ShinyHunters behauptet, Udemy-Daten von 1,4 Mio. Nutzern erbeutet zu haben 

ShinyHunters behauptet, in Udemy eingedrungen und 1,4 Millionen Nutzerdatensätze gestohlen zu haben.

Verfasst von
Ken Underhill
Ken Underhill
Apr 24, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Eine berüchtigte Gruppe von Bedrohungsakteuren hat Udemy ins Visier genommen, eine der weltweit größten Online-Lernplattformen. 

ShinyHunters behauptet, mehr als 1,4 Millionen Nutzerdatensätze gestohlen zu haben, und droht damit, die Daten innerhalb weniger Tage zu veröffentlichen. 

„Über 1,4 Mio. Datensätze mit personenbezogenen Daten und anderen internen Unternehmensdaten wurden kompromittiert. Zahlen oder leaken“, die Bedrohungsakteure sagten, laut CybersecurityNews. 

Der mutmaßliche Udemy-Datendiebstahl im Detail 

Der mutmaßliche Angriff auf Udemy verdeutlicht die zunehmenden Sicherheitsrisiken für Organisationen, die bei Schulungen und im täglichen Betrieb stark auf SaaS-Plattformen angewiesen sind. 

Sollte sich der Vorfall bestätigen, könnte er sensible personenbezogene Daten und interne Unternehmensdaten offenlegen und damit Möglichkeiten für Phishing, den Missbrauch von Zugangsdaten und weitere Folgeangriffe schaffen. 

Die Behauptung wurde am 24. Apr. 2026 öffentlich, als ShinyHunters auf seiner Leak-Seite eine „Zahlen oder leaken“-Forderung veröffentlichte und Udemy bis zum 27. Apr. Zeit für eine Reaktion gab, bevor die Daten möglicherweise veröffentlicht würden. 

ShinyHunters ist ein finanziell motivierter Bedrohungsakteur, der sich mit groß angelegtem Datendiebstahl und Erpressungskampagnen einen Namen gemacht hat. 

Die Gruppe wird mit Angriffen in Verbindung gebracht, bei denen branchenübergreifend Hunderte Millionen Datensätze betroffen waren. 2026 hat sich ihre Aktivität mit gemeldeten Vorfällen bei Organisationen wie Vercel, McGraw-Hill und der Harvard University weiter intensiviert. 

Dieses Muster spiegelt eine breitere strategische Ausrichtung von Bedrohungsakteuren auf SaaS-Anbieter und den Bildungssektor wider, die beide große Mengen an Benutzer- und Unternehmensdaten bündeln.

ShinyHunters setzt identitätsbasierte Taktiken wie Vishing, den Diebstahl von Zugangsdaten durch Infostealer und Techniken zur Umgehung von MFA ein, um sich erstmaligen Zugriff zu verschaffen. 

In vielen Fällen gelang der erstmalige Zugriff über kompromittierte Drittanbieter oder Konten von Auftragnehmern. Dadurch konnten die Angreifer die Perimetersicherheit vollständig umgehen und statt der zugrunde liegenden Infrastruktur die Identitätsebene ins Visier nehmen. 

Advertisement

Udemy hat den Vorfall zum Zeitpunkt der Veröffentlichung zwar nicht bestätigt, doch das Ausmaß der Behauptung und die bisherige Erfolgsbilanz der Gruppe machen die Situation zu einem Fall, den Sicherheitsteams genau beobachten sollten. 

Wie Organisationen Risiken mindern können 

Angesichts des mutmaßlichen Vorfalls sollten Organisationen ihre SaaS-Sicherheitslage überprüfen und Maßnahmen ergreifen, um potenzielle Risiken zu reduzieren. 

  • Zugangsdaten zurücksetzen und starke Authentifizierung durchsetzen durch die verpflichtende Nutzung von Phishing-resistenten MFA-Methoden für alle SaaS-Konten.
  • Zugriffe nach dem Prinzip der geringsten Rechte vergeben und zentrale Identitätskontrollen einsetzen, einschließlich SSO-Lösungen, Richtlinien für bedingten Zugriff und Just-in-time-Berechtigungen.
  • Drittanbieterintegrationen überprüfen und beschränken, den Zugriff von Anbietern und API-Tokens, um das Risiko durch die Lieferkette zu minimieren.
  • Authentifizierungsaktivitäten und Benutzerverhalten auf Anomalien überwachen wie ungewöhnliche Anmeldungen, MFA-Missbrauch oder die Ausweitung von Berechtigungen.
  • Tools zur Erkennung von Endpoint- und Identitätsbedrohungen einsetzen , um Infostealer und den Missbrauch von Zugangsdaten zu erkennen.
  • Schutzvon Daten stärken, indem die Speicherung sensibler Informationen begrenzt, Verschlüsselung durchgesetzt und der Datenzugriff sowie Datenexporte kontrolliert werden.
  • Tests von Plänen zur Reaktion auf Vorfälle und Angriffssimulationstools durchführen mit Szenarien rund um Datenexfiltration und identitätsbasierte Angriffe.

Zusammen helfen diese Maßnahmen Organisationen, ihre Widerstandsfähigkeit zu stärken und gleichzeitig ihre allgemeine Angriffsfläche zu verringern. 

SaaS-Sicherheitsrisiken nehmen zu 

Der mutmaßliche Angriff auf Udemy entspricht einem breiteren Trend: Cyberkriminelle nehmen zunehmend SaaS-Plattformen und identitätsbasierte Zugriffspunkte ins Visier, statt sich ausschließlich auf CVEs zu konzentrieren. 

Da Organisationen kritische Abläufe weiterhin in Cloud-Dienste verlagern, rücken Benutzerzugangsdaten und Zugriffskontrollen immer stärker in den Fokus der Angreifer. 

Bildungsplattformen sind aufgrund ihrer großen Nutzerzahlen sowie der Kombination aus persönlichen und Unternehmensdaten, die sie verwalten, attraktive Ziele. 

Darüber hinaus vergrößert die zunehmende Abhängigkeit von Drittanbieterintegrationen und externen Zugriffen die Angriffsfläche weiter und macht diese Umgebungen schwieriger abzusichern. 

Da sich die Risiken weiterentwickeln, setzen Unternehmen zunehmend auf Zero-Trust-Tools , um den Benutzerzugriff abzusichern und den Wirkungsradius von Angriffen zu begrenzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.