Cybersicherheit

Nach 1,6 Millionen geleakten Ausweisscans sollen Japans Banken den Chip auslesen

Adrian Kessler
Fügen Sie uns bei Google hinzu

Japans Finanzaufsicht drängt Banken und Kryptobörsen dazu, sich bei der Online-Kontoeröffnung nicht länger auf Fotos von Führerscheinen zu verlassen, die Kunden hochladen. Stattdessen sollen sie den Chip in der Karte auslesen. Anlass ist ein Hackerangriff auf den Carsharing-Dienst Times Car, bei dem Identitätsnachweise in einem Umfang offengelegt wurden, der ein Foto des Ausweises als Beleg für die Identität einer Person nahezu wertlos erscheinen lässt.

Die Aufforderung kommt zu einem Zeitpunkt, an dem die Regierung von einem Cybersicherheitsnotstand im Land spricht. Eine Reihe von Einbrüchen bei Eisenbahn-, Einzelhandels- und Restaurantunternehmen hat Millionen von Namen, Adressen und Geburtsdaten offengelegt. Die Lehre daraus reicht weit über Japan hinaus. Wer für eine App seinen Führerschein oder Reisepass fotografiert hat, ist auf dieselbe Weise gefährdet: Sobald solche Bilder kopiert wurden, kann ein Krimineller versuchen, sie als eigene auszugeben. Die betroffene Person kann die Angaben nicht ändern, wie sie es bei einem Passwort tun würde.

Times Car, betrieben vom Parkplatzanbieter Park24, teilte mit, dass die Eindringlinge auf die Konten von rund 6,6 Millionen aktuellen und ehemaligen Mitgliedern zugreifen konnten. Etwa 1,6 Millionen dieser Datensätze enthielten Ausweisdokumente wie Führerscheinfotos. Zu den möglicherweise offengelegten Angaben zählen Namen, Adressen, Geburtsdaten, Telefonnummern und Führerscheindaten. Die Daten von Personen, die den Dienst bereits verlassen hatten, waren rund sieben Jahre lang gespeichert worden. Diesen Umstand hob Japans Kommission für den Schutz personenbezogener Daten besonders hervor, als sie Unternehmen aufforderte, nicht mehr benötigte Daten zu löschen.

Times Car ist nur ein Name auf einer langen Liste. Die Financial Times zählte mehr als 20 große Unternehmen, die Angriffe meldeten, und der Sender NHK stellte mindestens 18 Fälle ähnlicher Größenordnung zusammen. Die Restaurantkette Yakiniku King erklärte, mehr als 10 Millionen Kundendatensätze seien aus ihrer Reservierungs- und Bonus-App kopiert worden. JR East, Japans größter Bahnbetreiber, verlor rund 1,67 Millionen E-Mail-Adressen aus seinem Buchungssystem Eki-net. Auch Tokyo Metro, die Convenience-Store-Kette Lawson und die Zeitung Nikkei haben Vorfälle offengelegt.

Digitalminister Masaaki Taira berief eine Krisensitzung ein und sprach von einem „Notstand im Cyberspace“, während der Minister für Cybersicherheit, Toshiharu Furukawa, die Lage als „äußerst kritisch“ bezeichnete. Finanzdienstleistungsministerin Satsuki Katayama sagte, die Institutionen sollten „Verfahren zur Identitätsprüfung ordnungsgemäß umsetzen, einschließlich des Auslesens von Daten auf integrierten Schaltkreischips“. Das Industrieministerium fordert unterdessen rund 1.000 Branchenverbände – von Autoherstellern bis zu Einzelhändlern – auf, ihre Kommunikationsausrüstung und Systeme auf Schwachstellen zu überprüfen.

Keine Gruppe hat sich zu den Angriffen bekannt, und die Ermittler haben sie bislang keinem einzelnen Täter zugeordnet. Japans Computer-Notfallteam JPCERT/CC hat die beobachteten Methoden beschrieben: die Suche nach ungepatchten Schwachstellen, den Missbrauch interner Schnittstellen, die beim Zerlegen mobiler Apps von Unternehmen entdeckt wurden, sowie die Ausnutzung einer bekannten SQL-Injection-Schwachstelle im Analysewerkzeug Metabase. Einige Fachleute vermuten, dass KI solche Kampagnen kostengünstiger macht. Masaki Hiraoka vom Sicherheitsunternehmen Blackpanda sagte der Financial Times, die Angriffe seien zwar nicht ausdrücklich mit KI in Verbindung gebracht worden, solche Werkzeuge machten jedoch langwierige Aufklärungsarbeit überflüssig und damit auch kleinere Ziele lohnenswert. Nobuo Miwa, Präsident des Tokioter Sicherheitsunternehmens S&J, beschrieb das Muster gegenüber Reuters als „Flächenbombardement“.

Das Auslesen des Chips ist eine echte Verbesserung, denn die darauf gespeicherten Daten lassen sich deutlich schwerer fälschen als ein Foto. Bereits durchgesickerte Daten werden dadurch jedoch nicht geschützt. Name, Wohnadresse und Geburtsdatum bleiben jahrelang gültig und können weiterhin für Phishing-Anrufe und betrügerische Kreditanträge genutzt werden – unabhängig davon, welches Prüfverfahren eine Bank einsetzt. Die Chip-Methode setzt zudem ein NFC-fähiges Smartphone und eine Karte mit Chip voraus. Außerdem ist die Mitteilung der Aufsicht vorerst eine Aufforderung und keine Anordnung. Einige der Zahlen zu den Datenpannen sind noch vorläufig und könnten sich ändern, wenn die Unternehmen ihre Untersuchungen abgeschlossen haben.

Die am 9. Oktober veröffentlichte Aufforderung der Aufsicht fordert Unternehmen auf, einer bereits beschlossenen Regeländerung zuvorzukommen: Ab dem 1. April 2027 soll Japans Rahmen für die Identitätsprüfung Kontrollen anhand hochgeladener Dokumentenbilder beenden und das Auslesen des Chips zum Standard machen. Die Datenschutzkommission will ihre Empfehlungen zu Passkeys, Einbruchserkennung und dem Löschen nicht benötigter Daten in überarbeitete Leitlinien aufnehmen, die im kommenden April erwartet werden. Times Car entdeckte den Eindringling erstmals am 25. September. Von TrendAI an Reuters übermittelte Zahlen zeigen, dass Japan in den ersten neun Monaten dieses Jahres mehr Cybersicherheitsvorfälle verzeichnete als im gesamten Vorjahr.

Schlagwörter: , , , , ,

Fügen Sie uns bei Google hinzu

Diskussion

Es gibt 0 Kommentare.