30.08.2010
Schlecker ist ein weiteres Mal" hoch kommunikativ: über eine öffentliche Internetadresse war es möglich, zu prüfen, ob jemand die Rundschreiben von Schlecker abonniert hat. Wird die Adresse gefunden, wird der hinterlegte Name und die abonnierten Themen aufgelistet.
27.08.2010
Insgesamt sieben Millionen E-Mail-Adressen und 150.000 vollständige Adressdatensätze, das ist die Ausbeute aus einer Sicherheitslücke beim Marketing-Dienstleister Artegic. Es handelt sich dabei um persönliche Daten von Nutzern des Online-Shops der Drogeriekette Schlecker.
Unbekannte sollen auf einen Server der Firma ein Trojanisches Pferd aufgespielt haben. Durch dieses Programm war es dann möglich aus dem Internet auf die Datenbank zuzugreifen und die Datensätze herunterzuladen. Artegic vermutet, das schwarze Schaf deshalb unter seinen Mitarbeitern dass interne oder externe Zugriffsberechtigte das Programm installiert haben oder aber, dass Fremde das Passwort erlangten um das Trojanische Pferd zu installieren.
Schlecker betonte, dass die Sicherheitslücke mittlerweile geschlossen und kein unbefugter Zugriff auf die Daten mehr möglich sei. Bleibt abzuwarten, ob die Drogeriekette die betroffenen Kunden wie angekündigt „umfassend“ informiert.
Update: Schlecker beabsichtigt, die Kunden mit einem Einkaufsgutschein in Höhe von 5 Euro zu entschädigen. Wenn man einem Kommentar im heise-Forum Glauben schenken will, scheint dieser jedoch an einen Mindestbestellwert gekoppelt zu sein.
04.08.2010
Ein Gebührenbeauftragter des Bayrischen Rundfunks hatte in Regensburg einige seiner Karteikarten verloren. Delikat ist das deshalb, weil auf den Kärtchen sämtliche Details zu den Gebührenzahlern verzeichnet sind: Name, Adresse, Geburtsdatum, Bankverbindung, Kundenstatus (privat oder geschäftlich) und eine eventuelle Befreiung von den Gebühren. Bereits im März hatte es in Hessen einen ähnlichen Vorfall gegeben.
25.07.2010
Hell Pizza ist eine große neuseeländische Fast-Food-Kette. Über die schlecht gesicherte Internetseite des Unternehmens haben Kriminelle, die gesamte Kundendatenbank abgegriffen und diese veröffentlicht. Darin finden sich die Adressen und Telefonnummern von insgesamt etwa 230.000 Neuseeländern. Außerdem enthält die Datenbank E-Mail-Adressen und Passwörter für die Online-Bestellung, sowie sämtliche bereits abgewickelte Bestellungen.
14.07.2010
Pornografie gibt es ja im Netz genug. Manch einer will aber vielleicht nicht nur oberflächlich konsumieren, sondern interessiert sich auch für die Hintergründe. Solche Klienten sind beim US-amerikanischen Pronounternehmen Adam and Eve genau richtig. Auf deren Server waren sämtliche Informationen über die Entstehung der Pornos, ihre Darsteller und Gewinne frei aus dem Internet zugänglich. Der Server war lediglich durch ein vom Hersteller vergebenes Standardpasswort geschützt, welches im Server-Handbuch verzeichnet ist. Wie Gulli berichtet, waren auf den Festplatten private und geschäftliche Daten vermischt:
Verträge, Vorlagen für Pressemitteilungen und Kostenkalkulationen von laufenden und zukünftigen Produktionen sind dort zu finden. So auch diverse Abrechnungen, digitalisierte Quittungen von Hotelaufenthalten, Providerabrechnungen, Strategiepapiere gegen unerlaubte Streaming-Webseiten und vieles mehr. Die Bilder der Geburtstagsbilder [sic] des Sohnes sind auf der Platte des CEOs nur eine Schublade von den Hardcore-Bildern der Models entfernt. Zu finden sind aber auch Excel-Dateien mit Einladungslisten der Big Player der Pornoindustie für Partys inklusive E-Mail-Adresse von Darstellern, Kameraleuten etc. Daneben finden sich Flowcharts, Lizenzverträge, Bilder des Geschäftsführers aus Stretch-Limousinen mit leicht bekleideten Begleiterinnen und vieles mehr.
10.07.2010
Wie das Blog Hackerinfo berichtet sind Server der Firma Penny-Markt GmbH frei aus dem Internet erreichbar. Neben Informationen zu Geschäftsabläufen und Planungen sowie Daten zur gesamten IT-Infrastruktur des Unternehmens, fand sich auch eine Liste mit Mitarbeiternamen und deren E-Mail-Adressen. Nach Informationen der REWE-Group, zu welcher Penny gehört, handelt es sich bei dem Server um eine unerlaubte Kopie eines ehemaligen Mitarbeiters in Bulgarien. Solche Vorfälle könnten in einem so großen Unternehmen niemals ausgeschlossen werden.
08.07.2010
Die sogenannte „Content-Industrie“ hätte sich über so einen Coup sichererlich gefreut: Einem Argientinier ist es gelungen 4 Millionen Nutzerdatensätze aus der Datenbank des Bittorentindex und -trackers, The Pirate Bay, zu kopieren. Die Datensätze enthalten den Login-Namen, die IP-Adresse, die E-Mail-Adresse sowie Passwort-Hashes. Außerdem sind zu jedem registrierten Nutzer die hochgeladenen Torrents verzeichnet. Sofern es sich bei den damit verbreiteten Medien um lizenzrechtlich geschütztes Material handelt, dürften die entsprechenden Rechteverwerter großes Interesse an diesen Daten haben.
06.07.2010
Am 28.06. präsentierte der Fußballverein SV Werder Bremen der Öffentlichkeit seine Mitgliederdatenbank. Sie haben einen Newsletter versandt, der einen Link zu der Datenbank enthalten hat. Für ca. 2 Stunden waren Namen, Adressen, Geburtsdaten und Kontonummern von 34.700 Mitgliedern abrufbereit.
Der Verein informierte die Betroffenen, der Datenschutz wird den Fall weiter prüfen.
16.06.2010
Über mehrere Zwischenwege sind die Privatanschriften von 15.000 Briefwählern aus München abhanden gekommen. Aufgetaucht waren sie bei einem Adreßhändler, der diese weiter veräußern wollte.
Nach Angaben der Müncher Stadtverwaltung wurden dem Berchmanskolleg des Jesuitenordens Umschläge von Briefwahlanträgen überlassen, “zur Ablösung von Briefmarken für wohltätige Zwecke”. Allerdings wurden die Umschläge als Massenware für Markensammler an einen privaten Händler verkauft. Diese landeten am Ende bei MTM. Der Berchmanskolleg beruft sich hierbei, daß keinerlei Auflagen über die Briefhüllen gemacht worden.
Bliebe nur die Frage offen, was die Stadt München zu so einen Schritt bewegt hat – immerhin geht es keinem etwas an, wer an einer Briefwahl teilgenommen hat.
15.06.2010
Keine zwei Wochen sind vergangen und der Telekom-Riese AT&T leckt erneut Kundendaten. Beim Bestellvorgang wurden einige der Kunden auf falsche Profile weitergeleitet. Sie konnten sich so zum Beispiel deren Adressen und Telefonrechnungen anzeigen lassen. Den Fehler könnte ein ungetestetes Sicherheitsupdate ausgelöst haben.