Spicejet konnte 1,2 Millionen Kundendaten nicht vor Hackern schützen

SpiceJet Data Breach

Sicherheitsforscher kritisieren die PR-Teams der Opfer von Cyberangriffen häufig für die missbräuchliche Behandlung des Vorfalls, und es muss gesagt werden, dass Sprecher bei ihren Versuchen, die Verlegenheit zu minimieren, häufig dazu neigen, Dinge zu sagen, die entweder unangemessen oder einfach falsch sind. Nehmen Sie zum Beispiel SpiceJet.

Mit einer Flotte von über 100 Flugzeugen ist SpiceJet eine der größten Fluggesellschaften in Indien, mit der nicht wenige Menschen regelmäßig fliegen. Nach einem kürzlich erfolgten Datenverstoß erklärte ein SpiceJet-Sprecher, dass die "Sicherheit der Fliegerdaten unantastbar ist" und dass die Mitarbeiter der Fluggesellschaft "alle möglichen Maßnahmen zum Schutz dieser Daten ergreifen". Wenn Sie sich jedoch ansehen, wie der tatsächliche Verstoß aufgetreten ist, werden Sie einige Hinweise darauf finden, dass dies der Fall ist.

Die privaten Informationen von über 1,2 Millionen Passagieren wurden durch ein schwaches Passwort geschützt

Der Vorfall, den TechCrunch am Donnerstag erstmals meldete, ereignete sich im vergangenen Monat. Damals hatte ein Sicherheitsforscher Zugriff auf einen der Server der Fluggesellschaft, nachdem er das schwache Passwort erraten hatte, das ihn schützte.

Als der Hacker eintrat, sah er eine unverschlüsselte Datenbank, die die persönlichen Daten von über 1,2 Millionen Menschen enthielt, die in den letzten vier Wochen mit SpiceJet geflogen waren. Die Details umfassten Namen, Telefonnummern, E-Mail-Adressen und Geburtsdaten. Obwohl SpiceJet als Budget-Spediteur gilt, enthielt die Datenbank auch die persönlichen Daten von Staatsbeamten, und der Forscher erklärte gegenüber TechCrunch, dass es "für jeden, der wusste, wo er suchen sollte, leicht zugänglich" sei.

SpiceJet hat nicht auf die Benachrichtigung über Datenschutzverletzungen reagiert

Die Behauptungen, dass die Fluggesellschaft "alle möglichen" Maßnahmen ergreift, um den Datenschutz der Flieger zu gewährleisten, fallen auseinander, aber es gibt auch andere Probleme. Nachdem der Sicherheitsforscher das schwache Passwort und die unverschlüsselte Datenbank entdeckt hatte, versuchte er sofort, SpiceJet zu kontaktieren und ihm mitzuteilen, was vor sich ging. Der Hacker erhielt jedoch "keine aussagekräftige Antwort".

Als der Forscher feststellte, dass dies nirgendwo hinführt, teilte er seine Erkenntnisse dem indischen Computer Emergency Response Team (CERT-IN) mit. Die Agentur bestätigte das Problem und übte Druck auf SpiceJet aus, um es zu beheben. Schließlich wurde die Datenbank offline geschaltet.

Trotzdem hat SpiceJet den Verstoß nicht offiziell bestätigt und muss noch jegliche Informationen zu dem Vorfall veröffentlichen - ein Verhalten, das, wie Sie zustimmen müssen, nicht vollständig mit dem übereinstimmt, was die Pressesprecher der Fluggesellschaft den Medien mitgeteilt haben.

Ein ethischer Hacker oder ein Verbrecher?

Der Server, auf dem sich die exponierte Datenbank befand, war nicht vollständig exponiert. Es wurde durch ein schwaches Kennwort geschützt, und obwohl Sie vielleicht argumentieren, dass dies so gut wie offen ist, könnte die Tatsache, dass der Sicherheitsforscher sogar versucht hat, die Anmeldeinformationen zu erraten, sie in Schwierigkeiten bringen.

Wenn Sie in vielen Ländern ein System kompromittieren, das Ihnen nicht gehört, werden Sie ungeachtet Ihrer Absichten vom Gesetz bestraft. Obwohl die Forscher behaupten, dass sie sich brutal in das System von SpiceJet eingeschlichen haben, um die Fluggesellschaft bei der ordnungsgemäßen Sicherung der Kundendaten zu unterstützen, zogen sie es daher vor, anonym zu bleiben und die Gerichtsbank zu meiden. Es liegt an Ihnen, zu entscheiden, ob die Gesetze in diesem speziellen Aspekt perfekt sind, und wenn Sie dabei sind, möchten Sie vielleicht noch eine weitere Sache in Betracht ziehen.

In anderen Fällen ist das Gesetz nicht ganz so streng. Wenn Sie zum Beispiel die personenbezogenen Daten von mehr als 1 Million Menschen nicht ordnungsgemäß schützen, können Sie eine Erklärung mit dem Titel "Wir nehmen die Sicherheit sehr ernst" erstellen und es sogar ablehnen, Ihre Fehler zuzugeben. In vielen Teilen der Welt widersprechen Sie keinen Gesetzen. Sie werden beurteilen, ob dies besonders fair ist.

January 31, 2020
Lade...

Cyclonis Backup Details & Terms

Mit dem Free Basic Cyclonis Backup-Plan erhalten Sie 2 GB Cloud-Speicherplatz mit voller Funktionalität! Keine Kreditkarte benötigt. Benötigen Sie mehr Stauraum? Kaufen Sie noch heute einen größeren Cyclonis Backup-Plan! Um mehr über unsere Richtlinien und Preise zu erfahren, sehen SieNutzungsbedingungen, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.

Cyclonis Password Manager Details & Terms

KOSTENLOSE Testversion: 30-tägiges einmaliges Angebot! Für die kostenlose Testversion ist keine Kreditkarte erforderlich. Volle Funktionalität für die Dauer der kostenlosen Testversion. (Die volle Funktionalität nach der kostenlosen Testversion erfordert den Kauf eines Abonnements.) Um mehr über unsere Richtlinien und Preise zu erfahren, sehen Sie EULA, Datenschutzrichtlinie, Rabattbedingungen und Kaufseite. Wenn Sie die App deinstallieren möchten, besuchen Sie bitte die Seite mit den Deinstallationsanweisungen.