Sicherheitslücke bei DRK Brandenburg Schlecht gesicherter, öffentlicher Server ermöglicht Zugriff auf Daten zu 30 Tsd. Patienten und zu mehr als 100 Tsd. Einsatzfahrten.
Ein Hacker hat im November 2019 einen Server mit einer SQL-Injection-Schwachstelle des DRK Brandenburg aufgespürt. Enthalten waren dort personenbezogene Daten von ca. 30.000 Patienten und über hunderttausend Einsatzfahrten, die bis ins Jahr 2008 zurückgehen. Unter den Daten fanden sich mitunter Angaben zum Gesundheitszustand und etwaige Krankheitsbilder der Patienten.
Über die Schwachstelle konnte der Hacker auch die Passwörter für Administratoren auslesen. Eines davon soll besonders leicht zu erraten gewesen und auf mehreren Seiten gleichzeitig eingesetzt worden sein. Durch den administrativen Zugang wäre es kriminiellen Hackern auch möglich gewesen, die Daten zu ändern und zu manipulieren. So wären auch Manipulationen oder die Löschung von geplanten Krankentransporten denkbar gewesen.
Der Hacker reagierte jedoch besonnen und meldete die Lücke dem DRK. Effektiv behoben wurde diese jedoch erst, als Journalisten des BR, RBB und SZ sich einschalteten. Wie aus deren Recherchen hervorgeht, konnte die Schwachstelle noch bis Mitte Januar 2020 ausgenutzt werden.