
Passwort-Vaults und Instagram-Accounts: Brute-Force und KI-Missbrauch
Zwei massive Angriffe zeigen parallele Schwachstellen in der Account-Sicherheit: Der Passwortmanager Dashlane teilte mit, dass Angreifer laut Heise Security nach intensiven Brute-Force-Attacken rund 20 Passwort-Vaults kopiert haben. Gleichzeitig bestätigt Meta gegenüber Bleeping Computer, dass über 20.000 Instagram-Nutzer Opfer einer Kontounterschlagnahme wurden — die Angreifer nutzten dabei Metas eigenes KI-gestütztes Support-System, um Passwörter zurückzusetzen und sich Zugang zu verschaffen.
Bei Dashlane waren die Angreifer in der Lage, durch wiederholte Authentifizierungsversuche in die Vaults einzubrechen. Das ist besonders kritisch, da Passwortmanager als letzte Verteidigungslinie gegen Credential-Stuffing gelten. Bei Meta kam ein anderer Angriffsvektor zum Einsatz: Die KI-Unterstützung im Account-Recovery-Prozess wurde ausgenutzt, um legitimiert wirkende Passwort-Reset-Anfragen zu stellen. SecurityWeek berichtet, dass Meta bereits Behörden informiert hat. Beide Vorfälle offenbaren ein strukturelles Problem: Automatisierte Systeme — ob Rate-Limiting bei Brute-Force oder KI-gestützte Support-Tools — schaffen neue Angriffsflächen, wenn sie nicht mit angemessenem Kontext-Verständnis arbeiten.
Für Unternehmen in Deutschland und der EU hat das unmittelbare DSGVO-Konsequenzen. Beide Vorfälle bedeuten potenzielle Datenlecks, die unter die 72-Stunden-Meldepflicht fallen. Der Meta-Fall ist besonders relevant für europäische Nutzer: Instagram ist in der EU unter verstärkter Prüfung bezüglich Datenschutz. Für Dash lane-Kunden im deutschsprachigen Raum ist die zentrale Frage, ob personenbezogene Daten in den geklauten Vaults enthalten waren — nicht nur die Passwörter selbst, sondern auch hinterlegte Namen, Adressen oder Zahlungsdaten. Mittlerer Mittelstand, der Passwortmanager unternehmensübergreifend einsetzt, sollte sofort eine Bestandsaufnahme durchführen.
Der praktische Schritt: Alle Accounts mit kritischen Berechtigungen sofort auf verdächtige Login-Aktivitäten prüfen und Zwei-Faktor-Authentifizierung (2FA) ohne Ausnahmen aktivieren — insbesondere bei Mail-Accounts, die als Recovery-Kanal fungieren. Bei Dashlane-Nutzung sollten Master-Passwörter geändert werden. Meta-Nutzer sollten im Account-Aktivitätsprotokoll auf unbekannte Login-Orte und -Zeiten überprüfen. Automatisierte Support-Systeme brauchen menschliche Kontrollpunkte bei sensiblen Operationen wie Password-Resets.
Quellen
- Heise Security: Passwortmanager Dashlane — Angreifer kopieren fast 20 Passwort-Vaults
- Bleeping Computer: Over 20,000 Instagram accounts stolen in Meta AI support hack
- SecurityWeek: Meta Says 20,000 Instagram Accounts Hacked via AI Tool Abuse
- FlowKI Newsroom: KI-Pentesting — Sicherheit von KI-Systemen
- FlowKI Blog: DSGVO nach einem LLM-Datenleak — das 72-Stunden-Playbook