Stuttgarter Betreibergesellschaft auf Leak-Seite – Veröffentlichung sensibler Daten droht

Hinweis: Die Ransomware-Gruppe Qilin behauptet, INTERSPA Deutschland Betreiber-GmbH kompromittiert zu haben. Eine offizielle Bestätigung des Unternehmens liegt derzeit nicht vor.
Die Ransomware-Gruppe Qilin hat einen neuen Eintrag auf ihrer Darknet-Leak-Seite veröffentlicht. Betroffen ist laut Eintrag die INTERSPA Deutschland Betreiber-GmbH mit Sitz in Stuttgart, die mehrere Thermen- und Freizeitbäder in Deutschland betreibt. Qilin droht mit der Veröffentlichung interner Daten – klassische Double Extortion. Eine offizielle Bestätigung liegt nicht vor; Wasacon beobachtet die Entwicklung.
Veröffentlicht
Juni 2026
Gruppe
Qilin (Agenda)
Standort
Stuttgart, Deutschland
Status
Unbestätigt – Veröffentlichung droht
Die INTERSPA Deutschland Betreiber-GmbH ist ein Betreiberunternehmen aus dem Bereich Thermen-, Freizeit- und Wellnessanlagen mit Sitz in Stuttgart. Zur Unternehmensgruppe gehören mehrere bekannte Freizeit- und Erlebnisbäder in Deutschland mit teils hohen Besucherzahlen. Damit fallen typischerweise umfangreiche Kunden-, Mitglieder- und Buchungsdaten sowie interne Geschäfts- und Personaldaten an – ein klassisches Risikoprofil für Ransomware-Gruppen.
Branche
Freizeit / Wellness / Thermen
Sitz
Stuttgart
Zielprofil
Mitglieder & Tagesgäste
Qilin (auch unter dem Namen „Agenda" bekannt) gehört 2026 zu den aktivsten Ransomware-Gruppen weltweit. Die Akteure arbeiten im Ransomware-as-a-Service-Modell (RaaS), listen regelmäßig neue Opfer und setzen konsequent auf Double Extortion.
Daten werden vor der Verschlüsselung gestohlen und als Druckmittel veröffentlicht.
Qilin stellt Infrastruktur, Affiliates führen die Angriffe aus – professionelle Arbeitsteilung.
Häufig über Phishing, schwache RDP/VPN-Zugänge und ungepatchte Edge-Devices.
Opfer in Industrie, Healthcare, Dienstleistungen und kritischer Infrastruktur.
Bei vergleichbaren Vorfällen in der Freizeit- und Wellness-Branche stehen typischerweise folgende Datenklassen im Fokus der Angreifer:
Namen, Adressen, Kontaktdaten, Mitgliedschaftsverläufe.
Online-Buchungen, ggf. Zahlungsinformationen über Drittanbieter.
Verträge, Lohnabrechnungen, interne HR-Dokumente.
Lieferantenverträge, Buchhaltung, vertrauliche Korrespondenz.
Netzwerkpläne, Passwortlisten und Konfigurationen.
Betriebsdaten und Sensorik einzelner Thermen/Freizeitbäder.
Phishing, Credential-Stuffing oder Exploit ungepatchter Edge-Devices (VPN, Firewalls).
AD-Recon, Token-Diebstahl, Bewegung quer durch das Netzwerk.
Verschlüsselter Abfluss großer Datenmengen, oft über legitime Tools (rclone, mega.io).
Ransomware-Deployment, Lösegeldforderung und Listung auf der Darknet-Leak-Seite.
Eine offizielle Stellungnahme der INTERSPA Deutschland Betreiber-GmbH liegt bislang nicht öffentlich vor. Ob tatsächlich Daten abgeflossen sind oder ob es sich um eine unbelegte Behauptung der Täter handelt, bleibt derzeit unklar. Sollten weitere Informationen oder eine offizielle Bestätigung bekannt werden, dürfte der Vorfall insbesondere im Hinblick auf Datenschutz, Betriebsabläufe und mögliche Auswirkungen auf Kunden und Mitarbeiter von großem Interesse sein. Wasacon beobachtet die Entwicklung weiter.
Ransomware-Schutz, Darknet-Monitoring und EDR/XDR für Unternehmen im Kreis Heinsberg und Umgebung:
Wasacon prüft, ob dein Unternehmen oder dessen Daten bereits in Leak-Datenbanken oder auf Darknet-Foren auftauchen – inklusive Handlungsempfehlung und Sofortmaßnahmen.
So bewegen sich Qilin & Co. wirklich durch Netzwerke und so reagieren Sie richtig:
0 Beiträge
Wie viel sollte Ihr Unternehmen jährlich in IT investieren?
Risiko-Level: Mittel · Multiplikator: 1.2×
Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.
IT-SicherheitSeit dem 9. August 2026 führt die Ransomware-Gruppe Qilin die pm-energy GmbH aus Reesdorf (Schleswig-Holstein) auf ihrer Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum Photovoltaik-Projektdaten besonders sensibel sind.
IT-SicherheitSeit dem 8. August 2026 führt die Ransomware-Gruppe Qilin die Clausing GmbH Tiefbauunternehmen aus Osnabrück auf ihrer Darknet-Leak-Seite. Was belegt ist, was Täterbehauptung bleibt – und warum die digitalisierten Bauprozesse den Fall brisant machen.
IT-SicherheitSeit dem 7. August 2026 führt die Ransomware-Gruppe The Gentlemen die Münchner INKA Group GmbH & Co. KG als mutmaßliches Opfer. Register- und Konzerndaten zeigen ein verzweigtes Immobiliennetz – bis hin zur Hasen-Immobilien AG mit 230,5 Mio. € Bilanzsumme.
Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.
Transparenzhinweis
Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.