← Zurück zum Archiv Risiko-Briefing · KW 36 · 2026

Wenn Vertrauensketten brechen

Veröffentlicht am 07.09.2026 · Zeitraum 30.08.–06.09.2026 · Lesezeit ca. 4 Minuten

Diese Woche war nicht das eigene Unternehmen das Ziel, sondern der Dienstleister, der Fulfillment-Partner, das Software-Repository, der geteilte Identitätsprüfer. Über einen einzigen Anbieter erreichen Angreifer gleich viele nachgelagerte Kunden — vier Meldungen, warum Lieferantenrisiko heute an der Firewall des schwächsten Partners endet.

1. Eine Löschzusage ist kein Nachweis

Beim Fulfillment-Dienstleister ShipMonk, der den Versand für den Hardware-Wallet-Hersteller Trezor abwickelt, wurden 67.000 weitere Kundendatensätze offengelegt — zusätzlich zu den zuvor bekannten rund 13.700 Betroffenen. Das Brisante: Trezor hatte sich die Löschung genau dieser Daten mehrfach schriftlich bestätigen lassen. Sie lagen trotzdem weiter in den Systemen des Partners.

Für Ihr Lieferantenmanagement: Zwischen „vertraglich vereinbart" und „tatsächlich umgesetzt" liegt das ganze Drittparteienrisiko. Eine Vertragsklausel ist eine Absichtserklärung, kein Beleg — vereinbarte Löschfristen und Sicherheitsauflagen gehören unabhängig überprüft, nicht nur im Ordner abgelegt.

2. Konzentrationsrisiko: ein Anbieter, Millionen Betroffene

Gleich zwei Fälle zeigen dasselbe Muster. Bei dem Identitäts-Dienstleister IDScan.net gerieten rund 153 Millionen Führerschein-Datensätze in Gefahr — gesammelt über Scanner, die etwa bei Autovermietungen und Verkaufsstellen im Einsatz waren. Und eine von Thomson Reuters betriebene Justiz-Plattform legte sensible Personendaten aus zwölf US-Bundesstaaten offen.

Für Ihr Lieferantenmanagement: Je mehr Kunden ein Dienstleister bündelt, desto größer der Schaden bei einem einzigen Vorfall. Auslagern verlagert das Risiko — es beseitigt es nicht. Neben „Ist der Anbieter sicher?" gehört deshalb in jede Bewertung die Frage: „Wie viele hängen mit an ihm — und was passiert mit uns, wenn es ihn erwischt?"

3. Die Software-Lieferkette wird zum Angriffsweg

Drei Meldungen rücken den Software-Bezug selbst ins Lieferantenrisiko: Angreifer lenkten über einen BGP-Hijack den Update-Kanal eines verbreiteten Web-Panels um und lieferten ein gefälschtes Update aus. Eine aktiv ausgenutzte Lücke in der Artefakt-Verwaltung JFrog Artifactory kann „ganze Build-Pipelines vergiften". Und Sicherheitsforscher zeigten, dass manipulierte Code-Repositories sogar KI-Programmierassistenten kapern können.

Für Ihr Lieferantenmanagement: Jeder automatische Update-Weg, jedes Repository und jedes KI-Werkzeug ist ein Lieferweg. Wer ihn kapert, liefert nicht Ihnen — er liefert durch Sie hindurch an Ihre Kunden. Wer seine Update-Quellen, Repositories und eingesetzten Tools nicht kennt, kennt sein Lieferantenrisiko nicht.

Lieferantenrisiko endet heute an der Firewall des schwächsten Partners. Verträge und Zusagen sind der Anfang — den Unterschied macht die laufende Überprüfung, ob das Vereinbarte tatsächlich eingehalten wird.

Das nehmen Sie mit

Alle drei Themen laufen auf denselben Punkt hinaus: Ein Lieferant, der heute solide wirkt, kann morgen zum Einfallstor werden — und schriftliche Zusagen sagen nichts darüber, ob sie auch eingehalten werden. Genau dort setzt kontinuierliches Lieferantenmonitoring an: nicht einmal prüfen und ablegen, sondern laufend beobachten, ob sich am Risiko etwas ändert.

Quellen (alle EN, KW 36/2026): The Hacker News · Krebs on Security · Help Net Security · Kaspersky Securelist · Cyberpress Weekly Roundup. Zusammengefasst in eigenen Worten; keine Originaltexte übernommen.

Risiko-Briefing

Kein Briefing mehr verpassen

Kompakt, kostenlos, jederzeit abbestellbar — regelmäßig direkt in Ihr Postfach.

Sie erhalten eine Bestätigungs-E-Mail (Double-Opt-in). Abmeldung jederzeit. Datenschutz
Berater-Bot24/7 online