{"id":218639,"date":"2019-05-31T00:01:00","date_gmt":"2019-05-30T22:01:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=218639"},"modified":"2024-08-23T22:09:27","modified_gmt":"2024-08-23T20:09:27","slug":"theta360-datenleck-11-millionen-privater-fotos-ffentlich","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/05\/31\/theta360-datenleck-11-millionen-privater-fotos-ffentlich\/","title":{"rendered":"Theta360-Datenleck: 11 Millionen privater Fotos &ouml;ffentlich"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2019\/05\/31\/theta360-data-breach-leaks-11-million-private-photos\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Ein Datenleck im Foto-Sharing-Dienst des Anbieters RICOH\/Theta360 bewirkte, dass um die 11 Millionen privater oder \u00f6ffentlicher Fotos sowie die Benutzerdaten von jedermann abrufbar waren. Die 360-Grad-Kameras werden auch in Deutschland vertrieben, so dass auch deutsche Nutzer die Foto-Sharing-Plattform Theta360.com genutzt haben d\u00fcrften.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/1aae4ac94e424de7bb7147de84ac5511\" alt=\"\" width=\"1\" height=\"1\" \/>Die Information ging mir vor wenigen Stunden vom Research-Team des Sicherheitsanbieters vmpmentor zu. RICOH ist eine japanische Firma, die dem einen oder anderen Leser vielleicht von RICOH-Druckern ein Begriff ist.<\/p>\n<h2>RICOH Theta360: 360-Grad-Kameras<\/h2>\n<p>Aber RICOH ist ein breit aufgestelltes Elektronikunternehmen, welches bei 360-Grad-Kameras f\u00fchrend ist. Im Jahr 2016 verkaufte das Unternehmen mindestens 160.000 Einheiten. RICOH geht davon aus, dass sie ihre F\u00fchrungsposition mit einem prognostizierten Absatz von 250.000 Einheiten im Jahr 2019 halten werden.<\/p>\n<p>Mit einer solchen Kamera kann man eine 360 Grad umfassende Aufnahme erstellen und im Internet teilen. Smartphones mit Android oder iOS k\u00f6nnen das mit den Kamera-Apps ebenfalls (nutze ich schon mal). So entstehen dann die im Internet <a href=\"https:\/\/www.360cities.net\/image\/the-silent-listeners\" target=\"_blank\" rel=\"noopener noreferrer\">abrufbaren Fotos<\/a>, wo man per Cursor oder per Finger nach links oder rechts schwenken kann, um verschiedene Ansichten zu sehen. Das ist ein neuer Trend, <a href=\"http:\/\/www.wepreserve.eu\/360-grad-foto\/\" target=\"_blank\" rel=\"noopener noreferrer\">siehe auch hier<\/a>. Imposant sind die 360-Grad-Aufnahmen schon.<\/p>\n<p>Die von der Firma RICOH vertriebenen 360-Grad-Kameras der Marke Theta360 (es gibt verschiedene Modelle) sind auch in Deutschland erh\u00e4ltlich. Ich habe diese Produkte bei Amazon und beim Media Markt gesehen. Zudem vertreibt der deutsche Anbieter Conrad diese Kameras.<\/p>\n<blockquote><p>Hier im Blog habe ich das Produkt (im Gegensatz zu anderen Webseiten) aber nie vorgestellt. Ich meine zwar, dass ich immer wieder Pressemitteilungen und Rezensionsanfragen des Anbieters bekam, um das Produkt vorzustellen.\u00a0 Im Hintergrund war der Gedanke 'wozu brauchst Du das, und was ist, wenn die Kamera Sicherheitsl\u00fccken hat'.<\/p><\/blockquote>\n<h2>Theta360 Foto-Sharing-Plattform<\/h2>\n<p>Der Hersteller RICOH hat die Webseite <a href=\"https:\/\/theta360.com\/de\/\" target=\"_blank\" rel=\"noopener noreferrer\">Theta360.com<\/a> als Foto-Sharing-Plattform auch in einer deutschsprachigen Variante f\u00fcr seine Kunden aufgesetzt.<\/p>\n<p><img decoding=\"async\" title=\"RICOH Theta360 360-Grad-Kameras\" src=\"https:\/\/i.imgur.com\/vTIf4eG.jpg\" alt=\"RICOH Theta360 360-Grad-Kameras\" \/><\/p>\n<p>Auf der Seite kann sich ein Kamerabesitzer registrieren, um die sph\u00e4rischen 360-Grad-Fotos der Kamera hochzuladen und ggf. \u00f6ffentlich zu teilen oder privat zu speichern.<\/p>\n<h2>Benutzerdaten \u00f6ffentlich zug\u00e4nglich<\/h2>\n<p>Das vpnmentor Forschungsteams um die White-Hat-Hacker (Hacktivisten) Noam Rotem und Ran Locar stie\u00dfen k\u00fcrzlich auf ein Datenleak im Foto-Sharing-Dienst zum Teilen von 360-Grad-Fotos der Webseite Theta360.com. Die Forscher konnten auf die Daten von privaten und \u00f6ffentlichen Benutzerkonten zugreifen. Dabei waren folgende Daten abrufbar:<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" title=\"Theta360-Nutzerdaten\" src=\"https:\/\/www.vpnmentor.com\/wp-content\/uploads\/2019\/05\/theta360-leak-data-1.png\" alt=\"Theta360-Nutzerdaten\" width=\"614\" height=\"407\" \/><br \/>\n(Quelle: vpnmentor)<\/p>\n<ul>\n<li>Der Name des Benutzers<\/li>\n<li>Der User-Name zur Anmeldung bei der Plattform<\/li>\n<li>UUID\u00a0 (Universal Unique Identifier) jedes geposteten Fotos<\/li>\n<li>Bildunterschrift f\u00fcr jedes Foto<\/li>\n<li>Datenschutzeinstellungen<\/li>\n<\/ul>\n<p>Durch das Einf\u00fcgen der UUID der Fotos in die Elasticsearch-Datenbank konnten die Sicherheitsforscher auf alle eingestellten Fotos zugreifen. In einigen F\u00e4llen lie\u00dfen sich die Benutzernamen in der Datenbank problemlos mit dem Social Media-Konto des Benutzers verbinden.<\/p>\n<p>Vom Datenleck im Theta360 Foto-Sharing-System sind mindestens 11 Millionen \u00f6ffentliche und private Fotos betroffen, wie die Sicherheitsforscher <a href=\"https:\/\/www.vpnmentor.com\/blog\/report-theta360-leak\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier schreiben<\/a>. Gut, so sonderlich spannend ist es nicht, wenn Fotos eh \u00f6ffentlich gepostet wurden. In der Theta360-Datenbank waren sensiblere Daten wie Standortkoordinaten zudem verschl\u00fcsselt. Trotzdem ist das eine schwerwiegende Datenschutzverletzung, die weitreichende Auswirkungen haben k\u00f6nnte, wenn b\u00f6swillige Akteure die M\u00f6glichkeit h\u00e4tten, die Datenbank herunterzuladen.<\/p>\n<p>Aber es gab in der Datenbank wohl auch Fotos, die die Besitzer privat halten wollten und nicht \u00f6ffentlich zur Ansicht freigegeben hatten. Auch diese Fotos waren aber mit weiteren Daten abrufbar. Und es ist sicherlich nicht im Sinne eines Benutzers, wenn private 360-Grad-Fotos seines Hausinneren (siehe unten) \u00f6ffentlich abrufbar sind.<\/p>\n<p><img decoding=\"async\" title=\"360-Grad-Foto\" src=\"https:\/\/www.vpnmentor.com\/wp-content\/uploads\/2019\/05\/theta360-leak-5-e1558006336824.png\" alt=\"360-Grad-Foto\" \/>(Quelle: vpnmentor)<\/p>\n<p>Viele Benutzer, die privat Fotos zum Dienst hochluden, haben pers\u00f6nliche oder private Informationen nicht \u00f6ffentlich freigegeben. Zum Beispiel entscheiden sich einige Eltern daf\u00fcr, Bilder ihrer Kinder privat zu halten, da sie nicht wollen, dass Bilder ihrer Kinder im Internet frei verf\u00fcgbar sind. Andere Eltern sind der Meinung sein, dass das Posten von Bildern ihrer Kinder eine Verletzung der Privatsph\u00e4re darstellt.<\/p>\n<p>Cyber-Kriminellen geben solche Datenbest\u00e4nde zudem die M\u00f6glichkeit, Informationen f\u00fcr einen Identit\u00e4tsdiebstahl vorzubereiten. Familienprivatsph\u00e4re und Identit\u00e4tsdiebstahl sind aber nicht die einzigen Punkte. Unter den 11 Millionen Beitr\u00e4gen auf der Plattform sind sicherlich auch illegale Fotos, die niemals ver\u00f6ffentlicht werden d\u00fcrfen. Die Ver\u00f6ffentlichung illegaler Fotos kann weitreichende Folgen f\u00fcr die Betroffenen haben. In einigen Berufen kann dies einen Benutzer seinen Job kosten, wie z.B. bei einem Lehrer, dessen Aktbild durchsickerte. F\u00fcr andere k\u00f6nnen geleakte Fotos Informationen \u00fcber pers\u00f6nliche Angelegenheiten verraten, die eher geheim bleiben sollen.<\/p>\n<h2>Wie der Datenschutzversto\u00df entdeckt wurde<\/h2>\n<p>Die vpnmentor-Hacker haben das Leck in der Datenbank von Theta360 am 14. Mai 2019 durch ihr Web-Mapping-Projekt entdeckt. Unter der Leitung von Ran und Noam durchsucht das Forschungsteam Ports nach bekannten IP-Bl\u00f6cken. Anhand dieser Informationen finden die Aktivisten dann offene L\u00f6cher in den Web-Systemen des Unternehmens. Sie k\u00f6nnen dann nach Lecks und anderen Schwachstellen suchen.<\/p>\n<p>Nachdem das Leck entdeckt wurde, kontaktieren die Sicherheitsforscher den Eigent\u00fcmer der Datenbank, um ihn \u00fcber L\u00fccken zu informieren. Theta360.com wurde am 15. Mai informiert, am 15. Mai kam eine Antwort des Anbieters zur\u00fcck. Das Datenleck bei Theta360.com ist seit dem 16. Mai 2019 geschlossen. Spannend bleibt nun die Frage, ob RICOH da in Europa einen Meldung an die zust\u00e4ndigen Aufsichtsbeh\u00f6rden wegen der Datenschutzverletzung im Sinne der DSGVO macht. Und es stellt sich die Frage, ob deutsche Benutzer informiert wurden. Irgend jemand betroffen?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Ein Datenleck im Foto-Sharing-Dienst des Anbieters RICOH\/Theta360 bewirkte, dass um die 11 Millionen privater oder \u00f6ffentlicher Fotos sowie die Benutzerdaten von jedermann abrufbar waren. Die 360-Grad-Kameras werden auch in Deutschland vertrieben, so dass auch deutsche Nutzer die Foto-Sharing-Plattform Theta360.com genutzt &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/05\/31\/theta360-datenleck-11-millionen-privater-fotos-ffentlich\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-218639","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/218639","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=218639"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/218639\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=218639"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=218639"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=218639"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}