{"id":295041,"date":"2024-05-04T21:15:47","date_gmt":"2024-05-04T19:15:47","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=295041"},"modified":"2024-05-04T21:31:32","modified_gmt":"2024-05-04T19:31:32","slug":"datenpanne-bei-swiss-lufthansa-fremde-daten-einsehbar-apples-siri-bernimmt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/05\/04\/datenpanne-bei-swiss-lufthansa-fremde-daten-einsehbar-apples-siri-bernimmt\/","title":{"rendered":"Datenpanne bei Swiss\/Lufthansa: Fremde Daten einsehbar, Apples Siri &uuml;bernimmt"},"content":{"rendered":"<p><img decoding=\"async\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" width=\"200\" align=\"left\"\/>Bei der zur Lufthansa geh\u00f6renden Fluggesellschaft Swiss kam es zu einer Datenpanne. Kunden konnten \u00fcber deren App und die Webseite f\u00fcr kurze Zeit auf die Flugbuchungsdaten anderer Passagiere zugreifen. Der Fehler wurde zwar schnell behoben, aber das Malheur bzw. der Datenschutzvorfall war passiert. Es geht aber weiter: Apples Siri bem\u00e4chtigte sich dieser fremden Daten und verarbeitete diese weiter.<\/p>\n<p><!--more--><\/p>\n<h2>Fremde Daten bei Swiss einsehbar<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" alt=\"\" src=\"https:\/\/vg08.met.vgwort.de\/na\/639aed4290a84c15acc4b970137ea923\" width=\"1\" height=\"1\"\/>Mit einem Buchungscode, eine sechsstellige Kombination aus Zahlen und Buchstaben sowie der Nachname des Passagiers, k\u00f6nnen Passagiere \u00fcber die Webseiten der Fluggesellschaft oder mittels deren Apps auf ihre Flugdaten zugreifen. Der Buchungscode erm\u00f6glicht das Login auf der betreffenden Webseite oder der jeweiligen App. Das ist auch bei den Airlines des Lufthansa-Konzerns der Fall.<\/p>\n<p>Kunden der Airline Swiss staunten nicht schlecht, als sie am Nachmittag des 8. April 2024 \u00fcber die App oder die Webseite des Unternehmens per Buchungscode die Reise- und Buchungsdaten anderer Flugg\u00e4ste einsehen konnten. Ursache war eine Fehlkonfiguration der Software. Die bei der Fluggesellschaft verursachte manuelle Fehlkonfiguration sei sofort erkannt und behoben worden, best\u00e4tigte die Swiss-Sprecherin Karin Montani der Neue Z\u00fcricher Zeitung (NZZ), die den Fall in <a href=\"https:\/\/www.nzz.ch\/wirtschaft\/hey-siri-zeige-mir-ein-datenleck-bei-der-lufthansa-und-der-swiss-ld.1828640\" target=\"_blank\" rel=\"noopener\">diesem Artikel<\/a> aufgriff. <\/p>\n<h2>Apples Siri \u00fcbernimmt Buchungsdaten<\/h2>\n<p>Dem NZZ-Artikel zufolge ging die Sache aber noch weiter. Apples Assistent Siri kann Daten aus anderen Apps und Webseiten \u00fcbernehmen, sofern der Benutzer die Erlaubnis erteilt. Die Daten k\u00f6nnen ausgewertet und dann in Termineintr\u00e4ge f\u00fcr den pers\u00f6nlichen Kalender umgewandelt werden. Das erspart dem Benutzer Tipparbeit und die manuelle Eingabe von Terminen oder beispielsweise Fl\u00fcgen.<\/p>\n<p>Laut NZZ war Siri n der Lage, auf die fremden Buchungsdaten zuzugreifen und trug diese dann in den Kalender ihrer Benutzer ein. Die NZZ konnte laut eigener Aussage zwei F\u00e4lle von Fl\u00fcgen verifizieren, die automatisch aus dem Lufthansa-Datenleck in die Kalender-App einer Drittperson \u00fcbernommen wurden.<\/p>\n<p>Es handelte sich einmal um eine Flugbuchung einer Person Ende April von Florenz nach Frankfurt und wenige Tage sp\u00e4ter zur\u00fcck. Die zweite Flugbuchung betraf einen Flug von Frankfurt nach Florenz. Alle Flugbuchungen gingen an die gleiche E-Mail-Adresse und wurden von der Lufthansa-Tochter Air Dolomiti durchgef\u00fchrt. Die betreffenden Lufthansa Buchungscodes wurden dabei von Siri aus der Swiss-App herausgezogen, hei\u00dft es bei der NZZ.<\/p>\n<p>Da half es auch nicht, dass die Lufthansa die Fehlkonfiguration im Buchungssystem binnen Stunden korrigierte. Siri hatte die Daten abgegriffen und zeigte die fremden Fl\u00fcge auch noch Wochen sp\u00e4ter im Kalender des Betroffenen. Und \u00fcber den Buchungscode kann auf die pers\u00f6nlichen Daten der Person (Name, E-Mail-Adresse, Telefonnummer, Code des Vielfliegerkontos etc.) dieser Buchung zugegriffen werden. <\/p>\n<p>Selbst das Einchecken f\u00fcr den Flug, das Herunterladen der Bordkarte oder das Stornieren des Flugs ist per Buchungsnummer m\u00f6glich. Lediglich Zahlungsinformationen scheinen bei diesem Datenschutzvorfall nicht abrufbar gewesen zu sein. Das Ganze erinnert mich an das Bauhaus-Datenleck, wo Bing die Daten \u00fcbernommen hatte und auch nach Beseitigung des Datenlecks weiterhin bei Abrufen lieferte. Auch ChatGPT hatte Kenntnis dieser Daten. Ich hatte den Fall im Beitrag <a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a> behandelt.<\/p>\n<p>Der Fall zeigt exemplarisch, welche Welle diesbez\u00fcglich auf uns zurollt, wenn die KI-Assistenten allgegenw\u00e4rtig sind und Daten aus Dokumenten oder Anwendungen extrahieren, auswerten und in anderem Zusammenhang kombinieren oder als Termine eintragen, als E-Mail verschicken oder als Bericht dokumentieren.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/09\/datenleck-bei-lufthansa-milesmore-konten\/\">Datenleck bei Lufthansa Miles&amp;More-Konten?<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2019\/12\/11\/nachtrge-zum-milesmore-sicherheitsvorfall\/\">Nachtr\u00e4ge zum Miles&amp;More-Sicherheitsvorfall<\/a><br \/><a href=\"https:\/\/borncity.com\/blog\/2023\/11\/22\/datenleck-beim-bauhaus-shop-verriet-bestellungen-von-plus-card-inhabern\/\">Datenleck beim Bauhaus-Shop legte Bestellungen von Plus Card-Inhabern offen<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Bei der zur Lufthansa geh\u00f6renden Fluggesellschaft Swiss kam es zu einer Datenpanne. Kunden konnten \u00fcber deren App und die Webseite f\u00fcr kurze Zeit auf die Flugbuchungsdaten anderer Passagiere zugreifen. Der Fehler wurde zwar schnell behoben, aber das Malheur bzw. der &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/05\/04\/datenpanne-bei-swiss-lufthansa-fremde-daten-einsehbar-apples-siri-bernimmt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-295041","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295041","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=295041"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/295041\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=295041"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=295041"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=295041"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}