Japans skyticket: 14,6 Millionen Kundendatensätze möglicherweise abgeflossen

09.10.2026 3 Min. 9

Adventure Inc., das japanische Unternehmen hinter dem Flugpreisvergleich und Buchungsportal skyticket, hat am 9. Oktober mitgeteilt, dass nach einem Einbruch in seine Systeme bis zu rund 14,64 Millionen Kundendatensätze abgeflossen sein könnten. Bei etwa 4,13 Millionen davon ist auch ein Login-Passwort enthalten, gespeichert als Hash. Das Unternehmen machte drei getrennte Vorfälle auf einmal öffentlich: ein Eindringen in einen Server, einen Einbruch in ein Back-Office-System mit Bankdaten für Rückerstattungen und eine Buchungsseite für Busreisen, die jeder ohne Anmeldung aufrufen konnte.

Drei Vorfälle in einer Mitteilung

Der größte Vorfall begann am 2. Oktober. Über drei Tage missbrauchten Angreifer einen Teil der Admin-Funktionen von skyticket und gelangten darüber an weitere Server und Daten in der Cloud. Adventure entdeckte den Einbruch am 5. Oktober. Die gefährdeten Datensätze enthalten Namen (auch in der im Reisepass verwendeten Schreibweise), Geburtsdaten, E-Mail-Adressen, Telefonnummern, Postleitzahlen und Wohnadressen, die Namen von Kunden, die per Banküberweisung bezahlt haben, sowie die Passwort-Hashes. Laut Adventure wurden keine Reisepassnummern entwendet; Kartennummern und Passbilder speichere das Unternehmen nicht.

Der zweite Einbruch erfolgte am 20. September über eine Schwachstelle im Geschäftsverwaltungssystem von skyticket und wurde am 28. September bemerkt. Betroffen sind rund 17.780 Datensätze, die für Rückerstattungen genutzt werden, mit Namen, Telefonnummern und vollständigen Kontodaten: Bank, Filiale, Kontoart, Kontonummer und Kontoinhaber. Das Unternehmen zählt diese nach Personen, Dubletten eingeschlossen, und teilt mit, die Untersuchung laufe noch. Bestätigt ist ein unbefugter Login in das Konto eines Mitglieds, der mit diesem Vorfall zusammenhängt.

Das dritte Problem war kein Hack, sondern ein Konstruktionsfehler. Vom 3. August bis zum 1. Oktober ließ sich die Bestätigungsseite für Busbuchungen ohne Anmeldung aufrufen. Betroffen waren etwa 12.000 Buchungen mit Namen, Alter, Geburtsdaten, Kontaktdaten, Zahlungsbeträgen, Strecken und Zustiegsorten sowie Namen, Alter und Geschlecht von Mitreisenden.

Wie das Unternehmen reagiert hat

Adventure setzte Zahlungen mit gespeicherten Karten am 7. Oktober gegen 18:00 Uhr aus und begann am 8. Oktober, betroffene Kunden per E-Mail zu informieren. Nutzer sollen ihre Passwörter ändern und ihren Buchungsverlauf sowie ihre Kartenabrechnungen prüfen. Security Measures Lab, ein japanisches Nachrichtenportal zum Thema Sicherheit, berichtete, dass ein Nutzer, der nach der Benachrichtigung sein Passwort ändern wollte, einen Serverfehler sah und den Vorgang nicht abschließen konnte. Den Hauptabfluss bezeichnet Adventure weiterhin als möglich, nicht als bestätigt.

Was skyticket-Kunden jetzt tun sollten

  • Ändern Sie das Passwort überall dort, wo Sie es verwendet haben. Ein Hash bremst Angreifer, hindert sie aber nicht daran, kurze oder gängige Passwörter offline zu knacken. Schützt dasselbe Passwort Ihr E-Mail-Konto oder einen anderen Shop, ändern Sie es dort zuerst.
  • Aktivieren Sie die Zwei-Faktor-Anmeldung für Ihr E-Mail-Konto und andere wichtige Konten. Unsere verständliche Anleitung zu Zwei-Faktor-Codes erklärt, welche Varianten wirklich helfen.
  • Seien Sie bei Nachrichten zu Reisen und Erstattungen misstrauisch. Wurden die Daten entwendet, kennen Betrüger echte Namen, Telefonnummern und teils Buchungsdetails. Bei einem Anruf oder einer SMS über eine „Erstattung für Ihren Flug“, in der Karten- oder Bankdaten verlangt werden, rufen Sie die skyticket-Seite selbst auf und prüfen dort.
  • Behalten Sie Ihr Bankkonto im Blick. Adventure selbst rät Kunden, auf unerwartete Gutschriften zu achten und die Kartenabrechnungen zu prüfen.

Für die 17.780 Personen, deren Bankdaten für Rückerstattungen offenlagen, reicht die Kontonummer allein nicht aus, um Geld abzuheben. Sie liefert Betrügern aber ein glaubwürdiges Detail für einen Anruf, der angeblich von der Bank oder von skyticket kommt.

japanskyticketdatenleckpasswörterphishingpersonenbezogene datenbetrugzwei-faktor-authentifizierungcybersicherheitdatenschutzhacking

Auch lesenswert