惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

C
Comments on: Blog
S
Schneier on Security
Microsoft Azure Blog
Microsoft Azure Blog
T
Tor Project blog
V
Visual Studio Blog
C
CXSECURITY Database RSS Feed - CXSecurity.com
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
Spread Privacy
Spread Privacy
月光博客
月光博客
罗磊的独立博客
Cisco Talos Blog
Cisco Talos Blog
P
Privacy International News Feed
T
Tenable Blog
阮一峰的网络日志
阮一峰的网络日志
AWS News Blog
AWS News Blog
T
ThreatConnect
博客园 - 三生石上(FineUI控件)
Recorded Future
Recorded Future
Hugging Face - Blog
Hugging Face - Blog
T
Tailwind CSS Blog
博客园 - 叶小钗
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
A
Arctic Wolf
L
LINUX DO - 最新话题
美团技术团队
大猫的无限游戏
大猫的无限游戏
I
Intezer
博客园 - 司徒正美
酷 壳 – CoolShell
酷 壳 – CoolShell
量子位
小众软件
小众软件
T
Threatpost
V
V2EX
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
宝玉的分享
宝玉的分享
The Register - Security
The Register - Security
Project Zero
Project Zero
J
Java Code Geeks
Cyberwarzone
Cyberwarzone
IT之家
IT之家
MyScale Blog
MyScale Blog
T
Threat Research - Cisco Blogs
T
The Blog of Author Tim Ferriss
腾讯CDC
S
SegmentFault 最新的问题
F
Fox-IT International blog
S
Security Archives - TechRepublic
Last Week in AI
Last Week in AI
G
GRAHAM CLULEY
M
MIT News - Artificial intelligence

heise online News

Die Messlücke: Warum keiner weiß, was KI in Unternehmen wirklich bringt Akteure der Speicherentwicklung vernetzen sich in europäischem Forschungsprojekt Aus für Ubuntu Pastebin: Abschaltung Ende Juni 2026 Dual-Laser von AtomStack Kraft im Test Mistral und Harvey AI: Den Rechtssektor im Visier Chip-Lithografie: Huawei will Moore's Law ablösen BYD Dolphin G DM-i: Plug-in-Hybrid-Kleinwagen kommt im Juni China weitet Ausreisebeschränkungen für KI-Talente aus DSGVO: Fast drei Viertel der Firmen finden deutschen Datenschutz übertrieben Redis 8.8: Neuer Array-Datentyp und Rate Limiting per Befehl IBM QRadar SIEM: Schwachstellen in Komponenten von Drittanbietern geschlossen Darknet Diaries Deutsch: Kids ohne Skrupel - Teil 2 Smart Glasses von Meta, Rokid, Even & Co.: Brillen mit Display, Kamera & KI Mercedes: Teilautonomer Fahrassistent soll Anfang 2027 deutschlandweit starten Figure AI demonstriert Roboter im 200-Stunden-Arbeitseinsatz DoS- und Schadcode-Attacken auf NGINX-Webserver vorstellbar „007 First Light“ im Test: Das beste Bond-Spiel seit „Goldeneye“ Motorola-Smartphones: Vorinstallierte App schleust offenbar Affiliate-Links ein 2,1 Kinder pro Familie: Nicht nur für Industrieländer immer schwerer erreichbar AdminLTE 4.0: Neustart für das Dashboard-Framework Apple-Inhaltechef wird zum Unterhaltungsmann des Jahres in Cannes software-architektur.tv: Best Practices für Agentic Coding Dell: Private Cloud wird zur „disaggregierten“ Infrastruktur heise-Angebot: iX-Workshop: Mit Keycloak zum sicheren Identity- und Access-Management heise+ | Plaintext statt Notion: Alltag und Beruf mit Textdateien effizient organisieren „Genauen Standort beschränken“: Was Apples Mobilfunksicherheitsfunktion kann Elektroauto Ferrari Luce: Strahlen mit Strom Samsungs Galerie-App verliert OneDrive-Synchronisierung Digital Markets Act: Brüssel angeblich kurz vor Rekordstrafe gegen Google heise+ | heise+ Expertentalk: Balkonkraftwerk – Solarenergie für Einsteiger OpenAI Codex steuert Mac auch in gesperrtem Zustand heise+ | E-Bikes von Bosch, Pinion und Shimano im Test: Alltag und Reichweite Jetzt patchen! Angreifer nutzen kritische Schadcode-Lücke in Drupal aus Sonos-Anwendung für Apple-Geräte: Einmal weg, dann wieder da Zweiteiliges Live-Webinar: MDM für Apple-Geräte in Unternehmen C-Libraries in Java nutzen 3: Komplexe Anwendung, Fallstricke und Best Practices Unreal Engine 6: Epic zeigt erste Szenen in „Rocket League“ PV-Vorhersage für Home Assistant: E-Auto und smarte Geräte effizient laden Sensoren und KI sollen marode Brücken vor Sperrung retten Kampf dem KI-Training: Immer mehr Nachrichtenseiten sperren Wayback Machine aus iX-Workshop: BCM und IT-Notfallplanung – vorbereitet für den Ernstfall Crowdfunding: Eine Milliarde US-Dollar für „Star Citizen“ und „Squadron 42“ heise+ | BMW iX3: E-SUV im Test – mehr Reichweite als ich Dienstag: Papst thematisiert KI, Trump stoppt wichtige KI-Verordnung Delivery Hero: Übernahmepoker treibt Aktie weiter nach oben Tether: Offizieller Stablecoin in Georgien vor der Einführung Iraner sollen wieder das Internet nutzen dürfen Top 10: Carplay-Wireless-Adapter im Test – iPhone im Auto kabellos nutzen Meta testet Reddit-Konkurrenz: Neue App „Forum“ für Facebook-Gruppen Vodafone: Uploads mit bis zu 200 Mbit/s für einige Xiaomi-Geräte Kaufberatung und Test: Elektro-Dreirad für Erwachsene und Senioren ab 1300 Euro Festivalfotografie vorbereiten: Tipps zu Planung und Equipment Stromnetze für die Energiewende: Milliardeninvestitionen in Schleswig-Holstein Erste Enzyklika: Papst fordert Richtlinien für Umgang mit KI Digitale Rasterfahndung: Wenn Bilder im Netz Leben zerstören heise-Angebot: EU AI Act: Was bis August 2026 in Unternehmen erledigt sein muss Nächste Woche: heise security Tour Online zu KI, Identität und Lieferketten Leben und spielen lassen: Die fünf besten „James Bond“-Games heise-Angebot: iX-Workshop: KI-Methoden und -Werkzeuge für die IT-Sicherheit IT-Branche: HR-Trends verschieben sich Wie 2021 bei LLMs: Google-Forscher über die Zukunft der Weltmodelle „Fabula Rasa“ ist ein faszinierender Ausblick auf KI-gestütztes Storytelling Mehr als Requisiten: Click Boom Flash # 63 „Kameras und Fotos im Kinofilm" Top 10: Der beste Offroad-E-Scooter – Top-Federung & Riesen-Akku ab 500 Euro Papst veröffentlicht Enzyklika zu Künstlicher Intelligenz Künstliche Intelligenz bei Gericht: Wie die Justiz digital aufrüstet Trump stoppt wichtige Verordnung für KI-Modelle Starship V3: Erfolgreicher Testflug mit kleinen Makeln Musik-Business: Universal schließt Tech-Pakt mit TikTok gegen unautorisierte KI Acemagic Retro X5 im Test: Mini-PC mit Ryzen AI 9 im Design des Nintendo NES Streit über Zukunft von ENUM-Telefon-Domains Machine Learning mit Python – KI und Deep Learning in 5 Sessions erklärt Porsche-Chef Leiters plant umfassenden Konzernumbau Studie: KI bleibt oft im Testlauf stecken iX-Workshop: Grundlagen und Prinzipien eines modernen IT-Managements Missing Link: Aus für De-Mail – warum das „@“ das eingekringelte „e“ besiegte Top 10: Das beste Display für das Auto im Test BOS-Funk: ETSI standardisiert Funk für Behörden Repair-Cafés jubeln: Bundestag beschließt Ökodesign-Reform für Nachhaltigkeit Aus dem Weg! E-Scooter Navee UT5 Max mit Kuhfänger und brachialer Power im Test Google wehrt sich gegen Monopol-Urteil CERN-Rat beschließt Strategie-Update: FCC-ee soll LHC-Nachfolger werden Product Owner AI Day 2026: Konferenz und Workshop für KI im Produktmanagement Taskforce sieht keine Knappheit bei Kerosin Krankenhaus-IT: Geldmangel und schlechte Prozesse gefährden Digitalisierung „The Boroughs“: Opa entdeckt Stranger Things Google Pics und Tiger-Selfies – die Fotonews der Woche 21/2025 iX-Workshop: Lokales Active Directory gegen Angriffe absichern Developer-Häppchen fürs Wochenende – kleinere News der Woche Fitbit-App bekommt großes Update auf Version 5.0 und heißt jetzt Google Health Zwischen Wellen, Weite und Wissenschaft: Die Bilder der Woche 21 Sonnenenergie effizient speichern und nutzen | c’t uplink Cyberangriff auf Abrechnungsdienstleister betrifft viele Kliniken Lizenzstreit und Cloud-Zwang: Bambu Lab unter massivem Druck TV-Deals zur WM: Die besten Fernseher von OLED bis XXL zum Tiefstpreis Vom Postweg ins BundID-Konto: Bundestag stimmt für digitales Führungszeugnis Windows 11 ist ein kompletter Verkehrsunfall Europol legt VPN-Dienst lahm Nvidia will mit Vera-Prozessoren nach der CPU-Krone greifen Googles XR-Brillen auf der I/O: Project Aura & Prototyp ausprobiert
Fotoanbieter Portraitbox: Erpressung nach Sicherheitsvorfall?
Dr. Christop · 2026-05-22 · via heise online News

Der Fotoanbieter Portraitbox wird nach einem Cyberangriff offenbar erpresst. Das berichten verschiedene Quellen unter Berufung auf Betroffene. Das Paderborner Unternehmen bietet professionellen Fotografen ein Shop- und Galeriesystem, mit dem sie ihren Kunden digitale Kontaktabzüge etwa für Fotobestellungen schicken können. Die Galerien sind derzeit offline, verschiedene Fotostudios haben bereits ihre Kunden unterrichtet.

Am Wochenende des 16. und 17. Mai 2026 verschafften sich Angreifer offenbar Zugriff auf die AWS-Konten von Portraitbox, luden sämtliche dort gespeicherten Fotos und Kundendaten herunter und löschten sie dann. Sie drohen mit einer Veröffentlichung der Daten, will das Portal anwalt.de erfahren haben. Wer der oder die Erpresser sind und welches Lösegeld sie fordern, ist zur Stunde unklar. Auf den üblichen Leakseiten und -portalen taucht Portraitbox nicht auf, womöglich um laufende Lösegeldverhandlungen nicht zu gefährden.

Betroffen sind alle Galerien, die Fotostudios und freie Fotografen für ihre Kundenbilder anlegt haben. Solche Galerien dienen nach einem Fototermin dazu, Fotos als Abzüge zu bestellen und später Nachbestellungen zu vereinfachen. Portraitbox übernimmt auch die Bestellabwicklung und den Versand von Benachrichtigungs-E-Mails für seine Kunden. Die Namen, Mail- und Lieferadressen der Fotografierten zählen auch zu den erbeuteten Daten. Die Zugangsdaten, meist automatisch generierte und per E-Mail versandte Zugangscodes, sind Berichten zufolge ebenfalls abhandengekommen.

Galerien bei Portraitbox offline

Weitergehen, gibt nichts zu sehen: Die Fotogalerien bei Portraitbox sind nach einem Sicherheitsvorfall offline.

Portraitbox hat etwa 2000 Kunden aus der Fotobranche. Wenn jedes dieser Fotostudios nur 100 Personen abgelichtet hat, sind 200.000 Betroffene zu verzeichnen. Heikel: Nicht nur für normale Familienfotos bietet sich Portraitbox an, sondern auch für Schul- oder Kindergartenfotos – viele Betroffene waren also zum Zeitpunkt der Aufnahme minderjährig.

Das Unternehmen hat seine Kunden, die Fotostudios, informiert – nicht aber die Endkunden. Das ist datenschutzrechtlich zulässig, denn: Portraitbox tritt datenschutzrechtlich als sogenannter Auftragsverarbeiter auf. Verantwortlich für die Verarbeitung der Daten bleibt der Fotograf selbst. Das heißt: Alle Fotografen, die Portraitbox nutzen, müssen die zuständige Aufsichtsbehörde von dem Datenschutzvorfall in Kenntnis setzen und die Betroffenen – also alle Fotografierten – informieren. Denn: Da die Angreifer angeblich mit einer Veröffentlichung der Daten drohen und mitunter besonders sensible Aufnahmen gemacht wurden (von Kindern, aber auch Erotikfotos), handelt es sich um einen Datenschutzvorfall mit hohem Risiko.

Die 72-Stunden-Frist für eine Meldung bei der Aufsichtsbehörde, also den Landesdatenschutzbeauftragten für das Bundesland, in dem der Fotograf ansässig ist, läuft bald ab. Da Portraitbox bereits am 20. Mai eine Informationsmail verschickte, bleiben nur noch wenige Stunden bis Samstag für eine fristgerechte Meldung. Dass die Cyberkriminellen bei Nichtzahlung des Lösegelds Ernst machen, ist wahrscheinlich: Vor mehreren Jahren veröffentlichten Ransomware-Gangster sogar Fotos von Brustkrebspatientinnen.

(cku)