Bei vier Betreibern von COVID-19-Testzentren in Berlin, München, Ravensburg, Weingarten, Bad Waldsee und Markdorf ist es zu einem Leck von Testergebnissen gekommen.
So ließ sich aus dem Seiten-Code ihrer Terminbuchungsseiten neben den Kontaktdaten der Testzentren mitunter ein API-Key für den E-Mail-Provider Sendinblue herauslesen, womit auf deren gesamte E-Mail-Kommunikation zugegriffen werden konnte. Zu dieser zählten auch über 80.000 E-Mails mit Testergebnissen, von denen 190 positiv waren. Die E-Mails enthielten außerdem einen Link zu einem PDF-Dokument, in dem die Ergebnisse mitsamt der Daten der Getesteten (Name, Geschlecht, Geburtsdatum, postalische und E-Mail-Adresse, Telefonnummer) aufgeführt wurden und das den Betroffenen anschließend via SMS-Benachrichtigung zugänglich gemacht wurde.
Dabei waren auch bei der Benachrichtigung der Getesteten via SMS Sicherheitsstandards nicht eingehalten worden. Nach den Tests erhielten die Betroffenen eine SMS, die einen Link zu dem besagten PDF-Dokument enthielt. Da die Länge einer einzelnen SMS jedoch auf 160 Zeichen beschränkt ist und größere Längen mit weiteren Kosten einhergehen, nuzten die Zentren dafür sogenannte URL-Shortener. Bei diesen handelt es sich Software, welche die Länge von URLs verkürzt, wodurch diese weniger Zeichen verbrauchen und einfacher wiedergegeben werden können. Im vorliegenden Fall setzten sich die verkürzten URLs dabei lediglich aus einer sechsstelligen Zeichenkombination von Ziffern, Groß- und Kleinbuchstaben zusammen, wodurch sie über Brute-Force-Angriffe vergleichsweise einfach geknackt werden konnten.
Zwei Tage, nachdem die Betreiber über das Leck informiert wurden, war es geschlossen worden. Die API-Keys blieben jedoch aktiv, sodass mit ihnen weiterhin auf die E-Mail-Konten zugegriffen werden konnte.