Abo
  • Services:
Anzeige
Vor allem Eindecker der BVG speichern Bewegungspunkte auf der VBB-Fahrcard.
Vor allem Eindecker der BVG speichern Bewegungspunkte auf der VBB-Fahrcard. (Bild: Andreas Sebayang/Golem.de)

VBB-Fahrcard: Der Fehler steckt im System

Vor allem Eindecker der BVG speichern Bewegungspunkte auf der VBB-Fahrcard.
Vor allem Eindecker der BVG speichern Bewegungspunkte auf der VBB-Fahrcard. (Bild: Andreas Sebayang/Golem.de)

Verwirrende Aussagen, keine Lösungen, keine Information an die Betroffenen: Dass Bewegungsdaten auf VBB-Fahrcards beschrieben werden können, hat der Verkehrsverbund Berlin-Brandenburg bestritten, bis das Gegenteil bewiesen wurde. Ähnlich reagiert er auf weitere Erkenntnisse von Golem.de.
Von Andreas Sebayang

Auf der elektronischen Fahrkarte werden keine Bewegungsdaten gespeichert, so versprach es der Verkehrsverbund Berlin-Brandenburg (VBB) in einer Werbebroschüre, die 2012 erschienen ist und noch bis vor kurzem verteilt wurde. Dass das zumindest für die Berliner Verkehrsgesellschaft BVG unwahr ist, wurde vor einigen Monaten aufgedeckt. Doch das Problem ist noch größer als gedacht: Wie Golem.de recherchiert hat, ist nicht nur die BVG involviert. Mindestens zwei weitere Mitglieder des Verkehrsverbundes haben Fahrgastdaten auf den elektronischen Fahrkarten gespeichert. Und das Problem gibt es nicht erst seit einigen Monaten, sondern seit Jahren.

Anzeige

Der eigentliche Skandal ist allerdings die Informationspolitik des VBB. Jahrelang wurden Kunden falsch informiert. Es wurde beteuert, es sei technisch unmöglich, Bewegungsprofile auf den Karten zu speichern. Auch die Antworten des VBB und einzelner Mitglieder des Verbundes auf unsere Anfragen sowie die öffentlichen Informationen sind widersprüchlich und verwirrend. Immerhin: Bald können die Daten aus dem E-Ticket gelöscht werden - das geht zwar auch jetzt schon, aber nicht ohne die Schere eines Kundenzentrums.

Wie die BVG beim Kartenmissbrauch erwischt wurde

Bekannt wurde die Speicherung von Bewegungsdaten auf elektronischen Fahrkarten nur, weil der Verkehrsverbund erwischt wurde. Heute ist klar: Der VDV-Standard für E-Tickets sah von Anfang an die Speicherung von Daten in ein sogenanntes Transaktionslogbuch vor - inklusive Bewegungsdaten. Dass die Karten dies prinzipiell können, bestätigte uns nun auch der VBB auf Nachfrage. Und auch Netzpolitik.org zitiert die BVG wie folgt: "Die BVG hat zwar beim Hersteller diese Funktion nicht beauftragt, jedoch hat dieser die in der (((e-Ticket-Deutschland-Spezifikation beschriebenen Funktionen spezifikationskonform in das Testsystem implementiert."

Dass die Speicherung tatsächlich möglich ist, fiel zunächst beim VBB-Mitglied BVG auf. Der Fahrgastverband IGEB veröffentlichte im Dezember 2015 seine Recherchen. Demnach speicherten Busse des Berliner Verkehrsunternehmens Bewegungspunkte, aus denen sich sehr einfach Bewegungsprofile erstellen lassen und die jedermann mit günstigem Equipment auslesen kann. Voraussetzung war nur die Kontrolle über ein Lesegerät in den Bussen. Die vermeintlichen Lesegeräte schrieben Positionsdaten beim Einstieg auf die Karte.

Die Karten entsprachen zwar angeblich "höchsten Sicherheitsstandards", doch der VBB hatte die Kontrolle über den Schlüssel zum Lesen offenbar verloren. Warum der Leseschlüssel über eine App für jeden verfügbar ist, wollte uns der VBB nicht sagen. Die Mytraq-App ermöglicht jedenfalls ein einfaches Auslesen der von der BVG gespeicherten Daten mit vielen Smartphones. Die BVG sprach von einer Fehlfunktion, die wenige Tage nach Veröffentlichung durch den IGEB und diverse Lokalredaktionen beseitigt wurde. Die Lesegeräte der Busse wurden kurzerhand abgeschaltet.

Unsere eigenen Recherchen zeigten damals allerdings, dass das Problem schon viel länger als seit Dezember 2015 bestand, mindestens seit April 2015. Anfangs wurden Daten sogar anonym und ohne Berechtigungs-ID gespeichert. Mitte 2015 beseitigte die BVG das Berechtigungsproblem, wie wir herausfanden, und speicherte Positionsdaten mitsamt Berechtigungs-ID auf der VBB-Fahrcard. Insgesamt konnten wir so klar nachweisen, dass es technisch und organisatorisch sehr wohl möglich ist, die Daten für die Aufbereitung von Bewegungsprofilen zu nutzen. Zudem zeigten die Fehlerbehebungen an dem Schreibprozess, dass hier auch bekannt war, dass Daten geschrieben wurden.

Wie viele Fahrgäste sind von dem Datenproblem der VBB-Fahrcard betroffen? 

eye home zur Startseite
Proctrap 15. Feb 2016

Hello Troll

claudweb 12. Feb 2016

Habe es gestern ausprobiert, im RMV gibt es auch noch Busse die eine Kontrolle auf dem...

sradi 10. Feb 2016

Hallo, Wenn man die Daten so leicht auslesen kann. Ist es dann auch so einfach eine VBB...

Wechselgänger 10. Feb 2016

Aber das ist dann eben auch teurer. Und die BVG für schlechte Leistung oder...

Wechselgänger 10. Feb 2016

Es ist (bisher) nicht Pflicht, die Karte an die Lesegeräte zu halten. Nach meiner...



Anzeige

Stellenmarkt
  1. Bertrandt Services GmbH, Hannover
  2. Heintz van Landewyck GmbH, Trier
  3. Bosch Engineering GmbH, Abstatt
  4. BWI GmbH, Bonn


Anzeige
Spiele-Angebote
  1. + Prämie (u. a. Far Cry 5, Elex, Assassins Creed Origins) für 62€

Folgen Sie uns
       


  1. Flightsim Labs

    Flugsimulator-Addon klaut bei illegalen Kopien Passwörter

  2. Entdeckertour angespielt

    Assassin's Creed Origins und die Spur der Geschichte

  3. Abwehr

    Qualcomm erhöht Gebot für NXP um 5 Milliarden US-Dollar

  4. Rockpro64

    Bastelplatine kommt mit USB-C, PCIe und Sechskernprozessor

  5. Jameda

    Ärztin setzt Löschung aus Bewertungsportal durch

  6. Autonomes Fahren

    Forscher täuschen Straßenschilderkennung mit KFC-Schild

  7. Fernsehstreaming

    Magine TV zeigt RTL-Sender in HD-Auflösung

  8. TV

    SD-Abschaltung bei Satellitenfernsehen steht jetzt fest

  9. PM1643

    Samsung liefert SSD mit 31 TByte aus

  10. Spielebranche

    Innogames wächst weiter stark mit Free-to-Play



Haben wir etwas übersehen?

E-Mail an news@golem.de


Anzeige
Ryzen 5 2400G und Ryzen 3 2200G im Test: Raven Ridge rockt
Ryzen 5 2400G und Ryzen 3 2200G im Test
Raven Ridge rockt
  1. Raven Ridge AMD verschickt CPUs für UEFI-Update
  2. Krypto-Mining AMDs Threadripper schürft effizient Monero
  3. AMD Zen+ und Zen 2 sind gegen Spectre gehärtet

Razer Kiyo und Seiren X im Test: Nicht professionell, aber schnell im Einsatz
Razer Kiyo und Seiren X im Test
Nicht professionell, aber schnell im Einsatz
  1. Stereolautsprecher Razer Nommo "Sind das Haartrockner?"
  2. Nextbit Cloud-Speicher für Robin-Smartphone wird abgeschaltet
  3. Razer Akku- und kabellose Spielemaus Mamba Hyperflux vorgestellt

Freier Media-Player: VLC 3.0 eint alle Plattformen
Freier Media-Player
VLC 3.0 eint alle Plattformen

  1. Re: Ich würde gerne bestellen und selber abholen!

    scrumdideldu | 20:47

  2. Re: Ankündigungsweltmeister (kT)

    ChMu | 20:46

  3. Re: Ich bin dermaßen sauer

    Mailmanek | 20:45

  4. Re: Wozu sollte man das auf dem Land auch brauchen?

    scrumdideldu | 20:45

  5. Re: Anonymisierte Bewerbungen wünschenswert

    neocron | 20:44


  1. 17:41

  2. 17:09

  3. 16:32

  4. 15:52

  5. 15:14

  6. 14:13

  7. 13:55

  8. 13:12


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel