TOKYO / LONDON (IT BOLTWISE) – KDDI meldet einen Vorfall, bei dem potenziell 14,22 Millionen Kundenkonten betroffen sind: Eine Drittanbieter-Komponente öffnete das interne E-Mail-System. Parallel geraten Unternehmens- und Bildungsdaten in die Schlagzeilen, während russische Akteure mit Phishing- und „Browser-in-the-Middle“-Techniken Angriffe verfeinern. Die Konsequenz für Unternehmen und Nutzer ist klar: Ein starkes Passwort allein reicht nicht mehr, MFA und der Wechsel zu Passkeys werden zum zentralen Schutzhebel. Jetzt zeigt sich auch, wie schnell sich Authentifizierungstechniken in Richtung passwortloser Standards bewegen.

Der neue Blick auf Cyberangriffe fällt selten nur auf eine Branche. Er folgt einem Muster, das sich in den letzten Monaten immer deutlicher abzeichnet: Zugangsdaten werden nicht nur erbeutet, sondern so missbraucht, dass Angreifer legitime Sitzungen nachbauen können. KDDI, ein großer japanischer Telekomriese, meldete Mitte Juni 2026 einen schwerwiegenden Sicherheitsvorfall. Auslöser war eine Schwachstelle in einer Drittanbieter-Software, die das interne E-Mail-System exponierte und damit bis zu 14,22 Millionen Kundenkonten gefährden könnte. Dass Passwörter zumindest teilweise verschlüsselt waren, bremst den Schaden, verhindert ihn aber nicht automatisch.
Technisch ist vor allem die Kombination aus „Third-Party-Risk“ und Authentifizierungslogik kritisch. Wenn ein Angreifer interne Prozesse erreicht, kann er in vielen Umgebungen Verifikationsketten und Wiederverknüpfungen ausnutzen. KDDI rät deshalb zur sofortigen Rücksetzung von Zugangsdaten und zur Aktivierung von Zwei-Faktor-Authentifizierung (MFA). Gleichzeitig haben Behörden den Fall erhalten – ein Zeichen dafür, dass hier nicht nur ein lokales Incident-Management, sondern mögliche übergreifende Auswirkungen auf Nutzeridentitäten und Konten geprüft werden. In solchen Szenarien entscheidet oft die Frage, ob MFA wirklich im Alltag aktiv ist und ob sie gegen Ticket-Diebstahl, Session-Replay und Code-Abgreifen geschützt wurde.
Dass die Bedrohung branchenübergreifend ist, zeigt parallel der Angriff auf Nissan Americas. Dort wurden persönliche Daten von Angestellten durch einen Zugriff auf ein Oracle PeopleSoft-System ausgelesen. Betroffen waren unter anderem Sozialversicherungsnummern, Bankverbindungen und Steuerinformationen. Auffällig ist, dass Unternehmen nach solchen Vorfällen häufig nicht nur technische Härtung kommunizieren, sondern auch konkrete Schadensbegrenzung anbieten – im Fall von Nissan mit kostenlosem Kredit- und Dark-Web-Monitoring. Der Sicherheitsfokus bleibt dennoch derselbe: Passwörter ändern, MFA einrichten und die Kontoverknüpfungen sauber kontrollieren. Genau diese Verknüpfungen werden bei modernen Angriffen zur eigentlichen Angriffsfähigkeit.
Im Bildungsbereich wirkt der Effekt häufig verzögert, weil die Akteure kleinere Budgets und weniger Sicherheitsreife haben. Im US-Bundesstaat Texas kam es im Alamo Heights Independent School District zu einem Datenleck, das laut Meldungen mehr als 26.000 Menschen betraf. Für Eltern raten Experten deshalb zu Maßnahmen wie einer Kreditauskunftssperre bei großen Auskunfteien, etwa Experian, Equifax und TransUnion, um Identitätsdiebstahl zu erschweren. Solche Schritte sind zwar nicht „cybertechnisch“ im engeren Sinn, aber sie bilden eine reale Gegenstrategie, wenn Datensätze von Ausweis- und Finanzinformationen in die falschen Hände geraten. Historisch zeigt sich: Selbst wenn ein Angriff „nur“ Daten exfiltriert, werden diese Daten später als Hebel für weitere Kontoübernahmen verwendet.
Zusätzlich verschiebt sich die Angriffsfläche in Richtung Kommunikation und Authentifizierungsketten. Das FBI und CISA warnen vor einer Phishing-Kampagne, die mit russischen Geheimdienststrukturen in Verbindung gebracht wird, und zielen dabei auf Nutzer verschlüsselter Messenger-Dienste wie Signal, WhatsApp und Telegram. Der entscheidende Punkt: Phishing bleibt nicht beim klassischen „Passwort abgreifen“. Laut Szenarien, die Sicherheitsstellen beschreiben, stehlen Angreifer Verifikationscodes, um neue Geräte mit bestehenden Konten zu verbinden. In Einzelfällen gelingt ihnen sogar das Umgehen Ende-zu-Ende-Verschlüsselung, indem sie Backup-Schlüssel aus der Cloud abgreifen. Damit wird klar: MFA ist nicht automatisch gleich MFA, sondern hängt von Implementierung, Schutz der Codes und der Gerätemanagement-Logik ab.
Genau hier greift die nächste Angriffsphase, die Sicherheitsforscher unter „Browser-in-the-Middle“ zusammenfassen. Ein Beispiel ist ein Dienst namens Bluekit, der Login-Daten in Echtzeit abfängt, während der Nutzer auf einer scheinbar legitimen Seite interagiert. Verschleiertes JavaScript und Browser-Fingerprinting machen diese Angriffe schwerer zu erkennen, weil sie dem Opfer eine konsistente Bedienoberfläche geben und automatisierte Abwehrmaßnahmen aushebeln können. Sicherheitsforscher identifizierten bereits fast 70 neue Hostnamen, die für die Malware genutzt werden. Das verschärft den Bedarf an stärkerem Authentifizierungsdesign – nicht nur an Passwortregeln. Zum Vergleich: Klassische Sperrlisten und reine URL-Filter reichen gegen dynamische Infrastruktur meist nicht aus.
Auch auf der Standard- und Compliance-Ebene setzt sich der gleiche Tenor durch: Authentifizierung muss mehrstufig sein und sich an den Risikobetrieb anpassen. Ab 2026 sollen Cyber-Essentials-Plus-Richtlinien für Cloud-Dienste eine Zwei-Faktor-Authentifizierung verbindlich machen. Zusätzlich wird bei Passwörtern eine Mindestlänge eingefordert: mindestens acht Zeichen in Kombination mit MFA, ohne MFA mindestens zwölf Zeichen. Besonders relevant ist, dass der alte Automatismus regelmäßiger Passwortwechsel als überholt gilt. Moderne Sicherheitshygiene setzt stattdessen stärker auf technische Kontrollen wie Gerätekontrolle, sichere Code-Workflows und Resistenz gegen Phishing. Im Markt sieht man zudem den Druck Richtung passwortlose Mechanismen: Passkeys gewinnen an Momentum, weil sie das Risiko durch wiederverwendete Passwörter reduzieren.
Der technologische Hebel liegt im Zusammenspiel aus Credential-Management und plattformübergreifendem Austausch. Passkeys sollen Passwörter ersetzen, aber nicht „magisch“ wirken: Sie brauchen saubere Protokolle, Browser- und OS-Support sowie einen zuverlässigen Umgang mit Gerätezuständen. Für iOS 26 und höher können Nutzer Passkeys über das Credential Exchange Protocol (CXP) exportieren und importieren; Apple und Chrome unterstützen Exportfunktionen, Microsoft Edge kann bislang nur importieren. Für Android und Windows fehlt laut Stand noch die breite Unterstützung. Für Unternehmen bedeutet das: Wer Passkeys einführen will, muss Übergänge planen, etwa parallele Unterstützung, klare Migrationsrouten und Policy-Setups für MFA-Setups bis die Abdeckung in der Belegschaft stimmt. Genau hier sollten Identity- und Security-Teams auf Zero-Trust-Logik umstellen: „Vertrauen nach Faktor und Kontext“, nicht nur nach Passwort.
Der Markt reagiert zudem mit konkreten Sicherheitsfunktionen und Anleitungen. Google wirbt mit einer Password-Checkup-Funktion, die schwache oder mehrfach verwendete und kompromittierte Passwörter erkennt. Aber der strategische Schritt geht weiter: Der Umstieg auf Passkeys nimmt Fahrt auf, weil er ein Kernproblem entschärft – die Trennung zwischen „Wissen“ und „Besitz“. Gerade in Angriffsmodellen, in denen Verifikationscodes gestohlen werden und Geräte neu verknüpft werden, ist die Frage entscheidend, ob die Authentifizierung gegen Code-Abgriff und Session-Nachbau robust bleibt. Unternehmen sollten außerdem Registrierungssperren aktivieren und verknüpfte Geräte regelmäßig prüfen. In Summe wird 2026 zum Jahr, in dem Security-Teams Authentifizierung neu als Produkt betrachten müssen: testbar, messbar, migrierbar.
Für die Zukunft ist die Richtung relativ eindeutig: Passkeys werden nicht alle Passwörter sofort ersetzen, aber sie werden Authentifizierung schrittweise vom „statischen Geheimnis“ zu einem „protokollierten Vertrauensnachweis“ weiterentwickeln. Gleichzeitig bleiben Datenlecks realistisch, weil Drittanbieter-Software, Cloud-Backups und Identitätsdaten weiterhin attraktiv sind. Der praktische Anspruch an Unternehmen lautet daher: Erstens MFA konsequent und in richtiger Form durchsetzen, zweitens Gerätemanagement und Code-Workflows absichern, drittens Passkeys dort einführen, wo Plattform-Support und Benutzerpopulation es zulassen. Wer jetzt testweise migriert, kann später schneller skalieren – ohne den Umstellungsstress, der bei großen Rollouts typischerweise mit Incidents einhergeht.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "KDDI, Nissan und Messenger-Phishing: Warum MFA und Passkeys jetzt Pflicht sind" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "KDDI, Nissan und Messenger-Phishing: Warum MFA und Passkeys jetzt Pflicht sind" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »KDDI, Nissan und Messenger-Phishing: Warum MFA und Passkeys jetzt Pflicht sind« bei Google Deutschland suchen, bei Bing oder Google News!