Über eine Millionen Datensätze von SchülerVZ kopiert
Von Michel am 16. Oktober 2009 um 20:47
Mit einem Bot wurden über eine Millionen öffentliche Datensätze von SchülerVZ Nutzer kopiert, berichtet Netzpolitik.org:
Aus anonymer Quelle wurden uns Listen von zahlreichen SchülerVZ-Nutzern zugeschickt. Ein Datensatz umfasst mehr als eine Million Datensätze mit den Feldern Profil-ID, Name und dazugehörige Schule samt ID. Ein kleinerer Datensatz zeigt detailliertere Informationen mit den Feldern Profil-ID, Name, Schule samt ID, Geschlecht, Alter und Profil-Bild (Plus dazu gehörigem Link auf Bild) an.
Auch der Redaktion von VZlog wurden, wie offenbar auch einigen Zeitungen, Teile dieser Datensätze zugesandt. Wir haben die entsprechenden Dateien auf unserem Server umgehend sicher gelöscht.
Im offiziellen Blog von VZnet steht dazu:
Wir haben am heutigen Nachmittag Kenntnis über folgenden Vorgang erhalten: Ein schülerVZ-Nutzer hat eine Vielzahl von Profilen aufgerufen und Kopien einzelner der für alle schülerVZ-Nutzer sichtbaren Daten angelegt: Name, Schule, Geschlecht, Alter, Profilfoto.
Es handelt sich hierbei explizit nicht um Daten wie Postadressen, Email Adressen, Zugangsdaten, Telefonnummern und Fotoalben, sondern um für alle Community-Nutzer einsehbare Daten.
Wir haben sofort Maßnahmen ergriffen, um weitere illegale Zugriffe auszuschließen.
Die VZ-Netzwerke haben die Datenschutzbehörden umgehend informiert und werden rechtliche Schritte gegen Unbekannt einleiten.
Es sind verschiedene Methoden vorstellbar, wie die Daten ausgelesen wurden, von denen zwei besonders Wahrscheinlich sind:
- Das ist die “offizielle” Variante: Eine Software (Bot) ist von Profil zu Profil gegangen und hat die Daten gespeichert.
- Eine mit einer “Hintertür” versehene Erweiterung von SchülerVZ über UserScripts (von deren Benutzung VZnet abrät) hat alle von den Nutzern des Scripts aufgerufenen Profile an irgendeinen Server geschickt.
Bei Netzpolitik wird auch von weiteren Sicherheitslücken berichtet, die Zeigen: VZnet ein Problem damit, Hinweiße auf Sicherheitslücken zu finden:
Der vor einer Woche eingeschickte Warnhinweis bezüglich der XSS-Lücke zum übernehmen von Profilen wurde nach dem heutigen Hinweis von mir mittlerweile auch gefunden. Das sollte in Zukunft schneller gehen.
Update: VZnet hat weitere Informationen auf Fragen zu den kopierten Datensätzen veröffentlicht:
Tweet this | Zeig das deinen Freunden im StudiVZ, SchülerVZ oder MeinVZ1.) Handelt es sich hierbei um ein Datenleck?
Nein. Der Datenkopierer ist registrierter Nutzer bei schülerVZ. Daten wurden demnach niemanden zugänglich gemacht, der hierzu nicht berechtigt war und niemand hat sich Zugriff zu Daten verschafft, zu denen er keinen Zugang haben sollte. Das Kopieren der Daten ist jedoch illegal und gleichzeitig ein schwerer Verstoß gegen unsere AGB.
2.) Ist es tatsächlich möglich, dass ein einzelner Nutzer eine große Anzahl von Daten ausgelesen hat?
Ja, das kann im Grunde jeder machen, wenn er ausreichend Zeit hat, indem er sich die Profile Seite für Seite ansieht und dann kopiert. Das ist quasi das Gleiche, als wenn jemand das Telefonbuch Seite für Seite durchblättert und digital erfasst.
3.) Was sind die Folgen für die Nutzer?
Da keinerlei persönliche Kontaktdaten betroffen sind, sondern nur Daten, die im SchülerVZ öffentlich – d.h. für jeden angemeldeten Nutzer – einsehbar sind, wird es keinerlei negative Folgen für unsere Nutzer geben.
4.) Welche Maßnahmen werden eingeleitet, damit so etwas zukünftig nicht passieren kann.?
Wir haben den Zugriff auf eine erhöhte Anzahl von Profilen in einem kurzen Zeitraum sofort eingeschränkt. Bitte haben Sie Verständnis, dass wir hier nicht näher ins Detail gehen können.
Trackbacks & Pingbacks
-
Trackback von
Michel Honold
am 16. Oktober 2009 @ 20:59
-
Pingback von
wemaflo.net » Nutzerdaten von SchülerVZ kopiert: Über eine Million Datensätze gesammelt
am 18. Oktober 2009 @ 13:51
-
Pingback von
Neues von den Datenkopierern bei SchülerVZ | VZlog
am 18. Oktober 2009 @ 17:59
-
Pingback von
Tim Vollmer » VZ’s ändern die ID’s seiner User…
am 29. Oktober 2009 @ 14:58
-
Pingback von
Mutmaßlicher SchülerVZ-Erpresse begeht Suizid | VZlog
am 31. Oktober 2009 @ 21:02
-
Pingback von
Anwalt: Kein Erpressungsversuch gegen SchülerVZ | VZlog
am 4. November 2009 @ 00:56
-
Pingback von
DER SPIEGEL: VZnet in Erklärungsnot | VZlog
am 7. November 2009 @ 16:26
-
Pingback von
VZlog Jahresrückblick: Oktober 2009 | VZlog
am 28. Dezember 2009 @ 19:22
Kommentare
Einen Kommentar hinterlassen
Durch das Absenden des Kommentars erklärst du dich mit unseren Kommentarrichtlinen einverstanden


am 16. Oktober 2009
Bei Möglich keit zwei habt ihr aber noch JD’s Variante vergessen. Oder nicht explizit erwähnt. Die mobile Version und ihre ” Sicherheit”, ihr wisst schon was ich meine.
am 17. Oktober 2009
es kann aber auch sein, dass derjenige dann die daten an jemandem weitergegeben hat, der nich dazu befugt ist die profile anzuschauen…
es kann alles in der heutigen zeit geschehen!