LONDON (IT BOLTWISE) – Der KI-/Datenanbieter Klue berichtet, dass das Erpressungs-Kollektiv Icarus angeblich gestohlene Kundendaten löscht. Gleichzeitig wird die Lage laut neuen Drohungen unübersichtlicher: Eine zweite Hackergruppe behauptet, direkt Kundendaten zu besitzen und verlangt Zahlungen. Klue habe dabei Hinweise erhalten, dass nur Stichproben, aber nicht das gesamte Datenpaket der zweiten Partei vorliegen. Das wirft Fragen nach Abflusswege, Token-Hijacking und nach der Wirksamkeit früherer Zugriffsmaßnahmen auf.

Der Vorfall um den Market-Intelligence-Anbieter Klue bekommt trotz erster Entspannung eine neue Dynamik. Klue teilt Kundinnen und Kunden mit, dass das Erpressungsteam „Icarus“ Schritte unternehme, um gestohlene Kundendaten zu löschen, und dass das dazugehörige Icarus-Portal aktuell offline sei. Gleichzeitig deutet der Angriff in den letzten Tagen auf ein typisches Muster hin: Neben dem initialen Akteur entstehen „Spillover“-Szenarien, in denen weitere Gruppen Datenbestände unterschiedlich bewerten und erneut Druck aufbauen. Für Unternehmen ist genau diese Phase oft die heikelste, weil Monitoring, Forensik und Kommunikationsentscheidungen zeitkritisch zusammenlaufen.
Technisch betrachtet beginnt das Desaster bei Klue offenbar nicht mit klassischen „Dateien löschen“-Meldungen, sondern mit Zugriff auf bestehende Workloads. Klue hatte zuvor bestätigt, dass die Angreifer am 12. Juni in Systeme eindrangen und Kundendaten entwendeten, ohne Umfang und betroffene Anzahl zu beziffern. Berichten zufolge nutzten die Täter dabei einen Zugang aus einem früheren Pilotprojekt im Jahr 2022: Eine nicht näher erläuterte Drittanbieter-„Credential“ blieb offenbar vier Jahre unrevoked. Über die gestohlenen Authentifizierungsartefakte, sogenannte OAuth-Tokens, konnten die Angreifer sich in Cloud- und Datenbankumgebungen einloggen und Daten extrahieren – ein Ansatz, der bei SaaS-lastigen Architekturen besonders wirksam ist.
Während Klue auf Löschbemühungen von Icarus setzt, entsteht bei der zweiten Hackergruppe vor allem ein Erpressungshebel: Sie behauptet, direkt aus dem Icarus-Zugriff heraus Kundendaten übernommen zu haben, und veröffentlicht eine Liste angeblich betroffener Unternehmen. Im Kern geht es um die Frage, ob die zweite Partei nur Metadaten und Stichproben besitzt oder ob sie vollständige Datensätze vorhält. Klue schreibt dazu, Icarus habe angekündigt, dass die Gegenpartei lediglich Samples eines Teils der Kunden habe. Sicherheitsverantwortliche raten in solchen Fällen häufig zu kontrollierten „Proof“-Anfragen, etwa randomisierten Stichproben, um den tatsächlichen Besitz zu verifizieren und die Eskalationslogik nicht blind zu bedienen.
Marktseitig zeigt die Affäre, wie empfindlich der Security-Ökosystem-Teilmarkt für Datenintelligence ist. Klue konkurriert unter anderem mit Anbietern wie Crayon oder Kompyte, die ebenfalls auf aggregierte Signale, Monitoring-Funktionen und Wettbewerbsinformationen setzen. Für Kunden ist das nicht nur ein „Compliance“-Thema, sondern beeinflusst die Risikokalkulation bei Entscheidungsprozessen, etwa wenn Teams externe Datenräume mit OAuth-Scopes, API-Zugriffen und Drittanbieter-Integrationen koppeln. Eine Incident-Response-Analyse aus der Branche bringt es auf den Punkt: „Je länger Tokens oder Credentials ungenutzt bleiben, desto wahrscheinlicher ist es, dass ein Einbruch über später missbrauchbare Zugänge in die Tiefe geht.“ In diesem Lichte wirken die vier Jahre seit dem 2022er Pilot besonders riskant.
Regulatorisch und datenschutzbezogen ist die Lage zweischneidig. Selbst wenn eine Gruppe „löscht“, bleibt die Frage, welche Datenkategorien konkret exfiltriert wurden und ob dabei personenbezogene Daten (etwa in Kunden- oder Nutzerkontexten) verarbeitet waren. Unternehmen sollten daher nicht nur die Löschbehauptung bewerten, sondern den gesamten Zugriffspfad: Welche Tokens wurden ausgestellt, wie waren ihre Gültigkeitsdauer und Scope-Einschränkungen, und gab es einen Prozess, der Pilotzugänge nach Projektende deaktiviert? Zusätzlich ist zu prüfen, ob Kunden bereits über die Datenschutzaufsicht informieren müssen, abhängig von Art und Umfang der Daten. Klue hat keine Detailtiefe geliefert, die die Einordnung vollständig macht.
Für die nächsten Schritte wird entscheidend, ob Klue die Identität und die Berechtigungskette der kompromittierten Credential klar rekonstruieren kann. Der Hinweis, dass das Icarus-Portal offline ist, könnte auf Operationstaktik oder auf technische Probleme hinweisen – beides sollte forensisch abgesichert werden, zum Beispiel durch Log-Korrelation zwischen Auth-Events, Token-Refresh-Abläufen und Netzwerk-Telemetrie. Gleichzeitig steht die Frage im Raum, warum die OAuth-Tokens nicht früher durch Rotation oder durch die Deaktivierung des Drittanbieterzugangs gekappt wurden. Künftig werden Anbieter in diesem Markt vermutlich stärker auf kurze Token-Lifetimes, granularere Scopes, kontinuierliche Credential-Reviews und automatisierte Revocation nach Pilotphasen setzen – und Kunden müssen diese Kontrollen vertraglich und technisch einfordern.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Klue-Betrug eskaliert: Icarus droht, andere Hacker verlangen Zahlungen – und sagen, sie löschen Daten" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Klue-Betrug eskaliert: Icarus droht, andere Hacker verlangen Zahlungen – und sagen, sie löschen Daten" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Klue-Betrug eskaliert: Icarus droht, andere Hacker verlangen Zahlungen – und sagen, sie löschen Daten« bei Google Deutschland suchen, bei Bing oder Google News!