Der US-amerikanische Spielzeug- und Spielekonzern Hasbro hat eine Datenschutzverletzung mit Mitarbeiterdaten offengelegt. Unbefugte haben dabei personenbezogene und finanzielle Informationen von Beschäftigten erlangt, wie aus Benachrichtigungsschreiben an den Massachusetts Attorney General hervorgeht. Die Gesamtzahl der Betroffenen nannte das Unternehmen bislang nicht.
Was bedeutet die Datenschutzverletzung mit Mitarbeiterdaten bei Hasbro?
Hasbro wurde 1923 gegründet und gehört zu den größten Spielwaren- und Unterhaltungskonzernen der Welt. Das an der NASDAQ börsennotierte Unternehmen besitzt Marken wie Monopoly, Clue, Nerf, Transformers, Play-Doh, Peppa Pig, Scrabble, Magic: The Gathering, Dungeons & Dragons sowie viele weitere. Nun sind ausgerechnet interne Mitarbeiterdaten in den Fokus geraten.
Die beim Massachusetts Attorney General eingereichten Dokumente enthalten keine Angaben zur Gesamtzahl der betroffenen Personen und auch nicht dazu, wann die Datenschutzverletzung entdeckt wurde. Hasbro erklärte jedoch, dass die betroffenen Informationen je nach Person variierten und unter anderem Name, E-Mail-Adresse, Anschrift, Telefonnummer, nationale Identifikationsnummer oder Finanzinformationen umfassen konnten.
Welche Daten sind betroffen?
Betroffen sind personenbezogene Daten wie Name, E-Mail-Adresse, Anschrift, Telefonnummer, nationale Identifikationsnummer sowie Finanzinformationen. In Massachusetts sind nach dem Bericht des Generalstaatsanwalts zu Datenschutzverletzungen für 2026 insgesamt 436 Hasbro-Beschäftigte betroffen; bei ihnen sind zusätzlich Sozialversicherungsnummern, Finanzkontodaten, Kredit- und Debitkartennummern sowie Führerscheindaten erfasst.
Im Einzelnen nennt Hasbro folgende Datenkategorien:
- Name
- E-Mail-Adresse
- Anschrift
- Telefonnummer
- nationale Identifikationsnummer
- Finanzinformationen
Wie viele Mitarbeiter sind betroffen?
Eine konkrete Gesamtzahl hat Hasbro nicht veröffentlicht. Die Angabe von 436 betroffenen Mitarbeitern aus Massachusetts stammt aus dem Data-Breach-Bericht des Massachusetts Attorney General für 2026 und bezieht sich ausdrücklich nur auf diesen Bundesstaat. Die tatsächliche Zahl der Betroffenen dürfte bundesweit deutlich höher liegen.
Wie hat Hasbro auf den Vorfall reagiert?
Das Unternehmen erklärte, umgehend Maßnahmen zur Eindämmung und Behebung ergriffen zu haben. Dazu gehörten die Deaktivierung des kompromittierten Mitarbeiterkontos, die Beendigung des unbefugten Zugriffs sowie zusätzliche Schutzvorkehrungen, die künftige Vorfälle verhindern sollen.
Ob im Zuge des Vorfalls auch Kundendaten betroffen waren und ob die Angreifer eine Lösegeldforderung gestellt haben, blieb zunächst offen. Hasbro war für eine Stellungnahme vorerst nicht erreichbar.
Hängt der Vorfall mit dem Cyberangriff im März zusammen?
Die Datenschutzverletzung reiht sich in eine Serie von Sicherheitsproblemen ein, die Hasbro seit dem Frühjahr beschäftigen. Bereits Anfang April hatte das Unternehmen einen Cyberangriff offengelegt, der am 28. März die eigenen Systeme getroffen hatte. Damals musste Hasbro mehrere Systeme vom Netz nehmen, um sie wiederherzustellen.
In einer Mitteilung an die US-Börsenaufsicht SEC warnte Hasbro die Anleger vor Verzögerungen. Die Übergangsmaßnahmen zur Aufrechterhaltung des Geschäftsbetriebs könnten mehrere Wochen andauern, hieß es. In späteren Finanzberichten bezifferte das Unternehmen den Umsatzverlust durch den Cyberangriff auf rund 25 Millionen US-Dollar.
Einen direkten Zusammenhang zwischen dem damaligen Angriff und der jetzt gemeldeten Datenschutzverletzung stellte Hasbro in den Benachrichtigungsschreiben nicht her. Ob es sich um dieselbe Attacke, eine Nachwirkung oder einen separaten Vorfall handelt, lässt sich daher derzeit nicht abschließend beantworten.
Warum sind Mitarbeiterdaten für Angreifer besonders wertvoll?
Mitarbeiterdaten sind für Angreifer doppelt wertvoll: Sie ermöglichen Identitätsdiebstahl und lassen sich zugleich für gezielte Social-Engineering-Angriffe nutzen. Mit Sozialversicherungsnummern und Finanzkontodaten können Kreditkartenmissbrauch oder andere Formen von Finanzbetrug versucht werden. Betroffene sollten daher nicht nur auf ungewöhnliche Kontobewegungen achten, sondern auch auf verdächtige Nachrichten, die vermeintlich von Hasbro oder externen Dienstleistern stammen.
Was sollten betroffene Mitarbeiter jetzt tun?
Wer eine Benachrichtigung von Hasbro erhalten hat, sollte die dort genannten Schritte befolgen und insbesondere Kontoauszüge sowie Kreditauskünfte regelmäßig prüfen. Bei Auffälligkeiten sind die zuständige Bank oder der Kreditkartenanbieter unverzüglich zu informieren. Zusätzlich kann eine Betrugswarnung bei den großen Auskunfteien sinnvoll sein. Da auch Führerscheindaten betroffen sein können, sollten Ausweisdokumente besonders aufmerksam überwacht werden.
Der Vorfall zeigt, dass Sicherheitsverletzungen bei großen Konzernen nicht nur technische, sondern auch erhebliche persönliche Folgen haben können. Hasbro steht nun vor der Aufgabe, die Lage vollständig aufzuklären und transparent zu kommunizieren, ob und inwieweit die Datenschutzverletzung mit dem Cyberangriff vom März zusammenhängt. Für die betroffenen Mitarbeiter bleibt entscheidend, dass das Unternehmen schnell verlässliche Informationen liefert und Unterstützung beim Schutz ihrer Daten anbietet.