Im Oktober 2025 wurde eine Sammlung mit rund 183 Millionen gestohlenen E-Mail-Adressen und Passwörtern öffentlich – darunter zahlreiche Gmail-Konten. Anders als zunächst vermutet, stammen die Daten nicht von einem Angriff auf Google selbst, sondern wurden durch sogenannte Infostealer-Malware direkt auf den Geräten der Nutzer abgegriffen.
Die Schadsoftware zeichnete heimlich Anmeldedaten auf und leitete sie an Cyberkriminelle weiter, die die Informationen in Sammlungen von insgesamt 3,5 Terabyte im Netz verbreiteten. Rund 16,4 Millionen der betroffenen Adressen tauchten dabei erstmals in einem Leak auf.
Google betonte, nicht Ziel des Angriffs gewesen zu sein, warnte aber vor den möglichen Folgen für Nutzerinnen und Nutzer. Das Unternehmen rät zu einem sofortigen Passwortwechsel und zur Aktivierung der Zwei-Faktor-Authentifizierung. Die gestohlenen Daten könnten für Identitätsdiebstahl, Erpressung oder Verkäufe im Darknet missbraucht werden. Ob die eigene Adresse betroffen ist, lässt sich über Dienste wie „Have I Been Pwned“ überprüfen.