{"id":225041,"date":"2019-11-19T16:38:55","date_gmt":"2019-11-19T15:38:55","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=225041"},"modified":"2019-11-20T11:00:15","modified_gmt":"2019-11-20T10:00:15","slug":"datenleck-bei-conrad","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/11\/19\/datenleck-bei-conrad\/","title":{"rendered":"Datenleck bei Conrad (Nov. 2019)"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Beim Elektronik-H\u00e4ndler Conrad hat es ein Datenleck gegeben, bei dem ein Unbefugter Zugang auf Kundendaten, inklusive Zahlungsinformationen durch eine ungesicherte Elasticsearch Datenbank hatte.<\/p>\n<p><!--more--><\/p>\n<h2>Dritte hatten Zugriff<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/9b511408cb764dc2b01421ebf3dd3660\" alt=\"\" width=\"1\" height=\"1\" \/>Conrad hat die Datenpanne <a href=\"https:\/\/www.conrad.de\/de\/ueber-conrad\/presse\/pressemeldungen\/company_news\/datenpanne-conrad-informiert-kunden.html\" target=\"_blank\" rel=\"noopener noreferrer\">in dieser Meldung<\/a> \u00f6ffentlich gemacht. Danach hat der H\u00e4ndler davon Kenntnis erlangt, dass sich Unbekannte durch Ausnutzung einer Sicherheitsl\u00fccke Zugang zu einem begrenzten Bereich des Conrad IT-Systems verschafft hatten. Potenziell, so schreibt Conrad, h\u00e4tten sie damit offenbar Zugriff auf einen Teil der Kundendaten gehabt.<\/p>\n<h2>Alles halb so wild?<\/h2>\n<p>Nach gr\u00fcndlicher Untersuchung, so Conrad in seiner Mitteilung, l\u00e4gen keine Hinweise darauf vor, dass der Zugang genutzt worden w\u00e4re, um Daten missbr\u00e4uchlich zu verwenden.<\/p>\n<p>Konkret w\u00e4re nach Angaben des Unternehmen der Zugriff auf die knapp 14 Millionen Kunden-Datens\u00e4tze der Conrad Grupp, m\u00f6glich gewesen. Dies umfassen Postadressen, teilweise\u00a0 E-Mail-Adressen bzw. Fax- und Telefonnummern und bei knapp einem F\u00fcnftel der betroffenen Datens\u00e4tze auch IBANs. Demnach sind wohl keine Kreditkartendaten abgreifbar gewesen.<\/p>\n<p>Weder dem Unternehmen noch den ermittelnden Beh\u00f6rden liegen, laut der Conrad-Mitteilung, Hinweise darauf vor, dass Kundendaten missbr\u00e4uchlich verwendet wurden. Auch wenn aus Sicht der Beh\u00f6rden keine Kundeninformation erforderlich ist, informiert das Unternehmen seine Kunden und die \u00d6ffentlichkeit 'im Sinne eines guten und partnerschaftlichen Umgangs vorsorglich'.<\/p>\n<blockquote><p>An dieser Stelle stellt sich mir nat\u00fcrlich die Frage, wie die Aussagen des Unternehmens in diesem Fall zu bewerten sind. Ob Kundendaten in Untergrundforen landen, ist sicherlich nicht ad-hoc zu beantworten \u2013 solange die Personen nicht identifiziert sind, die\u00a0 Zugriff auf die Daten hatten. M\u00f6glicherweise wei\u00df das Unternehmen mehr, ohne es zu verraten. Auf jeden Fall d\u00fcrfte das Ganze datenschutzrechtliche Konsequenzen im Sinne der DSGVO haben \u2013 es sei denn, der Fall liegt vor Mai 2018.<\/p><\/blockquote>\n<h2>Unsicherter Elasticsearch-DB als Quelle des Lecks<\/h2>\n<p>Die IT-Experten von Conrad haben die Sicherheitsl\u00fccke im System identifiziert und geschlossen. Die betroffenen Daten waren in einer Elasticsearch-Datenbank gespeichert. Laut Conrad war diese Datenbank nicht frei im Netz zug\u00e4nglich, sondern nur durch Einsatz spezieller Software auffindbar. Diese Software macht sich L\u00fccken in der Sicherung von Datenbanken zunutze.<\/p>\n<p>Conrad schreibt dazu: Sollten durch die Datenl\u00fccke Daten entwendet worden sein, k\u00f6nnten beispielsweise E-Mail-Adressen der betroffenen Kunden genutzt werden, um Spam-Mails an sie zu senden. Conrad r\u00e4t daher grunds\u00e4tzlich zu besonderer Vorsicht beim Umgang mit verd\u00e4chtigen E-Mails, insbesondere, wenn diese dazu auffordern, Anh\u00e4nge zu \u00f6ffnen.<\/p>\n<blockquote><p>Die letzte Aussage des Unternehmens steht in meinen Augen im krassen Widerspruch zur obigen Aussage, dass es kein missbr\u00e4uchliche Nutzung gegeben habe. Irgend etwas passt da nicht wirklich.<\/p><\/blockquote>\n<p>Conrad gibt an, wegen des unerlaubten Eindringens in die Unternehms-IT unverz\u00fcglich Strafanzeige beim Landeskriminalamt gestellt und sofort das Bayerische Landesamt f\u00fcr Datenschutzaufsicht \u00fcber den Vorfall informiert zu haben. Das Unternehmen arbeite mit den Beh\u00f6rden zusammen, um den Vorgang aufzukl\u00e4ren und erforderlichenfalls weitere notwendige Konsequenzen zu ziehen, erkl\u00e4rt Tilman Scherer, verantwortlich f\u00fcr die Unternehmenssicherheit bei Conrad Electronic.<\/p>\n<p>\"Die Sicherheit unserer Kunden und ihrer Daten ist uns sehr wichtig. Wir bedauern sehr, dass es zu dieser Datenpanne gekommen ist und bitten unsere Kunden aufrichtig um Entschuldigung\", so Werner Conrad, CEO Conrad Electronic. (<a href=\"https:\/\/www.golem.de\/news\/elasticsearch-datenleak-bei-conrad-1911-145091.html\" target=\"_blank\" rel=\"noopener noreferrer\">via<\/a>)<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Das Thema ist ja in diversen Medien binnen weniger Stunden aufgegriffen worden. Abseits der etwas ungeschickten und nebul\u00f6sen Conrad-Verlautbarungen tauchen inzwischen erste Nutzer auf, die mutma\u00dfen, dass die Conrad-Daten f\u00fcr Spam missbraucht werden. Im Forum von heise findet sich <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/News-Kommentare\/Unbekannte-dringen-in-Server-von-Conrad-Electronic-ein\/Zugangsdaten-aufgetaucht\/thread-6188151\/\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Kommentar<\/a> mit folgendem Text:<\/p>\n<blockquote>\n<p class=\"thread_title\">Zugangsdaten aufgetaucht<\/p>\n<div class=\"post\">\n<div class=\"bbcode_v1\">\n<p>Heute Mittag habe ich eine Erpresser E-Mail erhalten, in der mein Passwort als Name der anh\u00e4ngenden PDF Datei zu lesen war. Die E-Adresse war die, die ich zusammen mit dem Passwort bei Conrad verwendet habe. Ein schon sehr merkw\u00fcrdiger Zufall, da ja keine Daten bei Conrad abgeflossen sind?!<\/p>\n<\/div>\n<\/div>\n<\/blockquote>\n<div class=\"post\">\n<p>Und in <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/News-Kommentare\/Unbekannte-dringen-in-Server-von-Conrad-Electronic-ein\/Seit-14-11-2019-Spam-auf-der-bei-Conrad-registrierten-Adresse\/thread-6188015\/#posting_35632362\" target=\"_blank\" rel=\"noopener noreferrer\">diesem Kommentar<\/a> wird Spam von einer bei Conrad registrierten Mail-Adresse ab dem 14.11.2019 reklamiert. \u00c4hnliches wird <a href=\"https:\/\/www.heise.de\/forum\/heise-online\/News-Kommentare\/Unbekannte-dringen-in-Server-von-Conrad-Electronic-ein\/Hatte-mich-schon-gewundert\/thread-6187910\/\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> diskutiert. Das sind alles keine harten Fakten (da ich die Umst\u00e4nde nicht verifizieren kann) sondern nur Hinweise, die in ein sehr merkw\u00fcrdiges Bild passen, welches Conrad in meinen Augen gerade abgibt.<\/p>\n<\/div>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2016\/07\/30\/elektronikversender-pollin-gehackt-daten-fr-phishing-genutzt\/\">Elektronikversender Pollin gehackt, Daten f\u00fcr Phishing genutzt<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Beim Elektronik-H\u00e4ndler Conrad hat es ein Datenleck gegeben, bei dem ein Unbefugter Zugang auf Kundendaten, inklusive Zahlungsinformationen durch eine ungesicherte Elasticsearch Datenbank hatte.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[5535,4328],"class_list":["post-225041","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenleck","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225041","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=225041"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225041\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=225041"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=225041"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=225041"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}