Ozmall: Dritter Sicherheitsvorfall könnte 447.610 E-Mail-Adressen betreffen
Veröffentlicht am: 28.09.2026 um 23:04 Uhr | Redaktion boerse-global.de
Der japanische Plattformbetreiber Starts Publishing hat einen schwerwiegenden Sicherheitsvorfall bei seinem Restaurant- und Hotelbuchungsportal Ozmall gemeldet. Nach Angaben des Unternehmens kam es zu einem massiven unbefugten Zugriff auf das System, bei dem potenziell die E-Mail-Adressen von bis zu 447.610 Mitgliedern nach außen gelangt sind. Es handelt sich dabei bereits um den dritten Vorfall dieser Art bei dem Portal.
Die Systemabteilung von Ozmall identifizierte am 26. September 2026 massenhafte unbefugte Zugriffsversuche, die vermutlich aus dem Ausland gesteuert wurden. Um die Sicherheit der Daten zu gewährleisten, wurde die betroffene Webseite vorübergehend abgeschaltet.
Noch am selben Tag konnte die Ursache für den Vorfall ermittelt und das System dahingehend korrigiert werden, dass weitere Zugriffe dieser Art blockiert werden konnten. Nach Abschluss dieser technischen Korrekturen wurde der Dienst wieder aufgenommen.
Umfang der potenziell abgeflossenen Daten
Untersuchungen am 27. September 2026 ergaben, dass neben den E-Mail-Adressen bei einem Teil der Mitglieder auch Namen und Adressinformationen – beschränkt auf die Präfekturebene – einsehbar gewesen sein könnten. Starts Publishing stellte jedoch klar, dass nach derzeitigem Kenntnisstand keine Telefonnummern oder detaillierte Adressdaten wie Hausnummern betroffen sind.
Sensible Finanz- und Transaktionsdaten scheinen nach Unternehmensangaben sicher zu sein. Da Ozmall ein externes Zahlungssystem nutzt, seien Kreditkarteninformationen nicht von dem Zugriff betroffen. Auch Passwörter sowie die Buchungsverläufe der Kunden gehörten nicht zu den Informationen, auf die unbefugt zugegriffen wurde. Eine Manipulation des Programmcodes durch die Angreifer wurde laut den Verantwortlichen nicht festgestellt.
Wer sich mit dem Schutz persönlicher Daten befasst, sollte die Sicherheit seiner eigenen Online-Konten kritisch prüfen. Dieser kostenlose Report zeigt, wie Sie Passkeys bei großen Diensten einrichten und so Ihre Accounts auch ohne klassische Passwörter vor Hackerangriffen schützen. Sicher, bequem und passwortlos – jetzt gratis nachlesen
Bisher liegen keine Berichte über Folgeschäden vor, die Untersuchung des Vorfalls dauert jedoch an. Starts Publishing hat bisher keine Einzelheiten zur genauen Eindringmethode, zur Identität der Angreifer oder zu den spezifischen Bedingungen veröffentlicht, unter denen einzelne Mitglieder von dem Datenabfluss betroffen sind.
Auch Informationen über den Stand der Meldung an die zuständige Kommission für den Schutz personenbezogener Daten wurden bislang nicht publik gemacht.
Paralleler Sicherheitsvorfall bei Tokyo Metro
Zusätzlich zu dem Vorfall bei Ozmall wurde bekannt, dass auch die Tokyo Metro von einem unbefugten Zugriff betroffen ist. Hier richtete sich der Angriff gegen den Service für Mitglieder des Punktesystems „Metopo“. Etwa 59.000 E-Mail-Adressen könnten dabei entwendet worden sein.
Die Zunahme von Datenlecks macht deutlich, wie wichtig proaktive Schutzmaßnahmen für die eigene digitale Identität sind. Ein kostenloser PDF-Ratgeber erklärt Ihnen in fünf einfachen Schritten, wie Sie Ihr Smartphone vor Ausspähung und Datenmissbrauch absichern. Kostenlosen Sicherheits-Ratgeber jetzt herunterladen
Der Vorfall bei Tokyo Metro wurde durch Störungen im E-Mail-Versandsystem des Punktedienstes am 20. September 2026 entdeckt. Eine darauffolgende Untersuchung führte am 25. September 2026 zur Identifizierung ungewöhnlicher Nutzungsaufzeichnungen, die einen unbefugten Zugriff durch einen Dritten, mutmaßlich aus dem Ausland, bestätigten.
Nach Angaben der Tokyo Metro war ein Server eines mit dem E-Mail-Versand beauftragten Partnerunternehmens das Ziel des Angriffs. Dieser Server enthielt ausschließlich die E-Mail-Adressen von Mitgliedern, die den Versand von Informationsmails bereits abbestellt hatten. Weitere persönliche Daten seien auf diesem System nicht gespeichert gewesen.
Die Tokyo Metro betonte, dass der Bahnbetrieb zu keinem Zeitpunkt beeinträchtigt war. Technische Gegenmaßnahmen wurden am 25. September 2026 umgesetzt, um die Sicherheitslücke zu schließen.
Die betroffenen Mitglieder wurden am 27. September 2026 per E-Mail informiert und vor möglichen Phishing-Versuchen oder verdächtigen Nachrichten gewarnt. Auch in diesem Fall dauern die Ermittlungen zu den genauen Ursachen und dem vollen Ausmaß des Vorfalls weiter an.
