Sprung zum Inhalt / Skip to main content

die chronik der datenpannen

Alle Datenpannen von March 2012, in denen es um Finanzdaten geht

Britischer Hacker sammelt mehrere Millionen persönliche Daten

31.03.2012

Ein 23-jähriger Hacker aus York war in den Jahren 2010 und 2011 schrittweise an mehrere Millionen personenbezogene Daten gelangt. Er hatte Trojanische Pferde, wie ZeuS und SpyEye sowie selbst programmierte Python-Skripte genutzt, um Nutzer auszuspionieren und Firmennetzwerke anzugreifen.

Die reinen Zahlen sind beeindruckend:

Wie der Anwalt des zu 26 Monaten Haft verurteilten Hackers mitteilte, hatte sein Mandant die Daten als reine intellektuelle Herausforderung erbeutet. Das erklärt auch, warum er gemeinsam mit seiner Freundin nur einen sehr geringen finanziellen Schaden von knapp 3.000 Euro verursachte.

1 Kommentar

Datendiebstahl in Utahs Gesundheitsministerium

30.03.2012

Beim Einbruch in einen Behördenrechner haben unbekannte Cracker in Utah eine große Menge medizinischer Daten gestohlen. Angriffsziel waren Rechner des Gesundheitsministeriums des Bundesstaates. Sie erbeuteten persönliche Informationen von insgesamt 182.000 Betroffenen, darunter vielen Kindern aus einkommensschwachen Familien, welche auf staatliche Hilfe bei der Gesundheitsfürsorge angewiesen sind. In den insgesamt rund 24.000 Dateien, welche die Angreifer herunterluden waren auch 25.000 Sozialversicherungsnummern enthalten.

Die Behörde warnte alle potentiell Betroffenen vor Identitätsmissbrauch – da die Sozialversicherungsnummer in den USA im Prinzip als Personenkennziffer bei sämtlichen Behörden genutzt wird ist dies eine besondere Gefahr – und unbefugten Abbuchungen auf Bankkonten. Die Behörde bietet den Betroffenen für ein Jahr ein kostenloses Kreditmonitoring an, um diese vor unerlaubten Transaktionen zu schützen. Werden sie damit die nächste Datenbank aufbauen, die das Interesse von Kriminellen weckt?

Der Einbruch in das System gelang übrigens, weil ein Mitarbeiter ein zu einfaches Passwort gewählt hatte.

Kommentar hinzufügen

Patientenakten in öffentlich zugänglichem Container

30.03.2012

Am Rande der ehemaligen Asklepios-Klinik in Hamburg-Eilbeck wurden in einem Sperrmüllcontainer vertrauliche Akten gefunden. In fünf Kartons befanden sich Notfallberichte, Abrechnungen, Diagnosen und Krankheitsvorgeschichten aus mehreren Hamburger Krankenhäusern. Die Tageszeitung berichtete, dass die Akten mehrere Tausend persönliche Daten enthalten. Die betroffenen Patienten sind mit vollem Namen und Wohnort in den Berichten erwähnt. Aus einigen der Akten gehen neben medizinischen auch intime Details über das Privatleben der Personen hervor.

Wie die Zeitung weiter berichtet fehlt vermutlich die gesetzliche Grundlage um Asklepios wegen mangelnden Datenschutzes oder Verstoß gegen die ärztliche Schweigepflicht anzuzeigen. Dafür stellte Asklepios Strafanzeige gegen den Journalisten von der TAZ, welcher den Datenschutzbeauftragten informierte und Einsicht in die öffentlich zugänglichen Unterlagen nahm. Der Vorwurf: „Ausspähen von Geheimnissen“.

Kommentar hinzufügen

Über eine Million Kreditkartendaten erbeutet

30.03.2012

Wie Heise berichtet sollen Angreifer eine Sicherheitslücke bei dem Unternehmen Global Payments mit Sitz in Atlanta ausgenutzt haben um Kreditkartendaten von einem Rechner zu erbeuten. Mit dem Unternehmen arbeiten unter anderem die Kartenanbieter MasterCard, Visa, American Express und Discover Financial Services zusammen. Global Payments wickelt dabei die Zahlungsprozesse mit den Einzelhändlern ab. Sicherheitsforscher gingen zuerst davon aus, dass etwa 56.000 Kreditkarten von dem Diebstahl betroffen sind. Wie der ORF berichtet wird die Anzahl der gestohlenen Datensätze aber mittlerweile mit 1,5 Millionen beziffert. Es wurden bereits mehrere hundert Missbrauchsfälle gemeldet. Von dem Datendiebstahl sind allem Anschein nach nur US-Kunden betroffen.

Kommentar hinzufügen

Offenes Intranet beim Landesgericht Wiener Neustadt

13.03.2012

Es lohnt sich gelegentlich den eigenen Namen in die Maske eines der großen Internetsuchdienste einzugeben und die Ergebnisse zu studieren. Diese Erfahrung jedenfalls dürfte eine Österreicherin gemacht habe, welche gemeinsam mit 900 anderen Geschädigten gegen einen insolventen Finanzdienstleister klagt.

Wie sie ihren Anwälten Anfang März 2012 mitteilte, war sie so auf eine Seite aufmerksam geworden, auf welcher sie sämtliche Gerichtsakten einsehen konnte. Diese enthalten unter anderem die Namen der beteiligten Kläger sowie die Höhe ihrer Forderungen. Nach näherer Analyse durch die Anwälte zeigte sich, dass die Akten dort eher einsehbar waren, als sie den Anwälten zugestellt wurden. Wie sich herausstellte war über eine veraltete Internetseite ein Zugriff aus dem Internet auf das gerichtsinterne Aktenverwaltungssytem möglich.

Die Panne wurde beim Landesgericht Wiener Neustadt zur Anzeige gebracht. Einem Bericht der Wiener Zeitung und dem Impressum auf den immernoch im Google-Cache verfügbaren Seiten nach zu urteilen, war die Internetseite von einem Richter programmiert. Ohne diesem zu nahe treten zu wollen, scheint es dem Landesgericht also an fachkundigem IT-Personal zu fehlen.

Kommentar hinzufügen

Erneut Kundendaten bei Manwin geklaut

13.03.2012

„Digital Playground“ nennt sich ein Pornoportal, welches von Manwin betrieben wird. Diesem entstammen 72.000 E-Mail-Adressen und 40.000 Kreditkartennummern einschließlich Ablaufdatum, sowie Links zu sonst bezahlpflichtigen Inhalten, Administratorpasswörter und Software-Keys. Die Hacker von „The Consortium“ veröffentlichten die Kundendaten bisher glücklicherweise nicht.

Das luxemburgische Unernehmen Manwin war bereits in den vergangenen Wochen Ziel zweier erfolgreicher Angriffe. Die Sicherheit von Digital Playground soll jetzt überprüft werden.

Kommentar hinzufügen