KDDI-Datenpanne könnte 14,2 Millionen E-Mail-Konten gefährden

KDDI hat eine Datenpanne offengelegt, durch die bis zu 14,2 Millionen E-Mail-Konten betroffen sein könnten, nachdem Angreifer eine Schwachstelle in Software eines Drittanbieters ausgenutzt hatten.

Written By
Ken Underhill
Ken Underhill
Jun 29, 2026
2 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Der japanische Telekommunikationsanbieter KDDI Corporation hat eine Datenpanne offengelegt, durch die E-Mail-Adressen und Passwörter von bis zu 14,2 Millionen Kundenkonten bei sechs Internetdienstanbietern (ISPs) betroffen sein könnten. 

Das Unternehmen entdeckte am 17. Juni einen unbefugten Zugriff auf ein gemeinsam genutztes E-Mail-System, blockierte den Angreifer und setzte zusätzliche Schutzmaßnahmen um. 

Die wichtigsten Erkenntnisse zum KDDI-Vorfall

  • KDDI hat eine Datenpanne offengelegt, durch die E-Mail-Adressen und Passwörter von bis zu 14,2 Millionen Konten bei sechs japanischen Internetdienstanbietern betroffen sein könnten.
  • Angreifer nutzten eine Schwachstelle in Software eines Drittanbieters aus. Das verdeutlicht die nachgelagerten Risiken gemeinsam genutzter Infrastrukturen und Abhängigkeiten von Lieferanten.
  • Die genauen Auswirkungen werden noch untersucht. KDDI hat nicht offengelegt, wie die Passwörter für alle betroffenen Konten gespeichert waren, sodass das Gesamtrisiko für die Zugangsdaten unklar bleibt.
  • Offengelegte E-Mail-Zugangsdaten können gezielte Phishing-Angriffe, Credential-Stuffing- und Kontoübernahmeangriffe ermöglichen, selbst wenn einige Passwörter gehasht oder verschlüsselt waren. 

Datenpanne betrifft mehrere japanische ISPs

Dieser Vorfall betraf die von KDDI sowie von STNet, JCOM, Chubu Telecommunications, NIFTY und BIGLOBE betriebenen E-Mail-Dienste. 

KDDI ist mit etwa 45.000 Beschäftigten eines der größten Telekommunikationsunternehmen Japans. 

Das Unternehmen schätzt, dass bis zu 14,2 Millionen Konten betroffen sein könnten, darunter Konten aktueller und ehemaliger Kunden sowie inaktive Konten, die möglicherweise nicht mehr genutzt werden.

KDDI erklärte, die Untersuchung dauere an; die genaue Zahl der betroffenen Konten sei noch nicht bestätigt. 

Da das betroffene System mehrere ISP-Betreiber unterstützte, zeigt die Datenpanne, wie ein gemeinsam genutzter Dienst oder eine von Lieferanten abhängige Infrastruktur das nachgelagerte Risiko erhöhen kann, wenn ein einzelnes System kompromittiert wird.

Advertisement

Risiko durch offengelegte Passwörter bleibt unklar

KDDI erklärte, einige Passwörter seien gehasht oder verschlüsselt gespeichert worden, was die Wahrscheinlichkeit einer unmittelbaren Kontoübernahme verringern könnte. 

Das Unternehmen legte jedoch weder die verwendeten Hashing- oder Verschlüsselungsverfahren noch offen, ob Salts eingesetzt wurden oder welcher Anteil der Konten einen stärkeren Schutz erhielt. 

Da das Risiko durch offengelegte Passwörter maßgeblich davon abhängt, wie die Zugangsdaten gespeichert werden, könnten schwaches Hashing, umkehrbare Verschlüsselung oder eine Speicherung im Klartext dazu führen, dass einige Nutzer stärker gefährdet sind als andere. 

Selbst wenn einige Passwörter nicht unmittelbar missbraucht werden können, bergen offengelegte E-Mail-Adressen und Anmeldedaten weiterhin Risiken für gezielte Phishing-Angriffe, Credential-Stuffing und Versuche zur Kontoübernahme. 

KDDI informiert Aufsichtsbehörden und betroffene Anbieter

KDDI erklärte, das Unternehmen habe begonnen, die betroffenen ISPs zu kontaktieren, und den Vorfall der japanischen Datenschutzkommission sowie dem Ministerium für Inneres und Kommunikation gemeldet. 

Das Unternehmen arbeitet außerdem mit den betroffenen Anbietern daran, zusätzliche Sicherheitsmaßnahmen umzusetzen und das Risiko für Kunden zu verringern.

Betroffene Kunden sollten ihre E-Mail-Passwörter zurücksetzen, sofern verfügbar die Zwei-Faktor-Authentifizierung (2FA) aktivieren und Passwortmanager verwenden. 

Organisationen sollten ungewöhnliche Anmeldeaktivitäten, Spitzen bei fehlgeschlagenen Authentifizierungen, verdächtige Weiterleitungsregeln und Phishing-Versuche gegen betroffene Nutzer überwachen. 

Die KDDI-Datenpanne verdeutlicht, wie Schwachstellen in Software von Drittanbietern großflächige Datenoffenlegungen verursachen können, wenn sie zentrale Infrastrukturen betreffen. 

Zero-Trust-Lösungen können Organisationen dabei helfen, die Auswirkungen kompromittierter Zugangsdaten und von Risiken durch Drittanbieter durch kontinuierliche Verifizierung und Zugriffe nach dem Prinzip der geringsten Berechtigung zu begrenzen. 

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.