Die Ransomware-Gruppe The Gentlemen hat die Franckh-Kosmos Verlags-GmbH & Co. KG (kosmos.de) auf ihrer Darknet-Leak-Seite veröffentlicht. Was bisher bekannt ist und welche Risiken nun bestehen könnten.

Alle Angaben zu einem möglichen Angriff und Datenabfluss beruhen ausschließlich auf dem Eintrag der Täter auf ihrer Leak-Seite sowie auf öffentlich verfügbaren Informationen. Es handelt sich um unbestätigte Behauptungen und redaktionelle Einschätzungen, nicht um gesicherte Fakten. Uns liegt zum Zeitpunkt der Veröffentlichung keine offizielle Stellungnahme der Franckh-Kosmos Verlags-GmbH & Co. KG vor. Sollte das Unternehmen eine Stellungnahme veröffentlichen oder neue belastbare Informationen bekannt werden, wird dieser Artikel umgehend aktualisiert. Es gilt die Unschuldsvermutung. Wir verlinken bewusst nicht auf die Leak-Seite. Alle Budget- und Umsatzangaben sind Branchenrichtwerte bzw. Schätzungen.
Auf der Leak-Webseite von The Gentlemen wurde am 7. Juli 2026 gegen 18:30 Uhr (UTC) ein neuer Eintrag zu „Kosmos“ mit Verweis auf die Domain kosmos.de veröffentlicht. Beobachtungsplattformen wie Ransomware.live schätzen den eigentlichen Angriffszeitpunkt auf den 6. Juli 2026.
Nach Angaben der Täter sollen interne Daten des Unternehmens kopiert worden sein. Konkrete Angaben zum Umfang der angeblich erbeuteten Daten, zu einer möglichen Verschlüsselung von Systemen oder zu einer Lösegeldforderung gehen aus dem Eintrag bislang nicht hervor.
Auffällig: Am selben Tag listete die Gruppe gleich mehrere deutsche Unternehmen auf ihrer Leak-Seite, darunter auch einen Gebäudereinigungsbetrieb sowie einen Eintrag mit Bezug zu einem großen Fleischkonzern. Deutschland zählt zu den am häufigsten betroffenen Zielländern der Gruppe.
| Betroffene Domain | kosmos.de |
|---|---|
| Gruppe | The Gentlemen (Microsoft: Storm-2697) |
| Eintrag gesichtet | 07.07.2026, ca. 18:30 UTC |
| Mutmaßl. Angriffszeitpunkt | ca. 06.07.2026 (Schätzung Ransomware.live) |
| Kategorie im Eintrag | Media / Publishing |
| Land | Deutschland 🇩🇪 |
| Vom Unternehmen bestätigt | Nein · kein öffentliches Statement |
| Cyberangriff bestätigt | ❌ Nein |
| Datenabfluss bestätigt | ❌ Nein |
Die Franckh-Kosmos Verlags-GmbH & Co. KG mit Sitz in der Pfizerstraße 5–7 in Stuttgart (Amtsgericht Stuttgart, HRA 519) ist eines der ältesten Medienunternehmen Deutschlands. Der Verlag wurde 1822 vom Buchhändler Johann Friedrich Franckh in Stuttgart gegründet und feierte 2022 sein 200-jähriges Jubiläum. Das familiengeführte Unternehmen wird über die Komplementärin Franckh-Kosmos Verlags-Verwaltungsgesellschaft mbH geführt; Inhaberfamilie ist die Familie Fleissner.
| Gegründet | 1822 in Stuttgart |
|---|---|
| Rechtsform | GmbH & Co. KG (Amtsgericht Stuttgart, HRA 519) |
| Umsatz | ca. 61 Mio. € / Jahr (Schätzung „Die Deutsche Wirtschaft“) |
| Beschäftigte | ca. 110 |
| Sitz | Pfizerstraße 5–7, 70184 Stuttgart |
| Beteiligungen | u. a. Klee Spiele GmbH, Kosmos International GmbH, United Soft Media Verlag; seit 2017 51 % an Columbus (Globushersteller) |
| Bekannte Marken | Die drei ???, CATAN, EXIT, Experimentierkästen, „Was blüht denn da?“ |
| Shop-Betreiber | Kosmos & You GmbH (laut Impressum) |
Zum Portfolio gehören Kinder- und Jugendbücher (allen voran die Kultreihe „Die drei ???“, seit 1968 bei KOSMOS), Brett- und Familienspiele (darunter der Welterfolg CATAN – „Die Siedler von Catan“, Spiel des Jahres 1995 – sowie die EXIT-Spielereihe), seit über 100 Jahren die Experimentierkästen (Marktführer in Deutschland), Naturführer und Ratgeber sowie digitale Angebote wie E-Books, Apps und ein eigener Online-Shop.
Gerade der letzte Punkt ist für die Einordnung eines möglichen Datenabflusses relevant: Anders als reine B2B-Betriebe unterhält KOSMOS über Shop, Newsletter und Kundenkonten direkte Beziehungen zu Endverbrauchern – darunter viele Familien mit Kindern.

| Bereich | Beispielbudget/Jahr |
|---|---|
| Multi-Faktor-Authentifizierung (VPN, Mail, Shop-Backend, Admin) | 20.000–50.000 € |
| EDR/MDR + 24/7-Monitoring (ca. 150–250 Endpoints) | 60.000–150.000 € |
| Immutable / Air-Gap-Backups + Restore-Tests (ERP, Redaktion, Shop-DB) | 40.000–90.000 € |
| Patch- & Schwachstellen-Management (Firewalls, VPN, Shop-Software) | 25.000–60.000 € |
| Netzwerksegmentierung (Verwaltung ≠ Shop ≠ Produktentwicklung ≠ Beteiligungen) | 20.000–60.000 € |
| Identity & Privileged Access Management | 20.000–50.000 € |
| Awareness- & Phishing-Simulationen für ca. 110 Beschäftigte | 10.000–25.000 € |
| Incident-Response-Retainer & Krisenübungen | 15.000–40.000 € |
| DSGVO-/Datenschutz-Beratung (LfDI BW, Auftragsverarbeitung) | 10.000–25.000 € |
| Supply-Chain-/Lizenzpartner-Sicherheit (Autoren, Druckereien, Handel) | 10.000–30.000 € |
Hinweis: Alle Budget-Zahlen sind Branchenrichtwerte auf Basis von BSI- und Bitkom-Empfehlungen (mindestens 20 % des IT-Budgets für Security). Ob und in welchem Umfang KOSMOS tatsächlich in IT- und Cybersecurity investiert hat, ist öffentlich nicht bekannt – die Rechnung ist eine Benchmark, keine Schuldzuweisung.
The Gentlemen tauchte Mitte 2025 auf und hat sich in kürzester Zeit zu einer der aktivsten Ransomware-Operationen weltweit entwickelt. Sicherheitsforscher ordnen die Gruppe einem russischsprachigen Akteur mit den Pseudonymen „hastalamuerte“ bzw. „zeta88“ zu, der zuvor als Partner der Qilin-Ransomware aktiv gewesen sein soll und sich nach einem Streit um ausstehende Provisionen mit einer eigenen Marke selbstständig machte.
Anders als etwa SafePay arbeitet The Gentlemen als klassisches Ransomware-as-a-Service-Modell (RaaS): Die Kernmannschaft stellt Schadsoftware, Infrastruktur und Verhandlungsplattform, während sogenannte Affiliates die eigentlichen Einbrüche durchführen – gelockt mit einer außergewöhnlich aggressiven Gewinnbeteiligung von 90 Prozent.
| Erstes Auftreten | Mitte 2025, öffentlich sichtbar seit September 2025 |
|---|---|
| Modell | RaaS mit Affiliates, Double Extortion, 90 % Affiliate-Split |
| Opferzahl | ~330 Opfer in den ersten 5 Monaten 2026 (Platz 2 hinter Qilin), insgesamt 400+ in 50+ Ländern |
| Top-Zielländer | USA, Thailand, UK, Deutschland, Brasilien, Frankreich |
| Typischer Einstieg | kompromittierte VPN-Zugänge, Edge-Device-Schwachstellen (u. a. Fortinet), Infostealer-Credentials, Phishing |
| Technik | Go-Locker für Windows/Linux/NAS/BSD, eigener C-Locker für VMware ESXi; BYOVD, Log-Wipe, gezielte Backup-/NAS-/Exchange-Angriffe |
| Führung | russischsprachiger Akteur „hastalamuerte“/„zeta88“ (zuvor Qilin-Affiliate) |
| Besonderheit | im Mai 2026 selbst Opfer eines Leaks (interne Chats, Verhandlungen, Infrastruktur publik) – Aktivität ungebrochen |
| Bevorzugte Opfer | produzierender Mittelstand, Technologie, Gesundheitswesen, Handel; keine Ziele in GUS-Staaten |
Pro Opfer sollen teils Hunderte Gigabyte bis Terabyte an Daten abfließen. Eine Ironie der Geschichte: Im Mai 2026 wurde die Gruppe selbst Opfer eines Leaks. Interne Chatprotokolle, Verhandlungsmitschnitte und Infrastrukturdaten landeten in Untergrundforen und gaben Sicherheitsforschern seltene Einblicke in das Innenleben der Operation. Ihre Aktivität hat die Gruppe seither allerdings nicht eingestellt – im Gegenteil.
Zur Einordnung: Die folgende Tabelle zeigt alle uns bekannten öffentlichen Leak-Listings der Gruppe The Gentlemen (Datenstand aus dem WasaCon-Darkweb-Profil). KOSMOS wäre in diesem Bild eines von mehreren deutschen Opfern – filterbar nach Land und durchsuchbar.
528 von 530+ Listings verifiziert · Quelle: SOCRadar Dark-Web Intelligence + öffentliche Leak-Listings, Stand 07/2026.
| Opfer | Land | Sektor | Discovered | Domain |
|---|---|---|---|---|
| MBT Energy (Xiamen Mibet New Energy) | 🇨🇳CN | Energy / Solar | 2026-07-10 | — |
| Open Options | 🇺🇸US | Access Control | 2026-07-10 | ooaccess.com |
| INTERNET AG Global NetworkFrankfurt am Main · unbestätigt | 🇩🇪DE | Hosting | 2026-07-10 | inet.de |
| Arabia Falcon Insurance Company SAOG | 🇴🇲OM | Insurance | 2026-07-06 | afic.om |
| Virginia Historical Society | 🇺🇸US | Non-Profit / Culture | 2026-07-06 | virginiahistory.org |
| Logiquip | 🇺🇸US | Healthcare Storage | 2026-07-06 | logiquip.com |
| Quanterm Logistics | 🇲🇾MY | Transportation / Logistics | 2026-07-06 | quanterm.com |
| Harsha Engineers International Ltd. | 🇮🇳IN | Manufacturing | 2026-07-06 | harshaengineers.com |
| Excel Cell Electronic Co., Ltd. | 🇹🇼TW | Manufacturing / Electronics | 2026-07-06 | ece.com.tw |
| Spedidam | 🇫🇷FR | Business Services | 2026-07-06 | spedidam.fr |
| Ce RATP – Comité d'entreprise RATP | 🇫🇷FR | Public Sector | 2026-07-06 | ceratp.fr |
| Thyssenkrupp Marine Systems / Atlas ElektronikAttack est. 2026-06-25 | 🇩🇪DE | Manufacturing / Marine | 2026-06-28 | — |
| Athens Orthopedic ClinicAttack est. 2026-06-19 | 🇺🇸US | Healthcare | 2026-06-20 | athensorthopedicclinic.com |
| Al Khaja HoldingAttack est. 2026-06-18 | 🇦🇪AE | Business Services | 2026-06-20 | alkhajaholding.com |
| Cofaq (Groupe COFAQ)Attack est. 2026-06-18 | 🇫🇷FR | Retail / Cooperative | 2026-06-20 | cofaq.fr |
| SertransAttack est. 2026-06-18 | 🇪🇸ES | Transportation / Logistics | 2026-06-20 | sertrans.es |
| Burris & MacOmber, PLLCAttack est. 2026-06-18 | 🇺🇸US | Legal | 2026-06-20 | burrismacomber.com |
| Yudu TechnologyAttack est. 2026-06-18 | 🇸🇬SG | Technology | 2026-06-20 | yudutek.com |
| AmigestAttack est. 2026-06-18 | 🇫🇷FR | IT-Integrator | 2026-06-20 | amigest.fr |
| Ty Thac Co. (Yih Shuo Footwear)Attack est. 2026-06-18 | 🇻🇳VN | Manufacturing / Footwear | 2026-06-20 | tythac.com.vn |
| TERRIO Therapy FitnessAttack est. 2026-06-18 | 🇲🇽MX | Consumer Services / Healthcare | 2026-06-20 | terriotherapy.com |
| SGS MalaysiaAttack est. 2026-06-18 | 🇲🇾MY | Business Services / IT | 2026-06-20 | sgsmalaysia.com |
| Alexander Buch BilanzbuchhalterAttack est. 2026-06-18 | 🇩🇪DE | Business Services | 2026-06-20 | buch-bilanzbuchhalter.de |
| Vera Chimie ManagementAttack est. 2026-06-18 | 🇫🇷FR | Manufacturing / Chemie | 2026-06-20 | verachimie.fr |
| Buechel Stone Corp | 🇺🇸US | Manufacturing / Stone | 2026-06-15 | buechelstone.com |
| Maine Oxy | 🇺🇸US | Energy / Industrial Gases | 2026-06-15 | maineoxy.com |
| Cole Manufacturing Corp | 🇺🇸US | Manufacturing | 2026-06-15 | colemfg.com |
| Kozminski University | 🇵🇱PL | Education | 2026-06-15 | kozminski.edu.pl |
| Constructions Piraino | 🇫🇷FR | Construction | 2026-06-15 | piraino.fr |
| Fecovita | 🇦🇷AR | Agriculture / Wine | 2026-06-15 | fecovita.com |
| Bäckerei Traublinger | 🇩🇪DE | Manufacturing / Food | 2026-06-15 | traublinger.de |
| Times Software Pte Ltd | 🇸🇬SG | Technology | 2026-06-15 | timesoftsg.com.sg |
| National Museum of Denmark | 🇩🇰DK | Public Sector / Culture | 2026-06-15 | natmus.dk |
| Buratti | 🇮🇹IT | Manufacturing | 2026-06-15 | buratti.it |
| SigmaControl B.V. | 🇳🇱NL | Technology / Automation | 2026-06-15 | sigmacontrol.eu |
| Mackay Sugar | 🇦🇺AU | Agriculture / Food | 2026-06-15 | mkysugar.com.au |
| Executive Coach, Inc. | 🇺🇸US | Business Services / Transport | 2026-06-15 | executivecoach.net |
| Centre Médical Crowley | 🇨🇦CA | Healthcare | 2026-06-15 | crowleymd.ca |
| Linnecken & Partner | 🇩🇪DE | Business Services | 2026-06-15 | linnecken-partner.de |
| Palmer & Sicard, Inc. | 🇺🇸US | Construction / Building Tech | 2026-06-15 | palmerandsicard.com |
| Ministarstvo zdravstva Republike Hrvatske | 🇭🇷HR | Public Sector / Health | 2026-06-15 | zdravlje.gov.hr |
| Calipage Humblet (Papeterie Humblet) | 🇧🇪BE | Retail | 2026-06-15 | humblet.calipage.be |
| Mahajak Development Co., Ltd. | 🇹🇭TH | Construction | 2026-06-15 | mahajak.com |
| South Texas Spinal Clinic | 🇺🇸US | Healthcare | 2026-06-15 | spinaldoc.com |
| Enciso Ltda | 🇨🇱CL | Retail / Industry | 2026-06-15 | encisoltda.com |
| Freiwillige Feuerwehr AllensbachAttack est. 2026-06-10 | 🇩🇪DE | Public Sector / Fire Brigade | 2026-06-11 | feuerwehr-allensbach.de |
| Tokabei JapanAttack est. 2026-06-10 | 🇯🇵JP | Consumer Services / Textile | 2026-06-11 | — |
| Sil Máquinas e Equipamentos LtdaAttack est. 2026-06-10 | 🇧🇷BR | Manufacturing | 2026-06-11 | silmaquinas.com.br |
| Scenic HudsonAttack est. 2026-06-10 | 🇺🇸US | Non-Profit | 2026-06-11 | scenichudson.org |
| UiTM HoldingsAttack est. 2026-06-10 | 🇲🇾MY | Education / Holding | 2026-06-11 | uitmholdings.com |
Sollte es tatsächlich zu einem Datendiebstahl gekommen sein, könnten bei einem Verlagshaus dieser Größe und Ausrichtung – rein hypothetisch – unter anderem folgende Informationen betroffen sein:
Käme es zu einer Verletzung des Schutzes personenbezogener Daten, bestünde nach Art. 33 DSGVO Meldepflicht binnen 72 Stunden an die zuständige Aufsichtsbehörde – für ein Stuttgarter Unternehmen der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI).
✅ KOSMOS (kosmos.de) wurde auf der Leak-Seite der Ransomware-Gruppe The Gentlemen veröffentlicht.
✅ Die Veröffentlichung stammt von den Angreifern selbst.
❌ Eine offizielle Stellungnahme oder Bestätigung eines erfolgreichen Cyberangriffs liegt bis heute (09.07.2026) öffentlich nicht vor.
❌ Ob tatsächlich Daten entwendet wurden und welche, ist nicht unabhängig bestätigt.
⚠️ Zum aktuellen Zeitpunkt spricht vieles dafür, dass die Listung selbst echt ist – ob den Behauptungen der Täter aber tatsächlich ein erfolgreicher Cyberangriff oder ein Datenabfluss zugrunde liegt, lässt sich derzeit nicht unabhängig bestätigen.
Wenn ein Verlag mit der Marken-Strahlkraft von KOSMOS auf einer Ransomware-Leak-Seite auftaucht, ist das selbst dann relevant, wenn sich die Behauptungen später als übertrieben herausstellen sollten – allein weil Kundendaten aus dem Online-Shop, Autoren- und Lizenzverträge sowie Personalunterlagen von über 100 Beschäftigten betroffen sein könnten. Bis zu einer Bestätigung gilt: Vorsicht ja, Panik nein – und maximale Wachsamkeit gegenüber allem, was sich auf KOSMOS, Bestellungen oder angebliche Datenlecks beruft.
Zuletzt aktualisiert: . Wir aktualisieren diesen Beitrag, sobald neue verifizierbare Informationen oder eine offizielle Stellungnahme vorliegen.
Ob in Erkelenz, Wegberg, Wassenberg, Hückelhoven, Aachen, Mönchengladbach, Geilenkirchen, Jülich, Düren oder Krefeld – Ransomware-Angriffe wie der mutmaßliche The-Gentlemen-Vorfall treffen Verlage, Online-Shops und Mittelstand deutschlandweit. Wasacon unterstützt Unternehmen im Kreis Heinsberg und im Rheinland mit Schwachstellenanalyse, EDR/XDR, Backup-Strategie und Incident-Response.
Weitere Wasacon-Analysen zu aktuellen Ransomware-Fällen deutscher Unternehmen und Einrichtungen.
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.