Nissan: Gehalts-, Konto- und Sozialdaten von Mitarbeitern geleakt

Der jüngste Cyberangriff auf Nissan Americas legt Gehaltsdaten und Sozialversicherungsnummern von Mitarbeitern offen.

Der Vorfall ist Teil einer großen Zero-Day-Kampagne gegen Oracles PeopleSoft-Software.
Highlights
  • Die gestohlenen Daten umfassen Gehaltsdaten, Bankverbindungen und Sozialversicherungsnummern von aktuellen und ehemaligen Mitarbeitern.
  • Der Angriff nutzte eine kritische Schwachstelle in Oracles PeopleSoft-Software und nicht Nissans eigene Systeme aus.
  • Für Nissan ist es der vierte gemeldete Datenschutzvorfall innerhalb von drei Jahren.

Der jüngste Cyberangriff auf Nissan Americas hat eine neue Dimension erreicht: Nicht das eigene System wurde kompromittiert, sondern die von Oracle betriebene Personalsoftware PeopleSoft. In einer Mitteilung an die kalifornische Generalstaatsanwaltschaft bestätigte der Autobauer, dass Gehaltsdaten, Kontoinformationen und Sozialversicherungsnummern von Mitarbeitern in die Hände von Angreifern gelangt sein könnten. Der Vorfall reiht sich ein in eine Serie von Datenlecks, die Nissan innerhalb von drei Jahren bereits zum vierten Mal betreffen.

Hunderte Unternehmen im Visier – Nissan war gezieltes Ziel

Die Nissan Americas Inc. reichte die Datenschutzverletzung am 25. Juni bei der kalifornischen Behörde ein. Demnach habe Oracle den Konzern darüber informiert, dass „ein Sicherheitsvorfall eingetreten sei und Personalakten von Hunderten von Unternehmen möglicherweise von einem Bedrohungsakteur erlangt wurden“. Im weiteren Verlauf stellte sich heraus, dass Nissan zu den gezielt anvisierten Opfern dieser Kampagne gehörte. Der Angriffszeitraum erstreckte sich vom 27. Mai bis zum 9. Juni 2026 – exakt der Zeitraum, in dem auch die Sicherheitsfirma Mandiant eine大规模 Zero-Day-Welle gegen PeopleSoft-Installationen dokumentierte.

Die gestohlenen Daten umfassen ein breites Spektrum: Kontaktdaten, Bankverbindungen, US-Sozialversicherungsnummern, kanadische Sozialversicherungsnummern, nationale Identifikationsnummern sowie Finanz- und Steuerinformationen. Auch Angaben zu unterhaltsberechtigten Personen und Begünstigten sind betroffen. Betroffen sind aktuelle und ehemalige Mitarbeiter in den USA, Kanada, Mexiko und Brasilien. Wie viele Personen genau betroffen sind, ließ Nissan offen.

Welche Daten wurden bei Nissan gestohlen?

Die Bandbreite der abgegriffenen Informationen ist für die betroffenen Mitarbeiter besonders alarmierend. Denn die Kombination aus Bankverbindung und Sozialversicherungsnummer eröffnet vielfältige Missbrauchsmöglichkeiten – von der unbefugten Änderung der Gehaltsabrechnung bis hin zu Steuerbetrug. Die Angreifer hatten über die Schwachstelle in Oracles PeopleSoft-Software Zugriff auf die zentrale Personalverwaltung von Nissan. Das Unternehmen selbst betont, dass die eigenen Systeme nicht direkt angegriffen wurden, sondern die von Oracle bereitgestellte Softwarelösung die Angriffsfläche bot.

Nissans Gegenmaßnahmen und offene Fragen

Nissan hat einen Incident-Response-Prozess eingeleitet, externe Cybersicherheitsexperten beauftragt und arbeitet mit Oracle sowie den Strafverfolgungsbehörden zusammen. Zu den ergriffenen Schutzmaßnahmen gehören:

  • Die Einschränkung des Zugriffs auf Gehaltsabrechnungen und die Änderung von Überweisungszielen auf das interne Netzwerk oder VPN-Verbindungen.
  • Die Einführung einer zusätzlichen Authentifizierung für gehaltsbezogene Vorgänge.
  • Die Bereitstellung von Kredit- und Dark-Web-Überwachungsdiensten für die betroffenen Personen.

Trotz dieser Maßnahmen bleiben zentrale Fragen unbeantwortet. Nissan hat weder die genaue Anzahl der betroffenen Mitarbeiter veröffentlicht, noch den Zeitpunkt genannt, zu dem Oracle den Konzern über den Vorfall informierte. Unklar ist auch, ob die PeopleSoft-Instanz von Oracle selbst verwaltet wurde oder ob Nissan die Software in eigener Regie betrieb. Diese Informationslücken sind für die betroffenen Mitarbeiter besonders frustrierend, da sie keine Klarheit über das konkrete Risiko für ihre persönlichen Daten haben.

Die PeopleSoft-Zero-Day-Kampagne im Überblick

Der Vorfall bei Nissan ist Teil einer groß angelegten Angriffswelle, die seit Anfang Juni die Sicherheitslandschaft erschüttert. Die Cyberkriminellen-Gruppe ShinyHunters nutzte die Schwachstelle CVE-2026-35273 (CVSS-Score 9.8, keine Authentifizierung erforderlich, Remote Code Execution) in der Environment-Komponente von PeopleSoft aus. Die Gruppe behauptet, in mehr als 100 Organisationen eingedrungen zu sein. Mandiant bestätigte, dass die Angriffe zwischen dem 27. Mai und dem 9. Juni stattfanden – ein Zeitraum, der mit dem von Nissan gemeldeten Vorfall deckungsgleich ist.

Oracle veröffentlichte erst am 10. Juni eine dringende Sicherheitswarnung zu der Schwachstelle. Das bedeutet, dass die Angreifer 14 Tage lang ungehindert agieren konnten, ohne dass ein Patch verfügbar war. ShinyHunters ist bekannt für sein Vorgehen: Die Gruppe identifiziert Schwachstellen in weit verbreiteter Enterprise-Software, greift dann Organisationen an, die diese Software nutzen, und erpresst Lösegeld für die gestohlenen Daten. Nach Snowflake, Salesforce und Instructure (Canvas) ist PeopleSoft das vierte große Ziel der Gruppe.

Die wachsende Liste der betroffenen Organisationen

Nissan ist nicht das einzige prominente Opfer dieser Kampagne. Auch die National Association of Insurance Commissioners (NAIC) meldete einen Vorfall. ShinyHunters behauptete zunächst, 3,1 TB Daten von der NAIC gestohlen zu haben. Die Behörde widersprach jedoch und erklärte, dass nur bereits öffentlich zugängliche Finanzberichte, Bewertungsdaten sowie alte Log- und Konfigurationsdateien betroffen seien. Die Gruppe korrigierte später ihre eigene Darstellung und räumte ein, dass einige Behauptungen auf „KI-generierten Fehlinterpretationen“ beruhten.

Besonders schwerwiegend war der Vorfall an der University of Nottingham, wo Daten von 454.600 Studierenden auf einer Leak-Site veröffentlicht wurden. Die gestohlenen Informationen umfassten Namen, Adressen, Telefonnummern, ethnische Zugehörigkeit, Angaben zu Behinderungen, Reisepassnummern und Zahlungsinformationen für Studiengebühren. Die Bandbreite der betroffenen Einrichtungen – von Bildungseinrichtungen über Automobilhersteller bis hin zu Regulierungsbehörden – zeigt, wie tief PeopleSoft in der Unternehmens- und Verwaltungslandschaft verankert ist.

Nissans wiederkehrendes Sicherheitsproblem

Für Nissan ist dies der vierte gemeldete Datenschutzvorfall innerhalb von drei Jahren. Im November 2023 führte ein gezielter VPN-Angriff zum Leck von 53.000 Mitarbeiterdaten in den USA, was in einer Sammelklage mit einer Einigung von 1,5 Millionen USaaa-Dollar endete. 2024 wurden in Australien und Neuseeland Daten von rund 100.000 Kunden und Mitarbeitern gestohlen. 2025 erbeuteten Angreifer über einen Dienstleister in Fukuoka die Daten von etwa 21.000 Kunden.

Der aktuelle Vorfall unterscheidet sich jedoch grundlegend von den vorherigen: Dieses Mal wurde nicht das eigene Netzwerk von Nissan kompromittiert, sondern eine Schwachstelle in der Software eines Drittanbieters. Für die betroffenen Mitarbeiter macht dies jedoch keinen Unterschied – ihre Daten sind erneut in falsche Hände geraten. Die wiederholten Vorfälle werfen ein Schlaglicht auf die Herausforderungen moderner Lieferketten-Sicherheit, bei der ein Unternehmen nicht nur für die eigene IT-Infrastruktur verantwortlich ist, sondern auch für die Sicherheit der von Partnern eingesetzten Software.

Oracle selbst hat sich zu dem Vorfall bislang kaum öffentlich geäußert. Das Unternehmen bestätigte die Schwachstelle CVE-2026-35273 in seiner Sicherheitswarnung, ließ aber offen, ob sie tatsächlich in der aktuellen Kampagne ausgenutzt wurde. Während die betroffenen Organisationen wie Nissan einzeln die Verantwortung übernehmen müssen, bleibt der Softwarehersteller im Hintergrund – ein Umstand, der die ohnehin angespannte Situation für die betroffenen Unternehmen und ihre Mitarbeiter weiter verschärft.

Diesen Artikel teilen