HackerangriffeCloud-SicherheitDatenschutz

Vimeo bestätigt Datenpanne: ShinyHunters droht mit Leak von Kundendaten

Vimeo bestätigt Datenpanne: ShinyHunters droht mit Leak von Kundendaten
Zusammenfassung

Die Videoplattform Vimeo hat bestätigt, dass Hacker bei einem Angriff über einen Drittanbieter Nutzer- und Kundendaten gestohlen haben. Die Cyberkriminellen-Gruppe ShinyHunters beansprucht die Verantwortung für den Vorfall und droht mit der Veröffentlichung der erbeuteten Daten, falls Vimeo bis zum 30. April kein Lösegeld zahlt. Nach Angaben von Vimeo umfassen die gestohlenen Informationen technische Daten, Videotitel, Metadaten sowie E-Mail-Adressen einiger Kunden. Jedoch versichert das Unternehmen, dass Videoinhalte, gültige Anmeldedaten und Zahlungsinformationen nicht kompromittiert wurden. Der Angriff erfolgte über die Anodot-Analyseplattform, ein Drittanbieter-Tool, dessen Zugangsdaten inzwischen deaktiviert wurden. ShinyHunters ist bekannt dafür, gezielt Cloud-Dienste wie Salesforce, Snowflake und BigQuery anzuvisieren. Für deutsche Unternehmen und Behörden, die Vimeo nutzen oder Cloud-Dienste von Anbietern wie Salesforce einsetzen, unterstreicht dieser Vorfall die wachsende Bedrohung durch organisierte Cyberkriminelle, die zunehmend über Zulieferer angreifen – ein Risiko, das durch den „Supply-Chain-Attack"-Ansatz besonders tückisch ist.

Der Angriff auf Vimeo folgt einem besorgniserregenden Muster: Die Cyberkriminellen haben nicht das Unternehmen selbst kompromittiert, sondern einen Third-Party-Vendor — die Anodot-Analyseplattform. Dies zeigt eine häufig genutzte Angriffsvektor in der modernen Cyberkriminalität: Schwachstellen in Zulieferer- und Partnersystemen als Einfallstor nutzen.

Vimeo bestätigte, dass die Angreifer auf Datenbanken mit technischen Informationen, Videotiteln und Metadaten sowie E-Mail-Adressen von Kunden zugegriffen haben. Das Unternehmen betont, dass Videoinhalte, gültige Login-Credentials und Zahlungsinformationen nicht kompromittiert wurden und die Systeme störungsfrei liefen. Nach dem Angriff wurden die Anodot-Credentials deaktiviert und die Integration mit Vimeos Systemen entfernt.

Die ShinyHunters-Gruppe, bekannt für Ransomware-Anschläge auf prominente Ziele, hat sich zu dem Angriff bekannt und fordert nun Lösegeld bis zum 30. April. Die Gruppe nutzt gezielt Cloud-Services wie Salesforce, Snowflake und BigQuery als Angriffsziele. Auf ihrer Website werden neben Vimeo auch Rockstar Games und die Modekette Zara als Opfer des gleichen Angriffsvektors aufgelistet — allesamt über das Anodot-System kompromittiert.

Für deutsche Unternehmen ist dies ein Weckruf: Third-Party-Risiken müssen deutlich stärker in Cybersicherheitsstrategien berücksichtigt werden. Das BSI empfiehlt regelmäßig, Lieferantensysteme und externe Tools auf Schwachstellen zu überprüfen. Vimeo hat gegenüber Sicherheitsforschern bestätigt, dass die Ermittlungen laufen und Strafverfolgungsbehörden einbezogen wurden.

Die Datenpanne unterstreicht auch die Kritikalität von Cloud-Sicherheit. Organisationen sollten überprüfen, welche Daten in Snowflake oder BigQuery gespeichert sind und welche Zugriffskontrolle dort implementiert ist. Für betroffene deutsche Unternehmen empfiehlt sich zudem eine Risikobewertung gemäß DSGVO-Anforderungen — Meldepflichten gegenüber der Aufsichtsbehörde und betroffenen Personen könnten greifen.