{"id":305925,"date":"2024-11-09T12:04:44","date_gmt":"2024-11-09T11:04:44","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=305925"},"modified":"2024-11-18T10:59:20","modified_gmt":"2024-11-18T09:59:20","slug":"datenleck-bei-maschinen-handelsseite-ibz-handelswelt-de-lebenshilfe-heinsberg-mit-problemen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/11\/09\/datenleck-bei-maschinen-handelsseite-ibz-handelswelt-de-lebenshilfe-heinsberg-mit-problemen\/","title":{"rendered":"Datenleck bei Maschinen-Handelsseite ibz-handelswelt.de; Lebenshilfe Heinsberg mit Problemen"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Heute noch ein Beitrag aus der Rubrik \"Mc Murphy, irgend etwas geht immer schief\". Das Portal f\u00fcr den Handel mit gebrauchten Maschinen, <em>ibz-handelswelt.de<\/em>, stand f\u00fcr unbefugte Dritte \"offen\", weil der Betreiber seine Backups ungesch\u00fctzt auf einem FRITZ!Box NAS im Internet erreichbar machte. Weiterhin gibt es aktuell bei der Lebenshilfe Heinsberg eine gro\u00dfe \"technische St\u00f6rung\" &#8211; weshalb die Organisation auch die kommenden Tage nicht per E-mail erreichbar sei. <strong>Erg\u00e4nzung:<\/strong> War eine Infektion mit Ransomware.<\/p>\n<p><!--more--><\/p>\n<h2>Datenleck bei der ibz-handelswelt<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/ad37764363dc41f5b643c1577e90aefd\" alt=\"\" width=\"1\" height=\"1\" \/>Nachfolgend beschreibe ich den Fall des Datenlecks bei der Webseite ibz-handelswelt.de, auch als Warnung aus der Kategorie \"der Teufel steckt im Detail\".<\/p>\n<h3>Wer ist ibz-handelswelt.de?<\/h3>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg08.met.vgwort.de\/na\/07c8c0b7e6624aa7b60dc2262d03dda4\" alt=\"\" width=\"1\" height=\"1\" \/>Bei ibz-handelswelt.de handelt es sich um ein Portal, auf dem zwei j\u00fcngere Gr\u00fcnder gebrauchte Bau- und Industriemaschinen ankaufen und auch wieder verkaufen.<\/p>\n<p><a href=\"https:\/\/ibz-handelswelt.de\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"ibz-handelswelt.de\" src=\"https:\/\/i.postimg.cc\/m2k6DqYg\/image.png\" alt=\"ibz-handelswelt.de\" width=\"640\" height=\"461\" \/><\/a><\/p>\n<p>Laut Webseite wird alles im Bereich Baumaschinen, LKW und andere Nutzfahrzeuge, Bagger und Radlader, Gabelstapler und andere Flurf\u00f6rderfahrzeuge sowie elektrische Hubwagen angekauft und wieder angeboten. Hinzu kommt der Ankauf von Industriemaschinen und Restposten.<\/p>\n<p>Kunden k\u00f6nnen auch Gabelstapler mieten, wie ich auf der Webseite gesehen habe. Alles unspektakul\u00e4r &#8211; eine gute Idee und das Unternehmen, welches als GbR mit zwei Gesch\u00e4ftsf\u00fchrern fungiert, wird vom Bundesland Th\u00fcringen sowie der EU gef\u00f6rdert.<\/p>\n<h3>Ein Leserhinweis auf ein Datenleck<\/h3>\n<p>Zum 13. Oktober 2024 erhielt ich eine Leser-Mail, die mich auf ein Datenleck bei der Plattform <em>ibz-handelswelt.de<\/em> hinwies. Der Blog-Leser, der ungenannt bleiben wollte, berichtete, dass er im Internet \u00fcber einen Fall von Datenleck bei der genannten Webseite gestolpert sei.<\/p>\n<p>Zum Sachverhalt: Der Betreiber sichert die Backups seiner Webseite (im aktuellen Fall eine WordPress-Instanz) inklusive der Datenbank regelm\u00e4\u00dfig auf ein &#8211; an der heimischen FRITZ!Box eingerichtetes &#8211; NAS-Laufwerk. Das Ganze erfolgt per FTP &#8211; alles kein wirkliches Problem.<\/p>\n<p>Zum Problem wurde das Ganze, weil der FTP-Server an der FRITZ!Box leider so eingestellt war, dass ein Zugriff im \"anonymous mode\" ohne Passwort m\u00f6glich war. Und das FRITZ!Box NAS war per FTP per Internet zugreifbar. Die Daten, die in den Backups gesichert waren, standen damit offen im Internet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/htYHq2nz\/image.png\" alt=\"Backups im Internet\" width=\"618\" height=\"583\" \/><\/p>\n<p>Und diese Backups waren keinesfalls per Passwort gesch\u00fctzt. Ich habe es kurz \u00fcberpr\u00fcft, ich konnte problemlos auf den FTP-Bereich zugreifen, habe mir aber verkniffen, in die Dateien rein zu schauen. Der Leser schrieb, dass er bei einem kurzen Blick in die ungesch\u00fctzte Datenbank dort den DNS-Eintrag und das Passwort f\u00fcr den Zugang gefunden habe.<\/p>\n<p>Zudem fanden sich in den Backups auch diverse datenschutzrelevante Informationen wie z.B. die E-Mail-Adressen von Interessenten und Kunden. Aus rechtlichen Gr\u00fcnden (<a href=\"https:\/\/borncity.com\/blog\/2024\/01\/18\/amtsgericht-jlich-verurteilt-entdecker-der-modern-solutions-schwachstelle-zu-geldstrafe-jan-2024\/\">siehe<\/a>) verzichte ich auf die Darstellung der betreffenden Screenshots, und es fand auch keine tiefere Analyse statt &#8211; als erste Details sichtbar wurden, war die sicherheitstechnische DSGVO-Relevanz klar und jegliche weitere Inspektion wurde abgebrochen.<\/p>\n<h3>Kontakt mit dem Betreiber<\/h3>\n<p>Ich habe dann f\u00fcr den Leser die Aufgabe \u00fcbernommen, mit den Gesch\u00e4ftsf\u00fchrern des Unternehmens Kontakt aufzunehmen. Nach einem kurzen Telefonat habe ich dem f\u00fcr die Webseite verantwortlichen Gesch\u00e4ftsf\u00fchrer die Details per Mail geschickt und diesen gebeten, den FTP-Zugang abzusichern.<\/p>\n<p>Ich hatte dem betreffenden Gesch\u00e4ftsf\u00fchrer zudem nahegelegt, binnen 72 Stunden einen DSGVO-Vorfall bei den zust\u00e4ndigen Aufsichtsbeh\u00f6rden zu melden und die Kunden ebenfalls zu informieren. Weiterhin hatte ich die Leute auf \"problematische Konstrukte\" in der Webseite wie Google Fonts oder Google Analytics hingewiesen.<\/p>\n<p>Die Schwachstelle wurde am 14. Oktober 2024, binnen Stunden nach meiner Meldung, geschlossen, der FTP-Zugang mit den Backups ist inzwischen abgesichert. Der Gesch\u00e4ftsf\u00fchrer hatte mir das in einer kurzen Mail best\u00e4tigt, wollte sich aber \"zeitnah\" ausf\u00fchrlicher \u00e4u\u00dfern. Die zugesagte R\u00fcckmeldung ist nicht erfolgt, da das Datenleck geschlossen wurde, bestand meinerseits auch keine Notwendigkeit, eines weiteren Kontakts.<\/p>\n<p>Ob der zust\u00e4ndige Landesdatenschutzbeauftragte von Th\u00fcringen eine Meldung \u00fcber einen Datenschutzvorfall vorliegen hat und ob die betroffenen Kunden informiert wurden, entzieht sich meiner Kenntnis &#8211; die avisierte R\u00fcckmeldung ist ausgeblieben. Auf der Webseite des Unternehmens habe ich keinen Hinweis auf das Datenleck gefunden. Ob unbefugte Dritte auf diese Daten oder die WordPress-Installation zugegriffen haben, entzieht sich ebenfalls meiner Kenntnis.<\/p>\n<h3>Offenlegung des Vorfalls<\/h3>\n<p>Der Vorfall zeigt, wie schnell man in ein solches Problem rauscht &#8211; eine Unachtsamkeit und Daten stehen offen im Internet.\u00a0Ich hatte der betreffenden Person beim Kontakt den Hinweis gegeben, dass ich binnen 14 Tagen \u00fcber diesen DSGVO-Vorfall berichten werde. Diese Frist ist Ende Oktober 2024 verstrichen, so dass ich den Fall hier offen lege. An dieser Stelle mein Dank an den Blog-Leser f\u00fcr den Hinweis.<\/p>\n<h2>Technische Probleme bei der Lebenshilfe Heinsberg<\/h2>\n<p>Die <a href=\"https:\/\/de.wikipedia.org\/wiki\/Bundesvereinigung_Lebenshilfe\" target=\"_blank\" rel=\"noopener\">Bundesvereinigung Lebenshilfe e. V.<\/a> agiert als Selbsthilfevereinigung,\u00a0Eltern-,\u00a0Fach- und\u00a0Tr\u00e4gerverband, insbesondere f\u00fcr Menschen mit\u00a0Behinderung\u00a0und ihren\u00a0Familien. Die Lebenshilfe unterst\u00fctzt somit Menschen zur\u00a0gleichberechtigten\u00a0Teilhabe\u00a0in der\u00a0Gesellschaft. Also eine wichtige Organisation, wobei es dann lokale B\u00fcros der Lebenshilfe gibt, die die Unterst\u00fctzung vor Ort organisieren.<\/p>\n<p><a href=\"https:\/\/www.lebenshilfe-heinsberg.de\/\" target=\"_blank\" rel=\"noopener\"><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/nr0LBxHr\/image.png\" alt=\"Technische St\u00f6rung Lebenshilfe Heinsberg\" width=\"640\" height=\"318\" \/><\/a><\/p>\n<p>Ein weiterer Blog-Leser informierte mich gerade \u00fcber ein Technisches Problem bei der <a href=\"https:\/\/www.lebenshilfe-heinsberg.de\/\" target=\"_blank\" rel=\"noopener\">Lebenshilfe Heinsberg<\/a>. Auf deren Webseite findet sich seit Freitag, den 8. November 2024, die Information, dass es in der Einrichtung einen gro\u00dfen technischen Ausfall gebe und man in den kommenden Tagen nicht per E-Mail erreichbar sei. Klingt nicht gut &#8211; \u00fcber den Grund der technischen St\u00f6rung wird sich nicht ausgelassen.<\/p>\n<h2>Lebenshilfe Heinsberg Ransomware-Opfer<\/h2>\n<p><strong>Erg\u00e4nzung:<\/strong> War eine Infektion mit Ransomware (siehe unten stehende Kommentare). Auf X gibt es nachfolgenden Post, in dem FalconFeeds.io die Lebenshilfe Heinsberg als Opfer der Termite-Ransomware-Gruppe listet.<\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/i.postimg.cc\/SR1PzNN9\/image.png\" alt=\"Ransomware-Opfer Lebenshilfe Heinsberg\" width=\"599\" height=\"707\" \/><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Heute noch ein Beitrag aus der Rubrik \"Mc Murphy, irgend etwas geht immer schief\". Das Portal f\u00fcr den Handel mit gebrauchten Maschinen, ibz-handelswelt.de, stand f\u00fcr unbefugte Dritte \"offen\", weil der Betreiber seine Backups ungesch\u00fctzt auf einem FRITZ!Box NAS im Internet &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/11\/09\/datenleck-bei-maschinen-handelsseite-ibz-handelswelt-de-lebenshilfe-heinsberg-mit-problemen\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-305925","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305925","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=305925"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/305925\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=305925"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=305925"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=305925"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}