Advantest bestätigte, dass Hacker Sozialversicherungsnummern und Passdaten bei einem Ransomware-Angriff gestohlen haben, den das Unternehmen im Februar 2026 entdeckte. Die öffentliche Bekanntgabe erfolgte im Oktober. Diese Lücke, 233 Tage nach der Zählung in der Quellberichterstattung, steht im Zentrum der Verzögerung bei der Offenlegung der Advantest-Datenpanne und wirft praktische Fragen für jeden auf, dessen Identitätsdokumente sich in den gestohlenen Dateien befunden haben könnten.

Dieser Beitrag erläutert, was bekannt ist, warum der Zeitpunkt wichtig ist und was Sie dagegen tun können. Er befasst sich auch mit einem weit verbreiteten Missverständnis: Ein VPN schützt keine Daten, die bereits von den Servern eines Unternehmens entwendet wurden.

Was Advantest offengelegt hat und wann

Advantest, ein japanischer Hersteller von Halbleitertestgeräten, entdeckte im Februar 2026 einen Ransomware-Angriff. Laut der eigenen Erklärung des Unternehmens vom 19. Februar 2026 hieß es, dass es betroffene Personen direkt benachrichtigen und Anleitungen bereitstellen würde, falls seine Untersuchung ergäbe, dass Kunden- oder Mitarbeiterdaten betroffen seien.

Diese Benachrichtigung erfolgte viel später. Die Berichterstattung über die Einreichungen deutet darauf hin, dass die Benachrichtigungsschreiben auf den 6. Oktober 2026 datiert sind, fast acht Monate nach Entdeckung des Angriffs. Zu den bestätigten gestohlenen Daten gehören Sozialversicherungsnummern und Passdaten. Eine der von uns geprüften Quellen erwähnt auch einen separaten, früheren Fall, in dem Advantest die Offenlegung einer Kundendatenpanne fast drei Wochen verzögerte, wobei wir keine weiteren Details dazu haben.

Wir haben im Quellmaterial keine Informationen darüber, wie viele Personen genau betroffen waren, daher werden wir keine Zahl raten.

Warum 233 Tage bei gestohlenen SSNs und Pässen wichtig sind

Eine lange Lücke zwischen einer Datenpanne und einer Benachrichtigung bedeutet nicht zwangsläufig, dass das Unternehmen untätig war. Untersuchungen von Ransomware-Vorfällen können den Wiederaufbau von Systemen, die Feststellung, welche Dateien kopiert wurden, und anschließend die Identifizierung der zugehörigen Datensätze umfassen. Dennoch ist die praktische Auswirkung für den Einzelnen dieselbe: Monatelang wussten Menschen möglicherweise nicht, dass ihre sensibelsten Identifikatoren in kriminellen Händen waren.

Sozialversicherungsnummern und Passdaten unterscheiden sich von einem geleakten Passwort. Man kann sie nicht einfach ändern. Ein Passwort kann in Minuten zurückgesetzt werden, aber eine SSN begleitet Sie ein Leben lang, und eine Passnummer, die mit Ihrem Namen und Geburtsdatum verknüpft ist, kann Identitätsbetrug so lange ermöglichen, wie das Dokument gültig ist. Das macht den Zeitpunkt in zweierlei Hinsicht wichtig:

  • Verlorene Vorwarnzeit. Betrugswarnungen und Kreditsperren wirken am besten, wenn sie eingerichtet sind, bevor jemand versucht, ein Konto in Ihrem Namen zu eröffnen. Jeder Monat ohne Benachrichtigung ist ein Monat, in dem Sie diese Schritte nicht gezielt ergreifen konnten.
  • Schwerer nachzuvollziehen. Wenn Missbrauch lange nach dem Angriff auftritt, ist es schwieriger, ein betrügerisches Konto einer bestimmten Datenpanne zuzuordnen.

Hier kommt auch eine häufige Frage auf. Ein VPN verschlüsselt Ihren Datenverkehr zwischen Ihrem Gerät und dem VPN-Server und maskiert Ihre IP-Adresse. Es bewirkt nichts für Datensätze, die bereits auf dem Netzwerk eines Arbeitgebers oder Anbieters liegen. Wenn Angreifer Dateien von den Systemen eines Unternehmens kopiert haben, ändert kein Verbraucher-Datenschutzwerkzeug dieses Ergebnis. VPNs adressieren ein anderes Risiko, nämlich Überwachung auf Netzwerkebene und Exposition bei nicht vertrauenswürdigen Verbindungen.

Welche Offenlegungsregeln gelten und wo sie versagen

Die Benachrichtigung wurde bei der Generalstaatsanwaltschaft von Kalifornien eingereicht, die Datenpannenbenachrichtigungen veröffentlicht, die nach staatlichem Recht eingereicht werden. In den Vereinigten Staaten wird die Benachrichtigung bei Datenpannen weitgehend durch einzelstaatliche Gesetze statt durch eine nationale Regelung bestimmt, und viele von ihnen verlangen eine Benachrichtigung „ohne unangemessene Verzögerung" oder innerhalb einer festgelegten Anzahl von Tagen, je nach Bundesstaat. Die genauen Anforderungen, die für die Benachrichtigung von Advantest galten, sind im Quellmaterial nicht ausgeführt, daher werden wir nicht behaupten, ob das Unternehmen eine bestimmte gesetzliche Frist eingehalten oder verpasst hat.

Allgemein lässt sich sagen, wo diese Art von Rahmenwerk tendenziell schwach ist:

  • Vage Zeitangaben. Formulierungen wie „ohne unangemessene Verzögerung" lassen Spielraum dafür, dass lange Untersuchungen als angemessen gelten.
  • Flickenteppich-Abdeckung. Da die Regeln je nach Bundesstaat und Land variieren, können von demselben Vorfall betroffene Personen je nach Wohnort unterschiedliche Rechte haben.
  • Benachrichtigung ergeht an Einzelpersonen, nicht immer an die Öffentlichkeit. Jemand kann betroffen sein, bevor ihn eine breite Ankündigung erreicht.

Advantest ist ein in Japan ansässiges Unternehmen mit US-Geschäftstätigkeit, sodass mehr als ein Regulierungsregime relevant sein könnte, aber das Quellmaterial geht darauf nicht näher ein.

Was das für Sie bedeutet

Wenn Sie ein Schreiben von Advantest erhalten haben, nehmen Sie es ernst und handeln Sie jetzt, anstatt auf Betrugsanzeichen zu warten. Wenn nicht, gilt die allgemeinere Lehre dennoch: Organisationen, mit denen Sie als Mitarbeiter, Kunde oder Bewerber zu tun haben, können Ihre SSN oder Passdaten besitzen, und Sie haben oft wenig Einfluss darauf, wie gut diese geschützt sind.

Der entscheidende Punkt ist, dass Ihre Hebelwirkung darin liegt, was Sie herausgeben und was Sie tun, nachdem eine Benachrichtigung eintrifft, nicht in Werkzeugen, die auf Ihrer eigenen Verbindung sitzen.

Schritte, die Sie unternehmen sollten, wenn Ihre Identitätsdaten exponiert wurden

  1. Lesen Sie die Benachrichtigung sorgfältig. Notieren Sie, welche Datentypen aufgeführt sind und welche Überwachungsdienste angeboten werden.
  2. Richten Sie eine Betrugswarnung oder Kreditsperre ein. Eine Sperre beschränkt die Eröffnung neuer Kredite in Ihrem Namen. Die Benachrichtigung des Unternehmens beschreibt auch eine erweiterte Betrugswarnung, die sieben Jahre lang in Ihrer Kreditauskunft bleibt.
  3. Überprüfen Sie Ihre Kreditauskünfte. Achten Sie auf Konten oder Anfragen, die Sie nicht erkennen.
  4. Achten Sie auf Steuer- und Leistungsbetrug. Gestohlene SSNs werden häufig verwendet, um falsche Steuererklärungen einzureichen; ziehen Sie eine Identitätsschutz-PIN in Betracht, wenn Ihre Steuerbehörde eine anbietet.
  5. Kontaktieren Sie die Passbehörde, falls nötig. Wenn Sie vermuten, dass Ihre Passdaten missbraucht werden, melden Sie es der zuständigen Behörde.
  6. Seien Sie wachsam gegenüber Folge-Betrug. Nachrichten über Datenpannen lösen oft Phishing aus, das sich auf den Vorfall bezieht. Gehen Sie direkt zu offiziellen Quellen, anstatt auf Links in unerwarteten Nachrichten zu klicken.

Fazit: Weniger teilen, mehr schützen

Die Verzögerung bei der Offenlegung der Advantest-Datenpanne erinnert daran, dass der sicherste sensible Datensatz derjenige ist, den eine Organisation nie erfasst. Wo Sie die Wahl haben, fragen Sie, ob ein Dienst wirklich einen vollständigen Ausweis benötigt, und bevorzugen Sie Optionen, die eine einzelne Tatsache verifizieren, anstatt ein ganzes Dokument zu erfassen.

Diese Nachfrage ist bei Verbrauchern sichtbar. Eine aktuelle Umfrage ergab, dass 67 % Altersprüfungen ohne Weitergabe des vollständigen Ausweises wünschen, ein klares Zeichen dafür, dass Menschen Datenminimierung bevorzugen. Dieselbe Sorge zieht sich durch politische Debatten, etwa die SCREEN Act-Markup im Senat, wo Altersverifizierungsanforderungen bedeuten könnten, dass mehr Identitätsdaten von mehr Unternehmen gehalten werden.

Sperren Sie Ihre Kreditauskunft, wenn Sie betroffen sind, überwachen Sie Ihre Konten und leisten Sie Widerstand, wenn eine Organisation mehr Ausweis verlangt, als sie benötigt.