Abo
  • IT-Karriere:

Alteryx: Persönliche Daten über 123 Millionen US-Haushalte geleakt

Schon wieder hat ein Unternehmen große Mengen persönlicher Daten auf einem öffentlich zugänglichen Amazon-S3-Bucket ins Netz gestellt. Betroffen sind Informationen wie Postadressen, Ausbildung, Kinderzahl und private Finanzinformationen.

Artikel veröffentlicht am ,
Big-Data-Firma Alteryx leakt persönliche Daten von 123 Millionen Haushalten.
Big-Data-Firma Alteryx leakt persönliche Daten von 123 Millionen Haushalten. (Bild: MaxPixel/CC0 1.0)

Wie die IT-Sicherheitsfirma Upguard berichtet, war eine 36 Gigabyte große Datenbank des Softwareunternehmens Alteryx Inc. auf einem ungeschützten Amazon-S3-Bucket abgelegt. Dieser sei mit vollen Zugriffsrechten für die Gruppe Authenticated Users konfiguriert gewesen, welche alle AWS-Nutzer weltweit beinhaltet.

Stellenmarkt
  1. S. Siedle & Söhne Telefon- und Telegrafenwerke OHG, Furtwangen im Schwarzwald
  2. INSYS MICROELECTRONICS GmbH, Regensburg

Der Datensatz enthält Informationen zu 123 Millionen Haushalten in den USA, was aktuellen Zahlen zufolge rund 98 Prozent aller amerikanischen Haushalte entspricht. Die persönlichen Daten seien zwar pseudonymisiert, das heißt Klarnamen wurden mit zufälligen Identifikationsnummern ersetzt, die riesige Menge an Datenpunkten lasse aber in großem Stil Rückschlüsse auf die betroffenen Personen zu, erklärte Upguard.

Extrem detaillierter Einblick

Zu jedem Haushalt seien 248 Felder gespeichert, die jeweils neben demografischen Informationen wie etwa Postanschrift, Alter, Geschlecht und beruflicher Situation auch persönliche Merkmale wie Telefonnummern, die finanzielle Situation des Haushalts oder möglicherweise aufgenommene Kredite enthielten. "Mit einer Gesamtzahl von 3,5 Milliarden Feldern voller persönlicher Daten erlaubt die Datenbank einen unglaublich detaillierten Einblick", schreibt Upguard.

Die offene Amazon-Instanz gehörte der Alteryx Inc, einem auf Big-Data-Analyse spezialisierten Softwareunternehmen aus Kalifornien. Die geleakten Datenbanken hatte Alteryx offenbar als Teil eines größeren Datensatzes mit dem Namen Consumer View von seinem Partner Experian erworben. Experian ist eine globale Rating-Agentur für Verbraucherkredite mit rund 17.000 Mitarbeitern in 37 Ländern.

Alteryx spielt Vorfall herunter

Nachdem Upguard Alteryx über den Leak informierte, schloss das Unternehmen den S3-Bucket umgehend. In einer Stellungnahme für Forbes versuchte ein Sprecher, die Schwere des Vorfalls herunterzuspielen: "Alteryx hat bestätigt, dass die betroffene Datei keine Namen von Individuen sowie keine anderweitig persönlich identifizierbaren Merkmale enthielt."

"Die Datei enthielt Marketing-Daten, einschließlich aggregierter und anonymisierter Informationen, die auf Modellen und Schätzungen Dritter beruhen. Sie wurde unseren Kunden zugänglich gemacht, die die Daten zu Analysezwecken erworben haben. Die in dieser Datei enthaltenen Informationen stellen für Verbraucher kein Risiko für einen Identitätsdiebstahl dar", erklärte Alteryx.

Experian äußerte sich ähnlich und nannte den Vorfall ein "Alteryx-Problem".

Experten widersprechen

Chris Vickery, der seit September bei Upguard als Analyst tätig ist, widersprach im Gespräch mit Forbes vehement. "Das ist unglaublich irreführend", sagte er. "Ich verstehe nicht, wie jemand bloß behaupten kann, dass dieser Vorfall kein Risiko darstellt. Adressen, Telefonnummern, Banking, Ethnie und so weiter: Alles ist da. Mit diesen Informationen kann man eine ganze Menge Schaden anrichten."

"Das ist ein riesiger Leak mit sehr wertvollen Daten", bestätigt auch Joseph Lorenzo Hall, Cheftechnologe beim Center for Democracy and Technology, für Forbes. "Wenn du entscheiden willst, welche Häuser in einem Viertel es sich auszurauben lohnt, ist es dir egal, wie die Bewohner heißen. Insbesondere wenn die Daten dir die statistischen Ausreißer zeigen, beispielsweise einen älteren, männlichen Kunstsammler, der in einem unscheinbaren Haus wohnt."

Denkbar ist auch ein Missbrauch der Daten mit dem Zweck gezielter Erpressung oder für Spearfishing-Attacken.

Immer wieder Amazon S3

Es ist nicht das erste Mal, dass durch einen falsch konfigurierten S3-Bucket große Mengen sensibler Daten ungeschützt im Internet einsehbar sind. Allein in diesem Jahr leakten auf diese Weise zum Beispiel Daten des Pentagons, der Beratungsfirma Accenture und des australischen Fernsehsenders ABC.

Einer Untersuchung der IT-Sicherheitsfirma Skyhigh Networks zufolge waren zum Zeitpunkt der Erhebung sieben Prozent aller S3-Buckets öffentlich zugänglich, 35 Prozent waren zudem unverschlüsselt. Das Problem ist so verbreitet, dass Amazon begonnen hat, die Standardeinstellungen für die Sicherheit von S3-Buckets so anzupassen, dass Administratoren weniger leicht Fehler begehen. Dazu gehören eine Default-Verschlüsselung und ein klarer sichtbarer Warnhinweis bei öffentlich zugänglichen S3-Buckets.



Anzeige
Spiele-Angebote
  1. (-25%) 44,99€
  2. 29,99€
  3. 54,49€
  4. 3,99€

tomatentee 21. Dez 2017

Nö, S3 war urpsrünglich ein einfacher Large data store z.B. für deine Webanwendungen...

tomatentee 21. Dez 2017

Ja. Aber bei MSSQL ist das nicht die Standardeinstellung...

VigarLunaris 20. Dez 2017

Früher wurden die Daten intern gehalten, da ist Sicherheit eine relative "einfache...

deadeye 20. Dez 2017

nix text


Folgen Sie uns
       


Ikea-Symfonisk-Lautsprecher im Test

Wir haben Ikeas erste beiden Symfonisk-Lautsprecher getestet. Sie sind vollständig Sonos-kompatibel und können mit anderen Sonos-Lautsprechern verbunden werden. Klanglich liefern sie gute Ergebnisse und das zu einem niedrigeren Preis als die Modelle von Sonos direkt.

Ikea-Symfonisk-Lautsprecher im Test Video aufrufen
Elektromobilität: Die Rohstoffe reichen, aber ...
Elektromobilität
Die Rohstoffe reichen, aber ...

Brennstoffzellenautos und Elektroautos sollen künftig die Autos mit Verbrennungsantrieb ersetzen und so den Straßenverkehr umweltfreundlicher machen. Dafür sind andere Rohstoffe nötig. Kritiker mahnen, dass es nicht genug davon gebe. Die Verfügbarkeit ist aber nur ein Aspekt.
Eine Analyse von Werner Pluta

  1. Himo C16 Xiaomi bringt E-Mofa mit zwei Sitzplätzen für rund 330 Euro
  2. ADAC-Test Hohe Zusatzkosten bei teuren Wallboxen möglich
  3. Elektroroller E-Scooter sollen in Berlin nicht mehr auf Gehwegen parken

Indiegames-Rundschau: Epische ASCII-Abenteuer und erlebnishungrige Astronauten
Indiegames-Rundschau
Epische ASCII-Abenteuer und erlebnishungrige Astronauten

In Stone Story RPG erwacht ASCII-Art zum Leben, die Astronauten in Oxygen Not Included erleben tragikomische Slapstick-Abenteuer, dazu kommen Aufbaustrategie plus Action und Sammelkartenspiele: Golem.de stellt neue Indiegames vor.
Von Rainer Sigl

  1. Indiegames-Rundschau Von Bananen und Astronauten
  2. Indiegames-Rundschau Verloren im Sonnensystem und im Mittelalter
  3. Indiegames-Rundschau Drogen, Schwerter, Roboter-Ritter

Schienenverkehr: Die Bahn hat wieder eine Vision
Schienenverkehr
Die Bahn hat wieder eine Vision

Alle halbe Stunde von einer Stadt in die andere, keine langen Umsteigezeiten zur Regionalbahn mehr: Das verspricht der Deutschlandtakt der Deutschen Bahn. Zu schön, um wahr zu werden?
Eine Analyse von Caspar Schwietering

  1. DB Navigator Deutsche Bahn lädt iOS-Nutzer in Betaphase ein
  2. One Fiber EWE will Bahn mit bundesweitem Glasfasernetz ausstatten
  3. VVS S-Bahn-Netz der Region Stuttgart bietet vollständig WLAN

    •  /