NullBulge, eine Hackergruppierung, die sich für die Rechte von Künstlern einsetzen will, behauptete am 12. Juli 2024, den Mediengiganten Disney gehackt zu haben. Sie wollen 1,1 TB an Daten aus der Slack-Umgebung des Konzerns exfiltriert haben. Dies ist ihnen eigenen Angaben zufolge mit Hilfe eines Innentäters gelungen.
In dem Post, der unter dem Usernamen "bxby" auf BreachForums verfasst wurde, sprechen sie von 10.000 Chat-Kanälen mit allen darin enthaltenen Nachrichten und Dateien. Es können neben Informationen zu diversen Projekten, darunter auch geheime und zu den Akten gelegte, auch Mitarbeitendeninformationen, Telefonnummern und Fotos von Angestellten-Haustieren in dem Datensatz enthalten sein.
Nachtrag vom 16.07.2024:
Disney hat eine Untersuchung des Vorfalls eingeleitet.
Nachtrag vom 22.09.2024:
Die Walt Disney Company beendet die Nutzung der Kommunikationsplattform Slack. Disney hat bereits mit der Umstellung auf neue, sicherere Tools zur internen Zusammenarbeit begonnen. Die vollständige Migration soll bis Ende des kommenden Geschäftsjahres abgeschlossen sein.
Nachtrag vom 05.05.2025:
Der tatsächliche Täter, Ryan M. Kramer, war kein Mitglied von "NullBulge"; er gab sich nur als solches aus. Der Hacker verbreitete Anfang 2024 eine als "Kunst"-KI getarnte Malware, die ein Disney-Angestellter im Zeitraum April-Mai 2024 herunterlud.
In einem Verfahren gegen ihn bekannte sich Kramer des unauthorisierten Zugriffs auf einen Computer zum Informationsdiebstahl und der Bedrohung geschützter Computer schuldig.