Eva Wolfangel Profile picture
Jan 20, 2023 13 tweets 4 min read Read on X
Thread zur aktuellen Recherche (€): @ReneReh1 und ich haben den Unis und Hochschulen auf den Zahn gefühlt. Das Ergebnis ist erschreckend: Wir haben viele kritische Sicherheitslücken gefunden. Und Daten, die wirklich niemand zu Gesicht bekommen sollte. zeit.de/2023/04/it-sic…
Wir haben 73 Hochschulen getestet - die Wikipedia-Liste aller dt Hochschulen, sortiert nach Größe. Eine erste kühne Idee war, alle 421 zu testen. Aber die Recherche lief völlig aus dem Ruder, weil 15 der ersten 73 (jede fünfte Uni!) schon teils massive Sicherheitslücken aufwiesen
Bei mindestens drei Unis fanden wir potentielle Einfallstore für #Ransomware-Banden mit teils unverschlüsselt abgelegten Passwörtern etc. Viele Unis hatten massive Datenlecks. Die Daten zu sichten und vor allem die Lücken zu melden, war extrem zeitaufwendig. Und schockierend.
Nicht nur wegen der vielen sensiblen Dokumente, die Unis offen ins Netz gestellt hatten - vom Psychotherapie-Attest über geheime Forschungsdokumente bis hin zu Noten etc. Sondern auch, weil es teils kaum möglich war, Ansprechpartner:innen zu erreichen. #cybersecurity
An der Uni Düsseldorf zb war die E-Mail-Adresse, an die man IT-Sicherheitsprobleme melden kann, nicht erreichbar. Das hat uns Nerven gekostet, weil es eine gefährliche Lücke war und wir Angst hatten, dass sie womöglich noch von Kriminellen gefunden wird.
Auch bei der Uni Tübingen fanden wir eine massive Lücke, durch die es möglich war, ein eigenes Programm auf dem Server laufen zu lassen (Remote Code Execution) und weitere Zugänge auszuspionieren. Diese Lücke bestand seit 8 (!) Jahren,
weil ein Installationstool auf einer Webseite vergessen worden war - die dann ihrerseits "völlig vergessen" wurde, wie mir der CIO sagte. Er könne nicht ausschließen, dass wir durch diese Lücke Zugang zu zentralen Systemen hätten bekommen können.
#cybersecurity
Das Thema der "dezentralen Server" zog sich durch diese Recherche. Viele Unis fanden es weniger problematisch, weil: sind ja keine zentralen Server. Allerdings starten #Ransomware-Banden meis genau dort - bei der HAW Hamburg bot auch ein dezentraler Server den Einstieg.
Es gibt natürlich Verbindungen zu zentralen Servern - und seien es nur User, die das gleiche Passwort für mehrere Dienste verwenden. (Und das machen nach wie vor viele Leute!) Dank unverschüsselt abgelegter Passwörter wären wir da vermutlich fündig geworden.
#itsicherheit
Die Reaktionen der Unis waren...interessant. Eine drohte uns mit dem Hackerparagrafen, eine andere mit dem Presserecht. Manche schlossen die Sicherheitslücken nur langsam, andere nahmen sofort die betroffenen Server vom Netz.
Besonders beeindruckt hat mich die Hochschule Trier, die Sonntags innerhalb von 2 Stunden reagierte, die Lücke schloss und den Vorfall sofort mit ausführlicher Erklärung veröffentlichte: hochschule-trier.de/rzht/it-dienst…
Update: Mindestens zwei Unis haben in Interviews mit Lokalzeitungen Dinge anders dargestellt, als wir sie in Erinnerung hatten. Beim Nachschauen haben wir bei der einen eine weitere kritische Lücke gefunden. Und die andere hatte die erste Lücke noch nicht geschlossen. 🤨#cyber
"...haben wir versehentlich eine weitere Sicherheitslücke bei Ihnen entdeckt..." Ansprechpartner:innen kenne ich ja zum Glück jetzt schon.

• • •

Missing some Tweet in this thread? You can try to force a refresh
 

Keep Current with Eva Wolfangel

Eva Wolfangel Profile picture

Stay in touch and get notified when new unrolls are available from this author!

Read all threads

This Thread may be Removed Anytime!

PDF

Twitter may remove this content at anytime! Save it as PDF for later use!

Try unrolling a thread yourself!

how to unroll video
  1. Follow @ThreadReaderApp to mention us!

  2. From a Twitter thread mention us with a keyword "unroll"
@threadreaderapp unroll

Practice here first or read more on our help page!

More from @evawolfangel

Jun 5
Ich habe mich SCHON WIEDER in fremde #Webex-Konferenzen eingeklinkt, diesmal bei einer deutschen Behörde (dem BAMF) und einer Krankenkasse. Und wenn ihr jetzt denkt, das hier ist "Und täglich grüßt das Murmeltier" kann ich nur sagen: Es ist noch schlimmer. 1/
#cybersecurity
Diesmal waren vermutlich alle Webex-Kund:innen betroffen (also nicht mehr nur OnPremise), wir haben zehntausende Meetings europäischer Behörden - von Bundeskanzleramt bis BSI - und Unternehmen offen im Netz gefunden und viele waren ohne Passwort-Schutz. 2/
Nach der Bundeswehr und der SPD mit ihrer On-Premise-Lösung hat es nun die Bundesregierung, das BSI und viele andere getroffen, die Webex in der Cloud nutzen und sich in falscher Sicherheit gewogen haben.


#cybersecurity #webexzeit.de/digital/datens…
Read 5 tweets
Feb 9, 2023
Frage ans #TeamDatenschutz: Darf mir ein Gericht einfach so Namen, Adressen und jede Menge anderer Daten von indirekt Beteiligten eines Verfahrens zuschicken? Diese alle (und ich) sind nur "Objekte" eines Streits zweier Parteien (nämlich der Rentenversicherung und eines Verlags).
(ich habe nicht danach gefragt, ich wusste nicht einmal, dass dieses Verfahren überhaupt läuft - bis ich ein Paket des Sozialgerichts erhielt mit den privaten Daten zig anderer freier Journalist:innen und Details zu deren Arbeits(nicht)verhältnis beim betreffenden Verlag.)
Als eine, die ihre Privatadresse schützen will, finde ich das keine besonders gute Nachricht, wenn die an x Journalist:innen verschickt wird.
Ich verrate die normalerweise niemandem, auch keinen Verlagen (manchmal muss ich dafür behaupten, ich würde im Coworking-Space wohnen 🤪)
Read 4 tweets
Nov 16, 2022
Hatte übrigens gerade Kontakt mit einer #OZG-Leistung und kann nur sagen: Die macht alles sehr viel komplizierter als es vorher war. Usability: Zero. Nutzen für andere außer der Verwaltung: minus 10.
Haha ok, ich sehe schon, ihr wollt es genauer wissen. Ich musste eine Rechnung an eine Behörde stellen (für eine Moderation). Dafür drei Seiten Formular, Millionen Felder, teilweise unklar, was da rein muss. Alle nötigen Angaben habe ich natürlich auf meinem Rechnungsformular - Screenshot der Plattform: W...
aber ich darf mein Rechnungsformular hier nicht verwenden, ich muss alle Angaben in diese Usability-Wüste eintragen. Nicht alle meine Ausgaben wurden angenommen - zb meine Fahrtkosten (obwohl ich sie eingetragen habe, erschienen sie einfach nicht in der Zusammenfassung). Dann
Read 5 tweets
Nov 6, 2022
Sonntag! Zeit für die langen nachdenklicheren Texte. Dieser ist mir heute hängen geblieben, kann ich empfehlen: "Ziviler Ungehorsam ist also schon Klima-Terrorismus", schreibt @berndulrich - und warnt vor der Aggressivität der Vertreter solcher Argumente. zeit.de/2022/45/klimab…
"Zunächst mal müsste man sich von der Rechtsbruch-ist-Rechtsbruch-Apodiktik verabschieden und von dem Wort kriminell. Habermas hat schon vor vier Jahrzehnten die Redeweise, wie sie jetzt von Söder, Buschmann und vielen anderen wieder geübt wird, "autoritären Legalismus" genannt."
"Tatsächlich geht es bei der Klimakrise um eine potenzielle Menschheitskatastrophe, die die Mehrheitsregel ganz gefährlich an den Grenzen ihres eigenen Geltungsbereichs jonglieren lässt. Mehrheitsentscheidungen müssen nämlich im Prinzip reversibel sein,
Read 10 tweets
Oct 10, 2022
Mich würde ernsthaft interessieren, wieso so viele seriöse Unternehmen in einem dubiosen #Cyber-Verein mit offenbar schon länger gut belegten Kontakten zum russischen Geheimdienst sind. Was übersehe ich? (vertrauliche Hinweise gerne auch per Threema oder Signal). #cyberclown
Ich habe inzwischen knapp 20 dieser Mitglieder gefragt - und teils interessante Antworten erhalten (demnächst auf @zeitonline). Eine Strategie des #Cybersicherheitsrat scheint auch zu sein, möglichst "große Namen" auf der Webseite zu zeigen, um seriöser zu wirken. Dabei ist es
dann zweitrangig, ob das aktive Mitglieder sind. Manche hatten ganz vergessen, dass sie beigetreten sind. Der Verein hat die Mitgliederliste inzwischen von der Website gelöscht - zum Glück habe ich heute früh noch ein paar Screenshots gemacht. #cyberclown Screenshot: Logos der Mitglieder des Cybersicherheitsrat e.VScreenshot: Logos der Mitglieder des Cybersicherheitsrat e.VScreenshot: Logos der Mitglieder des Cybersicherheitsrat e.V
Read 6 tweets
Aug 23, 2022
Ein Vater macht im Auftrag der Kinderärtzin ein Foto seines nackten Kleinkinds. Sein Google-Account wird gesperrt, alle Daten gelöscht, die Polizei ermittelt. Solche Fälle werden sich auch hier häufen mit der #Chatkontrolle. Meine Analyse für @zeitonline: zeit.de/digital/datens…
Der Vater hatte das Bild nicht mittels Google-Diensten geteilt, sondern über die App der Kinderklinik. Das Foto wurde vom Android-Handy automatisch in Google Photos geladen und gescreent. Obwohl der Vater Google die Kommunikation mit der Ärztin zeigte, blieb sein Account gesperrt
Nicht einmal die Entscheidung der Polizei, die sich ohne das Wissen das Vaters monatelang durch seine E-Mails und Fotos wühlte und ihn für unschuldig erklärte, konnte #Google umstimmen: Sein Account wurde gelöscht mit allen seinen Fotos, seine E-Mails, sein Adressbuch.
Read 4 tweets

Did Thread Reader help you today?

Support us! We are indie developers!


This site is made by just two indie developers on a laptop doing marketing, support and development! Read more about the story.

Become a Premium Member ($3/month or $30/year) and get exclusive features!

Become Premium

Don't want to be a Premium member but still want to support us?

Make a small donation by buying us coffee ($5) or help with server cost ($10)

Donate via Paypal

Or Donate anonymously using crypto!

Ethereum

0xfe58350B80634f60Fa6Dc149a72b4DFbc17D341E copy

Bitcoin

3ATGMxNzCUFzxpMCHL5sWSt4DVtS8UqXpi copy

Thank you for your support!

Follow Us!

:(