Datenleak bei Conrad

Guido Kluck, LL.M. | 29. November 2019

Beim Elektronikhändler Conrad kam es zu einem Datenleak, wodurch Angreifer Zugang zu Kundendaten und Kontonummern erhalten haben. Sie erlangten durch eine ungesicherte Elastcisearch-Datenbank Zugriff.

Wie kam es zum Datenleak?

Angreifer haben sich Zugang zu mehreren Kundendaten verschafft, indem sie eine Datenpanne ausnutzten. Namentlich handelte es sich um eine Sicherheitslücke im System, sodass die Angreifer in den abgesicherten Bereich des von Conrad genutzten IT-Systems gelangen konnten. Conrad gab ab, die Lücke unverzüglich geschlossen zu haben.

Bei der Datenbank Elasticsearch handelt es sich um eine Datenbank mit Volltextsuche, die häufiges Einfallstor für Datenpannen ist. So wurde vor Kurzem eine Kundendatenbank von Adobe auf die gleiche Weise von Unbekannten kopiert. Dabei wurden 7,5 Millionen Kundendaten offengelegt und waren kurzzeitig frei zugänglich. Bereits Herbst 2013 waren 38 Millionen Adobe-Kundendaten ausgespäht worden, wobei auch Zugriff auf Zugangs- und Zahlungsdaten erlangt wurde.

Auch gab es in der Vergangenheit bereits Ransomware-Angriffe auf ungesicherte Elasticsearch-Instanzen.

Welche Daten waren einsehbar?

Theoretisch handelte es sich um 14 Millionen Datensätze von vorwiegend deutschen Kunden. Neben Postadressen und E-Mail-Adressen waren auch Telefonnummern und Bankdaten wie etwa die IBAN in den Datensätzen enthalten.

Missbrauch nachweisbar?

Ob ein Missbrauch der Daten vorliegt, sei bisher nicht geklärt. Conrad betonte jedoch, dass es bisher keinerlei Hinweise auf einen Datenmissbrauch vorliege. Rein vorsorglich wurde darauf auf den Vorgang hingewiesen, sodass die Kunden die notwendigen Vorkehrungen treffen können.

Conrad stellt Strafanzeige

Conrad versicherte, dass alle Sicherheitskomponenten überprüft und Zugriffsschlüssel erneuert wurden. Damit wolle man verhindern, dass Fremde erneut unbefugt Zugang zu den Daten erhalten.

Zudem hat das Unternehmen Strafanzeige gegen Unbekannt beim Landeskriminalamt gestellt und das Bayerische Landesamt für Datenschutzaufsicht über den Vorfall informiert.

Außerdem wies Conrad seine Kunden daraufhin, keine verdächtigen E-Mails bzw. deren Anhänge zu öffnen und Kontoauszüge zu prüfen.

Risiko des Datenleaks

Durch die Datenpanne ist nun mit zielgerichtete Phishing-Angriffen durch E-Mail-Attacken zu rechnen, wodurch die Angreifer womöglich an weitergehende Kundendaten der betroffenen Kunden gelangen können. Kunden ist daher zu raten, Mails , die sie beispielsweise zu einem Linkklick auffordern, vorher genau zu prüfen.

Wir helfen Ihnen!

Sollte auch Ihnen einmal ein Problem im Bereich Datensicherheit entstehen, helfen wir Ihnen gerne weiter.
Schicken Sie uns einfach eine E-Mail an info@legalsmart.de!

Jetzt teilen:

Guido Kluck, LL.M.

Rechtsanwalt Guido Kluck LL.M. ist Partner der Kanzlei LEGAL SMART am Standort Berlin. Er ist Ansprechpartner für das Recht der neuen Medien sowie für die Bereiche Wettbewerbsrecht, Markenrecht, Urheberrecht, IT-Recht, Vertragsrecht und das Datenschutzrecht (DSGVO).

ÜBER DIESEN AUTOR ARTIKEL VON DIESEM AUTOR

Das könnte Sie auch interessieren

27. Oktober 2019

Datenpannen bei Facebook

Facebook ist immer wieder wegen Datenpannen in den Schlagzeilen. Immer wieder […]

Holen Sie sich Unterstützung

SIE HABEN NOCH FRAGEN?

Online Termin vereinbaren

Buchen Sie direkt online Ihren Termin für eine kostenlose Erstberatung. Der für Sie zuständige Rechtsanwalt wird Sie dann zu dem von Ihnen ausgewählten Termin anrufen.

Antworten per WhatsApp

LEGAL SMART beantwortet rechtliche Fragen auch per WhatsApp. Schreiben Sie uns einfach an und stellen Sie Ihre Frage. Antworten gibt es anschließend direkt auf Ihr Handy.

LEGAL SMART Anwaltshotline

Viele Fragen lassen sich mit einem Profi in einem kurzen Gespräch rechtssicher klären. Mit der LEGAL SMART Anwaltshotline steht Ihnen unser Anwaltsteam für Ihre Fragen zur Verfügung. Bundesweite Beratung über die kostenlose Anwaltshotline unter 030 - 62 93 77 980.

LEGAL SMART RECHTSPRODUKTE

ANWALTLICHE LEISTUNG ZUM FESTPREIS

LEGAL SMART Rechtsprodukt Markenanmeldung DE
299,00 €

Markenanmeldung DE

Schützen Sie Ihren Namen oder Ihr Produkt oder Dienstleistung durch eine Eintragung im Markenregister mit Ihrer eigenen Marke

LEGAL SMART Rechtsprodukt DSGVO Website Update
249,00 €

DSGVO Website Update

Das Update für Ihre Website nach den Anforderungen der DSGVO und haben Sie keine Angst vor Abmahnungen oder Bußgeldern.

MEHR PRODUKTE Anwaltliche Leistung zum Festpreis

LEGAL SMART Rechtsanwaltsgesellschaft mbH

LEGAL SMART ist die Legal Tech Kanzlei für wirtschaftsrechtliche Themen. Durch konsequente Prozessoptimierung interner und externer Prozesse bieten wir neue Lösungen für verschiedene Fragestellungen. So ist das Recht für jeden zugänglich; schnell, digital und trotzdem mit der Expertise und Kompetenz einer erfahrenen Wirtschaftsrechtskanzlei. Denn Legal Tech ist mehr als nur der Einsatz von Technologie. Legal Tech ist die Bereitstellung juristischer Kompetenz.