Im September 2026 hat das Online-Kleinanzeigen-Portal eine gravierende Schwachstelle in seiner Programmierschnittstelle (API) eingestanden. Durch unzureichendes Rate-Limiting konnten Angreifer automatisiert E-Mail-Adressen prüfen, ob sie bei Kleinanzeigen registriert sind, und öffentlich sichtbare Profildaten auslesen. Die Lücke führte zu einer Flut von gefälschten E-Mails, die Nutzer:innen vorgaukelten, von ihnen erstellte Anzeigen zu stammen. Obwohl Passwörter nicht kompromittiert wurden, eröffneten die gewonnenen Informationen ein hohes Potenzial für gezieltes Spear-Phishing.
Was ist User Enumeration?
In der IT-Sicherheitsbranche wird das Vorgehen bei Kleinanzeigen als "User Enumeration" bezeichnet. Dabei nutzt ein Angreifer eine ungeschützte API, um massenhaft E-Mail-Adressen einzugeben. Das System gibt zurück, ob zu einer Adresse ein aktives Profil existiert und liefert dabei öffentlich zugängliche Daten wie Profilnamen und Nutzer-IDs. Diese Methode spart den Angreifern das wahllose Versenden von Blind-Spam und bildet die Basis für personalisierte Angriffe.
Technischer Hintergrund der API-Schwachstelle
Die betroffene API erlaubte Abfragen ohne effektives Rate-Limiting. Angreifer konnten deshalb automatisierte Massenabfragen von E-Mail-Listen durchführen (Jahr 2026, API-Enumeration ohne effektives Rate Limiting ). Die Schnittstelle verriet nicht nur, ob eine Adresse registriert war, sondern stellte auch Profilnamen und zugehörige Anzeigen-IDs bereit. Laut Kleinanzeigen war das Passwortfeld dabei nicht einsehbar.
"Vermehrte Zugriffe auf eine technische Schnittstelle" - diese Formulierung stammt aus der offiziellen Benachrichtigung an betroffene Nutzer:innen. Nach dieser Aussage wurde die technische Zugriffsmöglichkeit serverseitig geschlossen und zusätzliche Sicherheitsvorkehrungen implementiert.
Der technische Ablauf lässt sich wie folgt zusammenfassen:
- Kriminelle laden vorbereitete Mail-Listen hoch.
- Die API prüft jede Adresse und gibt ein positives oder negatives Ergebnis zurück.
- Bei positivem Ergebnis werden Profilname und Nutzer-ID zurückgeliefert.
- Die gesammelten Daten werden für hochgradig personalisierte Phishing-Kampagnen genutzt.
Reichweite von Kleinanzeigen und Angriffsfläche
Mit über 30 Millionen monatlichen Besucher:innen (2025, offizielles Factsheet) und mehr als 55 Millionen gleichzeitig aktiven Inseraten ist Kleinanzeigen eines der größten Online-Marktplätze Deutschlands. Diese Reichweite macht die Plattform zu einem attraktiven Ziel für automatisierte Angriffe. Der offene API-Endpunkt bot Angreifern eine großflächige Angriffsfläche, um gezielt Nutzer-Kontakte zu identifizieren.
Gefahren durch gezieltes Spear-Phishing
Durch die Kombination aus bestätigter E-Mail-Adresse, Nutzer-ID und Profilname können Betrüger täuschend echte Phishing-Nachrichten erstellen. Beispiele aus den Meldungen umfassen:
- Gefälschte Zahlungsbestätigungen für angebliche Verkäufe.
- Vorgegebene Account-Sperrungen, die zur Preisgabe von Login-Daten führen.
- Spam-Mails, die scheinbar von anderen Nutzer:innen stammen und zu Spam-Listen führen.
Das Bundesamt für Sicherheit in der Informationstechnik (BSI, 2025) warnt, dass Phishing-Kampagnen im Verbraucherbereich vor allem auf Login- und Finanzdaten abzielen. Laut BSI-Erhebung haben 62 % der befragten Internetnutzer:innen in Deutschland bereits Phishing-Nachrichten erhalten (2025). Die durch die API-Lücke gewonnenen Daten erhöhen die Trefferquote solcher hochpersonalisierten Angriffe erheblich.
Statistiken und Zahlen zur Betroffenheit
| Metric | Wert | Jahr | Quelle |
|---|---|---|---|
| Monatlich aktive Nutzer:innen bei Kleinanzeigen | 30 Millionen | 2025 | S3 |
| Anteilig Internetnutzer:innen mit Phishing-Erfahrung | 62 % | 2025 | S4 |
Gegenmaßnahmen und Empfehlungen für Betroffene
Kleinanzeigen hat die API-Lücke bereits geschlossen und zusätzliche Sicherheitsvorkehrungen implementiert. Dennoch raten Experten zu folgenden Schritten:
- Aktivieren Sie die Zwei-Faktor-Authentifizierung (2FA) für Ihr Konto.
- Prüfen Sie eingehende E-Mails kritisch - öffnen Sie keine Links in unerwarteten Nachrichten.
- Ein Passwortwechsel ist zwar nicht zwingend vorgeschrieben, wird aber empfohlen.
- Melden Sie verdächtige Nachrichten sofort dem Support von Kleinanzeigen.
Die Plattform selbst betont, dass Nutzer:innen keine weiteren Schritte zwingend durchführen müssen, jedoch zu erhöhter Vorsicht bei Nachrichten, die angeblich vom Portal stammen, aufrufen.
FAQ zur Sicherheitslücke
Sind meine Passwörter oder Bankdaten durch das Datenleck direkt an Hacker gelangt?Nein, Passwörter, Bezahldaten oder Chatverläufe waren nach Angaben von Kleinanzeigen über die Schnittstelle zu keinem Zeitpunkt einsehbar.Wie funktionierte der Adressabgleich technisch?Kriminelle nutzten eine ungeschützte API zur sogenannten Nutzer-Enumeration: Sie gaben automatisiert massenhaft E-Mail-Adressen ein, woraufhin das System verriet, ob dazu ein aktives Profil existiert.Welche konkreten Schritte sollten Betroffene jetzt unternehmen?Ein Passwortwechsel ist zwar nicht zwingend vorgeschrieben, aber ratsam; vor allem sollten Links in unerwarteten Mails zu Anzeigenkäufen oder Verifikationen gemieden und die Zwei-Faktor-Authentifizierung aktiviert werden.Gegenargumente und Risikoeinschätzung
- Entwarnung bezüglich Passwörtern: Obwohl keine Passwörter gestohlen wurden, ermöglicht die Kombination aus verifizierter E-Mail-Adresse und Kleinanzeigen-Bezug hochpräzises Spear-Phishing, das im nächsten Schritt genau diese Passwörter oder Bankdaten abgreift.
- Keine verpflichtende Passwortänderung: Da kein direkter Kontozugriff vorlag, verzichtete Kleinanzeigen auf Zwangs-Resets; Nutzer:innen müssen eigenverantwortlich auf verdächtige Mails und Zwei-Faktor-Authentifizierung achten.
Fazit
Die User-Enumeration-Schwachstelle bei Kleinanzeigen zeigt, wie kritisch ungeschützte API-Endpunkte für große Online-Marktplätze sein können. Durch das automatisierte Auslesen von Registrierungsdaten wurden Angreifern die Mittel gegeben, hochgradig personalisierte Phishing-Kampagnen zu starten - ein Risiko, das weit über das reine Ausspähen von Passwörtern hinausgeht. Die schnelle Schließung der Lücke seitens Kleinanzeigen ist ein wichtiger Schritt, doch die Nachwirkungen erfordern von Nutzer:innen erhöhte Wachsamkeit, die Aktivierung von Zwei-Faktor-Authentifizierung und, wenn möglich, einen Passwortwechsel. Nur durch ein gemeinsames Vorgehen von Plattform-Betreibern und Nutzern kann das Vertrauen in digitale Marktplätze langfristig gesichert werden.