Die Te-Loh Michael Korn GmbH aus Norderstedt (Electronic Manufacturing Services, seit über 30 Jahren am Markt) wurde am 04.06.2026 auf der Darknet-Leak-Seite der Gruppe „thegentlemen" gelistet. Die Angreifer behaupten, interne Daten erbeutet zu haben. Bestätigt ist der Vorfall nicht. Brisant: Auf der öffentlichen Referenzliste finden sich Airbus, Lufthansa Technik, DESY, Automation Technology, bbe moldaenke, A+P Industriesteuerungen und Struck Innovative Systeme – damit steht der Vorfall im Lichte möglicher Lieferkettenrisiken.
Neue Darknet-Listung im Norden
Die nächste deutsche Firma ist auf einer bekannten Leak-Seite im Darknet aufgetaucht: Die Te-Loh Michael Korn GmbH ist auf der Darknet-Leak-Seite der Gruppe „thegentlemen" verlinkt. Die mutmaßlichen Angreifer behaupten, interne Unternehmensdaten erbeutet zu haben und setzen dem Unternehmen offenbar ein Ultimatum.
Besonders brisant: Te-Loh ist kein unbekannter Mittelständler. Das Unternehmen aus Norderstedt (Lemsahler Weg 25, 22851) arbeitet laut eigener Referenzliste mit namhaften Industrie-, Luftfahrt- und Technologieunternehmen zusammen. Die Firma ist seit über 30 Jahren im Bereich Electronic Manufacturing Services (EMS) tätig und bietet technische Lohnarbeiten sowie Elektronikfertigung für Industrie- und Technologiekunden an.
Sollte sich der Vorfall bestätigen, könnten potenziell sensible Fertigungs-, Kunden- oder Projektdaten betroffen sein. Eine offizielle Stellungnahme des Unternehmens liegt bislang nicht vor – die Situation bleibt aktuell unbestätigt.
Te-Loh im Profil
Te-Loh positioniert sich als verlängerte Werkbank für Industrie- und Technologiekunden. Solche EMS-Dienstleister stehen typischerweise im Schnittpunkt sensibler Konstruktions-, Fertigungs- und Lieferantendaten – und sind damit besonders attraktiv für professionelle Erpressergruppen.
Auszug der öffentlich beworbenen Kundenliste
Te-Loh führt auf seiner Unternehmens-Website unter „Referenzen" eine prominente Kundenliste. Die folgenden Auftraggeber sind dort öffentlich genannt. Eine Betroffenheit dieser Unternehmen durch den aktuellen Darknet-Vorfall ist nicht bestätigt.
Logos sind eigene, vereinfachte Nachbildungen zur redaktionellen Berichterstattung. Quelle der öffentlichen Referenzliste: te-loh.de / Referenzen. Eine Betroffenheit der genannten Auftraggeber ist nicht bestätigt.
thegentlemen
„thegentlemen" ist eine RaaS-Gruppe, die im Juli/August 2025 erstmals öffentlich auftrat und binnen weniger Monate über 320 Opfer in 17+ Ländern gelistet hat. Die Gruppe bietet ihren Affiliates einen außergewöhnlich hohen Revenue-Share von 90 % und setzt einen Go-basierten Locker gegen Windows-, Linux-, NAS- und BSD-Systeme ein. Ein kompromittierter C2-Server (2026) gab Hinweis auf mehr als 1.570 verknüpfte Opfer – deutlich mehr als auf der Leak-Seite sichtbar.
- Manufacturing22%
- Technology17%
- Business Services14%
- Healthcare11%
- Consumer Services9%
- Transportation / Logistics8%
- Financial Services7%
- Agriculture & Food5%
- Education4%
- Construction3%
DE auf Platz 7/8 – Mittelstand klar im Fokus.
Steilanstieg Februar–April 2026, dann Plateau bei ~383 Opfern. Hinweis auf Burst-Kampagnen statt kontinuierlichem Betrieb.
Quellen-Snapshot 04.06.2026 · öffentliche Threat-Tracker. Zahlen sind Beobachtungswerte, keine Bestätigung tatsächlicher Datenabflüsse einzelner Opfer.
Warum EMS-Firmen zunehmend ins Visier rücken
Gerade Unternehmen aus dem Bereich Elektronikfertigung gelten zunehmend als attraktives Ziel für Cyberkriminelle. Der Grund: Sie verfügen oft über technische Dokumentationen, Produktionsdaten, Stücklisten, Entwicklungsinformationen oder Kontakte zu Industrie- und Luftfahrtunternehmen.
Typische Datenkategorien
Stücklisten (BOM) & CAD
Gerber, Schaltpläne, Prüfprotokolle
Kunden- & Lieferantendaten
Stammdaten, Konditionen, Konditionen
Mitarbeiterdaten
Personalakten, Verträge, Lohnabrechnung
Rahmen- & NDA-Verträge
Vertraulichkeit, Preisstaffeln, Bedingungen
Projekt-Kommunikation
E-Mails, Pflichtenhefte, Specs
ERP- & MES-Daten
Aufträge, Termine, Fertigungsstatus
Lieferkette als Einfallstor
Besonders kritisch wird es, wenn Angreifer über Zulieferer oder technische Dienstleister indirekt an größere Konzerne gelangen möchten. Genau solche Lieferkettenangriffe nehmen weltweit stark zu. Firmen mit Verbindungen zu Luftfahrt, Automatisierung, Forschung oder Industrieanlagen geraten dadurch immer häufiger ins Visier professioneller Ransomware-Gruppen.
Mögliche Folgewirkungen
Luftfahrt-Berührungspunkte
NDAs, Exportkontrolle, Anti-Counterfeit
Forschungsdaten
Prototypen, Messreihen, Pre-Production
Industrieanlagen
SPS, Test-Jigs, Anlagenkonfigurationen
Lieferketten-Effekt
Kunden- und Partnerportale via VPN
DSGVO-Risiko
Personenbezogene Daten Mitarbeiter/Kunden
Reputations-/Auftragsschaden
Verlust von Pre-Audits & Freigaben
Was Stand jetzt unklar ist
- ▸ob tatsächlich Daten entwendet wurden
- ▸welche Systeme betroffen sein könnten
- ▸ob Kundendaten betroffen sind
- ▸ob bereits eine Kommunikation mit den Angreifern stattfindet
- ▸ob Te-Loh selbst oder eine Drittquelle die Listung verifiziert hat
Die Darknet-Listung allein gilt nicht als endgültiger Beweis für einen erfolgreichen Angriff. Allerdings häufen sich in den vergangenen Monaten Fälle, in denen Unternehmen erst über solche Leak-Seiten von kompromittierten Daten erfahren haben.
Sofortmaßnahmen für EMS- und Industriebetriebe
- 1Krisenstab aktivierenGeschäftsleitung, IT, Datenschutz, Recht, Kommunikation – plus externe IR/Forensik.
- 2Identitäten härtenMFA für Mail, VPN, RDP, Cloud, ERP, Kundenportale. Passwörter und API-Tokens rotieren.
- 3EDR/XDR scharfschaltenHunting für AnyDesk, Cobalt Strike, rclone/Mega, RDP-Anomalien, Auffälligkeiten in OT-Netzen.
- 4Kundenportale absichernZero-Trust-Zugänge, IP-Whitelists, getrennte Accounts pro Projekt/Auftraggeber.
- 5Backups verifizierenImmutable, offline, 3-2-1-1-0. Restore-Reihenfolge dokumentieren und üben.
- 6Lieferanten & Auftraggeber informierenAktive Kommunikation, dokumentierte Risikoabschätzung pro Projekt.
- 7Behörden & MeldeketteBSI, Datenschutzaufsicht, ggf. Cyber-Versicherung, Strafverfolgung – NIS2/DSGVO-Fristen tracken.
Wasacon-Perspektive
Aus dem Kreis Heinsberg und dem industriestarken Rheinland (Mönchengladbach, Aachen, Düren, Krefeld) betreuen wir genau die Art von Mittelständlern, die Te-Loh ähneln: spezialisierte Lohnfertiger, EMS-Dienstleister, Konstruktionsbüros und Industriezulieferer. Die Erfahrung der letzten Monate zeigt: Wer Konzern-Mandanten in Luftfahrt, Forschung, Automotive oder Defense beliefert, wird spätestens 2026 als Hochwertziel behandelt – ganz unabhängig von der eigenen Größe.
Für betroffene Unternehmen können solche Vorfälle schwerwiegende Folgen haben – von Produktionsausfällen über Datenschutzprobleme bis hin zu Reputationsschäden und Lieferkettenrisiken. Wir empfehlen jedem Mittelständler mit Konzern-Berührung jetzt einen ehrlichen Cyber-Resilienz-Check, bevor die eigene Firma im nächsten Listing auftaucht.
FAQ – Te-Loh & thegentlemen
Transparenzhinweis
Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.
Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.
Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.
Ist Ihr Betrieb auf den Ernstfall vorbereitet?
Wir prüfen mit Ihnen Identitäten, Backups, EDR/XDR, Netzwerksegmentierung und Lieferantenzugänge – praxisnah, ohne Hochglanz, ohne Lock-in. Starten Sie mit unserer kostenlosen Sicherheitsanalyse.




