1 Million Kundendatensätze bei Brightspeed mutmaßlich gestohlen

Brightspeed untersucht Vorwürfe, wonach das Crimson Collective Daten von mehr als einer Million Kunden gestohlen hat.

Written By
Ken Underhill
Ken Underhill
Jan 7, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Der Breitbandanbieter Brightspeed untersucht Vorwürfe, wonach Angreifer sensible Kundendaten gestohlen haben, nachdem eine Erpressergruppe öffentlich behauptet hatte, in die Systeme des Unternehmens eingedrungen zu sein. 

Der Vorfall könnte, sofern er bestätigt wird, mehr als eine Million Abonnenten betreffen und hochsensible persönliche Daten sowie Kontoinformationen offenlegen.

„Wir nehmen die Sicherheit unserer Netzwerke und den Schutz der Informationen unserer Kunden und Mitarbeiter sehr ernst, sichern unsere Netzwerke mit großer Sorgfalt und überwachen Bedrohungen“, sagte Brightspeed in einer Stellungnahme gegenüber BleepingComputer.

Weiter hieß es: „Wir untersuchen derzeit Berichte über einen Cybersicherheitsvorfall.“  

Brightspeed sieht sich mit Vorwürfen der Erpressung und des Datendiebstahls konfrontiert

Brightspeed betreibt Glasfaser-Breitbandnetze in ländlichen und vorstädtischen Gemeinden in 20 US-Bundesstaaten und nimmt damit eine kritische Position bei der Konnektivität für Verbraucher und der Verwaltung von Daten ein. 

Die Untersuchung folgt auf Behauptungen der Erpressergruppe Crimson Collective, die in einem Telegram-Beitrag angab, Daten von mehr als einer Million Brightspeed-Kunden gestohlen zu haben. 

Nach Angaben der Angreifer umfasst der Datensatz Kunden- und Kontodaten, Privatadressen, E-Mail-Adressen, Telefonnummern, Sitzungs- und Benutzer-IDs, Zahlungshistorien, begrenzte Zahlungskartendaten sowie Aufzeichnungen zu Terminen oder Serviceaufträgen.

Brightspeed hat die Gültigkeit der Behauptungen zwar nicht bestätigt, doch die Vorgehensweise des Crimson Collective entspricht einem breiteren Muster datengetriebener Erpressung. 

Anstatt Ransomware einzusetzen, konzentriert sich die Gruppe darauf, große Datensätze zu stehlen und mit deren Veröffentlichung zu drohen, um Opfer zur Zahlung zu bewegen.

In seiner von BleepingComputer veröffentlichten Telegram-Erklärung versuchte das Crimson Collective, die Verhandlungen zu beschleunigen, indem es ankündigte, ein Datenbeispiel zu veröffentlichen, falls das Unternehmen nicht reagieren sollte. 

„Wir haben über 1 Mio. personenbezogene Daten von Privatnutzern in unseren Händen“, schrieb die Gruppe und signalisierte damit ihre Absicht, die öffentliche Preisgabe als Druckmittel einzusetzen. Zum Zeitpunkt der Veröffentlichung lag keine öffentlich bekannte unabhängige Verifizierung der gestohlenen Daten vor.

Advertisement

Die wachsende Angriffshistorie des Crimson Collective

Das Crimson Collective drang ein in eine der GitLab-Instanzen von Red Hat und exfiltrierte im Oktober 2025 etwa 570 GB Daten aus rund 28.000 internen Entwicklungs-Repositories. 

Der Vorfall betraf vor allem die Beratungssparte von Red Hat und zeigte, dass die Gruppe in der Lage ist, komplexe Unternehmensumgebungen anzugreifen.

Nach diesem Angriff tat sich das Crimson Collective mit dem Kollektiv Scattered Lapsus$ Hunters zusammen und nutzte die Leak-Website ShinyHunters zur Unterstützung seiner Erpressungsversuche. 

Die Folgen erstreckten sich ebenfalls auf nachgelagerte Organisationen. 

Im Dezember 2025 bestätigte Nissan, dass personenbezogene Daten von etwa 21.000 japanischen Kunden infolge der kompromittierten Red-Hat-Repositories offengelegt worden waren.

Sicherheitsforscher haben das Crimson Collective außerdem mit Angriffen auf Umgebungen von Amazon Web Services (AWS) in Verbindung gebracht.

Bei diesen Operationen werden Berichten zufolge offengelegte Zugangsdaten ausgenutzt, unbefugte Konten für Identity and Access Management (IAM) angelegt und Berechtigungen erweitert, um Daten in großem Umfang zu stehlen.

Schutz vor datengetriebener Erpressung

Da Gruppen wie das Crimson Collective zunehmend Identitäten, Cloud-Infrastrukturen und sensible Daten ins Visier nehmen, sollten Sicherheitsteams Prävention, Transparenz und die Bereitschaft zur Reaktion priorisieren. 

Ein mehrschichtiger Ansatz, der Zugriffskontrollen, kontinuierliche Überwachung und erprobte Prozesse zur Reaktion auf Vorfälle kombiniert, kann dazu beitragen, die Gesamtauswirkungen eines Angriffs zu begrenzen.

  • Strenge Identitäts- und Zugriffskontrollen durchsetzen , indem der Zugriff auf sensible Kundendaten beschränkt, Zugangsdaten regelmäßig ausgetauscht und Prinzipien der geringsten Berechtigung in lokalen und Cloud-Umgebungen angewendet werden.
  • Netzwerke, Cloud-Infrastruktur und Datenspeicher kontinuierlich überwachen und auf anomale Zugriffsmuster, offengelegte Zugangsdaten sowie große oder ungewöhnliche Versuche zur Datenexfiltration prüfen.
  • Die Sicherheitslage der Cloud durch eine Absicherung der IAM-Konfigurationen verbessern, die Erkennung der Erstellung unbefugter Konten und eine kontinuierliche Prüfung auf Fehlkonfigurationen in der Cloud.
  • Maßnahmen zur Verhinderung von Datenverlusten (DLP) und Egress-Kontrollen implementieren , um das Risiko groß angelegten Datendiebstahls aus Kundendatenbanken und Cloud-Speichern zu reduzieren.
  • Protokollierung und forensische Einsatzbereitschaft durch zentralisierte, unveränderliche Protokolle verbessern , um eine schnelle Untersuchung und Validierung von Erpressungs- oder Datendiebstahlvorwürfen zu unterstützen.
  • Pläne zur Reaktion auf Vorfälle aktualisieren und testen , damit sie durch Erpressung verursachte Angriffe berücksichtigen, einschließlich Planspielen mit Schwerpunkt auf Datenoffenlegung, Kommunikation und Reaktion auf behördliche Vorgaben.
Advertisement

Diese Maßnahmen helfen Organisationen, ihre Gefährdung durch erpressungsgetriebene Angriffe zu verringern und zugleich ihre Fähigkeit zu verbessern, Datendiebstahlvorfälle zu erkennen, einzudämmen und auf sie zu reagieren.

Der Wandel hin zu datengetriebener Erpressung

Die Untersuchung bei Brightspeed veranschaulicht einen breiteren Trend in der Cyberkriminalität hin zu datengetriebenen Erpressungskampagnen, die sich auf Dienstanbieter und Cloud-Umgebungen konzentrieren. 

Anstatt sich ausschließlich auf verschlüsselungsbasierte Ransomware zu verlassen, konzentrieren sich viele Akteure nun darauf, sensible Daten zu stehlen und mit deren Veröffentlichung zu drohen. 

Daher sollten sich Organisationen auf Vorfälle vorbereiten, bei denen Daten offengelegt werden, externe Prüfungen und Kundenkommunikation eine Rolle spielen – nicht nur auf die Wiederherstellung von Systemen.

Da Datendiebstahl und Identitätsmissbrauch zu zentralen Elementen moderner Erpressungskampagnen werden, setzen Organisationen zunehmend auf Zero-Trust-Prinzipien, um den Zugriff zu beschränken, implizites Vertrauen zu reduzieren und die Auswirkungen von Angriffen einzudämmen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.