Ungesicherte Online-Datenbank: Britischer Automobilclub verliert Daten von Tausenden Kunden

Die britische The Automobile Association (AA) hat offenbar Daten von rund 117.000 Mitgliedern verloren. Sie stammen aus einer Datenbank ihres Online-Shops, die im Internet frei zugänglich war, wie Motherboard berichtet. Die betroffenen Nutzer hat der seit 1999 als börsennotiertes Unternehmen agierende Automobilclub bisher nicht informiert.

Offiziell bestätigte The AA bisher lediglich, dass es am 22. April über eine „mögliche Schwachstelle“ informiert wurde, die Daten des AA-Shop betrifft. Der Lücke wurde nach Angaben des Unternehmens am 25. April geschlossen. Auf Twitter hatte das Unternehmen zudem die Folgen des Datenlecks heruntergespielt und betont, dass die Daten aller Nutzer sicher seien.

Eine Kopie der Datenbank, die Motherboard vorliegt, enthält jedoch vertrauliche Kundendaten. Dazu zählen neben vollständigen Namen und Anschriften auch IP-Adressen und Bezahldaten. Auch die letzten vier Ziffern von Kreditkartennummern sowie das Gültigkeitsdatum der Kreditkarte finden sich in den Daten.

Der Sicherheitsforscher Scott Helme will zudem gehashte Passwörter, ein abgelaufenes Sicherheitszertifikat und einen privaten Verschlüsselungsschlüssel entdeckt haben. „Das sind eigentlich der Nutzername und das Passwort der AA für die Anmeldung bei ihrem sicheren Handelskonto.“

Zwei von Motherboard kontaktierte AA-Mitglieder bestätigten zudem, dass sie in den Jahren 2011 und 2014 Einkäufe im Shop des Automobilclubs getätigt haben. Einer der beiden bestätigte zudem die letzten vier Ziffern seiner Kreditkarte, der andere seine Anschrift, was der Blog als Beleg für die Echtheit der Datenbank ansieht.

Einer Stellungnahme der AA zufolge wurde inzwischen auch die britische Datenschutzbehörde Information Commissioners Office informiert. „Wir haben eine unabhängige Untersuchung des Vorfalls eingeleitet. Wir nehmen die Datensicherheit sehr ernst und würden den Kunden des AA-Shop gerne versichern, dass ihre Bezahldaten nicht kompromittiert wurden.“

Dem Sicherheitsforscher Troy Hunt liegt nach eigenen Angaben zudem ein Chat-Protokoll vor, in dem ein Nutzer die AA über den Verlust informiert. Er meldete den Vorfall demnach am 23. April. Am 25. April wies er darauf hin, dass die Datenbank unter der von ihm genannten IP-Adresse immer noch uneingeschränkt erreichbar sei. Erst am 26. April stellte der Nutzer fest, dass das Problem gelöst sei. Auf seine am 12. Juni gestellte Frage, ob die betroffenen Nutzer inzwischen benachrichtigt worden seien, antworte The AA am 14. Juni ausweichend: „Nach Ihrer ersten Nachricht haben wir Ermittlungen eingeleitet und gemäß den internen Richtlinien der AA reagiert.“

Die britische Datenschutzbehörde wollte den Vorfall nicht kommentieren. Sie verwies lediglich auf ihre Website. Dort heißt es, dass Unternehmen nicht verpflichtet seien, den Verlust von Kundendaten öffentlich zu machen.

ANZEIGE

Sie haben Optimierungsbedarf bei Ihren Logistikprozessen?

Die Lösung lautet: Dokumentenmanagement. Erfahren Sie im kostenlosen E-Book, wie ein Dokumentenmanagement-System (DMS) Ihnen helfen kann, Ihre Logistikprozesse zu verbessern – von der Artikelnummer bis zur Zustellung. Lesen Sie außerdem, wie Sie ein DMS auch im laufenden Betrieb zeit- und kostensparend implementieren können.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Stefan Beiersmann

Stefan unterstützt seit 2006 als Freier Mitarbeiter die ZDNet-Redaktion. Wenn andere noch schlafen, sichtet er bereits die Nachrichtenlage, sodass die ersten News des Tages meistens von ihm stammen.

Recent Posts

Smartphonemarkt wächst 2025 voraussichtlich um 4,6 Prozent

Der Trend hin zu Premium-Smartphones hält an. Dieses Segment verbessert sich wahrscheinlich um mehr als…

60 Minuten ago

Roboter mit LiDAR-Laser erkundet Gefahrenzonen

Bisher wurden nur Kameras eingesetzt, die Bilddaten liefern. Mit dem Laser soll es möglich werden,…

3 Stunden ago

Augmented Reality: private Nutzung holt auf

Anwendung der Technologie im B2C-Umfeld steigt von 19 auf 28 Prozent. Kamerafilter und Spiele sind…

4 Stunden ago

Private/Hybrid-Cloud: Kleinere Anbieter mischen Mittelstandsmarkt auf

ISG-Studie: Globale Systemintegratoren zunehmend unter Wettbewerbsdruck. Zahlreiche Fusionen mit Hilfe von Private-Equity-Kapital.

4 Stunden ago

Sicherheitsupdate für Chrome 131 schließt vier Lücken

Eine Anfälligkeit erlaubt eine Remotecodeausführung innerhalb der Sandbox von Chrome. Betroffen sind Chrome 131 und…

8 Stunden ago

Januar-Patchday: Google stopft kritische Löcher in Android

Ohne Rechteausweitung ist eine Remotecodeausführung möglich. Betroffen sind alle unterstützten Android-Versionen inklusive Android 15.

23 Stunden ago