Telus, einer der größten Telekommunikationsanbieter Kanadas, hat begonnen, betroffene Kunden über unbefugte Zugriffe auf ihre Konten zu informieren. In den Benachrichtigungen nennt das Unternehmen einen Zeitraum von Februar 2025 bis Juni 2026, in dem die Eindringlinge aktiv waren.
Grundlage der Angriffe waren nach Darstellung von Telus kompromittierte Zugangsdaten. Damit gelangte der Angreifer an die in den Konten gespeicherten Informationen: Namen, Kontonummern, Telefonnummern, Rechnungs- und E-Mail-Adressen, Teile von Zahlungskartennummern, Angaben zu den gebuchten Diensten sowie die Zahlungshistorie.
Besonders bemerkenswert ist, wofür die Daten anschließend eingesetzt wurden: Laut Telus dienten die Kontoinformationen dazu, Kunden zu einem Wechsel zu konkurrierenden Anbietern zu überreden. In einzelnen Fällen nahmen die Angreifer zudem unautorisierte Änderungen an den Diensten der Betroffenen vor.
Zur Zahl der betroffenen Konten macht das Unternehmen bislang keine Angaben. Telus erklärte, die kompromittierten Zugangsdaten zurückgesetzt und die betroffenen Konten unter verschärfte Sicherheitsüberwachung gestellt zu haben. Die Polizeibehörde von Vancouver wurde eingeschaltet, Geschädigte erhalten kostenfreien Schutz gegen Identitätsdiebstahl.
Die knappe Beschreibung des Vorfalls deutet darauf hin, dass die Konten im Rahmen von Credential Stuffing oder einer anderen Übernahmekampagne angegriffen wurden, bei der Zugangsdaten aus einer fremden Quelle zum Einsatz kamen. Telus hat allerdings nicht ausdrücklich erklärt, dass die missbrauchten Passwörter von einem Dritten stammen.
Es ist nicht der erste Sicherheitsvorfall im Konzernumfeld: Die Tochtergesellschaft Telus Digital bestätigte im März eine Datenpanne, nachdem die bekannte Cybercrime-Gruppe ShinyHunters behauptet hatte, rund ein Petabyte an Informationen aus den Systemen des Unternehmens entwendet zu haben.
SecurityWeek hat Telus um zusätzliche Auskünfte gebeten, darunter zur Zahl der betroffenen Konten und zur Herkunft der vom Angreifer missbrauchten Zugangsdaten.
