Veröffentlicht am 09.07.2026
Ein einziger Fehler in einer Drittanbieter-Software – und die Zugangsdaten von Millionen Menschen liegen offen: Der japanische Telekommunikationsriese KDDI hat bestätigt, dass bei einem Cyberangriff 12,23 Millionen E-Mail-Adressen und 7,61 Millionen Passwörter gestohlen wurden. Der Einbruch begann bereits am 16. Mai 2026 und blieb über einen Monat lang unbemerkt. Was auf den ersten Blick wie ein rein japanisches Problem aussieht, ist in Wahrheit ein Lehrstück für jedes Unternehmen, das Daten bei externen Dienstleistern speichert – und das betrifft praktisch jeden Website-Betreiber in Deutschland.
In diesem Artikel erklären wir, was genau passiert ist, warum ein einzelner Angriff gleich sechs verschiedene Anbieter treffen konnte, und – am wichtigsten – warum Sie als deutscher Unternehmer daraus konkrete Konsequenzen ziehen sollten.
KDDI betreibt in Japan ein zentrales E-Mail-System, das von mehreren Internet Service Providern (ISPs, also Anbieter von Internetanschlüssen und E-Mail-Postfächern) gemeinsam genutzt wird. Genau dieses geteilte System wurde zum Ziel eines Angriffs.
Am 17. Juni 2026 entdeckte KDDI, dass sich Unbefugte Zugang zu diesem E-Mail-Backend verschafft hatten. Die spätere Analyse ergab: Die Angreifer waren bereits seit dem 16. Mai 2026 im System – über einen Monat lang, ohne aufzufallen. In einem ersten öffentlichen Bericht am 23. Juni sprach KDDI von bis zu 14,22 Millionen potenziell betroffenen Konten. Am 6. Juli 2026 konkretisierte das Unternehmen die Zahlen gegenüber dem japanischen Innenministerium: 12,23 Millionen E-Mail-Adressen und 7,61 Millionen Passwörter wurden tatsächlich entwendet.
Der japanische Innenminister Yoshimasa Hayashi kommentierte den Vorfall deutlich:
„Es ist äußerst bedauerlich, dass der Vorfall derart große Auswirkungen auf die Nutzer hatte.“ (Quelle: The Japan Times)
Der Einbruch war ein klassischer Supply-Chain-Angriff – also ein Angriff, der nicht direkt das Zielunternehmen trifft, sondern über eine von ihm eingesetzte Software oder einen Zulieferer erfolgt. Konkret nutzten die Angreifer eine Zero-Day-Schwachstelle (eine bis dahin unbekannte Sicherheitslücke, für die es noch keinen Patch gibt) in einer nicht näher benannten Drittanbieter-Software aus, die Teil der E-Mail-Infrastruktur von KDDI war.
In der Fachsprache trägt diese Angriffsmethode die Kennung MITRE ATT&CK T1190 – „Exploit Public-Facing Application“, also die Ausnutzung einer über das Internet erreichbaren Anwendung. Das Fatale an diesem Fall: KDDI betreibt das E-Mail-System als sogenannten Shared Service – eine gemeinsame Infrastruktur – für gleich sechs verschiedene ISPs:
Weil alle sechs Anbieter dieselbe Softwarekomponente nutzten, reichte eine einzige Lücke aus, um an die Daten aller angeschlossenen Anbieter zu gelangen. Die Sicherheitsanalyse von TechTimes bringt das Kernproblem auf den Punkt:
„Das Ausmaß dieses Vorfalls ist kein Zufall – es ist strukturell bedingt. […] Ein einziger Fehler in einer beliebigen Komponente dieser gemeinsamen Ebene wird sofort zum Problem jedes Mandanten.“ (Quelle: TechTimes)
KDDI gibt an, dass die Passwörter gehasht und/oder verschlüsselt gespeichert waren – also nicht im Klartext. „Gehasht“ bedeutet, dass ein Passwort durch ein mathematisches Verfahren in eine unkenntliche Zeichenkette umgewandelt wird, die sich theoretisch nicht ohne Weiteres zurückrechnen lässt. Welcher konkrete Algorithmus zum Einsatz kam, wurde jedoch nicht genannt. Und genau das ist entscheidend: Sicherheitsexperten von Borncity warnen ausdrücklich:
„Zwar waren die Passwörter gehasht oder verschlüsselt, doch Sicherheitsexperten warnen: Das Risiko einer Entschlüsselung bleibt bestehen.“ (Quelle: Borncity)
Bei schwachen oder veralteten Hash-Verfahren lassen sich Passwörter mit ausreichend Rechenleistung nämlich durchaus wiederherstellen.
Besonders stark betroffen sind zwei KDDI-Töchter:
Grundsätzlich sind alle Nutzer betroffen, die eine E-Mail-Adresse bei einem der sechs oben genannten Anbieter haben oder in der Vergangenheit hatten – auch dann, wenn das Postfach längst inaktiv ist.
KDDI hat unmittelbar nach der Entdeckung reagiert: Die Lücke wurde am 17. Juni 2026 serverseitig geschlossen, eine EDR-Software (Endpoint Detection and Response – ein System, das verdächtiges Verhalten auf Servern und Endgeräten automatisch erkennt) wurde nachgerüstet, und für alle betroffenen Konten wurden Zwangs-Passwort-Resets eingeleitet. Trotzdem müssen Sie selbst aktiv werden:
Das größte Risiko ist nicht der Verlust des E-Mail-Kontos selbst, sondern die Folgegefahr durch Credential Stuffing. Dabei probieren Angreifer gestohlene Kombinationen aus E-Mail-Adresse und Passwort automatisiert bei anderen Diensten aus – bei Banken, sozialen Netzwerken, Online-Shops oder Firmen-VPNs.
Warum das so gut funktioniert? Laut den im Material genannten Zahlen verwenden rund 81 % der Nutzer Passwörter über mehrere Dienste hinweg wieder. Wer also sein BIGLOBE-Passwort auch fürs Firmen-Postfach nutzt, öffnet Angreifern eine direkte Tür. Hinzu kommt: E-Mail-Konten dienen bei vielen Diensten als Anker für die „Passwort-vergessen“-Funktion. Wer Zugriff auf Ihr Postfach hat, kann sich damit auch bei anderen Diensten neue Passwörter setzen lassen.
Für KMU ist die Lehre besonders wichtig: Wenn Ihre Mitarbeiter geschäftliche E-Mail-Adressen oder Passwörter auch privat nutzen – oder umgekehrt private Passwörter im Firmenkontext –, kann ein Datenleck bei einem völlig externen Dienstleister direkt zur Kompromittierung Ihres eigenen Firmennetzwerks führen. Der Angriff muss also gar nicht bei Ihnen selbst stattfinden.
Der Vorfall ereignete sich in Japan und unterliegt dort dem Datenschutzgesetz APPI, das eine Meldung binnen drei bis fünf Tagen fordert. KDDI meldete den Vorfall noch am Tag der Entdeckung an die zuständige Datenschutzbehörde (PPC) und das Innenministerium – vorbildlich schnell.
Für ein deutsches Unternehmen wäre der Fall ein DSGVO-Ernstfall gewesen:
Ein einschlägiges Beispiel aus Deutschland ist der Fall 1&1 Telecom GmbH: Wegen unzureichender TOMs verhängte die Behörde ursprünglich ein Bußgeld von 9,55 Millionen Euro, das später gerichtlich auf 900.000 Euro reduziert wurde. Die Botschaft bleibt: Datensicherheit ist keine Kür, sondern gesetzliche Pflicht – und Verstöße können richtig teuer werden.
Der KDDI-Fall zeigt exemplarisch ein Risiko, das immer relevanter wird. Laut dem im Material zitierten Verizon DBIR 2025 waren 30 % aller Datenschutzvorfälle im Jahr 2025 mit Drittanbietern verbunden. Wer heute Cloud-Dienste, externe Newsletter-Systeme, Zahlungsdienstleister oder gehostete E-Mail-Lösungen nutzt, gibt einen Teil seiner Sicherheit in fremde Hände.
KDDI selbst erklärte zum weiteren Vorgehen:
„Wir analysieren den Umfang der Auswirkungen und die Ursache, reagieren auf die Kunden in Abstimmung mit den ISP-Betreibern und ergreifen Maßnahmen, um ein erneutes Auftreten zu verhindern.“ (Quelle: The Record)
Für Sie als Website-Betreiber heißt das konkret: Prüfen Sie, welche externen Dienstleister Zugriff auf Ihre Kundendaten haben. Fragen Sie nach deren Sicherheitsmaßnahmen, sorgen Sie für belastbare Auftragsverarbeitungsverträge und trennen Sie geschäftliche von privaten Zugangsdaten – konsequent.
Die KDDI-Datenpanne ist mit 12,23 Millionen betroffenen E-Mail-Adressen und 7,61 Millionen Passwörtern einer der größeren Vorfälle des Jahres. Das eigentliche Risiko liegt aber nicht in den kompromittierten Postfächern selbst, sondern in der Kettenreaktion, die daraus entstehen kann: Durch Passwort-Wiederverwendung und Credential Stuffing können gestohlene Zugangsdaten weit über den ursprünglichen Dienst hinaus Schaden anrichten.
Auch wenn Sie selbst kein KDDI-Kunde sind: Die Handlungsempfehlung gilt universell. Verwenden Sie für jeden Dienst ein einzigartiges, starkes Passwort, setzen Sie einen Passwort-Manager ein und aktivieren Sie überall dort die Zwei-Faktor-Authentifizierung, wo es sie gibt. Und behalten Sie im Blick, welche externen Dienstleister Ihre Daten verwalten – denn deren Sicherheitslücken werden ganz schnell zu Ihren.