Framework, das Unternehmen, das für modulare, reparierbare und aufrüstbare Computer bekannt ist, hat alle Kunden darüber informiert, dass Hacker bei einem Datenvorfall auf ihre persönlichen Kontaktdaten zugegriffen haben.

Die Benachrichtigung, die TechCrunch am 7. August zuerst berichtete, besagt, dass die Angreifer Namen, E-Mail-Adressen, Telefonnummern und Anschriften gestohlen haben. Entscheidend ist: Zahlungsdaten waren nicht unter den gestohlenen Daten.

Framework-Sprecher Eric Schumacher bestätigte, dass der Vorfall 'alle Kunden' betrifft, nannte aber keine genaue Zahl. Framework-Geräte sind ein Nischenprodukt, doch Schätzungen gehen von mehreren hunderttausend verkauften Geräten aus.

Laut Benachrichtigung geht der Vorfall auf einen Angriff in der Lieferkette bei Metabase, einem Anbieter von Business-Intelligence-Software, zurück. Metabase meldete den eigenen Vorfall auf seiner Website und erklärte, Hacker hätten eine unbekannte Sicherheitslücke — einen sogenannten Zero-Day — genutzt, um auf Kundendatenbanken in Metabases Cloud zuzugreifen. Frameworks E-Mail enthielt die Nachricht, die Metabase an das Unternehmen geschickt hatte und in der es hieß, die Angreifer hätten auf Frameworks Cloud-Instanz zugegriffen.

Framework erklärte, den Vorfall untersucht und bestätigt zu haben, dass persönliche Daten gestohlen wurden — Zahlungsdaten jedoch nicht. Metabase reagierte nicht auf eine Bitte um Stellungnahme.

Der Vorfall ist der jüngste in einer Reihe von Sicherheitsvorfällen in der Lieferkette, bei denen die Kompromittierung eines kleineren Anbieters auf kundennahe Unternehmen übergreift. Für ein Unternehmen, dessen Marke auf dem Vertrauen der Kunden in langlebige, reparierbare Hardware beruht, ist der Vorfall eine Erinnerung daran, dass selbst der sorgfältigste Hardwarehersteller von der Sicherheit der Software-Anbieter abhängt, auf die er im Hintergrund vertraut.