McGraw-Hill bestätigt Datenoffenlegung im Zusammenhang mit Salesforce-Vorfall

McGraw-Hill bestätigt begrenzte Datenoffenlegung und widerspricht Behauptungen über 45 Millionen gestohlene Datensätze.

Verfasst von
Ken Underhill
Ken Underhill
Apr 15, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

McGraw-Hill hat nach einer gemeldeten Fehlkonfiguration bei Salesforce den unbefugten Zugriff auf einen begrenzten Bestand interner Daten bestätigt. 

Die Offenlegung erfolgte nach einer Erpressungsdrohung, die Fragen zum Umfang und zur Sensibilität des Vorfalls aufwarf. 

„ShinyHunters mangelt es nicht an Optionen für mögliche Folgekampagnen. Die Gruppe kann Lehrkräfte mit überzeugend gestalteten Nachrichten im Markenlook ins Visier nehmen, in nachgelagerte Tools vordringen und sich sogar als vertrauenswürdige Kontakte ausgeben, um Zahlungsumleitungen zu veranlassen oder Zugangsdaten abzugreifen“, sagte Ross Filipek, CISO bei Corsica Technologies, in einer E-Mail an eSecurityPlanet.

Er fügte hinzu: „Für Studierende und Familien können die Folgen von Identitätsbetrugsversuchen bis hin zu Belästigung und Doxxing reichen – hinzu kommt der leisere, langfristige Schaden, der entsteht, wenn Angaben zur Bildungszugehörigkeit und Kontaktdaten in kriminellen Märkten kursieren.“

Was wir über den Vorfall bei McGraw-Hill wissen

McGraw-Hill bedient Schulen der Klassenstufen K-12, Hochschulen und digitale Lernumgebungen und unterstützt eine breite, dezentral verteilte Basis aus Studierenden, Lehrkräften und institutionellen Partnern.

Der Vorfall wurde bekannt, nachdem die Erpressergruppe ShinyHunters behauptet hatte, bis zu 45 Millionen Salesforce-Datensätze mit Bezug zu McGraw-Hill erlangt zu haben, wobei die Daten angeblich personenbezogene Informationen (PII) enthalten und veröffentlicht werden sollten. 

Das Unternehmen weist diese Behauptungen jedoch zurück und erklärt, seine Untersuchung habe lediglich die Offenlegung begrenzter, nicht sensibler Daten ergeben.

Fehlkonfiguration bei Salesforce als Ursache identifiziert

McGraw-Hill zufolge betraf der Vorfall keinen unbefugten Zugriff auf seine Salesforce-Konten, Kundendatenbanken, Kursmaterialien oder internen Systeme. 

Berichten von BleepingComputer zufolge war die Offenlegung auf eine innerhalb der Salesforce-Umgebung gehostete Webseite beschränkt. 

Diese Unterscheidung ist wichtig, da sie darauf hindeutet, dass das Problem möglicherweise auf der Anwendungs- oder Konfigurationsebene innerhalb einer Drittanbieterplattform entstand und nicht durch eine Kompromittierung der Kerninfrastruktur oder Identitätssysteme von McGraw-Hill.

Advertisement

Auch vorläufige Erkenntnisse des Unternehmens deuten auf eine Fehlkonfiguration innerhalb der Salesforce-Umgebung als Ursache hin. 

Die Diskrepanz zwischen den Erkenntnissen des Unternehmens und den Behauptungen des Angreifers entspricht einem bekannten Muster bei erpresserischen Vorfällen: Angreifer übertreiben möglicherweise den Umfang oder die Sensibilität der Daten, um ihren Druck zu erhöhen.

Risiken in SaaS-Umgebungen reduzieren

Da Unternehmen zunehmend SaaS-Plattformen und Integrationen von Drittanbietern einsetzen, bleiben Fehlkonfigurationen eine Ursache für Datenoffenlegungen. 

Um dieses Risiko zu bewältigen, sind kontinuierliche Transparenz, strengere Zugriffskontrollen und ein proaktiverer Ansatz zur Absicherung von Cloud-Anwendungen und den darin liegenden Daten erforderlich. 

  • SaaS-Konfigurationen regelmäßig prüfen und kontinuierlich überwachen, um Fehlkonfigurationen, Lücken bei den Zugriffskontrollen und öffentlich zugängliche Ressourcen zu erkennen.
  • Starke Identitäts- und Zugriffsverwaltung durchsetzen, indem das Prinzip der geringsten Privilegien angewendet wird, MFA, SSO und regelmäßige Überprüfungen von Benutzerrollen und Integrationen von Drittanbietern zum Einsatz kommen.
  • Die Exponierung gehosteter Komponenten und sensibler Daten begrenzen durch das Absichern von APIs, das Einschränken des öffentlichen Zugriffs sowie die Implementierung von Datenklassifizierungs- und DLP-Kontrollen.
  • Protokollierung und Überwachung zentralisieren, um Echtzeiterkennung, längere Aufbewahrungsfristen für Protokolle und effektive forensische Untersuchungen in SaaS-Umgebungen zu ermöglichen.
  • Das Risikomanagement für Drittanbieter durch formelle Governance, Sicherheitsüberprüfungen, festgelegte SLAs und klar definierte Grenzen der gemeinsamen Verantwortung stärken.
  • Zero-Trust-Prinzipien übernehmen, indem der Zugriff von Benutzern und Geräten kontinuierlich validiert, Umgebungen segmentiert und Richtlinien für bedingten Zugriff angewendet werden.
  • Pläne zur Reaktion auf Vorfälle testen und Tools zur Angriffssimulation verwenden, mit Simulationen zu Cloud-Fehlkonfigurationen und Datenverlust.  

In Kombination helfen diese Maßnahmen Unternehmen, ihre Widerstandsfähigkeit gegenüber SaaS-bezogenen Risiken zu stärken und gleichzeitig den möglichen Schadensradius von Fehlkonfigurationen und Datenoffenlegungen zu begrenzen. 

Angreifer konzentrieren sich zunehmend auf Lücken bei SaaS

Vorfälle wie dieser bestätigen einen umfassenderen Wandel der Bedrohungslandschaft: Angreifer nutzen Schwachstellen in SaaS-Konfigurationen und Ökosystemen von Drittanbietern aus, anstatt direkt die Kerninfrastruktur ins Visier zu nehmen. 

Selbst wenn die tatsächliche Offenlegung begrenzt ist, kann die Kombination aus öffentlichen Behauptungen, Erpressungsdruck und nachgelagerten Risiken Unternehmen vor operative und reputationsbezogene Herausforderungen stellen. 

Unternehmen setzen zunehmend Zero-Trust-Lösungen ein, um Zugriffskontrollen besser durchzusetzen und die Exponierung in komplexen Cloud-Umgebungen zu reduzieren.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.