Für Verbraucher
Für Unternehmen
Fr, 28.08.2020 - 15:30

SiBa-News

Sicherheitslücke: Digitale "Corona-Listen" waren einsehbar

Laut den Verordnungen zur Eindämmung der Corona-Pandemie sind u.a. Restaurants verpflichtet, die Kontaktdaten ihrer Gäste zu erheben, um eine spätere Kontaktverfolgung zu ermöglichen. Einige Restaurants setzten inzwischen auf digitale Anwendungen von verschiedenen Anbietern, bei denen Namen, Anschriften und Telefonnummern in einer Cloud hinterlassen werden können.

Der Chaos Computer Club (CCC) warnt nun Restaurantbetreiber davor, solche Anwendungen einzusetzen. Nach Angaben des Hackervereins war es bis diese Woche sehr einfach möglich, auf solche digitalen Listen zuzugreifen. So deckte der CCC ein Datenleck beim Bremer Unternehmen Gastronovi auf. Der CCC erhielt Zugang zu 87.000 “Corona-Datensätzen” und zu “5,4 Millionen Reservierungen” der letzten Jahrzehnte sowie zu alle weiteren im System gespeicherten Daten. Möglich war dies vermeintlich durch unzureichend gesicherte Passwörter und durch ungeprüfte Zugangsberechtigungen.

Gastronovi hat auf die Schwachstellen bereits reagiert und diese beseitigt.

SiBa rät Restaurantbetreibern trotz der geschlossenen Sicherheitslücke zu Datensparsamkeit. Prüfen Sie, ob es notwendig ist, personenbezogene Daten in einer Cloud zu speichern oder ob eine ausgedruckte Liste, die für Unbefugte nicht zugänglich ist, ausreichend ist. Wenn ja: Löschen Sie Reservierungen, wenn Sie diese nicht mehr benötigen. Die “Corona-Daten” sind ebenfalls gemäß der Löschfristen der Covid-19-Verordnungen regelmäßig zu vernichten. Machen Sie es Angreifern schwer, an personenbezogene Daten zu kommen, indem Sie sichere Passwörter verwenden. Diese sollten aus Buchstaben, Zahlen und Sonderzeichen bestehen.

Weitere Sicherheitshinweise

Sogenannte Quishing Betrugsmasche nimmt zu
Laut dem LKA und der Verbraucherzentrale NRW nimmt abgewandelte Form von Phishing immer weiter zu, das Quishing: Phishing in Kombination mit QR-Code. Das besondere dabei: Es werden hier in der Regel keine E-Mails oder SMS verschickt, sondern traditionelle Briefe per Post. So soll in gefälschten Schreiben von Banken, Telefonanbietern oder anderen Einrichtungen ein QR-Code mitgeschickt werden, der... Mehr...
Phishing-Welle: Betrüger:innen versenden E-Mails im Namen von ELSTER
Das Finanzministerium von Thüringen warnt aktuell vor einer neuen Phishing-Welle: Kriminelle versenden betrügerische E-Mails, die scheinbar von der elektronischen Steuerverwaltung ELSTER stammen. Dabei wird behauptet, dass eine Rückerstattung für das Jahr 2023 ausstehe und die Empfänger:innen per Post nicht erreicht werden konnten. Die Links in den E-Mails führen jedoch auf gefälschte Webseiten,... Mehr...
Phishing-Nachrichten nehmen S-pushTAN-Nutzer ins Visier
Zurzeit sind betrügerische Nachrichten im Umlauf, die angeblich im Namen der Sparkasse versendet werden. In diesen Nachrichten wird S-pushTAN-App-Nutzern eine vermeintliche Warnung mitgeteilt, dass Ihr Zugriff bald abläuft. Um dies zu verhindern, sollen die Empfänger einen mitgeschickten Link besuchen. Dort landen sie jedoch auf einer gefälschten Webseite. Dort eingegebene Daten landen dann bei... Mehr...
Deutschland sicher im Netz
Jetzt engagieren und Menschen aufklären
Jetzt bei DsiN mitmachen