Schweiz
SBB

Leck bei Postauto: Falschfahrer-IT war alles andere als idiotensicher

ARCHIV - Train attendant Priska Protmann of Swiss Federal Railways SBB scans a passenger's electronic ticket in the InterCity train from Zurich to Geneva, Switzerland, on May 29, 2013. --- Preisu ...
Beim Falschfahrer-Register gabs eine heikle Datenpanne.Bild: KEYSTONE

Leck bei Postauto: Falschfahrer-IT war alles andere als idiotensicher

Bei der Postauto-Webseite «ticketcontrol.ch» gabs eine schwerwiegende Datenpanne. Angreifer konnten sensible Dokumente sehen, ohne dafür «hacken» zu müssen.
26.01.2022, 18:5327.01.2022, 12:14

Kennst du die Webseite «ticketcontrol.ch»? Falls nicht, dürftest du Glück haben. Es ist nämlich der Internet-Auftritt des Schwarzfahrer-Registers von Postauto. Wer ohne gültiges Billett erwischt wird, kann dort Zahlungsaufschub oder Fristverlängerung beantragen und ein vergessenes Generalabonnement vorweisen. Diese Plattform wird gerne für berechtigte oder unberechtigte Ausreden genutzt: Schwarzfahrerinnen und Schwarzfahrer reichen dort alles Mögliche ein, um nicht «gebüsst» zu werden.

Diese Daten waren alles andere als gut geschützt. Eine externe IT-Sicherheitsfirma fand eine gravierende Sicherheitslücke, die ohne besondere Fachkenntnisse ausgenutzt werden konnte: Die Postauto-Plattform speicherte Bilddateien mit einer Laufnummer ab. Wer den Link zu einem Bild hatte, konnte auch alles andere herunterladen. Und zwar ohne, dass der Webserver kontrollierte, ob man dazu berechtigt war.

Die Sicherheitsfirma dokumentierte dieses Datenleck und machte es bei SRF publik, nachdem es von Postauto gestopft wurde. Ihr Bericht zeigt, wie einfach der Zugriff auf Hunderte bis Tausende fremde Daten ermöglicht wurde: Es reichte ein sogenannter «Get»-Befehl. Solche Befehle senden unsere Internetbrowser täglich tausendfach und heissen einfach ausgedrückt: «Lieber Server, gib' mir bitte diese Datei».

GET /data/docs/de/1975/iscroll.js?v=1.0 HTTP/2
Host: www.ticketcontrol.ch
Accept: */*

Der Server beantwortete die Anfrage mit der gewünschten Datei, ohne auch nur ein Cookie oder eine Authentifizierung zu verlangen. Im öffentlichen Bereich des Internets ist das kein Problem. Handelt es sich aber um private Daten, die nicht jeder und jede einsehen darf, gilt die korrekte Umsetzung von Serveranfragen als «Idiotentest». Postauto hat diesen nicht bestanden.

Angreifer konnten Passdaten lesen

In der Fachsprache wird dieses Problem nüchtern als «Insecure-Direct-Object-Reference» bezeichnet, für die Betroffenen hatte das aber schwerwiegende Konsequenzen. Postauto fand in der Zwischenzeit heraus, dass seit Mai 2021 die ungeschützten Daten 745-mal unberechtigt heruntergeladen wurden. Es habe sich dabei um automatisierte Zugriffe «hauptsächlich» von zwei IT-Sicherheitsfirmen gehandelt.

Das heisst: Nebensächlich gab es auch andere fremde Zugriffe. Sie konnten verschiedene sensible Informationen einsehen. Laut SRF habe es darunter auch abfotografierte Spitalberichte und Kesb-Dokumente gehabt. Ein absolutes No-Go, was auch Postauto zugibt. In einer Stellungnahme heisst es zwar zunächst und allgemein:

«Postauto legt grossen Wert auf den Datenschutz.»
Stellungnahme von Postauto

Die Postauto-Kommunikationsabteilung relativiert aber so gleich diese Haltung: «In diesem Fall waren Daten nicht ausreichend geschützt, was nicht unseren internen Vorgaben entspricht. Wir bedauern diesen Fehler sehr und entschuldigen uns bei den Kundinnen und Kunden, deren Daten wir nicht ausreichend geschützt haben.» Das Unternehmen wird sich nun auch gegenüber dem eidgenössischen Datenschützer erklären müssen.

Für diesen ist der Postauto-Fail nicht das erste Dossier, mit dem er sich im Januar auseinandersetzen muss. Er fordert deshalb: «Die Betreiber müssen mehr Ressourcen für einen sicheren Betrieb aufbringen.» Zudem will er untersuchen, ob «weitergehende Mängel systemischer Natur» bestehen.

DANKE FÜR DIE ♥
Würdest du gerne watson und unseren Journalismus unterstützen? Mehr erfahren
(Du wirst umgeleitet, um die Zahlung abzuschliessen.)
5 CHF
15 CHF
25 CHF
Anderer
Oder unterstütze uns per Banküberweisung.
Sieben eindrückliche Hacker-Attacken
1 / 10
Sieben eindrückliche Hacker-Attacken
2014 wurden private Fotos – vor allem Nacktbilder – von über 100 Prominenten im Netz veröffentlicht, die von Apples Online-Speicher iCloud gestohlen wurden. Auch Jennifer Lawrence war davon betroffen.
quelle: jordan strauss/invision/ap/invision / jordan strauss
Auf Facebook teilenAuf X teilen
Hacker finden Schwachstelle im E-Voting-System
Video: srf
Schweizer verschicken viel weniger Pakete in die EU – wegen neuer Anti-China-Gebühr
Die EU-Zollpauschale für Pakete aus Drittstaaten, die die Eindämmung von Billig-China-Importen zum Ziel hat, hat sich laut Konzernchef Pascal Grieder auf die Post ausgewirkt.
Die Zahl der verschickten Pakete in die EU brach im «mittleren zweistelligen Prozentbereich» ein, wie Grieder der CH-Media-Zeitung Schweiz am Wochenende sagte.
Zur Story