LONDON (IT BOLTWISE) – LastPass informiert Kunden, dass bei einem Hack beim Marktforschungsanbieter Klue auch persönliche Daten und Datensätze zu Support-Fällen abgegriffen wurden. Obwohl das Unternehmen betont, dass die eigenen Systeme und insbesondere die Passwort-Vaults nicht betroffen sind, stehen nun sensible Kontextinformationen im Fokus. Der Vorfall reiht sich in mehrere Klue-bedingte Datenabflüsse ein, darunter bei HackerOne, Recorded Future und Tanium. Gleichzeitig verschärft die aktuelle Meldung für Unternehmen die Diskussion um Drittanbieter-Risiken, DSGVO-Meldepflichten und verantwortliche Zugriffsmodelle.

LastPass hat seine Nutzer in den vergangenen Tagen gewarnt, nachdem bei einem Sicherheitsvorfall beim Marktforschungsunternehmen Klue offenbar Kundendaten abgegriffen wurden. Nach Angaben des Passwortmanagers betrifft der Zugriff nicht primär die eigenen Systeme, sondern die kompromittierte Umgebung eines Technologiepartners. Für viele Betroffene ist das trotzdem relevant: Neben persönlichen Kontaktdaten sollen auch Datensätze zu Kunden-Supportfällen sowie vertriebsnahe Informationen entwendet worden sein. Damit verschiebt sich der Schwerpunkt von „passwortbezogener“ Sicherheit hin zu dem, was viele Organisationen unterschätzen: Kontextdaten aus Tickets, Profilen und Kommunikationshistorien, die Angriffswege für Social Engineering und gezielte Betrugsversuche eröffnen.
Technisch liegt die Kernaussage bei LastPass darin, dass die eigene Infrastruktur unverändert geblieben sein soll, inklusive der Passwort-Vaults. Diese Vaults dienen dazu, sensible Geheimnisse wie Passwörter, Tokens und weitere nutzerbezogene Daten zu speichern. Der Anbieter verweist damit auf ein Trennmodell: Selbst wenn ein Angreifer über einen Drittanbieter an Metadaten oder Support-Informationen gelangt, bedeutet das nicht automatisch, dass er auch an die Passwortmaterialien herankommt. Trotzdem ist das Risiko nicht null, denn Support-Ticketinhalte enthalten häufig präzise Hinweise zu Abrechnungsproblemen, Zugriffshürden oder Fehlkonfigurationen, also genau die Art von Details, die für spätere Kontoübernahmen genutzt werden.
Berichten zufolge hat LastPass im Zuge des Vorfalls konkret Namen, Telefonnummern, E-Mail-Adressen sowie physische Adressen und außerdem Support-Case-Daten aus der betroffenen Umgebung erhalten. Unklar bleibt zunächst, wie vollständig die gestohlenen Ticketinhalte waren und ob darin zusätzlich zu strukturierten Feldern auch Freitext enthalten war. Genau hier wird es für Sicherheitsverantwortliche in Unternehmen praktisch: Bei einem Incident sollte nicht nur die „Identität“ des Kontos geprüft werden, sondern auch die Datenkategorien entlang des Workflows. Tickets sind oft mit Authentifizierungsereignissen, Verifizierungsanfragen oder Dokumentkopien verknüpft. In der Vergangenheit waren derartige Supportkontexte bereits wiederholt Schauplatz von Lecks, inklusive Hinweisen auf Zugangsdaten oder Identitätsnachweise.
Der Markt ordnet den Vorfall in eine breitere Klue-Problemserie ein. Klue hatte den Zwischenfall bereits letzte Woche offengelegt, woraufhin weitere Sicherheitsunternehmen ähnliche Meldungen bestätigten. Dazu zählen u. a. HackerOne, Recorded Future und Tanium. Das ist für die Wettbewerbslandschaft ein harter Signalton: Drittanbieter-Pipelines können zu einer gemeinsamen Schwachstelle werden, auch wenn die beteiligten Plattformen in ihrer eigenen Architektur sauber wirken. Experten weisen in der Incident-Response-Praxis zudem darauf hin, dass „wir waren nicht im Zielsystem“ nicht immer gleichbedeutend mit „keine Auswirkung“ ist. In einem Interview mit einem auf Incident Response spezialisierten Beratungsunternehmen wurde sinngemäß betont, dass Metadaten aus Support-Workflows häufig schneller eskalieren als technischer Zugriff, weil sie sofort in Betrugsnetzwerken verwertbar sind.
Historisch zeigt der Blick zurück, warum der Name LastPass in solchen Fällen besonders sensibel behandelt wird. Das Unternehmen war bereits 2022 von einem Datenleck betroffen, bei dem Angreifer eine komplette Sammlung der Passwort-Vaults exfiltrieren konnten. Entscheidend war dabei, dass diese Vaults zwar verschlüsselt waren, jedoch mit Masterpasswörtern, die nur die Nutzer kannten. Der Angriff erlaubte den Angreifern demnach, die Verschlüsselung offline durch Ausprobieren schwächerer Masterpasswörter zu knacken. Später wurden sogar Kryptowährungsdiebstähle mit dem Leak in Verbindung gebracht, weil angenommen wurde, dass Angreifer über kompromittierte Vaults Wallet-Keys erlangten. Diese Vorgeschichte verstärkt verständlicherweise die Sorge, auch wenn der aktuelle Vorfall laut Aussage einen anderen Schwerpunkt hat.
Hinzu kommt die Bedrohungsmodell-Ebene: Klue-Chef Jason Smith erklärte, dass das Unternehmen Angreifer in den eigenen Systemen am 12. Juni identifiziert habe. Als Urheber soll eine Gruppe namens Icarus den Vorfall öffentlich übernommen und mit der Veröffentlichung gestohlener Daten gedroht haben, falls kein Lösegeld gezahlt wird. Für Organisationen ist das eine Management-Frage mit unmittelbarer Technikfolgen: Wenn Angreifer Daten als Hebel verwenden, steigt der Druck, Zugriffsrechte zu auditieren, Drittsysteme abzusichern und vor allem Datenklassifikationen zu verstehen. Gleichzeitig müssen Unternehmen ihre Kommunikationsstrategie im Griff behalten, weil unpräzise Aussagen zu Fallzahlen oder Datenumfang in der Praxis als Risiko für Vertrauen und Compliance betrachtet werden.
Regulatorisch rückt der Vorfall ebenfalls in den Vordergrund. Sobald personenbezogene Daten betroffen sind, spielen je nach Region DSGVO-Mechanismen wie Informationspflichten, Dokumentationsanforderungen und die Frage, wann eine Meldung an Aufsichtsbehörden bzw. Betroffene erforderlich ist, eine zentrale Rolle. Auch wenn keine direkten Kennwörter oder Passwort-Hashes entwendet wurden, können Kontakt- und Adressdaten zusammen mit Support-Context als personenbezogene Daten gelten, deren Schutz integraler Bestandteil der Verarbeitungsprozesse ist. Für IT- und Security-Teams bedeutet das: Datenflüsse zwischen Produkten, SaaS-Services und Partnern müssen nachvollziehbar sein. Wer keine vollständige Sicht auf Datenkategorien hat, riskiert bei der Bewertung der Meldepflichten zu spät zu reagieren.
Für die Zukunft ist die wahrscheinlichste Konsequenz weniger „mehr Meldungen“ als „bessere Architekturregeln“ für Drittanbieter. LastPass steht damit stellvertretend für den Trend, dass Zero-Trust-Ansätze, fein granulierte Zugriffe und ein kontinuierliches Monitoring von Datenexfiltrationspfaden in Partnerumgebungen immer wichtiger werden. Außerdem lohnt sich ein technischer Vergleich: Während Passwort-Vaults vor allem gegen Credential-Theft entworfen sind, adressieren Ticket- und CRM-Datensätze eher den Bereich Metadaten und Prozesskontext. Unternehmen sollten daher auch ihre Governance für Support-Systeme stärken, etwa durch striktes Redaction-by-Design im Ticketing, rollenbasierte Zugriffskontrollen und regelmäßige Wiederherstellungstests. Der nächste Entwicklungsschritt wird voraussichtlich sein, dass Anbieter nicht nur eigene Systeme prüfen, sondern auch die Security-Pflichten entlang der gesamten Wertschöpfungskette nachweisen müssen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "LastPass warnt: Kundendaten und Support-Fälle nach Klue-Breach gestohlen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "LastPass warnt: Kundendaten und Support-Fälle nach Klue-Breach gestohlen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »LastPass warnt: Kundendaten und Support-Fälle nach Klue-Breach gestohlen« bei Google Deutschland suchen, bei Bing oder Google News!