Scroll to top
    Zurück zum Blog
    IT-Sicherheit · Passwortmanager · Quantum · 2026

    Harvest Now, Decrypt Later: Warum Dashlane die Wahrheit schönt

    Verschlüsselt heißt nicht „sicher für immer". Angreifer sammeln heute Tresor-Daten, um sie in 5–12 Jahren mit Quantencomputern zu entschlüsseln. Wasacon zeigt, warum das echte Bad News für KMU sind.

    07.06.2026 14 min Lesezeit
    Harvest Now, Decrypt Later: Angreifer kopieren heute verschlüsselte Tresore, Quantencomputer entschlüsseln sie später
    QUANTUM · ALERT
    Kurzantwort

    Dashlane hat ein Datenleck bestätigt, betont aber, der verschlüsselte Tresor sei nicht betroffen. Technisch korrekt – aber unvollständig: Angreifer können verschlüsselte Datenbestände heute kopieren und in 5 bis 15 Jahren mit ausreichend leistungsfähigen Quantencomputern entschlüsseln. Diese Strategie heißt Harvest Now, Decrypt Later und ist für langlebige Geheimnisse wie Passwörter, Verträge, Krankendaten oder Quellcode die zentrale Bedrohung dieses Jahrzehnts.

    Der Dashlane-Vorfall: Was wirklich passiert ist

    Dashlane gehört seit Jahren zu den meistgenutzten Passwortmanagern weltweit. Anfang 2026 wird bekannt, dass Nutzerdaten mit Dashlane-Bezug in einem Datenleck aufgetaucht sind. Dashlane betont in seiner Stellungnahme: Die verschlüsselten Tresore (Passwörter, Notizen, Karten) seien nicht abgeflossen, die Zero-Knowledge-Architektur halte.

    Im engeren Sinn stimmt das. Was es jedoch verschweigt: Selbst wenn nur E-Mail-Adressen, Metadaten und Account-Identifier abgeflossen sind, eröffnet das gezielten Angreifern eine perfekte Zielliste – und sobald sie es einmal in einen verschlüsselten Tresor schaffen, beginnt der eigentliche Wettlauf. Nicht gegen die Mathematik von heute. Sondern gegen die Mathematik der nächsten 10 Jahre.

    Live-Simulation

    Harvest Now, Decrypt Later – in Bewegung

    Was Angreifer heute kopieren, lesen sie morgen. Diese Simulation zeigt die drei Phasen in Echtzeit: Daten klauen, jahrelang warten, mit Quantenrechner entschlüsseln.

    HARVEST NOW · DECRYPT LATER · LIVE-SIMULATION
    YEAR 2026
    UMCB
    2WJE
    3149
    1SW3
    4J6G
    6S17
    Phase 1 · 2026
    Verschlüsselte Daten kopiert
    Phase 2 · Wartezeit
    5 – 12 Jahre Geduld
    Phase 3 · Q-Day
    40 Qubits · entschlüsselt
    Heute
    Angreifer kopieren AES-verschlüsselte Tresore – Inhalt unleserlich, aber gespeichert.
    Wartezeit 5–12 Jahre
    Daten ruhen in Storage. Niemand bemerkt etwas. Kein Schaden – noch.
    Q-Day
    Quantencomputer (~4000+ stabile Qubits) bricht RSA/ECC, halbiert AES-Stärke. Bad News in 203x.

    Das sind echte Bad News – und sie kommen mit Verzögerung

    Das tückische an Harvest-Now-Angriffen: Sie verursachen jetzt keinen spürbaren Schaden. Es gibt keine Lösegeldforderung, keine gesperrten Systeme, keine Schlagzeile. Die Datenbank liegt einfach in einem Cloud-Storage eines Geheimdienstes oder einer kriminellen Organisation – und wartet. In 5, 8, vielleicht 12 Jahren wird sie wieder relevant. Dann allerdings fallen Passwörter, Verträge, Krankendaten und Quellcode auf einen Schlag. Wer heute glaubt, „verschlüsselt = sicher", schreibt Briefe an seine eigene Zukunft.

    Dashlane-Aussagen vs. Realität

    Die Kommunikation rund um den Vorfall ist juristisch sauber und beruhigend gehalten. Wir übersetzen die zentralen Aussagen in das, was sie technisch wirklich bedeuten.

    „Ihre Tresor-Daten sind sicher."
    Ja – heute. AES-256 hält gegen klassische Rechner.
    Risiko 1/4
    „Zero-Knowledge-Architektur schützt Sie."
    Stimmt für den Inhalt. Metadaten und Account-Daten sind weniger streng geschützt.
    Risiko 2/4
    „Wir wurden nicht gehackt."
    Im engeren Sinn richtig – aber ein Dritt-Vorfall mit Bezug zu Nutzerdaten ist faktisch passiert.
    Risiko 3/4
    „Verschlüsselt = sicher für immer."
    Falsch. Harvest Now, Decrypt Later macht heutige Kopien zu morgigen Klartexten.
    Risiko 4/4

    Wie sicher sind heutige Verschlüsselungsverfahren wirklich?

    Passwortmanager setzen typischerweise auf AES-256 für den Tresor und auf PBKDF2 oder Argon2 zur Ableitung des Schlüssels aus dem Master-Passwort. Schlüsselaustausch und Zertifikate im Hintergrund laufen über RSA oder Elliptische Kurven (ECC). Gegen klassische Rechner ist all das praktisch unknackbar – gegen Quantenrechner mit den richtigen Algorithmen sieht das Bild völlig anders aus.

    AES-128
    Reduziert
    klassisch100%
    quantum50%
    AES-256
    Reduziert
    klassisch100%
    quantum80%
    RSA-2048
    Bricht
    klassisch95%
    quantum5%
    ECC-256
    Bricht
    klassisch95%
    quantum5%
    ML-KEM (PQC)
    Quantensicher
    klassisch100%
    quantum100%

    Werte vereinfacht – „klassisch" = Sicherheit gegen heutige Rechner, „quantum" = verbleibende Sicherheit gegen ausreichend große, fehlerkorrigierte Quantencomputer.

    Roadmap: Wann wird das gefährlich?

    Niemand weiß auf den Tag genau, wann der „Q-Day" – der Tag, an dem klassische asymmetrische Krypto fällt – kommt. Aber niemand seriöses sagt mehr „nie". Die Migration auf Post-Quantum-Krypto hat begonnen – und sie dauert mindestens 10 Jahre. Wer erst beginnt, wenn der Q-Day in den Medien ist, ist zu spät.

    Quantum Threat Roadmap 2026 – 204X
    2024
    NIST PQC-Standards
    ML-KEM, ML-DSA, SLH-DSA finalisiert.
    2026
    IBM Condor++ / Google Willow Iteration
    ~1.000 fehlerkorrigierte logische Qubits in Sicht.
    2028
    Hybrid-Krypto Pflicht
    BSI, NIST, ENISA fordern PQC + klassisch parallel.
    2030
    Erste Q-Day-Simulationen
    RSA-2048 in Laborbedingungen gebrochen.
    203X
    Q-Day für Geheimdienste
    Akteure mit Quantenrechnern entschlüsseln gehortete Datenbestände.
    204X
    Q-Day für alle
    Kommerzielle PQ-Rechner. Alles, was bis dahin nicht migriert ist, fällt.

    Welche Daten sind besonders gefährdet?

    Faustregel: Je länger die Vertraulichkeitsdauer, desto höher das Harvest-Now-Risiko.

    Passwörter & API-Keys
    Hochkritisch. Werden oft jahrelang nicht rotiert. Tresor heute kopiert = Login morgen.
    Gesundheitsdaten
    Bleiben ein Leben lang sensibel. Patientenakten von 2026 sind 2040 nicht weniger privat.
    Verträge & Geschäftsgeheimnisse
    M&A-Dokumente, Patente, NDAs, Steuerunterlagen – langlebige Geheimnisse.
    Quellcode & Crypto-Material
    Signaturschlüssel, CA-Zertifikate, kryptografische Backbone-Infrastruktur.
    Behördendaten
    Akten, Ermittlungen, Verschlusssachen – BSI fordert PQC-Migration explizit.
    Tagesaktuelle Logs
    Geringes Harvest-Risiko – in 10 Jahren ist der Inhalt meist wertlos.

    Wasacon-Checkliste für KMU im Kreis Heinsberg

    • Datenklassifizierung nach Vertraulichkeitsdauer: Welche Daten müssen 10+ Jahre geheim bleiben?
    • Crypto-Agility verankern: Verschlüsselung modular kapseln, damit Algorithmen austauschbar sind.
    • Hybrid-TLS aktivieren, wo Cloud-Provider es schon anbieten (Google, Cloudflare, AWS).
    • Passwortmanager mit langem Master-Passwort (>16 Zeichen), Argon2id und 2FA wählen.
    • Backup-Verschlüsselung auf AES-256 + PQC-Roadmap setzen – nicht auf RSA-Wrapping verlassen.
    • Lieferanten und SaaS-Anbieter aktiv nach ihrer PQC-Migration fragen (Vertragsklausel).
    • Awareness: Mitarbeitende verstehen, dass verschlüsselt = gestohlen, aber später lesbar sein kann.
    • Inventar führen: Wo läuft RSA/ECC heute überall? Zertifikate, VPNs, SSH-Keys, Code-Signaturen.

    Fazit: Das Problem ist nicht heute. Das Problem ist 2035.

    Dashlane hat formal recht: Der Tresor ist heute nicht offen. Aber Sicherheits-Kommunikation, die nur auf den aktuellen Status schaut, ist 2026 zu kurz gesprungen. Wer Passwörter, Verträge, Patientenakten oder Quellcode verwaltet, muss in Jahrzehnten denken – nicht in News-Zyklen. Harvest Now, Decrypt Later macht heutige Datenlecks zu zeitverzögerten Sprengsätzen. Der einzige wirksame Schutz: jetzt mit der Krypto-Migration beginnen, sensible Daten klassifizieren und Anbieter konsequent danach auswählen, wie sie auf Post-Quantum reagieren.

    Häufige Fragen

    Wasacon in Ihrer Region

    IT-Service HeinsbergIT-Service ErkelenzIT-Service WegbergIT-Service WassenbergIT-Service HückelhovenIT-Service GeilenkirchenIT-Service MönchengladbachIT-Service AachenIT-Service DürenIT-Service Jülich

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Krypto-Migration & Passwortmanagement absichern?

    Wasacon analysiert Ihre eingesetzten Verschlüsselungsverfahren, identifiziert Harvest-Now-Risiken und erstellt eine umsetzbare Roadmap Richtung Post-Quantum-Kryptografie.

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen