11.10.08
Permalink 17:25:41, Blog: Hennings Handy-Welt, Kategorien: Hennings Handy-Welt, 871 Wörter   German (DE)

Neues vom Da-T-enklau

Bei einer eigens einberufenen Pressekonferenz konnten am Donnerstag die interessierten Journalisten in Bonn interessante Details zum großen Da-T-endiebstahl von 17 Millionen Kundendaten der T-Mobile erfahren. Doch einigen Zeitgenossen scheint nur wichtig, die Telekom "bashen" (=hauen) zu können. Dabei ist die ganze Branche betroffen.

[Mehr:]

Ein Kunde eines Service-Providers ging in einen Handyladen. Weil er den Besitzer gut kennt, durfte er einmal ins Händlerportal des Providers rein schauen. Nach Bekanntgabe der Handynummer des Kunden hätte der Händler ohne weitere Legitimation alle Daten des Kunden abfragen und beliebig den Vertrag verändern können. Wohlgemerkt, ein Service-Provider - haben Sie davon in der Zeitung gelesen oder im Radio gehört? Wohl nicht.

Der SPIEGEL schockt in diesen Tagen wieder die TK-Welt, indem er berichtet, daß "Jedermann" an alle 30 Mio Kundendaten von T-Mobile hätte drankommen und diese sogar nach Lust und Laune hätte ändern können. Solche Schockmeldungen sind grob fahrlässig, weil sie so nämlich nicht stimmen!

Des Rätsels Lösung: Über das T-Mobile-Händlerportal wäre man über einen beliebigen Internet-PC bis gestern an beliebige Kundendaten dran gekommen - die Passworte für den Händlerzugang seien recht "einfach" herauszufinden gewesen:

Zitat:
Nur wenige Stunden später klinkte er sich zusammen mit seinem Kollegen Thomas Schulz von einem ganz normalen Büro-PC via Internet in die Handelsplattform von T-Mobile ein.

Fünf Ziffern für die Kennung der Vertriebsorganisation waren nötig, acht für die Benutzerkennung. Anschließend brauchte man lediglich noch ein kurzes Passwort. Alles Daten, die jeder Mitarbeiter eines T-Punkt-Ladens zugeteilt bekommt

Sind fünfstellige Vertriebs- und 8stellige Benutzerkennungen und kurze Passworte wie "start01" wirklich "einfach"? Hätten Sie es gewußt? Ich nicht.

Damit ist jetzt ohnehin Schluß, weil die Telekom bzw. T-Mobile jetzt die Paßworte für Händler und T-Punkte "gewechselt" und "verschärft" haben. Statt "GEHEIM" muß es jetzt was richtig kryptisches wie [TuY5%}/&4xA sein (Kann sich das jemand merken oder klebt er es dann doch wieder mit "Post-It" an den Monitor?

Damit nicht genug: Für alle Vorgänge im Laden oder an der Hotline wird zusätzlich eine TAN gebraucht. Diese TAN ist eigentlich nichts Neues: Bei Vertragsverlängerungen von T-Mobil über freie Händler ist das schon länger Standard und geht so:

1) Der Kunde geht zum Händler oder ruft die Hotline an.
2) Der Kunde nennt seine Handynummer.
3) Der Kunde bekommt eine SMS auf sein Handy mit einem "Einmalpasswort" der TAN geschickt.

Nur wenn der Kunde dieses Paßwort dem Händler oder Hotliner nennt, können die Vertragsdaten aufgerufen und verändert werden. Dadurch dauern solche Vorgänge länger, die Kunden müssen länger warten, bis sie drankommen. Ein 100% Schutz ist das nur dann, wenn dabei zusätzlich noch Dinge gefragt werden, die ein etwaiger Dieb, der das Handy im eingeschalteten Zustand "mitgenommmen" hat, möglichst nicht wissen kann.

Macht man solche Sicherheitsabfragen aber zu kompliziert, werden viele (z.B. ältere) Kunden, die mit Geheimzahlen, Paßworten oder Sicherheitsfragen überfordert sind, wieder das Nachsehen haben und lautstark eine Vereinfachung fordern. Wetten?

Was zu tun ist, wenn das Handy nicht geht (Akku leer?), die SIM-Karte defekt oder das Netz fehlt, wurde noch nicht gesagt.

Rene Obermann, der Chef der Telekom hat es ganz klar gesagt: Die Datenschutzproblematik ist kein Phänomen der Deutschen Telekom, sondern ein Problem der ganzen Branche. Siehe oben.

Ach ja: Der Dieb der 17 Millionen T-Mobile-Kundendaten ist hochwahrscheinlich gefunden worden. Dr. Gerhard Schäfer, der ehemalige Verfassungsrichter und Beauftragte zur Aufklärung des Datenschutzes bei der Telekom hat bei der o.g. Pressekonferenz berichtet, wie die 17 Millionen Datensätze bei T-Mobile "gestohlen" wurden: Der "Dieb" war ein damaliger Telekom-Mitarbeiter und Insider, mit sehr guten Kenntnissen von Sicherheitsrichtlinien und den Systemen der Telekom. Er schrieb sich ein kleines Skript, das jeweils 50 Datensätze auf einmal abgerufen hat. Dieser Wert löst im Hauptrechner noch keinen Alarm aus. Dieses Skript hat nun über einen längeren Zeitraum rund 340.000 Mal vollautomatisch die Datenbank abgerufen und so den Datenbestand sukzessive an den Dieb "übertragen".

Warum die Staatsanwaltschaft rund 2 Jahre nicht auf die Idee kam, die Kopie der Daten bei einem Mainzer Unternehmer "sicher zu stellen", bleibt ein großes Rätsel. Bei der Telekom hat man sich drauf verlassen, daß die "Profis von der Staatsanwaltschaft" das richtig machen. Die Telekom Chefs sprechen trotzdem von einer konstruktiven Zusammenarbeit, der ehemalige Bundesverfassungsrichter ist da deutlicher: Er wartet seit 5-7 Wochen auf wichtige Unterlagen der Staatsanwaltschaft, um seine Untersuchung durchführen und Sicherheitslöcher stopfen zu können.

Der diebische Mitarbeiter ist übrigens nicht mehr bei der Telekom, darf sich aber jetzt wohl auf ein Ermittlungsverfahren freuen. Gegen soviel kriminelle Energie ist niemand 100% geschützt.

Neben den 17 Millionen T-Mobile-Daten gibts noch 6 weitere Fälle. In Kürze wird die Telekom eine spezielle Homepage einrichten, wo über das Thema Datenschutz informiert und aktuelle Problemfälle benannt werden sollen. Möglicherweise bekommen Sie auch bald "Post", falls Sie von den 17 Millionen Daten betroffen sein sollten.

Die Kunden der Telekom sehen das ganze Brimborium übrigens ziemlich gelassen. "Nur" 5000 Anrufer zählte die Sonderhotline zum Thema Datenschutz bislang, wovon sich 750 Leute eine neue Rufnummer geben ließen, nur 100 Kunden gaben das Thema "Datenschutz" als Kündigungsgrund an.

Kommentare, Pingbacks:

Kommentar von: Ingolf [Besucher]
Das eigentliche Problem sehe ich darin, dass solche Vorgänge immer vertuscht werden. Dies kostet enorm Vertrauen und lässt den Kunden fragen, was wohl noch alles im vorgefallen ist. Meine Verträge bei der Telekom würde ich deswegen allerdings nicht kündigen. Das würde ja nur Sinn machen, wenn die Zustände woanders besser wären.
Permalink 11.10.08 @ 23:44
Kommentar von: Uwe [Mitglied] · http://www.xonio.com
Leserfrage: Kann ich meinen iPhone-Vertrag kündigen, weil T-Mobile jeden an meine Daten ran lässt?
Permalink 12.10.08 @ 10:10
Kommentar von: Henning Gajek [Besucher] · http://blog.xonio.com/gajeks_welt
Hallo Uwe,

Es kommt drauf an. Wenn Du über die Datenschutz Hotline gehst, könnte das derzeit aus Kulanz klappen. Der Datenzugriff war aber nicht so einfach wie man sich das landläufig vorstellt. Selbst ich (dem man nach sagt, dass ich etwas Ahnung hätte) kannte ihn nicht. Bei Vertragsverlängerungen wurde schon seit gut 1-2 Jahren die TAN verwendet.

Und wo willst Du danach telefonieren?

Gruss Henning
Permalink 13.10.08 @ 09:36
Kommentar von: C.K. [Besucher]
Ist eigentlich auch eine Rufnummernmitnahme möglich bei einer außerordentlichen Kündigung ?

Eine entsprechende außerordentliche Kündigung von mir liegt T-Mobile bereits vor, ich bin gespannt was sie mir als ein langjähriger, sehr guter Kunde antworten werden.

Sofern ich aus dem Vertrag heraus komme, werde ich nach Vodafone gehen. Anstatt Complete-iPhone-EDGE werde ich dann eben einen Vodafone Vertrag mit dem Blackberry Storm und HSDPA hier in meinem Kaff nutzen.
Unterm Strich bleibt Vodafone bei meinen Ansprüchen wohl auch die einzigste Alternative....

Permalink 13.10.08 @ 16:55
Kommentar von: Henning Gajek [Mitglied] · http://blog.xonio.com/gajeks_welt/
Hallo,

die Rufnummernmitnahme sollte möglich sein, schreibe das in Deinen Kündigungsschrieb rein und frage nach einer Bestätigung. Evtl. ist es auch hilfreich die Datenschutz Hotline anzurufen.

Permalink 13.10.08 @ 21:21
Kommentar von: C.K. [Besucher]
Hatte das bereits am Samstag mal direkt auf gut Glück mit dabei geschrieben, das sie mir dann schriftlich die Kündigung + Rufnummernportierung bestätigen sollen.

Warte erstmal nun ein paar Tage was sich dort tut und dann kontaktiere ich u.U. mal die Datenschutz-Hotline.

Danke, für die schnelle Antwort.
Permalink 13.10.08 @ 21:28
Kommentar von: Tim [Besucher]
T-Mobile hat völlig falsch reagiert.

Dass man das ganze zwei Jahre lang mehr oder weniger vertuscht und hofft, dass niemand mit den Daten Mist baut ist ja schon schlimm genug.

Dass man aber eine schriftliche Anfrage eines Kunden diesbezüglich vom 04.10.2008 bisher nicht beantwortet hat, finde ich ein starkes Stück.

Natürlich gibt es inzwischen eine eigens eingerichtete Hotline. Aber kann man den Aussagen (inzwischen) vertrauen? Verwirft man Schriftstücke, die vor Einrichtung der Hotline an T-Mobile geschickt wurden einfach so?

Wegen der Kunden, die nun meinen aus ihrem iPhone-Vertrag zu kommen: Es kommen nur Kundendaten aus Anfang 2006 in Frage, zu diesem Zeitpunkt bestand noch kein einziger iPhone-Vertrag. Es kann höchstens sein, dass man einen damals bestehenden Vertrag in einem Complete-Tarif verlängert hat.
Permalink 15.10.08 @ 14:53

Hinterlasse einen Kommentar:

Deine EMail-Adresse wird nicht angezeigt.
Deine URL wird angezeigt.
Erlaubte XHTML Tags: <p, ul, ol, li, dl, dt, dd, address, blockquote, ins, del, a, span, bdo, br, em, strong, dfn, code, samp, kdb, var, cite, abbr, acronym, q, sub, sup, tt, i, b, big, small>
URLs, EMail, AIM und ICQs werden automatisch konvertiert.
Optionen:
 
(Zeilenumbrüche werden zu <br />)
(Setze Cookies für Name, EMail & URL)
Bitte den obenstehenden Sicherheitscode eingeben

Hennings Handy-Welt

Mobilfunk Spezialist Handy
Henning Gajek kennt die Mobilfunkbranche wie kein anderer, er ist seit Jahrzehnten der deutsche Handy-Experte schlechthin.

November 2008
Mo Di Mi Do Fr Sa So
<<  <   >  >>
          1 2
3 4 5 6 7 8 9
10 11 12 13 14 15 16
17 18 19 20 21 22 23
24 25 26 27 28 29 30

Suche

b2evolution