Vorfall bei Infinite Campus legt Daten von 137.000 Schulmitarbeiterkonten offen

Eine Datenschutzverletzung bei Infinite Campus legte Daten von 137.000 Schulmitarbeiterkonten offen und machte die SaaS-Sicherheitsrisiken im Bildungswesen deutlich.

Written By
Ken Underhill
Ken Underhill
Jun 16, 2026
3 minute read
eSecurity Planet content and product recommendations are editorially independent. We may make money when you click on links to our partners. Learn More

Eine Datenschutzverletzung beim Bildungstechnologieanbieter Infinite Campus hat die persönlichen Daten von mehr als 137.000 Schulmitarbeitern offengelegt. 

Der Vorfall ereignete sich, nachdem mutmaßlich Cyberkriminelle die Salesforce-Umgebung des Unternehmens kompromittiert und gestohlene Datensätze online veröffentlicht hatten. 

„Die Gruppe veröffentlichte anschließend Daten, bei denen sie behauptete, sie stammten von Infinite Campus und enthielten 137.000 eindeutige E-Mail-Adressen sowie Namen, Telefonnummern, physische Adressen und Support-Tickets“, der Dienst zur Benachrichtigung über Datenschutzverletzungen Have I Been Pwned (HIBP) teilte mit in seiner Analyse der durchgesickerten Daten mit.

Wichtigste Erkenntnisse zum Vorfall bei Infinite Campus

  • Infinite Campus zufolge richtete sich der Vorfall gegen die Salesforce-Umgebung des Unternehmens, nicht gegen seine Datenbanken mit Schülerinformationen.
  • Durch die Datenschutzverletzung wurden persönliche Daten und Kontaktdaten offengelegt, die mit etwa 137.000 Schulmitarbeiterkonten verknüpft waren.
  • ShinyHunters übernahm die Verantwortung und veröffentlichte mutmaßlich ein 1,2 GB großes Archiv mit Salesforce-Datensätzen und internen Daten.
  • Obwohl keine Schülerdaten kompromittiert wurden, könnten die offengelegten Daten Phishing- und Social-Engineering-Kampagnen unterstützen.
  • Der Vorfall unterstreicht die zunehmenden Sicherheitsrisiken von SaaS-Plattformen und Drittanbietern im Bildungswesen.

Der Vorfall bei Infinite Campus im Detail

Der Vorfall macht die zunehmenden Cybersicherheitsrisiken deutlich, denen Schulen und andere Bildungseinrichtungen ausgesetzt sind, die sich bei der Verwaltung sensibler Betriebsdaten stark auf Cloud-Plattformen von Drittanbietern verlassen. 

Infinite Campus ist einer der größten Anbieter von Schülerinformationssystemen (SIS) in den USA, betreut mehr als 3.200 Schulbezirke in 46 Bundesstaaten und unterstützt etwa 11 Millionen Schüler. 

Da Bildungseinrichtungen zunehmend auf cloudbasierte Dienste angewiesen sind, können Angriffe auf Drittanbieter Tausende Kunden einem Risiko aussetzen, selbst wenn die Kernsysteme der Schulen sicher bleiben. 

Infinite Campus zufolge richtete sich der Angriff gegen die Salesforce-Umgebung des Unternehmens und nicht gegen seine Datenbanken mit Schülerinformationen. 

Die Organisation erklärte, dass die offengelegten Informationen hauptsächlich aus Namen und Kontaktdaten von Schulmitarbeitern bestanden, von denen vieles über Schulverzeichnisse und Websites öffentlich zugänglich ist. 

Advertisement

Dennoch waren mehr als 137.000 Konten von der Datenschutzverletzung betroffen, was die Sicherheitsrisiken von SaaS-Anwendungen unterstreicht.  

ShinyHunters übernimmt die Verantwortung 

Die Erpressergruppe ShinyHunters hat die Verantwortung übernommen und ein 1,2 GB großes Archiv mit mutmaßlichen Salesforce-Datensätzen und internen Daten veröffentlicht.  

Have I Been Pwned (HIBP) stellte fest, dass die durchgesickerten Daten Namen, E-Mail-Adressen, Telefonnummern, Benutzernamen, physische Adressen und Informationen aus Support-Tickets von etwa 137.100 Konten enthielten. 

Potenzielle Risiken durch die offengelegten Daten 

Obwohl keine Schülerdaten kompromittiert wurden, könnten die durchgesickerten Daten Angreifern bei Phishing- und Social-Engineering-Kampagnen helfen. 

Infinite Campus hat die von dem Vorfall betroffenen Personen bereits benachrichtigt.

Das Sicherheitsrisiko durch Drittanbieter reduzieren 

Da Bildungseinrichtungen weiterhin auf Dienste von Drittanbietern angewiesen sind, sollten Sicherheitsteams mehrere Schutzebenen einsetzen und kontinuierliche Risikobewertungen von Drittanbietern durchführen.

  • Phishing-resistente MFA durchsetzen und für alle privilegierten Konten starke Richtlinien für bedingten Zugriff festlegen.
  • Benutzer-, Dienstkonto- und Drittanbieteranwendungsberechtigungen regelmäßig überprüfen und Zugriffskontrollen nach dem Prinzip der geringsten Privilegien anwenden.
  • OAuth-Integrationen prüfen und unnötigen oder übermäßigen Zugriff Dritter auf SaaS-Plattformen entfernen.
  • Überwachen Sie SaaS-Umgebungen auf verdächtige Aktivitäten, ungewöhnliche Anmeldungen, nicht autorisierte Datenexporte und Anzeichen einer Kontenkompromittierung.
  • Zentralisierte Protokollierung aktivieren, Data Loss Prevention (DLP), und kontinuierliche Sicherheitsüberwachung, um die Erkennung und Abwehr von Bedrohungen zu verbessern.
  • Regelmäßige Drittanbieterrisiko-Bewertungen durchführen und die Sicherheitspraktiken von Anbietern bewerten, die sensible Daten verarbeiten.
  • Testen Sie Incident-Response-Pläne durch Planspiele und stellen Sie sicher, dass Szenarien im Zusammenhang mit SaaS-Datenschutzverletzungen in den Reaktionsverfahren enthalten sind.
Advertisement

In ihrer Gesamtheit können diese Maßnahmen dazu beitragen, die allgemeine Gefährdung von Organisationen zu verringern und den Schadensradius erfolgreicher Vorfälle zu begrenzen.

Die wachsende SaaS-Angriffsfläche 

Für Sicherheitsteams ist der Vorfall bei Infinite Campus eine weitere Erinnerung daran, dass SaaS-Plattformen und Drittanbieter zu kritischen Bestandteilen der Angriffsfläche eines Unternehmens geworden sind. 

Selbst wenn Kernsysteme und sensible Kundendaten unangetastet bleiben, können kompromittierte Cloud-Umgebungen wertvolle Informationen offenlegen, die Phishing, Social Engineering und andere Folgeangriffe begünstigen. 

Diese zunehmende Abhängigkeit von Drittanbietern ist ein Grund dafür, dass Organisationen Zero-Trust-Lösungen einsetzen, mit denen sich Benutzer, Geräte und Zugriffsanfragen kontinuierlich überprüfen lassen.

Ken Underhill

Ken Underhill is an award-winning cybersecurity professional, bestselling author, and seasoned IT professional. He holds a graduate degree in cybersecurity and information assurance from Western Governors University and brings years of hands-on experience to the field.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Property of TechnologyAdvice. © 2026 TechnologyAdvice. All Rights Reserved

Advertiser Disclosure: Some of the products that appear on this site are from companies from which TechnologyAdvice receives compensation. This compensation may impact how and where products appear on this site including, for example, the order in which they appear. TechnologyAdvice does not include all companies or all types of products available in the marketplace.