Eine mit WIRED verbundene Datenpanne hat mehr als 2,3 Millionen Abonnentendatensätze offengelegt.
Der Vorfall wurde am 25. Dez. 2025 öffentlich, als eine Gruppe von Bedrohungsakteuren eine Datenbank veröffentlichte, die sie nach eigenen Angaben direkt aus den Systemen von Condé Nast kopiert hatte.
Wir „… haben in den weltweiten Protokollen von Infostealer-Infektionen legitime Abonnentenzugangsdaten für wired.com identifiziert“, sagten die Forscher.
Welche Daten bei der WIRED-Datenpanne offengelegt wurden
Der geleakte Datensatz umfasst etwa 2,3 Millionen E-Mail-Adressen, fast 286.000 Abonnentennamen, mehr als 100.000 Postanschriften und über 32.000 Telefonnummern.
Die Datensätze liegen offenbar im JSON-Format vor und enthalten Benutzer-IDs, Daten der Kontoerstellung aus dem Zeitraum von 2011 bis 2022 sowie Aktivitätszeitstempel bis zum 8. Sept. 2025.
Auf BreachForums und Breach Stars veröffentlichte Screenshots legen nahe, dass die Daten über mehrere Publikationen von Condé Nast hinweg geteilt werden, darunter Vogue, Vanity Fair, GQ und Architectural Digest.
Sicherheitsforscher von Hudson Rock bestätigten die Echtheit der WIRED-Daten, indem sie sie mit Infostealer-Protokollen von RedLine und Raccoon abglichen und eine große Überschneidung mit zuvor kompromittierten Zugangsdaten feststellten.
Obwohl das ursprüngliche Datenleck keine Passwörter oder Zahlungskartendaten enthielt, erhöhten die offengelegten personenbezogenen Daten (PII) das Risiko von Phishing, Kontoübernahmen, Doxing und Social-Engineering-Angriffen.
IDOR und fehlerhafte Zugriffskontrollen hinter der Datenpanne
Der Analyse der Forscher zufolge ging die Datenpanne auf Insecure Direct Object References (IDOR) zurück – eine Klasse von Fehlern bei der Zugriffskontrolle, die es Angreifern ermöglicht, auf Backend-Objekte zuzugreifen, indem sie einfach benutzergesteuerte Identifikatoren wie Konto- oder Profil-IDs manipulieren.
In diesem Fall wurden die Abonnentenprofile durch vorhersehbare, sequenzielle Identifikatoren indiziert, wodurch sie für eine Enumeration anfällig waren.
Durch das systematische Durchlaufen dieser IDs konnten die Angreifer die zugrunde liegenden Application Programming Interfaces (APIs) abfragen und in großem Umfang auf Abonnentendatensätze zugreifen.
Da das Backend Autorisierungsprüfungen nicht konsequent durchsetzte, verifizierte das System vor der Rückgabe der Daten nicht ordnungsgemäß, ob der Antragsteller zum Zugriff auf das jeweilige Profil berechtigt war.
Fehlerhafte Zugriffskontrollen an Endpunkten für die Kontoverwaltung verschärften das Risiko zusätzlich.
Die Forscher berichten, dass bestimmte Endpunkte zur Verarbeitung von Profilaktualisierungen nicht über ausreichende Authentifizierungs- und Autorisierungsschutzmaßnahmen verfügten.
Daher konnten nicht authentifizierte Benutzer nicht nur vertrauliche Abonnentendaten einsehen, sondern in einigen Fällen auch Profilattribute wie E-Mail-Adressen und Passwörter ändern.
Zusammengenommen ermöglichten diese Schwachstellen den Angreifern, Daten in großem Umfang zu exfiltrieren, ohne einen vollständigen Authentifizierungsablauf zu durchlaufen.
Identitätssysteme gegen Missbrauch härten
Die folgenden Maßnahmen zeigen auf, wie Sicherheitsteams Kontosysteme härten, den Explosionsradius begrenzen und Missbrauch erkennen können.
- Die Autorisierung auf Objektebene für alle Konto- und Profil-APIs prüfen und durchsetzen, um IDOR-ähnlichen Zugriff und unbefugte Datenoffenlegung zu verhindern.
- Ratenbegrenzung, Request-Drosselung sowie API-Gateway- oder WAF-Regeln implementieren, um Enumeration und Scraping in großem Umfang zu erkennen und zu blockieren.
- Nicht erratbare Objekt-IDs anstelle sequenzieller Identifikatoren verwenden und gemeinsam genutzte Identitätssysteme segmentieren, um die Angriffsfläche und den Explosionsradius zu verringern.
- Für Logins und sensible Kontoaktionen wie E-Mail-Änderungen, Passwort-Zurücksetzungen und Profilaktualisierungen eine Multi-Faktor-Authentifizierung verlangen.
- Identitätsdienste besser überwachen und protokollieren, um anomale Zugriffsmuster zu erkennen.
Zusammengenommen tragen diese Maßnahmen dazu bei, die Widerstandsfähigkeit von Identitäts- und Kontosystemen gegen gezielten und groß angelegten Missbrauch zu stärken.
Wenn das Ausmaß von Identitätssystemen zum Sicherheitsrisiko wird
Der Vorfall unterstreicht ein gängiges Risiko in Umgebungen für digitales Publizieren und SaaS, in denen zentralisierte Identitätsarchitekturen Effizienz und Skalierbarkeit ermöglichen, bei auftretenden Schwachstellen in der Zugriffskontrolle aber auch deren Auswirkungen verstärken können.
Diese Fehler sind häufig auf eine inkonsistente Durchsetzung von Autorisierungsrichtlinien und nicht auf fortgeschrittene Angriffstechniken zurückzuführen.
Daher setzen viele Unternehmen zunehmend auf Zero-Trust-Architekturen, um implizites Vertrauen zu beseitigen und die Autorisierung über alle Identitäts- und Zugriffsebenen hinweg konsequent durchzusetzen.

