2,3 Mio. WIRED-Abonnentendatensätze bei Condé-Nast-Datenpanne geleakt

Datenpanne bei Condé Nast legt 2,3 Millionen WIRED-Abonnentendatensätze offen.

Written By
Ken Underhill
Ken Underhill
Dec 29, 2025
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine mit WIRED verbundene Datenpanne hat mehr als 2,3 Millionen Abonnentendatensätze offengelegt. 

Der Vorfall wurde am 25. Dez. 2025 öffentlich, als eine Gruppe von Bedrohungsakteuren eine Datenbank veröffentlichte, die sie nach eigenen Angaben direkt aus den Systemen von Condé Nast kopiert hatte. 

Wir „… haben in den weltweiten Protokollen von Infostealer-Infektionen legitime Abonnentenzugangsdaten für wired.com identifiziert“, sagten die Forscher.

Welche Daten bei der WIRED-Datenpanne offengelegt wurden

Der geleakte Datensatz umfasst etwa 2,3 Millionen E-Mail-Adressen, fast 286.000 Abonnentennamen, mehr als 100.000 Postanschriften und über 32.000 Telefonnummern. 

Die Datensätze liegen offenbar im JSON-Format vor und enthalten Benutzer-IDs, Daten der Kontoerstellung aus dem Zeitraum von 2011 bis 2022 sowie Aktivitätszeitstempel bis zum 8. Sept. 2025. 

Auf BreachForums und Breach Stars veröffentlichte Screenshots legen nahe, dass die Daten über mehrere Publikationen von Condé Nast hinweg geteilt werden, darunter Vogue, Vanity Fair, GQ und Architectural Digest.

Sicherheitsforscher von Hudson Rock bestätigten die Echtheit der WIRED-Daten, indem sie sie mit Infostealer-Protokollen von RedLine und Raccoon abglichen und eine große Überschneidung mit zuvor kompromittierten Zugangsdaten feststellten. 

Obwohl das ursprüngliche Datenleck keine Passwörter oder Zahlungskartendaten enthielt, erhöhten die offengelegten personenbezogenen Daten (PII) das Risiko von Phishing, Kontoübernahmen, Doxing und Social-Engineering-Angriffen.

IDOR und fehlerhafte Zugriffskontrollen hinter der Datenpanne

Der Analyse der Forscher zufolge ging die Datenpanne auf Insecure Direct Object References (IDOR) zurück – eine Klasse von Fehlern bei der Zugriffskontrolle, die es Angreifern ermöglicht, auf Backend-Objekte zuzugreifen, indem sie einfach benutzergesteuerte Identifikatoren wie Konto- oder Profil-IDs manipulieren. 

In diesem Fall wurden die Abonnentenprofile durch vorhersehbare, sequenzielle Identifikatoren indiziert, wodurch sie für eine Enumeration anfällig waren.

Durch das systematische Durchlaufen dieser IDs konnten die Angreifer die zugrunde liegenden Application Programming Interfaces (APIs) abfragen und in großem Umfang auf Abonnentendatensätze zugreifen. 

Advertisement

Da das Backend Autorisierungsprüfungen nicht konsequent durchsetzte, verifizierte das System vor der Rückgabe der Daten nicht ordnungsgemäß, ob der Antragsteller zum Zugriff auf das jeweilige Profil berechtigt war.  

Fehlerhafte Zugriffskontrollen an Endpunkten für die Kontoverwaltung verschärften das Risiko zusätzlich. 

Die Forscher berichten, dass bestimmte Endpunkte zur Verarbeitung von Profilaktualisierungen nicht über ausreichende Authentifizierungs- und Autorisierungsschutzmaßnahmen verfügten. 

Daher konnten nicht authentifizierte Benutzer nicht nur vertrauliche Abonnentendaten einsehen, sondern in einigen Fällen auch Profilattribute wie E-Mail-Adressen und Passwörter ändern.  

Zusammengenommen ermöglichten diese Schwachstellen den Angreifern, Daten in großem Umfang zu exfiltrieren, ohne einen vollständigen Authentifizierungsablauf zu durchlaufen.

Identitätssysteme gegen Missbrauch härten

Die folgenden Maßnahmen zeigen auf, wie Sicherheitsteams Kontosysteme härten, den Explosionsradius begrenzen und Missbrauch erkennen können.

  • Die Autorisierung auf Objektebene für alle Konto- und Profil-APIs prüfen und durchsetzen, um IDOR-ähnlichen Zugriff und unbefugte Datenoffenlegung zu verhindern.
  • Ratenbegrenzung, Request-Drosselung sowie API-Gateway- oder WAF-Regeln implementieren, um Enumeration und Scraping in großem Umfang zu erkennen und zu blockieren.
  • Nicht erratbare Objekt-IDs anstelle sequenzieller Identifikatoren verwenden und gemeinsam genutzte Identitätssysteme segmentieren, um die Angriffsfläche und den Explosionsradius zu verringern.
  • Für Logins und sensible Kontoaktionen wie E-Mail-Änderungen, Passwort-Zurücksetzungen und Profilaktualisierungen eine Multi-Faktor-Authentifizierung verlangen.
  • Identitätsdienste besser überwachen und protokollieren, um anomale Zugriffsmuster zu erkennen.
Advertisement

Zusammengenommen tragen diese Maßnahmen dazu bei, die Widerstandsfähigkeit von Identitäts- und Kontosystemen gegen gezielten und groß angelegten Missbrauch zu stärken.

Wenn das Ausmaß von Identitätssystemen zum Sicherheitsrisiko wird

Der Vorfall unterstreicht ein gängiges Risiko in Umgebungen für digitales Publizieren und SaaS, in denen zentralisierte Identitätsarchitekturen Effizienz und Skalierbarkeit ermöglichen, bei auftretenden Schwachstellen in der Zugriffskontrolle aber auch deren Auswirkungen verstärken können.   

Diese Fehler sind häufig auf eine inkonsistente Durchsetzung von Autorisierungsrichtlinien und nicht auf fortgeschrittene Angriffstechniken zurückzuführen.

Daher setzen viele Unternehmen zunehmend auf Zero-Trust-Architekturen, um implizites Vertrauen zu beseitigen und die Autorisierung über alle Identitäts- und Zugriffsebenen hinweg konsequent durchzusetzen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.