Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Darknet-Hinweis · Bestätigt

    Thyssenkrupp Marine Systems (TKMS) / Atlas Elektronik im Darknet gelistet? Erpressergruppe „The Gentlemen" veröffentlicht Eintrag

    Auf der Leak-Seite der Erpressergruppe „The Gentlemen" taucht ein Eintrag zu Thyssenkrupp Marine Systems und Atlas Elektronik auf. TKMS hat den Vorfall inzwischen offiziell bestätigt – eingegrenzt auf einen IT-System-Angriff an einem Standort in Nordamerika.

    28.06.2026 10 min Lesezeit Marine & Verteidigung
    TKMS / Atlas Elektronik im Darknet gelistet – Erpressergruppe The Gentlemen
    SONAR · ACTIVE
    DEPTH: ──── m
    STATUS: UNCONFIRMED
    LEAKED · UNVERIFIED
    TKMS · Particle-Render · Maus = Frontansicht · Klick = Sonar-Puls

    Transparenzhinweis

    Dieser Artikel basiert auf öffentlich zugänglichen Informationen sowie auf Angaben einer Darknet-Leak-Seite. Die dort veröffentlichten Behauptungen konnten zum Zeitpunkt der Veröffentlichung nicht unabhängig verifiziert werden. Die Erwähnung eines Unternehmens bedeutet nicht automatisch, dass ein erfolgreicher Cyberangriff oder Datenabfluss stattgefunden hat.

    Wichtiger Hinweis · Update

    Ausgangspunkt war ein Eintrag auf der Leak-Seite der Ransomware-/Erpressungsgruppe „The Gentlemen", in dem Thyssenkrupp Marine Systems (TKMS) GmbH und Atlas Elektronik genannt werden.

    Inzwischen liegt eine offizielle Stellungnahme von TKMS vor. Der Konzern bestätigt einen Cybervorfall, grenzt ihn jedoch klar auf einen IT-Standort in Nordamerika ein. Details siehe Statement direkt darunter.

    Offizielles Statement

    TKMS bestätigt Vorfall – Angriff auf Nordamerika-Standort beschränkt

    Gegenüber der WirtschaftsWoche hat TKMS-Sprecher Nils Beyer zum Cybervorfall Stellung genommen. Die Kernaussagen des offiziellen Statements:

    • Eingrenzung des Schadens: Der Angriff erfolgte gezielt auf das IT-System an einem Standort in Nordamerika. Der Vorfall ist laut Sprecher Nils Beyer streng auf diesen lokalen Bereich beschränkt.
    • Kein Netzübergang: Es bestehen keine Verbindungen zur IT-Infrastruktur der restlichen TKMS-Gruppe oder Systemen in Deutschland. Die betroffenen Systeme in Nordamerika wurden umgehend vom Netz getrennt.
    • Keine Staatsgeheimnisse: TKMS betont offiziell, dass nach aktuellem Prüfstand keine sicherheitsrelevanten oder eingestuften Projekte von dem Datenabfluss betroffen sind.
    • Kooperation mit Behörden: Die Verantwortlichen von Atlas Elektronik stehen in engem Austausch mit den US-Ermittlungsbehörden, um die technischen Details gemeinsam mit IT-Experten aufzuarbeiten.
    • Keine Lösegeldzahlung: Auf die Erpressungsversuche der Ransomware-Gruppe „The Gentlemen" wird das Unternehmen nicht eingehen. Aus Konzernkreisen heißt es dazu klar, dass man sich nicht erpressen lasse.

    TKMS – einer der wichtigsten Rüstungskonzerne Europas

    Sollte sich dieser Vorfall bestätigen, wäre dies einer der bedeutendsten bekannten Cybervorfälle im europäischen Marineschiffbau. TKMS (ehemals Thyssenkrupp Marine Systems) gehört zu den weltweit führenden Unternehmen bei modernen U-Booten, Fregatten, Korvetten, Marinesystemen, Unterwasser­technologien, Sensorik, Sonarsystemen, Marine­elektronik und Verteidigungstechnologie. Im Bereich nicht-nuklearer U-Boote zählt das Unternehmen zu den technologischen Marktführern.

    Unterwasser

    U-Boote (nicht-nuklear)
    Torpedosysteme
    Sonaranlagen / Schleppsonare
    Minenjagdsysteme
    AUV / ROV
    Unterwasser­kommunikation

    Überwasser

    Fregatten
    Korvetten
    Einsatzleitsysteme
    Radar- & Sensorsysteme
    Gefechtsführungssysteme

    Elektronik & C4I

    Missions­computer
    Marine­kommunikation
    Verschlüsselung
    Führungs-Software
    Elektronische Aufklärung

    Atlas Elektronik – das technologische Herzstück

    Atlas Elektronik ist eine Tochter­gesellschaft innerhalb der TKMS-Gruppe und entwickelt unter anderem Sonarsysteme, Unterwasser-Sensorik, Torpedosysteme, Minenabwehrsysteme, Unterwasser-Drohnen, Kommunikationssysteme, Führungs- und Waffeneinsatzsysteme, Marine-IT, AUVs und ROVs.

    Bei Hydroakustik und Sonartechnik gilt Atlas Elektronik weltweit als Technologieführer.

    Warum der TKMS / Atlas Elektronik Darknet-Leak ernst genommen werden muss – einfach erklärt

    Welche Branchen beliefert TKMS?

    Nationale Marinen
    Verteidigungsministerien
    NATO-Staaten
    Behörden
    Küstenwachen
    Internationale Rüstungs­programme
    Werften
    Marineindustrie
    Sicherheits­behörden

    Atlas Elektronik liefert darüber hinaus teilweise auch Technologien für zivile Anwendungen im maritimen Bereich.

    Internationale Standorte

    TKMS verfügt über mehrere große Standorte in Deutschland sowie zahlreiche internationale Niederlassungen. Atlas Elektronik besitzt darüber hinaus Tochter­gesellschaften in mehreren Ländern weltweit.

    Deutschland (TKMS)
    Kiel
    Bremen
    Wedel
    Wilhelmshaven
    Internationale Töchter (Atlas Elektronik u. a.)
    🇨🇦 Kanada
    🇬🇧 Großbritannien
    🇫🇮 Finnland
    🇮🇳 Indien
    🇦🇺 Australien
    🇰🇷 Südkorea
    🇦🇪 Vereinigte Arabische Emirate

    Unternehmensgröße, Umsatz & Auftragsbestand

    0+
    Mitarbeiter weltweit
    0,0 Mrd. €
    Jahresumsatz
    zuletzt berichtet
    0,0 Mrd. €
    Auftragsbestand
    Rekordniveau

    Der Auftragsbestand zählt zu den höchsten Werten der Unternehmensgeschichte.

    Welche Daten könnten betroffen sein?

    Sollte tatsächlich ein Datenabfluss erfolgt sein – wofür derzeit keine Bestätigung vorliegt –, könnten je nach betroffenem Bereich unter anderem folgende Daten gefährdet sein:

    Unternehmensdaten
    interne Dokumentationen, Organigramme, Projektpläne
    Technische Dokumente
    Entwicklungs­unterlagen, Spezifikationen
    Personaldaten
    Mitarbeiter­daten, Bewerbungen, Kommunikation
    Lieferkette
    Lieferantenlisten, Einkauf, Fertigung, Qualität
    Kunden­informationen
    Verträge, Ausschreibungen, Projekte
    IT-Daten
    Netzwerk­doku, Konfigurationen, Benutzerlisten
    Wichtig: Ob tatsächlich Daten entwendet wurden, ist derzeit nicht bestätigt.

    Warum wäre ein Angriff besonders kritisch?

    Anders als bei gewöhnlichen Industrieunternehmen entwickelt TKMS sicherheitskritische Technologien – darunter Marinekommunikation, Sonarsysteme, Waffeneinsatz­systeme, Sensorik, autonome Unterwasser­fahrzeuge, Torpedotechnologie und Gefechtsführungs­systeme.

    Ein erfolgreicher Angriff könnte daher – je nach Umfang – nicht nur wirtschaftliche, sondern auch sicherheits- und geopolitische Auswirkungen haben. Allein ein Eintrag auf einer Leak-Seite beweist jedoch noch nicht, dass solche sensiblen Informationen tatsächlich kompromittiert wurden.

    Naval Cyber Command · Budget Allocation ConsoleThyssenkrupp Marine Systems · 2,2 Mrd. € Umsatz

    Wie viel müsste Thyssenkrupp Marine Systems (TKMS) realistisch in Cyber-Security investieren?

    Laut Gartner IT Key Metrics Data liegt der IT-Anteil am Umsatz in der Industrie typisch bei 3–5 %, in KRITIS- und Defense-Sektoren bei 6–8 %. Vom IT-Budget empfehlen BSI-Mindeststandards für KRITIS mindestens 10–15 %, FBI/CISA für die Defense Industrial Base sogar 20 % und mehr – speziell für Rüstungslieferanten wie TKMS.

    Realistisch heißt: Bei einem Jahresumsatz von ca. 2,2 Mrd. € sollten für reine Cyber-Abwehr bis zu 44 Mio. € pro Jahr eingeplant werden – nicht 8–9 Mio. wie im Industrie-Durchschnitt.
    Minimal · Industrie
    Gartner
    Cyber-Anteil
    0%
    vom IT-Budget
    IT-Budget
    0 M€
    4 % v. Umsatz
    davon Cyber
    0.0 M€
    10 % v. IT
    • Basis-SOC
    • Backups
    • Awareness-Training
    Standard · KRITIS
    BSI KRITIS
    Cyber-Anteil
    0%
    vom IT-Budget
    IT-Budget
    0 M€
    6 % v. Umsatz
    davon Cyber
    0.0 M€
    15 % v. IT
    • + Threat Intelligence
    • + EDR / XDR
    • + SIEM-Korrelation
    ◆ Empfohlen für Rüstung ◆
    Defense-Grade
    NATO/FBI
    Cyber-Anteil
    0%
    vom IT-Budget
    IT-Budget
    0 M€
    8 % v. Umsatz
    davon Cyber
    0.0 M€
    25 % v. IT
    • + Red-Team-Ops
    • + Zero-Trust
    • + 24/7 Pentest & IR
    Empfohlene Bausteine · Defense-Stack
    SOC 24/7
    Threat Intel
    Segmentierung
    EDR / XDR
    SIEM
    Penetrationstests
    Zero-Trust
    Lieferkette
    Incident Response
    Red / Blue Team
    Awareness
    Backup & Recovery

    Quellen / Benchmarks: Gartner IT Key Metrics Data (Industrie / Defense), BSI Mindeststandards für KRITIS-Betreiber, FBI & CISA Sector Guide „Defense Industrial Base“, NATO-Empfehlungen für Rüstungslieferanten – Stand 2026. Modellrechnung basierend auf öffentlich berichtetem TKMS-Jahresumsatz.

    Aktueller Stand

    Status Leak-Seite
    Eintrag vorhanden
    „The Gentlemen" listet TKMS / Atlas Elektronik.
    Offizielle Bestätigung
    TKMS bestätigt Vorfall
    Nur Nordamerika-Standort betroffen · keine DE-Systeme · keine eingestuften Projekte · kein Lösegeld.
    Weiterer Verlauf
    Wird beobachtet
    Stellungnahmen und neue Erkenntnisse bleiben abzuwarten.
    Threat Actor Spotlight

    Tätergruppe · „The Gentlemen"

    „The Gentlemen" trat erstmals im August 2025 in Erscheinung und operiert als RaaS-Gruppe mit Double-Extortion-Modell: Daten werden zuerst exfiltriert, anschließend verschlüsselt, und Opfer werden zusätzlich über eine Darknet-Leak-Seite öffentlich unter Druck gesetzt. Die Gruppe bringt einen in Go und C entwickelten, plattformübergreifenden Locker (Windows, Linux, NAS, BSD, ESXi) mit BYOVD-EDR-Killer mit – ein Werkzeugkasten, der industrielle Umgebungen wie TKMS/Atlas Elektronik gezielt ins Visier nehmen kann.

    Threat Actor Card

    The Gentlemen · Operator Profile

    Status
    Active
    laufende Kampagnen
    First seen
    August 2025
    Entwicklung ab 07/2025
    Modell
    RaaS · Double Extortion
    Leak-Site + Verschlüsselung
    Sprache
    Go + C
    Cross-Compile Builds
    Plattformen
    Win · Linux · NAS · BSD · ESXi
    dedizierter ESXi-Locker
    Krypto
    XChaCha20 + Curve25519
    hybrides Schema, partial/full
    Comms
    TOX
    minimal-Infrastruktur
    Affiliate-Split
    90 / 10
    Affiliate / Operator

    Quelle: SOCRadar Dark-Web Intelligence (Stand 02/2026) und öffentliche Darknet-Listings. Operator-Identität nicht abschließend attribuiert.

    Attack Chain · 7 Phasen

    Beobachtetes Vorgehen in mehreren Enterprise-Vorfällen ab Herbst 2025.

    1. Phase 1
      Initial Access
      Exposed FortiGate, VPN, kompromittierte Admin-Credentials
    2. Phase 2
      Recon
      Advanced IP Scanner, AD-Queries, Privileged-Accounts mappen
    3. Phase 3
      PrivEsc
      PowerRun.exe → SYSTEM, UAC-Bypass
    4. Phase 4
      Evasion
      BYOVD: All.exe + ThrottleBlood.sys terminiert AV/EDR
    5. Phase 5
      Lateral
      PsExec über SMB-Admin-Shares, blendet sich in Admin-Traffic
    6. Phase 6
      Deployment
      Password-protected Payload via NETLOGON-Share
    7. Phase 7
      Impact
      Backup/DB-Stop, Log-Delete, .7mtzhh + README-GENTLEMEN.txt

    Sektor-Verteilung der Opfer

    Public-Leak-Listings, normalisiert auf das jeweilige Branchen-Maximum.

    Manufacturing13 Opfer
    Technology13 Opfer
    Healthcare10 Opfer
    Finance9 Opfer
    Education5 Opfer
    Services / Sonstige7 Opfer
    Vollständiges Tätergruppen-Profil
    Globale Opferkarte, MITRE-Matrix, Velocity-Chart, Mitigation-Checkliste.
    Zum Profil

    Hinweis: Ein Listing auf der Leak-Seite belegt keinen tatsächlichen Datenabfluss bei TKMS/Atlas Elektronik. Die hier gezeigten TTPs beschreiben das beobachtete Vorgehen der Gruppe generell.

    Fazit

    Die Nennung von TKMS und Atlas Elektronik auf der Leak-Seite der Erpressungsgruppe „The Gentlemen" ist aufgrund der strategischen Bedeutung des Unternehmens besonders bemerkenswert.

    Gleichzeitig ist Vorsicht geboten: Solche Veröffentlichungen dienen häufig dem Druckaufbau auf potenzielle Opfer und sind nicht automatisch ein Beleg dafür, dass Daten tatsächlich entwendet wurden.

    Erst eine offizielle Stellungnahme oder die Veröffentlichung überprüfbarer Beweise wird zeigen, ob es sich um einen bestätigten Sicherheitsvorfall, einen Erpressungsversuch oder möglicherweise um eine unbelegte Behauptung handelt.

    Sicherheitskritische IT? Wasacon härtet ab.

    EDR/XDR, 24/7-SOC-Anbindung, Netzwerk­segmentierung, Zero-Trust, Backup-Strategien, Lieferketten-Monitoring und Incident-Response-Planung – für Industrie, Mittelstand und Behörden im Kreis Heinsberg und Umgebung.

    Häufige Fragen

    Quellen: Eintrag auf der Leak-Seite der Erpressergruppe „The Gentlemen" (28.06.2026, onion-Adresse redaktionell entfernt), öffentlich verfügbare TKMS- und Atlas-Elektronik-Standort- und Unternehmensdaten.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen