historisch gewachsenen IT-Landschaft. Die Kombination aus knappen Bauterminen und veralteten Fernzugängen ist aus Angreifersicht ideal – und aus Verteidigersicht das Erste, das gehärtet werden muss.

    Konkret heißt das für Bauunternehmen: strukturierte Zugriffs- und Rechtekonzepte mit MFA, unveränderbare Offsite-Backups mit echten Rücksicherungstests und ein externer IT-Betrieb mit MDR-Überwachung, Patch- und Änderungsmanagement.

    FAQ zur Qilin-Listung GURR Abdichtungstechnik GmbH

    Fazit

    Die Darknet-Listung von GURR Abdichtungstechnik GmbH bei Qilin ist ernst zu nehmen, aber noch kein Beweis für einen erfolgreichen Angriff oder einen tatsächlichen Datenabfluss. Belegt ist zum jetzigen Zeitpunkt nur, dass die Tätergruppe das Unternehmen öffentlich als Opfer beansprucht.

    Entscheidend sind jetzt die Fragen nach einer bestätigten Kompromittierung, betroffenen Daten, Betriebsbeeinträchtigungen, Behördenmeldungen und möglichen Hinweisen an Kunden und Beschäftigte. Für die Baubranche insgesamt ist der Fall ein weiterer Weckruf: Ein IT-Sicherheitsbudget von 50–80 Tsd. € pro Jahr ist keine Luxusausgabe – es ist die günstigste Position im Vergleich zu einem realen Ransomware-Fall.

    Stand: 25. Juli 2026. Sämtliche Angaben der Täterseite sind unbestätigt. Quellen: Qilin-Leak-Seite (öffentliche Beobachtung), veröffentlichte Bilanzkennzahlen 2024, BSI-Lageberichte, HHS.gov (Qilin-Warnungen 2024).

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen