Nike untersucht einen möglichen Cybersicherheitsvorfall, nachdem eine als World Leaks bekannte Erpressergruppe behauptet hat, eine riesige Menge interner Unternehmensdaten gestohlen und veröffentlicht zu haben.
Die Gruppe behauptete , sie habe 1,4 Terabyte an Dateien von dem globalen Sportbekleidungshersteller exfiltriert, was Bedenken hinsichtlich der Offenlegung vertraulicher Unternehmens- und Betriebsinformationen aufkommen lässt.
„Bemerkenswert am Nike-Datenverstoß ist nicht nur, dass möglicherweise eine globale Marke kompromittiert wurde – etwas, das zunehmend vertraut wirkt –, sondern auch, was angeblich entwendet wurde“, sagte Matt Hull, globaler Leiter für Threat Intelligence bei NCC Group in einer E-Mail an eSecurityPlanet.
Er erklärte: „Der offensichtliche Fokus auf Forschung und Entwicklung, Fertigung und Mitarbeiterdaten unterstreicht, dass Schwachstellen in der Lieferkette zu einem primären Ziel für Cyberkriminelle geworden sind.“
Matt ergänzte: „Die mögliche Offenlegung von Betriebs- und Lieferkettendaten gibt Anlass zu weitreichenden Bedenken hinsichtlich Resilienz, Transparenz und des Risikomanagements bei Drittanbietern. Der mögliche Nike-Datenverstoß unterstreicht die Notwendigkeit, die Sicherheit der Lieferkette als zentrales Geschäftsrisiko zu behandeln.“
Was der mutmaßliche Nike-Datenverstoß bedeuten könnte
Sollte sich der Vorfall bestätigen, würde er zeigen, dass globale Marken weiterhin bevorzugte Ziele für erpressungsorientierte Angriffe sind, die über Kundendaten hinausgehen.
World Leaks behauptet, dass die gestohlenen Dateien fast 190.000 Dokumente umfassen, die mit den internen Geschäftsabläufen von Nike in Verbindung stehen. Dies könnte Auswirkungen auf geistiges Eigentum, die Resilienz der Lieferkette und das Risiko durch Drittanbieter haben.
Die Vorwürfe kamen auf, nachdem World Leaks Nike auf seine Dark-Web-Seite für Datenleaks gesetzt hatte. Der Eintrag wurde jedoch noch vor einer breiten Veröffentlichung entfernt.
Eine solche Entfernung deutet häufig auf Verhandlungen zwischen Angreifern und Opfern hin. Nike hat jedoch nicht bestätigt, ob Gespräche stattgefunden haben oder ob ein Lösegeld gezahlt wurde.
Zum Zeitpunkt der Berichterstattung konnte BleepingComputer die Echtheit oder den Inhalt der mutmaßlichen Daten nicht unabhängig überprüfen, und Nike hat die Behauptungen der Gruppe nicht bestätigt.
Das Ransomware-Rebranding von World Leaks
World Leaks gilt als Rebranding der Ransomware-Gruppe Hunters International, die Ende 2023 auftrat und sich später von herkömmlichen Angriffen mit Dateiverschlüsselung abwandte.
Im Januar 2025 wechselte die Gruppe Berichten zufolge zu ausschließlich auf Datendiebstahl und Erpressung ausgerichteten Aktivitäten. Als Gründe nannte sie den zunehmenden Druck durch Strafverfolgungsbehörden und die sinkende Rentabilität von Ransomware-Kampagnen mit Verschlüsselung.
Hunters International selbst war von Forschern aufgrund von Ähnlichkeiten bei Code und Taktiken als möglicher Nachfolger der Hive-Ransomware-Operation eingestuft worden.
Vor dem Rebranding bekannte sich die Gruppe weltweit zu Hunderten von Angriffen.
Zu den bekannten früheren Opfern gehören der U.S. Marshals Service, Tata Technologies, der japanische Optikhersteller Hoya, AutoCanada und der US-Navy-Auftragnehmer Austal USA.
Beim Modell der ausschließlichen Erpressung konzentrieren sich die Angreifer darauf, Daten unauffällig zu exfiltrieren, anstatt den Betrieb zu stören. Anschließend werden die Opfer unter Druck gesetzt, damit sie zahlen und eine öffentliche Offenlegung verhindern.
Dieser Ansatz reduziert betriebliche Störungen und maximiert zugleich den Druck auf die Opfer – insbesondere wenn die gestohlenen Daten vertrauliche Betriebs-, Forschungs- und Entwicklungs- oder Lieferketteninformationen statt lediglich Kundendaten umfassen.
World Leaks wird außerdem mit weiteren Aktivitäten von großer öffentlicher Bedeutung in Verbindung gebracht.
Im Juli 2025 wurden mit der Gruppe verbundene Partner mit dem Datenverstoß bei einer Plattform zur Produktdemonstration von Dell und der Ausnutzung veralteter SonicWall-SMA-100-Geräte in Verbindung gebracht. Dabei setzten die Angreifer Berichten zufolge ein eigens entwickeltes OVERSTEP-Rootkit ein, um den dauerhaften Zugriff aufrechtzuerhalten.
Wie Unternehmen das Risiko von Daten-Erpressung senken können
Da erpressungsorientierte Angriffe weiterhin auf vertrauliche Unternehmensdaten statt auf die Systemverfügbarkeit abzielen, benötigen Unternehmen Schutzmaßnahmen, die über herkömmliche Ransomware-Strategien hinausgehen.
Diese Angriffe verlaufen häufig unauffällig, schnell und sind darauf ausgelegt, durch Datendiebstahl statt durch Störungen den größtmöglichen Druck aufzubauen.
Zur Risikominimierung ist ein mehrschichtiger Ansatz erforderlich, der Transparenz, Identitätskontrollen und Datenschutz mit erprobten Reaktionsprozessen verbindet.
- Überwachen Sie auf ungewöhnliche ausgehende Datenübertragungen, insbesondere von Systemen, die geistiges Eigentum sowie Forschungs-, Entwicklungs- und Betriebsdaten enthalten.
- Transparenz über Assets verbessern, Zugriffssteuerungen nach dem Prinzip der geringsten Rechte anwenden und sensible Umgebungen segmentieren, um die laterale Bewegung zu begrenzen.
- Implementieren Sie ausgehende Data Loss Prevention (DLP) , um große oder ungewöhnliche Versuche zur Datenexfiltration zu erkennen und zu blockieren.
- Identitätssicherheit härten durch phishing-resistente MFA und auf anomale Nutzung von Zugangsdaten achten.
- Überprüfen und beschränken Sie Drittanbieter- und Lieferkettenzugriffe, insbesondere bei Fertigungs- und Logistikpartnern.
- Szenarien mit ausschließlicher Erpressung in die Security Operations integrieren und regelmäßig Incident-Response-Pläne testen, die auf die Offenlegung von Daten ausgerichtet sind.
- Daten-Governance durch Klassifizierungs- und Aufbewahrungskontrollen stärken , um die Auswirkungen gestohlener Unternehmensdaten zu reduzieren.
Diese Maßnahmen helfen Unternehmen, die Offenlegung zu begrenzen und auf Bedrohungen durch Daten-Erpressung zu reagieren.
Der Wandel hin zu datengetriebener Erpressung
Unabhängig davon, ob sich der mutmaßliche Nike-Datenverstoß letztlich bestätigt, spiegelt der Vorfall einen breiteren Wandel der Cyberkriminalität hin zu unauffälliger, datengetriebener Erpressung wider, die auf geistiges Eigentum und Lieferketten statt auf Systemausfälle abzielt.
Diese Entwicklung unterstreicht die Notwendigkeit, herkömmliche Ransomware-Schutzmaßnahmen neu zu bewerten und die Offenlegung von Daten als primäres Geschäftsrisiko zu behandeln.
Da Erpressergruppen ihre Taktiken verfeinern, um den Druck zu maximieren und gleichzeitig Störungen zu minimieren, bleiben Unternehmen ohne Transparenz über ihre Datenflüsse und Abhängigkeiten in der Lieferkette verwundbar.
Da Angreifer zunehmend vernetzte Partner und Betriebsdaten ins Visier nehmen, ist die Sicherheit der Lieferkette zu einer wichtigen Säule der modernen Cyberabwehr geworden.

