Chess.com-Datensammlung: Vorsicht vor gezielten Schach-Nachrichten

In 30 SekundenRund 4,7 Millionen eindeutige E-Mail-Adressen von Chess.com-Nutzern sind in einer veröffentlichten Datensammlung enthalten. Passwörter wurden in der Meldung nicht genannt, doch die Angaben können glaubwürdige Betrugsnachrichten erleichtern.
Das Projekt Have I Been Pwned hat rund 4,7 Millionen eindeutige E-Mail-Adressen von Chess.com in seine Datenbank aufgenommen. Die Angaben wurden wahrscheinlich automatisiert über öffentlich erreichbare Bereiche gesammelt und können nun für gezielte Betrugsnachrichten rund um Schach und Chess.com missbraucht werden.
Was das für Sie bedeutet
Die veröffentlichte Datei soll insgesamt 7,3 Millionen Zeilen enthalten. Darin befinden sich nach Angaben des Projektbetreibers Troy Hunt rund 4,7 Millionen unterschiedliche E-Mail-Adressen sowie Nutzernamen, Namen, Länderangaben und weitere Informationen zu Chess.com-Konten.
Die Sammlung entstand dem Bericht zufolge zwischen dem 26. Juli und dem 3. August 2026. Am 12. August wurde sie in einem Untergrundforum kostenlos zum Herunterladen angeboten. Es soll sich nicht um einen Erpressungsversuch gegen Chess.com gehandelt haben.
Bestätigt ist bisher, dass Have I Been Pwned die 4,7 Millionen eindeutigen E-Mail-Adressen aufgenommen hat. Dass die Daten durch sogenanntes Scraping gesammelt wurden, gilt als wahrscheinlich, ist aber nicht abschließend belegt.
Scraping bedeutet, dass ein Programm große Mengen erreichbarer Informationen automatisch ausliest und kopiert. Dabei muss kein Passwort geknackt werden. Auch Daten, die einzeln harmlos wirken, können zusammen ein recht genaues Bild einer Person ergeben.
In der vorliegenden Meldung werden keine Passwörter, Zahlungsdaten oder Nachrichteninhalte als Teil der Sammlung genannt. Ändern Sie Ihr Kennwort deshalb nicht allein aus Angst vor einem direkten Passwortdiebstahl. Wichtig ist eine Änderung jedoch, wenn Sie dasselbe Passwort auch bei anderen Diensten verwenden oder ungewöhnliche Vorgänge in Ihrem Konto bemerken.
Laut Troy Hunt waren 99 Prozent der erfassten E-Mail-Adressen bereits aus anderen bekannten Datenlecks bekannt. Das heißt nicht automatisch, dass alle zugehörigen Konten übernommen wurden. Es zeigt aber, dass viele Adressen schon länger in Datensammlungen kursieren.
Das größte praktische Risiko sind nun glaubwürdig wirkende Nachrichten. Kriminelle wissen möglicherweise, dass eine bestimmte E-Mail-Adresse zu einem Chess.com-Nutzer gehört. Sie können dadurch Betreffzeilen wie „Ihr Schachkonto wurde gesperrt“, „Turniereinladung“ oder „Neue Nachricht von einem Spieler“ verwenden.
Eine solche Nachricht kann Ihren echten Nutzernamen oder Ihr Land enthalten. Diese korrekten Angaben sind kein Beweis, dass die Nachricht tatsächlich von Chess.com stammt. Absender lassen sich fälschen, und auch eine professionell gestaltete Internetseite kann nachgebaut sein.
Das können Sie jetzt tun
- Prüfen Sie in Ihrem Chess.com-Profil, welche Angaben öffentlich sichtbar sind, und entfernen Sie Informationen, die andere Personen nicht benötigen.
- Öffnen Sie Chess.com bei einer angeblichen Kontowarnung selbst über die App oder eine gespeicherte Adresse und nicht über den Link in der Nachricht.
- Falls Sie Ihr Chess.com-Passwort noch bei einem anderen Dienst verwenden, ersetzen Sie es überall durch jeweils unterschiedliche und ausreichend lange Passwörter.
- Aktivieren Sie in den Kontoeinstellungen eine zusätzliche Anmeldebestätigung, falls Chess.com diese Möglichkeit für Ihr Konto anbietet.
- Lassen Sie verdächtige Links vor dem Öffnen über unseren /werkzeuge/phishing-check prüfen und folgen Sie bei bereits eingegebenen Zugangsdaten den Hinweisen unter /notfall.
Ein Passwortmanager kann für jeden Dienst ein eigenes Kennwort speichern. Dadurch muss ein Kennwort nicht leichter gewählt oder mehrfach verwendet werden. Weitere verständliche Erklärungen dazu finden Sie in unserem /ratgeber.
Kontrollieren Sie außerdem die Sicherheitsmeldungen Ihres E-Mail-Kontos. Ein gut geschütztes E-Mail-Postfach ist besonders wichtig, weil darüber häufig Passwörter anderer Konten zurückgesetzt werden können. Geben Sie Bestätigungscodes niemals an angebliche Mitarbeiter oder andere Spieler weiter.
Daran erkennen Sie es
- Eine Nachricht erzeugt Zeitdruck und behauptet, Ihr Chess.com-Konto werde in wenigen Minuten gesperrt.
- Sie sollen sich über einen mitgeschickten Link anmelden, obwohl Sie die Nachricht nicht erwartet haben.
- Die Internetadresse ähnelt Chess.com, enthält aber zusätzliche Wörter, ungewöhnliche Zeichen oder eine andere Endung.
- Jemand verlangt ein Passwort, einen Bestätigungscode, eine PIN oder eine Zahlung zur angeblichen Freischaltung des Kontos.
- Eine Turniereinladung führt zu einer unbekannten Downloadseite oder verlangt die Installation eines Zusatzprogramms.
Nicht jede unerwartete Nachricht ist betrügerisch. Nehmen Sie sich dennoch Zeit und öffnen Sie das echte Konto auf Ihrem gewohnten Weg. Wenn dort keine passende Warnung oder Mitteilung erscheint, sollten Sie die Nachricht löschen oder zunächst beim Anbieter über dessen offizielle Internetseite nachfragen.
Quellen
Dieser Beitrag wurde mit KI-Unterstützung recherchiert und geschrieben. Er ist keine Rechtsberatung. Bei Verdacht auf einen laufenden Schaden hilft die Notfall-Anleitung.