{"id":289245,"date":"2023-12-13T16:27:47","date_gmt":"2023-12-13T15:27:47","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=289245"},"modified":"2023-12-14T21:29:50","modified_gmt":"2023-12-14T20:29:50","slug":"hauptverhandlung-gegen-entdecker-der-modern-solutions-schwachstelle-im-januar-2024","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2023\/12\/13\/hauptverhandlung-gegen-entdecker-der-modern-solutions-schwachstelle-im-januar-2024\/","title":{"rendered":"Hauptverhandlung gegen Entdecker der Modern Solutions-Schwachstelle im Januar 2024"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline; border-width: 0px;\" title=\"Recht\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2018\/11\/Para.jpg\" alt=\"Paragraph\" width=\"91\" height=\"88\" align=\"left\" border=\"0\" \/>N\u00e4chste Runde in Sachen Klage gegen den Entdecker einer schweren Sicherheitsl\u00fccke in der Software von Modern Solutions. Nachdem der E-Commerce-Dienstleister den Software-Entwickler und Entdecker der Sicherheitsl\u00fccke angezeigt hatte, versucht die Staatsanwaltschaft K\u00f6ln diesen vor Gericht daf\u00fcr verurteilen zu lassen. Nun ist die Hauptverhandlung f\u00fcr den 17. Januar 2024 angesetzt, wo ein Gericht erneut dar\u00fcber befinden muss, ob der Entdecker der Schwachstelle gem\u00e4\u00df \"Hackerparagraph\" 202a StGB eine Straftat begangen hat.<\/p>\n<p><!--more--><\/p>\n<h2>Warum geht es genau?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg09.met.vgwort.de\/na\/abac55d1b338470589a66a1b560e3435\" alt=\"\" width=\"1\" height=\"1\" \/>Im Sommer 2021 wurde bekannt, dass ein schlecht gesicherter Zugang des Dienstleisters Modern Solution dazu f\u00fchrte, dass H\u00e4ndlerdaten (Bestellungen, Adressen und auch Kontodaten) f\u00fcr Dritte \u00fcber das Internet abrufbar bzw. einsehbar waren (siehe <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a>). Einem IT-Spezialisten war bei der Installation einer (H\u00e4ndler-) Software aufgefallen, dass eine Datenbankverbindung zu einem externen Server aufgebaut wurde, dort die Daten aber ungesichert \u00fcbermittelt wurden. Die Modern Solution GmbH &amp; Co. KG ist wohl E-Commerce-Dienstleister f\u00fcr die Online-Plattformen diverser Anbieter (Check24, Otto, Rakuten oder Kaufland).<\/p>\n<p>Normalerweise l\u00e4uft es so, dass die Schwachstelle beim Anbieter gemeldet wird, dieser schlie\u00dft die L\u00fccke und im Anschluss wird das Ganze offen gelegt. Habe ich hier schon in diversen F\u00e4llen (die von Lesern an mich herangetragen wurden) so praktiziert. Im obigem Fall ist es jedoch andere gelaufen &#8211; den mir vorliegenden Informationen nach hatte es Modern Solution nicht \"eilig\", die Schwachstelle zu beseitigen.<\/p>\n<p>Der Sachverhalt wurde dann durch die <a href=\"https:\/\/wortfilter.de\/modern-solution-datenleck-alle-plattform-endkundendaten-einsehbar\/\">Seite wortfilter.de<\/a> (Mark Steier) und durch <a href=\"https:\/\/www.spiegel.de\/netzwelt\/web\/online-marktplaetze-it-experte-entdeckt-informationen-von-700-000-kaeufern-a-7626137c-1d68-4fa2-978e-5d3b60ea8389\">diesen Artikel<\/a> des Spiegel publik. Ich selbst hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a> \u00fcber diese Sicherheitsl\u00fccke bzw. den Fall berichtet. Der Entwickler hatte sich im Rahmen der Berichterstattung auch bei mir gemeldet.<\/p>\n<h2>Justizposse nach Anzeige<\/h2>\n<p>An dieser Stelle h\u00e4tte der Fall wieder abgeschlossen sein k\u00f6nnen. Aber die Firma Modern Solution, die sich als erfahrener E-Commerce Dienstleister mit Sitz in Gelsenkirchen bezeichnet, erstattete Anzeige gegen den IT-Entwickler und den Blogger Mark Steier wegen Aussp\u00e4hung von Daten und Datenhehlerei (das ging sp\u00e4ter aus den Ermittlungsakten hervor). Mitte September 2021 veranlasste die zust\u00e4ndige Staatsanwaltschaft K\u00f6ln die Durchsuchung der R\u00e4ume des IT-Spezialisten durch die Polizei.<\/p>\n<p>Dabei wurden auch die Arbeitsger\u00e4te und Speichermedien des Entwicklers, der bei einem Kundenprojekt auf die Schwachstelle gesto\u00dfen war, beschlagnahmt. Ich hatte im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a> berichtet. Modern Solution argumentiert, dass der IT-Spezialist \"Mitbewerber\" sei und die Daten ausspioniert habe. Der Blogger habe sich dann durch die Ver\u00f6ffentlichung der Datenhehlerei schuldig gemacht. heise hatte die Ermittlungsakten vom Beschuldigten einsehen k\u00f6nnen (ich hatte im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/13\/anzeige-von-modern-solution-gegen-entdecker-einer-schwachstelle-vor-gericht-abgewiesen\/\">Anzeige von Modern Solution: Verfahren gegen Entdecker einer Schwachstelle vor Gericht abgewiesen<\/a> berichtet).<\/p>\n<p>Besonders krass: Die Ermittlungsakten beschuldigten den IT-Spezialisten und den Blogger m.W. nach eines DSGVO-Versto\u00dfes. Dass die Daten von hunderttausenden von Kunden der obigen genannten Unternehmen bei Online-K\u00e4ufen Dritten zug\u00e4nglich waren &#8211; und damit ein fetter DSGVO-Versto\u00df des Unternehmens Modern Solution vorlag, interessierte m.W. weder Justiz noch Datenschutzaufsicht &#8211; jedenfalls liegen mir aktuell keine Informationen \u00fcber einen entsprechenden Bu\u00dfgeldbescheid gegen das Unternehmen vor.<\/p>\n<p>Bei manchem Amtsgericht scheint es noch \"vern\u00fcnftig\" urteilende Richter zu geben. Im Sommer 2023 hatte ich im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/13\/anzeige-von-modern-solution-gegen-entdecker-einer-schwachstelle-vor-gericht-abgewiesen\/\">Anzeige von Modern Solution: Verfahren gegen Entdecker einer Schwachstelle vor Gericht abgewiesen<\/a> berichtet, dass das Amtsgericht J\u00fclich den von der Staatsanwaltschaft K\u00f6ln beantragten Strafantrag gegen die IT-Spezialisten abgewiesen habe. Der betreffende Richter kam laut Aussage von heise, denen das Urteil vorliegt, zum Schluss, \"es liege keine Straftat vor, da die Daten, auf die der Sicherheitsexperte im Zuge seiner Untersuchungen Zugriff hatte, nicht effektiv gesch\u00fctzt gewesen seien\".<\/p>\n<p>Was das Ganze endg\u00fcltig zur Justizposse macht: Die Staatsanwaltschaft K\u00f6ln legte Beschwerde gegen das Urteil ein und beantragte Revision vor dem Landgericht Aachen. Die dortigen Richter gaben der Berufung der Staatsanwaltschaft K\u00f6ln statt (weil die Daten ja durch ein, m.W. fest codiertes und im Programmcode lesbares, \"Passwort gesch\u00fctzt\" gewesen seien &#8211; feste Passw\u00f6rter geh\u00f6ren zu den Kardinalfehlern in Sachen Cybersicherheit) und verwiesen das Verfahren an das Landgericht J\u00fclich zur\u00fcck (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/08\/29\/urteil-des-lg-aachen-fall-modern-solution-schwachstelle-liegt-vor\/\">Urteil des LG Aachen (Fall Modern Solution-Schwachstelle) liegt vor<\/a>).<\/p>\n<h2>Neue Verhandlung im Januar 2024<\/h2>\n<p>Gerade bin ich nun auf weitere Informationen zur Entwicklung des Falls gesto\u00dfen. In nachfolgendem <a href=\"https:\/\/twitter.com\/moki11so\/status\/1734875340986556597\" target=\"_blank\" rel=\"noopener\">Tweet<\/a> verweist jemand auf <a href=\"https:\/\/www.aachener-zeitung.de\/lokales\/region-dueren\/linnich\/termin-fur-julicher-hacker-prozess-steht-fest\/4486147.html\" target=\"_blank\" rel=\"noopener\">einen Artikel<\/a> der Aachener Zeitung, die \u00fcber den n\u00e4chsten Termin vor dem Amtsgericht J\u00fclich berichtet.<\/p>\n<p><a href=\"https:\/\/www.aachener-zeitung.de\/lokales\/region-dueren\/linnich\/termin-fur-julicher-hacker-prozess-steht-fest\/4486147.html\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" src=\"https:\/\/i.postimg.cc\/xj7zMBGt\/image.png\" \/><\/a><\/p>\n<p>Am 17. Januar 2024 soll um 10 Uhr die n\u00e4chste Verhandlung im Amtsgericht J\u00fclich gegen den Entdecker der Schwachstelle stattfinden. Es geht um die Frage, ob der IT-Spezialist sich im Sinne des Hackerparagraphen (202a Strafgesetzbuch, Aussp\u00e4hen von Daten) strafbar gemacht habe oder nicht. Das Amtsgericht J\u00fclich hatte dies bereits in einem ersten Urteil verneint, die Richter am Landgericht Aachen hatten dies bejaht.<\/p>\n<p>Nur um der Leserschaft mal ein Gef\u00fchl daf\u00fcr zu geben, was die Staatsanwaltschaft K\u00f6ln und die Justiz veranstalten: Durch die Schwachstelle bei Modern Solution wurden die Daten von Online-Eink\u00e4ufen von um die 700.000 Nutzern der E-Commerce-L\u00f6sung offen gelegt. Aber die Justiz konzentriert sich nun auf den Entdecker der Schwachstelle. Die Staatsanwaltschaft beantragte eine Adressermittlung an Hand der web.de-E-Mail-Adresse, \u00fcber die der Kontakt des IT-Spezialisten mit Modern Solution stattfand, und lie\u00df anschlie\u00dfend eine Hausdurchsuchung beim IT-Entwickler mit Beschlagnahmung der Ger\u00e4te zur Beweissicherung vornehmen.<\/p>\n<p>Da kann es sich (bei diesem Aufwand) in meinen Augen doch nur um ein \"gigantisches Aussp\u00e4hen von Daten mit nationalen Auswirkungen\" durch den IT-Entwickler gehandelt haben, oder? Im Artikel der Aachener Zeitung findet sich aber die Information, dass die Staatsanwaltschaft K\u00f6ln seinerzeit im ersten Prozess beim Amtsgericht J\u00fclich vorgeschlagen hat, den Sachverhalt mit einer Geldstrafe von 5400 Euro zu belegen &#8211; also ein Fall, den ein Banker einer Gro\u00dfbank nicht mal mit Peanuts bezeichnet h\u00e4tte. Ein \u00f6ffentliches Interesse kann ich pers\u00f6nlich auch nicht erkennen &#8211; gut, der Staatsanwalt in K\u00f6ln sieht das wohl anders, was sein gutes Recht ist.<\/p>\n<p>Was ich aber vermisse, ist Ma\u00df und Mitte (egal, wie der Sachverhalt am Ende des Tages von einem Richter bewertet wird). Im aktuellen Fall wurden Ermittler und ein Durchsuchungsteam der Polizei, sowie diverse Richter sowie Anw\u00e4lte besch\u00e4ftigt. Der Aufwand d\u00fcrfte sich meinem Gef\u00fchl nach inzwischen bereits deutlich oberhalb der beantragten Geldstrafe von 5400 Euro bewegen. Scheint die Vorgesetzten und Dienstherren des Staatsanwalts nicht zu tangieren.<\/p>\n<h2>Beleg, was bei Cybersicherheit falsch l\u00e4uft<\/h2>\n<p>Der Fall ist f\u00fcr mich ein Beleg daf\u00fcr, was in Deutschland in Sachen Cybersicherheit und vor allem im Sinne des Hackerparagrafen 202a StGB fatal falsch l\u00e4uft. Nicht der Verursacher einer Schwachstelle wird zur Verantwortung gezogen, sondern der Entdecker muss mit juristischen Konsequenzen rechnen. Ich mag nicht auf den Vorwurf von Modern Solution, dass der IT-Spezialist Mitbewerb sei, eingehen. Mir liegen diese Interna des Falls nicht eindeutig belegt vor &#8211; es gibt nur Anschuldigungen des Unternehmens und Mitteilungen des Entwicklers &#8211; und der Blogger von Wortfilter ist in Sachen \"Mitbewerb\" in meinen Augen au\u00dfen vor &#8211; so dass da \"ein Geschm\u00e4ckle\" bleibt. Die Entwicklung des Falls kann auch meiner Sicht nur als Desaster f\u00fcr alle Beteiligten bezeichnet werden.<\/p>\n<p>Die aktuelle Regierungskoalition plant zwar, den Hackerparagrafen 202a StGB zu entsch\u00e4rfen, da bereits bei dessen Einf\u00fchrung von Fachleuten vor genau den oben skizzierten Konsequenzen gewarnt wurde. Der Cybersicherheit hat die Justiz in Form der Staatsanwaltschaft K\u00f6ln in meinen Augen einen B\u00e4rendienst erwiesen. Niemand, der noch bei Trost ist, wird eine entdeckte Sicherheitsl\u00fccke melden.<\/p>\n<p>Ich selbst spiele nach der obigen Entwicklung, in den F\u00e4llen, in denen Leser so etwas an mich herantragen, inzwischen \u00fcber Bande. Die Erstmeldung geht an die Landesdatenschutzbeauftragten, mit Kopie an den Datenschutzbeauftragten des betroffenen Unternehmens &#8211; wobei beide Stellen nur verschleierte Daten bekommen. Anschlie\u00dfend bekommen Landesdatenschutzbeauftragter und Unternehmen eine ausreichende Frist bis zur verantwortlichen Offenlegung. Bisher hat das auch alles gut und vor allem ger\u00e4uschlos funktioniert. Bleibt im aktuellen Fall nur die Hoffnung, dass die Richter am Amtsgericht J\u00fclich ein \"weises Urteil\" sprechen, so dass wieder Ruhe an dieser Front einkehrt &#8211; und die Regierungskoalition 2024 noch eine Revision des Hackerparagrafen 202a StGB auf die Kette bekommt.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/18\/datenleck-bei-deutschen-shopping-plattformen-700-000-kundendaten-online\/\">Datenleck bei deutschen Shopping-Plattformen (700.000 Kundendaten online)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/11\/06\/modern-solution-datenleck-anzeige-gegen-entwickler-kam-vom-hersteller\/\">Modern Solution-Datenleck: Anzeige gegen Entwickler kam vom Hersteller<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/13\/anzeige-von-modern-solution-gegen-entdecker-einer-schwachstelle-vor-gericht-abgewiesen\/\">Anzeige von Modern Solution: Verfahren gegen Entdecker einer Schwachstelle vor Gericht abgewiesen<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/17\/it-experte-der-modern-solutions-schwachstelle-ffentlich-gemacht-hat-muss-nun-doch-vor-gericht\/\">IT-Experte, der Modern Solutions Schwachstelle \u00f6ffentlich gemacht hat, muss nun doch vor Gericht<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/08\/29\/urteil-des-lg-aachen-fall-modern-solution-schwachstelle-liegt-vor\/\">Urteil des LG Aachen (Fall Modern Solution-Schwachstelle) liegt vor<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2021\/08\/04\/die-cdu-die-wahlkampf-app-der-datenschutz-und-das-strafrecht-sowie-digitalkompetenz-in-der-politik\/\">Die CDU, die Wahlkampf-App, der Datenschutz und das Strafrecht, sowie Digitalkompetenz in der Politik<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/05\/cdu-zieht-anzeige-gegen-sicherheitsforscherin-wittmann-zurueck\/\">CDU zieht Anzeige gegen Sicherheitsforscherin Wittmann zur\u00fcck<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/08\/07\/cdu-connect-dsgvo-prfverfahren-der-landesdatenschutzbeauftragten-luft\/\">CDU Connect: DSGVO-Pr\u00fcfverfahren der Landesdatenschutzbeauftragten l\u00e4uft<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/09\/17\/cdu-connect-staatsanwalt-stellt-verfahren-gegen-wittmann-co-ein\/\">CDU Connect: Staatsanwalt stellt Verfahren gegen Wittmann &amp; Co. ein<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>N\u00e4chste Runde in Sachen Klage gegen den Entdecker einer schweren Sicherheitsl\u00fccke in der Software von Modern Solutions. Nachdem der E-Commerce-Dienstleister den Software-Entwickler und Entdecker der Sicherheitsl\u00fccke angezeigt hatte, versucht die Staatsanwaltschaft K\u00f6ln diesen vor Gericht daf\u00fcr verurteilen zu lassen. Nun &hellip; <a href=\"https:\/\/borncity.com\/blog\/2023\/12\/13\/hauptverhandlung-gegen-entdecker-der-modern-solutions-schwachstelle-im-januar-2024\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-289245","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289245","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=289245"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/289245\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=289245"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=289245"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=289245"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}