openPR Recherche & Suche
Presseinformation

Wenn Sicherheit zum Unsicherheitsfaktor wird

07.08.202610:40 UhrIT, New Media & Software

(openPR) URL-Scanner-Dienste wie URLScan, VirusTotal oder Cloudflare Radar analysieren Webseiten automatisch auf verdächtige Inhalte. „Sie prüfen beispielsweise Netzwerkanfragen, die Reputation der Seiten oder eingebettete Skripte und helfen so Unternehmen und Privatpersonen, schädliche Webseiten frühzeitig zu erkennen“, erklärt Ali Mustafa. Viele Unternehmen nutzen laut dem CISPA-Forscher solche Dienste inzwischen als festen Bestandteil ihrer Sicherheitsmaßnahmen. So prüfen sie zum Beispiel automatisch Links in eingehenden E-Mails der Mitarbeitenden. Doch genau hier entsteht ein bislang zu wenig beachtetes Risiko.

Die Kehrseite des Komforts

Internetadressen bestehen heute oft nicht mehr nur aus einem Link zu einer Webseite. Sie enthalten häufig auch sogenannte Tokens. Das sind zufällig erzeugte Zeichenfolgen, die als digitaler Schlüssel dienen. Solche Links werden etwa für Passwort-Zurücksetzungen, Anmeldungen ohne Passwort oder den schnellen Zugriff auf Dokumente und Buchungsunterlagen verwendet. „Das ist für Nutzende überaus bequem. Es kann aber zum Problem werden, wenn URL-Scanner-Dienste, die Links veröffentlichen. Denn Dritte können darüber auf Dokumente oder personenbezogene Informationen zugreifen und unter Umständen sogar Aktionen im Namen der betroffenen Person ausführen“, erklärt Mustafa.

Aber warum machen die Scanning-Dienste die Links überhaupt öffentlich? „Zum einen demonstrieren die öffentlichen Scan-Feeds, wie umfangreich und schnell die Analysen der Services sind. Die Veröffentlichung ist wahrscheinlich Teil des Businessmodells. Zum anderen dienen die öffentlichen Feeds dazu, Erkenntnisse über verdächtige URLs mit anderen zu teilen“, so Mustafa weiter.

Das Problem erstmals im großen Maßstab betrachtet

Einzelne Berichte über veröffentlichte Zugangslinks mit sensiblen Informationen tauchten in der Vergangenheit hin und wieder in Blogbeiträgen oder Fallberichten aus der IT-Sicherheitsbranche auf. Die Forschenden wollten jedoch wissen, wie verbreitet das Problem tatsächlich ist. Dafür entwickelten sie das Analysesystem LEAKYLINKS. Damit konnten sie Internetadressen aus den öffentlichen Feeds von sechs großen URL-Scanner-Diensten sammeln, irrelevante Einträge herausfiltern und mithilfe eines Large Language Models automatisch analysieren, ob die verbleibenden Links sensible personenbezogene Informationen zugänglich machen könnten.

Insgesamt sammelte und analysierte das Team automatisiert mehr als zwei Millionen URLs von sechs verschiedenen URL-Scanner-Diensten und identifizierte mit 97 Prozent Präzision über 4.000 Fälle, in denen öffentlich zugängliche Links den Zugriff auf sensible Informationen ermöglichten. „Darunter befanden sich unter anderem Visa-Unterlagen, Regierungsdokumente und Buchungsinformationen. Wir waren selbst überrascht, was wir da alles gefunden haben“, sagt Mustafa.

Damit die Untersuchung nicht selbst zum Datenschutzrisiko wurde, legten die Forschenden großen Wert auf ethische Standards. Sie verzichteten weitgehend darauf, die gefundenen Inhalte manuell auszuwerten. Stattdessen übernahm das auf geschützten internen Servern betriebene Sprachmodell die automatische Klassifizierung. So mussten die Forschenden nur einen kleinen Teil der Ergebnisse selbst überprüfen, und sensible Daten wurden weder an externe KI-Dienste noch an andere Dritte übermittelt.

Stießen sie auf tatsächliche Datenlecks, informierten die Forschenden die betroffenen Organisationen sowie die Betreiber der untersuchten URL-Scanner-Dienste nach den Grundsätzen der Responsible Disclosure. Welche Unternehmen betroffen waren, nennt das Paper bewusst nicht, um zusätzlichen Schaden zu vermeiden.

Wer beobachtet die veröffentlichten Links?

Die Forschenden wollte außerdem wissen, ob die veröffentlichten Links überhaupt von Dritten beobachtet werden. Dafür richteten sie sogenannte Honeypages ein. Das sind speziell präparierte Köder-Webseiten, mit denen sich Zugriffe nachvollziehen lassen. Sie ließen diese URLS durch die Scanning-Dienste laufen und auf deren Seite veröffentlichen.

Die Ergebnisse zeigen, dass die öffentlichen Feeds keineswegs unbeachtet bleiben. Die Forschenden registrierten automatisierte Besucher:innen, Zugriffe auf eingebettete Inhalte und weitere Aktivitäten, die deutlich über gewöhnliches Surfverhalten hinausgingen. Trotzdem bleiben sie bei der Interpretation vorsichtig. „Wir können keine böswillige Absicht nachweisen", sagt Mustafa. Der beobachtete Datenverkehr zeigte jedoch, dass veröffentlichte Links tatsächlich von Dritten aufgerufen werden.

Wie sich das Risiko verringern lässt

Laut Mustafa gibt es verschiedene Möglichkeiten, das Risiko für Datenlecks deutlich zu verringern. „Website-Betreiber:innen könnten sensible Zugangslinks kürzer gültig machen oder zusätzliche Sicherheitsabfragen verlangen. URL-Scanner-Dienste sollten Links mit potenziell sensiblen Inhalten standardmäßig nicht öffentlich anzeigen.“ Nach Berechnungen der Forschenden blieben selbst dann mehr als 99 Prozent aller gescannten URLs weiterhin öffentlich verfügbar. „Der Nutzen der Dienste würde also kaum eingeschränkt, das Risiko für Betroffene jedoch deutlich sinken“, sagt Mustafa.

Für ihn zeigt die Studie vor allem eines: Sicherheitsrisiken entstehen oft nicht durch einzelne Fehler, sondern durch das Zusammenspiel verschiedener Systeme. Gerade deshalb müsse bei der Entwicklung digitaler Sicherheitsinfrastrukturen stärker berücksichtigt werden, welche unbeabsichtigten Folgen deren Zusammenspiel haben kann.

wissenschaftliche Ansprechpartner:

Originalpublikation:
https://cispa.de/de/research/publications/104817-leakylinks-measuring-the-security-and-privacy-risks-of-url-scanning-services

Diese Pressemeldung wurde auf openPR veröffentlicht.

Verantwortlich für diese Pressemeldung:

News-ID: 1320115
 76

Kostenlose Online PR für alle

Jetzt Ihren Pressetext mit einem Klick auf openPR veröffentlichen

Jetzt gratis starten

Pressebericht „Wenn Sicherheit zum Unsicherheitsfaktor wird“ bearbeiten oder mit dem "Super-PR-Sparpaket" stark hervorheben, zielgerichtet an Journalisten & Top50 Online-Portale verbreiten:

PM löschen PM ändern
Disclaimer: Für den obigen Pressetext inkl. etwaiger Bilder/ Videos ist ausschließlich der im Text angegebene Kontakt verantwortlich. Der Webseitenanbieter distanziert sich ausdrücklich von den Inhalten Dritter und macht sich diese nicht zu eigen. Wenn Sie die obigen Informationen redaktionell nutzen möchten, so wenden Sie sich bitte an den obigen Pressekontakt. Bei einer Veröffentlichung bitten wir um ein Belegexemplar oder Quellenennung der URL.

Pressemitteilungen KOSTENLOS veröffentlichen und verbreiten mit openPR

Stellen Sie Ihre Medienmitteilung jetzt hier ein!

Jetzt gratis starten

Weitere Mitteilungen von idw - Informationsdienst Wissenschaft

Bild: «Waldbrände können Bäume zusätzlich stressen.»Bild: «Waldbrände können Bäume zusätzlich stressen.»
«Waldbrände können Bäume zusätzlich stressen.»
Frau Bottero, entziehen die Waldbrände den Borkenkäfern die Lebensgrundlage? Nicht unbedingt. In den stark verbrannten Flächen finden Buchdrucker zwar meist keine geeigneten Brutbäume mehr. An den Rändern der Brandflächen kann die Situation jedoch anders aussehen. Dort überleben oft Fichten, die durch Hitze, Trockenheit, Wurzelschäden geschwächt wurden. Solche Bäume sind anfälliger für einen Befall und können geeignetes Brutmaterial für den Buchdrucker bieten. Ob sich daraus tatsächlich ein Ausbruch entwickelt, ist jedoch keineswegs sicher. …
Bild: Erstmals Quantenverschränkung durch Sonnenlicht erzeugtBild: Erstmals Quantenverschränkung durch Sonnenlicht erzeugt
Erstmals Quantenverschränkung durch Sonnenlicht erzeugt
Verschränkte Photonen sind Paare von Lichtteilchen, die auf eine Weise miteinander korreliert bleiben, die sich mit klassischer Physik nicht erklären lässt. Sie sind eine wichtige Ressource für die Quantenkommunikation, das Quantencomputing und die Quantensensorik. Solche Photonenpaare werden routinemäßig durch einen Prozess erzeugt, der als spontane parametrische Down-Konversion (SPDC) bezeichnet wird. Dabei werden Photonen aus einem Pumpstrahl im Inneren eines nichtlinearen Kristalls in Paare von Tochterphotonen umgewandelt. Laser verliert…

Das könnte Sie auch interessieren:

Bild: My Home is my castle
My Home is my castle
… und IT-Sicherheit ausgelegt sind. RED EAGLE, ein Distributor für IT-Sicherheitslösungen, zeigt, wie sich Arbeitgeber und Arbeitnehmer dennoch effektiv schützen können. Der größte Unsicherheitsfaktor ist hier der Mitarbeitende. Trotz Sicherheitsauflagen für das Arbeiten im Homeoffice entstehen immer wieder Probleme durch ungesichertes Wifi oder das Öffnen …
Sicherheit von Schulungsmaterial: Coursepath bietet integrierten Video-Upload in Online-Trainingsplattform an
Sicherheit von Schulungsmaterial: Coursepath bietet integrierten Video-Upload in Online-Trainingsplattform an
… Vertraulichkeit. Online-Trainingsplattform-Anbieter Coursepath speichert Kundendaten daher ausschließlich auf zertifizierten Servern, wo sie vor Zugriff Dritter geschützt sind. Einen letzten Unsicherheitsfaktor konnte Coursepath dabei nun beiseite räumen: auch Filmdateien werden in das sichere Hosting des Anbieters integriert. Zuvor nutzten Unternehmen …
Bild: Cyberversicherung als Voraussetzung für die Auftragsvergabe - Schützt Auftragnehmer und Auftraggeber
Cyberversicherung als Voraussetzung für die Auftragsvergabe - Schützt Auftragnehmer und Auftraggeber
… wird für Zulieferer und Dienstleister in einem zunehmend digitalen Umfeld und den dort lauernden Gefahren von Cyberattacken immer wichtiger innerhalb der Prozesskette nicht als Unsicherheitsfaktor für den eignen Kunden zu gelten. Hier beugen auch die Kunden vor und fordern verstärkt einen entsprechenden Sicherheitsschirm, da es trotz aller wichtigen …
Bild: Tatort Golfplatz - Wirtschaftsdetektive verursachen 16 Millionen Euro Schaden Wirtschaftskriminalität
Tatort Golfplatz - Wirtschaftsdetektive verursachen 16 Millionen Euro Schaden Wirtschaftskriminalität
Ein echtes Horrorszenario. Mittelständische Unternehmen investieren Millionen in IT- Sicherheit und übersehen dabei den Unsicherheitsfaktor Mensch. Welche verheerenden Auswirkungen das haben kann musste im Oktober 2011 ein Unternehmer aus Stuttgart machen. Was als Sicherheitsüberprüfung begann hätte im Ernstfall das Aus für den Mittelständler bedeuten …
Bild: Make IT safe again
Make IT safe again
… merklich zu. Kein Wunder, da die meisten heimischen Büros nicht ausreichend auf Datenschutz und IT-Sicherheit ausgelegt sind.“ Da Mitarbeitende selbst ein großer Unsicherheitsfaktor sind, entstehen trotz Sicherheitsauflagen für das Arbeiten im Homeoffice immer wieder Probleme durch den Besuch unsicherer Webseiten oder das Öffnen vermeintlich bekannter …
Bild: Nachbericht zum HQ Akademie Forum „IT Security Awareness“ im Nassauer Hof, WiesbadenBild: Nachbericht zum HQ Akademie Forum „IT Security Awareness“ im Nassauer Hof, Wiesbaden
Nachbericht zum HQ Akademie Forum „IT Security Awareness“ im Nassauer Hof, Wiesbaden
… und Kommunikationskanäle, um nachhaltig für das Thema zu sensibilisieren. Ein weiteres Argument für eine solche Kampagne ist die Tatsache, dass der User selbst ein Unsicherheitsfaktor für die IT ist und als solcher nicht durch hochwertige technische Sicherheitslösungen unter Kontrolle gebracht werden kann, sondern nur durch eine gezielte Aufklärung. HQ …
Bild: IT-Sicherheit ist nicht gleich IT-SicherheitBild: IT-Sicherheit ist nicht gleich IT-Sicherheit
IT-Sicherheit ist nicht gleich IT-Sicherheit
… der Sicherheit von Endgeräten. So verhindert das Blocken von unerwünschtem Outbound-Traffic die Aktivierung von Schadsoftware. Dieser Schutz schließt auch den Unsicherheitsfaktor Mensch mit ein. Denn: Kein Virenschutz hilft gegen versehentlich geöffnete Phishing-Mails! Mit seinen derzeit 14 Verteidigungsebenen bietet BlackFog einen umfangreichen Schutz …
Herbstlaub & Glätte: Das Vordach der Eingangstür schützt
Herbstlaub & Glätte: Das Vordach der Eingangstür schützt
… erfüllen kann. Laub von fallenden Blättern im Herbst generiert häufig einen seifigen Grund. Insbesondere für ältere Hausbewohner oder in Dunkelheit und Dämmerung ist dies ein erheblicher Unsicherheitsfaktor. Das Vordach der Eingangstür sorgt für eine freie Fläche und ist vor allem bei Nässe ein hoher Faktor für Sicherheit und Komfort. Dies ist auch bei …
IT-Sicherheit mit Netz und doppeltem Boden
IT-Sicherheit mit Netz und doppeltem Boden
… eine Diskrepanz zwischen dem Wachstum bei der Nutzung von IT-Diensten und dem Zuwachs an Maßnahmen zur Sicherung der IT-Systeme festzustellen. Insbesondere den "Unsicherheitsfaktor" Mensch haben nur die wenigsten Betriebe bei der Entwicklung eines Sicherheitskonzeptes im Blick. Die Referenten erläutern, wie die IT-Systeme abgesichert werden sollten und …
Rettung von Anlagen in der Finanzkrise - Arbeitslosigkeitsversicherung für Baudarlehen
Rettung von Anlagen in der Finanzkrise - Arbeitslosigkeitsversicherung für Baudarlehen
… eigene Immobilie ist in wirtschaftlichen Krisenzeiten die sicherste Wertanlage überhaupt. Angesichts der Finanzkrise haben wir schnell reagiert. Um den Bauherrn für den größten Unsicherheitsfaktor, den Verlust des Arbeitsplatzes abzusichern, bieten wir jetzt die Möglichkeit, im Rahmen der Baufinanzierung eine Versicherung des Darlehens für den Fall des …
Sie lesen gerade: Wenn Sicherheit zum Unsicherheitsfaktor wird