• heise online
  • c't Magazin
  • iX Magazin
  • Technology Review
  • Telepolis
  • heise mobil
  • heise Security
  • heise Netze
  • Open Source
  • heise Developer
  • heise Resale
  • heise Foto
  • heise Autos
  • c't-TV
  • Software/Download
  • Stellenangebote
  • Preisvergleich
  • Tarifrechner
  • IT-Markt
  • heisetreff
  • heise Veranstaltungen
  • heise Whitepapers
  • Abo&Heft
  • Archiv

Security › News › 2009 › KW 42 › Über 1 Million Datensätze bei SchülerVZ abgesaugt

News-Meldung vom 17.10.2009 14:52

« Vorige | Nächste »


Über 1 Million Datensätze bei SchülerVZ abgesaugt

Aus anonymer Quelle wurden der Website Netzpolitik.org Listen von zahlreichen SchülerVZ-Nutzern zugeschickt. Ein Satz umfasst mehr als eine Million Datensätze mit den Feldern Profil-ID, Name und dazugehörige Schule samt ID. Ein kleinerer Datensatz zeigt detailliertere Informationen mit den Feldern Profil-ID, Name, Schule samt ID, Geschlecht, Alter und Profil-Bild (einschließlich Link zum Bild) an.

Zwar enthalten die Datensätze keine direkten Kontaktdaten wie E-Mail-Adresse oder Postanschrift. Dies betonte auch SchülerVZ, das den Vorfall mittlerweile bestätigt hat. Markus Beckedahl von Netzpolitik.org betont, dass der Vorfall dennoch keine Bagatelle darstellt:

"Mit den Listen lassen sich einfache Datenabfragen erstellen wie 'alle Schüler aus Berlin', oder 'alle Schülerinnen im Alter von 13, die in Siegen wohnen samt Bild und ihrer Schule'. Man kann sich vorstellen, dass diese Daten nicht aus den Datenbanken von SchülerVZ in einer solchen Größe ausgelesen werden dürfen."

SchülerVZ verlautbarte auch prompt: "Wir haben sofort Maßnahmen ergriffen, um weitere illegale Zugriffe auszuschließen. Die VZ-Netzwerke haben die Datenschutzbehörden umgehend informiert und werden rechtliche Schritte gegen Unbekannt einleiten."

Die gesammelten Daten sind zwar grundsätzlich allen Mitglieder der Community zugänglich und somit öffentlich. In dieser Größenordnung lassen sie sich in endlicher Zeit aber nur automatisch mit einem Crawler zusammentragen. SchülerVZ erklärt allerdings unter "Sicherheit " auf seiner Website: "Deine persönlichen Daten sind auf unseren Servern bestmöglich geschützt. Sie können z.B. nicht von Suchmaschinen wie Google ausgelesen werden und tauchen somit nicht außerhalb vom SchülerVZ auf."

Folglich seien die Daten offenbar mittels einer automatisierten Abfrage über eine ungesicherte Schnittstelle bei SchülerVZ ausgelesen worden, argumentiert Beckedahl. Das weise auf ein großes Sicherheitsloch bei SchülerVZ hin – und dass man aus den Erfahrungen mit StudiVZ vor drei Jahren nichts gelernt habe. Damals wurde bekannt, dass man auf ähnliche Weise aus der StudiVZ-Datenbank viele Informationen aus den Profilen auslesen konnte. Bei SchülerVZ sieht Beckedahl das Problem aber bedrohlicher: "Hier handelt es sich um Kinder und Jugendliche, die einen besonderen Schutzraum brauchen." (gr/c't)

[Version zum Drucken]   [Per E-Mail versenden]

« Vorige | Nächste »


Kommentare lesen (251 Beiträge)

Kein Themen-Forum


Auch auf heise online:

  • lost+found: Wiederinfektionen, LoroBot, Erfolge, üble Scherze
  • SchülerVZ-Daten-Affäre: Strafverteidiger widerspricht Erpressungsvorwurf
  • Hacking at Random: Mehr Bandbreite, mehr Weitsicht, mehr Zukunft
  • Hacking at Random: Informationen sind wie Wasser, und frei
  • Hacker nehmen Extended-Validation-Zertifikate aufs Korn
  • StudiVZ gibt Datenschutzversprechen
  • Hacking at Random: Eintrittskarten ausverkauft
  • Britisches Parlament prüft Auslieferung des "UFO-Hackers" nicht
  • iPhone 3GS geknackt
  • Hacking at Random: Hackercamp mit vollem Programm

Artikel

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Security Operations von Innen
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen

Tools

  • c't Helper 1.25
  • Keykeriki
  • Exegesis
  • PDF-Tools
  • sqlmap

Lesenswertes

  • Programmieren von Exploits
  • TLS-Renegotiation-Schwachstelle erklärt
  • Smartcard für Sat-TV hacken
  • API-Signaturen bei Flickr, Vimeo & Co. fälschen
  • Zertifikatsanfrage? Probiers später!
heise Security

Suche

 

News

  • 7-Tage-Alerts
  • 7-Tage-News
  • News-Archiv
  • Newsletter
  • English News
  • RSS-Feed

Hintergrund

  • Know-how
  • Kommentar
  • Praxis
  • Produkte
  • Hintergrund-Archiv

Foren

  • Desktopsicherheit
  • Firewall, VPN & IDS
  • heise Security
  • Penetration Tests
  • Politik und Gesellschaft
  • Schwachstellen
  • Serversicherheit
  • Verschlüsselung
  • Viren & Würmer

Dienste

  • Anti-Virus
  • Browsercheck
  • Emailcheck
  • Netzwerkcheck
  • Krypto-Kampagne
  • Tools
  • Datenschutzhinweis
  • Impressum, Kontakt
  • FAQ
  • Mediadaten
  • Contentmanagement by InterRed
  • Copyright © 2009 Heise Zeitschriften Verlag
  • International: The H, The H Security, The H Open Source, heise online Polska, heise Security Polska, heise Open Source Polska, heise Networks Polska