Der japanische Telekommunikationsanbieter KDDI Corporation hat eine Datenpanne offengelegt, durch die E-Mail-Adressen und Passwörter von bis zu 14,2 Millionen Kundenkonten bei sechs Internetdienstanbietern (ISPs) betroffen sein könnten.
Das Unternehmen entdeckte am 17. Juni einen unbefugten Zugriff auf ein gemeinsam genutztes E-Mail-System, blockierte den Angreifer und setzte zusätzliche Schutzmaßnahmen um.
Die wichtigsten Erkenntnisse zum KDDI-Vorfall
- KDDI hat eine Datenpanne offengelegt, durch die E-Mail-Adressen und Passwörter von bis zu 14,2 Millionen Konten bei sechs japanischen Internetdienstanbietern betroffen sein könnten.
- Angreifer nutzten eine Schwachstelle in Software eines Drittanbieters aus. Das verdeutlicht die nachgelagerten Risiken gemeinsam genutzter Infrastrukturen und Abhängigkeiten von Lieferanten.
- Die genauen Auswirkungen werden noch untersucht. KDDI hat nicht offengelegt, wie die Passwörter für alle betroffenen Konten gespeichert waren, sodass das Gesamtrisiko für die Zugangsdaten unklar bleibt.
- Offengelegte E-Mail-Zugangsdaten können gezielte Phishing-Angriffe, Credential-Stuffing- und Kontoübernahmeangriffe ermöglichen, selbst wenn einige Passwörter gehasht oder verschlüsselt waren.
Datenpanne betrifft mehrere japanische ISPs
Dieser Vorfall betraf die von KDDI sowie von STNet, JCOM, Chubu Telecommunications, NIFTY und BIGLOBE betriebenen E-Mail-Dienste.
KDDI ist mit etwa 45.000 Beschäftigten eines der größten Telekommunikationsunternehmen Japans.
Das Unternehmen schätzt, dass bis zu 14,2 Millionen Konten betroffen sein könnten, darunter Konten aktueller und ehemaliger Kunden sowie inaktive Konten, die möglicherweise nicht mehr genutzt werden.
KDDI erklärte, die Untersuchung dauere an; die genaue Zahl der betroffenen Konten sei noch nicht bestätigt.
Da das betroffene System mehrere ISP-Betreiber unterstützte, zeigt die Datenpanne, wie ein gemeinsam genutzter Dienst oder eine von Lieferanten abhängige Infrastruktur das nachgelagerte Risiko erhöhen kann, wenn ein einzelnes System kompromittiert wird.
Risiko durch offengelegte Passwörter bleibt unklar
KDDI erklärte, einige Passwörter seien gehasht oder verschlüsselt gespeichert worden, was die Wahrscheinlichkeit einer unmittelbaren Kontoübernahme verringern könnte.
Das Unternehmen legte jedoch weder die verwendeten Hashing- oder Verschlüsselungsverfahren noch offen, ob Salts eingesetzt wurden oder welcher Anteil der Konten einen stärkeren Schutz erhielt.
Da das Risiko durch offengelegte Passwörter maßgeblich davon abhängt, wie die Zugangsdaten gespeichert werden, könnten schwaches Hashing, umkehrbare Verschlüsselung oder eine Speicherung im Klartext dazu führen, dass einige Nutzer stärker gefährdet sind als andere.
Selbst wenn einige Passwörter nicht unmittelbar missbraucht werden können, bergen offengelegte E-Mail-Adressen und Anmeldedaten weiterhin Risiken für gezielte Phishing-Angriffe, Credential-Stuffing und Versuche zur Kontoübernahme.
KDDI informiert Aufsichtsbehörden und betroffene Anbieter
KDDI erklärte, das Unternehmen habe begonnen, die betroffenen ISPs zu kontaktieren, und den Vorfall der japanischen Datenschutzkommission sowie dem Ministerium für Inneres und Kommunikation gemeldet.
Das Unternehmen arbeitet außerdem mit den betroffenen Anbietern daran, zusätzliche Sicherheitsmaßnahmen umzusetzen und das Risiko für Kunden zu verringern.
Betroffene Kunden sollten ihre E-Mail-Passwörter zurücksetzen, sofern verfügbar die Zwei-Faktor-Authentifizierung (2FA) aktivieren und Passwortmanager verwenden.
Organisationen sollten ungewöhnliche Anmeldeaktivitäten, Spitzen bei fehlgeschlagenen Authentifizierungen, verdächtige Weiterleitungsregeln und Phishing-Versuche gegen betroffene Nutzer überwachen.
Die KDDI-Datenpanne verdeutlicht, wie Schwachstellen in Software von Drittanbietern großflächige Datenoffenlegungen verursachen können, wenn sie zentrale Infrastrukturen betreffen.
Zero-Trust-Lösungen können Organisationen dabei helfen, die Auswirkungen kompromittierter Zugangsdaten und von Risiken durch Drittanbieter durch kontinuierliche Verifizierung und Zugriffe nach dem Prinzip der geringsten Berechtigung zu begrenzen.

