CCC entdeckt massives Datenleck beim Arzttermin-Vergabedienst Dubidoc

Table of Contents

Am 16. Februar 2024 veröffentlichte der Chaos Computer Club (CCC) einen Bericht über ein schwerwiegendes Datenleck bei Dubidoc, einem beliebten Dienst zur Online-Terminvergabe für Arztpraxen. Durch eine Fehlkonfiguration des darunterliegenden PHP Frameworks Symfony war dessen Profiler frei zugänglich und gab Passwortdaten, Logins und Email Adressen im Klartext preis. Die CCC Mitglieder bestätigen, dass die preisgegebenen Login Informationen funktioniert haben und man so frei auf Logins von Ärzten zugreifen konnte und auch den Datenbank Server frei aus dem Netz erreichen konnte.

Das wurde alles geleaked

  • Betroffene Daten: Patientendaten, einschließlich Name, Adresse, Telefonnummer, Geburtsdatum, Krankenversicherungsdaten, Diagnosen und Behandlungsinformationen.
  • Umfang: Dubidoc speichert die Daten von über 1 Million Patienten. Es ist unklar, wie viele Datensätze betroffen sind.
  • Ursache: Eine Schwachstelle in der Dubidoc-Webanwendung ermöglichte es Angreifern, auf die Daten zuzugreifen.

Mögliche Folgen:

  • Identitätsdiebstahl: Die gestohlenen Daten könnten für Identitätsdiebstahl und andere betrügerische Aktivitäten verwendet werden.
  • Missbrauch von Gesundheitsdaten: Die sensiblen Gesundheitsdaten könnten für illegale Zwecke missbraucht werden, z. B. für die Erstellung gefälschter Krankenakten oder für den Verkauf an Pharmaunternehmen.
  • Diskriminierung: Die Diagnosen und Behandlungsinformationen könnten zu Diskriminierungen bei der Krankenversicherung oder der Arbeit führen.

Reaktionen:

  • Dubidoc: Das Unternehmen hat die Schwachstelle behoben und die betroffenen Patienten benachrichtigt.
  • CCC: Der CCC fordert eine bessere Kontrolle und Transparenz bei der Speicherung und Verarbeitung von Gesundheitsdaten.
  • Datenschutzbehörden: Die zuständigen Datenschutzbehörden haben Untersuchungen eingeleitet.

Was Sie tun können:

  • Prüfen Sie, ob Sie ein Dubidoc-Patient sind.
  • Ändern Sie Ihre Passwörter und PINs.
  • Seien Sie wachsam gegenüber Phishing-E-Mails und anderen betrügerischen Aktivitäten.
  • Informieren Sie sich über Ihre Rechte als Patient.

Related Posts

Abhöralarm bei Livall Ski- und Fahrradhelmen

Die Livall-Smart-Helme, die bei Skifahrern und Bikern wegen ihrer integrierten Lautsprecher, Mikrofone und Konnektivitätsfunktionen, die Gruppenkommunikation und Standortfreigabe ermöglichen, beliebt sind, wiesen eine kritische Sicherheitslücke auf. Diese Schwachstelle ermöglichte es Angreifern, unbemerkt den Standort der Helmträger zu verfolgen und ihre Gruppen-Audiochats abzuhören. Das Hauptproblem lag in einer einfachen, aber signifikanten Schwachstelle in den Smartphone-Apps von Livall, die mit der Verwaltung von Gruppenmitgliedschaften zusammenhing. Speziell waren Gruppen durch die Eingabe eines sechsstelligen numerischen Codes zugänglich, der nicht ausreichend zufällig war, was es leicht machte, ihn durch Brute-Force-Methode zu erraten und somit unbefugten Zugriff auf jegliche Gruppenkommunikation und Standortdaten zu ermöglichen.

Read More

33 Mio Krankenversichertendaten in Frankreich geleaked

Ende Januar wurde Frankreich von einem der größten Datenschutzvorfälle seiner Geschichte erschüttert, als bekannt wurde, dass mehr als 33 Millionen Versichertendaten von den Gesundheitsdienstleistern Viamedis und Almerys geleakt wurden. Dieser massive Datenverlust betrifft eine erhebliche Anzahl von Sozialversicherten und löste landesweit Besorgnis über die Sicherheit persönlicher Informationen aus.

Read More

ExpressVPN: DNS Datenleak an Internet Service Provider

Bei der Verwendung von ExpressVPN mit Antivirus- oder Online-Sicherheitsanwendungen sowohl auf Windows- als auch auf Mac-Systemen kann es zu DNS-Leaks kommen. Diese Leaks können dazu führen, dass DNS-Anfragen nicht durch die gesicherten DNS-Server von ExpressVPN geleitet werden, sondern stattdessen über die DNS-Server der Antivirus-Software oder des Internetanbieters laufen. Dies führt dazu, dass der VPN Service die DNS Daten des Users einfach an den Internet Service Provider (ISP) weitergibt, also kein gewünschtes Plus an Privatsphäre mehr vorhanden ist.

Read More