Wenn Sie Vogue, The New Yorker oder GQ abonnieren, könnten Informationen über mehr als nur Ihre Lesegewohnheiten in einem Cybercrime-Forum kursieren.
Am 7. September 2026 tauchte in einem russischsprachigen Cybercrime-Forum eine Datenbank auf, die angeblich 32.815.767 Nutzerdatensätze im Zusammenhang mit dem Verlagriesen Condé Nast enthält – zum Angebotspreis von 15.000 US-Dollar.
Das Cybersicherheitsmedium Ransomnews untersuchte eine Stichprobe von 5.000 Zeilen des Datensatzes und bestätigte, dass sie echte Nutzerdaten widerspiegelt, die zwischen September und Ende Oktober 2025 erhoben wurden. Während im Dezember 2025 ein Teilbestand mit 2,3 Millionen Datensätzen von WIRED öffentlich gemacht wurde, waren die übrigen 30,5 Millionen Datensätze zuvor noch nicht im Umlauf.
Condé Nast hat sich bisher nicht öffentlich zu dem Datensatz oder den Behauptungen des Verkäufers geäußert.
Das Leck im Detail
Der anonyme Verkäufer bietet das vollständige Paket oder eine gekürzte Version mit 30.455.594 Datensätzen an, aus der die früheren WIRED-Konten entfernt wurden. Diese Rechnung stimmt weitgehend mit den 2.366.576 WIRED-Datensätzen überein, die am 20. Dezember 2025 von einem unter dem Namen „Lovely“ auftretenden Angreifer veröffentlicht wurden. SecurityWeek wies zuvor darauf hin, dass Lovely behauptete, Schwachstellen bei der Zugriffskontrolle und unsichere direkte Objektreferenzen (IDOR) im Kontosystem von Condé Nast ausgenutzt zu haben.
Ransomnews verifizierte die Stichprobe anhand interner Konsistenzprüfungen:
- Die Ausfüllraten stimmten innerhalb von 1,2 Prozentpunkten mit dem Profil des Angebots überein.
- Bei 61,9 % der vollständigen Namen stimmte der Name auf natürliche Weise mit dem zugehörigen E-Mail-Handle überein, verglichen mit nur 0,3 % bei einer zufälligen Zuordnung.
- Keine der 227 E-Mail-Adressen, die neuere Anbieter wie Apple Relay nutzten, datierte vor dem Start dieser Plattformen.
- Bei 96,4 % der US-Postleitzahlen stimmte der zugehörige Bundesstaat korrekt mit dem angegebenen Bundesstaat überein.
Jede Zeile enthält eine eindeutige E-Mail-Adresse. Außerdem enthalten etwa 31,6 % Vor- und Nachnamen, 22,3 % physische Straßenadressen, 17,5 % Angaben zum Geschlecht, 12,6 % ein Geburtsdatum und 2,9 % eine Telefonnummer. Der Datensatz enthält keine Passwörter, Passwort-Hashes, Benutzernamen oder Zahlungskartendaten.
Das Dilemma der Verlagsbranche
Redaktionelle Medienkonzerne arbeiten mit einer Architektur, in der Leserdatenbanken als Werbemotoren fungieren und Identitätssplitter aus Dutzenden unterschiedlichen Zeitschriftenangeboten in zentralen Profilen zusammenführen.
Wenn diese Datenbestände kompromittiert werden, entsteht eine asymmetrische Bedrohung. Da keine Zugangsdaten offengelegt wurden, werden automatisierte Sicherheitstools keine unmittelbarenCredential-Stuffing-Angriffe erkennen.
Stattdessen erhalten Angreifer ein waffenfähiges Verbraucherverzeichnis. Indem sie echte Namen und Privatadressen mit bestimmten kulturellen Interessen verknüpfen, können Kriminelle ausgeklügelte, hochgradig zielgerichtete Spear-Phishing-Angriffe und Mail-Betrugskampagnen entwickeln.
Eine E-Mail, die eine fehlerhafte Abrechnung für ein Abonnement von The New Yorker behauptet, oder eine physische Postkarte mit einem Rabatt für die Verlängerung eines Vogue-Abonnements wirkt weitaus überzeugender als gewöhnlicher Spam.
Schutzmaßnahmen für Verbraucher
Obwohl ein Zurücksetzen des Passworts auf Condé-Nast-Websites aufgrund des Schemas dieser Datei derzeit nicht unmittelbar erforderlich ist, sollten Leser Schutzmaßnahmen ergreifen:
- Begegnen Sie unerwarteten Verlängerungsmitteilungen, Lieferaktualisierungen oder Warnungen zur Abonnementabrechnung mit Skepsis.
- Rufen Sie die offizielle Website des Verlags direkt im Browser auf, statt auf Links in unaufgeforderten Nachrichten zu klicken.
- Prüfen Sie physische Post, die angeblich Zeitschriftenabonnements betrifft, denn in mehr als 7,3 Millionen mutmaßlichen Datensätzen sind Postadressen enthalten.
- Verwenden Sie eindeutige Passwörter und Multi-Faktor-Authentifizierung für Ihre wichtigsten persönlichen E-Mail-Konten, um sich gegen nachgelagerte Phishing-Angriffe zu schützen.
Da der mutmaßliche Datensatz keine Passwörter enthält, dürfte eine Änderung des Condé-Nast-Passworts allein als Reaktion auf dieses Angebot das primäre Risiko nicht beseitigen. Leser sollten stattdessen besonders vorsichtig bei Nachrichten sein, die ungewöhnlich gut über ihre Abonnements oder persönlichen Daten informiert zu sein scheinen.
Die Gefahr bei solchen Daten liegt im Kontext. Ein Betrüger benötigt nicht unbedingt ein Passwort, wenn die Kenntnis Ihres Namens, Ihrer Adresse und Ihrer bevorzugten Zeitschrift ausreicht, damit die nächste Phishing-Nachricht legitim aussieht.
Weitere Sicherheitsmeldungen: Hacker missbrauchen vertrauenswürdige Google-Dienste , um Phishing-Links zu verschleiern, die Microsoft-Zugangsdaten stehlen und in einigen Fällen ScreenConnect für dauerhaften Fernzugriff installieren.





