Kostenloser Audit

Field Notes / Breach-Analyse

Ricardo-Hack: Betrüger brauchen kein Passwort. Sie kennen jetzt Ihre Bestellung.

Bei Ricardo flossen Namen, Postadressen und Telefonnummern von rund 890’000 Konten ab, verknüpft mit Bestellungen auf der Plattform. E-Mail-Adressen und Passwörter blieben unberührt, und genau das verleitet zur falschen Entwarnung. Im März musste ein Betrüger diese Angaben noch einzeln erfragen. Jetzt liegen sie gebündelt vor.

Author
Red Team Partners
Read
10 MIN READ
Filed
11. Oktober 2026
Eine Frau nimmt spätabends einen Anruf entgegen. Der Anrufer kennt ihren Namen, ihre Adresse und ihren letzten Kauf.

01 Was Ricardo bestätigt hat, und was offen ist

m Mittwoch, dem 7. Oktober, bemerkten Ricardos Leute verdächtige Aktivitäten auf den eigenen Servern und begannen sofort, die Systeme abzusichern. Die Untersuchung ergab die Zahl von 890’000 Konten. Zwei Tage nach der Entdeckung ging SMG mit einer Medienmitteilung an die Öffentlichkeit, meldete den Vorfall dem Eidgenössischen Datenschutz- und Öffentlichkeitsbeauftragten und kündigte eine Strafanzeige sowie eine Meldung ans Bundesamt für Cybersicherheit an SMG 2026 .

Zwei Tage sind schnell. Das verdient Erwähnung, weil wir in diesem Jahr grössere Organisationen gesehen haben, die Wochen brauchten. Eine SMG-Sprecherin sagte gegenüber SRF, die Daten seien zu keinem Zeitpunkt frei zugänglich gewesen, und der Angriff habe bisher weder zu einer Erpressung noch zu einer Lösegeldforderung geführt SRF 2026 .

BestätigtOffen
Rund 890’000 Konten betroffenWie lange der Zugriff lief, bevor ihn jemand bemerkte
Namen, Postadressen, Telefonnummern, Firmennamen bei GeschäftskundenOb Artikel, Preise oder Bestelldaten über die Kontaktangaben hinaus abflossen
Daten mit Bestellungen auf der Plattform verknüpftWelches System die Lücke hatte und welcher Art sie war
Keine E-Mail-Adressen, keine PasswörterWer zugegriffen hat und ob die Daten schon verkauft werden
Entdeckt am 7. Oktober, gemeldet am 9. OktoberOb weitere SMG-Plattformen dieselbe Komponente nutzen

Die rechte Spalte ist länger als die linke, und das ist zwei Tage nach einem Vorfall normal. Forensik dauert. Wer jetzt behauptet, den Angriffsweg zu kennen, rät. Wir raten auch, und wir sagen es weiter unten dazu.

02 Warum drei harmlose Felder ein Betrugsdrehbuch ergeben

Am 31. März 2026 beschrieb das BACS in seinem Wochenrückblick, wie Betrüger gezielt Personen angehen, die zum ersten Mal etwas auf Ricardo inserieren BACS 2026 . Der Ablauf war mühsam. Der Betrüger suchte neue Inserate, prüfte im öffentlichen Profil das Alter des Kontos und die Zahl der Verkäufe, meldete sich als Kaufinteressent und erschlich sich im Gespräch weitere Angaben. Erst dann folgte die gefälschte Verifizierungsmail mit Link oder QR-Code, teils weitergeleitet in einen WhatsApp-Chat mit einem angeblichen Ricardo-Support.

Dieser Aufwand pro Opfer war die Bremse. Ein Betrüger schafft so ein paar Dutzend Gespräche am Tag. Der Datensatz aus dem Oktober ersetzt den ganzen Vorlauf.

Feld im DatensatzWas ein Betrüger damit tut
NameSpricht Sie korrekt an. Die erste Frage, an der Sie einen Fake sonst erkennen, fällt weg.
TelefonnummerRuft an, schreibt per SMS oder WhatsApp. Die Kanäle, auf denen Ihr Spamfilter nichts ausrichtet.
PostadresseSchickt einen Brief mit QR-Code, oder nennt am Telefon Ihre Strasse als Beweis, dass er «von Ricardo» ist.
Verknüpfung mit einer BestellungErfindet eine Rückfrage zu einem echten Kauf: Zahlung blockiert, Paket hängt, Rückerstattung wartet.
FirmennameRuft in der Buchhaltung an statt beim Inhaber und verlangt eine offene Rechnung auf ein neues Konto.

In unseren Social-Engineering-Einsätzen ist der Vorlauf fast immer der teuerste Teil. Unsere Operatoren verbringen mehr Zeit damit, die richtige Person und einen glaubwürdigen Anlass zu finden, als mit dem Anruf selbst. Sobald beides stimmt, fragt kaum jemand zurück. Ein Anrufer, der den Namen, die Adresse und den Kauf von letzter Woche kennt, klingt für die meisten Menschen nach Kundendienst. Für Geschäftskunden kommt etwas dazu: Eine Mitarbeiterin in der Buchhaltung kann nicht wissen, welche Bestellungen ihr Chef privat auf Ricardo getätigt hat.

03 Wie Bestelldaten ohne gestohlenes Passwort abfliessen

Hier die Spekulation, als solche gekennzeichnet. Ricardo hat den Angriffsweg nicht genannt, und wir behaupten nicht, ihn zu kennen. Es lohnt sich aber, die Fakten nebeneinanderzulegen. Kontaktangaben aus Bestellungen flossen ab, massenhaft, ohne Passwörter und ohne E-Mail-Adressen. Das spricht gegen einen Angreifer, der die ganze Benutzerdatenbank kopiert hat, denn die enthält E-Mail-Adressen und Passwort-Hashes. Es passt eher zu jemandem, der eine Funktion abgefragt hat, die genau diese Felder ausliefert.

Eine solche Funktion gibt es auf jedem Marktplatz. Nach einem Verkauf muss die verkaufende Person Name, Adresse und Telefonnummer der kaufenden sehen, sonst kommt kein Paket an. Diese Angaben liefert eine Schnittstelle aus, meist mit einer Bestellnummer als Schlüssel. Prüft der Server bei jedem Aufruf, ob die anfragende Person zu dieser Bestellung gehört, ist alles in Ordnung. Prüft er es nicht, zählt ein Angreifer die Nummern einfach hoch.

OWASP führt diesen Fehler unter dem Namen Broken Object Level Authorization auf Platz eins der API-Risiken OWASP API1:2023 . Er steht dort, weil wir Tester ihn ständig finden. Automatische Scanner übersehen ihn zuverlässig, denn jede einzelne Antwort ist technisch korrekt. Die Daten sind echt, das Format stimmt, der Statuscode lautet 200. Falsch ist nur, wer sie bekommt, und das erkennt nur jemand, der mit zwei Konten testet und die Bestellung des einen mit der Sitzung des anderen abruft.

Vielleicht war es bei Ricardo etwas ganz anderes. Für Ihre eigene Planung spielt das kaum eine Rolle. Wenn Sie einen Shop, ein Kundenportal oder eine App mit Bestellungen betreiben, haben Sie diese Schnittstelle auch.

04 Was Sie in Ihrer eigenen Firma prüfen

Drei Gruppen von Lesern haben diese Woche unterschiedliche Aufgaben.

Wenn Ihre Firma ein Ricardo-Geschäftskonto hat, steht Ihr Firmenname im Datensatz. Sagen Sie es den Leuten, die Telefon und Zahlungen betreuen, noch bevor der erste Anruf kommt. Legen Sie fest, dass niemand eine Bankverbindung ändert oder eine Zahlung auslöst, weil ein Anrufer eine echte Bestellung kennt. Die Kenntnis der Bestellung ist ab sofort kein Beweis mehr.

Wenn Sie selbst Bestelldaten von Kundinnen und Kunden halten, prüfen Sie die Schnittstellen, die Adressen und Telefonnummern ausliefern. Die Frage lautet für jeden Endpunkt gleich: Bekommt ein angemeldetes Konto auch Daten, die zu einem anderen Konto gehören? Dazu gehören auch die alten Endpunkte der letzten App-Version, die noch auf Telefonen läuft, und die Exportfunktion, die jemand für die Logistik gebaut hat. Messen Sie ausserdem, ob Ihr Monitoring merkt, wenn ein einzelnes Konto in einer Stunde zehntausend Bestellungen abruft. Ricardo hat es gemerkt. Die meisten KMU-Shops, die wir sehen, hätten es nicht gemerkt.

Wenn bei Ihnen ein Vorfall dieser Art passiert, gilt Artikel 24 DSG. Sie melden eine Verletzung der Datensicherheit dem EDÖB so rasch als möglich, wenn sie voraussichtlich zu einem hohen Risiko für die Betroffenen führt, und Sie informieren die Betroffenen, wenn es zu ihrem Schutz nötig ist DSG Art. 24 . Ricardo hat beides innert zwei Tagen erledigt, mit einer konkreten Warnung vor den Kanälen, über die der Betrug kommen wird. Wenn Ihr Team das Formular und den Text an die Kundschaft erst nach dem Vorfall schreibt, verlieren Sie genau die Tage, in denen die Betrüger am erfolgreichsten sind.

Ricardo hat schnell gehandelt, und trotzdem fängt die eigentliche Arbeit für 890’000 Menschen erst an, beim nächsten Anruf, der höflich klingt und ihre Adresse kennt. Für Ihre Firma lautet die Frage, wer in Ihrem Haus diesen Anruf annimmt und was er dann tun darf. Wenn Sie das heute nicht in einem Satz beantworten können, finden wir es mit einem Vishing-Test für Sie heraus, und die Bestell-Schnittstellen prüfen wir im selben Auftrag mit. Beginnen Sie mit Ihrer Threat Map, ab CHF 5’000, in 14 Tagen.

References

Sources

  1. SMG Swiss Marketplace Group. Ricardo fixes security vulnerability affecting user data. Medienmitteilung, 9. Oktober 2026. swissmarketplace.group
  2. SRF. Online-Marktplatz gehackt: «Keine Erpressung». 9. Oktober 2026. srf.ch
  3. BACS. Woche 13: Phishing-Mails im Namen von Kleinanzeigenplattformen. 31. März 2026. bacs.admin.ch
  4. OWASP. API Security Top 10 2023, API1:2023 Broken Object Level Authorization. owasp.org
  5. Bundesgesetz über den Datenschutz (DSG), Art. 24 Meldung von Verletzungen der Datensicherheit. SR 235.1. fedlex.admin.ch
  6. Netzwoche. Ricardo meldet Datenabfluss bei 890’000 Userkonten. 9. Oktober 2026. netzwoche.ch