{"id":303071,"date":"2024-09-17T20:32:00","date_gmt":"2024-09-17T18:32:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=303071"},"modified":"2024-09-20T19:11:22","modified_gmt":"2024-09-20T17:11:22","slug":"chaos-computer-club-findet-darlehensvertrge-von-check24-und-verivox-im-netz","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/09\/17\/chaos-computer-club-findet-darlehensvertrge-von-check24-und-verivox-im-netz\/","title":{"rendered":"Chaos Computer Club findet Darlehensvertr&auml;ge von Check24 und Verivox im Netz"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Der Chaos Computer Club (CCC) hat eine veritable Sicherheitsl\u00fccke bei den Vergleichsportalen Check24 und Verivox gefunden. \u00dcber Schwachstellen lie\u00dfen sich bei beiden Vergleichsportalen Darlehensvertr\u00e4ge von Kreditinteressierten heruntergeladen. Dadurch h\u00e4tten Dritte an Postanschriften, Einkommensangaben, Bankdaten und E-Mail-Adressen dieser Personen gelangen k\u00f6nnen.<\/p>\n<p><!--more--><\/p>\n<h2>Ein Datenleck bei Check24 und Verivox<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/4b535cf60e4645538ae2f6379504a021\" alt=\"\" width=\"1\" height=\"1\" \/>Es ist ein veritabler Datenschutzvorfall, auf den der Chaos Computer Club (CCC) gerade aufmerksam gemacht hat. \u00dcber die Webseiten der beiden genannten Vergleichsportale konnten Interessenten Darlehensvertr\u00e4ge beantragen. Dazu sind nat\u00fcrlich eine Menge Angaben zu machen &#8211; und wer mal bei den beiden Anbietern aktiv war, kennt es, dass man die eigenen Antr\u00e4ge auch per Webseite mit der richtigen URL abrufen bzw. einsehen kann.<\/p>\n<p><a href=\"https:\/\/www.ccc.de\/de\/check24-und-verivox-darlehensvertrage-im-datenleckvergleich\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"Datenleck bei Check24 und Verivox\" src=\"https:\/\/i.postimg.cc\/5tGz21vr\/image.png\" alt=\"Datenleck bei Check24 und Verivox\" \/><\/a><\/p>\n<p>Nur war es so, dass unbeteiligte Dritte in der Lage gewesen w\u00e4ren, \u00fcber unsichere direkte Objektreferenzen auf Darlehensvertr\u00e4ge von anderen Kreditinteressierten zuzugreifen. Es reichte ein simples Hoch- oder Runterz\u00e4hlen eines Parameters in einer URL, um sich durch die Darlehensvertr\u00e4ge zu bewegen, wie der CCC <a href=\"https:\/\/www.ccc.de\/de\/check24-und-verivox-darlehensvertrage-im-datenleckvergleich\" target=\"_blank\" rel=\"noopener\">hier mitteilt<\/a>. Die Details hat Correctiv im Artikel <a href=\"https:\/\/correctiv.org\/aktuelles\/datenschutz\/2024\/09\/17\/kreditvermittlung-bei-check24-und-verivox-kritische-datenlecks-entdeckt\/\" target=\"_blank\" rel=\"noopener\">Kreditvermittlung bei Check24 und Verivox: Kritische Datenlecks entdeckt<\/a> ver\u00f6ffentlicht.<\/p>\n<h2>Brisante Daten abrufbar<\/h2>\n<p>Bei Check24 und Verivox handelt es sich um sogenannte Vergleichsportale, auf denen Verbraucher Strom-, Gas-, Handy- und Internettarife sowie Versicherungen, Kredite und andere Dienstleistungen vergleichen k\u00f6nnen. Ich tippe darauf, dass auch ein Gro\u00dfteil der Leser hier im Blog irgendwann schon mal diese Portale benutzt hat. In der Regel gibt man dort neben einer E-Mail-Adresse vertrauliche Daten an. Speziell bei Kreditantr\u00e4gen wollen die Kreditgeber einige Details wissen.<\/p>\n<p>Im Bereich Kreditvermittlung gab es bei beiden genannten Vergleichsportalen Schwachstellen, die laut Correctiv Unbefugten den Zugriff auf Verivox-Kreditnehmerdaten von bis zu 75.000 Menschen erm\u00f6glichten. Correctiv schreibt, dass \"bis vor wenigen Tagen\" vertrauliche pers\u00f6nliche Daten von Kreditnehmern \u00fcber das Datenleck abrufbar waren. Zu diesen Daten geh\u00f6rten Name und Adresse, Einkommen, die Zahl der Kinder oder das Arbeitsverh\u00e4ltnis. Beim CCC ist auch die Rede davon, dass IBANs der Bankverbindungen der Kreditnehmer einsehbar waren.<\/p>\n<h2>IT-Experte entdeckt Schwachstellen<\/h2>\n<p>Ein anonymer IT-Experte stie\u00df im Juli 2024 durch Zufall bei Check24 auf die als trivial bezeichnete Schwachstelle. Eine \u00dcberpr\u00fcfung des Konkurrenzportals Verivox ergab, dass dort \u00e4hnliche Schwachstellen vorlagen. Diese technischen Fehler erm\u00f6glichten das Abrufen der fremden Dokumente f\u00fcr Dritte. Der Experte informierte den CCC (es ist dem <a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Modern Solutions-Fall<\/a> geschuldet, dass der Entdecker der Schwachstelle den CCC und nicht die Unternehmen informierte), der Corrrectiv mit ins Boot nahm. Correctiv kontaktierte beide Unternehmen zeitnah, die dann das Datenleck best\u00e4tigten und die Schwachstelle zeitnah schlossen.<\/p>\n<ul>\n<li>Check24 und das Bayerisches Landesamt f\u00fcr Datenschutzaufsicht wurden am 29.07.2024 \u00fcber das Problem informiert<\/li>\n<li>Verivox und der Landesbeauftragte f\u00fcr den Datenschutz und die Informationsfreiheit Baden-W\u00fcrttemberg wurden am 20.08.2024 \u00fcber die Schwachstelle informiert<\/li>\n<\/ul>\n<p>Laut Correctiv-Bericht hat Check24 die gr\u00f6\u00dfte Schwachstelle am 30.07.2024 beseitigt, weitere Fehler sollen in den Folgetagen korrigiert worden sein. Der CCC schreibt, dass bei Check24 zudem ein ungesicherter Websocket gefunden wurde, \u00fcber den man live und ohne Authentifizierung neue Kreditangebote mitschneiden konnte. Interessant war, dass Check24 zwar den Zugriff auf Kreditangebote durch ein Passwort gesichert hatte. Dieses Passwort galt aber f\u00fcr alle Kunden. Bei Verivox war nicht einmal ein Passwort f\u00fcr den Zugriff auf die Dokumente erforderlich &#8211; es reichte die Kenntnis der betreffenden URL.<\/p>\n<h2>Fragen zur Sicherheit des Gesch\u00e4ftsmodells<\/h2>\n<p>Beide Vergleichsportale Check24 und Verivox verfolgen ein Gesch\u00e4ftsmodell, bei dem Interessierte sensitive, pers\u00f6nliche Daten f\u00fcr einen Anbietervergleich angeben m\u00fcssen. Die veritablen Datenlecks werfen nun kritische Fragen auf bzw. sind der GAU f\u00fcr die beiden Anbieter. Wenn Dritte ebenfalls auf die Schwachstellen gesto\u00dfen sind, konnten sie brisante vertraulich Daten abgreifen. Nutzer waren einem gro\u00dfen Risiko ausgesetzt, dass ggf. erbeutete Daten f\u00fcr kriminelle Zwecke missbraucht werden k\u00f6nnten.<\/p>\n<p>Au\u00dfenstehende haben keinen Zugriff auf die Log-Dateien, k\u00f6nnen also nicht feststellen, ob Unbefugte \u00fcber die Schwachstellen Zugriff auf diese Daten hatten. Sowohl Check24 als auch Verivox negieren einen Fremdzugriff, man habe keine unbefugten Zugriffe auf die Daten ihrer Nutzer festgestellt.<\/p>\n<p>Es bleibt aber die Frage nach der Datensicherheit bei beiden Anbietern. Beim Vergleichsportal Verivox ist mir sofort die Datenpanne aus dem Jahr 2023 durch den Kopf gegangen. Damals wurde der Anbieter Opfer der MoveIT-Schwachstelle (siehe <a href=\"https:\/\/borncity.com\/blog\/2023\/06\/20\/cyber-news-moveit-opfer-zurich-insurance-verivox-etc-und-weitere-cyber-vorflle-19-juni-2023\/\">Cyber-News: MOVEit-Opfer, Zurich Insurance, Verivox etc. und weitere Cyber-Vorf\u00e4lle (19. Juni 2023)<\/a>). Der Vorfall best\u00e4tigt meinen pers\u00f6nlichen Bauchschmerzen, wenn ich mal wieder ein solches Vergleichsportal (z.B. f\u00fcr einen KFZ-Versicherungsvergleich) benutzt habe. Die Details des obigen Vorfalls lassen sich ausf\u00fchrlich <a href=\"https:\/\/correctiv.org\/aktuelles\/datenschutz\/2024\/09\/17\/kreditvermittlung-bei-check24-und-verivox-kritische-datenlecks-entdeckt\/\" target=\"_blank\" rel=\"noopener\">bei Correctiv nachlesen<\/a>.<\/p>\n<p><strong>\u00c4hnliche Artikel:<\/strong><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/07\/01\/kundendaten-von-online-marktpltzen-otto-kaufland-check24-einsehbar\/\">Kundendaten von Online-Marktpl\u00e4tzen (Otto, Kaufland, Check24 \u2026) einsehbar<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2022\/01\/18\/datenleck-bei-deutschen-shopping-plattformen-700-000-kundendaten-online\/\">Datenleck bei deutschen Shopping-Plattformen (700.000 Kundendaten online)<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2021\/10\/16\/entwickler-meldet-modern-solution-datenleck-darauf-anzeige-und-hausdurchsuchung\/\">Entwickler meldet Modern-Solution-Datenleck, darauf Anzeige und Hausdurchsuchung<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">Amtsgericht J\u00fclich verurteilt Entdecker der Modern Solutions-Schwachstelle zu Geldstrafe (Jan. 2024)<\/a><\/p>\n<p><a href=\"https:\/\/borncity.com\/blog\/2023\/07\/06\/verivox-datenschutzvorfall-auswirkungen-auf-maingau-energie\/\">Verivox-Datenschutzvorfall: Auswirkungen auf Maingau Energie?<\/a><br \/>\n<a href=\"https:\/\/borncity.com\/blog\/2023\/06\/20\/cyber-news-moveit-opfer-zurich-insurance-verivox-etc-und-weitere-cyber-vorflle-19-juni-2023\/\">Cyber-News: MOVEit-Opfer, Zurich Insurance, Verivox etc. und weitere Cyber-Vorf\u00e4lle (19. Juni 2023)<\/a><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Der Chaos Computer Club (CCC) hat eine veritable Sicherheitsl\u00fccke bei den Vergleichsportalen Check24 und Verivox gefunden. \u00dcber Schwachstellen lie\u00dfen sich bei beiden Vergleichsportalen Darlehensvertr\u00e4ge von Kreditinteressierten heruntergeladen. Dadurch h\u00e4tten Dritte an Postanschriften, Einkommensangaben, Bankdaten und E-Mail-Adressen dieser Personen gelangen k\u00f6nnen.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-303071","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/303071","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=303071"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/303071\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=303071"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=303071"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=303071"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}