{"id":225821,"date":"2019-12-09T17:11:43","date_gmt":"2019-12-09T16:11:43","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=225821"},"modified":"2019-12-13T11:26:43","modified_gmt":"2019-12-13T10:26:43","slug":"datenleck-bei-lufthansa-milesmore-konten","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/12\/09\/datenleck-bei-lufthansa-milesmore-konten\/","title":{"rendered":"Datenleck bei Lufthansa Miles&amp;More-Konten?"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/2019\/12\/10\/lufthansa-miles-more-data-breach-at-frequent-traveller-accounts\/\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Gerade bin ich durch eine Blog-Teilnehmerin auf ein Datenschutzproblem beim Vielfliegerprogramm Miles &amp; More der Lufthansa aufmerksam gemacht worden. Bei den Miles&amp;More-Konten hatte der Blog-Leser pl\u00f6tzlich Zugriff auf die Daten anderer Kunden. <strong>Erg\u00e4nzung:<\/strong> Text um Informationen und Stellungnahmen von Lufthansa Miles &amp; More erg\u00e4nzt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg01.met.vgwort.de\/na\/094b36aa8bf54000afa601cba6e735be\" alt=\"\" width=\"1\" height=\"1\" \/>Blog-Leserin Daniela V. schickte mir eben eine Mail (danke daf\u00fcr), in der sie auf einen dicken Klopper beim Miles&amp;More-Programm aufmerksam machte. Dazu schrieb sie mir:<\/p>\n<blockquote><p>es gab gerade ein gewaltiges Problem bei Miles&amp;More.<\/p>\n<p>Ich wollte in meiner Konto\u00fcbersicht etwas nachsehen und muss daf\u00fcr mein Passwort eingeben (bleibe immer tempor\u00e4r eingeloggt), angeblich war es aber bei Eingabe falsch.<\/p>\n<p>Also hab ich mich nochmal komplett abgemeldet und neu angemeldet. Allerdings bin ich dann mit meinen Userdaten nicht mehr in meinem Konto gelandet, sondern bei jemand vollkommen Fremden.<\/p>\n<p>Das Ganze hab ich noch 6-mal wiederholt und immer bin ich bei einem anderen M&amp;M-Teilnehmer gelandet.<\/p>\n<p>Von 6 der ungewollten \"Fremdzugriffe\" habe ich Screenshots gemacht.<\/p><\/blockquote>\n<p>Mir liegen diverse Screenshots betreffender Kontendaten, die beim Anmeldeversuch angezeigt wurden, vor. Hier ein erster Datensatz eines Kunden<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/Gc91BqZ.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" title=\"Miles&amp;More-Konto 1\" src=\"https:\/\/i.imgur.com\/Gc91BqZ.jpg\" alt=\"Miles&amp;More-Konto 1\" width=\"690\" height=\"446\" \/><\/a><br \/>\n(Miles&amp;More-Konto 1, <a href=\"https:\/\/i.imgur.com\/Gc91BqZ.jpg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>)<\/p>\n<p>Hier der Screenshot eines zweiten Kontos, dessen Daten nach einer Anmeldung mit den Zugangsdaten von Daniela eingeblendet wurden.<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/B9ep5Wm.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" title=\"Miles&amp;More-Konto 2\" src=\"https:\/\/i.imgur.com\/B9ep5Wm.jpg\" alt=\"Miles&amp;More-Konto 2\" width=\"700\" height=\"383\" \/><\/a><br \/>\n(Miles&amp;More-Konto 2, <a href=\"https:\/\/i.imgur.com\/B9ep5Wm.jpg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>)<\/p>\n<p>Daniela V. hat dies mehrfach versucht und kam jedes Mal auf einen Datensatz eines fremden Kontos, nicht aber auf ihre eigenen Daten. Sie schrieb mir dazu, dass sie in der Facebook-Gruppe von Miles &amp; More nachgefragt habe und dort Best\u00e4tigungen anderer Betroffener erhalten habe.<\/p>\n<blockquote><p>Hatte jetzt zwischenzeitlich in der M&amp;M Facebook-Gruppe mal gefragt, ob das auch jemand hat. Es kamen jetzt einige R\u00fcckmeldungen mit dem gleichen Problem.<\/p>\n<p>Kurz danach ist der Login im Portal \u00fcbrigens nicht mehr m\u00f6glich gewesen.<\/p>\n<p>Ich frage mich nat\u00fcrlich, was da schief gelaufen ist und ob da jemand nicht auch Unsinn mit solchen Daten treiben kann bzw. ob es ein Fall f\u00fcr die DSGVO ist?<\/p><\/blockquote>\n<p>Bez\u00fcglich der Frage 'was schief gelaufen ist' hege ich den Verdacht, dass da eine Indexierung einer Datenbank m\u00f6glicherweise in den Wald gelaufen ist. Ob das ein Fall f\u00fcr die DSGVO ist?<\/p>\n<p>Ich denke ja, denn es war ja Benutzern an Hand ihrer Zugangsdaten m\u00f6glich, auf die pers\u00f6nlichen Daten anderer Konten zuzugreifen \u2013 es sei denn, es h\u00e4tte sich um Testdaten in der Datenbank gehandelt (was ich nicht glaube).<\/p>\n<h2>Weitere Fundstellen und Schlenker<\/h2>\n<p>Im Nachgang schrieb mir Daniela, dass der Login gesperrt, dann h\u00e4tte er f\u00fcr kurze Zeit wieder funktioniert. Die erste Anmeldung zeigte dann die eigenen Daten. Nach einem weiteren Anmeldeversuch wurden erneut fremde Daten gezeigt. Daniela schreibt mit Recht:<\/p>\n<blockquote><p>Zwischenzeitlich ging \u00fcbrigens der Login mal kurz wieder. Beim zweiten Versuch war ich tats\u00e4chlich in meinem Account. Zum Abkl\u00e4ren hab ich es ein drittes Mal probiert und auch da war ich wie beim ersten mal falsch.<\/p>\n<p>Ich halte das schon f\u00fcr sehr bedenklich, gerade auch Sicht eines IT-lers.<\/p>\n<p>Ich hoffe, dass es da irgendwelche Konsequenzen gibt, man h\u00e4tte wer wei\u00df was mit den Meilen anstellen k\u00f6nnen und ich hab da nicht im Kopf, wie weit das bez\u00fcglich Daten gehen w\u00fcrde (verbundene Kreditkarte, Bankverbindung, Adressdaten).<\/p><\/blockquote>\n<p>Da ist was geh\u00f6rig schief gelaufen. Es sind wohl eine Menge Leute betroffen \u2013 manche haben es m\u00f6glicherweise nicht bemerkt, weil sie sich nicht eingeloggt haben. Bei einer schnelle Suche im Web bin ich auf den folgenden Tweet mit der Best\u00e4tigung gesto\u00dfen.<\/p>\n<blockquote class=\"twitter-tweet\">\n<p dir=\"ltr\" lang=\"de\">L\u00e4uft mal wieder bei der Lufthansa. Beim Login \u00fcber die Miles&amp;More-Website erhielt man eben Zugriff auf beliebige fremde Nutzeraccounts und konnte dort alle Daten einsehen. \u200d\u2642\ufe0f<\/p>\n<p>Wird mal Zeit f\u00fcr ne ordentliche DSGVO-Strafe&#8230;<a href=\"https:\/\/t.co\/Kz6ZHQTeHO\">https:\/\/t.co\/Kz6ZHQTeHO<\/a><\/p>\n<p>\u2014 Peer Linder (@delpiero223) <a href=\"https:\/\/twitter.com\/delpiero223\/status\/1204068564015222785?ref_src=twsrc%5Etfw\">December 9, 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Und ich haben <a href=\"https:\/\/www.vielfliegertreff.de\/miles-more\/136786-achtung-daten-leck-bei-miles-more.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Beitrag<\/a> im Vielflieger-Treff gefunden. Auch dort diskutieren Betroffene das Gleiche \u2013 ein Benutzer konnte auf Daten eines anderen Lufthansa-Kunden aus Polen zugreifen. Seit ca. 16:00 Uhr scheint die Anmeldung am Konto gesperrt zu sein. Ich denke, die Empfehlung, sofort alles auf \u00c4nderungen zu kontrollieren und die Zugangsdaten zu wechseln, sobald die Anmeldung wieder funktioniert, kann man nur unterstreichen. Denn theoretisch k\u00f6nnte jemand die Daten (PIN, E-Mail-Konto etc.) eines fremden Kontos ge\u00e4ndert haben. Mal schauen, was noch ruchbar wird.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Inzwischen hat Der Standard <a href=\"https:\/\/www.derstandard.de\/story\/2000112074540\/datenleck-bei-miles-more-mailadressen-und-telefonnummern-voruebergehend-einsehbar\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> zum Sachverhalt ver\u00f6ffentlicht (auch Kunden von Austrian Airlines waren betroffen). Auf <a href=\"https:\/\/www.aerotelegraph.com\/massive-probleme-bei-miles-and-more-it-probleme-datenleck-login\" target=\"_blank\" rel=\"noopener noreferrer\">Aero Telegraph wird berichtet<\/a>, dass Nutzer Manipulationen ihrer Konten reklamierten &#8211; wie stichhaltig das ist, wei\u00df ich nicht. Ein weiterer Bericht <a href=\"https:\/\/www.frankfurtflyer.de\/breaking-developing-massive-it-probleme-bei-miles-more\/\" target=\"_blank\" rel=\"noopener noreferrer\">findet sich hier<\/a>. Ich habe die Lufthansa mal um eine Stellungnahme gebeten.<\/p>\n<p>Bei der Nachrecherche bin ich \u00fcbrigens auf <a href=\"https:\/\/www.anwalt.de\/rechtstipps\/miles-more-konto-gehackt-klage-eingereicht_160014.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> gesto\u00dfen. Hacker hatten wohl Kunden des Miles and More-Programms gehackt und deren Bonusmeilen abgebucht. Ursache war wohl ein Datenleck, welches Miles &amp; More gem\u00e4\u00df dem verlinkten Artikel gegen\u00fcber der Betroffenen sogar per E-Mail im Juni 2019 einger\u00e4umt habe. Und ganz aktuell haben die Kollegen von heise <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/DSGVO-Verstoss-1-1-muss-knapp-10-Millionen-Euro-Strafe-zahlen-4608676.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesen Artikel<\/a> im Angebot. Der Internet-Anbieter 1&amp;1 muss wegen eines DSGVO-Versto\u00dfes knapp 10 Millionen Euro zahlen.<\/p>\n<h2>Benachrichtigung der Mail&amp;More-Kunden<\/h2>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Eine Betroffene hat mir die nachfolgende Mail zukommen lassen, in der die Lufthansa Details nennt (danke f\u00fcr die Info).<\/p>\n<p><a href=\"https:\/\/i.imgur.com\/Bg4oVjj.jpg\" target=\"_blank\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"Lufthansa Miles&amp;More Benachrichtigung \u00fcber Datenvorfall\" src=\"https:\/\/i.imgur.com\/Bg4oVjj.jpg\" alt=\"Lufthansa Miles&amp;More Benachrichtigung \u00fcber Datenvorfall\" width=\"640\" height=\"769\" \/><\/a><\/p>\n<h2>Stellungnahme der Lufthansa\/Mail&amp;More GmbH<\/h2>\n<p><strong>Erg\u00e4nzung 3:<\/strong> Ich hatte nach Bekanntwerden des Vorfalls die Lufthansa Presseabteilung um eine Stellungnahme gebeten. Diese liegt mir seit dem 11. Dezember 2019, 15:33 Uhr, vor. Hier die betreffenden Informationen mit Antworten auf meine Fragen:<\/p>\n<h3>Wie viele Kunden waren davon betroffen?<\/h3>\n<p>Insgesamt wurden im genannten Zeitraum Daten von 9.885 Miles &amp; More Konten abgerufen und auf der Webseite angezeigt. Die Daten dieser Konten wurden teilweise dem Inhaber des Kontos angezeigt, teilweise anderen, zeitgleich eingeloggten Teilnehmern.<\/p>\n<p>4.100 Teilnehmer haben sich in dem Zeitraum aktiv eingeloggt, teils mehrfach. Bei den zus\u00e4tzlichen Konten handelte es sich um solche von dauerhaft eingeloggten Teilnehmern. Die somit maximal betroffenen 9.885 Teilnehmer wurden von Miles &amp; More \u00fcber den Vorfall informiert.<\/p>\n<h3>Welche Daten waren einseh- oder gar \u00e4nderbar?<\/h3>\n<p>Konkret waren folgende Daten potentiell einsehbar: Name, Servicekartennummer, Geburtsdatum, Adresse, Email, Telefonnummer, Benutzername, Meilenstand, Transaktionsdaten, Reisepr\u00e4ferenzen (Abflughafen und Automatischer Check-In), Einwilligungen zur werblichen Ansprache sowie die bevorzugte Spracheinstellung.<\/p>\n<p>Die Daten von Bankkonten und Kreditkarten waren nicht einsehbar. Bei den Kreditkarten wurden lediglich die letzten 4 Stellen angezeigt. Dies ist f\u00fcr einen Kartenmissbrauch v\u00f6llig unbrauchbar. Das Gleiche gilt f\u00fcr die Kontonummern, wo ebenfalls nur die letzten 4 IBAN Stellen sichtbar waren.<\/p>\n<p>F\u00fcr potentielle \u00c4nderungen wird zudem ein gesondertes Passwort\/PIN ben\u00f6tigt. Entsprechend waren keine Zugriffe auf Bankkonten oder Kreditkarten m\u00f6glich.<\/p>\n<h3>Wie lange dauerte die 'IT-St\u00f6rung'?<\/h3>\n<p>Das Problem bestand lediglich am 9. Dezember im Zeitraum von 16:00 bis 16:40 Uhr.<\/p>\n<h3>Sind Ursachen bekannt?<\/h3>\n<p>Um 16:40 Uhr wurde die Login-Funktion deaktiviert und damit die St\u00f6rung abgestellt. Somit waren keine Zugriffe auf Teilnehmer-Konten mehr m\u00f6glich. Miles &amp; More Teilnehmer, die in dem Zeitraum von 16:00 bis 16:40 Uhr nicht auf der Miles &amp; More Website eingeloggt waren, sind von dem Vorfall nicht betroffen. Das gilt auch f\u00fcr andere Systeme au\u00dferhalb der Miles &amp; More Website (z.B. Miles &amp; More App oder LH.com), d.h. die sind ebenfalls nicht betroffen.<\/p>\n<p>Die Miles &amp; More IT arbeitet mit Hochdruck an der Fehleranalyse und f\u00fchrt umfangreiche Tests durch. Wir bitten unsere Teilnehmer weiterhin um Geduld. Die Login-Funktion wird fortlaufend intensiv \u00fcberwacht und nach der Fehlerbehebung stufenweise freigeschaltet. F\u00fcr einen Hackerangriff gibt es aktuell keine Anzeichen.<\/p>\n<h3><strong>\u00a0<\/strong>Wer wurde \u00fcber die St\u00f6rung informiert?<\/h3>\n<p>Miles &amp; More hat schnellstm\u00f6glich reagiert und zu dem Login-Problem auf miles-and-more.com hingewiesen. Zudem wurden die Servicecenter \u00fcber den Vorfall informiert. Die betroffenen Teilnehmer wurden ebenfalls von Miles &amp; More \u00fcber den Vorfall informiert.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Inzwischen wei\u00df ich auch, dass Miles &amp; More mit den zust\u00e4ndigen Datenaufsichtsbeh\u00f6rden in Kontakt steht. Eine datenschutzrechtliche Bewertung steht aber wohl noch aus.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Gerade bin ich durch eine Blog-Teilnehmerin auf ein Datenschutzproblem beim Vielfliegerprogramm Miles &amp; More der Lufthansa aufmerksam gemacht worden. Bei den Miles&amp;More-Konten hatte der Blog-Leser pl\u00f6tzlich Zugriff auf die Daten anderer Kunden. Erg\u00e4nzung: Text um Informationen und Stellungnahmen von Lufthansa &hellip; <a href=\"https:\/\/borncity.com\/blog\/2019\/12\/09\/datenleck-bei-lufthansa-milesmore-konten\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[451,4328],"class_list":["post-225821","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenschutz","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225821","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=225821"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/225821\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=225821"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=225821"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=225821"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}