Elasticsearch: Datenleak bei Conrad

Der Elektronikhändler Conrad meldet, dass ein Angreifer Zugang zu Kundendaten und Kontonummern gehabt habe. Grund dafür war eine ungesicherte Elasticsearch-Datenbank.

Artikel veröffentlicht am ,
Datenpanne bei Conrad: Ein Unbekannter hatte Zugriff auf Adressen und IBANs.
Datenpanne bei Conrad: Ein Unbekannter hatte Zugriff auf Adressen und IBANs. (Bild: Graf Foto, Wikimedia Commons/CC-BY-SA 3.0)

Bei Conrad Electronic ist es zu einer Datenpanne gekommen. Wie das Unternehmen selbst mitteilt, hatten Unbekannte Zugriff auf ein System, auf dem Kundenadressen und IBANs gespeichert waren. Der Angriff sei durch eine Elasticsearch-Datenbank erfolgt.

Stellenmarkt
  1. Programm Manager*in SAP S / 4HANA Transformation (w/m/d)
    Hensoldt, Ulm
  2. System Engineer Citrix (m/w/d)
    LS telcom AG, Lichtenau
Detailsuche

Conrad will seine Kunden selbst informieren und hat den Vorfall auch dem zuständigen bayerischen Datenschutzbeauftragten gemeldet. Kreditkartendaten und Passwörter waren laut Conrad nicht betroffen.

Der Grund für den Vorfall war offenbar eine ungesicherte Elasticsearch-Datenbank. Die Datenbank mit Volltextsuche ist häufiger Einfallstor für Datenleaks. So wurde vor Kurzem eine Kundendatenbank von Adobe auf die gleiche Weise von Unbekannten kopiert. Auch gab es in der Vergangenheit bereits Ransomware-Angriffe auf ungesicherte Elasticsearch-Instanzen.

Für Conrad ist es nicht das erste größere Sicherheitsproblem. Golem.de hatte bereits 2014 über eine Sicherheitslücke im Shop von Conrad berichtet, die es ermöglichte, die Daten von Kundenaccounts auszulesen.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


ypsilon 23. Nov 2019

Zufall? Ist meine Conrad Adresse gewesen, mit der ich mich zwischen 2008 und 2010 bei...

Iruwen 21. Nov 2019

Einer unserer Dienstleister hat vor nicht allzu langer Zeit aufgrund seines fragwürdigen...

flow77 20. Nov 2019

Solche Daten sind meistens viel Geld wert. Mir geht es aber eher um die Höhe der Strafe...

Ravenhunt 20. Nov 2019

Kreditkarteninformationen, Login-Daten und Kundenpasswörter waren NICHT betroffen.



Aktuell auf der Startseite von Golem.de
Nutzerfreundlichkeit und Datenschutz
Fünf All-in-One-Messenger im Vergleichstest

Ständiges Wechseln zwischen Messenger-Apps ist lästig. All-in-One-Messenger versprechen, dieses Problem zu lösen. Wir haben fünf von ihnen getestet und große Unterschiede bei Bedienbarkeit und Datenschutz festgestellt.
Ein Test von Leo Dessani

Nutzerfreundlichkeit und Datenschutz: Fünf All-in-One-Messenger im Vergleichstest
Artikel
  1. Morgan Stanley: Bank reicht Whatsapp-Millionen-Strafe an Angestellte weiter
    Morgan Stanley
    Bank reicht Whatsapp-Millionen-Strafe an Angestellte weiter

    Wegen der Nutzung von Whatsapp hatten Finanzregulatoren 2022 mehrere Banken mit hohen Strafen belegt.

  2. Hi-Fi Rush angespielt: Schwungvoll zuschlagen im Takt der Beats
    Hi-Fi Rush angespielt
    Schwungvoll zuschlagen im Takt der Beats

    Die erste Überraschung des Spielejahres 2023 sorgt für gute Laune: In Hi-Fi Rush kloppen wir uns zu Musik. Golem.de hat es ausprobiert.
    Von Peter Steinlechner

  3. Liberty-Germany-Pleite: Glasfaserausbau trotz Zusage nicht mehr sicher
    Liberty-Germany-Pleite
    Glasfaserausbau trotz Zusage nicht mehr sicher

    "Hello Fiber bringt Glasfaser in deine Gemeinde", lautete der Werbespruch von Liberty. Kann man kleineren FTTH-Anbietern nach der Pleite noch trauen?
    Von Achim Sawall

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • XFX RX 7900 XTX 1.199€ • WSV bei MM • Razer Viper V2 Pro 119,99€ • MindStar: XFX RX 6950 XT 799€, MSI RTX 4090 1.889€ • Epos Sennheiser Game One -55% • RAM/Graka-Preisrutsch • Gaming-Stuhl Razer/HP bis -41% • 3D-Drucker 249€ • Kingston SSD 1TB 49€ • Asus RTX 4080 1.399€[Werbung]
    •  /