Post stellt MySQL-Datenbank mit 200.000 Adressdaten ins Netz

Bei der Post sind Daten von mehr als 200.000 Nutzern mehr oder weniger offen im Netz gestanden. Über das Portal umziehen.de können Personen nach einem Umzug eine Nachsende-Adresse eingeben. Eigentlich hinterlassen die Nutzer hier Informationen wie alte und neue Adresse, um weiterhin Briefpost zugestellt zu bekommen. Gleichzeitig werden Organisationen wie Versicherungen und Banken über die neue Adresse informiert.

Wie ein Sprecher der Post am Mittwoch mitteilte, konnte über einen einfachen Abruf praktisch jeder mit einem Internetzugang, die aktuellen Daten herunterladen. Dafür musste lediglich in die Adresszeile des Browser https://www.umziehen.de/dump.sql” eingegeben werden. Inzwischen ist das Problem behoben.

Der Sprecher entschuldigte sich für die Datenpanne. Es sei derzeit nicht möglich nachzuprüfen, ob tatsächlich auch Daten abgefischt wurden. Auch habe man inzwischen die Landesbeauftragte für Datenschutz in Nordrhein-Westfalen von dem Vorfall informiert.

Die Panne sei entstanden, weil eine Sicherungskopie der Daten nicht wie vorgeschrieben gelöscht worden war. Laut Sprecher umfasst der Datensatz Namen, Mail-Adresse, Umzugsdatum sowie alte und neue Adresse.

Entdeckt hat das Leck der Zeit-Autor Hanno Böck, der auch bei anderen großen Webseitenbetreibern fündig geworden ist. So wurde im aktuellen Fall eine Sicherhungskopie mit der verbreiteten quelloffenen Datenbank MySQL angefertigt. In einer Dokumentation, die das genaue Vorgehen beschreibt, wird ebenfalls der Dateiname “dump” verwendet. Offenbar wurde die Kopie exakt nach diesen Vorgaben erstellt und auf einem Server abgelegt. Dadurch konnte die Kopie dann auch über die Eingabe von dump.sql heruntergeladen werden.

Böck habe in vielen weiteren weiteren Fällen mit solchen generischen Dateinamen Erfolg gehabt. So habe er auf mehr als 2.000 weitere Datenbanken zugreifen können und habe beispielsweise bei einer australischen Online-Apotheke 600.000 Kundendaten mit den entsprechenden Bestellungen herunterladen können. Laut eigenen Angaben habe Böck dann die Betreiber der Seiten informiert.

Böck erklärt, dass davon auszugehen sei, dass solche Datenbanken von Dritten abgeschöpft werden. Denn auf seiner eigenen Web-Seite registriere er immer wieder entsprechende Anfragen mit nicht öffentlichen Dateinamen in den Log-Dateien. Ob diese Versuche von Kriminellen oder von Sicherheitsforscher unternommen werden, lasse sich nicht sagen.

Tipp: Wie gut kennen Sie sich mit Open-Source aus? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Kai Schmerer @KaiSchmerer

Kai ist seit 2000 Mitglied der ZDNet-Redaktion, wo er zunächst den Bereich TechExpert leitete und 2005 zum Stellvertretenden Chefredakteur befördert wurde. Als Chefredakteur von ZDNet.de ist er seit 2008 tätig.

Recent Posts

Samsung stellt ausfallsichere PCIe-SSD vor

Eine Fail-in-place genannte Technik erkennt defekte Speicherchips. Sie verlagert die dort gespeicherten Daten in andere Chips. Der sonst notwendige Austausch…

2 Tagen ago

Windows Defender: Update legt Scan-Funktion lahm

Schnellüberprüfung und vollständiger Scan bearbeiten nur rund 40 Dateien. Offenbar funktioniert nur die Benutzerdefinierte Überprüfung korrekt. Auslöser ist ein fehlerhaftes…

2 Tagen ago

Huawei Mate 30 und Mate 30 Pro mit Android 10 aber ohne Google-Dienste

Das Mate 30 kostet mit 8 GByte RAM und 128 GByte Speicher 799 Euro. Das Mate 30 Pro für 1099…

3 Tagen ago

Hacking-Kampagne gegen IT-Provider bereitet Angriffe auf die Lieferkette vor

Derzeit sind überwiegend Unternehmen in Saudi-Arabien betroffen. Die Gruppe Tortoiseshell ist offenbar seit Juli 2018 aktiv. Aktuelle setzt sie auf…

3 Tagen ago

Neue Ransomware macht PCs mit „Overkill“-Verschlüsselung unbrauchbar

Nemty kombiniert verschiedene Verschlüsselungstechniken. Außerdem nutzt die Erpressersoftware ungewöhnlich lange RSA-Schlüssel mit 8192 Bits. Die Entwicklung eines kostenlosen Entschlüsselungstools halten…

3 Tagen ago

Amazon Music bietet ab sofort Hi-Res-Audio-Streaming

Amazon Music HD bietet verlustfreien Klang in zwei Qualitätsstufen: HD und Ultra HD. HD Songs verfügen über eine Bittiefe von…

4 Tagen ago