377.000 Betroffene bei Datenschutzvorfall eines Tankstellenbetreibers in Texas

Ein Phishing-Angriff beim texanischen Tankstellenbetreiber Gulshan Management Services legte die personenbezogenen Daten von mehr als 377.000 Personen offen.

Written By
Ken Underhill
Ken Underhill
Jan 12, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Ein Vorfall bei einem in Texas ansässigen Tankstellenbetreiber hat die personenbezogenen Daten Hunderttausender Kunden offengelegt.

Gulshan Management Services, Inc. bestätigte, dass unbefugte Akteure auf ein externes System zugriffen und dabei über einen Zeitraum von zehn Tagen Kundendaten kompromittierten. 

In seiner Benachrichtigung über den Datenschutzverstoß teilte das Unternehmen mit, dass der Vorfall mehr als 377.000 Personen in mehreren Bundesstaaten betraf.

„… die unbefugte dritte Partei möglicherweise auf folgende Arten personenbezogener Daten zugreifen konnte: Namen, Kontaktinformationen, Sozialversicherungsnummern und Führerscheinnummern“, sagte das Unternehmen in seinem Benachrichtigungsschreiben zum Datenschutzverstoß.

Was beim Datenschutzvorfall bei Gulshan geschah

Tankstellenbetreiber verarbeiten täglich große Mengen an Kundentransaktionen. Dadurch werden die personenbezogenen Daten, die diese Abläufe ermöglichen, zu einem attraktiven Ziel für Cyberkriminelle, die Betrug, Phishing oder Identitätsmissbrauch ermöglichen wollen.

Laut dem Benachrichtigungsschreiben von Gulshan Management Services (GMS) ging der Vorfall auf einen erfolgreichen Phishing-Angriff am 17. September 2025 zurück. 

Eine unbefugte dritte Partei nutzte die gestohlenen Zugangsdaten, um in die Informationssysteme von GMS einzudringen und Server mit personenbezogenen Daten zu erreichen. 

Während des Eindringens setzte der Angreifer Schadsoftware ein, die Teile des Unternehmensnetzwerks verschlüsselte, den Betrieb störte und eine sofortige Reaktion auslöste.

Gulshan Management Services entdeckte den Vorfall am Wochenende des 27. September 2025. Anschließend arbeitete GMS mit externen Ermittlern und Cybersicherheitsexperten zusammen, um den Vorfall einzudämmen und zu beheben. 

Das Unternehmen berichtete , dass es den Angreifer aus seinen Systemen entfernte und den Betrieb mithilfe bekanntermaßen sicherer Sicherungskopien wiederherstellte. 

Insgesamt waren 377.082 Personen betroffen, darunter mindestens 54 Einwohner des Bundesstaats Maine.

Obwohl nicht mitgeteilt wurde, dass Zahlungskartendaten kompromittiert wurden, kann allein der Zugriff auf persönliche Identifikationsdaten weiteren Schaden ermöglichen, darunter gezielte Phishing-Kampagnen und Identitätsbetrug. 

Advertisement

Der Vorfall zeigt, wie ein durch Phishing erlangter Zugang zu kundenorientierten oder unterstützenden Systemen schnell eskalieren kann und es Angreifern ermöglicht, sich lateral auszubreiten, Schadsoftware einzusetzen und selbst in relativ kurzer Zeit weitreichende Schäden zu verursachen.

Risiken in vernetzten Systemen reduzieren

Vorfälle wie dieser verdeutlichen, wie eine einzelne Schwachstelle zu umfassenderen betrieblichen Risiken und Kundenrisiken führen kann. 

Der Schutz vor ähnlichen Vorfällen erfordert Transparenz, Kontrolle und Bereitschaft sowohl in internen als auch in extern verbundenen Systemen. 

  • Stärken Sie Überwachung, Protokollierung und verhaltensbasierte Analysen in extern verbundenen Systemen, um unbefugten Zugriff und Datenabfluss früher zu erkennen.
  • Setzen Sie strenge Zugriffskontrollen für interne und Drittanbietersysteme durch, einschließlich Zugriffen nach dem Prinzip der geringsten Rechte, Multi-Faktor-Authentifizierung und Netzwerksegmentierung.
  • Führen Sie regelmäßig Sicherheitsbewertungen und eine kontinuierliche Risikoüberwachung von Anbietern und externen Plattformen durch, die Kundendaten verarbeiten oder speichern.
  • Reduzieren Sie die in Transaktionssystemen gespeicherten personenbezogenen Daten , um die Angriffsfläche zu verkleinern und die Auswirkungen eines Datenschutzverstoßes zu minimieren.
  • Halten Sie getestete Pläne zur Reaktion auf Vorfälle aufrecht, die den regulatorischen Anforderungen mehrerer Bundesstaaten und Szenarien mit Datenschutzverstößen bei Drittanbietern Rechnung tragen.
  • Bereiten Sie klare, kundenorientierte Kommunikation und Betrugshinweise vor, um Verwirrung, Phishing-Risiken und einen Vertrauensverlust nach der Offenlegung zu verringern.

Konsequent umgesetzt tragen diese Maßnahmen dazu bei, Risiken zu senken und die betriebliche Widerstandsfähigkeit zu stärken.

Wenn kleine Lücken großen Schaden verursachen

Letztlich verdeutlicht der Datenschutzvorfall bei Gulshan, dass Phishing-Angriffe und der Zugriff auf nicht zum Kerngeschäft gehörende Systeme überproportional große Auswirkungen haben können, wenn sensible Kundendaten betroffen sind. 

Selbst kurze Eindringversuche können zu einer weitreichenden Offenlegung von Daten, Betriebsunterbrechungen und einem langfristigen Vertrauensverlust führen. 

Da Angreifer leicht zugängliche Einstiegspunkte ins Visier nehmen, sind Organisationen, die Transparenz, Zugriffskontrollen und ihre Reaktionsbereitschaft verbessern, besser aufgestellt, um Schäden zu begrenzen und sich schnell zu erholen.

Diese Realitäten stehen im Einklang mit Zero-Trust-Ansätzen, die von einer Kompromittierung ausgehen und den Schwerpunkt auf die kontinuierliche Überprüfung von Zugriffen legen, statt auf implizites Vertrauen zu setzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.