"Die Kette von Sicherheitslücken bei der Luca App hört nicht auf. Ein Hacker hat nun gezeigt, wie er als Luca-Nutzer die Daten anderer Nutzer:innen der App stehlen kann." /1 netzpolitik.org/2021/it-sicher…
"Auch möglich sind weitere Angriffe wie zum Beispiel ganze Rechner beim Gesundheitsamt mit Ransomware zu verschlüsseln, weil Angreifer Code ausführen können." /2
"Der Vorstand von Nexenio, der Firma hinter der #LucaApp, hatte eine #Sicherheitslücke damals abgestritten. Kurz danach hatten die Entwickler allerdings Änderungen am Code vorgenommen, um eine Code Injection zu vermeiden. Das jedoch ohne Erfolg, wie der aktuelle Hack zeigt." /4
"Die neuerliche #Sicherheitslücke reiht sich ein in eine lange Kette von Fehlern, die das Unternehmen gemacht aber nie zugegeben hat." /5
"@Linuzifer, Sprecher des #CCC, hat genau die Reaktion erwartet...„Wie immer wurde das Risiko herunter gespielt und die #Schwachstelle sogar geleugnet. Die Schwachstellen sind eklatant, der Umgang damit katastrophal. Dieses Unternehmen hat kein Vertrauen verdient.“" /6
"„Es wird langsam Zeit, die Verträge wegen mangelhafter Leistung abzuwickeln und die #LucaApp zu beerdigen“, so @Linuzifer weiter. Die ganze Sache sei eine Blamage für jedes einzelne Bundesland, das Verträge mit den Betreibern der Luca App geschlossen habe." /7
"Der #CCC hatte schon vor mehr als einem Monat dazu aufgerufen, aufgrund der Mängel, Schwächen und #Sicherheitslücken, die Notbremse zu ziehen und das Projekt zu stoppen." /8 ccc.de/de/updates/202…
"Auch das große Versprechen der #LucaApp, die Arbeit der Gesundheitsämter zu erleichtern ist nicht eingelöst, denn diese nutzen Luca kaum. Die Bundesländer haben bislang Verträge in Höhe von fast 22 Mio € für eine 1jährige Lizenz zur Nutzung der Luca App abgeschlossen." /9
"Dass letztlich ihre Programmierung die Sicherheitslücke bedingte, gibt #LucaApp nicht zu, verweist aber auf ein Update, das die Lücke nun schließt." /10
"Auf die Frage von @netzpolitik_org, warum die Lücke nicht nach den ersten Hinweisen auf Zeit Online vor 3 Wochen geschlossen wurde, antwortete der #LucaApp-Sprecher nicht." /11
• • •
Missing some Tweet in this thread? You can try to
force a refresh
Stand heute kann zB eine nexenio eine #LucaApp offenbar ohne Software-Entwicklungsprozesse, ohne Testprozesse und Seniorentwickler als auch ohnr SW-Architekten entwickeln und dem Staat im Abo vermieten.
Merkt ihr, wie kaputt die IT-Gesetzgebung ist? 🤔
Gucken wir mal genauer /1
Datenschutz allein als die "rettende Instanz" langt einfach nicht! Das ist ein anderes Ziel als das Ziel IT-Sicherheit.
Sieht man zB auch am #ITSIG20, welches von Erhöhung der IT-Sicherheit spricht, aber zu einem Compliance Bürokratiemonster zerfallen ist. /2
Oder der Cybersecuritystrategie 2016, die schlicht keine Strategie enthält, sondern einen gewürfelten Haufen Massnahmen ohne KPIs usw. entspricht.
Und ja, die #CSS2016 wird als #CSS2021 aufgrund der komischen Methode des aktualisierens genauso wie das #ITSIG20 enden. /3
Hier meine Stellungnahme als Sachverständiger der @AG_KRITIS im Ausschuss für Inneres und Heimat zur erfolgten Anhörung zum Entwurf des IT-Sicherheitsgesetz 2.0. /3 ag.kritis.info/2021/03/01/ste…
"Wie schützt der Staat unsere kritische Infrastruktur? Sicherheitsbehörden und @BMI_Bund fordern weiterhin Staatstrojaner und mehr Befugnisse, um im Hackback - also mit invasiven Eingriffen in fremde Computersysteme - das offensive Heilsversprechen der Gefahrenabwehr zu finden."
"Mein Vorratskeller jedenfalls ist gemäß der Checkliste für Notfälle des @BBK_Bund gefüllt und ich richte mich auf Eigenvorsorge ein. Denn „Cyberwinter is coming“ und wir sind auf uns allein gestellt ..."
Hacker können Gesundheitsämter über Luca angreifen
"Die #LucaApp liefert Daten ans Gesundheitsamt. Sicherheitsexperten zeigen nun: Darin lässt sich Quellcode verstecken, der potenziell ganze Behörden lahmlegen könnte"
"All das ist auch deshalb bemerkenswert, weil Patrick Hennig, der CEO von Nexenio, der Firma, die #LucaApp entwickelt hatte, vor einigen Wochen auf Nachfrage sagte, eine solche Attacke sei nicht möglich" /2 zeit.de/digital/datens…
"Die getroffenen Vorkehrungen sind allerdings lückenhaft. "Das zeigt, dass sie das Problem nicht verstanden haben", sagt @mame82." /3
"Sollte...Schadcode enthalten sein, werde dieser von React – der dahinterliegenden Software-Bibliothek, die #LucaApp nutze – entsprechend behandelt und "sichergestellt, dass hier kein Schaden entsteht"."