Scroll to top
    Zurück zum Blog
    Darknet-Lagezentrum · LIVE

    Cyberalarm bei INTERSPA Deutschland? Qilin listet Betreibergruppe im Darknet

    Stuttgarter Betreibergesellschaft auf Leak-Seite – Veröffentlichung sensibler Daten droht

    05.06.2026 8 min Lesezeit
    Leaked · Darknet Listing
    Qilin Ransomware listet INTERSPA Deutschland Betreiber-GmbH (Stuttgart) im Darknet

    Hinweis: Die Ransomware-Gruppe Qilin behauptet, INTERSPA Deutschland Betreiber-GmbH kompromittiert zu haben. Eine offizielle Bestätigung des Unternehmens liegt derzeit nicht vor.

    Auf einen Blick

    Die Ransomware-Gruppe Qilin hat einen neuen Eintrag auf ihrer Darknet-Leak-Seite veröffentlicht. Betroffen ist laut Eintrag die INTERSPA Deutschland Betreiber-GmbH mit Sitz in Stuttgart, die mehrere Thermen- und Freizeitbäder in Deutschland betreibt. Qilin droht mit der Veröffentlichung interner Daten – klassische Double Extortion. Eine offizielle Bestätigung liegt nicht vor; Wasacon beobachtet die Entwicklung.

    Darknet-Listing – Fakten

    Veröffentlicht

    Juni 2026

    Gruppe

    Qilin (Agenda)

    Standort

    Stuttgart, Deutschland

    Status

    Unbestätigt – Veröffentlichung droht

    Wer ist INTERSPA Deutschland?

    Die INTERSPA Deutschland Betreiber-GmbH ist ein Betreiberunternehmen aus dem Bereich Thermen-, Freizeit- und Wellnessanlagen mit Sitz in Stuttgart. Zur Unternehmensgruppe gehören mehrere bekannte Freizeit- und Erlebnisbäder in Deutschland mit teils hohen Besucherzahlen. Damit fallen typischerweise umfangreiche Kunden-, Mitglieder- und Buchungsdaten sowie interne Geschäfts- und Personaldaten an – ein klassisches Risikoprofil für Ransomware-Gruppen.

    Branche

    Freizeit / Wellness / Thermen

    Sitz

    Stuttgart

    Zielprofil

    Mitglieder & Tagesgäste

    Wer steckt hinter Qilin?

    Qilin (auch unter dem Namen „Agenda" bekannt) gehört 2026 zu den aktivsten Ransomware-Gruppen weltweit. Die Akteure arbeiten im Ransomware-as-a-Service-Modell (RaaS), listen regelmäßig neue Opfer und setzen konsequent auf Double Extortion.

    Double Extortion

    Daten werden vor der Verschlüsselung gestohlen und als Druckmittel veröffentlicht.

    RaaS-Modell

    Qilin stellt Infrastruktur, Affiliates führen die Angriffe aus – professionelle Arbeitsteilung.

    Initial Access

    Häufig über Phishing, schwache RDP/VPN-Zugänge und ungepatchte Edge-Devices.

    Globale Reichweite

    Opfer in Industrie, Healthcare, Dienstleistungen und kritischer Infrastruktur.

    Mögliche kompromittierte Daten

    Bei vergleichbaren Vorfällen in der Freizeit- und Wellness-Branche stehen typischerweise folgende Datenklassen im Fokus der Angreifer:

    Kunden- & Mitgliederdaten

    Namen, Adressen, Kontaktdaten, Mitgliedschaftsverläufe.

    Buchungs- & Bezahldaten

    Online-Buchungen, ggf. Zahlungsinformationen über Drittanbieter.

    Personalakten

    Verträge, Lohnabrechnungen, interne HR-Dokumente.

    Finanz- & Vertragsdaten

    Lieferantenverträge, Buchhaltung, vertrauliche Korrespondenz.

    Interne IT-Dokumentation

    Netzwerkpläne, Passwortlisten und Konfigurationen.

    Standort-spezifische Daten

    Betriebsdaten und Sensorik einzelner Thermen/Freizeitbäder.

    Typischer Angriffsablauf bei Qilin

    1

    Initial Access

    Phishing, Credential-Stuffing oder Exploit ungepatchter Edge-Devices (VPN, Firewalls).

    2

    Privilege Escalation & Lateral Movement

    AD-Recon, Token-Diebstahl, Bewegung quer durch das Netzwerk.

    3

    Daten-Exfiltration

    Verschlüsselter Abfluss großer Datenmengen, oft über legitime Tools (rclone, mega.io).

    4

    Verschlüsselung & Erpressung

    Ransomware-Deployment, Lösegeldforderung und Listung auf der Darknet-Leak-Seite.

    Aktueller Stand

    Eine offizielle Stellungnahme der INTERSPA Deutschland Betreiber-GmbH liegt bislang nicht öffentlich vor. Ob tatsächlich Daten abgeflossen sind oder ob es sich um eine unbelegte Behauptung der Täter handelt, bleibt derzeit unklar. Sollten weitere Informationen oder eine offizielle Bestätigung bekannt werden, dürfte der Vorfall insbesondere im Hinblick auf Datenschutz, Betriebsabläufe und mögliche Auswirkungen auf Kunden und Mitarbeiter von großem Interesse sein. Wasacon beobachtet die Entwicklung weiter.

    Häufige Fragen

    Darknet-Check für dein Unternehmen

    Wasacon prüft, ob dein Unternehmen oder dessen Daten bereits in Leak-Datenbanken oder auf Darknet-Foren auftauchen – inklusive Handlungsempfehlung und Sofortmaßnahmen.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen