Der Brevo-Hack ist der seltene Fall, in dem eine Phishing-Welle nicht an schlechten Filtern scheitert, sondern an einer Identitätslücke beim Dienstleister. Ein Angreifer nutzte einen Fehler in der SAML-SSO-Verarbeitung der E-Mail-Marketingplattform Brevo, kam so an fremde Kundenkonten – und verschickte über Trezors echtes Absenderkonto Phishing-Mails an rund 347.000 Newsletter-Adressen. Rund 2.500 Empfänger klickten, bevor der Link tot war. (Stand: 15. September 2026.)
Wie der Brevo-Hack technisch funktionierte
Brevo hat den Ablauf im eigenen Statusbericht ungewöhnlich offen dokumentiert. Der Angreifer legte ein eigenes Brevo-Konto an, aktivierte darin Single Sign-On und lud anschließend legitime Brevo-Nutzer in diese SSO-Konfiguration ein. Über den eigenen Identity Provider konnte er sich dann als diese eingeladenen Nutzer anmelden – was für sich genommen erwartetes SSO-Verhalten ist.
Klartext ins Postfach
KI, Security & Crypto – die wichtigsten Analysen, kein Spam. Jederzeit abbestellbar.
Der Fehler lag in der Begrenzung: Statt nur auf die eine Organisation zu greifen, in der SSO aktiviert war, erhielt der Angreifer Zugriff auf alle Organisationen, die diese Nutzer erreichen konnten. Brevo nennt als Ursache eine nicht durchgesetzte Grenze – eine Anmeldung über die SSO-Konfiguration einer Firma hätte niemals über deren Konto hinausreichen dürfen.
Die Bilanz laut Brevo-Postmortem: 138 betroffene Konten. Aus 6 davon wurden Phishing-Mails verschickt, bei 43 exportierten die Angreifer die Kontaktlisten, 93 zeigten keine nennenswerte Aktivität. Entdeckt wurde der Vorfall am 10. September um 6:30 Uhr UTC; zwei Stunden später war der Zugangsweg geschlossen und jede aktive Sitzung auf der Plattform beendet. Die zeitweise kursierende Zahl von 120 Konten war Brevos erste Angabe, die Trezor in seinem Beitrag vom 10. September übernommen hatte – 138 ist der finale Stand. Ebenso wenig widersprüchlich sind die Daten: Versendet wurde am 9. September, entdeckt am 10. September.
Trezor war nicht allein betroffen. Bestätigt sind auch Phishing-Wellen gegen Kunden von BitBox und CoinTracking; bei BitBox lagen in Brevo laut Anbieter lediglich E-Mail-Adresse und Sprachpräferenz. Solana Mobile warnte am 12. September vorsorglich vor erhöhtem Phishing-Risiko, ohne selbst zu den 138 Konten zu gehören.
Die Phishing-Mail: technisch echt, inhaltlich erfunden
Die Nachricht trug laut Trezor den Betreff „Critical Security Alert: STM32 Entropy Vulnerability” – es waren Varianten im Umlauf – und behauptete eine Schwachstelle in den STM32-Mikrocontrollern der Trezor-Wallets, durch die sich Seed-Phrasen per Brute Force knacken ließen. Der Link führte zu einer App, die zur Eingabe des Wallet-Backups aufforderte. Genau das ist der Punkt, an dem Geld verloren geht.
Warum die Mail so gut funktionierte, sagt Brevo selbst: Die Nachrichten liefen über legitime Infrastruktur und bestanden deshalb die üblichen E-Mail-Authentifizierungsprüfungen. Für den Empfänger sah nichts verdächtig aus – Absender, Domain und Zustellweg waren echt.
Trezor nahm die verwendete Link-Adresse innerhalb von 20 Minuten auf DNS-Ebene vom Netz. Möglich war das, weil Brevo die gesamte Kommunikation über Trezors eigene Domain routet – es war also keine angreifereigene Fremddomain, die man nicht hätte abschalten können. Bis dahin hatten rund 2.500 Personen den Link angeklickt. Das ist eine Klickzahl, keine Opferzahl: Wie viele Nutzer tatsächlich Geld verloren haben, ist bislang nicht bekannt. Und wer nur geklickt, aber nichts eingegeben hat, ist laut Trezor nicht gefährdet – kritisch wird es erst beim Eintippen des Backups. Ob die Adressliste wirklich exportiert wurde, kann Trezor nach eigener Aussage nicht bestätigen; die 347.000 Adressen werden vorsorglich als dem Angreifer bekannt behandelt.
Was der Brevo-Hack für dich bedeutet
Hier stecken zwei Lehren – eine für Wallet-Besitzer, eine für alle, die Identitäten in Unternehmen verwalten.
Für Krypto-Nutzer: Die einzige Regel, die zuverlässig trägt, ist unbequem und simpel: Die Wiederherstellungsphrase wird ausschließlich am Gerät selbst eingegeben, nie in einem Browser, nie in einer App, nie auf Aufforderung einer E-Mail. Trezor formuliert es klar – das Unternehmen fragt niemals nach dem Wallet-Backup. Jede Mail, die das tut, ist Betrug, unabhängig davon, wie echt der Absender aussieht. Und der Absender war hier echt.
Für Identity- und Security-Verantwortliche: Das ist ein Lehrstück über SSO-Grenzen, und es trifft einen Fehlertyp, den ich in 25 Jahren immer wieder gesehen habe. SSO-Implementierungen werden sauber getestet, solange sie funktionieren sollen. Getestet wird selten der Fall, dass jemand SSO gegen die Mandantengrenze richtet. Ein Identity Provider beweist, wer jemand ist – er darf aber nie entscheiden, worauf diese Identität zugreifen darf. Wenn eine Einladung in eine fremde SSO-Konfiguration Zugriff über den eigenen Mandanten hinaus öffnet, ist nicht die Authentifizierung kaputt, sondern die Autorisierung. Übrigens dasselbe Grundmuster wie beim Revolut-Datenleck über eine gefälschte Behördenanfrage: technisch korrekt authentifiziert, trotzdem nicht berechtigt.
Und die dritte, unangenehme Wahrheit: Dein Marketing-Tool ist Teil deiner Angriffsfläche. Es besitzt deine Kundenliste und darf in deinem Namen sprechen. Für Trezor ist es binnen weniger Wochen bereits der zweite Vorfall über einen Dienstleister – nach dem Datenleck beim Versanddienstleister, das nach einer Nachuntersuchung auf 81.000 Betroffene anwuchs. Das Unternehmen selbst wurde in beiden Fällen nicht kompromittiert. Das half den Kunden trotzdem nicht.
Was du jetzt konkret tun solltest
- Wallet-Backup nur am Gerät: Wenn du die Phrase nach dem Klick irgendwo eingegeben hast, verschiebe deine Bestände sofort auf eine neu erzeugte Wallet mit neuem Backup. Alles andere ist Hoffnung.
- Newsletter-Adresse als kompromittiert behandeln: Die 347.000 Adressen gelten laut Trezor vorsorglich als dem Angreifer bekannt. Rechne mit weiteren Phishing-Wellen an genau diese Adresse – am besten mit einer eigenen, nur für Krypto-Dienste genutzten E-Mail-Adresse, die nirgends sonst auftaucht.
- Nie über Links aus E-Mails arbeiten: Bei einer angeblichen Sicherheitswarnung die Seite des Anbieters selbst aufrufen oder die offizielle App öffnen. Keine Ausnahmen, auch nicht bei Zeitdruck.
- Für Unternehmen – SSO-Mandantengrenze testen: Prüfe in deinen SaaS-Plattformen aktiv, ob eine Einladung in eine fremde SSO-Konfiguration Zugriff über den eigenen Mandanten hinaus eröffnet. Das gehört als eigener Testfall ins Onboarding jedes neuen Dienstes – nicht nur „Login funktioniert”.
- Dienstleister inventarisieren: Wer darf in deinem Namen E-Mails verschicken? Welche dieser Plattformen hält Kundendaten? Für jede die Frage beantworten, wie schnell du den Zugang abschalten kannst. Trezor konnte es in 20 Minuten – das war kein Zufall, sondern Vorbereitung.
- Selbstverwahrung sauber aufsetzen: Wer Coins wirklich selbst verwahren will, braucht neben dem Gerät ein durchdachtes Backup-Konzept. Worauf es dabei ankommt, habe ich im Ratgeber zu den besten Krypto-Hardware-Wallets 2026 zusammengefasst.
Fazit
Der Brevo-Hack ist keine Wallet-Lücke und kein Trezor-Hack – die Geräte und Systeme des Herstellers blieben unberührt. Er ist ein Lieferkettenvorfall mit einer sauberen technischen Ursache: eine SSO-Berechtigung, die über die Organisationsgrenze hinausreichte. Hinweise auf Erpressung oder einen Verkauf der Daten aus diesem Vorfall gibt es bis heute nicht; Brevos Statusseite steht seit dem 10. September auf „gelöst”. Dass aus einem Autorisierungsfehler binnen Stunden echte Phishing-Mails an Hunderttausende Krypto-Nutzer wurden, zeigt trotzdem, wie kurz der Weg zu realem Geldverlust ist. Die Prüffrage für die eigene Umgebung lautet deshalb nicht „ist unser Login sicher”, sondern „was kann eine erfolgreich angemeldete Identität hier alles erreichen”.
Quellen
- Brevo Status: Attacker gained access to client accounts – Write-up (10.09.2026)
- Trezor Blog: Security incident at Brevo, our third-party email provider (10.09.2026)
- BleepingComputer: Trezor – 347,000 users targeted in phishing attacks after Brevo breach (11.09.2026)
- SecurityWeek: Trezor Says 347,000 Users Received Phishing Emails After Brevo Hack (11.09.2026)
- The Record: Trezor, BitBox und CoinTracking – Phishing gegen Krypto-Kunden (10.09.2026)
Diese Analysen als Newsletter
Ein Mal pro Woche Klartext zu KI, Security & Crypto – direkt in dein Postfach.
Jetzt anmelden