Zum Hauptinhalt springen

PowerSchool mit neuen Erpressungsversuchen nach Diebstahl von Bildungsdaten konfrontiert

PowerSchool berichtete von Erpressungsversuchen gegen Schulbezirke nach einem Datendiebstahl Ende 2024.

CybersicherheitSeintec Team2-3 min Lesezeit
PowerSchool mit neuen Erpressungsversuchen nach Diebstahl von Bildungsdaten konfrontiert

Zusammenfassung der Meldung

PowerSchool berichtete über Erpressungsversuche gegen Schulbezirke nach einem Datendiebstahl Ende 2024. Die betroffenen Informationen konnten personenbezogene Daten von Schülern und Mitarbeitenden umfassen.

Eine Zahlung garantiert nicht, dass die Informationen gelöscht werden. Datenminimierung, eingeschränkte Berechtigungen, Verschlüsselung und die Überwachung ungewöhnlicher Zugriffe reduzieren das Risiko bereits vor einer Datenschutzverletzung.

Quelle: Reuters — 7. Mai 2025

Was passiert ist

Im Mai 2025 meldete PowerSchool, ein Anbieter von Schulverwaltungssoftware, neue Erpressungsversuche gegen Schulbezirke nach einem Datendiebstahl Ende 2024. Die betroffenen Informationen konnten personenbezogene Daten von Schülerinnen und Schülern sowie Schulpersonal umfassen.

Das Unternehmen hatte zunächst gezahlt, um die Veröffentlichung der gestohlenen Daten zu verhindern, doch die neuen Erpressungsversuche zeigten, dass diese Zahlung weder die Löschung der Informationen noch den Schutz vor ihrer erneuten Verwendung gegen die Betroffenen garantierte.

Was das für ein mittelständisches Unternehmen bedeutet

Der Fall verdeutlicht ein spezifisches Risiko bei Softwareanbietern, die Daten vieler Kunden zentral speichern: Ein einziger Sicherheitsvorfall kann Dutzende oder Hunderte Organisationen gleichzeitig betreffen, die jeweils selbst zur Information der Betroffenen verpflichtet sind.

Für Unternehmen, die solche Dienste nutzen, bedeutet dies, dass die Sicherheit des Anbieters Teil ihres eigenen Risikos ist, und dass eine Lösegeldzahlung nicht garantiert, dass das Problem damit gelöst ist.

Was Sie überprüfen sollten

Maßnahmen zur Verringerung des Risikos vor einem Sicherheitsvorfall beim Anbieter:

  • Datenminimierung: An Anbieter nur die unbedingt erforderlichen Informationen weitergeben.
  • Verschlüsselung sensibler personenbezogener Daten, sowohl bei der Übertragung als auch bei der Speicherung.
  • Klare Vertragsklauseln zu Sicherheit, Meldung von Sicherheitsvorfällen und Verantwortung des Anbieters.
  • Überwachung auf ungewöhnliche Zugriffe auf Daten, die der Anbieter im Auftrag des Unternehmens verwaltet.

Häufig gestellte Fragen

Welche Daten waren betroffen?
Laut PowerSchool waren es personenbezogene Informationen von Schülerinnen und Schülern sowie Schulpersonal, die auf der Schulverwaltungsplattform gespeichert waren.
Hat die Lösegeldzahlung das Problem gelöst?
Nicht endgültig. Die neuen Erpressungsversuche im Mai 2025 zeigen, dass die ursprüngliche Zahlung nicht verhinderte, dass die Daten erneut genutzt wurden, um Druck auf die Betroffenen auszuüben.
Welche Anforderungen kann ein Unternehmen an einen Softwareanbieter stellen, der sensible Daten verarbeitet?
Minimierung der weitergegebenen Daten, angemessene Verschlüsselung und klare vertragliche Verpflichtungen zu Sicherheit und Meldung von Sicherheitsvorfällen.

Technologie schafft nur dann Mehrwert, wenn sie gut konzipiert, geschützt und gewartet wird. Seintec unterstützt Sie dabei, diese bewährten Verfahren in Ihrem Unternehmen umzusetzen; sprechen Sie mit unserem Team, um Ihre IT-Umgebung bewerten zu lassen.

Seintec kontaktieren

Zugehörige Dienstleistung

Cybersicherheit

Wir sichern Ihr Unternehmen ab, damit es niemals stillsteht.

Nächster Schritt

¿Möchten Sie diese Verbesserungen in Ihrem Unternehmen umsetzen?

Sprechen Sie mit einem Experten von Seintec und wir prüfen gemeinsam mit Ihnen die Anwendung auf Ihre Infrastruktur.