• IT-Karriere:
  • Services:

Datenschutz: Ashley Madison wusste von gravierenden Sicherheitsmängeln

Einige Wochen vor dem Angriff des Impact Teams warnten interne Sicherheitsexperten vor gravierenden Mängeln in der Infrastruktur der Webseite.

Artikel veröffentlicht am ,
Die IT-Sicherheitsabteilung bei dem gehackten Datingportal Ashley Madison wusste von gravierenden Sicherheitsmängeln.
Die IT-Sicherheitsabteilung bei dem gehackten Datingportal Ashley Madison wusste von gravierenden Sicherheitsmängeln. (Bild: Ashley Madison)

Aus den geleakten Interna der gehackten Webseite Ashley Madison geht hervor, dass die Sicherheitsabteilung von gravierenden Sicherheitsmängeln der Webseite wusste. Geplant waren wohl eine Prüfung sowie eine Schulung der Mitarbeiter. Zudem soll der ehemalige Sicherheitschef des Unternehmens mehrere Jahre zuvor selbst einen Konkurrenten über einen Hack ausspioniert haben. Das berichtet der IT-Sicherheitsexperte Brian Krebs in seinem Blog.

Stellenmarkt
  1. W.I.S. Sicherheit + Service GmbH & Co KG, Köln
  2. neo Management Services GmbH & Co. KG, Krailling Raum München

Demnach versendete der für die IT-Sicherheit verantwortliche Mark Steele eine E-Mail an den Vorstand, in der er beklagte, dass der Code der Webseite voller Cross-Site-Scripting- (XSS) und Cross-Site-Request-Forgery-Schwachstellen (CSRF) sei. Sie sollen laut E-Mail sehr einfach zu entdecken gewesen sein. Diese Schwachstellen hätten meist durch Phishing ausgenutzt werden können. Die Rede ist auch von SQL-Injection-Schwachstellen, die zu Datenlecks führen können. Das Unternehmen erwog demnach eine interne Sicherheitsüberprüfung und eine Schulung der Mitarbeiter. Wie sich das Impact Team Zugang zu der IT-Infrastruktur verschafft hat, ist bislang ungeklärt.

Konkurrenten gehackt

Der ehemalige IT-Sicherheitschef des Unternehmens Rja Bhatia hatte nach eigenen Angaben 2012 die Datenbanken eines damaligen Konkurrenten gehackt. Er berichtete darüber in einer E-Mail an den Chef des Unternehmens, Noel Biderman. Er habe Zugriff auf die gesamte Kundendatenbank erhalten und könne die Daten auch manipulieren, heißt es laut Krebs in der E-Mail. Zuvor hatte der Ashley-Madison-Besitzer Avid Life Media erwogen, das gehackte Unternehmen zu erwerben, die Pläne aber wieder verworfen. Monate nach Bhatias Einbruch soll sich Biderman mit Vertretern der gehackten Webseite getroffen haben. Er fragte Bhatia per E-Mail, ob er das Unternehmen über die Schwachstelle informieren soll. Zumindest per E-Mail erhielt er keine Antwort.

Bhatia hatte kurz nach der Veröffentlichung in einem Gespräch mit Krebs noch bezweifelt, dass die veröffentlichten Daten tatsächlich von Ashley Madison stammen. Bhatia war von seinem ehemaligen Arbeitgeber als Berater hinzugezogen worden. Inzwischen hat das Unternehmen aber bestätigt, dass die veröffentlichten Daten echt sind.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Anzeige
Spiele-Angebote
  1. (u. a. The Elder Scrolls: Skyrim VR für 26,99€, Wolfenstein 2: The New Colossus für 11€, Prey...
  2. 16,99€

jg (Golem.de) 25. Aug 2015

Liebe Leser, wegen der erschreckend hohen Anzahl menschenverachtender Kommentare in den...


Folgen Sie uns
       


    •  /