Brinks Home untersucht einen Cybersicherheitsvorfall, der nach Angaben der Angreifer mit einer auf die Identitäten von Mitarbeitern abzielenden Voice-Phishing-Kampagne über Microsoft Entra begann.
Das Unternehmen bestätigte, dass ein Angreifer damit gedroht hat, Informationen öffentlich zu veröffentlichen, die angeblich aus seinen Systemen gestohlen wurden.
„Die für diese Situation verantwortliche Partei hat damit gedroht, Informationen zu veröffentlichen, die sie angeblich erlangt hat. Uns ist bekannt, dass solches Material öffentlich zugänglich gemacht werden könnte“, sagte Brinks in seiner Mitteilung.
Wichtigste Erkenntnisse zum Vorfall bei Brinks Home
- Brinks Home untersucht einen Cybersicherheitsvorfall, nachdem ShinyHunters behauptet hat, über einen Vishing-Angriff auf Microsoft Entra in das Unternehmen eingedrungen zu sein.
- Die Bedrohungsgruppe behauptet, Salesforce-Kundendatensätze, personenbezogene Daten von Mitarbeitern und Millionen von Chatprotokollen des Kundensupports gestohlen zu haben. Brinks Home hat den Umfang einer möglichen Datenoffenlegung jedoch nicht bestätigt.
- ShinyHunters zufolge basierte der Angriff auf identitätsbezogenem Social Engineering und nicht auf der Ausnutzung einer Software-Schwachstelle.
- Der Vorfall folgt auf weitere Behauptungen von ShinyHunters aus dem Jahr 2026, die sich gegen cloudbasierte Plattformen wie Canvas und Udemy richteten, und unterstreicht den anhaltenden Fokus der Gruppe auf SaaS-Umgebungen.
- Phishing-resistente Authentifizierung, eine stärkere Identitätsverwaltung, kontinuierliche Cloud-Überwachung und getestete Pläne zur Reaktion auf Vorfälle bleiben wichtige Abwehrmaßnahmen gegen Vishing über Microsoft Entra und andere identitätsbasierte Angriffe.
Der ShinyHunters-Angriff auf Brinks
Laut BleepingComputer behauptet die Erpressergruppe ShinyHunters, am 13. Juli über einen Vishing-Angriff auf Microsoft Entra in Brinks Home eingedrungen zu sein und dadurch Zugriff auf Kunden- und Mitarbeiterdaten erhalten zu haben.
Brinks Home betreut in den Vereinigten Staaten, Kanada und Puerto Rico mehr als 1 Million Kunden und bietet Sicherheitssysteme für Wohngebäude, Kameras, Sensoren sowie Produkte für die Smart-Home-Automatisierung an.
Das Unternehmen hat zwar nicht bestätigt, auf welche Informationen gegebenenfalls zugegriffen wurde, räumte jedoch ein, dass der Angreifer damit gedroht hat, Daten öffentlich zu veröffentlichen, die er angeblich gestohlen hat.
ShinyHunters zufolge begann der Angriff mit einer Vishing-Kampagne über Microsoft Entra.
Bei solchen Angriffen rufen Bedrohungsakteure Mitarbeiter an und bringen sie dazu, Authentifizierungsanfragen zu genehmigen, von Angreifern kontrollierte Geräte zu registrieren oder Schritte zur Identitätsprüfung abzuschließen, die Zugriff auf Unternehmenskonten gewähren.
Im Gegensatz zu Angriffen, die Software-Schwachstellen ausnutzen, zielen Vishing-Kampagnen auf den menschlichen Faktor der Identitätssicherheit ab und ermöglichen Angreifern bei Erfolg den legitimen Zugriff auf Anwendungen.
ShinyHunters behauptet Datendiebstahl aus Salesforce und von Kundendaten
Die Gruppe behauptet, mehr als 1,1 Millionen Kundendatensätze aus einem Salesforce-Contacts-Objekt, mehr als 4.000 Mitarbeiterdatensätze mit personenbezogenen Daten (PII) sowie mehr als 3,8 Millionen Chatprotokolle des Kundensupports aus einer Brinks-Care-Cresta-Instanz exfiltriert zu haben.
BleepingComputer berichtete, die Behauptungen nicht unabhängig überprüft zu haben. Auch Brinks Home hat den Umfang einer möglichen Datenoffenlegung nicht bestätigt.
ShinyHunters nimmt weiterhin Cloud- und SaaS-Plattformen ins Visier
ShinyHunters blieb das gesamte Jahr 2026 über aktiv und übernahm nach eigenen Angaben die Verantwortung für mehrere aufsehenerregende Datendiebstahl- und Erpressungskampagnen gegen cloudbasierte Plattformen.
Anfang dieses Jahres behauptete die Gruppe, Angriffe auf das Canvas-Lernmanagementsystem und die Online-Bildungsplattform Udemy durchgeführt zu haben, wobei sie gestohlene Daten und die Drohung öffentlicher Leaks nutzte, um Opfer zu Verhandlungen zu zwingen.
Sollte sich der Vorfall bei Brinks Home bestätigen, würde er dem Muster von ShinyHunters entsprechen, SaaS-Plattformen, Cloud-Anwendungen und identitätszentrierte Umgebungen ins Visier zu nehmen, um Daten für Erpressungszwecke zu stehlen.
So schützen Sie sich vor Vishing-Angriffen auf Microsoft Entra
Vishing und andere identitätsbasierte Angriffe nutzen weiterhin menschliches Vertrauen aus, um Zugriff auf Cloud-Anwendungen und andere geschäftskritische Systeme zu erlangen.
- Phishing-resistente MFA einsetzen, Conditional Access und die Erkennung von Identitätsbedrohungen bereitstellen, um das Risiko einer Kontoübernahme zu verringern.
- Verfahren zur Identitätsüberprüfung am Helpdesk stärken und die nicht autorisierte Geräteregistrierung sowie MFA-Anmeldungen einschränken.
- Microsoft Entra, Salesforce und andere Cloud-Plattformen auf ungewöhnliche Authentifizierungsaktivitäten überwachen, darunter den Missbrauch von OAuth, Änderungen an privilegierten Konten und verdächtiges Verhalten.
- Zugriffe nach dem Prinzip der geringsten Rechte durchsetzen, privilegierte Konten und Authentifizierungstoken regelmäßig überprüfen und, wo sinnvoll, Just-in-Time-Administration einsetzen.
- Dienstkonten, API-Anmeldedaten und Cloud-Identitäten absichern durch regelmäßiges Ersetzen von Geheimnissen, das Entfernen nicht verwendeter Zugangsdaten und die Einschränkung übermäßiger Berechtigungen.
- Pläne zur Reaktion auf Vorfälle mithilfe von Simulationen und Szenarien rund um die Kompromittierung von Identitäten und SaaS testen.
Zusammengenommen können diese Maßnahmen Unternehmen dabei helfen, das Gesamtrisiko zu senken und die Reichweite identitätsbezogener Vorfälle zu begrenzen.
Fazit
Die Kompromittierung von Identitäten bietet Bedrohungsakteuren weiterhin einen direkten Weg in geschäftskritische SaaS-Plattformen, die häufig große Mengen an Betriebs- und Kundendaten enthalten.
Für Sicherheitsverantwortliche besteht die Priorität nicht mehr nur darin, eine Kompromittierung von Identitäten zu verhindern, sondern auch darin, den Zugriff eines Angreifers einzuschränken, nachdem eine vertrauenswürdige Identität kompromittiert wurde.
Da die Identität als neuer Sicherheitsperimeter dient, bietet Zero Trust einen Rahmen für die kontinuierliche Validierung von Zugriffen und die Begrenzung der Reichweite kompromittierter Konten.





