Das Cybersicherheitsunternehmen Aura mit Sitz in Burlington, Massachusetts, hat eine Datenpanne gemeldet, die durch einen raffiniert durchgeführten Phishing-Angriff verursacht wurde. Nach Unternehmensangaben gelang es Angreifern, einen Mitarbeiter telefonisch zu täuschen und so Zugang zu dessen Unternehmenskonto zu erlangen. Die unbefugte Nutzung des Kontos dauerte etwa eine Stunde, bevor das Unternehmen den Zugriff sperrte und sofortige Gegenmaßnahmen einleitete.
Die Attacke richtete sich gegen ein Marketing-Tool, das aus einer Akquisition von 2021 stammte. Insgesamt wurden etwa 900.000 Datensätze kompromittiert. Darunter befinden sich die persönlichen Informationen von rund 20.000 aktuellen sowie etwa 15.000 früheren Kunden des Unternehmens – konkret Namen, E-Mail-Adressen, Wohnadressen und Telefonnummern.
Aura versichert, dass sensible Daten wie Sozialversicherungsnummern, Passwörter oder Finanzinformationen nicht gestohlen wurden. Das Unternehmen begründet dies damit, dass solche kritischen Informationen verschlüsselt gespeichert und nur mit stark eingeschränktem Zugriff versehen sind. Nach eigener Aussage seien die Sicherheitsmechanismen des Systems genau für solche Szenarien konzipiert worden und hätten im vorliegenden Fall wie vorgesehen funktioniert.
Aura hat unmittelbar nach Entdeckung des Vorfalls sein Incident-Response-Team aktiviert, externe Cybersicherheitsexperten sowie Rechtsberater eingeschaltet und die zuständigen Behörden informiert. Die betroffenen Kunden wurden benachrichtigt und erhalten Support vom Unternehmen. Aura stuft das Risiko für die Geschädigten als nicht erhöht ein.
Besonders bemerkenswert an diesem Fall ist die Angriffsweise: Während viele Cyberangriffe auf technische Schwachstellen abzielen, zeigte sich hier die menschliche Komponente als Schwachstelle. Ein gezielter Phishing-Anruf reichte aus, um einen Mitarbeiter zur Preisgabe von Anmeldedaten zu bewegen. Solche Angriffe sind für deutsche Unternehmen gleichfalls ein wachsendes Risiko, besonders wenn die Sicherheitskultur nicht konsequent durchgesetzt wird.
Das Unternehmen Aura bietet Verbrauchern verschiedene Cybersicherheitslösungen an, darunter Schutz vor Identitätsdiebstahl, Betrugsprävention sowie Netzwerk- und Geräteschutz. Der Zeitpunkt des Angriffs und die Identität der Angreifer wurden bislang nicht offengelegt.
