Hacker fordern 2 Millionen US-Dollar von Nintendo wegen mutmaßlichen Datenlecks

Ein Angreifer behauptet, Nintendo-Daten gestohlen zu haben, und fordert 2 Millionen US-Dollar.

Written By
Ken Underhill
Ken Underhill
Jun 15, 2026
4 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Nintendo sieht sich einem möglichen Sicherheitsvorfall gegenüber, nachdem ein Angreifer behauptet hat, interne Unternehmensdaten aus fast einem Jahrzehnt gestohlen zu haben, und ein Lösegeld von 2 Millionen US-Dollar fordert, um eine öffentliche Veröffentlichung der Informationen zu verhindern. 

Der Gaming-Konzern hat den mutmaßlichen Angriff zwar nicht bestätigt, doch Forscher von Cybernews, die Stichproben der durchgesickerten Daten untersucht haben, erklären, Teile des Materials wirkten glaubwürdig.

„Die Stichprobe enthält HR-Daten, etwa Pulsbefragungen und Fragebögen dazu, wie sich die Beschäftigten bei der Arbeit fühlen“, stellten fest die Forscher, nachdem sie vom Angreifer veröffentlichte Dateien untersucht hatten.

Wichtigste Erkenntnisse

  • Ein als ShadowByte$ bekannter Angreifer behauptet, etwa 859 MB an Nintendo-Daten gestohlen zu haben, und fordert ein Lösegeld von 2 Millionen US-Dollar, um deren Veröffentlichung zu verhindern.
  • Die durchgesickerten Stichproben enthalten angeblich Namen von Beschäftigten, geschäftliche E-Mail-Adressen, Mitarbeiterbefragungen, interne Berichte, Leistungskennzahlen und Planungsdokumente.
  • Die Forscher fanden Hinweise darauf, dass Teile der Daten authentisch sein könnten, darunter Aufzeichnungen von Mitarbeiterbefragungen aus dem Jahr 2016 und Verweise auf aktuelle Nintendo-Beschäftigte.
  • Unklar ist weiterhin, ob Nintendo direkt kompromittiert wurde oder ob die Angreifer über einen Drittanbieter wie die Plattform TinyPulse für Mitarbeiterengagement Zugriff erlangten.
  • Der Vorfall verdeutlicht die wachsenden Sicherheitsrisiken im Zusammenhang mit geschäftlichen Anwendungen von Drittanbietern, in denen sensible Unternehmens- und Mitarbeiterdaten gespeichert werden.

Der mutmaßliche Nintendo-Datenvorfall im Detail

Der unter dem Namen ShadowByte$ agierende Angreifer veröffentlichte die Vorwürfe in einem Cybercrime-Forum. Er behauptete, etwa 859 MB interner Nintendo-Daten zu besitzen, und forderte ein Lösegeld von 2 Millionen US-Dollar, um deren Veröffentlichung zu verhindern. 

Laut den Forschern, die vom Angreifer veröffentlichte Stichproben untersucht haben, könnte der Datensatz Namen von Beschäftigten, geschäftliche E-Mail-Adressen, Umfragen zum Mitarbeiterengagement, interne Analysen, Leistungskennzahlen der Organisation, exportierte Berichte und Planungsunterlagen enthalten.

Forscher finden Hinweise auf die mögliche Authentizität der Daten 

Während das gesamte Ausmaß und die Authentizität des mutmaßlichen Angriffs weiterhin ungeklärt sind, identifizierten die Forscher mehrere Hinweise darauf, dass zumindest Teile der Daten legitim sein könnten. 

Die Stichproben enthalten Berichten zufolge Umfragen zum Mitarbeiterengagement und Aufzeichnungen zu Rückmeldungen am Arbeitsplatz aus dem Jahr 2016. Das stützt die Behauptung des Angreifers, dass sich die gestohlenen Informationen über einen Zeitraum von zehn Jahren bis 2026 erstrecken. 

Advertisement

Die Forscher identifizierten außerdem Verweise auf Personen, die offenbar noch bei Nintendo beschäftigt sind, was Teilen des durchgesickerten Datensatzes zusätzliche Glaubwürdigkeit verleiht. 

Darüber hinaus wiesen die Metadaten einiger exportierter Dateien Berichten zufolge als Erstellungsdatum den 28. Januar 2026 aus. Das deutet darauf hin, dass zumindest einige Datensätze erst kürzlich abgerufen oder exportiert worden sein könnten.

Fragen zur Herkunft der Daten bleiben offen 

Trotz dieser Erkenntnisse ist weiterhin unklar, wie die Daten beschafft wurden. 

Die Forscher erklärten, die verfügbaren Stichproben lieferten nicht genügend Beweise, um festzustellen, ob Nintendo direkt kompromittiert wurde oder ob die Angreifer über einen Drittanbieter als Dienstleister Zugriff erlangten, der Informationen über Beschäftigte verarbeitete.

Für zusätzliche Unsicherheit sorgt, dass ShadowByte$ TinyPulse erwähnte, eine Plattform für Mitarbeiterengagement, die von Unternehmen genutzt wird, um anonymes Feedback der Belegschaft zu sammeln und die Mitarbeiterzufriedenheit zu messen.

Sollten die Angaben zutreffen, könnte der Vorfall die anhaltenden Risiken im Zusammenhang mit Drittanbietern verdeutlichen, die sensible Unternehmensdaten speichern. 

Da Unternehmen zunehmend auf cloudbasierte Geschäftsplattformen setzen, kann ein Angriff auf einen vertrauenswürdigen Anbieter Informationen mehrerer Kunden offenlegen.

Nintendo hat die Behauptungen des Angreifers zum Zeitpunkt der Veröffentlichung nicht öffentlich bestätigt.

So lassen sich Risiken durch Drittanbieter reduzieren 

Obwohl Nintendo den mutmaßlichen Angriff nicht bestätigt hat, können Sicherheitsteams den Vorfall zum Anlass nehmen, die Kontrollen rund um Plattformen für Beschäftigte und HR zu überprüfen.

  • Führen Sie regelmäßig Sicherheitsbewertungen von HR-, Workforce-Management- und Mitarbeiterengagement-Anbietern durch, um potenzielle Risiken zu erkennen und zu beheben.
  • Setzen Sie strenge Zugriffskontrollen durch, einschließlich Multi-Faktor-Authentifizierung (MFA), Berechtigungen nach dem Prinzip der geringsten Privilegien und regelmäßiger Überprüfungen von Benutzerzugriffen.
  • Überwachen Sie HR- und SaaS-Plattformen auf unbefugte Zugriffe, ungewöhnliche Aktivitäten und umfangreiche Datenexporte, die auf eine Datenexfiltration hindeuten könnten.
  • Implementieren Sie Data Loss Prevention (DLP)-Kontrollen und Verschlüsselung, um sensible Mitarbeiterinformationen, interne Berichte und Organisationsdaten zu schützen.
  • Beschränken Sie die Erhebung und Aufbewahrung von Mitarbeiterfeedback, Umfrageantworten und anderen sensiblen Mitarbeiterdaten, um die potenzielle Gefährdung zu reduzieren.
  • Etablieren Sie eine kontinuierliche Überwachung von Anbieterintegrationen, API-Verbindungen und SaaS-Konfigurationen, um Sicherheitslücken und Fehlkonfigurationen zu erkennen.
  • Testen Sie Notfallreaktionspläne durch Planspiele und Simulationen von Datenschutzverletzungen, einschließlich Szenarien mit kompromittierten Drittanbietern.
Advertisement

Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, ihre Gefährdung durch Risiken von Drittanbietern zu reduzieren und zugleich ihre Widerstandsfähigkeit gegenüber künftigen Vorfällen zu stärken. 

Risiken in Geschäftsanwendungen 

Für Sicherheitsteams ist der mutmaßliche Nintendo-Vorfall eine Erinnerung daran, dass sich sensible Geschäftsdaten häufig weit über Kundendaten und geistiges Eigentum hinaus erstrecken. 

Plattformen für Mitarbeiterfeedback, HR-Systeme und andere geschäftliche Anwendungen von Drittanbietern können wertvolle Einblicke in betriebliche Abläufe enthalten, die sie zu attraktiven Zielen für Angreifer machen. 

Vorfälle wie dieser unterstreichen den Wert von Zero-Trust-Architekturen, die Unternehmen dabei helfen, Zugriffe kontinuierlich zu überprüfen und den Schadensradius potenzieller Kompromittierungen zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.