AKTUELLSTE NACHRICHTEN

Sicherheitsvorfall bei Volkswagen: 800.000 Kundendaten durch fehlerhafte Cloud-Konfiguration gefährdet

1. Beschreibung des Vorfalls

Der Vorfall, um den es hier geht, ist ein schwerwiegender Sicherheitsvorfall, bei dem die Standort- und Kontaktdaten von 800.000 Kunden von Volkswagen Elektrofahrzeugen (EV) ungeschützt auf Amazon Cloud öffentlich zugänglich gemacht wurden. Diese Daten waren mehrere Monate Ende 2024 ungeschützt und für jedermann zugänglich.


2. Art der offengelegten Daten

Art der DatenBeschreibung
Persönliche Daten der NutzerNamen, Kontaktinformationen und Daten der Fahrzeughalter.
FahrzeugdatenSpezifische Fahrzeugdaten wie Marke, Modell, Fahrzeug-Identifikationsnummer (VIN), Fahrzeugzustand, Kilometerstand und technische Merkmale.
Bewegungsdaten der FahrzeugeGenaue Fahrzeugstandorte während der Fahrt, einschließlich GPS-Daten, Geschwindigkeit und Zeit.
Echtzeit-FahrzeugdatenInformationen über den Zustand des Fahrzeugs in Echtzeit, einschließlich Batteriestatus, Temperatur, Energieverbrauch und andere Parameter.

3. Wie kam es zu dem Sicherheitsvorfall?

Der Vorfall wurde durch eine Fehlerhafte Sicherheitskonfiguration verursacht, die bei der Amazon Web Services (AWS)-Cloud von Cariad, der Softwaretochtergesellschaft von Volkswagen, aufgetreten ist. Die Hauptursachen des Vorfalls sind:

UrsacheErklärung
Fehlerhafte KonfigurationDie Daten wurden in einem „öffentlichen“ (public) Verzeichnis auf AWS gespeichert, was es jedem mit dem richtigen URL ermöglichte, darauf zuzugreifen.
Fehlende PasswortschutzmaßnahmenDie Daten waren nicht mit entsprechenden Authentifizierungsmechanismen oder Verschlüsselung geschützt.
Mangelnde ÜberwachungDie Zugriffsdaten auf AWS wurden nicht ausreichend überwacht, was dazu führte, dass der Vorfall über einen längeren Zeitraum unentdeckt blieb.

4. Menge und Arten der betroffenen Daten

LandAnzahl der betroffenen Fahrzeuge
Deutschlandca. 300.000
Norwegenca. 80.000
Schwedenca. 68.000
Vereinigtes Königreichca. 63.000
Niederlandeca. 61.000
Frankreichca. 53.000
Belgienca. 38.000
Dänemarkca. 35.000
Schweizca. 22.000
Österreichca. 20.000

5. Wie wurde der Vorfall behoben?

Nachdem der Chaos Computer Club (CCC) Cariad über den Vorfall informiert hatte, wurde das Problem schnell behoben, allerdings erst nachdem es entdeckt wurde. Die Lösung beinhaltete:

  • Zugangskontrolle gestoppt: Alle Daten wurden aus dem öffentlichen AWS-Verzeichnis entfernt.
  • Überprüfung der Zugriffsrechte: Strengere Zugriffsrechte wurden für die Daten implementiert.
  • Erstellung neuer Sicherheitsrichtlinien: Es wurden neue Verfahren eingeführt, um sicherzustellen, dass ein solcher Vorfall nicht erneut auftritt.

6. Sicherheit in der Automobilindustrie

Dieser Vorfall zeigt die wachsende Besorgnis über die Datensicherheit in der Automobilindustrie, insbesondere mit der zunehmenden Anzahl von vernetzten Fahrzeugen (connected cars). Aufgrund der Menge und Sensibilität der Daten, die moderne Fahrzeuge generieren, steht die Industrie vor großen Herausforderungen, diese Daten zu schützen.

FrageDetails
Datensicherheit in FahrzeugenAufgrund von Standort-, Identitäts- und Fahrdaten besteht ein ernsthaftes Risiko der Datenmissbrauch durch böswillige Akteure.
Rechtlicher RahmenMit der Einführung des EU-Datenakts wird eine größere Transparenz in Bezug auf die gesammelten Fahrzeugdaten geschaffen, die den Nutzern mehr Kontrolle gibt.
Echtzeit-FahrzeugdatenModerne Autos nutzen häufig Echtzeitdaten zur Optimierung der Fahrzeugleistung, doch diese Daten sind oft nicht ausreichend geschützt, was zu Risiken führt.

7. Zukünftige Schutzmaßnahmen

In Zukunft wird erwartet, dass Fahrzeughersteller stärkere Sicherheitsmaßnahmen ergreifen, um Nutzerdaten und Fahrzeugdaten zu schützen:

SchutzmaßnahmeErklärung
End-to-End-VerschlüsselungDaten sollten von der Erfassung bis zum Zugriff verschlüsselt werden, um unbefugten Zugriff zu erschweren.
Sicherheitsprotokolle für den ZugangEinführung von Zwei-Faktor-Authentifizierung und strengeren Zugriffsrechten für Daten in den Systemen.
Rechtliche EinhaltungErhöhung der Transparenz und Kontrolle der Nutzerdaten durch Gesetze wie den EU-Datenakt.

Fazit

Dieser Vorfall ist eine ernsthafte Erinnerung daran, wie sensibel die Daten von Fahrzeugen sind und wie wichtig es ist, dass Fahrzeughersteller in die Datensicherheit investieren. Die Ausweitung der Gesetzgebung zum Thema Datenschutz, wie der EU-Datenakt, kann dazu beitragen, die Sicherheit für Nutzer zu erhöhen, aber auch die Hersteller müssen ihre Sicherheitsprotokolle kontinuierlich verbessern, um ähnliche Vorfälle in der Zukunft zu verhindern.

Optimieren Sie Ihr Geschäft – Kostenlos beraten!

Aeroaccess GmbH

Adresse: Feringastraße 13, 85774 München (Unterföhring)
Tel.: 089-700 743 540
E-mail: info@aeroaccess.de
Web: www.aeroaccess.de

Bei Aeroaccess GmbH leben wir für neue Technologien. Als etabliertes IT-Systemhaus in München bieten wir seit über 17 Jahren maßgeschneiderte Lösungen für Netzwerkmanagement, Cybersicherheit und Managed Services. Unser Team plant, konfiguriert und wartet Ihre IT-Infrastruktur, um einen sicheren und effizienten Betrieb zu gewährleisten.