Kurita Europe ist am 11.05.2026 auf einer bekannten Darknet-Leakseite aufgetaucht. Die Betreiber behaupten, interne Daten – darunter Verträge, Kundendaten, Finanzdaten und einen Active-Directory-Dump – exfiltriert oder verschlüsselt zu haben. Update 14.04.2026: Kurita Europe hat den Vorfall offiziell bestätigt – Server wurden unrechtmäßig verschlüsselt und vom Netz getrennt, eine externe Forensik untersucht den Fall.
Wassertechnik-Spezialist auf Leakseite
Der international tätige Wasseraufbereitungs- und Prozesstechnologie-Anbieter Kurita Europe ist auf einer bekannten Darknet-Leakseite aufgetaucht. Dort behaupten die Betreiber, interne Unternehmensdaten veröffentlicht bzw. verschlüsselt zu haben. Eine unabhängige Bestätigung der Echtheit der Daten liegt derzeit nicht vor.
Kurita bestätigt Sicherheitsvorfall
Kurita Europe GmbH (Mannheim, im Folgenden „KEG") – konsolidierte EMEA-Tochter der japanischen Kurita Water Industries Ltd. – hat in einer offiziellen Mitteilung den unbefugten Zugriff auf bestimmte Server und die Verschlüsselung eines Teils der Daten bestätigt. KEG entschuldigt sich ausdrücklich bei Kunden und Geschäftspartnern für die entstandenen Unannehmlichkeiten.
Am Sonntag, 12. April 2026, gegen 20:00 Uhr meldete das KEG-Überwachungssystem einen Alarm. Eine externe forensische Untersuchungsfirma wurde unverzüglich eingeschaltet. Es wurde festgestellt, dass Daten auf einigen Servern unrechtmäßig verschlüsselt wurden – mutmaßlich durch eine dritte Partei. Die betroffenen Server wurden umgehend vom Netz getrennt, um eine weitere Ausbreitung zu verhindern.
Die betroffenen Server enthielten geschäftliche und sonstige Kontaktinformationen von KEG-Kunden, Geschäftspartnern und weiteren Kontakten. Auf diese Daten wurde möglicherweise zugegriffen.
Die betroffenen Server werden wiederhergestellt. Der Geschäftsbetrieb läuft weitgehend wie gewohnt weiter, einzelne Prozesse werden derzeit überprüft. Die Ursachenanalyse läuft mit Unterstützung des Forensik-Teams. KEG ergreift zusätzliche Maßnahmen, um eine Wiederholung zu verhindern.
Der Vorfall wird gemäß DSGVO bewertet. KEG hat als Verantwortlicher die zuständige federführende Datenschutzbehörde in Deutschland benachrichtigt und stimmt sich mit den Datenschutzbehörden in den Ländern der Tochtergesellschaften und Niederlassungen ab.
KEG empfiehlt erhöhte Wachsamkeit: Wer E-Mails erhält – auch wenn sie scheinbar von einer KEG-Adresse stammen – die zur Zahlung von Rechnungen mit abweichenden Bankdaten auffordern, soll keine Überweisung tätigen. Stattdessen telefonisch über die bereits bekannte Rufnummer der KEG-Buchhaltung Kontakt aufnehmen – nicht über die in der E-Mail genannte Nummer. So lässt sich verhindern, dass Geld auf betrügerische Konten überwiesen wird.
Quelle: Offizielle Stellungnahme Kurita Europe GmbH, 14. April 2026 – kurita.eu
Welche Datenarten genannt werden
Laut dem veröffentlichten Eintrag sollen unter anderem folgende Datenarten betroffen sein. Markierungen wie „Encrypted“ und „Confidential“ deuten auf eine doppelte Erpressungsstrategie hin – Verschlüsselung plus Datenabfluss.
Brisanz: der mögliche „AD Dump“
Besonders kritisch ist der Hinweis auf einen möglichen Active-Directory-Dump. Dabei handelt es sich häufig um exportierte Informationen aus Microsoft-AD-Umgebungen. Diese enthalten oft:
- ▸ Benutzerstrukturen und Gruppenmitgliedschaften
- ▸ Rollen, Berechtigungen, OUs
- ▸ Interne Servernamen, DNS-Strukturen
- ▸ Hashes von Zugangsdaten (NTLM, Kerberos-Tickets)
Solche Daten gelten für Angreifer als besonders wertvoll – sie ermöglichen tiefen Zugriff auf interne IT-Strukturen und sind Eintrittskarte für Folgeangriffe, Pass-the-Hash- und Kerberoasting-Attacken.
Wer ist Kurita Europe?
Kurita Europe beschreibt sich selbst als Anbieter moderner Wasser- und Prozessbehandlungstechnologien für Industrie- und Umweltanwendungen. Das Unternehmen betreut unter anderem Kunden aus Wasserwirtschaft, Papierindustrie und industrieller Produktion.
Warum solche Vorfälle besonders kritisch sind
Industrie, Infrastruktur und Wassertechnik stehen zunehmend im Fokus professioneller Cybercrime-Gruppen. Der Grund: sensible Betriebsdaten, industrielle Steuerungssysteme und langfristige Kundenverträge mit hohem wirtschaftlichem Wert.
Wenn keine klassische Erpressungsnachricht hinterlegt wird, deutet das oft darauf hin, dass die Daten selbst das eigentliche Ziel waren. Typische Motive 2026:
„Server in Deutschland" schützt nicht
Viele Unternehmen werben mit deutschen Serverstandorten und DSGVO-Konformität. Das allein bietet jedoch keinen Schutz vor Cyberangriffen. Angreifer interessieren sich nicht für Geografie – sondern für Schwachstellen, schwache Zugangsdaten, fehlende Segmentierung, unsichere VPNs, ungepatchte Systeme und mangelnde Überwachung.
Erste Schritte nach möglicher Kompromittierung
Unternehmen sollten bei entsprechenden Hinweisen sofort reagieren. Geschwindigkeit ist entscheidend – viele Gruppen verbleiben Tage oder Wochen unentdeckt im Netzwerk, bevor Daten veröffentlicht werden.
Wasacon-Einschätzung
Die Kombination aus Produktionsdruck, gewachsenen OT-/IT-Strukturen und hoher Verfügbarkeitsabhängigkeit macht Industrieunternehmen zu einem bevorzugten Angriffsziel. Der Eintrag rund um Kurita zeigt erneut: nicht nur klassische IT-Unternehmen, sondern zunehmend auch Industrie-, Umwelt- und Versorgungstechnologien stehen im Fokus professioneller Angreifer.
Zum jetzigen Zeitpunkt liegt keine öffentliche technische Stellungnahme des Unternehmens zu den Behauptungen vor. Vergleichbare Unternehmen sollten die Lage als Anlass nehmen, Detection- und Response-Fähigkeiten umgehend zu validieren.
Häufige Fragen
Wasacon in Ihrer Region
EDR/XDR, AD-Hardening und Backup-Strategie für Industrie- und Versorgungsunternehmen im Kreis Heinsberg und Umgebung.




