Anstieg japanischer Datenlecks durch Missbrauch mobiler APIs und Schwachstellen in Metabase
Ein deutlicher Anstieg von Web-Datenlecks in Japan geht auf das Reverse Engineering mobiler APIs und die Ausnutzung einer kritischen Metabase-Schwachstelle zurück, was Millionen von Datensätzen betrifft.
Automatisch aus dem englischen Original übersetzt.
Japanische Organisationen verzeichnen einen signifikanten Anstieg von Lecks personenbezogener Daten, da Angreifer Schnittstellen für mobile Anwendungen (APIs) und bekannte Software-Schwachstellen ausnutzen. Das JPCERT Coordination Center gab am 8. Oktober 2026 eine Warnung heraus, die diese Trends auf Basis von Incident-Berichten aus September 2026 hervorhob. Die Angriffe haben Millionen von Benutzerkonten in verschiedenen Sektoren kompromittiert, darunter Carsharing-Dienste und Restaurantketten.
Was passiert ist
Die Zahl der öffentlich bekannt gewordenen Datenpannen in Japan ist in den letzten Monaten stark angestiegen. Das Security Research Center Macnica meldete bis zum 6. Oktober 2026 insgesamt 119 solcher Vorfälle, wobei 81 davon im Juli oder später auftraten. Dies steht im Kontrast zu 84 Vorfällen im gesamten Jahr 2025 und 62 im Jahr 2024. Diese Zahlen schließen Ransomware-Fälle aus und konzentrieren sich auf Kompromittierungen von Websystemen, die zu Datendiebstahl führen. Während viele Fälle keine detaillierten technischen Erklärungen enthalten, reicht die Palette der Ziele von Online-Shops über interne Geschäftssysteme bis hin zu Kundenplattformen.
Hochkarätige Beispiele verdeutlichen das Ausmaß des Schadens. Park24 gab an, dass ein Dritter auf Daten von etwa 6,6 Millionen Konten seines Carsharing-Dienstes Times Car zugegriffen habe, einschließlich Identitätsdokumenten von 1,6 Millionen Nutzern. Ebenso berichtete Monogatari Corporation, dass mehr als 10,7 Millionen Datensätze aus dem Mitgliedersystem seiner App Yakiniku King geleakt wurden. Obwohl beide Unternehmen erklärten, dass die Ermittlungen andauern, deutet das Muster auf systematische Ausnutzung hin, nicht auf isolierte Fehler. Macnica identifizierte zudem 99 ähnliche Fälle in anderen Ländern, darunter Südkorea und Frankreich, was auf einen breiteren globalen Trend hindeutet.
Wie es funktioniert
Angreifer nutzen primär drei Methoden, um unbefugten Zugriff zu erlangen. Erstens wenden sie Reverse Engineering auf öffentlich verfügbare Smartphone-Apps an, um versteckte API-Endpunkte und Schlüssel zu entdecken. Anschließend senden sie unbefugte Anfragen an diese Verwaltungs-APIs und umgehen dabei oft die Einschränkungen der Benutzeroberfläche der App. Zu den Techniken gehören Blind-NoSQL-Injection, die Manipulation von Authentifizierungstokens und die Änderung von Benutzerrechten. In einigen Fällen verwenden Angreifer API-Schlüssel, die von anderen kompromittierten Systemen gestohlen wurden, um legitimen Traffic nachzuahmen.
Zweitens scannen Angreifer nach einer Vielzahl bekannter Schwachstellen und schlechter Konfigurationspraktiken. Dazu gehört die Ausnutzung schwacher Admin-Passwörter, der Zugriff auf Backup-Dateien oder das Ziel-APIs, die übermäßige Datenmengen zurückgeben oder anonymen Zugriff auf Mitgliederfunktionen ermöglichen. Anstatt sich auf einen einzigen Zero-Day-Exploit zu verlassen, prüfen Gegner jedes Ziel auf mehrere Schwachstellen und nutzen dabei Logikfehler und Mängel im Session-Management.
Drittens wurde eine spezifische kritische Schwachstelle in Metabase, einem Open-Source-Business-Intelligence-Tool, weitgehend ausgenutzt. Als CVE-2026-72898 identifiziert, trägt diese SQL-Injection-Schwachstelle den maximalen Schweregrad-Score von 10,0. Sie ermöglicht es nicht authentifizierten Angreifern, SQL-Befehle in die Anwendungsdatenbank von Metabase einzuschleusen und potenziell Administratorzugriff zu erlangen. Von dort aus können sie Zugangsdaten für verbundene Datenbanken stehlen und große Mengen an Daten exfiltrieren. Die Schwachstelle wurde aktiv als Zero-Day ausgenutzt, bevor Patches vollständig übernommen waren.
Wichtige Details
- JPCERT/CC meldete einen starken Anstieg von Datenlecks in Japan im September 2026, wobei 81 der 119 jährlichen Vorfälle seit Juli stattfanden.
- Angreifer wenden Reverse Engineering auf mobile Apps an, um interne API-Endpunkte zu finden und misszubrauchen, oft unter Verwendung gestohlener Schlüssel oder durch Manipulation von Authentifizierungs-Headern.
- CVE-2026-72898 ist eine kritische SQL-Injection-Schwachstelle in Metabase, die remote Codeausführung ohne Authentifizierung und Datendiebstahl ermöglicht.
- Metabase-Nutzer müssen auf bestimmte minimale sichere Versionen aktualisieren, wie z. B. 0.63.13 für Version 63, da frühere Fixes unzureichend waren.
- Indikatoren für Kompromittierung umfassen spezifische Quell-IP-Adressen wie 3.112.252[.]14 und User-Agent-Zeichenfolgen wie python-requests/2.34.2.
- Macnica beobachtete 99 ähnliche Vorfälle in 13 weiteren Ländern, was darauf hindeutet, dass die Angriffsmethodik nicht auf Japan beschränkt ist.
Warum es wichtig ist
Für Software-Ingenieure und Sicherheitsteams unterstreicht dieser Trend die Risiken, wenn man annimmt, dass mobile App-APIs durch „Security by Obscurity“ geschützt sind. Wenn Client-seitiger Code Schlüssel oder Endpunkt-Definitionen enthält, können Angreifer diese leicht extrahieren und direkt mit Backend-Diensten interagieren. Dies umgeht die Front-End-Validierung und legt interne Verwaltungsfunktionen offen, die nie für den öffentlichen Zugriff gedacht waren. Das enorme Volumen der bei diesen Vorfällen geleakten Daten zeigt, wie schnell automatisierte Tools exponierte APIs scrapen können, sobald Zugriff erlangt wurde.
Die Ausnutzung von Metabase betont die Bedeutung zeitnaher Patching-Prozesse und das Verständnis des Unterschieds zwischen einem ersten Fix und einer umfassenden Sicherheitsveröffentlichung. Viele Organisationen mögen den ersten Patch für CVE-2026-72898 angewendet haben, blieben aber verwundbar, weil Metabase anschließend die Anforderungen für die minimal sichere Version erhöhte. Das Versäumnis, Anbieterwarnungen auf aktualisierte Richtlinien zu überwachen, ließ viele Instanzen auch nach anfänglichen Remediation-Bemühungen weiterhin Angriffen ausgesetzt.
Was Sie tun können
- Überprüfen Sie alle mobilen App-API-Endpunkte und stellen Sie sicher, dass strenge Zugriffssteuerungen auf jedem Endpunkt durchgesetzt werden, unabhängig davon, ob er öffentlich zugänglich ist.
- Implementieren Sie Rate-Limiting für sensible API-Funktionen wie Login, Passwort-Reset und Suche, um Massenextraktion von Daten zu verhindern.
- Prüfen Sie Ihre Metabase-Version gegen die aktuelle Liste der sicheren Releases und aktualisieren Sie sofort, wenn Sie eine verwundbare Build ausführen.
- Rotieren Sie alle API-Schlüssel und Datenbank-Zugangsdaten, wenn Sie eine Exposition vermuten, und widerrufen Sie nicht erkannte aktive Sessions.
- Überwachen Sie Server-Logs auf plötzliche Anstiege von Fehlerantworten wie 403 oder 404 und untersuchen Sie Traffic von bekannten bösartigen IP-Adressen.
- Beschränken Sie den Zugriff auf interne Verwaltungs-APIs durch IP-Whitelisting oder verlangen Sie starke gegenseitige TLS-Authentifizierung für Service-zu-Service-Kommunikation.



