1 Punkte von GN⁺ 2024-09-01 | 1 Kommentare | Auf WhatsApp teilen
  • Die Stadt Columbus im US-Bundesstaat Ohio hat Klage gegen den Cybersecurity-Experten Connor Goodwolf eingereicht, der Art und Umfang der geleakten Daten offengelegt hatte; das Gericht gab dem Antrag der Stadt auf eine einstweilige Verfügung statt
  • Der Fall nahm Fahrt auf, nachdem die technische Abteilung der Stadt am 18. Juli Anzeichen ungewöhnlicher Aktivitäten in den Systemen festgestellt und daraufhin die Internetverbindung getrennt hatte; die Hackergruppe Rhysida behauptete, im Besitz von 6,5 TB Daten zu sein, und veröffentlichte davon 45 %
  • Bürgermeister Andrew Ginther sagte am 13. August, die gestohlenen Daten seien möglicherweise beschädigt oder verschlüsselt und deshalb unbrauchbar; Goodwolf widersprach noch am selben Tag und zeigte 10TV Beispiele zugänglicher personenbezogener Daten
  • Zu den später offengelegten Inhalten gehörte auch, dass die Columbus police crime matrix mit Informationen zu Zeugen, Opfern und Verdächtigen aus Polizeiberichten der vergangenen zehn Jahre sowie Berichten verdeckter Ermittler heruntergeladen werden kann
  • Laut Gerichtsbeschluss darf Goodwolf nicht auf die gestohlenen Daten der Stadt zugreifen, sie herunterladen oder verbreiten; die Stadt fordert mindestens 25.000 US-Dollar Schadensersatz und erhebt zudem Ansprüche wegen Verletzung der Privatsphäre, Fahrlässigkeit und zivilrechtlicher Unterschlagung

Klage gegen Goodwolf und einstweilige Verfügung

  • Ein Richter im Franklin County genehmigte auf Antrag der Stadt Columbus eine einstweilige Verfügung gegen den Cybersecurity-Experten Connor Goodwolf
  • Goodwolf hatte in den vergangenen Wochen 10TV und andere Medien über die Art der im Dark Web veröffentlichten Informationen informiert; der in Interviews verwendete Name ist nicht sein rechtlicher Name
  • Aufgrund der Anordnung muss Goodwolf Handlungen einstellen, die auf Zugriff, Download und Verbreitung der gestohlenen Stadtdaten abzielen
  • Die Stadt fordert mindestens 25.000 US-Dollar Schadensersatz; die endgültige Summe wird im Prozess festgelegt
  • In der Klage behauptet die Stadt, Goodwolfs Handlungen hätten „irreparablen Schaden“ und „weit verbreitete Besorgnis in Zentral-Ohio insgesamt“ verursacht
  • Die Stadt erhebt vier Ansprüche: Schadensersatz aus kriminellen Handlungen, Verletzung der Privatsphäre, Fahrlässigkeit und zivilrechtliche Unterschlagung
  • Laut Unterlagen des Franklin County Common Pleas Court ist die abschließende Vorverhandlungskonferenz für den 18. September 2025 angesetzt
  • 10TV bat Goodwolf um eine Stellungnahme, doch er lehnte eine Antwort ab

Verlauf des Datenlecks und widersprüchliche öffentliche Angaben

  • Die Stadt Columbus erklärte, das Problem sei erstmals am 18. Juli erkannt worden, als die technische Abteilung der Stadt „Hinweise auf ungewöhnliche Aktivitäten“ in den Systemen entdeckte
  • Danach kappte die Stadt die Internetverbindung
  • Zwei Wochen später übernahm die Hackergruppe Rhysida die Verantwortung für den Angriff und erklärte, über 6,5 TB Daten zu verfügen; später veröffentlichte sie 45 % der gestohlenen Daten
  • Am 13. August sagte Bürgermeister Andrew Ginther, die von den Hackern gestohlenen Daten seien womöglich beschädigt oder verschlüsselt und daher unbrauchbar
  • Am selben Tag erklärte Goodwolf gegenüber 10TV, das sei nicht richtig, und zeigte, welche Arten zugänglicher personenbezogener Daten es gebe
  • Anschließend berichtete Goodwolf weiter über die im Dark Web veröffentlichten Stadtdaten und erklärte zuletzt, dass die Columbus police crime matrix heruntergeladen werden könne
    • Die Datenbank enthält Informationen zu Zeugen, Opfern und Verdächtigen aus Polizeiberichten der vergangenen zehn Jahre
    • Auch Berichte verdeckter Ermittler sind enthalten

Die Argumentation der Stadt zur öffentlichen Sicherheit

  • City Attorney Zach Klein sagte, diese Maßnahme solle Goodwolfs Rechte aus dem First Amendment nicht unterdrücken
  • Klein erklärte, das Problem sei nicht die Äußerung selbst, sondern das Betreten des Dark Web, das Sammeln und Herunterladen von Informationen sowie deren Verbreitung an Medien oder andere Personen
  • Auf die Frage, warum nicht früher gehandelt wurde, sagte er, der Grund sei die Ausweitung auf Datentypen gewesen, die strafrechtliche Ermittlungen gefährden könnten
  • Klein sagte, die von Goodwolf heruntergeladenen und geteilten Informationen stellten eine Bedrohung für die öffentliche Sicherheit dar; die Maßnahme diene dem Schutz von Polizeibeamten, Opfern und Zeugen
  • Die Stadt behauptet, Goodwolf habe damit gedroht, die gestohlenen Daten über eine von ihm selbst erstellte Website zu veröffentlichen
  • Goodwolf hatte 10TV zuvor gesagt, er plane zwar eine Website, wolle dort Nutzern aber nur ermöglichen zu prüfen, ob ihr eigener Name vom Datenleck betroffen ist

1 Kommentare

 
GN⁺ 2024-09-01
Hacker-News-Kommentare
  • Als ehemaliger Penetrationstester kann ich Goodwolf größtenteils nachvollziehen, aber echte Daten offenzulegen ist fast immer eine schlechte Idee. Deshalb haben Bug-Bounty-Programme auch Scope-Beschränkungen
    Die Stadt scheint wütend darüber zu sein, dass er Daten zu laufenden Ermittlungen und Berichte von Undercover-Polizisten geteilt hat; je nachdem, was genau er geteilt hat, ist es vielleicht gar nicht so schwer, der Stadt hier nicht die Schuld zu geben. Unabhängig davon, wo die Daten bereits lagen, ist es eindeutig keine gute Sache, sie zu holen und an andere weiterzugeben
    Wenn das Ziel war, Journalisten zu beweisen, dass solche Daten existieren und heruntergeladen werden können, hätte es viele Wege gegeben, das ohne Zugriff auf die eigentlichen Daten zu tun: Screenshots von Forenbeiträgen, Weitergabe von Links, Beschreibung der Datenarten usw. Falls er nur so weit gegangen ist und die Stadt dennoch so reagiert, wäre das klar missbräuchlich; aber an sich ist es nicht seltsam, anzuordnen, dass laufende Ermittlungsdaten nicht an Journalisten verbreitet werden sollen
    Ich kann das nachvollziehen, weil es ein leicht zu machender Fehler ist; bevor ich in die Branche kam, hätte ich so etwas für White-Hat-Hacking gehalten. Es ist gut, auf eine Kompromittierung hinzuweisen, aber wie man das tut ist wirklich wichtig
    Allerdings habe ich nur etwa ein Jahr im Jahr 2016 gearbeitet, also mag das heute anders sein. Trotzdem wäre ich selbst heute ziemlich überrascht, wenn ein Penetrationstester die tatsächliche Verbreitung beliebiger Kompromittierungsdaten tolerieren würde
    Die Stadt sagt, Goodwolf habe sogar gedroht, eine Website zu bauen, um die gestohlenen Daten der Stadt zu veröffentlichen; Goodwolf sagte gegenüber 10TV jedoch, er habe geplant, eine Seite zu bauen, auf der man nur prüfen kann, ob der eigene Name in der Datenpanne enthalten ist. Das ist etwas anderes als eine Seite zur Prüfung geleakter Passwörter, denn dort könnte jeder einen Namen eingeben und prüfen, ob die Person Zeuge in einer strafrechtlichen Ermittlung ist

    • Es ist etwas unklar, was genau auf welche Weise geteilt wurde. In dem mit dem Artikel verlinkten Bericht über die Datenpanne scheint Goodwolf die Daten heruntergeladen und einem Journalisten gezeigt zu haben, um ihren Inhalt zu verifizieren, aber er hat sie offenbar weder tatsächlich veröffentlicht noch so verbreitet, dass der Journalist sie dauerhaft behalten konnte
      Das ist ungefähr so, als würde Boeing sagen: „Wir wussten nichts von den 737-MAX-Problemen“, und dann zeigt ein Mitarbeiter den Medien einen Screenshot eines vertraulichen Memos mit den Worten: „Ihr wusstet es doch, das ist die Wahrheit“
      Ich stimme zu, dass es eine schlechte Idee wäre, eine Website zu bauen, auf der man nach Namen suchen und feststellen kann, ob jemand mit einer polizeilichen Ermittlung zu tun hat, aber er hat das nicht tatsächlich getan, sondern nur vorgehabt
    • Nach dem Artikel, den ich gelesen habe, hat Goodwolf die Daten nicht veröffentlicht. Die Hacker haben die Daten veröffentlicht, die Stadt hat gelogen, und Goodwolf hat lediglich öffentlich zugängliche Daten geholt und Journalisten gezeigt, um die Lügen der Stadt zu belegen
      Wenn der Artikel die Lage nicht schwerwiegend verzerrt hat, sieht das für mich nur wie ein massiver Eingriff in die Bürgerrechte aus, bei dem die Stadt Goodwolf zum Sündenbock machen will. Der gesamte Schaden, von dem sie sprechen, ist Folge ihrer eigenen Nachlässigkeit
    • Das war keine „Veröffentlichung“ von Informationen; sie waren bereits veröffentlicht. Das Dark Web ist kein Ort, für den man eine besondere Einladung oder Verbindung braucht, sondern einfach normale Websites, auf die jeder zugreifen kann, wenn man weiß, wo man schauen muss. Mit TOR gilt dasselbe
    • Es ist überhaupt nicht schwer, der Stadt die Schuld zu geben. Solche Entscheidungsträger üben Gewalt aus, die Menschen davon abhält, bei sehr schlechten Cybersicherheitsproblemen helfen zu wollen. Solche Probleme gibt es überall
      In einer gesunden Gesellschaft wäre die Person, die diese Anklage beschlossen hat, einem Vulkan geopfert worden, natürlich im übertragenen Sinn
    • Das sind Daten, die Kriminelle bereits öffentlich zugänglich gemacht haben
  • Kleins Aussage „Es geht hier nicht um Meinungsäußerung. Es geht nicht darum. Es geht um die tatsächlichen Handlungen, mit der Tastatur ins Dark Web zu gehen, Informationen zu sammeln, sie auf einen Computer herunterzuladen und sie dann an Medien oder andere zu verteilen“ ist falsch
    Es geht darum, dass man die Bürger über Art und Form der ungeschützten Daten belogen hat

    • Es ist lustig, wie Politiker über das Dark Web reden, als wäre es ein Monster, das nachts Kinder jagt. Es ist buchstäblich nur ein Bündel von Websites
  • Das ist lächerlich. Forscher haben lediglich darauf hingewiesen, wie schlecht die Sicherheitsvorkehrungen der Stadt Columbus in Ohio sind
    Am 13. August sagte Bürgermeister Andrew Ginther, die von Hackern gestohlenen Daten seien beschädigt oder verschlüsselt und wahrscheinlich unbrauchbar. Nur wenige Stunden später sagte Goodwolf gegenüber 10TV, das stimme nicht, und zeigte, auf welche Arten personenbezogener Daten er zugreifen konnte
    Die gesamte Stadtspitze sollte per Recall-Wahl zur Abstimmung gestellt werden. Sie haben sich ohne Sicherheit blamiert, dann die Bürger mit „Es ist verschlüsselt, Bro! Vertrau mir, ich bin Politiker!“ belogen und wurden völlig zu Recht entlarvt; und nun gießen sie noch Öl ins Feuer, indem sie mit Steuergeld diese dumme Klage finanzieren

    • Stimme zu. Wenn es in einer ziemlich großen Stadt niemanden gibt, der eine andere Geschichte erzählen kann, dann funktionieren Kommunalverwaltungen anscheinend meistens so. Alle leben unter der Annahme, man habe „nach bestem Wissen das Beste getan“, als würde das jemanden von Verantwortung befreien
      Ich habe über die Jahre viele seltsame Dinge gesehen, und Verantwortung allein auf Basis der Selbstdarstellung der Betroffenen darüber, wie Sicherheit funktioniert, abzuhaken, ist bestenfalls vorsätzliche Ignoranz. Wenn Kommunalverwaltungen personenbezogene Daten aufbewahren dürfen, müssen sie auch für diese Daten verantwortlich sein. 2024 ist „Wir wussten es nicht“ nicht akzeptabel, und ehrlich gesagt war es das schon seit mindestens 10 Jahren nicht mehr
  • Das ist eine blamierte Stadt, die die lästige Person verklagt, die allen gezeigt hat, wie viel Unsinn sie erzählt hat
    Einen Sicherheitsforscher zu verklagen, der den Inhalt öffentlich zugänglicher Informationen untersucht hat, schützt niemanden

    • Das erinnert mich an eine Folge von Dark Net Diaries. Forscher wurden von einem US-Bundesstaat beauftragt, in einem abgelegenen Gerichtsgebäude einen physischen Penetrationstest durchzuführen, und wurden dabei festgenommen. Die Penetrationstester kooperierten mit Sicherheitskräften und örtlicher Polizei und erklärten die Lage
      Dann tauchte jemand anderes auf, der Zuständigkeit beanspruchte, machte ein großes Theater, telefonierte irgendwohin und ließ die Penetrationstester vor Ort wegen Hausfriedensbruchs festnehmen
      Der Bundesstaat ließ sie in irgendeinem County-Gefängnis sitzen und versuchte am Ende, nachdem der Staat sich blamiert hatte, wohl zivilrechtlichen Schadensersatz und strafrechtliche Verfolgung gegen das Unternehmen und die Penetrationstester voranzutreiben
      Am Ende wurden die Vorwürfe fallengelassen, aber der Ruf der Penetrationstester war eine Zeit lang beschädigt
  • Gegen solche dummen und als Waffe eingesetzten Unterlassungsverfügungen wäre das ein perfekter Fall für EFF oder ACLU, um die Verteidigung zu unterstützen

  • Diese Zusammenfassung hier scheint besser zu sein
    https://arstechnica.com/security/2024/08/city-of-columbus-su...

  • Hackergruppe: wird nicht verklagt
    Öffentliche Website, die die gehackten Datensätze gehostet hat: wird nicht verklagt
    Beamte, die gelogen haben: werden nicht verklagt
    Normaler Mensch, der auf alle drei Dinge hingewiesen hat: wird verklagt

  • https://archive.is/dEBJT
    In der EU blockiert

  • Ich habe mehrere Jahre in Columbus gelebt, und das ist absolut plausibel. Die Position als demokratische Stadt in einem republikanisch geprägten Bundesstaat führt anscheinend dazu, dass die Regierung beim Selbstschutz ziemlich schamlos wird

  • Wenn die Aussage „Es geht hier nicht um Meinungsäußerung. Es geht um die tatsächlichen Handlungen, mit der Tastatur ins Dark Web zu gehen, Informationen zu sammeln, sie auf einen Computer herunterzuladen und sie an Medien oder andere zu verteilen“ zutrifft, dann wären, sofern im Artikel nichts Wesentliches fehlt, sogar Funktionen von Chrome oder Firefox illegal, die vor möglichen Passwort-Leaks warnen
    In Wirklichkeit liegt diese Stadt falsch