Zum Inhalt springen

Services, Wiki-Artikel, Blog-Beiträge und Glossar-Einträge durchsuchen

↑↓NavigierenEnterÖffnenESCSchließen
Mobile World Congress 2020 - Website gibt umfangreiche Daten preis! - Zwei-Faktor-Authentifizierung und Zugangssicherheit
Security Awareness

Mobile World Congress 2020 - Website gibt umfangreiche Daten preis!

Der Mobile World Congress 2020 ist ein fester Termin im Kalender aller Technologie Unternehmen. Die Website ist jedoch sehr gesprächig.

Chris Wojzechowski Chris Wojzechowski Geschäftsführender Gesellschafter
Aktualisiert: 20. September 2024 3 Min. Lesezeit
IT-Grundschutz-Praktiker (TÜV) IT Risk Manager (DGI) § 8a BSIG Prüfverfahrenskompetenz Ausbilderprüfung (IHK)

TL;DR

Die ungesicherte API der MWC-2020-Website in Barcelona gab Daten von 2.956 Ausstellern ohne Authentifizierung preis, darunter 1.749 Telefonnummern und 1.472 E-Mail-Adressen, die auf keinem der öffentlichen Profile ausgewiesen waren. AWARE7 GmbH deckte die Schwachstelle mit der Software RiskRex auf und informierte die Veranstalter am 5. Februar 2020. Zusätzlich ließen sich nach erfolgreicher Anmeldung Datensätze von rund 16.000 Besuchern systematisch abrufen. Der MWC erklärte am 10. Februar, die API-Gesprächigkeit sei gewollt - obwohl die eigene Datenschutzerklärung den Weiterverkauf personenbezogener Daten ausdrücklich untersagt und entsprechende Verkaufsangebote per E-Mail bereits im Umlauf waren.

Diese Zusammenfassung wurde KI-gestützt erstellt (EU AI Act Art. 50).

Inhaltsverzeichnis (2 Abschnitte)

Die Daten von Hunderten Ausstellern und Tausenden Besuchern sind ohne viel Aufwand von der Website des Mobile World Congress 2020 in Barcelona auszulesen. Die AWARE7 GmbH, ein Sicherheitsunternehmen aus Gelsenkirchen, hat die ungesicherte API mit Hilfe Ihrer Software RiskRex aufgedeckt. Umfangreiche Informationen waren mit ohne Authentifizierung abzugreifen. In wie weit die Schwachstelle von Kriminellen ausgenutzt worden ist, ist nicht bekannt allerdings sind E-Mails im Umlauf die Daten von MWC Teilnehmern zum Kauf anbieten.

API der Website vom Mobile World Congress 2020 ist sehr gesprächig.

Die Sicherheit von Daten ist in der Telekommunikationsbranche essentiell. Der Mobile World Congress 2020 ist die größte Telekommunikationsmesse der Welt. Bei Routinechecks der Sicherheitsforscher von der AWARE7 GmbH ist die gesprächige API aufgefallen. Kriminelle haben umfangreiche Möglichkeiten Daten von TeilnehmerInnen und Ausstellern abzugreifen. Das automatisierte Abfragen von Hunderten von Daten ist mit einem Befehl möglich. Umfangreiche Informationen wie z.B. Land, Stadt, Adressen und Telefonnummern sind von 2.956 Ausstellern ohne Hindernisse und Beschränkungen zu erhalten. Insgesamt war es möglich 1.749 Telefonnummern, die auf keinen der Profilseiten öffentlich ausgeschrieben sind, einzusehen und herunterzuladen. Zu den Telefonnummern konnten ebenfalls 1.472 E-Mails eingesehen und heruntergeladen werden. Diese Daten wurden durch Dritte bereits per E-Mail zum Kauf angeboten. Diese Vorgehensweise widerspricht/verletzt die Datenschutzerklärung umfangreich: We do not sell personal information to anyone and do not otherwise reveal your personal data to third-parties for their independent use unless (1) you request or authorize it, for instance by registering to a summit or a partner programme, or giving permission to exhibitors and sponsors to scan your attendee badge at the event; (2) it’s in connection with GSMA events; (3) the information is provided to comply with the law, enforce an agreement we have with you, or to protect our rights, property or safety, or the rights, property or safety of our employees or others; (4) to GSMA affiliated companies; (5) or the information is provided to our agents, vendors or service providers who perform functions on our behalf. Mit dem neuen Jahrzehnt hat auch der Mobile World Congress auf ein neues System umgestellt. 2019 waren die Daten noch statisch auf der Website erfasst. 2020 wurde auf eine API umgestellt. Diese verrät mehr als auf dem Profil ersichtlich ist. So ist auf keinem der von uns untersuchten Unternehmensprofilen die Telefonnummer offiziell ausgewiesen. Über die API erhalten wir diese Information ohne Probleme.

Nicht nur Aussteller sind betroffen - auch Besucherdaten vom MWC 2020 können systematisch abfließen

Einer erfolgreichen Anmeldung zum MWC vorausgesetzt, können auch umfangreiche Daten über Besucher systematisch abgezogen werden. Die etwas anspruchsvollere Vorgehensweise erlaubt es Angreifern Daten von ca. 16.000 Besuchern zu erfassen. Die Informationen reichen von der E-Mail über Land, Stadt, Adresse und umfangreiche LinkedIn Informationen wie z.B. Fähigkeiten und Kontakte. Diese Daten lassen sich im umfangreichen Stil für Betrugsmaschen missbrauchen. Der Mobile World Congress in Barcelona wurde über das bestehende Sicherheitsrisiko am 05.02.2020 informiert. Das Sicherheitsrisiko besteht nach unsere Erkenntnissen weiterhin. Den Bericht zur Kontaktaufnahme haben wir veröffentlicht. Man teilte uns am 10.02.2020 mit, dass diese Gesprächigkeit gewollt ist und keine Datenschutzverletzung vorliegt.

Nächster Schritt

Unsere zertifizierten Sicherheitsexperten beraten Sie zu den Themen aus diesem Artikel — unverbindlich und kostenlos.

Kostenlos · 30 Minuten · Unverbindlich

Artikel teilen

Über den Autor

Chris Wojzechowski
Chris Wojzechowski

Geschäftsführender Gesellschafter

E-Mail

Geschäftsführender Gesellschafter der AWARE7 GmbH mit langjähriger Expertise in Informationssicherheit, Penetrationstesting und IT-Risikomanagement. Absolvent des Masterstudiengangs Internet-Sicherheit an der Westfälischen Hochschule (if(is), Prof. Norbert Pohlmann). Bestseller-Autor im Wiley-VCH Verlag und Lehrbeauftragter der ASW-Akademie. Einschätzungen zu Cybersecurity und digitaler Souveränität erschienen u.a. in Welt am Sonntag, WDR, Deutschlandfunk und Handelsblatt.

10 Publikationen
  • Einsatz von elektronischer Verschlüsselung - Hemmnisse für die Wirtschaft (2018)
  • Kompass IT-Verschlüsselung - Orientierungshilfen für KMU (2018)
  • IT Security Day 2025 - Live Hacking: KI in der Cybersicherheit (2025)
  • Live Hacking - Credential Stuffing: Finanzrisiken jenseits Ransomware (2025)
  • Keynote: Live Hacking Show - Ein Blick in die Welt der Cyberkriminalität (2025)
  • Analyse von Angriffsflächen bei Shared-Hosting-Anbietern (2024)
  • Gänsehaut garantiert: Die schaurigsten Funde aus dem Leben eines Pentesters (2022)
  • IT Security Zertifizierungen - CISSP, T.I.S.P. & Co (Live-Webinar) (2023)
  • Sicherheitsforum Online-Banking - Live Hacking (2021)
  • Nipster im Netz und das Ende der Kreidezeit (2017)
IT-Grundschutz-Praktiker (TÜV) IT Risk Manager (DGI) § 8a BSIG Prüfverfahrenskompetenz Ausbilderprüfung (IHK)
Zertifiziert ISO 27001ISO 9001AZAV