{"id":191559,"date":"2017-06-20T18:05:52","date_gmt":"2017-06-20T16:05:52","guid":{"rendered":"http:\/\/www.borncity.com\/blog\/?p=191559"},"modified":"2024-04-28T11:14:20","modified_gmt":"2024-04-28T09:14:20","slug":"datenleaks-us-whlerdaten-und-weitere-datensammlung","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2017\/06\/20\/datenleaks-us-whlerdaten-und-weitere-datensammlung\/","title":{"rendered":"Datenleaks: US-W&auml;hlerdaten und weitere Datensammlung &hellip;"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Zum Feierabend noch ein wenig Lesestoff aus dem Land der unbegrenzten (Datensammel-) Tr\u00e4ume. In den USA standen 198 Millionen Datens\u00e4tze von W\u00e4hlern ungesch\u00fctzt im Netz \u2013 bereitgestellt von einer Analysefirma. Und Leute bekommen pl\u00f6tzlich Post von einer Firma AcurianHealth.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/ssl-vg03.met.vgwort.de\/na\/1fa887f6c7f341c8b68260fa17cb3dcb\" alt=\"\" width=\"1\" height=\"1\" \/>Diese Woche wird der Bundestag das \u00dcberwachungsgesetzt zum Einsatz von Polizeitrojanern beschlie\u00dfen (<a href=\"https:\/\/netzpolitik.org\/2017\/staatstrojaner-bundestag-beschliesst-diese-woche-das-krasseste-ueberwachungsgesetz-der-legislaturperiode\/\" target=\"_blank\" rel=\"noopener\">siehe<\/a>). Aber wo Daten gesammelt werden, gibt es Datenlecks und die Daten gelangen an die \u00d6ffentlichkeit. Ich dachte daher, es passt ganz gut, mal wieder einige Kostproben in einem Blog-Beitrag zusammen zu fassen.<\/p>\n<h2>Millionen Daten von US-B\u00fcrgern im Netz<\/h2>\n<p>Es hat schon ein riesiges St\u00fcck N\u00e4he von Real Satire, die ganze Sache. Da gibt es die republikanische Partei in Amerika. Wenn die Informationen <a href=\"https:\/\/plus.google.com\/+NorbertRittel\/posts\/Q294w3whi89\" target=\"_blank\" rel=\"noopener\">hier<\/a> stimmen, wehren sich die Republikaner gegen die Einf\u00fchrung einer Meldepflicht, die in <a href=\"https:\/\/de.wikipedia.org\/wiki\/Melderegister#USA\" target=\"_blank\" rel=\"noopener\">den USA nicht besteht<\/a>. W\u00e4hler m\u00fcssen sich daher in einem W\u00e4hlerverzeichnis registrieren.<\/p>\n<p>Die US-Republikaner haben die W\u00e4hlerverzeichnisse ausgewertet und die Daten von 198 Millionen US-B\u00fcrgern in einer Datenbank mit Namen, Geburtsdaten, Adressen samt geographischer Koordinaten, Telefonnummern und weitere personenbezogene Angaben erfasst. Diese Datenbank wurde einer Analysefirma mit dem Namen Deep Root Analytics (DRA) \u2013 steht den Republikanern nahe \u2013 \u00fcberlassen.<\/p>\n<p>Die IT-Sicherheitsfirma UpGuard stie\u00df am 12. Juni 2017 auf Amazon Web Services (AWS) auf eine ungesicherte Datenbank mit einer Gr\u00f6\u00dfe von 1,1 Terabyte, wie man <a href=\"https:\/\/www.upguard.com\/breaches\/the-rnc-files\" target=\"_blank\" rel=\"noopener\">hier<\/a> berichtet. Diese Datenbank war nicht durch ein Passwort gesch\u00fctzt, die Daten waren unverschl\u00fcsselt. Jeder, der die URL des Verzeichnisses kannte, konnte diese Daten abrufen. Erst am 14. Juni 2017 wurden die Daten, nach dem die Firma von UpGuard informiert wurde, vom Server genommen und sind nicht mehr zugreifbar.<\/p>\n<p>Die Firma DRA hat den Vorfall in dieser Meldung best\u00e4tigt. Wer die Verlautbarung liest, reibt sich nur noch verwundert die Augen.<\/p>\n<blockquote><p>Deep Root Analytics maintains industry standard security protocols. We built our systems in keeping with these protocols and had last evaluated and updated our security settings on June 1, 2017.<\/p><\/blockquote>\n<p>Man arbeitet nach Industriestandard-Vorgaben und hat am 1. Juni 2017 die Sicherheitseinstellungen \u00fcberpr\u00fcft und aktualisiert. Nachdem die W\u00e4hlerdaten zugreifbar waren \u2013 die im \u00fcbrigen, darauf weist man hin, \u00f6ffentlich verf\u00fcgbar seien &#8211;\u00a0 und man Kenntnis erlangte, habe man die Zugriffsrechte neu gesetzt. Also alles kein Problem.<\/p>\n<p>Dumm nur, dass das Thema Wellen schl\u00e4gt. <a href=\"http:\/\/gizmodo.com\/gop-data-firm-accidentally-leaks-personal-details-of-ne-1796211612\" target=\"_blank\" rel=\"noopener\">Gizmodo<\/a> und viele US-Medien haben gro\u00dfe Beitr\u00e4ge zum Thema. Bei Gizmodo l\u00e4sst sich nachlesen, dass die Daten wohl aus vielen Quellen wie das gesperrte Subreddit <a href=\"http:\/\/gizmodo.com\/reddit-says-goodnight-to-alt-right-community-1791895544\" target=\"_blank\" rel=\"noopener\">r\/fatpeoplehate<\/a> \u00fcber American Crossroads bis hin zu PAC 'angereichert' wurden. Dort kamen dann Informationen \u00fcber pers\u00f6nliche Pr\u00e4ferenzen der Leute zu diversen Themen hinzu. Bei Interesse, heise.de hat <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/USA-Republikaner-stellten-Daten-aller-Waehler-online-ohne-Passwort-3747865.html\" target=\"_blank\" rel=\"noopener\">diesen Artikel<\/a> und Spiegel Online <a href=\"http:\/\/www.spiegel.de\/netzwelt\/netzpolitik\/us-wahl-informationen-zu-198-millionen-amerikanern-standen-ungesichert-im-netz-a-1153030.html\" target=\"_blank\" rel=\"noopener\">diesen Beitrag<\/a> zum Thema ver\u00f6ffentlicht.<\/p>\n<h2>AcurianHealth erfasste heimlich Nutzereingaben<\/h2>\n<p>Es hatte schon eine etwas merkw\u00fcrdige Note: Im Sommer 2015 erhielt die Amerikanerin Alexandra Franco einen Brief von einer ihr v\u00f6llig unbekannten Firma AcurianHealth. Die Firma <a href=\"https:\/\/acurianhealth.com\/faqs\/\" target=\"_blank\" rel=\"noopener\">AcurianHealth<\/a> ist im Bereich der Akquisition von Teilnehmern f\u00fcr medizinische Studien aktiv.<\/p>\n<p>Der Brief war pers\u00f6nlich an Alexandra Franco adressiert und lud sie ein, an einer medizinischen Studie zu Psoriasis (<a href=\"https:\/\/de.wikipedia.org\/wiki\/Schuppenflechte\" target=\"_blank\" rel=\"noopener\">Schuppenflechte<\/a>) teilzunehmen. Das Dumme nur, sie litt nicht an Schuppenflechte. Allerdings erinnerte sie sich, ein Jahr zuvor f\u00fcr einen Bekannten nach dem Thema im Internet gesucht zu haben. Und wenige Monate vorher hatte sie im Internet nach einer Pilzinfektion der Haut gesucht.<\/p>\n<p>Als sie dann in Google nach der Firma AcurianHealth suchte, stie\u00df sie sehr schnell auf \u00e4hnliche Berichte. <a href=\"https:\/\/web.archive.org\/web\/20230201180858\/https:\/\/www.reviewstalk.com\/complaints-reviews\/acurian-inc-l5964.html\" target=\"_blank\" rel=\"noopener\">Hier<\/a> und <a href=\"https:\/\/web.archive.org\/web\/20190816003920\/https:\/\/www.complaintsboard.com\/complaints\/acurian-inc-pennsylvania-c574582.html\" target=\"_blank\" rel=\"noopener\">hier<\/a> finden sich solche Berichte. Wie Gizmodo <a href=\"http:\/\/gizmodo.com\/how-a-company-you-ve-never-heard-of-sends-you-letters-a-1795643539\" target=\"_blank\" rel=\"noopener\">hier schreibt<\/a>, erzielt AcurianHealth diese Information per Datamining (Big Data-Analysen). 2013 f\u00fchrt ein Manager der Firma gegen\u00fcber dem Wall Street Journal aus:<\/p>\n<blockquote><p>\"We are now at a point where, based on your credit-card history, and whether you drive an American automobile and several other lifestyle factors, we can get a very, very close bead on whether or not you have the disease state we're looking at,\"<\/p><\/blockquote>\n<p>Also: Sag mir, welches Auto Du f\u00e4hrst und was Du in der Freizeit tust, zusammen mit deinen Kreditkartendaten sagen wir, an welchen Krankheiten Du leidest. Nat\u00fcrlich kauft die Firma weitere Daten von Datenbrokern und l\u00e4sst Briefe von Dienstleistern an US-B\u00fcrger schicken (dazu sp\u00e4ter mehr).<\/p>\n<p>Aber das ist wohl nicht die ganze Wahrheit. Eine Analyse von 'Special Projects Desk' hat jetzt offen gelegt, dass die Firma mit Hilfe eines Startups Surfer gezielt aussp\u00e4ht. Dazu hat AcurianHealth dutzende Webseiten wie www.trialforCOPD.com, <a href=\"https:\/\/web.archive.org\/web\/20180731042243\/http:\/\/www.studiesforyourarthritis.com\/\">www.studiesforyourarthritis.com<\/a> etc. aufgesetzt.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.kinja-img.com\/gawker-media\/image\/upload\/s---41iaaIv--\/c_scale,fl_progressive,q_80,w_800\/ptxmi6oeswmzbewcnrpd.png\" width=\"625\" height=\"329\" \/><\/p>\n<p>Dort ist teilweise ein Code von <a href=\"https:\/\/www.navistone.com\/\" target=\"_blank\" rel=\"noopener\">NaviStone<\/a> eingebettet. Die Firma wirbt damit, dass anonyme Webseitenbenutzer getrackt werden, so dass man diesen kurz darauf Werbung zukommen lassen k\u00f6nne. Dabei spielt man \u00fcber Bande. Vom Dienstleister Walgreens werden Leute im Auftrag von AcurianHealth angeschrieben und darauf hingewiesen, wie sie an bestimme Medikamente und Behandlungen kommen k\u00f6nnen. Besuchen die Empf\u00e4nger der Briefe die angegebenen Seiten, kann NaviStone weitere Daten liefern, so dass AcurianHealth am Ende des Tages ein sehr genaues Profil erh\u00e4lt, wer wie auf die Briefe reagiert. Der NaviStone-Code zeichnet dazu die Tastatureingaben des Benutzer auf, noch bevor er diese \u00fcber ein Formular abschickt. Die Details sind <a href=\"http:\/\/gizmodo.com\/how-a-company-you-ve-never-heard-of-sends-you-letters-a-1795643539\" target=\"_blank\" rel=\"noopener\">bei gizmodo.com<\/a>\u00a0und <a href=\"http:\/\/thehackernews.com\/2017\/06\/online-form-privacy.html\" target=\"_blank\" rel=\"noopener\">bei Hacker News<\/a> (Englisch) nachzulesen.<\/p>\n<h2>Finale Bemerkungen<\/h2>\n<p>Die beiden Geschichten zeigen, wie weit das Thema Datenschutz und Erfassung von Daten samt Auswertung von Big Data in den USA bzw. bei US-Firmen bereits vorgeschritten ist und wie lax die mit diesen sensitiven Daten umgehen. Jetzt k\u00f6nnte man nat\u00fcrlich sagen 'was kratzt mich der Sack Reis, der in den USA umgefallen ist'. In dieser Angelegenheit verweise ich ganz einfach auf meinen letzten Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2017\/06\/13\/cdu-strategiepapier-datensammelparadies-fr-die-wirtschaft\/\">CDU-Strategiepapier: Datensammelparadies f\u00fcr die Wirtschaft<\/a> \u2013 wo genau diesem Modell Vorschub geleistet werden soll.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum Feierabend noch ein wenig Lesestoff aus dem Land der unbegrenzten (Datensammel-) Tr\u00e4ume. In den USA standen 198 Millionen Datens\u00e4tze von W\u00e4hlern ungesch\u00fctzt im Netz \u2013 bereitgestellt von einer Analysefirma. Und Leute bekommen pl\u00f6tzlich Post von einer Firma AcurianHealth.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[5871,5424,471],"class_list":["post-191559","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenleak","tag-datensammlung","tag-privatsphare"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191559","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=191559"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/191559\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=191559"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=191559"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=191559"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}