Anfang Oktober 2025 entdeckte der Cybersicherheitsforscher Jeremiah Fowler eine ungeschützte Datenbank, die mit Invoicely verbunden war, einer in Wien ansässigen Plattform für Rechnungsstellung und Abrechnung, die weltweit von mehr als 250.000 Unternehmen genutzt wird.
Das offengelegte Repository enthielt 178.519 Dateien, darunter Rechnungen, eingescannte Schecks, Steuerunterlagen und Quittungen – jede davon mit sensiblen persönlichen und finanziellen Informationen.
„Die öffentlich zugängliche Datenbank war weder passwortgeschützt noch verschlüsselt“, sagte Fowler.
SaaS-Fehler verdeutlichen anhaltende Herausforderungen bei der Cloud-Sicherheit
Der Vorfall unterstreicht die anhaltenden Risiken im Zusammenhang mit Fehlkonfigurationen in der Cloud und Mängeln bei der Daten-Governance im Bereich der Software-as-a-Service (SaaS)-Branche.
Die offengelegten Datensätze enthielten personenbezogene Daten (PII) und Zahlungsinformationen, die für Identitätsdiebstahl, Rechnungsbetrug oder gezielte Phishing-Angriffe missbraucht werden könnten.
Die Plattform von Invoicely stellt cloudbasierte Werkzeuge zur Automatisierung von Abrechnungen, wiederkehrenden Zahlungen und der Spesenverwaltung bereit.
Angesichts der großen Verbreitung bei Kleinunternehmen, Freiberuflern und Unternehmen gleichermaßen wirft die Offenlegung bei Invoicely Fragen zum Sicherheitsniveau von SaaS-Anbietern auf, die mit sensiblen Kunden- und Finanzdaten umgehen.
Ungesicherter S3-Bucket als Ursache der Offenlegung von Invoicely-Daten
Das Datenleck ging auf einen ungesicherten Amazon-S3-Bucket zurück, der mit „public-read“-Berechtigungen fehlkonfiguriert war – das bedeutet, dass jeder, der die URL-Struktur kannte, auf seinen Inhalt zugreifen konnte.
Die Dateien waren weder durch Authentifizierung noch durch Verschlüsselung geschützt und dadurch einfachen Aufzählungs-Tools wie AWSBucketFinder ausgesetzt.
Der Forscher merkte an, dass der Name des Buckets, invoicely_backup_public, darauf hindeutete, dass er für interne Backups oder eine Migration vorgesehen gewesen sein könnte.
Das Fehlen von Sicherheitskontrollen machte ihn jedoch für das öffentliche Internet vollständig zugänglich.
Laut Fowler ist „auch nicht bekannt, wie lange die Datenbank offengelegt war, bevor ich sie entdeckte, oder ob möglicherweise jemand anderes Zugriff darauf erlangt hat. Nur ein internes forensisches Audit könnte weiteren Zugriff oder potenziell verdächtige Aktivitäten feststellen.“
Obwohl bis zum Veröffentlichungsdatum dieses Beitrags keine Hinweise auf eine Ausnutzung aufgetaucht sind, ist der potenzielle Schaden erheblich. Die Fülle der offengelegten Daten könnte die Fälschung von Rechnungen, betrügerische Steuererklärungen oder Social-Engineering-Angriffe ermöglichen, bei denen echte Transaktionsdaten genutzt werden.
Ein stärkeres Fundament für Cloud-Sicherheit schaffen
Um die Wahrscheinlichkeit und die Auswirkungen künftiger Datenoffenlegungen zu verringern, sollten Unternehmen eine mehrschichtige Sicherheitsstrategie verfolgen, die technische Kontrollen, proaktives Monitoring und eine Kultur der Verantwortlichkeit miteinander verbindet.
- Cloud-Governance stärken: Strenge Speicherungsrichtlinien durchsetzen, Tools für das Cloud-Sicherheitsstatusmanagement (CSPM) zur Erkennung von Fehlkonfigurationen einsetzen und Zugriffskontrollen auf ihre Compliance prüfen.
- Daten schützen und begrenzen: Daten während der Übertragung und im Ruhezustand verschlüsseln, die Aufbewahrungsdauer reduzieren und Tools zur Verhinderung von Datenverlust (DLP) einsetzen, um eine unbefugte Offenlegung zu verhindern.
- Identitäts- und Zugriffskontrollen verschärfen: Zero-Trust anwenden, MFA voraussetzen und den Zugriff mit den geringstmöglichen Berechtigungen durch rollenbasierte Zugriffskontrolle (RBAC) oder attributbasierte Zugriffskontrolle (ABAC) durchsetzen.
- Sicherheit in DevOps: Sicherheitsprüfungen in IaC- und CI/CD-Pipelines integrieren und regelmäßig automatisierte Schwachstellentests durchführen.
- Reaktion und Überwachung von Anbietern verbessern: Einen getesteten Incident-Response-Plan, Anomalien überwachen und von Anbietern gleichwertige Sicherheitsstandards verlangen.
- Eine sicherheitsorientierte Kultur fördern: Kontinuierliche Sicherheitsschulungen anbieten und verantwortungsvolle Offenlegung durch Bug-Bounty-Programme fördern.
Durch die Umsetzung dieser Maßnahmen können Unternehmen ihr Risiko durch Fehlkonfigurationen in der Cloud, Datenlecks und Insider-Bedrohungen verringern.
Skalierbarkeit und Sicherheit im Cloud-Zeitalter in Einklang bringen
Da Unternehmen zunehmend auf SaaS-Plattformen setzen, überholt der Druck, skalierbare Dienste bereitzustellen, häufig das Management sicherer Konfigurationen.
Laut der AFP-Studie zu Zahlungsbetrug und -kontrollen 2024 erlebten 80 % der Unternehmen im Jahr 2023 Betrugsversuche bei Rechnungen – ein Anstieg um 15 Prozentpunkte von 65 % (2022) auf 80 % (2023).
Offenlegungen wie die bei Invoicely liefern böswilligen Akteuren das perfekte Werkzeug für überzeugende Betrugskampagnen und verstärken die Risiken im gesamten Finanzökosystem.
Obwohl Invoicely schnell reagierte, um seine Systeme abzusichern, dient der Vorfall allen cloudbasierten Dienstanbietern als warnendes Beispiel: Die Sichtbarkeit von Daten darf niemals auf Kosten der Sicherheit gehen.
Je schneller die Cloud-Nutzung zunimmt, desto mehr können bereits einzelne Fehlkonfigurationen bei Backups Tausende Kunden dem Risiko von Identitäts- und Finanzbetrug aussetzen.
welche Cloud-Speicheranbieter die erforderlichen Zuverlässigkeits-, Sicherheits- und Compliance-Funktionen bieten, um ihre Daten zu schützen.





