‍
‍

Wenn die Datenleck-Warnung selbst der Angriff ist

Lana Kuzmina
May 13, 2026
Threat Intelligence
4 mins
Wenn Benachrichtigungen über Datenlecks selbst zum Datenleck werden

Stellen Sie sich vor

Sie erhalten eine E-Mail.

Betreff: Wichtiger Sicherheitshinweis: Handlung erforderlich.

Sie scheint von einem Anbieter zu kommen, den Sie nutzen: einem Cloud-Storage-Anbieter, einer Payroll-Plattform oder einem Software-Tool, auf das sich Ihr Team jeden Tag verlässt. Das Branding ist perfekt. Die Sprache ist professionell.

Die E-Mail teilt Ihnen mit, dass Ihre Kontodaten bei einem kürzlichen Datenleck kompromittiert worden sein könnten und dass Sie Ihre Zugangsdaten sofort bestätigen müssen, um Ihr Konto zu schützen.

Sie klicken auf den Link. Sie geben Ihr Passwort ein. Sie geben Ihren MFA-Code ein. Sie haben einem Angreifer gerade Ihre Schlüssel übergeben, und die Benachrichtigung über das Datenleck war die Waffe.

Das ist eines der wirksamsten und am schnellsten wachsenden Angriffsmuster in der Cybersecurity von heute: die gefälschte Benachrichtigung über ein Datenleck.

Kriminelle haben erkannt, dass genau die Mitteilungen, denen Organisationen am meisten vertrauen, also Sicherheitswarnungen von Anbietern, Hinweise der IT-Abteilung und Compliance-Warnungen, die Nachrichten sind, auf die Menschen reagieren, ohne sie zu hinterfragen. Die Benachrichtigung, die Sie schützen soll, ist zum Angriffsweg geworden.

Die Zahlen hinter der Bedrohung

Benachrichtigungen über Datenlecks sind zu einem der vorhersehbarsten Bestandteile des beruflichen und privaten digitalen Lebens geworden.

Das Identity Theft Resource Center hat 2025 in den USA 3.322 Datenkompromittierungen erfasst, ein Allzeitrekord und ein Anstieg von 79 % in fünf Jahren, die in einem einzigen Jahr fast 279 Millionen Benachrichtigungen an Betroffene ausgelöst haben.

Die Verbraucherumfrage des ITRC macht die menschliche Realität hinter diesen Zahlen noch deutlicher:

  • 80 % der Amerikaner haben in den vergangenen zwölf Monaten mindestens eine Benachrichtigung über ein Datenleck erhalten.
  • Fast 40 % erhielten im selben Zeitraum drei bis fünf separate Benachrichtigungen.

Die Statistik zu echten Datenlecks zeigt: 88 % der Menschen, die eine Benachrichtigung erhalten haben, berichteten von mindestens einer negativen Folge. Darunter waren in 40 % der Fälle mehr Phishing-Versuche und in 40 % der Fälle versuchte Kontoübernahmen.

Der Angreifer muss keine Bedrohung aus dem Nichts erfinden. Er muss nur eine weitere Nachricht in einen Strom schicken, den die Empfänger schon gewohnt sind, den sie schon zu müde sind zu prüfen und bei dem sie ohnehin halb damit rechnen, dass er echt ist. Bei 279 Millionen legitimen Benachrichtigungen pro Jahr muss eine überzeugende Fälschung nicht perfekt sein. Sie muss nur nah genug dran sein.

Trittbrettfahrer echter Vorfälle

Raffinierte Angreifer beobachten echte Meldungen über Datenlecks und verschicken gefälschte Folgebenachrichtigungen vor oder parallel zu den legitimen Mitteilungen.

Wenn eine große Plattform ein Datenleck bekannt gibt, starten Angreifer Wellen betrügerischer „Benachrichtigungs“-E-Mails. Diese landen in den Posteingängen und leiten Opfer auf Phishing-Seiten, die unter dem Vorwand einer Kontoverifizierung Zugangsdaten abgreifen sollen.

Angreifer können zum Beispiel:

  • eine gefälschte Benachrichtigung schicken, die Sie auffordert, Ihre Identität zu bestätigen und Ihr Passwort zurückzusetzen.
  • Sie auf eine gefälschte Login-Seite leiten, die einen legitimen Dienst nachahmt.
  • Sie auffordern, einen Anhang mit „Details“ zum Datenleck zu öffnen.

Diese Links führen Nutzer oft zu überzeugenden Nachbildungen legitimer Plattformen und geben Angreifern direkten Zugriff auf eingegebene Zugangsdaten und sensible Informationen. Anhänge können Malware auf dem Gerät des Opfers installieren.

Nach dem Dell-Datenleck im Jahr 2024 sahen sich Kunden schnell gezielten Phishing-Angriffen ausgesetzt, weil Cyberkriminelle die gestohlenen Kundendaten nutzten, um sich als Dell-Support auszugeben. Das Datenleck ermöglichte einen zweiten Angriff. Die gestohlenen Daten verliehen den betrügerischen Benachrichtigungen eine kontextuelle Glaubwürdigkeit, die klassische Phishing-Kampagnen nie erreichen könnten.

Die Strategie der Anbieter-Imitation

Eine weitere Variante greift Organisationen über ihre Lieferketten an.

Angreifer geben sich als Anbieter, Softwarehersteller oder externe Dienstleister aus und schicken gefälschte Sicherheitshinweise direkt an Security- und IT-Teams, also genau an die Menschen, die darauf trainiert sind, schnell auf Sicherheitswarnungen zu reagieren.

In allen Regionen ist Third-Party Phishing über Anbieter und Partner, zusammen mit kompromittierten Cloud-Identitäten, zu einem erheblichen grenzüberschreitenden Risiko geworden.

Angreifer nutzen dabei häufig:

  • Echte Rechnungs-PDFs, die bei früheren Datenlecks gestohlen wurden.
  • Legitime Kaufverträge.
  • Echtes Branding und echte Begriffe des Anbieters.
  • Alternative Kommunikationskanäle wie WhatsApp, Microsoft Teams und Slack.

Immer häufiger dringen Angreifer in Lieferketten ein, indem sie kleinere Subunternehmer kompromittieren und diese als Sprungbrett in größere Unternehmensumgebungen nutzen.

Die „Phish the Vendor“-Strategie ist besonders wirksam, wenn die Nachricht mit Sicherheit zu tun hat. Kaum eine Organisation will eine Sicherheitswarnung von einem Unternehmen ignorieren, das ihre Daten verwaltet.

{{quote}}

Die Psychologie der Folgsamkeit

Gefälschte Benachrichtigungen über Datenlecks funktionieren aus Gründen, die über technische Raffinesse hinausgehen. Sie nutzen psychologische Schwachstellen aus, die sich durch Training kaum vollständig beseitigen lassen.

Autorität und institutionelles Vertrauen

Nachrichten, die scheinbar von einem vertrauenswürdigen Anbieter, einer bekannten Marke oder der internen IT-Abteilung kommen, tragen automatisch Autorität.

Menschen sind darauf geprägt, Anweisungen von Security-Teams und etablierten Technologieanbietern zu folgen, besonders wenn es um Sicherheit geht.

Angst und Verlustaversion

Die Möglichkeit eines kompromittierten Kontos und die damit verbundenen Risiken von Identitätsdiebstahl, finanziellem Verlust oder beruflichen Konsequenzen lösen eine Angstreaktion aus, die sorgfältiges Abwägen oft verdrängt.

Die Nachricht verlangt sofortiges Handeln, und die Folgen des Nichtstuns fühlen sich greifbar und dringend an.

Künstlich erzeugte Dringlichkeit

Die drei häufigsten Wörter in Phishing-E-Mails sind:

  • Dringend
  • Prüfen
  • Unterschreiben

Gefälschte Benachrichtigungen über Datenlecks setzen routinemäßig alle drei als Waffe ein.

Die Kombination aus Dringlichkeit und Angst bleibt einer der wirksamsten Mechanismen im Social Engineering.

Gewöhnungsmüdigkeit

Wenn Benachrichtigungen über Datenlecks zur Routine werden, gewöhnen sich die Empfänger an das Format.

Die Vertrautheit, die eigentlich zu genauerem Hinsehen führen sollte, erzeugt stattdessen eine Reaktion auf Autopilot: „Das ist wieder so eine Datenleck-Meldung. Ich muss meine Zugangsdaten bestätigen. Ich mache das schnell und arbeite dann weiter.“

Mit KI perfektionierte Umsetzung

Eine Studie der Harvard Kennedy School aus dem Jahr 2024 mit echten Teilnehmenden ergab, dass vollständig KI-generierte Spear-Phishing-Kampagnen eine Klickrate von 54 % erreichten. Das entspricht E-Mails, die von menschlichen Experten verfasst wurden, und liegt mehr als viermal über der Klickrate von 12 % allgemeiner Phishing-Kampagnen. Die Studie zeigte außerdem, dass KI-Systeme in 88 % der Fälle erfolgreich zutreffende persönliche Informationen über die Zielpersonen sammelten.

Die praktische Konsequenz ist erheblich: Der lange gültige Rat, Phishing-E-Mails an schlechter Grammatik, Rechtschreibfehlern oder holprigen Formulierungen zu erkennen, ist nicht mehr verlässlich. Wie der leitende Forscher feststellte, brauchen Angreifer keine außergewöhnlichen Sprachkenntnisse oder muttersprachliche Flüssigkeit mehr. Ein einfacher Prompt und ein paar persönliche Daten reichen oft aus, um einen überzeugenden, stark personalisierten Köder zu erstellen.

Beispiele aus der Praxis

2025 folgten auf ein Datenleck bei der Krypto-Wallet Ledger unmittelbar Phishing-Kampagnen, in denen Hacker gestohlene Kundendaten nutzten: Namen, Adressen, E-Mail-Adressen, Telefonnummern und Bestelldetails. Die Opfer, die scheinbar legitime Sicherheitswarnungen erhielten, waren durch die echte Meldung über das Datenleck bereits vorbereitet. Das machte die gefälschten Folgenachrichten deutlich überzeugender.

Warnsignale

__wf_reserved_inherit

‍

Prüfen Sie die Absenderadresse.

Betrüger fälschen Anzeigenamen, um fremde Domains zu verbergen. Fahren Sie mit der Maus über das Absenderfeld: Was wie „security@paypal.com“ aussieht, kann sich als etwas ganz anderes entpuppen.

Echte Benachrichtigungen sind konkret.

Eine echte Benachrichtigung nennt Ihre Kontokennung, die Art der betroffenen Daten und einen klaren Zeitablauf des Vorfalls. Eine Benachrichtigung, die auf jeden zutreffen könnte, ist ein deutliches Warnsignal.

Links und Anhänge sind die eigentliche Nutzlast.

Das Ziel fast jeder gefälschten Benachrichtigung ist, dass Sie etwas anklicken oder öffnen. Tun Sie es nicht. Rufen Sie stattdessen direkt die offizielle Website des Anbieters auf.

Dringlichkeit in Verbindung mit einer Login-Aufforderung ist ein kritisches Warnsignal.

Echte Benachrichtigungen über Datenlecks fordern Sie nicht auf, sich über einen Link in der E-Mail anzumelden. Wenn die Nachricht Sie zu einer eingebetteten Login-Seite drängt, behandeln Sie sie als Angriff.

Prüfen Sie den genannten Vorfall im Kontext.

Suchen Sie unabhängig nach dem angeblichen Vorfall. Wenn ein Datenleck tatsächlich so groß war, dass massenhaft Benachrichtigungen nötig sind, wird es darüber Berichte in den Medien geben. Wenn der einzige Hinweis in der E-Mail selbst steht, haben Sie Ihre Antwort.

‍

‍

Related Articles

Device-Code Phishing: Wie Angreifer legitime Dienste missbrauchen, um MFA zu umgehen
23.09.2026
Threat Intelligence
4 mins

Device-Code Phishing: Wie Angreifer legitime Dienste missbrauchen, um MFA zu umgehen

threat-intelligence
07.08.2026
Threat Intelligence
4 mins

How Calendar Phishing Bypasses Your Inbox Defenses

threat-intelligence
Spam Bombing: Der Eröffnungszug, auf den Angreifer setzen
25.06.2026
Threat Intelligence
4 mins

Spam Bombing: Der erste Schritt eines gezielten Angriffs

threat-intelligence
White abstract curved shape with jagged edges on a black background.

Gewappnet gegen KI-gestützte Angriffe?

„Benachrichtigungen über Datenlecks sind zu einem der vorhersehbarsten Bestandteile des beruflichen und privaten digitalen Lebens geworden. Das Identity Theft Resource Center hat 2025 in den USA 3.322 Datenkompromittierungen erfasst, ein Allzeitrekord und ein Anstieg von 79 % in fünf Jahren, die in einem einzigen Jahr fast 279 Millionen Benachrichtigungen an Betroffene ausgelöst haben.“

Lana Kuzmina
Threat Intelligence Analyst