Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Darknet-Leak · thegentlemen

    Te-Loh Michael Korn GmbH gehackt?Norddeutscher Airbus-, Lufthansa-Technik- und DESY-Zulieferer im Darknet gelistet

    Die norddeutsche Elektronikfertigungsfirma Te-Loh Michael Korn GmbH aus Norderstedt ist auf der Darknet-Leak-Seite der Gruppe „thegentlemen" aufgetaucht. Die mutmaßlichen Angreifer behaupten, interne Unternehmensdaten erbeutet zu haben. Eine offizielle Stellungnahme liegt bislang nicht vor – brisant ist vor allem die öffentliche Kundenliste: Airbus, Lufthansa Technik, DESY und weitere.

    04.06.2026 10 min Lesezeit Norderstedt · 22851
    ● LEAK · THEGENTLEMEN · TE-LOH MICHAEL KORN GMBH · NORDERSTEDT · EMS · LIEFERKETTE · UNCONFIRMED · ● LEAK · THEGENTLEMEN · TE-LOH MICHAEL KORN GMBH · NORDERSTEDT · EMS · LIEFERKETTE · UNCONFIRMED
    Te-Loh Michael Korn GmbH (Norderstedt) auf Darknet-Leak-Seite der Gruppe thegentlemen – Vorfall unbestätigt
    thegentlemen · DE
    04.06.2026 · 11:09
    STATUS: UNCONFIRMED
    Norderstedt · 22851
    > thegentlemen.onion :: target=te-loh.de :: sector=EMS :: status=LISTED
    Kurz-Antwort

    Die Te-Loh Michael Korn GmbH aus Norderstedt (Electronic Manufacturing Services, seit über 30 Jahren am Markt) wurde am 04.06.2026 auf der Darknet-Leak-Seite der Gruppe „thegentlemen" gelistet. Die Angreifer behaupten, interne Daten erbeutet zu haben. Bestätigt ist der Vorfall nicht. Brisant: Auf der öffentlichen Referenzliste finden sich Airbus, Lufthansa Technik, DESY, Automation Technology, bbe moldaenke, A+P Industriesteuerungen und Struck Innovative Systeme – damit steht der Vorfall im Lichte möglicher Lieferkettenrisiken.

    Neue Darknet-Listung im Norden

    Die nächste deutsche Firma ist auf einer bekannten Leak-Seite im Darknet aufgetaucht: Die Te-Loh Michael Korn GmbH ist auf der Darknet-Leak-Seite der Gruppe „thegentlemen" verlinkt. Die mutmaßlichen Angreifer behaupten, interne Unternehmensdaten erbeutet zu haben und setzen dem Unternehmen offenbar ein Ultimatum.

    Besonders brisant: Te-Loh ist kein unbekannter Mittelständler. Das Unternehmen aus Norderstedt (Lemsahler Weg 25, 22851) arbeitet laut eigener Referenzliste mit namhaften Industrie-, Luftfahrt- und Technologieunternehmen zusammen. Die Firma ist seit über 30 Jahren im Bereich Electronic Manufacturing Services (EMS) tätig und bietet technische Lohnarbeiten sowie Elektronikfertigung für Industrie- und Technologiekunden an.

    Sollte sich der Vorfall bestätigen, könnten potenziell sensible Fertigungs-, Kunden- oder Projektdaten betroffen sein. Eine offizielle Stellungnahme des Unternehmens liegt bislang nicht vor – die Situation bleibt aktuell unbestätigt.

    Te-Loh im Profil

    Firma
    Te-Loh Michael Korn GmbH
    Sitz
    Lemsahler Weg 25, 22851 Norderstedt
    Branche
    Electronic Manufacturing Services (EMS), technische Lohnarbeiten
    Seit
    über 30 Jahre am Markt
    Kontakt (öffentlich)
    040.529 573-0 · [email protected]
    Auftraggeber (Auszug)
    Airbus, Lufthansa Technik, DESY u.a.

    Te-Loh positioniert sich als verlängerte Werkbank für Industrie- und Technologiekunden. Solche EMS-Dienstleister stehen typischerweise im Schnittpunkt sensibler Konstruktions-, Fertigungs- und Lieferantendaten – und sind damit besonders attraktiv für professionelle Erpressergruppen.

    Auszug der öffentlich beworbenen Kundenliste

    Te-Loh führt auf seiner Unternehmens-Website unter „Referenzen" eine prominente Kundenliste. Die folgenden Auftraggeber sind dort öffentlich genannt. Eine Betroffenheit dieser Unternehmen durch den aktuellen Darknet-Vorfall ist nicht bestätigt.

    AIRBUS
    potentiell betroffenLuftfahrt & Defence
    Luftfahrt & Defence
    DESY
    potentiell betroffenGroßforschung (Hamburg)
    Großforschung (Hamburg)
    LufthansaTechnik
    potentiell betroffenAviation MRO
    Aviation MRO
    AutomationTechnology
    potentiell betroffenIndustrielle Bildverarbeitung
    Industrielle Bildverarbeitung
    bbemoldaenke
    potentiell betroffenMess- & Sensortechnik
    Mess- & Sensortechnik
    A+PINDUSTRIESTEUERUNGEN
    potentiell betroffenIndustrieautomation
    Industrieautomation
    struckinnovativesysteme
    potentiell betroffenEmbedded / DAQ-Systeme
    Embedded / DAQ-Systeme

    Logos sind eigene, vereinfachte Nachbildungen zur redaktionellen Berichterstattung. Quelle der öffentlichen Referenzliste: te-loh.de / Referenzen. Eine Betroffenheit der genannten Auftraggeber ist nicht bestätigt.

    Threat-Profile · RaaS

    thegentlemen

    ● ActiveRaaS · 90% Share

    „thegentlemen" ist eine RaaS-Gruppe, die im Juli/August 2025 erstmals öffentlich auftrat und binnen weniger Monate über 320 Opfer in 17+ Ländern gelistet hat. Die Gruppe bietet ihren Affiliates einen außergewöhnlich hohen Revenue-Share von 90 % und setzt einen Go-basierten Locker gegen Windows-, Linux-, NAS- und BSD-Systeme ein. Ein kompromittierter C2-Server (2026) gab Hinweis auf mehr als 1.570 verknüpfte Opfer – deutlich mehr als auf der Leak-Seite sichtbar.

    Victims
    463
    all time
    Countries
    73
    hit
    First seen
    09 / 2025
    2025-09-09
    Avg. delay
    82,1
    Tage bis Listing
    Infostealer-Quote
    26,1 %
    Initial-Access-Indikator
    Modell
    RaaS
    90 % Affiliate-Share
    Attack Velocity · letzte 12 Monate
    −73 % vs. Vormonat
    07/25
    3
    08/25
    4
    09/25
    18
    10/25
    6
    11/25
    14
    12/25
    10
    01/26
    35
    02/26
    88
    03/26
    58
    04/26
    90
    05/26
    76
    06/26
    18
    Top-10 Branchen
    • Manufacturing22%
    • Technology17%
    • Business Services14%
    • Healthcare11%
    • Consumer Services9%
    • Transportation / Logistics8%
    • Financial Services7%
    • Agriculture & Food5%
    • Education4%
    • Construction3%
    Top-10 Länder
    US
    68
    TH
    34
    BR
    19
    FR
    19
    IN
    18
    GB
    17
    IT
    16
    DE
    16
    ES
    12
    JP
    12

    DE auf Platz 7/8 – Mittelstand klar im Fokus.

    Kumulierte Opfer 2026
    JanFebMärAprMaiJunJulAugSepOktNovDez

    Steilanstieg Februar–April 2026, dann Plateau bei ~383 Opfern. Hinweis auf Burst-Kampagnen statt kontinuierlichem Betrieb.

    Initial Access
    Infostealer-Logs (26,1 %), Phishing, exponierte VPN/RDP, gestohlene Credentials
    Lateral Movement
    RMM-Tools, Cobalt Strike, RDP, AD-Recon
    Locker
    Go-Binary · Windows · Linux · NAS · BSD (ESXi/Synology)
    Erpressung
    Leak-Seite mit Countdown, Sample-Drops, dann Voll-Veröffentlichung

    Quellen-Snapshot 04.06.2026 · öffentliche Threat-Tracker. Zahlen sind Beobachtungswerte, keine Bestätigung tatsächlicher Datenabflüsse einzelner Opfer.

    Warum EMS-Firmen zunehmend ins Visier rücken

    Gerade Unternehmen aus dem Bereich Elektronikfertigung gelten zunehmend als attraktives Ziel für Cyberkriminelle. Der Grund: Sie verfügen oft über technische Dokumentationen, Produktionsdaten, Stücklisten, Entwicklungsinformationen oder Kontakte zu Industrie- und Luftfahrtunternehmen.

    Typische Datenkategorien

    Stücklisten (BOM) & CAD

    Gerber, Schaltpläne, Prüfprotokolle

    Kunden- & Lieferantendaten

    Stammdaten, Konditionen, Konditionen

    Mitarbeiterdaten

    Personalakten, Verträge, Lohnabrechnung

    Rahmen- & NDA-Verträge

    Vertraulichkeit, Preisstaffeln, Bedingungen

    Projekt-Kommunikation

    E-Mails, Pflichtenhefte, Specs

    ERP- & MES-Daten

    Aufträge, Termine, Fertigungsstatus

    Lieferkette als Einfallstor

    Besonders kritisch wird es, wenn Angreifer über Zulieferer oder technische Dienstleister indirekt an größere Konzerne gelangen möchten. Genau solche Lieferkettenangriffe nehmen weltweit stark zu. Firmen mit Verbindungen zu Luftfahrt, Automatisierung, Forschung oder Industrieanlagen geraten dadurch immer häufiger ins Visier professioneller Ransomware-Gruppen.

    thegentlemenRansomware-GroupTe-Loh GmbHEMS · NorderstedtZulieferer / LohnfertigungAirbusLufthansa TechnikDESYIndustriekunden① Kompromittierung② Lieferketten-Risiko

    Mögliche Folgewirkungen

    Luftfahrt-Berührungspunkte

    NDAs, Exportkontrolle, Anti-Counterfeit

    Forschungsdaten

    Prototypen, Messreihen, Pre-Production

    Industrieanlagen

    SPS, Test-Jigs, Anlagenkonfigurationen

    Lieferketten-Effekt

    Kunden- und Partnerportale via VPN

    DSGVO-Risiko

    Personenbezogene Daten Mitarbeiter/Kunden

    Reputations-/Auftragsschaden

    Verlust von Pre-Audits & Freigaben

    Was Stand jetzt unklar ist

    • ob tatsächlich Daten entwendet wurden
    • welche Systeme betroffen sein könnten
    • ob Kundendaten betroffen sind
    • ob bereits eine Kommunikation mit den Angreifern stattfindet
    • ob Te-Loh selbst oder eine Drittquelle die Listung verifiziert hat

    Die Darknet-Listung allein gilt nicht als endgültiger Beweis für einen erfolgreichen Angriff. Allerdings häufen sich in den vergangenen Monaten Fälle, in denen Unternehmen erst über solche Leak-Seiten von kompromittierten Daten erfahren haben.

    Sofortmaßnahmen für EMS- und Industriebetriebe

    1. 1
      Krisenstab aktivieren
      Geschäftsleitung, IT, Datenschutz, Recht, Kommunikation – plus externe IR/Forensik.
    2. 2
      Identitäten härten
      MFA für Mail, VPN, RDP, Cloud, ERP, Kundenportale. Passwörter und API-Tokens rotieren.
    3. 3
      EDR/XDR scharfschalten
      Hunting für AnyDesk, Cobalt Strike, rclone/Mega, RDP-Anomalien, Auffälligkeiten in OT-Netzen.
    4. 4
      Kundenportale absichern
      Zero-Trust-Zugänge, IP-Whitelists, getrennte Accounts pro Projekt/Auftraggeber.
    5. 5
      Backups verifizieren
      Immutable, offline, 3-2-1-1-0. Restore-Reihenfolge dokumentieren und üben.
    6. 6
      Lieferanten & Auftraggeber informieren
      Aktive Kommunikation, dokumentierte Risikoabschätzung pro Projekt.
    7. 7
      Behörden & Meldekette
      BSI, Datenschutzaufsicht, ggf. Cyber-Versicherung, Strafverfolgung – NIS2/DSGVO-Fristen tracken.

    Wasacon-Perspektive

    Aus dem Kreis Heinsberg und dem industriestarken Rheinland (Mönchengladbach, Aachen, Düren, Krefeld) betreuen wir genau die Art von Mittelständlern, die Te-Loh ähneln: spezialisierte Lohnfertiger, EMS-Dienstleister, Konstruktionsbüros und Industriezulieferer. Die Erfahrung der letzten Monate zeigt: Wer Konzern-Mandanten in Luftfahrt, Forschung, Automotive oder Defense beliefert, wird spätestens 2026 als Hochwertziel behandelt – ganz unabhängig von der eigenen Größe.

    Für betroffene Unternehmen können solche Vorfälle schwerwiegende Folgen haben – von Produktionsausfällen über Datenschutzprobleme bis hin zu Reputationsschäden und Lieferkettenrisiken. Wir empfehlen jedem Mittelständler mit Konzern-Berührung jetzt einen ehrlichen Cyber-Resilienz-Check, bevor die eigene Firma im nächsten Listing auftaucht.

    FAQ – Te-Loh & thegentlemen

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Rechtlicher Hinweis: wasacon.com erwirbt, exfiltriert, lädt herunter, besitzt, hostet, greift auf, konsultiert, verbreitet oder veröffentlicht keine unrechtmäßig erlangten Daten. Diese Plattform indexiert ausschließlich öffentlich sichtbare Informationen, die von Ransomware-Betreibern und offenen Webquellen veröffentlicht wurden, ohne auf die zugrunde liegenden gestohlenen Inhalte zuzugreifen oder diese zu erlangen. Der Dienst wird zur Unterstützung des öffentlichen Bewusstseins, der legitimen Forschung und der Cyber-Resilienz bereitgestellt. Über diese Website werden keine gestohlenen persönlichen oder vertraulichen Daten gesammelt oder verbreitet.

    Ist Ihr Betrieb auf den Ernstfall vorbereitet?

    Wir prüfen mit Ihnen Identitäten, Backups, EDR/XDR, Netzwerksegmentierung und Lieferanten­zugänge – praxisnah, ohne Hochglanz, ohne Lock-in. Starten Sie mit unserer kostenlosen Sicherheitsanalyse.

    Kurzantwort

    Wasacon ist IT-Dienstleister für Heinsberg (52525) und Umgebung. Wir bieten EDV-Betreuung, IT-Sicherheit, Managed IT, Server-Betreuung, Backup- und Firewall-Lösungen sowie Microsoft 365 Betreuung für Unternehmen, Praxen und Handwerksbetriebe.

    Region Heinsberg• IT-Support & Computerhilfe• Cybersecurity• Netzwerkbetreuung• Managed IT

    Wasacon in Ihrer Region

    EMS-, Industrie- und Mittelstandsbetreuung im Kreis Heinsberg, im Rheinland und darüber hinaus – inkl. NIS2-, EDR/XDR- und Backup-Härtung.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen