HackerangriffeDatenschutzSchwachstellen

Ajax Amsterdam gehackt: Niederländische Polizei verhaftet Verdächtigen nach Datenpanne

Ajax Amsterdam gehackt: Niederländische Polizei verhaftet Verdächtigen nach Datenpanne
Zusammenfassung

Die niederländische Polizei hat einen 35-jährigen Mann festgenommen, der für einen Hackerangriff auf den Fußballclub Ajax Amsterdam verantwortlich sein soll. Der Verdächtige aus der Gemeinde Buren verschaffte sich nach Behördenangaben mehrfach unbefugten Zugriff auf die IT-Systeme des renommierten Clubs. Der Angriff, der bereits Anfang 2026 stattfand und im März öffentlich bekannt wurde, offenbarte erhebliche Sicherheitslücken in der Infrastruktur des Clubs. Der Hacker nutzte Schwachstellen aus, um Daten von mehreren hundert Personen zu kompromittieren, konnte Stadionverbote für etwa 20 Individuen manipulieren und Tickets unbefugt übertragen. Besonders besorgniserregend war das Ausmaß des potenziellen Zugriffs: Der Angreifer hätte theoretisch auf über 300.000 Konten zugreifen, 42.000 Tickets manipulieren und 538 Stadionverbote verändern können. Dieser Fall unterstreicht die Anfälligkeit großer Organisationen für Cyberangriffe und verdeutlicht, wie kritische Infrastrukturen wie Sportclubs auch für deutsche Unternehmen ein warnendes Beispiel darstellen. Er zeigt, dass selbst etablierte Institutionen grundlegende Sicherheitsstandards vernachlässigen können und dass robuste IT-Sicherheit sowie regelmäßige Sicherheitsüberprüfungen essentiell sind.

Der Fall Ajax Amsterdam zeigt die klassischen Fehler, die zu großflächigen Datenverletzungen führen: Ungepatche Sicherheitslücken in öffentlich zugänglichen Systemen. Der Verdächtige nutzte Schwachstellen, um sich Zugang zu verschaffen und anschließend Administratorrechte zu escalieren. Die Folgen waren dramatisch: Über 300.000 Konten von Ajax-Fans waren betroffen, 42.000 Jahreskarten konnten manipuliert werden, und 538 Stadionverbote wurden aufgehoben oder verändert.

Besonders problematisch waren die fehlerhaften API-Konfigurationen und hardcodierten Zugangsschlüssel, über die der Hacker Tickettransfers durchführte und VIP-Saisonkarten umleiten konnte – teilweise in Sekunden. Dies illustriert einen häufigen Fehler: Entwickler implementieren schnell funktionale Features, ohne Sicherheit angemessen zu berücksichtigen.

Die niederländischen Behörden reagierten schnell. Ajax informierte umgehend die Niederländische Datenschutzbehörde und startete eine Ermittlung. Im Mai 2026 führte dies zur Verhaftung des Verdächtigen. Das Club hat die Sicherheitslücken seither geschlossen und überarbeitete seine Systeme.

Für deutsche Clubs und Unternehmen ist dies ein Lehrstück. Das BSI warnt regelmäßig vor ähnlichen Mustern: Ungesicherte APIs, schwache Authentifizierung und fehlende Zugriffskontrolle gehören zu den häufigsten Einfallstoren. Besonders im Sportmanagement, wo Ticketing und Fan-Management kritisch sind, sollten Security-Reviews Pflicht sein.

Der Ajax-Vorfall steht nicht isoliert: In den Niederlanden häuften sich 2025/2026 Cybervorfälle – von der Finanzministerium-Panne bis zu beschlagnahmten Server-Farmen von Hosting-Providern, die Cyberattacken ermöglichten. Dies verstärkt den Ruf nach strenger Regulierung und technischer Hygiene im gesamten Sektor.