Ein User namens Ryushi hat am 23. Dezember 2022 in einem Forum geposted, dass er die Daten von 400 Mio. Benutzerkonten der Social Media Plattform Twitter zum Verkauf anbietet. Unter die Daten fallen hierbei E-Mail-Adressen und Telefonnummern, wobei jedoch bei einigen Accounts die Telefonnummer fehlt. Als Beweis für die Echtheit der Daten hat der Angreifer einen Datensatz hochgeladen, der die Daten von 1.000 Nutzern umfasst. Darunter unter anderem die Daten von Donald Trump Jr. und Mark Cuban.
Um an die Daten zu kommen, machte sich der Angreifer eine Sicherheitslücke zunutze, die bereits im November Erwähnung fand, als ein Angreifer die Daten von 5,4 Mio. Nutzern anbot. Die Sicherheitslücke wurde im Januar 2022 geschlossen.
Der User fordert in seinem Post 200.000 USD für den exklusiven Verkauf an eine Person, oder 60.000 USD für einen nicht exklusiven Verkauf. Dabei zielt der Angreifer besonders darauf ab, dass Twitter den Datensatz selbst kauft, um einer Strafzahlung zu entgehen, die wahrscheinlich mehrere Millionen Euro betragen würde.
Nachtrag vom 05.01.2023:
Mittlerweile wurden sämtliche erlangte Daten veröffentlicht, jedoch handelt es sich hierbei lediglich um 235 Mio. Accountdaten, da der Rest doppelt in der Datenbank gelistet wurde.
Nachtrag vom 12.01.2023:
Sicherheitsforscher und Twitter gehen mittlerweile davon aus, dass der Datensatz, der 235 Mio. Menschen umfasst nicht aus der Sicherheitslücke entsprungen ist, sondern lediglich eine Sammlung von Daten ist, die bereits aus alten Veröffentlichungen stammen.
Nachtrag vom 16.01.2025:
Ein in New York lebender Twitter-User hat den Konzern in Folge des Vorfalls Anfang 2023 auf 5 Mio. USD Schadenersatz verklagt.