Einstieg
Viele Menschen prüfen ihre E-Mail-Adresse gelegentlich bei Diensten wie Have-I-Been-Pwned. Meist aus Neugier, manchmal aus Sorge. In diesen Tagen taucht dort für manche ein neuer Eintrag auf, der mit Instagram zu tun hat. Nicht wegen eines Passwortdiebstahls, sondern wegen gesammelter Profildaten.
Der Eintrag wirkt auf den ersten Blick unspektakulär. Keine Warnung vor sofortigem Handlungsbedarf. Kein Hinweis auf kompromittierte Zugangsdaten. Trotzdem wirft er Fragen auf, die genauer betrachtet werden müssen.
Denn betroffen sind Millionen Konten.
Hintergrund – Worum geht es?
Nach Angaben von Troy Hunt, dem Betreiber des Projekts Have-I-Been-Pwned (HIBP), sind Daten von rund 6,2 Millionen Instagram-Nutzerinnen und -Nutzern in seine Datenbank aufgenommen worden. Grundlage ist ein Datensatz, der zuvor in einem Untergrundforum angeboten wurde. Der ursprüngliche Datensatz soll rund 17 Millionen Einträge enthalten haben. Er stammt laut Hunt aus dem Jahr 2024. Die Daten wurden demnach nicht durch einen direkten Einbruch in die Systeme von Instagram erlangt.
Stattdessen nutzten bösartige Akteure öffentlich zugängliche Instagram-Schnittstellen, sogenannte APIs. Über diese wurden Informationen automatisiert abgefragt und gesammelt. Dieser Vorgang wird als Scraping bezeichnet. Bei den gesammelten Daten handelt es sich um öffentlich sichtbare Profilinformationen. Dazu zählen Nutzernamen, Anzeigenamen, Konto-IDs und teilweise geografische Angaben. In 6,2 Millionen Fällen waren zusätzlich E-Mail-Adressen enthalten. Einige Datensätze enthielten auch Telefonnummern.
Nach aktuellem Kenntnisstand sind keine Passwörter oder vergleichbar sensiblen Zugangsdaten betroffen.
Was genau veröffentlicht wurde
Die nun bei Have-I-Been-Pwned auffindbaren Datensätze sind eine Teilmenge des ursprünglichen Angebots. Entscheidend ist, dass nur Datensätze mit E-Mail-Adressen in die HIBP-Datenbank aufgenommen wurden. Damit ist der Eintrag für viele Menschen überhaupt erst sichtbar. Ohne E-Mail-Adresse tauchen Datensätze bei HIBP nicht auf.
Die Informationen selbst waren größtenteils öffentlich zugänglich. Neu ist ihre Zusammenführung in strukturierter Form. Genau darin liegt der sicherheitsrelevante Aspekt solcher Sammlungen.
Einzelne öffentlich sichtbare Daten wirken harmlos. In großer Zahl und kombiniert können sie jedoch für weitere Zwecke missbraucht werden.
Mögliche Auswirkungen im Alltag
Aus den veröffentlichten Informationen lassen sich keine direkten Kontoübernahmen ableiten. Dafür fehlen die notwendigen Zugangsdaten. Trotzdem können solche Datensätze Risiken bergen. E-Mail-Adressen und Telefonnummern lassen sich für gezielte Betrugsversuche nutzen. Phishing-Nachrichten wirken glaubwürdiger, wenn sie mit realen Profilnamen oder Instagram-Bezügen versehen sind.
In einigen Ländern werden Telefonnummern auch für sogenannte SIM-Swapping-Angriffe missbraucht. Dabei versuchen Kriminelle, eine Mobilfunknummer auf eine neue SIM-Karte zu übertragen, um Zugriff auf weitere Konten zu erhalten.
Der Artikel weist darauf hin, dass SIM-Swapping in Deutschland aufgrund regulatorischer Vorgaben bislang kein weitverbreitetes Problem darstellt. In anderen Regionen sieht das anders aus.
Abgrenzung zu aktuellen Passwort-Mails
Parallel berichten derzeit einige Instagram-Nutzerinnen und -Nutzer von unerwarteten Passwort-Zurücksetzen-E-Mails. Diese Vorgänge stehen nach Angaben von Instagram nicht im Zusammenhang mit dem hier beschriebenen Datensatz. Laut dem Unternehmen handelt es sich dabei nicht um einen Einbruch in die Server. Vielmehr hätten Dritte die Passwort-Reset-Funktion ausgelöst. Die Mails seien technisch korrekt, aber nicht durch einen tatsächlichen Sicherheitsvorfall verursacht.
Instagram empfiehlt, diese E-Mails zu ignorieren, sofern man selbst keine Passwortänderung angestoßen hat.
Diese Klarstellung ist wichtig. Datenlecks und Sicherheitsmails werden in der öffentlichen Wahrnehmung oft miteinander vermischt, obwohl sie unterschiedliche Ursachen haben.
BreachForums ebenfalls betroffen
Neben den Instagram-Daten hat HIBP auch Informationen aus einem weiteren Leck aufgenommen. Betroffen sind Nutzerinnen und Nutzer des Untergrundforums BreachForums beziehungsweise dessen Nachfolgeplattformen. Nach einer Übernahme der Plattform durch Strafverfolgungsbehörden im April des Vorjahres kam es im August 2025 zu einem Datenabfluss. In der HIBP-Datenbank befinden sich nun rund 672.000 E-Mail-Adressen aus diesem Zusammenhang. Die Daten stammen aus verschiedenen Tabellen der Foren-Datenbank. Darunter sind auch private Nachrichten und Forenbeiträge. Die eigentliche Nutzer-Tabelle enthält laut Hunt etwa 324.000 Einträge mit E-Mail-Adressen, Benutzernamen und Argon2-gehashten Passwörtern.
Auch hier gilt, dass die bloße Existenz eines Eintrags bei HIBP nicht automatisch eine akute Gefahr bedeutet.
Einordnung und Muster
Der Fall zeigt ein bekanntes Muster der digitalen Gegenwart. Öffentlich zugängliche Daten werden systematisch gesammelt, aggregiert und weiterverbreitet. Die technische Hürde dafür ist gering. APIs dienen eigentlich der Funktionalität von Plattformen. Werden sie nicht ausreichend begrenzt, ermöglichen sie massenhafte Abfragen.
Schlussgedanke
Das Instagram-Datenleck ist kein klassischer Hack. Es ist ein Beispiel dafür, wie offen zugängliche Informationen in neuen Kontexten problematisch werden können.
Weder Panik noch Gleichgültigkeit sind angebracht. Der Fall erinnert daran, dass Sichtbarkeit im Netz immer auch Verfügbarkeit bedeutet.
Zwischen öffentlichem Profil und privater Sicherheit liegt kein klarer Schnitt. Sondern eine Grenze, die sich mit jeder technischen Möglichkeit verschiebt.
Auch lesenswert: LKA-Studie: Wenn Teenager zu Terroristen werden – mimikama.org
Quellen
Hinweis: Stand zum Veröffentlichungsdatum.
Verwendete Bilder, Screenshots und Medien dienen ausschließlich der sachlichen Auseinandersetzung im Sinne des Zitatrechts (§ 51 UrhG).
Teile dieses Beitrags können KI-gestützt erstellt und redaktionell geprüft worden sein.
(Mehr zur Arbeitsweise)
