← Übersicht

#derimeter: Hasbro: Cyberangriff kostet Millionen – Mitarbeiterdaten betroffen

#derimeter: Hasbro: Cyberangriff kostet Millionen – Mitarbeiterdaten betroffen

Der Cyberangriff auf Hasbro störte Auftragsabwicklung und Versand

Der US-Spielzeugkonzern Hasbro ist im März 2026 Opfer eines Cyberangriffs geworden. Der Konzern nahm Teile seiner Systeme vom Netz, die Auftragsabwicklung stockte, und im August 2026 bestätigte das Unternehmen den Abfluss von Mitarbeiterdaten. Wie die Angreifer Zugang erhielten, hat Hasbro bislang nicht bestätigt – Berichte über eine „Vishing"-Kampagne als Einfallstor beziehen sich auf andere Fälle.

Ein Angriff, der wochenlang nachwirkte


Am 28. März 2026 registrierte Hasbro unautorisierten Zugriff auf sein Netzwerk [1] [2]. Der Spielzeug- und Entertainmentkonzern, zu dem Marken wie Transformers, Peppa Pig, Monopoly und Play-Doh gehören, reagierte nach eigenen Angaben sofort: Er aktivierte seine Incident-Response-Protokolle, nahm vorsorglich ausgewählte Systeme vom Netz und zog externe Cybersicherheitsexperten hinzu [1] [3]. Am 1. April 2026 meldete das Unternehmen den Vorfall in einer Pflichtmitteilung (Form 8-K) an die US-Börsenaufsicht SEC [3].


Die Auswirkungen waren unmittelbar sichtbar. Teile der Konzernwebsite und einzelne Markenseiten zeigten Fehlermeldungen [4] [5]. Gleichzeitig betonte Hasbro, das Geschäft laufe weiter: Aufträge würden weiterhin angenommen und ausgeliefert, in der Woche nach dem Angriff seien Bestellungen – darunter das Kartenspiel Magic: The Gathering – fristgerecht verschickt worden [1]. Die digitalen Plattformen Hasbro Pulse, D&D Beyond und Magic: The Gathering Arena seien nicht betroffen gewesen [1].


Klar war aber auch: Die Übergangslösungen würden nicht von heute auf morgen enden. In der SEC-Mitteilung hieß es, die Maßnahmen könnten „mehrere Wochen" andauern und „zu Verzögerungen führen" [3] [4].


Lesen Sie auchHasbro meldet Datenpanne: Mitarbeiterdaten kompromittiert→


Was die Angreifer erbeuteten


Zum Zeitpunkt der Erstmeldung war offen, ob die Angreifer Daten erbeutet hatten [4] [5]. Diese Frage klärte sich erst Monate später. Im August 2026 begann Hasbro, Beschäftigte über einen Datenschutzvorfall zu informieren. Wie aus bei der Generalstaatsanwaltschaft des US-Bundesstaats Massachusetts eingereichten Benachrichtigungsschreiben hervorgeht, waren allein dort 436 Personen betroffen [6] [7]. Die potenziell kompromittierten Informationen umfassen Namen, Sozialversicherungsnummern, Kontodaten, Kredit- und Debitkartennummern sowie Führerscheindaten [7].


Hasbro beschäftigt nach Angaben aus der Berichterstattung rund 4.600 Menschen weltweit [6]. Die Gesamtzahl der Betroffenen hat das Unternehmen bislang nicht öffentlich beziffert. Der Vorfall zeigt damit ein Muster, das sich in vielen Fällen wiederholt: Zwischen der Entdeckung eines Angriffs und der belastbaren Antwort auf die Frage, welche Daten tatsächlich abgeflossen sind, können Monate vergehen.


Die Rechnung: elf Millionen Dollar und ein Umsatzloch


Finanziell schlug der Angriff spürbar durch. In einer Zwischenmitteilung vom 24. April 2026 erklärte Hasbro, für das zweite Quartal Auswirkungen auf Umsatz und operativen Gewinn zu erwarten – wegen Verzögerungen bei Auftragsabwicklung, Versand und Rechnungsstellung [8]. Der Großteil der Verzögerungen solle im zweiten Halbjahr aufgeholt werden [8]. Zusätzlich fielen Kosten für die Untersuchung und die Hinzuziehung externer Berater an [8].


Konkreter wurde es im Sommer: Bis zum 28. Juni 2026 summierten sich die direkten Zusatzkosten auf rund 11 Millionen US-Dollar, hinzu kamen etwa 25 Millionen US-Dollar entgangener Umsatz im zweiten Quartal [7]. Die Aktie reagierte dennoch robust: Die Bank of America wertete die Zwischenmitteilung positiv und hob ihr Kursziel auf 113 US-Dollar je Aktie an [8]. Hasbro bestätigte zugleich seine Jahresprognose eines Umsatzwachstums von drei bis fünf Prozent [8].


Rechtlichen Ärger gibt es trotzdem. Bereits Mitte bis Ende April 2026 wurde in Rhode Island eine Sammelklage gegen das Unternehmen eingereicht (Standing v. Hasbro) [7].


Wie die Angreifer hineinkamen – und was offen bleibt


Die zentrale Frage – wie die Angreifer Zugang erhielten – ist offiziell weiter unbeantwortet. Hasbro hat den ursprünglichen Einfallsvektor nicht bestätigt. Eine technische Analyse des Vorfalls kommt zu dem Schluss, dass der Angriff über ein kompromittiertes Mitarbeiterkonto erfolgte, also über gültige Zugangsdaten (MITRE ATT&CK T1078) [7]. Hinweise auf eingesetzte Schadsoftware oder eine Verschlüsselung durch Ransomware fanden sich demnach nicht; auch eine öffentliche Erpressung oder ein Bekenntnis einer Gruppe blieb aus [7] [13]. Als mögliche Wege zur Erlangung der Zugangsdaten nennt die Analyse Phishing, MFA-Fatigue oder den Diebstahl von Sitzungstoken – bestätigt ist jedoch keine dieser Techniken [7].


Wichtig ist an dieser Stelle eine Abgrenzung: Berichte, wonach eine „Vishing"-Kampagne (Voice-Phishing) und Social Engineering den Angriff auf Hasbro ermöglicht hätten, lassen sich für diesen Fall nicht belegen. Die öffentlich verfügbaren Analysen nennen Vishing nicht als bestätigten Vektor bei Hasbro. Wer den Angriff auf Hasbro mit Vishing gleichsetzt, verwechselt ihn mit anderen, gut dokumentierten Fällen des Jahres 2026.


Vishing: ein wachsendes Einfallstor – in anderen Fällen


Dass Vishing derzeit zu den gefährlichsten Angriffswegen zählt, ist unbestritten – nur eben in anderen Fällen. Besonders prominent ist der Angriff auf den Pharmagroßhändler McKesson: Die Gruppe ShinyHunters will über Vishing die Okta-Single-Sign-on-Konten von Beschäftigten kompromittiert und sich so Zugang zu Cloud-Umgebungen verschafft haben; die Gruppe behauptet, rund 284 Millionen patientenbezogene Datensätze erbeutet zu haben [6]. Beim Sicherheitsdienstleister ReliaQuest registrierte ein Angreifer eine ähnlich lautende Domain, gab sich am Telefon als echter Sicherheitsmitarbeiter aus und brachte einen Beschäftigten dazu, Zugangsdaten auf einer gefälschten SSO-Seite einzugeben und eine MFA-Bestätigung zu genehmigen [6].


Auch außerhalb dieser Fälle mehren sich Beispiele: Ein Datenleck bei Cisco ging laut Berichten auf einen Voice-Phishing-Angriff zurück [9], bei Ericsson führte ein Anruf bei einem Dienstleister zur Offenlegung von Daten zu 15.661 Personen [10]. Der gemeinsame Nenner: Der Angriff beginnt nicht mit einer technischen Lücke, sondern mit einem überzeugend geführten Gespräch.


Reaktion, Resilienz und offene Fragen


Hasbro hat nach eigenen Angaben die betroffenen Konten deaktiviert, die Untersuchung mit externen Forensikern fortgeführt und den Betroffenen Identitätsschutz- und Kreditüberwachungsdienste angeboten [7]. Branchenbeobachter hoben hervor, dass die Geschäftskontinuitätspläne des Konzerns gegriffen hätten: Der Betrieb lief weiter, obwohl Systeme abgeschaltet waren [11]. „Sicherheit bedeutet heute zu wissen, dass Vorfälle unvermeidlich sind, Katastrophen aber optional", sagte Trevor Dearing vom Sicherheitsanbieter Illumio mit Blick auf den Fall [11].


Offen bleiben mehrere Punkte: die Gesamtzahl der betroffenen Personen, die Identität der Angreifer und die Frage, ob es überhaupt eine Erpressung gab. Für andere Unternehmen ist der Fall dennoch lehrreich – weniger wegen eines spektakulären Angriffsvektors als wegen der nüchternen Lektion, dass ein kompromittiertes Konto, ein funktionierender Notfallplan und eine ehrliche, aber späte Aufklärung über gestohlene Daten zusammengehören.