DatenschutzSchwachstellenHackerangriffe

HackerOne-Mitarbeiter betroffen: Datenpanne bei Benefit-Administrator Navia

HackerOne-Mitarbeiter betroffen: Datenpanne bei Benefit-Administrator Navia
Zusammenfassung

Die Plattform HackerOne, die für Hunderte von Großkonzernen und US-Behörden Sicherheitslücken verwaltet, ist selbst zum Opfer eines Datenschutzes geworden. Die Bug-Bounty-Plattform musste 287 ihrer Mitarbeiter benachrichtigen, dass ihre persönlichen Daten gestohlen wurden – allerdings nicht durch einen direkten Angriff auf HackerOne selbst, sondern durch einen Hack des Leistungsadministrators Navia. Ein unbekannter Angreifer nutzte eine sogenannte Broken Object Level Authorization-Schwachstelle aus, um zwischen Dezember 2025 und Januar 2026 auf sensible Mitarbeiterdaten zuzugreifen. Die kompromittierten Informationen umfassen Sozialversicherungsnummern, Namen, Adressen, Telefonnummern, Geburtsdaten und E-Mail-Adressen – also klassische Zutaten für Phishing- und Social-Engineering-Angriffe. Für deutsche Nutzer und Unternehmen ist der Fall relevant, da HackerOne global tätig ist und auch deutsche Firmen möglicherweise mit der Plattform arbeiten. Der Vorfall zeigt zudem, wie Cyberkriminelle gezielt Drittanbieter ins Visier nehmen, um an Daten zu gelangen – eine weit verbreitete Angriffsstrategie, die auch deutsche Organisationen gefährdet.

HackerOne, die weltweit anerkannte Plattform für Vulnerability Disclosure und Bug-Bounty-Programme, steht jetzt selbst im Fokus einer Datenpanne. Allerdings nicht aufgrund eigener Sicherheitsmängel, sondern wegen einer Kompromittierung bei Navia, seinem amerikanischen Benefit-Administrator. Das Unternehmen Navia verwaltet die Zusatzleistungen für über 10.000 Arbeitgeber in den USA.

Die Attacke ereignete sich zwischen dem 22. Dezember 2025 und dem 15. Januar 2026. Ein unbekannter Angreifer nutzte eine Broken-Object-Level-Authorization-Schwachstelle (BOLA, CVE-Klassifizierung) aus, um auf Navias Systeme zuzugreifen. Erst am 23. Januar bemerkte Navia verdächtige Aktivitäten und informierte betroffene Unternehmen am 20. Februar.

Wie HackerOne in einer Mitteilung an die Generalstaatsanwältin von Maine offenlegte, wurden bei 287 Mitarbeitern umfangreiche persönliche Daten kompromittiert: Sozialversicherungsnummern, vollständige Namen, Adressen, Telefonnummern, Geburtsdaten, E-Mail-Adressen sowie Informationen zu Leistungsplänen. Auch Daten von Angehörigen wurden exponiert.

Besonders besorgniserregend ist das Gefährdungspotential dieser Datenkombination. Mit Sozialversicherungsnummern, Adressen und E-Mail-Adressen bewaffnet, können Cyberkriminelle gezielte Phishing- und Social-Engineering-Attacken durchführen. HackerOne empfiehlt betroffenen Mitarbeitern daher, verdächtige Nachrichten zu ignorieren, ihre Finanzkonten zu überwachen und von dem kostenlose 12-Monats-Identitätsschutz und Kreditüberwachungsdienst Gebrauch zu machen.

Bislang hat sich keine Cyberkriminalgruppe zu dem Angriff bekannt. Navia betont, dass die Finanz- und Leistungsinformationen nicht kompromittiert wurden. Dennoch zeigt der Vorfall ein grundsätzliches Problem: Hochspezialisierte Sicherheitsunternehmen sind nicht vor Lieferketten-Angriffen geschützt. Für deutsche Organisationen, die mit internationalen Plattformen kooperieren, ist dies ein Weckruf, Third-Party-Risiken ernster zu nehmen.