Abo
  • IT-Karriere:

Stewart International Airport: New Yorker Flughafen wohl ein Jahr schutzlos am Netz

Ein Flughafen bei New York lagerte seine Backups offenbar ungewollt in einer öffentlichen Cloud. Unter den Daten sollen sich E-Mails, Passwortlisten für Flughafensysteme und Personalakten befinden.

Artikel veröffentlicht am ,
Die IT des Flughafens Stewart International bei New York war nur unzureichend abgesichert.
Die IT des Flughafens Stewart International bei New York war nur unzureichend abgesichert. (Bild: Martin Wolf/Golem.de)

Die Backup-Systeme des New Yorker Flughafens Stewart International Airport waren offenbar für mehr als ein Jahr ungeschützt am Netz. Unberechtigte Personen hätten so vertrauliche Daten, Passwörter und andere Informationen einsehen können, berichtet Zdnet und beruft sich auf Informationen des Sicherheitsforscher Chris Vickery von Mackeeper. Vickery hatte die Systeme des Herstellers Air IT nach eigenen Angaben über die Suchmaschine Shodan gefunden.

Stellenmarkt
  1. Fraunhofer-Institut für Optronik, Systemtechnik und Bildauswertung IOSB, Karlsruhe, Ettlingen
  2. SBS seebauer business solutions GmbH, Weyarn

Der Stewart International Airport liegt rund 100 Kilometer nördlich von Manhattan und wird vor allem für Charterflüge und vom Militär genutzt. Nach Angaben von Vickery agierte das ohne Passwortschutz eingebundene Backup-System "letztlich wie ein öffentlicher Web-Server". Das System soll von einem externen IT-Dienstleister installiert worden sein.

Elf Images, mehrere Hundert Gigabyte

Die im Netz verfügbaren Daten bestanden aus elf Disk-Images mit mehreren Hundert Gigabyte an Dateien. Darunter befanden sich nach Angaben von Zdnet E-Mails des Personals, Akten der Personalverwaltung, interne Memos, Gehaltsabrechnungen und eine Finanzabrechnung. Viele der Dateien sollen mit einem "Vertraulich"-Hinweis gekennzeichnet sein.

Auch Informationen der Behörde für Transportsicherheit (Transportation Security Administration) über mögliche Verstöße gegen die Sicherheitsrichtlinien durch Mitarbeiter des Flughafens sind in den Daten enthalten.

Noch problematischer könnte ein Ordner sein, der eine Liste von Nutzernamen und Passwörtern für eine Reihe von Systemen des Flughafens enthalten soll. Unklar ist, ob diese Systeme ebenfalls über das Internet erreichbar waren oder nicht. Zu den Systemen gehört auch die von Air IT bereitgestellte Infrastruktur zur Passagierverwaltung, die Flughafenmitarbeitern unter anderem Zugriff auf die Passenger Name Records der Passagiere gibt. So war es laut Zdnet theoretisch möglich, Informationen auf Boarding-Pässen zu verändern.

Das Backup wird weiter bei Shodan gelistet, wurde aber mittlerweile mit Nutzernamen und Passwort versehen. Bereits im vergangenen Jahr hatten wir über gravierende Sicherheitsprobleme bei Flugbuchungssystemen berichtet, auch auf dem 33C3 wurden die Schwachstellen thematisiert.



Anzeige
Spiele-Angebote
  1. 0,49€
  2. 14,95€
  3. 2,22€
  4. 12,49€

Anonymer Nutzer 27. Feb 2017

... bis halt ein Sicherheitsforscher des Weges kam ... Außer ihm hat's wohl auch keinen...

fapo 26. Feb 2017

Jeder macht Fehler aber für irgendwas gibt es Tests wenn die Sicherheit getestet wird...


Folgen Sie uns
       


B-all One für Magic Leap - Gameplay

Ein Squash-Spiel zeigt, wie gut bei Magic Leap das Mapping der Umgebung und das Tracking unserer Position klappt.

B-all One für Magic Leap - Gameplay Video aufrufen
Kontist, N26, Holvi: Neue Banking-Apps machen gute Angebote für Freelancer
Kontist, N26, Holvi
Neue Banking-Apps machen gute Angebote für Freelancer

Ein mobiles und dazu noch kostenloses Geschäftskonto für Freiberufler versprechen Startups wie Kontist, N26 oder Holvi. Doch sind die Newcomer eine Alternative zu den Freelancer-Konten der großen Filialbanken? Ja, sind sie - mit einer kleinen Einschränkung.
Von Björn König


    Sicherheitslücken: Zombieload in Intel-Prozessoren
    Sicherheitslücken
    Zombieload in Intel-Prozessoren

    Forscher haben weitere Seitenkanalangriffe auf Intel-Prozessoren entdeckt, die sie Microarchitectural Data Sampling alias Zombieload nennen. Der Hersteller wusste davon und reagiert mit CPU-Revisionen. Apple rät dazu, Hyperthreading abzuschalten - was 40 Prozent Performance kosten kann.
    Ein Bericht von Marc Sauter und Sebastian Grüner

    1. Open-Source Technology Summit Intel will moderne Firmware und Rust-VMM für Server
    2. Ice Lake plus Xe-GPGPU Intel erläutert 10-nm- und 7-nm-Zukunft
    3. GPU-Architektur Intels Xe beschleunigt Raytracing in Hardware

    Chromium: Der neue Edge-Browser könnte auch Chrome besser machen
    Chromium
    Der neue Edge-Browser könnte auch Chrome besser machen

    Build 2019 Wie sieht die Zukunft des Edge-Browsers aus und was will Microsoft zum Chromium-Projekt beitragen? Im Gespräch mit Golem.de gibt das Unternehmen die vage Aussicht auf einen Release für Linux und Verbesserungen in Google Chrome. Bis dahin steht viel Arbeit an.
    Von Oliver Nickel

    1. Insiderprogramm Microsoft bietet Vorversionen von Edge für den Mac an
    2. Browser Edge auf Chromium-Basis wird Netflix in 4K unterstützen
    3. Browser Microsoft lässt nur Facebook auf Flash-Whitelist in Edge

      •  /