Scroll to top
    Zurück zum Blog
    SafePay · Kempten · gelistet 27.07.2026

    Möbel Mayer gehackt? SafePay listet geschlossenes Möbelhaus im Darknet

    Wurden Altdaten ehemaliger Kunden gestohlen? Das Kemptener Traditionshaus hat seinen Geschäftsbetrieb bereits am 31.12.2025 eingestellt. Fast sieben Monate später taucht die Domain moebelmayer.de auf der SafePay-Leak-Seite auf – ein Lehrstück über den digitalen Unternehmensnachlass.

    29.07.2026 12 min Lesezeit Recherchestand · unbestätigt
    ● BREAKING · SAFEPAY LEAK-SITE · MOEBELMAYER.DE · KEMPTEN · GESCHLOSSEN SEIT 31.12.2025 · DARKNET-LISTUNG 27.07.2026 · STATUS CLAIMED · UNBESTÄTIGT ·
    Breaking News: SafePay listet moebelmayer.de – geschlossenes Kemptener Möbelhaus im Darknet
    GESCHLOSSEN · 31.12.2025 · GESCHLOSSEN · 31.12.2025 ·
    > SOURCE: RANSOMLOOK 20:57 · RANSOMFEED 19:03 · SAFEPAY LEAK-SITE · TARGET=MOEBELMAYER.DE · GESCHÄFTSAUFGABE 31.12.2025 · STATUS: CLAIMED · SICHERHEITSVORFALL NICHT BESTÄTIGT · >
    SafePay-Listung 27.07.2026 · Geschäftsbetrieb beendet 31.12.2025 · Status: Claimed
    Kurzantwort

    Firma weg – Daten noch da?

    Am 27. Juli 2026 tauchte die Domain moebelmayer.de auf der Darknet-Leak-Seite der Ransomware-Gruppe SafePay auf. Hinter der Domain steht die r&s mayer GmbH aus Kempten-Hirschdorf. Das dahinterstehende traditionsreiche Möbelhaus Möbel Mayer hat seinen operativen Geschäftsbetrieb bereits am 31. Dezember 2025 nach 67 Jahren eingestellt.

    Belegt ist ausschließlich der Eintrag. Es gibt keine öffentliche Datenprobe, keine bekannte Datenmenge, keine Lösegeldsumme, keine bestätigte Verschlüsselung. Die viel interessantere Frage lautet nicht „wurde ein Möbelhaus gehackt?", sondern: „Wie schützt man die Daten eines Unternehmens, das es operativ gar nicht mehr gibt?"

    Die Fakten aus der Listung
    Gegründet
    0
    Jahre Tradition
    0
    Fläche m²
    über 0
    Beschäftigte
    rd. 0
    Geschäftsende
    31.12.0
    Abstand (Monate)
    knapp 0

    Quellen: Öffentliche Meldungen zur Geschäftsaufgabe (u. a. EUWID Möbelmarkt), Handelsregister HRB 5174 Amtsgericht Kempten, Räumungsverkauf-Kommunikation moebelmayer.de sowie Ransomware-Tracker (RansomLook, RansomFeed, SOCRadar; SafePay-Leak-Seite 27.07.2026).

    Was bislang bekannt ist

    Threat-Intelligence-Dienste führen moebelmayer.de aktuell als von SafePay beanspruchtes Opfer. SOCRadar listet die Domain als deutsches SafePay-Ziel aus dem Bereich „Retail & E-Commerce" und kennzeichnet den Status ausdrücklich als „Claimed" – also von der Tätergruppe behauptet. RansomLook registrierte den Eintrag am 27.07.2026 um 20:57 Uhr, RansomFeed erfasste die SafePay-Veröffentlichung bereits um 19:03 Uhr.

    Eine Veröffentlichung auf einer Ransomware-Leak-Seite bedeutet zunächst lediglich: Die Täter behaupten, Zugriff auf Systeme oder Daten gehabt zu haben. Sie beweist noch nicht unabhängig, wann der Angriff stattgefunden hat, über welches System SafePay möglicherweise eingedrungen ist, ob Server verschlüsselt wurden, welche Daten kopiert wurden – oder ob die Täter überhaupt erst nach der Geschäftsaufgabe Zugriff erhielten.

    Infografik · Timeline & Datenklassen

    Seit 2025 geschlossen – jetzt im Darknet

    Infografik: Möbel Mayer – gegründet 1958, geschlossen 31.12.2025, SafePay-Listung 27.07.2026, mögliche betroffene Datenklassen (Kundendaten, Rechnungen, Bestellungen, Zahlungsinfos, Mitarbeiterdaten, Verträge, E-Mails)

    Die Infografik fasst die wichtigsten öffentlich bekannten Eckdaten zur r&s mayer GmbH sowie mutmaßlich betroffene Datenklassen zusammen. Alle Angaben zum Cybervorfall sind unbestätigt.

    Was belegt ist – und was nicht

    AussageStatus
    moebelmayer.de auf SafePay-Leak-Seite gelistetbelegt (27.07.2026)
    Operativer Geschäftsbetrieb bereits eingestelltbelegt (31.12.2025)
    Zeitpunkt des tatsächlichen Angriffsunbekannt
    Datenmenge / Datenartenunbekannt
    Beispieldateien / Datenprobekeine erkennbar
    Lösegeldforderungnicht öffentlich
    Verschlüsselung bestätigtnein
    Datenabfluss bestätigtnein
    Angriffsmethodeunbekannt
    Öffentliche Stellungnahme r&s mayer GmbHkeine

    Eine Erwähnung auf einer Leak-Seite ist zunächst nur eine Behauptung der Täter, kein Beleg für einen erfolgreichen Angriff oder Datenabfluss.

    Möbel Mayer – seit 31.12.2025 geschlossen

    Das traditionsreiche Möbelhaus Möbel Mayer aus Kempten-Hirschdorf bestand seit 1958. Im September 2025 wurde offiziell bekanntgegeben, dass der Geschäftsbetrieb zum 31. Dezember 2025 geordnet eingestellt wird. Als Gründe wurden die angespannte wirtschaftliche Lage, Probleme im Lieferantennetzwerk und fehlendes Fachpersonal genannt.

    Das ehemalige Möbelhaus selbst sprach im Rahmen seines Räumungsverkaufs von mehr als 8.000 Quadratmetern Ausstellungsfläche und einem Warenbestand in Millionenhöhe. Historische Unternehmensinformationen aus 2021 nannten zudem rund 40 Mitarbeiterinnen und Mitarbeiter. Im aktuellen Impressum der Website wird weiterhin die r&s mayer GmbH, Laubener Straße 18, 87439 Kempten-Hirschdorf, HRB 5174 (AG Kempten) geführt.

    Gegründet
    1958
    Traditionshaus aus Kempten
    Geschäftsende
    31.12.2025
    Nach 67 Jahren geschlossen
    Ausstellungsfläche
    über 8.000 m²
    Eines der größten Möbelhäuser der Region
    Beschäftigte
    rund 40
    Branchenstand 2021
    Darknet-Listung
    27.07.2026
    SafePay veröffentlicht moebelmayer.de
    Abstand
    knapp 7 Monate
    Zwischen Schließung und Listung
    Zeitachse Möbel Mayer

    Geschäftsaufgabe ≠ „GmbH verschwindet am nächsten Tag"

    Bei einer GmbH liegt zwischen der Einstellung des operativen Geschäfts und der endgültigen Löschung meist eine Abwicklungsphase. Das GmbH-Gesetz kennt dabei das sogenannte Sperrjahr nach § 73 GmbHG: Vermögen darf grundsätzlich erst ein Jahr nach dem Gläubigeraufruf verteilt werden. Nach § 74 GmbHG müssen Bücher und Schriften nach Beendigung der Liquidation sogar zehn Jahre aufbewahrt werden.

    Diese Pflichten bedeuten jedoch nicht, dass alte Server, VPN-Zugänge, Remote-Desktop-Systeme oder Cloud-Umgebungen währenddessen öffentlich erreichbar bleiben müssen. Aufbewahrung und Erreichbarkeit sind zwei völlig verschiedene Dinge. Ein Rechnungsarchiv kann verschlüsselt und vom Internet getrennt gespeichert werden – ein ehemaliger Firmenserver mit alten Benutzerkonten und möglicherweise längst ungepatchter Software muss dafür nicht online bleiben.

    Wann fand der Angriff tatsächlich statt? Drei Szenarien

    Die Veröffentlichung am 27. Juli 2026 ist nicht automatisch das Datum des Einbruchs. Ransomware-Gruppen veröffentlichen Opfer teils Tage, Wochen oder Monate später auf ihren Leak-Seiten. Es sind mindestens drei Szenarien denkbar:

    Szenario 1
    Angriff vor der Geschäftsaufgabe

    SafePay oder ein Vorgänger hatte bereits im laufenden Betrieb Zugriff, Daten wurden 2025 kopiert und erst im Juli 2026 zur Erpressung verwendet.

    Szenario 2
    Angriff während der Abwicklungsphase

    Zwischen Januar und Februar 2026 waren noch Buchhaltung und Kundendienst aktiv. Übergangsphasen mit reduziertem Monitoring sind für Angreifer besonders attraktiv.

    Szenario 3
    Angriff nach der Geschäftsaufgabe

    SafePay hätte erst im Sommer 2026 Zugriff bekommen – dann müsste geklärt werden, welche Systeme fast 7 Monate nach dem letzten Verkaufstag noch aus dem Internet erreichbar waren.

    Szenario 4
    Falsche oder veraltete Listung

    Eintrag beruht auf veralteten, fremden oder falsch zugeordneten Daten – kommt bei SafePay vereinzelt vor.

    Welches Szenario zutrifft, lässt sich derzeit nicht öffentlich bestimmen.

    Wurden möglicherweise Altdaten ehemaliger Kunden gestohlen?

    Bei einem geschlossenen Unternehmen können alte Datenbestände für Cyberkriminelle sogar interessanter sein als die aktuelle Infrastruktur. Ein Möbelhaus dieser Größenordnung dürfte während der letzten Jahre erhebliche personenbezogene Datenmengen verarbeitet haben. Ob SafePay solche Informationen kopiert hat, ist nicht bekannt – die folgenden Kategorien wären typischerweise vorhanden:

    Kundenstammdaten

    Name, Anschrift, Telefon, E-Mail – aus der Warenwirtschaft

    Rechnungen & Bestellungen

    Kaufverträge, Auftragshistorien, Konditionen, offene Posten

    Zahlungsinformationen

    SEPA-Daten, Ratenverträge, Finanzierungsvereinbarungen

    Küchen- & Möbelplanungen

    Aufmaße, individuelle Konfigurationen, Küchenpläne

    Personal- & Lohndaten

    Ehemalige Mitarbeitende, Lohnkonten, Bewerbungen

    Warenwirtschaft & ERP

    Lieferanten, Preislisten, interne Kalkulationen

    Typische SafePay-Interessen nach Datenklasse (Modell)

    Modellwerte basierend auf publizierten SafePay-Leak-Analysen. Keine Aussage über konkret bei Möbel Mayer entwendete Daten.

    IT-Offboarding bei einer Geschäftsaufgabe

    Viele Unternehmen investieren erhebliche Ressourcen in die sichere Inbetriebnahme von IT. Deutlich weniger Aufmerksamkeit bekommt der umgekehrte Prozess: das sichere Abschalten einer vollständigen Unternehmens-IT. Spätestens mit dem Ende des operativen Betriebs sollte eine vollständige Bestandsaufnahme stattfinden:

    Extern erreichbare Systeme identifizieren

    Firewall, VPN, Remote Desktop, Fernwartung, NAS, Webserver, Cloud.

    Alle nicht benötigten Zugänge deaktivieren

    Mitarbeiter, Admins, ehemalige Dienstleister, Servicepartner.

    VPN & Remote Access abschalten

    Nicht mehr produktiv genutzte Systeme gehören offline.

    Daten kontrolliert archivieren

    Aufbewahrungspflichtige Daten in ein isoliertes, verschlüsseltes Archiv.

    Backups schützen

    Alte Backups enthalten oft riesige Mengen personenbezogener Daten.

    Cloud-Dienste prüfen

    M365, Google Workspace, Dropbox, ERP-Clouds bestehen unabhängig vom Standort weiter.

    Eine Geschäftsaufgabe braucht ein genauso strukturiertes IT-Projekt wie eine Unternehmensgründung.

    SafePay listet am 27. Juli mehrere deutsche Ziele

    SafePay veröffentlichte am 27. Juli 2026 innerhalb eines sehr kurzen Zeitraums mehrere deutsche Unternehmen und Organisationen auf einschlägigen Leak-Trackern. Ob diese Fälle technisch miteinander zusammenhängen oder von SafePay lediglich gemeinsam veröffentlicht wurden, ist derzeit nicht bekannt.

    SafePay-Veröffentlichungen 27.07.2026 (DE-Auswahl)

    Auswahl deutscher SafePay-Einträge vom 27.07.2026 laut RansomFeed / RansomLook / SOCRadar.

    Die wichtigsten offenen Fragen

    1Wann fand der tatsächliche Zugriff auf Systeme von Möbel Mayer statt?
    2Welche Systeme waren am 27. Juli 2026 überhaupt noch aktiv oder erreichbar?
    3Handelt es sich möglicherweise überwiegend um Altdaten ehemaliger Kunden?
    4Waren nach der Geschäftsaufgabe Server, VPN oder Cloud-Dienste unnötig erreichbar?
    5Gibt es eine Datenprobe oder eine konkrete Lösegeldforderung?
    6Wurde die zuständige Datenschutzaufsicht Bayern informiert?
    7Wer verantwortet den IT-Nachlass der r&s mayer GmbH?

    Wasacon-Perspektive: Der digitale Unternehmensnachlass

    Bei einer klassischen Geschäftsaufgabe stehen Mitarbeiter, Mietverträge, Warenbestände, Lieferanten und Steuerthemen im Vordergrund. Der Serverraum wird schnell als reine technische Nebensache betrachtet. Doch für Cyberkriminelle bleibt ein Datensatz wertvoll, eine E-Mail-Adresse verwertbar, eine Personalakte sensibel – auch ohne offene Ladentür.

    Konkret heißt das für jede Geschäftsaufgabe: strukturiertes IT-Offboarding mit Härtung und Deaktivierung, kontrollierte Datenarchivierung getrennt vom Produktivnetz und ein verantwortlicher IT-Ansprechpartner für die gesamte Abwicklungsphase.

    FAQ zur SafePay-Listung Möbel Mayer

    Fazit

    Der mutmaßliche SafePay-Fall rund um moebelmayer.de gehört zu den ungewöhnlicheren aktuellen Ransomware-Listungen. Möbel Mayer war ein seit 1958 bestehendes Kemptener Traditionsunternehmen mit über 8.000 m² Ausstellungsfläche und historisch rund 40 Beschäftigten. Am 31. Dezember 2025 war Schluss – am 27. Juli 2026 erscheint die Domain auf der Leak-Seite von SafePay.

    Fairerweise gilt: Die Veröffentlichung beweist nicht, dass SafePay erst im Juli 2026 eingedrungen ist, und ebenso wenig, dass nach dem 31.12.2025 ein alter Firmenserver offen im Internet stand. Sie macht jedoch deutlich, warum Unternehmen bei einer Geschäftsaufgabe nicht nur über Möbel, Maschinen und Immobilien nachdenken dürfen – sondern auch über ihren digitalen Nachlass. Server, Backups, Konten, Cloud-Systeme und E-Mail-Archive verschwinden nicht automatisch, nur weil an der Eingangstür „geschlossen" steht.

    Stand: 29. Juli 2026. Der Beitrag wird aktualisiert, sobald eine belastbare Stellungnahme oder behördliche Einordnung vorliegt. Standort: Kempten-Hirschdorf (Bayern).

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen