Email or username:

Password:

Forgot your password?
Lilith Wittmann

Am Wochenende hatte ich Zugang, zu den Kreditauskünften aller Menschen in Deutschland bei Arvato Infoscore. Das bedeutet ich konnte tausende Anfragen stellen und erhielt zu den Personen einen Kreditscore sowie Negativmerkmale der jeweiligen Personen (sowas wie Infos zu Mahnverfahren oder Privatinsolvenzen).

tagesschau.de/wirtschaft/digit

78 comments
Lilith Wittmann

Das war möglich, weil das vom Unternehmen smava betriebene Portal "scorekompass" mir erlaubte, dort bei der Anmeldung von neuen Usern einfach einen Hinweis mitzuschicken, der den Account als verifiziert markierte. Damit konnte ich den Identifizierungsprozess per Ausweis/Bankkonto überspringen und bekam direkt Zugriff auf den Score der Person.

Lilith Wittmann

Wenn ich in zwei Jahren dreimal – dank absolut trivialer Sicherheitslücken – Zugang zu den Daten von verschiedenen Auskunfteien bekomme, dann kann man daraus eigentlich nur schließen, dass diese Unternehmen nicht geeignet dafür sind, solch sensible Daten zu verarbeiten.

tsia

@Lilith den Führerschein würde man Leuten entziehen die mehrfach bewiesen haben dass sie nicht geeignet sind. Vielleicht wäre das mit dem Internet-Führerschein doch keine so schlechte Idee. Nur halt (auch) für Unternehmen.

Edit: bevor ich noch mehr Hass auf mich ziehe: es gibt die rechtliche Grundlage jemandem den Führerschein zu entziehen der nicht geeignet ist ein Auto zu führen. Natürlich passiert das viel zu wenig weil wir sind ja hier schließlich in Brumm-Brumm-Land.

Garfield

@tsia_ @Lilith
In Deutschland? Den Führerschein entziehen? Nur weil man nicht geeignet ist ein Kfz zu führen?

Das muss ein anderes Deutschland sein, in einer anderen, besseren Welt...

Karma Sahne

@Garfield @tsia_ @Lilith Genaugenommen ist die Hürde für die Anwendung der MPU so hoch, weil die Person dabei sehr viel persönliche Daten preisgibt. Wir bräuchten ein Mittelding zwischen MPU und §48 StVO, wobei selbst letzterer viel zu selten angewendet wird.

Garfield

@neuimneuland @tsia_ @Lilith

Ich spreche nicht nur von der MPU sondern von viel zu niedrigen Sanktionen gegen Raser, notorische Drängler und anderen, die massiv andere gefährden.

Da bräuchte es einfach nur passende Strafen, wie überall sonst in Westeuropa. Wer mit 100 durch den Ort fährt braucht keine MPU, der braucht ein Busticket, fertig, denn es ist völlig egal, ob er das tut, weil er es aus MP Gründen tut oder einfach weil er es kann 🤷‍♂️

K. Olbe

@neuimneuland für ne MPU reicht es doch betrunken Fahrrad/E-Scooter zu fahren 🤔

ScarlettDream42

@Garfield @tsia_ @Lilith in der sechsten oder ich glaube siebten Dimension ist ein solches Deutschland. Dort gibt es das.

BluMynd

@tsia_ @Lilith die Schuld liegt beim Auftraggeber. Der sollte ein Produkt testen etc. . Lilith sollte in sofern eigentlich für ihren Audit bezahlt werden. Der Programmierer von TEX schickt doch auch Checks, wenn jm. einen Bug findet oder ?

ScarlettDream42

@panda @tsia_ @Lilith passt doch genau zur neuen Verkehrspolitik der CDU Regierung in Berlin

Neurotransmitter

@Lilith ...sie sind nicht nur "nicht geeignet", nein, es ist solchen Unternehmen auch völlig egal, was mit solchen Daten passiert, sonst wären auf Basis Deiner ersten Untersuchung bei einem Scoringunternehmen beim Mitbewerber ggf. mal Sicherheitsvorkehrungen getroffen worden...

Der Techniker 💎

@Neurotransmitter @Lilith
Exemplarisch sollte man das Scoring / die Auskünfte der Unternehmensleitung / Führungsebene anführen. Dann kommt Bewegung rein... Nur wer selbst betroffen ist handelt (heutzutage). #danke

Gelöschtes Konto

@Lilith und dann auch noch ohne unsere Zustimmung mit unseren Daten sehr viel Geld verdienen.
Schon seltsam, dass so ein Geschäftsmodell legal ist.

worstprgr

@Lilith Finde, wenn man sich von der eigenen Spec/Implementation ownen lies, sollte man nichts technisches mehr anfassen dürfen. Maximal ein Kurbeltelefon

lothar

@Lilith
Zum Glück wird beim Berechnen der Scores natürlich viel sorgfältiger vorgegangen. So ein Mangel an Qualitätssicherung und -kontrolle kann ja nur an einer einzelnen Stelle eines Unternehmens auftreten.
Oder?
Oder??

:mastofacepalm:

Saupreiss #Präparat500

@lothar

Im Prinzip ja. Zu LASCHE Scores schaden deren Kunden, also ist das natürlich Priorität.

@Lilith

mafe 🇪🇺🇪🇦:golang: :nixos:

@Lilith Schaun ma mal was die verschärfte Prodkthaftung für diese Unternehmen bedeutet.

Ich gebe auch schon einen Tipp ab: Insolvenz.

Momo

@Lilith
Ansich sind das jeweils für sich "Einzelfälle" die "zufällig" in der gleichen Branche auftreten... weil du da die Taschenlampe hin hälst. Ich befürchte ja, so sieht es generell aus, da wo sensible Daten erhoben und gespeichert werden.

Mein Gefühl sagt mir hier muss generell mal etwas getan werden, damit die Schlamperei aufhört und Verstoße empfindliche Folgen haben. Sonst ändert sich da nix.

Ryek Darkener

@Lilith

Zumindest nicht die Personen, die für dieses Thema angeblich Verantwortung tragen.
Liegt wahrscheinlich am Fachräftemangel.

Andreas Albrecht

@_RyekDarkener_ @Lilith

Je größer die Verantwortung der Stelle, desto größer der Fachkräftemangel.

Und viele tragen schwer an ihrer Verantwortung - und zeigen dann einen 10-Kilo-Schein...

;-)

Christian Rickert

@Frau_Sofa @Lilith Die Löcher sind teil des Geschäftsmodells.

Kevin Karhan :verified:

@Lilith IMHO sollte deren #Geschäftsmodell samt #Datensammlung kriminalisiert werden.

- Besonders weil die bisherigen "Exploits" nichtmals wirkliche Angriffe fußen.

Dass jene Daten bzw. score-Werte dazu geeignet sind, Menschen zu erpressen oder gar ganze Unternehmen zu zerstören wird oft vergessen...

ZeZo

@Lilith

Zitat Tagesschau: "Die Berliner Hackerin Lilith Wittmann"

Die kapieren es einfach nicht. Ich schreib denen mal: Lilith ist die unabhängige Sicherheitsbeauftragte des Volkes! Basta!

Andreas K

@Lilith Es gibt in Deutschland keine trivialen Sicherheitslücken. Standardpasswort wie im Handbuch dokumentiert? Klarer Fall von gut gesichert, du pöse, pöse Hackerin, ab in den tiefen Kerker mit dir.

Lasse Gismo - 🇮🇱🇺🇦🇸🇩 :nona:

@Lilith
Diese Buden sollten mit Schadensersatz Forderungen nach dem neuen Faceboolurteil überzogen werden.
Ich werd' mal 'ne Datenauskunft anforden und schauen was meine Rechtsschutz so hergibt.

#WiderstandBleibtHandarbeit

Andreas Schneider

@Lilith das sind ja vor allem Unternehmen, die eine Schublade voller Zertifikate haben, die ihnen vernünftige Prozesse und sichere Systeme attestieren. Nach so einem (wiederholten) Finding müssten diese Zertifikate alle sofort pulverisiert werden, mit allen daraus resultierenden Konsequenzen.

Norbert

@Lilith
Ich will an dieser Stelle einfach mal Danke sagen für dein Engagement! 👍

BluMynd

@Lilith dein Post ist nicht gut für meine Paranoia. Wobei die ist irgendwie in der Sättigung. Frage mich wie gefährlich Hacker werden, wenn sie AI benutzen. Denke da nur an ChatGPT vs StockFish Chess Game. Vermute ChatGPT hat mindestens bugs vielleicht sogar glitches ausgenutzt.

Sudelsurium

@Lilith Gehört Arvato nicht zu Bertelsmann?

shimst3r

@Lilith @sudelsurium wurden sie das? Laut North Data ist die Riverty Group GmbH die gleiche Entität wie arvato infoscore GmbH (nur umbenannt in 2022). Es besteht laut North Data auch nach wie vor noch ein Beherrschungsvertrag durch die Reinhard Mohn GmbH.

Chaunzy

@Lilith Wenn du schon dabei bist, kannst du kurz nachgucken, wie’s bei mir da so aussieht?

Technokrat :mastodon:

@Lilith
Uh, Madam Lilith wieder ganz groß. Top!
Ich hoffe sehr Dir geht es gut. Stay cool.

Achim Theobald

@Lilith

So, gerade beim smava die umgehende Löschung meines Accounts und aller Informationen über mich gefordert. Mit Frist zum 21.10. Mal sehen wie die darauf reagieren, oder auch nicht.

Mal abgesehen davon das der Laden eine ganz aggressive Art hat einem hinterher zu rennen. > 80 Mails in der letzten 4 Wochen + 10 verschiedene Rufnummern mit > 25 Versuchen in der Blacklist unter +49 30 41733*

trusty falxter 🧠

@Lilith
> Es waren ziemlich sensible Daten, die über viele Stunden hinweg bis Samstagnachmittag für jedermann zugänglich waren

Echt, am Samstag sollen die beteiligten Unternehmen ihre Sicherheitskette kaputt gespielt haben, sodass die Daten trivial verfügbar wurden? Oder waren die Daten im Zweifel schon seit Existenz dieses Portals für "jedermann" verfügbar? (Und sind es vermutlich jetzt noch, über irgendeine andere kaputte API, die nur noch niemand Rechtschaffendes gefunden hat.)

der eazy

@Lilith Ist doch irgendwie traurig auf Dauer, oder? Wäre eine Datenbank mit geheimen tollen Geschichten der Menschen, ihren Erfolgen und Lieben nicht viel schöner? ;)

"Dirk K. war 1982 sehr in Tanja N. verliebt. Er ging sogar freiwillig jeden Sonntag in die Kirche, damit er sie dort sehen konnte. Leider hatte er nie den Mut, sie anzusprechen."

Kiwï

Ich vermute, das Dokumentieren, Informieren und Geduld bewahren, war wieder mehr Arbeit, als das Parameter ausprobieren (?)

Danke jedenfalls, für deine Ausdauer und ich hoffe, dir macht dein Hobby weiter so viel Spaß!

@Lilith

Atemu

@Lilith

Dafür gibt es sicherlich einen gaaaanz starken Taps aufs Handgelenk.

Natürlich direkt gefolgt von sofortiger Entschuldigung und "bitte weiter so".

Commander KEEN 👾

@Lilith

Ich möchte nicht wissen, wo es noch überall möglich ist durch Veränderung von Parametern an sensible Daten zu kommen.

Danke für deine Arbeit!

Christian Euler :mastozany:

@Lilith Wenn ich das nächste Mal im Büro bin, werde ich beim Mittagsspaziergang am Arvato-Campus entlang salbungsvoll eine Facepalm-Geste nach links und rechts machen.

Au weia. :blobcatfacepalm2:

Benjamin Marwell

@Lilith
Mach bitte weiter. Diese Bußgelder wegen nicht-Meldung müssen den Unternehmen richtig, richtig dolle weh tun.

maexchen1

@Lilith

Ich freue mich auch schon auf die #ePA

Bevor ich mit einem Mädel ins Bett hüpfe, gucke ich vorher nach ob sie gerade z.B. eine Vaginalmykose oder Trichomoniasis hatte.....

Bruno

@Lilith ich freue mich schon auf's nächste Mal. 👏

Micha

@Lilith bekommst du da Probleme wegen des Hacker Paragraphen?

Yahe

@Lilith Nicht als Herabwürdigung der Leistung gemeint, sondern lediglich eine Info: Privatinsolvenzanträge und die Insolvenzeröffnung sind für jeden öffentlich einsehbar. neu.insolvenzbekanntmachungen.

Ben

@Lilith Die Datenschutz-Gesetzgebung sieht schmerzhaft hohe Strafen vor, wenn nachlässig mit personenbezogenen Daten und Daten mit besonderem Schutzbedarf umgegangen wird. Ich hoffe, dass die in diesem Fall Anwendung finden werden.

Cyb3rrunn3r :mastodon:⭐️

@Lilith und genau dieser Konzern ist an der Gematik beteiligt (also Arvato). Was kann da schon schiefgehen?? 😒

UdoKa

@Lilith ... So will Habeck seinen Hund töten!

KarlE

@Lilith ich stolpere über den Satz "Über eine von der Hackerin eingerichtete Webseite waren die Bonitätsdaten schließlich offen zugänglich."
Dass die Hackerin solche Daten erst öffentlich zugänglich macht, kommt mir nicht sehr ethisch vor. Ist das ein Missverständnis?

Lilith Wittmann

@KarlE Doch, da fehlt das Detail, das nur wenige Journalisten zugang dazu hatten. 🤪

Ortwin Pinke

@KarlE tja, immer diese "unwichtigen" Details.
Ehrlich gesagt hätte es mich gewundert, wenn @Lilith da eine öffentliche Seite gemacht hätte.

KarlE

@oldperl @Lilith mich ja auch. bestimmte Journalisten darauf stoßen ist zwar auch nicht der offizielle Meldeweg, aber nach den erwähnten vorigen Erfahrungen mit der Branche, und bestätigt durch die geübte Verantwortungsdiffusion "bei _uns_ ist alles okay, _wir_ bieten nur geeignete, geschützte Schnittstellen" kriegt man das Gesamtkonstrukt ohne Presseberichte wohl nicht verbessert.

Ortwin Pinke

@KarlE @Lilith
Der "offizielle Meldeweg" scheint mir des öfteren ein wenig im Nebel zu liegen. Manchmal braucht es aber schon klare Sicht auf die Dinge.

Jakob Thoböll - R.I.P. Natenom

@Lilith
macht es Sinn, dort als größere Gruppe geschädigter Aufzulaufen und mit DSGVO oder schlimmerem ein Theater zu machen?
In der Theorie müssten die doch jetzt JEDEN Bürger zeitnah über die Sicherheitslücke in Kenntnis setzen...

Karsten

@Lilith
"Aber, aber, ha-ha-hacken ist doch verbooooten!1!!"
Siehste, zack, sicher im Rechtssinne... 😸

Timo Ollech

@Lilith Dieses ganze #Kreditrating-/#Wirtschaftsauskunftei-Business ist offenbar sehr verwinkelt. #Arvato #Infoscore gehörte früher zu #Bertelsmann, eine Suche nach "Infoscore Consumer Data" führt allerdings zum Konzern #Experian, der in Dublin sitzt.
Wikipedia klärt den Zusammenhang auf:
"Im Jahr 2020 erwarb Experian einen Mehrheitsanteil am Geschäftsbereich Risk Management von #Riverty (ehemals Arvato Financial Solutions) und übernahm diesen 2023 vollständig."
de.wikipedia.org/wiki/Experian

Go Up