Kategorie: Online-Datenschutz

Emotet- Die gefährliche Schadsoftware

7. Dezember 2018

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat in den letzten Tagen häufig Meldungen von IT-Sicherheitsvorfällen erhalten, die im Zusammenhang mit der Schadsoftware Emotet stehen. Betroffene leiden unter Ausfällen der kompletten IT-Sicherheitsstruktur, die die Geschäftsprozesse erheblich einschränken und Schäden in Millionenhöhe nach sich ziehen.

Das BSI hat aus aktuellem Anlass neue umfassende Sicherheitsmaßnahmen empfohlen. Angepasst an die Zielgruppen Unternehmen und Privatanwender sind diese auf den Webseiten des BSI abrufbar unter https://www.allianz-fuer-cybersicherheit.de/ACS/emotet und https://www.bsi-fuer-buerger.de/BSIFB/emotet.

Mithilfe des sogenannten „Outlook-Harvesting“ ist Emotet in der Lage, authentisch aussehende Spam-Mails zu verschicken. Die Schadsoftware liest Kontaktbeziehungen und seit einigen Wochen auch E-Mail-Inhalte aus den Postfächern bereits infizierter Systeme aus. Weiterhin verfügt Emotet über die Möglichkeit weitere Schadsoftware bei bereits infizierten Systemen nachzuladen. Dadurch haben Angreifer Zugriff auf Zugangsdaten und erhalten einen vollständigen Remotezugriff auf das System.

Insbesondere der Banking-Trojaner „Trickbot“ wurde zuletzt nachgeladen, der sich u.a. über das Auslesen von Zugangsdaten (Mimikatz) und SMB-Schwachstellen (Eternal Blue/Romance) selbstständig in einem Netzwerk ausbreiten kann.

Frage-Portal Quora gehackt – Daten von 100 Millionen Nutzer kopiert

4. Dezember 2018

Derzeit warnen die Betreiber des Frage-Portals Quora rund 100 Millionen Nutzer per E-Mail, dass unbekannte Angreifer die Website erfolgreich gehackt haben. Dadurch haben sie nun Zugriff auf verschiedene Nutzerdaten. Quora hat den Vorfall am Freitag entdeckt. Die Eindringlinge konnten unter anderem Kontodaten (z. B. Name, E-Mail-Adresse, verschlüsseltes Passwort, aus verknüpften Netzwerken importierte Daten (sofern der Nutzer dies genehmigt hatte), Öffentliche Inhalte und Aktionen (z. B. Fragen, Antworten, Kommentare, positive Bewertungen), Nicht-öffentliche Inhalte und Aktionen (z. B. Fragen, Antwortanfragen, negative Bewertungen, Direktnachrichten) kopieren. Betroffen sind jedoch keine Kreditkartendaten und anonym verfasste Beiträge. Die Passwörter sollen nach Angaben der Website-Betreiber geschützt auf den Servern vorliegen.

Den Auskunftsdienst gibt es seit 2006. Dort kann man Fragen aller Art stellen, die von der Community beantwortet werden.

Quora hat die Strafverfolgungsbehörden in Kenntnis gesetzt und zusätzlich eine führende digitale Forensik- und Sicherheitsfirma eingeschaltet, die sie bei den Ermittlungen und den nächsten Schritten unterstützt.

 

Hacker erbeuten bis zu 500 Millionen Daten

Angriffe von Hackern auf IT-Systeme dienen oftmals der Erlangung personenbezogener Daten. Von besonderem Interesse und Wert sind dabei vor allem auch Kreditkarteninformationen. Nun wurde bekannt, dass der Marriott-Konzern, eine der weltweit größten Hotelketten, Opfer groß angelegter Cyberattacken wurde. Das Unternehmen gab bekannt, dass persönliche Daten von möglicherweise bis zu 500 Millionen Gästen gestohlen wurden. Im Mittelpunkt der Cyberattacken stand dabei die Tochtermarke Starwood, die von Marriott im Jahr 2016 für rund 13,6 Milliarden Dollar gekauft wurde. Zu  Starwood gehören unter anderem die Hotels Westin, St. Regis, Le Méridien und W Hotels. Nun wurde bekannt, dass die von den Starwood Hotels eingesetzte Datenbank zum Management von Gästereservierungen seit 2014 regelmäßig von Hackerangriffen betroffen war. Bei diesen Attacken wurden unter anderem Namen, Geburtsdaten, Passinformationen, E-Mail – Adressen und die Aufenthaltszeiträume von Hotelgästen entwendet. Darüber hinaus konnten die Hacker wohl auch von einigen Hotelgästen die in der Datenbank hinterlegten Kreditkarteninformationen, samt den zur Entschlüsselung notwendigen Daten, erlangen. Nachdem die Angriffe dem Marriott-Konzern intern bekannt wurden, wurden die zuständigen Ermittlungsbehörden eingeschaltet. Weiterhin kündigte Marriott an, dass die von der Cyberattacke betroffenen Hotelgäste zeitnah per Mail hierüber informiert werden würden und das die IT-Systeme der Tochtermarke Starwood ausgemustert werden sollen. Das Bekanntwerden dieser Datenpanne führte dazu, dass der Kurs der Marriott-Aktie kurzfristig um bis zu 6 Prozent nachgab.

Google und sein Datenhunger im Visier der europäischen Verbraucherschutzverbände

28. November 2018

Ein kurzes Video der norwegischen Verbraucherschutzorganisation zeigt wie mittels Googles Tracking von Nutzer-Standorten ein ausführliches Bild über religiöse und politische Überzeugungen, den Gesundheitsstand und die sexuelle Orientierung gemacht werden kann.

Android-Smartphones besitzen eine Funktion des automatischen Standortverlaufs, die die Bewegungen des Nutzers aufzeichnet und dafür sorgt, dass Googles Dienste wie z.B. Google Now ordnungsgemäß funktionieren. Die gesammelten Daten werden dann für die Optimierung der Suchfunktionen, aber auch für die gezielte Werbung genutzt. Dabei werden verschiede Tricks verwendet um die Abschaltung der Standort-Ortung durch Nutzer zu vermeiden.

Europäische Verbraucherschutzverbände aus Norwegen, den Niederlanden, Griechenland, Tschechien, Slowenien, Polen und Schweden sehen in dem Googles Tracking von Nutzer-Standorten ein Verstoß gegen die Datenschutz-Grundverordnung (DSGVO) und wollen bei ihren jeweiligen Datenschutzbehörden Beschwerde einlegen. Nach Ansicht der Verbraucherschutzverbände fehle Google ein ausreichender rechtlicher Grund um diese Daten zu verarbeiten.

Google-Sprecher verweist nach dem Vorwurf der Verbraucherschützer auf die Möglichkeit des Ausschaltens der Tracking-Funktion, jedoch teilt ebenfalls mit, dass die Standort-Ortung auch nachdem sie ausgeschaltet sei, weiter Standort-Daten zur Nutzungsverbesserung sammele.

Es bleibt daher abzuwarten, ob die Beschwerde eingelegt wird und wie sich der Verbraucherzentrale Bundesverband in Deutschland zu diesem Thema äußert.

Instagram gesteht Datenpanne ein

19. November 2018

Bei der Abfrage der bei Instagram gespeicherten Daten haben Nutzer auch ihr Passwort unverschlüsselt sehen können.

Im Zuge der DSGVO-Umsetzung hat Instagram die „Download your data“-Option eingeführt. So konnten Nutzer eine Übersicht der über sie bei Instagram gespeicherten Daten bekommen. Bei der Abfrage war allerdings auch das Passwort ausgeschrieben in der URL im Browser sichtbar. Dies bedeutet, dass die Passwörter unverschlüsselt auf dem Server gespeichert waren, was die Sicherheitsstandards von Instagram in Frage stellt.

Nach dem Instagram das Problem aufgefallen ist wurde es direkt behoben. Nach eigenen Angaben seien nur wenige Nutzer betroffen. Die Betroffenen wurden informiert und gebeten ihre Passwörter zu ändern.

Ungeklärt bleibt, wie lange dieses „Datenleck“ bereits bestand und warum nur einige Nutzer betroffen sein sollten und nicht alle.

Cookienutzung: wenig Beeinflussung durch DSGVO

15. November 2018

Die internationale Mediaplattform „Teads“ hat in einem neuen Report ermittelt, dass nur fünf Prozent der europäischen Internetnutzer Werbe-Cookies aktiv vermeiden. Trotz zahlreicher Diskussionen über die neue DSGVO bleibt mithin die Datenbasis für personalisierte Werbung zunächst erhalten.

Jeder kennt Sie: Die Cookie-Banner, die von Europas Publisher auf den Websiten eingesetzt werden, um die Besucher der Website zu fragen, ob Sie den Einsatz von Cookies akzeptieren möchten. 62 % dieser Banner sind derart ausgestaltet, dass Nutzer die Werbe-Cookies akzeptieren oder ablehnen können. Im Durchschnitt entscheiden sich derzeit 95 % der Nutzer, die aktiv auf die Frage antworten, für Cookies, lediglich 5 % entscheiden sich aktiv gegen den Cookie-Einsatz.

Da sich etwa zwei Drittel der laut Comscore 300 weltweit führenden Online-Publisher im Vermarktungsnetzwerk von Teads befinden, ist diese Auswertung durchaus aussagekräftig.

Für Deutschland kann eine derartige Auswertung nicht vorgenommen werden. Es gibt keine Daten zur Cookie-Zustimmung, da die meisten deutschen Publisher keine explizite Zustimmung zur Cookie-Verwendung einholen. Diese stützen sich auf ihr berechtigtes Interesse, welches nach der DSGVO eine Datennutzung für Werbezwecke in gewissem Umfang erlaubt. Wenn der Nutzer Cookies nicht wünscht, muss er selbst im Browser den Einsatz deaktivieren.

Im Rahmen der personalisierten Werbung stellt der Einsatz von Cookies einen wesentlichen Faktor dar. Nach Inkrafttreten der DSGVO sollen individuelle Daten grundsätzlich nur noch mit ausdrücklicher Zustimmung des Nutzers erhoben werden. Lediglich das „berechtigte Interesse“ lässt gewissen Spielraum zu, der in Deutschland von den Publishern genutzt wird. Allerdings kann sich in der Hinsicht noch einiges verschärfen, wenn die geplante E-Privacy-Verordnung kommt. Dann könnte es auch in Deutschland Pflicht werden, ein Opt-In für jegliches Tracking einzuführen.

 

Bestandsdatenschutz – Bundesdatenschutzbeauftragte übt Kritik

12. November 2018

Die Bundesdatenschutzbeauftragte, Andrea Voßhoff, bezog vor dem Bundesverfassungsgericht Stellung zu einer Verfassungsbeschwerde gegen Bestandsdatenauskünfte. Voßhoff äußert Ihre Kritik darin, dass das Auskunftsrecht des Bundesamtes für Verfassungsschutz dazu führe, dass Behörden Auskünfte zur Identifizierung von Internetnutzern sowie zum Erhalt von Passwörtern nutzen könne, da das Gesetz weder Anlass, Umfang noch betroffenen Personenkreis beschränke.

Insbesondere kritisiert die Bundesdatenschutzbeauftragte, dass sich dem Bundeskriminalamt bereits im Vorfeld von Gefahren die Möglichkeit eröffne, Daten zu sammeln. Gemäß einer von Voßhoff dargelegten Kontrolle, stelle sich heraus, dass die Schwelle zu einer Erhebung von Daten sehr „niedrig“ sei, wodurch der Verfassungsschutz beliebige Daten zu Personen anreichern könne. Um Ihre Kritik zu untermauern, erläuterte Sie, dass in der Praxis Informationen von unschuldigen Personen oftmals in Akten zu verdächtigen Personen aufgeführt werden. 

Abschließend erläuterte Voßhoff, dass eine Nutzeridentifizierung künftig nur noch nach richterlicher Anordnung möglich sein solle. Die Entscheidung des Bundesverfassungsgerichts über die eingereichte Beschwerde ist noch abzuwarten.

IT-Sicherheit und Datenschutz in Kliniken: Mängel bereiten zunehmend Probleme

8. November 2018

Die Digitalisierung im Gesundheitswesen bringt einige Vorteile mit sich, so werden beispielsweise Möglichkeiten geschaffen, die Versorgung zu verbessern und die Arbeit effizienter zu gestalten. Dies stellte die Personalberatung Rochus Mummert Healthcare Consulting in einem neuen Gutachten heraus, in dem 360 Führungskräfte in deutschen Krankenhäusern und Pflegeeinrichtungen befragt wurden. Unter den Studienteilnehmern sind rund die Hälfte in öffentlich-rechtlichen Krankenhäusern beschäftigt, 20 Prozent in privatwirtschaftlichen und konfessionellen Krankenhäusern sowie circa 10 Prozent in freigemeinnützigen oder sonstigen Einrichtungen.

Rund 71 Prozent der Studienteilnehmer sind der Ansicht, dass die Digitalisierung in Kliniken und anderen Pflegeeinrichtungen die Versorgung der Patienten verbessern kann. Darüber hinaus sehen 64 Prozent die Möglichkeit zur Kosteneinsparung, insbesondere deshalb, weil die Digitalisierung dazu beitragen kann, unnötige Untersuchungen und Behandlungen zu vermeiden.

Jedoch stehen diesen positiven Auswirkungen der Digitalisierung auch erhöhte Risiken entgegen. So berichten 43 Prozent der Befragten, dass sie bereits Ziel eines Hackerangriffs geworden sind. Fast ein Drittel (31 Prozent) kann nicht ausschließen, schon einmal unbemerkt Opfer eines Cyber-Kriminellen geworden zu sein.

Bei den Daten in Klinken und Pflegeeinrichtungen handelt es sich überwiegend um sensible personenbezogene Daten, die besonders schutzbedürftig sind. Bei der zunehmenden Digitalisierung, die zwar erhebliche Vorteile mit sich bringt, dürfen Risiken, insbesondere die datenschutzrechtlichen Risiken, nicht außer Acht bleiben.

Um diesen Risiken entgegenzuwirken, muss mehr in die IT-Sicherheit und den Datenschutz investiert werden, beispielsweise durch umfassende IT-Sicherheitsprüfungen, Schulungen und weitere Schutzmaßnahmen, die einen Zugriff von außen durch unberechtigte Dritte verhindern.

DSGVO Abmahnungen von Wettbewerbern-rechtmäßig?

6. November 2018

Immer noch umstritten ist die Frage, ob Verstöße gegen das Datenschutzrecht von Wettbewerbern abgemahnt werden können. Mittlerweile haben sich zwei Gerichte mit unterschiedlichen Ergebnissen damit auseinandergesetzt. Im Gegensatz zu den Richtern des Landgerichts Bochum bejahen die Richter am Landgericht Würzburg die Abmahnfähigkeit von Datenschutzrechtsverstößen.

Das Landgericht Würzburg entschied dies im Falle einer Rechtsanwältin, die mit ihrer Datenschutzerklärung auf ihrer Homepage nicht den gesetzlichen Anforderungen der DSGVO gerecht wurde. Eben dieser Verstoß führe weiterhin zu einem Wettbewerbsverstoß, der abmahnfähig sei.

Im Falle eines Online-Händlers, der seinen Informationspflichten auf seiner Website nicht nachgekommen war, hat das Landgericht Bochum entschieden, dass der Wettbewerber trotz des Verstoßes gegen Artikel 13 DSGVO keinen Anspruch auf Unterlassung habe. Begründet wurde dies damit, dass die DSGVO in den Artikeln 77 bis 84 eine die Ansprüche von Mitbewerbern ausschließende, abschließende Regelung enthalte. Ein Argument dafür sei, dass die DSGVO eine detaillierte Regelung des anspruchsberechtigten Personenkreises enthalte. Danach stehe nicht jedem Verband ein Recht zur Wahrnehmung der Rechte einer betroffenen Person zu, sondern nur bestimmten Einrichtungen, Organisationen und Vereinigungen ohne Gewinnerzielungsabsicht unter weiteren Voraussetzungen. Daraus sei zu schließen, dass der Unionsgesetzgeber wohl eine Erstreckung auf Mitbewerber des den Bestimmungen nicht eingehaltenen Wettbewerbers nicht zulassen wolle.

Tim Cook lobt europäisches Datenschutzrecht auf der EU-Datenschutzkonferenz

26. Oktober 2018

Apple-Chef Tim Cook lobt im Rahmen seiner Teilnahme an der 40. Internationalen Konferenz der Beauftragten für den Datenschutz und den Schutz der Privatsphäre (ICDPPC), welche vom 21.10.-26.10. 2018 in Brüssel stattfindet,  im EU-Parlament die europäische Datenschutzgrundverordnung. An der Konferenz nehmen neben den unabhängigen Datenschutzbehörden als akkreditierte Mitglieder auch Vertreter von Staaten ohne unabhängige Datenschutzkontrollorgane, internationalen Organisationen, Nichtregierungsorganisationen sowie Vertreter aus Wissenschaft und Industrie teil.

Wie unter anderem die Süddeutsche Zeitung und das Handelsblatt am Mittwoch berichteten, forderte der Apple-Chef in seiner Rede im EU-Parlament weltweit ähnliche Datenschutzstandards. Cook warnt vor der Gefahr eines „Daten-industriellen Komplexes“. Gemeint ist die Sammelwut einiger großer Konzerne im Hinblick auf die persönlichen Daten ihrer Nutzer. Solche Daten würden als „Waffe mit militärischer Effizienz“ eingesetzt. Mit den Daten der Nutzer werde ein milliardenstarkes Geschäft geführt. Die Daten würden „sorgfältig gesammelt, zusammengefasst, gehandelt und verkauft“.

Der Apple-Chef greift hier vor allem die Branchenriesen Google und Facebook an indem er die Verantwortung der Konzerne für Schaffung ausreichender Datenschutzstandards betont. Diese waren in der Vergangenheit im Zusammenhang mit der Frage nach einem ausreichenden Schutz der Daten ihrer Nutzer häufig Mittelpunkt einer globalen Diskussion rund um das Thema Datenschutz.

 

1 2 3 58