Frankreich: Hack bei Postdienst von La Poste legt Adressen von 22 Millionen offen
Ein Angreifer ist in Maileva eingedrungen, den Online-Briefdienst der französischen Postgruppe La Poste, und hat auf eine Datenbank mit Namen und Postadressen von rund 22 Millionen Menschen zugegriffen. Die Zahl stammt aus einer Meldung über die Datenpanne, die Docaposte, die für Maileva zuständige Tochter von La Poste, am 5. Oktober verfasst hat und über die das französische Portal FrenchBreaches am 9. Oktober berichtete. Die meisten Betroffenen haben Maileva nie selbst genutzt: Sie haben lediglich einen Brief erhalten, den ein Unternehmen oder eine Behörde über den Dienst verschickt hat.
Von „gefälschten Briefen" zum Datenleck
Unternehmen nutzen Maileva, um Briefe, Einschreiben, Gehaltsabrechnungen und Rechnungen am Computer aufzugeben; die Plattform druckt und versendet sie. Am 23. September um 7 Uhr morgens wurde der Dienst für alle Kunden abgeschaltet. Damals teilte Maileva seinen Kunden mit, man habe „unerlaubte Zugriffsversuche eines Cyberkriminellen" festgestellt, der unrechtmäßig Briefe versenden wollte, die betroffenen Konten gesperrt und Strafanzeige erstattet. Am 29. September lief der Dienst wieder, und Docaposte sprach von „einem Cybersicherheitsvorfall".
Die Meldung vom 5. Oktober, verfasst vom Datenschutzbeauftragten von Docaposte, geht weiter. Laut FrenchBreaches heißt es darin, ein externer Angreifer habe eine Schwachstelle in einer Anwendung ausgenutzt und sich unbefugt Zugang zu den Produktionssystemen von Maileva verschafft. Der darin genannte Ablauf:
- 9. September: erste verdächtige Aktivität;
- 16. und 17. September: der Einbruch wird entdeckt;
- 23. September: der Dienst wird abgeschaltet, und die französische Datenschutzbehörde CNIL wird noch am selben Abend informiert;
- 28. September: ein schrittweiser Neustart beginnt.
Was offengelegt wurde
Die Datenbank, auf die der Angreifer zugreifen konnte, erfasst 39 Millionen Briefe. Nach Abzug der Personen, die mehrere Briefe erhalten haben, schätzt Maileva die Zahl der Betroffenen auf 22 Millionen, wobei die Datensätze je nach Kunde bis zu zehn Jahre zurückreichen. Für sie nennt die Meldung Geschlecht, Vor- und Nachname sowie Postanschrift.
Bei Geschäftskunden kommt mehr hinzu: Namen, Logins und E-Mail-Adressen der Plattformnutzer sowie die Namen hochgeladener Dateien, die auch ohne den Inhalt Hinweise darauf geben können, worum es in einem Brief ging. Ein zweiter Teil des Vorfalls betraf OpenCell, das Abrechnungswerkzeug, in dem Rechnungsbeträge, Rechnungskontakte und die IBANs der Kundenunternehmen gespeichert waren. Die Bankdaten gehören den Geschäftskunden von Maileva, nicht den 22 Millionen Briefempfängern.
Mehrere Fragen sind noch offen. Die Meldung bestätigt nicht, dass Briefinhalte oder Anhänge eingesehen oder kopiert wurden, und sie sagt nicht, wie viele Daten tatsächlich abgeflossen sind. Daten wurden weder verändert noch gelöscht, und die Untersuchungen liefen Stand 5. Oktober noch.
Worauf Sie achten sollten
Namen und Wohnadressen sind genau das, was für überzeugende Betrugsmaschen auf Papier nötig ist: ein Brief, der aussieht, als käme er von einer Bank, einer Versicherung oder einer Behörde. Geschäftskunden droht der klassische Rechnungsbetrug, bei dem ein „Lieferant" neue Bankverbindungen mitteilt. Ende September wurden Daten von 1,43 Millionen Mitgliedern des französischen Wanderverbands zum Verkauf angeboten, und solche Dateien werden oft miteinander kombiniert.
- Behandeln Sie jeden Brief, der eine Zahlung, eine Kartennummer oder einen Anruf bei einer unbekannten Nummer verlangt, mit Misstrauen, auch wenn er ein vertrautes Logo trägt.
- Bevor Sie eine Rechnung mit geänderter Bankverbindung bezahlen, rufen Sie den Lieferanten unter einer Nummer an, die Sie bereits haben, nicht unter der auf dem Brief.
- Wenn Ihr Unternehmen Maileva nutzt, ändern Sie die Passwörter der Konten, aktivieren Sie die Zwei-Faktor-Anmeldung, sofern angeboten, und warnen Sie die Kollegen in der Kreditorenbuchhaltung.
Ob Sie in der Datenbank stehen, lässt sich nicht prüfen: Maileva hat keine Abfrage veröffentlicht, und ein verdächtiger Brief beweist nicht, dass Ihre Daten aus diesem Leck stammen.
• Cyberattaque : les données de 22 millions de personnes exposées chez un service du groupe La Poste - FrenchBreaches
• Cyberattaque Maileva : six jours de coupure après une tentative de détournement de la plateforme - Solutions Numériques
• Maileva : cyberattaque contre sa plateforme d'envoi de courriers - Fuites Infos
• Maileva, filiale de La Poste victime d'une cyberattaque - Cyberattaque.org