{"id":2125,"date":"2009-10-27T18:03:05","date_gmt":"2009-10-27T17:03:05","guid":{"rendered":"http:\/\/www.ichblogdich.de\/?p=2125"},"modified":"2009-10-27T18:03:05","modified_gmt":"2009-10-27T17:03:05","slug":"helden-und-deren-motive-ein-blick-hinter-den-schulervz-datenskandal","status":"publish","type":"post","link":"https:\/\/www.ichblogdich.de\/?p=2125","title":{"rendered":"Helden und deren Motive &#8211; ein Blick hinter den Sch\u00fclerVZ Datenskandal"},"content":{"rendered":"<p>Mitte Oktober schlug die Nachricht, dass durch ein gro\u00dfes Sicherheitsloch im Sch\u00fclerVZ-Netzwerk Datens\u00e4tze von einem Viertel der dort angemeldeten Nutzer dem Betreiber abhanden gekommen waren, gro\u00dfe Wellen.<\/p>\n<p>Netzpolitik.org meldete:<\/p>\n<blockquote><p><a href=\"http:\/\/www.netzpolitik.org\/2009\/datenleck-bei-schuelervz\/\" target=\"_blank\">&#8222;Aus anonymer Quelle wurden uns Listen von zahlreichen Sch\u00fclerVZ-Nutzern zugeschickt. Ein Datensatz umfasst mehr als eine Million Datens\u00e4tze&#8230;&#8220;<\/a><\/p><\/blockquote>\n<p>Heute meldet netzpolitik.org<\/p>\n<blockquote><p><a href=\"http:\/\/www.netzpolitik.org\/2009\/dokumentation-der-schuelervz-crawling-aktion\/\" target=\"_blank\">&#8222;Unsere erste Quelle bei der Aufdeckung eines Datenlecks bei Sch\u00fclerVZ hat die von ihre entdeckten Sicherheitsl\u00fccken dokumentiert (PDF). Wir danke f\u00fcr die Zusammenarbeit. Gerne w\u00fcrden wir die Namen ver\u00f6ffentlichen, damit die beiden Personen auch etwas Ruhm f\u00fcr die Aktion abbekommen. Allerdings ist noch unklar, ob Sch\u00fclerVZ juristisch gegen sie vorgehen w\u00fcrde. Daher verzichten wir noch darauf.&#8220;<\/a><\/p><\/blockquote>\n<p>Die Helden der Aufdeckung des Datenskandals wollen also gefeiert werden, haben aber Angst vor Repressalien?<br \/>\nDoch haben Helden mit hehren Motiven \u00fcberhaupt etwas zu bef\u00fcchten ? <\/p>\n<p>Wenn man anhand des Textes dieses <a href=\"http:\/\/www.netzpolitik.org\/wp-upload\/Sch%C3%BClerVZ-ein-Facebook-Klon-mit-M%C3%A4ngeln-BEARBEITET.pdf\" target=\"_blanK\">PDF Dokuments<\/a> etwas nachforscht, finden sich \u00fcberaus interessante Informationen, die, f\u00fcgt man diese chronologisch aneinander, ein etwas anderes Bild eines m\u00f6glichen Motivs vermitteln k\u00f6nnten. <\/p>\n<p><strong>Der Versuch einer Timeline<\/strong><br \/>\n<em>TICKERTICKERTICKERTICKDITACK<\/em><br \/>\n<font size=1><em>(sich bitte hier das Ger\u00e4usch eines Nachrichtentickers vorstellen, welchen investigative Nachrichtensender des \u00d6R-Fernsehens Zwecks des besseren Effekts gerne einf\u00fcgen)<\/em><\/font><\/p>\n<p>2. Mai 2009<br \/>\nMax (Name ge\u00e4ndert) ver\u00f6ffentlicht auf <a href=\"http:\/\/download.chip.eu\/de\/SchuelerVZ-Fotodownload_4695257.html\" target=\"_blank\">download.chip.eu<\/a> ein selbstgeschriebenes Tool Namens &#8222;Sch\u00fclerVZ Fotodownload 2.0&#8220;:<\/p>\n<blockquote><p>&#8222;Mit dem SchuelerVZ Fotodownload-Tool lassen sich SchuelerVZ Alben mit nur einem Klick herunterladen.&#8220;<\/p><\/blockquote>\n<p>Als Homepage des Entwicklers wird die Seite Foto-downloader.org genannt. Eigent\u00fcmer dieser Seite: Max <\/p>\n<p><em>TICKERTICKERTICKERTICKDITACK<\/em><\/p>\n<p>14. September 2009<br \/>\nIn einem <a href=\"http:\/\/progmatic.de\/?p=273\" target=\"_blank\">Beitrag auf Progmatic.de<\/a>, dessen Inhaber Max ist, und auf den die Seite Foto-downloader.org umgeleitet wird, ist unter der \u00dcberschrift &#8222;Beschwerde von VZnet Netzwerke Ltd. (ehemals StudiVZ Ltd.)&#8220; zu lesen:<\/p>\n<blockquote><p>&#8222;Aufgrund von Forderungen der VZnet Netzwerke Ltd. (fr\u00fcher StudiVZ Ltd.), verantwortlich f\u00fcr Sch\u00fclerVZ.net sind die von mir f\u00fcr Sch\u00fclerVZ.net ver\u00f6ffentlichten Programme nicht mehr in der aktuellen Form auf dieser Seite zu beziehen.&#8220;<\/p><\/blockquote>\n<p><em>TICKERTICKERTICKERTICKDITACK<\/em><\/p>\n<p>2. Oktober 2009<br \/>\nAuf dem Blog Piratesparty.wordpress.com wird in dem <a href=\"http:\/\/piratesparty.wordpress.com\/2009\/10\/11\/schuelervz-ein-facebook-klon-mit-maengeln\/\" target=\"_blank\">Beitrag &#8222;SchuelerVZ \u2013 ein Facebook-Klon mit Maengeln&#8220;<\/a> die wortgleiche Erkl\u00e4rung, die heute auf netzpolitik.org in Form eines PDF Files ver\u00f6ffentlicht wurde, online gestellt. Den Kommentaren kann man entnehmen, dass der Beitrag nach dem 11. Oktober irgendwann wieder auf Entwurf gestellt wurde, um dann wahrscheinlich am 21. Oktober wieder online gestellt zu werden. Die Gr\u00fcnde:<\/p>\n<blockquote><p><a href=\"http:\/\/piratesparty.wordpress.com\/2009\/10\/11\/schuelervz-ein-facebook-klon-mit-maengeln\/#comment-790\" target=\"_blank\"><em>&#8222;ich w\u00e4re Euch sehr dankbar, wenn Ihr diesen Artikel vorerst nochmals in den Entwurfstatus \u2013 und damit unsichtbar \u2013 machen w\u00fcrdet. Ich wollte eigentlich erst warten, bis das Gutachten auch auf namhafteren Seiten auftaucht, damit es nicht von vielen einfach unentdeckt bleibt, w\u00e4hrend dann aber von Sch\u00fclerVZ die aufgez\u00e4hlten Punkte eventuell einfach behoben werden. Das w\u00e4re schon schade\u2026&#8220;<\/em><\/a><\/p><\/blockquote>\n<p><em>TICKERTICKERTICKERTICKDITACK<\/em><\/p>\n<p>16. Oktober 2009<br \/>\nNetzpolitik.org ver\u00f6ffentlicht ihren Bericht \u00fcber die Sicherheitsl\u00fccke bei Sch\u00fclerVZ. Die Geschichte nimmt ihren Lauf&#8230;.<\/p>\n<p><strong>Zusammenfassung<\/strong><br \/>\nMax wird von Betreibern von Sch\u00fclerVZ untersagt, sein Programm &#8222;Sch\u00fclerVZ Fotodownload&#8220; weiter zum Download anzubieten.<br \/>\nDaraufhin schreibt anscheinend Max oder einer seiner Kumpels ein &#8222;Programm&#8220;, mit welchem im Sch\u00fclerVZ Netzwerk die Daten von \u00fcber 1 Million Usern ausgelesen werden. Aus Angst, dass das eigene &#8222;Gutachten&#8220; zu wenig Beachtung findet, w\u00e4hrend Sch\u00fclerVZ die Sicherheitsl\u00fccke schlie\u00dft, wird es wieder offline genommen.<br \/>\nDanach wendet man sich an ein recht bekanntes Blog netzpolitik.org, welches man nun f\u00fcr sein angeblich so ehrbares Ziel, nur auf eine Sicherheitsl\u00fccke aufmerksam machen zu wollen, nutzt. \u00dcber netzpolitik.org verbreitet sich die Nachricht weiter \u00fcber <a href=\"http:\/\/www.golem.de\/showhigh2.php?file=\/0910\/70533.html\" target=\"_blank\">Golem<\/a>, <a href=\"http:\/\/www.heise.de\/security\/meldung\/Ueber-1-Million-Datensaetze-bei-SchuelerVZ-abgesaugt-832232.html\" target=\"_blank\">Heise<\/a> bis zu <a href=\"http:\/\/www.spiegel.de\/netzwelt\/netzpolitik\/0,1518,655820,00.html\" target=\"_blank\">Spiegel Online<\/a>.<br \/>\nLeider wurde dann ein zweiter Mensch, der das Sicherheitsleck auch schon entdeckt hatte, bei <a href=\"http:\/\/www.golem.de\/showhigh2.php?file=\/0910\/70582.html\" target=\"_blank\">dem Versuch, 80.000 EUR von Sch\u00fclerVZ zu erpressen<\/a>, festgenommen.<br \/>\nAnscheinend eingesch\u00fcchtert \u00fcber die Tragweite der Lage wird das Gutachten beschnitten und &#8222;anonym&#8220; wiederum \u00fcber Netzpolitik.org ver\u00f6ffentlicht. <\/p>\n<p><strong>Fazit: (K)eine Frage der Ehre !?<\/strong><br \/>\nKeine Frage, das Aufdecken und Schlie\u00dfen von Sicherheitsl\u00fccken ist von Grund auf ein gutes Anliegen. Die Historie hinter dem aktuellen Fall l\u00e4sst jedoch viel Spielraum f\u00fcr Interpretationen, was die wahren Motive angehen k\u00f6nnte.<br \/>\nWar es verletzter Stolz? Wollte man sich bei Sch\u00fclerVZ daf\u00fcr revanchieren, dass diese einem das Verbreiten eines selbst geschriebenen Programms untersagt haben?<br \/>\nHat man netzpolitik.org aus Angst, dass das eigene Blog nicht genug Beachtung findet und Sch\u00fclerVZ inzwischen die L\u00fccke schlie\u00dfen k\u00f6nnte, instrumentalisiert?<\/p>\n<p>Allein der Kommentar in dem Blog piratesparty.wordpress.com l\u00e4sst darauf schlie\u00dfen, dass man mitnichten davon ausging, das Sch\u00fclerVZ die Warnungen ignorierte. Man hatte eher Angst, dass sie reagierten und das eigene &#8222;Gutachten&#8220; danach nichts mehr wert sein k\u00f6nnte und man so nicht die gew\u00fcnschte Beachtung erhielte. <\/p>\n<p>Betrachtet man diese Hintergr\u00fcnde, tun sich viele neue Fragen auf:<br \/>\n&#8211; Mussten erst wirklich die Daten von 1 Million Usern des Netzwerks Sch\u00fclerVZ entwendet werden, um auf eine Sicherheitsl\u00fccke hinzuweisen? H\u00e4tte da nicht auch ein wesentlich kleinerer und ungef\u00e4hrlicherer Datenbestand gereicht?<br \/>\n&#8211; H\u00e4tte man auch dann die Sicherheitsl\u00fccke \u00f6ffentlich gemacht, wenn das Verbreiten des Programms &#8222;Sch\u00fclerVZ Fotodownload&#8220; nicht untersagt worden w\u00e4re?<br \/>\n&#8211; W\u00e4re das einzige Ziel gewesen, die Sicherheitsl\u00fccke zu schlie\u00dfen, h\u00e4tte man dann nicht anders agiert?!<\/p>\n<p>Wenn das Handeln wirklich aus niederen Beweggr\u00fcnden geschah, hat man dann ein Anrecht auf Ruhm ?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Mitte Oktober schlug die Nachricht, dass durch ein gro\u00dfes Sicherheitsloch im Sch\u00fclerVZ-Netzwerk Datens\u00e4tze von einem Viertel der dort angemeldeten Nutzer dem Betreiber abhanden gekommen waren, gro\u00dfe Wellen. Netzpolitik.org meldete: &#8222;Aus anonymer Quelle wurden uns Listen von zahlreichen Sch\u00fclerVZ-Nutzern zugeschickt. Ein &hellip; <a href=\"https:\/\/www.ichblogdich.de\/?p=2125\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":5,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[42,43],"tags":[],"class_list":["post-2125","post","type-post","status-publish","format-standard","hentry","category-internet","category-it-sicherheit"],"_links":{"self":[{"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/posts\/2125","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcomments&post=2125"}],"version-history":[{"count":42,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/posts\/2125\/revisions"}],"predecessor-version":[{"id":2167,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=\/wp\/v2\/posts\/2125\/revisions\/2167"}],"wp:attachment":[{"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=%2Fwp%2Fv2%2Fmedia&parent=2125"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=%2Fwp%2Fv2%2Fcategories&post=2125"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.ichblogdich.de\/index.php?rest_route=%2Fwp%2Fv2%2Ftags&post=2125"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}