Datenlecks im Großformat: Canvas, Zara und kritische Infrastruktur betroffen
ki-pentesting

Datenlecks im Großformat: Canvas, Zara und kritische Infrastruktur betroffen

ki-pentesting5 unabhängige QuellenFlowKI Newsroom

Eine Serie von Datenverletzungen hat in der vergangenen Woche mehrere Sektoren getroffen. Laut SecurityWeek hat die ShinyHunters-Gruppe die Lernplattform Canvas von Instructure erneut attackiert und dadurch Login-Portale von Hunderten Colleges und Universitäten manipuliert. Die Hackergruppe droht nun mit Veröffentlichung von Studentendaten, einschließlich Namen, E-Mail-Adressen, Matrikelnummern und privater Nachrichten. Canvas war daraufhin zeitweise offline.

Gleichzeitig meldet Bleeping Computer einen Datenraub bei der spanischen Modekette Zara: Über 197.000 Kundendaten wurden gestohlen und sind laut Have I Been Pwned bereits in Umlauf. Der Zugriff erfolgte über kompromittierte Datenbankzugänge. Parallel bestätigt SecurityWeek, dass der KI-Anbieter Braintrust gehackt wurde — Angreifer gelangten zu AWS-Konten und erbeuteten API-Schlüssel von mehreren KI-Provider-Secrets. Das Unternehmen orderte daraufhin sofortige API-Key-Rotation an.

Besonders kritisch ist die polnische Infrastruktur-Breach: Die dortige Sicherheitsbehörde meldete ICS-Breaches (Industrial Control Systems) an fünf Wasserkraftwerken. Die Angreifer erhielten Zugriff auf die Steuerungsparameter der Anlagen — ein direktes Risiko für die Trinkwasserversorgung.

Relevanz für DACH: Diese Vorfälle unterstreichen, warum Mittelständler und große Konzerne in Deutschland, Österreich und der Schweiz ihre DSGVO-Compliance überprüfen müssen. Besonders Bildungseinrichtungen und Einzelhandelsketten sind prädestiniert für Großangriffe, weil sie Millionen Datensätze halten. Canvas-ähnliche Systeme in deutschsprachigen Schulen und Universitäten sollten sofort ihre Sicherheitsaudits durchführen. Für kritische Infrastruktur (Wasser, Energie) gelten ab sofort strengere IT-Security-Anforderungen nach dem EU-AI-Act und der kommenden Cyber-Resilienz-Verordnung.

Handlung: Unternehmen sollten unverzüglich Credential-Rotationen durchführen und externe KI-Pentesting-Assessments für alle APIs und Cloud-Konten einleiten. Besonders relevant: Safety-Pipelines für eigene LLM-Apps schützen vor API-Key-Exposition im LLM-Output. Ein internes Audit aller API-Secrets und Datenbank-Credentials ist ab sofort Standard.

Quellen