Beobachtetes Signal · 10. Aug. 2026 · Security Incident · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ
Klaviyo-Sicherheitslücke: Registrierungsdaten und Passwörter an Advertiser übermittelt
Sicherheitsforscher von Melurna haben aufgedeckt, dass ein fehlerhaftkonfiguriertes Anmeldeformular auf der Website von Klaviyo dazu führte, dass sensible Neukundendaten – darunter E-Mail-Adressen, Passwörter, Firmennamen, Websites und Telefonnummern – an Drittanbieter-Tracker und Advertiser übermittelt wurden. Die Fehlkonfiguration bestand laut Recherchen zwischen Februar 2024 und November 2025. Zu den betroffenen Drittparteien zählten unter anderem Facebook, Google, HubSpot, Microsoft/LinkedIn und X. Klaviyo gab an, das Problem behoben zu haben, und bezifferte die Zahl der nachweislich betroffenen Personen anhand aktiver Logs auf unter 200. Das Unternehmen lehnte es jedoch ab, den genauen Aufbewahrungszeitraum der Logs offenzulegen oder Kundenbenachrichtigungen öffentlich zu machen. Die Entdeckungen wurden im Vorfeld eines Def-Con-Vortrags publik gemacht und verdeutlichen massive Risiken im Bereich Identity Management und Tracking.
Ein führender MarTech-Anbieter hat durch die unabsichtliche Weitergabe sensibler Anmeldedaten via Drittanbieter-Tracker systemische Datenschutzrisiken eingebetteter Pixel aufgezeigt und das Vertrauen in Marketing-Automation-Plattformen nachhaltig beschädigt.
Marktsignale zu Klaviyo in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Ein fehlerhaftkonfiguriertes Klaviyo-Anmeldeformular übermittelte zwischen Februar 2024 und November 2025 Neukundendaten an Drittanbieter-Tracker.
- Zu den betroffenen Registrierungsdaten gehörten E-Mail-Adressen, Passwörter, Unternehmensnamen, Website-Adressen und Telefonnummern.
- Datenempfänger waren unter anderem Facebook, Google, HubSpot, Microsoft (inklusive LinkedIn) und X.
- Klaviyo bestätigte die Behebung des Website-Bugs und gab an, dass basierend auf aktiven Logs weniger als 200 Personen betroffen waren.
- Sicherheitsforscher Sam Jadali und sein Startup Melurna teilten die Ergebnisse vor einem Def-Con-Vortrag mit TechCrunch.
Verknüpfte Unternehmen
8 verknüpfte Unternehmen“Newly revealed security research found that until recently, marketing tech giant Klaviyo was inadvertently sharing the sign-up information o...”
“This information was shared with advertising and tech giants including Facebook and Google; marketing giant HubSpot; Microsoft and its subsi...”
“This information was shared with advertising and tech giants including Facebook and Google; marketing giant HubSpot; Microsoft and its subsi...”
“This information was shared with advertising and tech giants including Facebook and Google; marketing giant HubSpot; Microsoft and its subsi...”
“This information was shared with advertising and tech giants including Facebook and Google; marketing giant HubSpot; Microsoft and its subsi...”
“This information was shared with advertising and tech giants including Facebook and Google; marketing giant HubSpot; Microsoft and its subsi...”
“The startup shared its findings with TechCrunch ahead of its talk at the Def Con security conference in Las Vegas....”
Ontologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Klue-Hack legt Kundendaten bei zahlreichen Cybersicherheitsfirmen offen
Der Market-Intelligence-Anbieter Klue hat einen Cyberangriff eingeräumt, bei dem Angreifer Kundendaten aus verbundenen Cloud-Systemen exfiltrieren konnten. Laut Klue verschafften sich die Täter am 12. Juni Zugriff über ein kompromittiertes Altkonto, das mit einem Integrationstool für Cloud-Daten (wie Salesforce) verknüpft war. Die Cyberkriminalitätsgruppe Icarus hat sich zu dem Angriff bekannt und gedroht, die gestohlenen Daten zu veröffentlichen, falls kein Lösegeld gezahlt wird. Mehrere Klue-Kunden – darunter Gong, Jamf, HackerOne, OneTrust, Recorded Future, Snyk, Sprout Social, Tanium, Insurity und Huntress – bestätigten den Diebstahl von Geschäftskontakten sowie von Kontoinformationen. Klue beauftragte CrowdStrike mit der Incident Response und trennte die Integrationen, um weiteren Zugriff zu unterbinden. Das Unternehmen hat bislang nicht offengelegt, wie viele Kunden genau betroffen sind oder wie die Anmeldeinformationen erlangt wurden.
LastPass: Kundendaten nach Sicherheitsvorfall bei Drittanbieter Klue abgezogen
Der Passwortmanager LastPass verzeichnet einen Datenabfluss, nachdem Angreifer über die kompromittierte Market Intelligence-Plattform Klue Zugriff auf Kundeninformationen erlangt haben. Klue entdeckte unautorisierte Aktivitäten am 12.06.2026 und vermutet den Einsatz alter Anmeldedaten für einen Integrationsdienst. Die Angreifer konnten LastPass-Support-Tickets einsehen, die Namen, Telefonnummern, E-Mail- und Hausadressen sowie verkaufsrelevante Details enthielten; auch darin genannte Zahlungsdaten könnten betroffen sein. LastPass betont, dass die internen Systeme und Nutzer-Vaults unversehrt blieben, und informiert betroffene Kunden per E-Mail. Als Gegenmaßnahmen wurden Zugriffe gesperrt und API-Access-Tokens rotiert. Anwender sollten Zahlungsaktivitäten überwachen und Phishing-Risiken minimieren.
Klue: 2022er Zugangsdaten führten zu gravierenden Kundendaten-Leaks
Das Marktforschungsunternehmen Klue hat bestätigt, dass ein bereits 2022 für ein begrenztes Pilotprojekt vergebenes Zugangsdatenpaar im Juni 2026 von Hackern missbraucht wurde. Die Angreifer stahlen Daten mehrerer Unternehmenskunden, darunter LastPass und diverse Cybersicherheitsfirmen. Klue entdeckte den Vorfall am 12. Juni 2026 und informierte die Öffentlichkeit am 23. Juni 2026. Die Täter nutzten den Zugriff auf Klue-Systeme, die OAuth-Tokens für den Zugriff auf Kundendaten in externen Clouds und Datenbanken speichern, um Daten abzugreifen und betroffene Unternehmen zu erpressen. Klue erklärte, das Credential sei damals an einen Dritten ausgegeben worden, blieb jedoch eine Erklärung schuldig, warum es nicht widerrufen wurde. Eine Hackergruppe namens Icarus bekannte sich zu dem Angriff. Klue führt nun eine umfassende Überprüfung des Credential Managements, der Vendor-Access-Kontrollen sowie der Bereitstellungssicherheit durch, um ähnliche Vorfälle künftig zu verhindern.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
