Lustich.de does not operate for profit. Surpluses go into charitable projects, for example building schools and wells in Benin (West Africa). Learn more
Alle casinonyheder på dansk
Regulering

Curaçao Databrud: Hacker Lilith Wittmann truer med at afsløre kasino-UBO'er

22. september 20266 Min.af Lisa Lustich
Redaktionelt gennemgået af Lisa LustichSeneste gennemgang:
Curaçao-Datenleck: Hackerin Lilith Wittmann droht mit Enthüllung der Casino-HintermännerAI-GENERERET

Et massivt databrud hos Curaçaos spillemyndighed truer med at afsløre de ultimative reelle ejere af alle licenserede operatører efter en ni-måneders infiltration.

Spilbranchens offshore-verden ryster i sine grundvolde efter et digitalt jordskælv. I årevis har den caribiske ø Curaçao fungeret som en fæstning af anonymitet for globale spiloperatører, men den æra kan være ved at være slut. Lilith Wittmann, en tysk IT-aktivist kendt for at afsløre statslige sikkerhedsbrister, har annonceret et succesfuldt brud på Curaçao Gaming Authority (CGA). Dette er ikke en mindre lækage, men en omfattende eksponering af det regulatoriske systems indre virkemåde, der truer med at trække forhænget fra den multi-milliard dollar store offshore-industri.

Wittmann hævder at have fået adgang til CGA's servere i december 2025 og tilbragt ni måneder med at observere tilsynsmyndighedens operationer i realtid. Afgørende er det, at hun fastholder, at hun nu besidder information vedrørende Ultimate Beneficial Owners (UBO) af licenserede enheder. I en koordineret udgivelse på tværs af medier i fem lande har hun allerede fremhævet detaljer vedrørende store operatører som 1Xbet, Stake.com, SoftSwiss og Platinum Casino. Konsekvenserne er dystre for enkeltpersoner, der længe har stolet på Curaçaos mangel på gennemsigtighed for at skjule deres identiteter.

Tal og fakta

Sårbarhedens omfang er svimlende. Wittmann bemærkede, at det tog hende mindre end otte timer at identificere og udnytte en sikkerhedsbrist for at opnå fuld administrativ adgang. Dette tillod hende at se hver licensansøgning, finansielle dokument og interne proces, der blev indsendt til myndigheden. Yderligere kontekst gives af andre nylige fejl i regionen, såsom MyStake Casino-bruddet, hvor en PDF indeholdende 540 brugerlegitimationsoplysninger blev lækket i maj 2025. Forensiske efterforskere fandt ud af, at selv otte måneder efter lækagen var ingen meningsfulde handlinger – som tvungne nulstillinger af adgangskoder – blevet foretaget af operatøren, Santeda International B.V.

"I ni måneder så jeg Curaçaos spiltilsyn i aktion i realtid – uden at personalet vidste det. Jeg kunne se, hvem der ejede ulovlige onlinekasinoer, hvem der finansierede dem, og hvad myndigheden vidste om deres operationer. I dag... udgiver jeg #casinosecrets." - Lilith Wittmann, IT-aktivist og hacker

En talsmand for CGA fortalte medierne, at organisationen forbliver forpligtet til gennemsigtighed og snart vil udsende en erklæring. Tilliden til jurisdiktionen er dog på et lavpunkt. Dette brud følger en lignende hændelse hos Malta Gaming Authority (MGA) tidligere på året, som førte til en foreløbig retskendelse på 1.300 sider mod Wittmann fra advokatfirmaet Bird & Bird LLP. Det ser ud til, at forsvarsværkerne i Curaçao var endnu lettere at omgå end dem i Malta.

Baggrund

Curaçao har længe været et foretrukket knudepunkt for operatører, der søger at undgå de strenge standarder i de europæiske fastlandsregler. Øens licenser er billige, og selskabsstrukturerne skjuler ofte de reelle ejere. Den hollandske regering har dog lagt pres på for reformer og kræver strammere licensbetingelser. Dette hack kommer på et kritisk tidspunkt for CGA, som forsøger at modernisere sit image. Afsløringen af følsomme data, der minder om en tidligere sag, hvor en ElasticSearch-server efterlod 100 millioner spiltransaktioner ubeskyttede, fremhæver de systemiske fejl i offshore søgemaskinesikkerhed.

Hvorfor det betyder noget for tyske spillere

For spillere i Tyskland tjener disse nyheder som en skarp advarsel om farerne ved det grå marked. Indbetalinger foretaget på kasinoer med licens fra Curaçao administreres af enheder med tydeligt utilstrækkelige IT-protokoller. Den tyske mellemstatslige traktat om spil 2021 (GlüStV 2021) blev etableret for netop at forhindre denne form for dataeksponering. Kasinoer licenseret af Gemeinsame Glücksspielbehörde der Länder (GGL) skal overholde strenge love om cybersikkerhed og databeskyttelse.

Tyske statsborgere bør altid tjekke den officielle GGL-hvidliste. Kun disse udbydere tilbyder obligatoriske spillerbeskyttelser, såsom den månedlige indbetalingsgrænse på 1.000 Euro via LUGAS og grænsen på 1 Euro pr. spin på spilleautomater. MyStake-lækagen viser, at offshore-operatører ofte ignorerer databrud i månedsvis, hvilket efterlader spillere sårbare over for identitetstyveri og phishing. Når et kasino fra Curaçao fejler, er der praktisk talt ingen juridisk mulighed for en tysk statsborger til at beskytte deres personlige oplysninger.

Hvad det betyder for GGL-licenserede kasinoer

Lovlige tyske operatører kan se denne skandale som en mulighed for at demonstrere værdien af regulering. Mens offshore-regulatorer som CGA afsløres som usikre, giver det tyske lovgivningsmæssige rammeværk en sikker havn for forbrugerdata. Anonymiteten, der i øjeblikket bliver strippet væk i Curaçao, eksisterer ikke for GGL-licenserede firmaer, hvor ejerskab skal være fuldt ud gennemsigtigt, før en licens tildeles. Denne gennemsigtighed opbygger den tillid, som offshore-enheder hurtigt mister. Tyske operatører bør fremhæve deres overlegne sikkerhedsstandarder for at tiltrække spillere tilbage til det lovlige, regulerede marked.

Ofte stillede spørgsmål

Hvem er Lilith Wittmann, og hvad gjorde hun?

Lilith Wittmann er en tysk IT-aktivist, der udnyttede en sårbarhed i Curaçao Gaming Authoritys portal. Hun hævder at have haft fuld adgang til deres servere, finansielle optegnelser og ejeridentiteter siden december 2025.

Hvilke online casinoer er berørt af dette brud?

Dokumenter, der hidtil er frigivet, nævner store mærker som 1Xbet, Stake.com, SoftSwiss og Platinum Casino. Derudover led MyStake Casino et separat brud, der involverede 540 brugerkonti.

Hvilken slags data blev eksponeret i disse læk?

Dataene inkluderer Ultimate Beneficial Owner (UBO) lister, finansielle erklæringer og interne regulatoriske dokumenter. I tidligere læk blev navne, adresser og transaktionshistorikker for millioner af spillere også eksponeret.

Hvordan har Curaçao Gaming Authority reageret?

CGA har udtalt, at de agter at forblive gennemsigtige og vil frigive en formel erklæring snarest, selvom ingen teknisk afhjælpningsplan endnu er blevet bekræftet.

Er mine data sikrere på et tysk casino med GGL-licens?

Ja, casinoer med en GGL-licens skal følge strenge tyske databeskyttelseslove og IT-sikkerhedsstandarder. Disse udbydere overvåges for at forhindre de systemiske sikkerhedsfejl, der ses i offshore jurisdiktioner som Curaçao.

Del

Om forfatteren

Lisa Lustich

Lisa Lustich

Chefredaktør og casinotester

Lisa Lustich har testet tysksprogede onlinecasinoer siden 1997 og leder redaktionen på Lustich.de. Over 400 offentliggjorte anmeldelser, certificeret rådgiver i spillerbeskyttelse (BZgA-uddannelse, 2019).

Alle artikler af Lisa Lustich

Kilder og videre læsning

Spil kan være vanedannende. Spil ansvarligt. Hjælp og rådgivning: 0800 1 372 700 (BZgA, gratis og anonymt).

Relaterede emner

Foreslåede Artikler