Beacon-CRM-Datenleck: AWS-Schlüssel legt Daten von 1.000+ Organisationen offen

Schritt für Schritt
So lief der Angriff ab
Klicken Sie auf eine Phase für Details – oder lassen Sie die Animation durchlaufen.
PHASE 1/5 · Aufklärung

Der Angreifer durchsuchte öffentlich ausgelieferte Browser-Dateien der Beacon-Anwendung nach Zugangsdaten.

T1596 – Search Open Technical Databases T1592 – Gather Victim Host Information
  • AWS-Zugangsschlüssel lag offenbar in öffentlichen JavaScript-Build-Artefakten
  • Alles, was im Browser landet, ist prinzipiell für jeden abrufbar
  • Keine Software-Schwachstelle, keine CVE-Nummer beteiligt
PHASE 2/5 · Erstzugriff

Mit dem exponierten, gültigen AWS-Zugangsschlüssel erhielt der Angreifer legitimen Zugriff auf die Cloud-Umgebung.

T1552 – Unsecured Credentials T1078.004 – Valid Accounts: Cloud Accounts
  • Kompromittierter AWS Access Key als wahrscheinliche Ursache
  • Zugriff wirkte für AWS wie ein berechtigter Nutzer
  • Kein Zero-Day-Exploit, kein Patch möglich
PHASE 3/5 · Sammlung

Der Angreifer griff auf die komplette Datenbank inklusive aller Anhänge zu, entschlüsselt ausgeliefert von AWS.

T1530 – Data from Cloud Storage Object
  • Encryption at rest half nicht – AWS liefert bei gültigem Schlüssel entschlüsselt aus
  • Vermuteter Zugriff auf Datenbank-Backups und Attachment-Dateien
  • Datenkategorien: Namen, E-Mail-/Postadressen, Telefonnummern, Spendenangaben
PHASE 4/5 · Exfiltration

Innerhalb von rund 1,5 Stunden wurde ein umfangreicher Datentransfer durchgeführt, vermutlich der komplette Datenbank-Export.

T1567 – Exfiltration Over Web Service T1537 – Transfer Data to Cloud Account
  • Früheste bösartige Aktivität am 27.07.2026 um 01:20:16 UTC, Dauer ca. 1h 27min
  • AWS Cost & Usage Reports zeigten auffälligen Datentransfer-Anstieg am 27./28. Juli
  • Exakte Ziele und Objekte aus Protokollen nicht mehr feststellbar
PHASE 5/5 · Auswirkung

Beacon bewertet einen Export der gesamten Datenbank als wahrscheinlich; über 1.000 Organisationen sind potenziell betroffen.

  • Mehr als 1.500 Kunden, BBC nennt über 1.000 potenziell betroffene Organisationen
  • Keine Persistenzmechanismen und keine Täterzuordnung gefunden
  • Zum 12.08. kein Hinweis auf Veröffentlichung oder Missbrauch der Daten
Kurz & knapp beantwortet
Häufige Fragen zu diesem Vorfall
Bin ich von dem Beacon-CRM-Vorfall betroffen?
Betroffen oder potenziell betroffen ist, wer vor dem 27. Juli 2026 ein Beacon-Konto (auch kostenlose Testkonten) genutzt oder personenbezogene Daten an eine Beacon-Instanz übermittelt hat. Allein durch den Betrieb einer eigenen Website sind Sie nicht betroffen. Prüfen Sie Ihr Lieferanten- und Verarbeitungsverzeichnis auf ein bestehendes Beacon-Konto oder eine CRM-/Website-Integration zum Stichtag.
Welche Daten könnten bei dem Angriff abgeflossen sein?
Beacon bewertet einen Export der gesamten Datenbank inklusive aller Anhänge als wahrscheinlich, weil das übertragene Datenvolumen sehr hoch war. Konkret welche Objekte heruntergeladen wurden, lässt sich aus den Protokollen nicht mehr sicher feststellen. Betroffene Datenkategorien können Namen von Spendern und Unterstützern, E-Mail- und Postadressen, Telefonnummern sowie Angaben zu Spenden, Freiwilligenarbeit oder Veranstaltungen sein – abhängig von Ihrem eigenen Datenbestand.
Was muss ich jetzt konkret tun?
Setzen Sie sofort die Passwörter aller Beacon-Nutzer auf lange, einzigartige Werte zurück und widerrufen Sie alle alten Beacon-API-Keys, um sie neu auszustellen. Trennen Sie angebundene Dienste wie Mailchimp, JustGiving, SendGrid oder Zapier und verbinden Sie sie mit neuen Schlüsseln. Starten Sie zudem einen Datenschutzprozess mit Incident-Log und binden Sie Datenschutzbeauftragte und Leitung ein.
Muss ich den Vorfall bei der Datenschutzbehörde melden?
Als Verantwortlicher müssen Sie bei einem Risiko für die Betroffenen grundsätzlich binnen 72 Stunden ab Kenntnis an die Aufsichtsbehörde melden. Bei voraussichtlich hohem Risiko müssen Sie außerdem die betroffenen Personen unverzüglich, klar und verständlich informieren. Auch wenn keine Meldepflicht besteht, ist der Vorfall zu dokumentieren.
Gibt es einen Patch oder ein Update, das ich installieren muss?
Nein. Es handelt sich nicht um eine klassische Software-Schwachstelle mit CVE-Nummer, sondern um den Missbrauch eines gültigen AWS-Zugangsschlüssels, der offenbar in öffentlichen JavaScript-Dateien lag. Beacon hat nach eigenen Angaben die Ursache behoben und alle betroffenen Zugangsdaten zurückgesetzt. Ihre Aufgabe als Kunde besteht im Zurücksetzen von Passwörtern, dem Neuausstellen von API-Keys und der Datenschutz-Risikobewertung.
Weitere Security-News
Das könnte Sie auch interessieren
Kritische Elementor-Pro-Lücke: Angreifer können WordPress-Seiten komplett übernehmen
Ein Datei-Upload-Bug in Elementor Pro bis 4.2.1 erlaubt RCE ohne Login. Version 4.2.2 schließt die Lücke – jetzt aktualisieren!
Pods-Plugin: Kritische Lücke erlaubt Admin-Übernahme ohne Login
Eine kritische Schwachstelle im WordPress-Plugin Pods lässt Angreifer ohne Login Admin-Passwörter überschreiben. Über 100.000 Sites betroffen.
miniOrange SAML SSO: Kritischer Bypass macht Angreifer zu WordPress-Admins
Zwei kritische Auth-Bypässe im miniOrange SAML SSO Plugin erlauben gefälschte SAML Assertions – bis hin zum vollen Admin-Zugriff.