CCC entdeckt massives Datenleck beim Arzttermin-Vergabedienst Dubidoc

Table of Contents

Am 16. Februar 2024 veröffentlichte der Chaos Computer Club (CCC) einen Bericht über ein schwerwiegendes Datenleck bei Dubidoc, einem beliebten Dienst zur Online-Terminvergabe für Arztpraxen. Durch eine Fehlkonfiguration des darunterliegenden PHP Frameworks Symfony war dessen Profiler frei zugänglich und gab Passwortdaten, Logins und Email Adressen im Klartext preis. Die CCC Mitglieder bestätigen, dass die preisgegebenen Login Informationen funktioniert haben und man so frei auf Logins von Ärzten zugreifen konnte und auch den Datenbank Server frei aus dem Netz erreichen konnte.

Das wurde alles geleaked

  • Betroffene Daten: Patientendaten, einschließlich Name, Adresse, Telefonnummer, Geburtsdatum, Krankenversicherungsdaten, Diagnosen und Behandlungsinformationen.
  • Umfang: Dubidoc speichert die Daten von über 1 Million Patienten. Es ist unklar, wie viele Datensätze betroffen sind.
  • Ursache: Eine Schwachstelle in der Dubidoc-Webanwendung ermöglichte es Angreifern, auf die Daten zuzugreifen.

Mögliche Folgen:

  • Identitätsdiebstahl: Die gestohlenen Daten könnten für Identitätsdiebstahl und andere betrügerische Aktivitäten verwendet werden.
  • Missbrauch von Gesundheitsdaten: Die sensiblen Gesundheitsdaten könnten für illegale Zwecke missbraucht werden, z. B. für die Erstellung gefälschter Krankenakten oder für den Verkauf an Pharmaunternehmen.
  • Diskriminierung: Die Diagnosen und Behandlungsinformationen könnten zu Diskriminierungen bei der Krankenversicherung oder der Arbeit führen.

Reaktionen:

  • Dubidoc: Das Unternehmen hat die Schwachstelle behoben und die betroffenen Patienten benachrichtigt.
  • CCC: Der CCC fordert eine bessere Kontrolle und Transparenz bei der Speicherung und Verarbeitung von Gesundheitsdaten.
  • Datenschutzbehörden: Die zuständigen Datenschutzbehörden haben Untersuchungen eingeleitet.

Was Sie tun können:

  • Prüfen Sie, ob Sie ein Dubidoc-Patient sind.
  • Ändern Sie Ihre Passwörter und PINs.
  • Seien Sie wachsam gegenüber Phishing-E-Mails und anderen betrügerischen Aktivitäten.
  • Informieren Sie sich über Ihre Rechte als Patient.

Related Posts

Abhöralarm bei Livall Ski- und Fahrradhelmen

Die Livall-Smart-Helme, die bei Skifahrern und Bikern wegen ihrer integrierten Lautsprecher, Mikrofone und Konnektivitätsfunktionen, die Gruppenkommunikation und Standortfreigabe ermöglichen, beliebt sind, wiesen eine kritische Sicherheitslücke auf. Diese Schwachstelle ermöglichte es Angreifern, unbemerkt den Standort der Helmträger zu verfolgen und ihre Gruppen-Audiochats abzuhören. Das Hauptproblem lag in einer einfachen, aber signifikanten Schwachstelle in den Smartphone-Apps von Livall, die mit der Verwaltung von Gruppenmitgliedschaften zusammenhing. Speziell waren Gruppen durch die Eingabe eines sechsstelligen numerischen Codes zugänglich, der nicht ausreichend zufällig war, was es leicht machte, ihn durch Brute-Force-Methode zu erraten und somit unbefugten Zugriff auf jegliche Gruppenkommunikation und Standortdaten zu ermöglichen.

Read More

Binance Datenleck: sensible Daten monatelang auf Github

Die Cryptowährungs Handelsplattform Binance war kürzlich von einem Datenleck betroffen, bei dem interne Daten wie API Struktur und Passwörter öffentlich auf Github zugänglich waren.

Read More

Datenleck bei WinStar Casino App

Die App von WinStar, entwickelt von Dexiga für den Casino-Resort-Riesen WinStar, erlitt einen Datenbruch, weil eine Datenbank ohne Passwortschutz im offenen Web zugänglich war. Dieser Vorfall führte zur Offenlegung persönlicher Informationen von Kunden, einschließlich vollständiger Namen, Telefonnummern, E-Mail-Adressen, Wohnadressen, Geschlechtsinformationen und der IP-Adressen der Geräte der Nutzer. Die Datenbank wurde ohne angemessene Sicherheitsvorkehrungen im Internet belassen, sodass jeder, der ihre öffentliche IP-Adresse kannte, darauf zugreifen konnte. Die Exposition wurde von dem Sicherheitsforscher Anurag Sen entdeckt. Nach dieser Benachrichtigung nahm Dexiga die Datenbank offline, um die geleakten Informationen zu sichern.

Read More