Zum Inhalt
WeltzeitEU--:--UK--:--USA--:--CN--:--PLDEFRIT中文EN

portal über KI und Technologieereignisse · analysen · interviews · technischer hintergrund

Suche
LIVE
›

CFPB kann Sicherheit verlassener Büroausstattung nicht bestätigen

Die US-amerikanische Verbraucherschutzbehörde CFPB hat ihrem Generalinspektor mitgeteilt, dass sie nicht ausschließen kann, ob IT-Ausrüstung in vier geschlossenen Büros oder die darauf gespeicherten Daten sicher sind. Das geht aus einem dringenden Verwaltungswarnhinweis vom Mittwoch hervor.

WeltAnalyseDr. Miriam SeidelVeröffentlicht: 2. Oktober 20266 Min. LesezeitQuellen 15
CFPB kann Sicherheit verlassener Büroausstattung nicht bestätigen

Die Warnung, zuerst von J.J. McCorvey von Bloomberg berichtet, betrifft Hardware, die zurückgelassen wurde, als die Behörde ihre Leasingverträge für die Büros in New York, Chicago, San Francisco und Atlanta Anfang 2025 beendete. Der Generalinspektor der Federal Reserve Board und der CFPB entdeckte das Problem während des jährlichen Cybersecurity-Audits.

Die Aufsichtsbehörde schrieb, die CFPB habe "keine Möglichkeit zu wissen", ob jemand auf die Hardware zugegriffen, sie verändert oder entfernt hat oder sensible Daten darauf. Sie warnte, dass die Ausrüstung Verbraucherbeschwerden, finanzielle Details und vertrauliche Aufsichtsunterlagen enthalten könnte.

Sechzehn Monate, kein Plan

Die Zeitachse ist im Warnhinweis dokumentiert. Die CFPB mietete die Büros von der General Services Administration, die die physische Sicherheit übernahm, als die Leasingverträge im Februar 2025 endeten. Im September hörte die Behörde auf, die Netzwerkanbindungen der Büros zu bezahlen. Bis März 2026 hatte sie den Auszug noch nicht vollständig abgeschlossen. Im Juni teilten Beamte den Prüfern mit, niemand habe die Ausrüstung überprüft. Im September sagten sie, es gebe immer noch keinen genehmigten Plan oder Zeitplan, unter Verweis auf Rechtsstreitigkeiten und Reisezulassungen.

Die Behörde stimmte zu, die gesamte Ausrüstung zu finden und zu sichern, lehnte aber die Annahme ab, einem höheren Risiko für Datenlecks ausgesetzt zu sein. In einem Brief vom 18. September schrieb Chief Information Officer Christopher Chilbert: "Es befinden sich keine Datenbanken mit sensiblen Daten in den regionalen Büros." Er erklärte, die Ausrüstung werde hauptsächlich für Netzwerke, Internetzugang und Verwaltungsarbeit verwendet. Die Behörde hat begonnen, die IT in jedem ehemaligen Büro zu räumen, eine Standort nach dem anderen, und plant, bis zum 30. September fertig zu sein.

Die Schließungen wurden von Russell Vought angeordnet, der die Behörde zu der Zeit leitete. Den Mitarbeitern wurde im Februar 2025 mitgeteilt, die Arbeit einzustellen und zu Hause zu bleiben, kurz nachdem Donald Trump das Amt übernahm. Seitdem hat die CFPB ihre Aufsicht über Banken und Kreditgeber zurückgefahren und Durchsetzungsverfahren im Wert von Hunderten Millionen Dollar fallengelassen. Die Verwaltung plant, die Hälfte der verbleibenden 1.100 Mitarbeiter zu streichen, laut Bloomberg. Bundesstaaten haben versucht, die Lücke zu füllen: Im Juli einigten sich 46 Bundesstaaten mit Block über Betrugsvorwürfe im Zusammenhang mit Cash App, eine Art von Fall, die die Behörde einst leitete.

Dieser Rückzug ist für die breitere Frage in dieser Geschichte relevant. Die Durchsetzung des Datenschutzes in den USA stützte sich immer auf eine Mischung aus Bundesbehörden, Staatsanwälten und privaten Klagen. Wenn eine Behörde die Ermittlungen einstellt und gleichzeitig den Überblick über ihre eigene Hardware verliert, ist die praktische Auswirkung ein dünneres Sicherheitsnetz, kein einzelner dramatischer Ausfall.

Frankreich: sieben Wochen der Stille

Das detaillierteste aktuelle Durchsetzungs-Post-Mortem stammt aus Frankreich. Ein Angreifer nutzte gestohlene Passwörter von Mitarbeitern der DGFIP, der Steuerverwaltung, die impots.gouv.fr betreibt, um im Juni und Juli Steuerdaten von Hunderttausenden von Steuerzahlern und Unternehmen zu erbeuten. Weder die Steuerverwaltung noch die nationale Cybersicherheitsagentur ANSSI bemerkten den Datenabfluss. Der Bericht der ANSSI, veröffentlicht am Dienstag und von The Hacker News behandelt, besagt, dass der Angriff nicht ausgefeilt war: Er gelang aufgrund schwacher Login-Sicherheit, schlecht getrennter Netzwerke und Lücken in der Überwachung.

Die Zahlen sind spezifisch. Die gestohlenen Daten umfassen etwas mehr als 350.000 Einzelpersonen und etwas mehr als 250.000 Unternehmen, so die DGFIP. Die eigenen Online-Konten und Passwörter der Steuerzahler wurden nicht kompromittiert. Für Einzelpersonen umfassen die möglicherweise eingesehenen oder kopierten Daten die Steuer-ID, Kontaktdaten, Familiensituation, referenzielles steuerpflichtiges Einkommen und den Einbehaltensatz, sowie eine Liste der mit der DGFIP ausgetauschten Nachrichten. Für weniger als 250 Personen wurden möglicherweise die Nachrichten selbst entwendet. Für Unternehmen umfasst die Beute den Firmennamen, die SIREN-Registrierungsnummer, die Adresse und grundlegende Nachrichtendetails; für weniger als 2.076 Unternehmen wurde möglicherweise der Nachrichteninhalt eingesehen.

Der Diebstahl wurde am 12. August bekannt, als der Angreifer ihn in einem Online-Forum behauptete, sieben Wochen nach der Entnahme der ersten Charge. Premierminister Sébastien Lecornu bat die ANSSI dann um eine umfassende Prüfung. Im August bot das Ministerium, das die DGFIP beaufsichtigt, eine andere Erklärung an und sagte, Zugriffsprüfungen hätten den Diebstahl nicht aufgedeckt "wegen der Raffinesse des Angriffs", eine Behauptung, die der Agenturbericht jetzt widerlegt. Der Angreifer nutzte zwei Wege. Der erste begann mit verdächtigen Logins Anfang Mai und stützte sich auf mehrere Dutzend gestohlene Passwörter von DGFIP-Mitarbeitern über drei Monate, wahrscheinlich durch Infostealer auf Maschinen, die die DGFIP nicht verwaltete. Zwei Portale, PIGP und ADER, verlangten nur ein Passwort. Der Angreifer erreichte das Regierungsnetzwerk RIE über kompromittierte Systeme des Bildungsministeriums, und sensible DGFIP-Anwendungen waren nicht vom Rest dieses Netzwerks getrennt. Der zweite Weg ging über APEX, ein Partnerportal für Notare und Vermessungstechniker, und ein kompromittierter Computer eines Vermessungstechnikers könnte es dem Angreifer ermöglicht haben, einen Einmalkode zu umgehen.

Bußgelder kommen, Daten bewegen sich weiter

Aufsichtsbehörden anderswo setzen sich mit Strafen auseinander, mit gemischten Signalen hinsichtlich der Größenordnung. Am 21. September verhängte die irische Datenschutzbehörde ein Bußgeld von 403.000.000 Euro gegen Google wegen unsachgemäßer Nutzung von Standortdaten, eine Entscheidung, die in mehreren Medien berichtet wurde, einschließlich Lawxy AI und Compliance Week. In derselben Woche eröffnete das European Data Protection Board eine Konsultation zu einem neuen GDPR-Bußgeldrahmen, wobei Pinsent Masons berichtete, dass zukünftige Bußgelder in der EU gleichmäßiger sein sollen. Kleinere Fälle zeigen denselben Mechanismus auf nationaler Ebene: Der italienische Garante verhängte ein Bußgeld von 39.000 Euro gegen La Patria wegen Mitarbeiterdaten, laut dataguidance.com, und die polnische UODO verhängte ein Bußgeld von 31.507 PLN gegen einen Unternehmer für mangelnde Zusammenarbeit, laut CEO Magazyn. MLex berichtete, dass Fnac Darty in einem französischen Cookie-Fall ein Bußgeld von 10.000.000 Euro riskiert.

Außerhalb Europas ist das Muster Durchsetzung mit neuen Zähnen verbunden. Das revidierte Informations- und Kommunikationsnetzwerkgesetz Südkoreas trat am 1. Oktober in Kraft, mit Strafen von bis zu 3 Prozent des Umsatzes für Unternehmen mit wiederholten Cyber-Vorfällen, laut 디지털투데이 und thelec.net. Der brasilianische Regulierer verhängte im August ein Bußgeld von 29.800.000 Dollar gegen ByteDance, den Eigentümer von TikTok, wegen Daten von 8.000.000 Jugendlichen. In den USA wurde die Unabhängigkeit der FTC durch eine Entscheidung des Supreme Court im Juli beendet, was mehrere Kommentatoren als Öffnung einer Durchsetzungslücke beschrieben; die FCC hat den Supreme Court gebeten, keine Standortdaten-Bußgelder erneut zu überprüfen, berichtete Broadband Breakfast am 1. Oktober.

Zwei Dinge verbinden diese Fälle. Erstens sind die Bußgelder, die Schlagzeilen machen, selten die, die das Verhalten am schnellsten ändern; der französische Steuerdatenverstoß wurde durch den eigenen Ruhm des Angreifers entdeckt, nicht durch Überwachung. Zweitens dreht sich die rechtliche Haftung zunehmend darum, was Organisationen nach einem Vorfall sagen. Die CFPB bestreitet, dass verlassene Ausrüstung das Risiko für Datenlecks erhöht. Das französische Ministerium machte die Raffinesse des Angreifers verantwortlich, und seine eigene Agentur dokumentierte später schwache Passwörter und flache Netzwerke. Keine dieser Behauptungen ist ein Bußgeld. Beide sind jetzt in den Akten.

Anderswo verschiebt sich die Durchsetzungslast seitwärts. Das New Yorker Verbraucherschutzbüro erreichte eine wegweisende Einigung mit DoorDash, die Mayer Brown als Bestätigung einer aggressiven Durchsetzungshaltung beschrieb. Das Umfeld für Datenschutz- und KI-Konformität in Connecticut erweitert sich, laut jdsupra.com. Die Konsultation zum Bußgeldrahmen des European Data Protection Board schließt vor dem Hintergrund ungleicher nationaler Praxis, und Compliance Week bemerkte, dass die Regulierer wollen, dass die Zahlen konvergieren.

Was keiner der jüngsten Fälle klärt, ist das ursprüngliche Problem. Daten sammeln sich weiterhin auf Hardware, in Portalen und Nachrichtentools an, lange nachdem die Organisation aufgehört hat, darauf zu achten. Der CFPB-Warnhinweis, das französische Audit und das eigene Zugeständnis der EU, dass nur 36 Prozent der Websites erforderliche Daten gemäß Energieeffizienzregeln offenlegen, zeigen alle in dieselbe Richtung: Die Berichtsschicht ist dünner, als die Konformitätsschicht annimmt.

Kommentare 0

Quellen

15
  1. 01CFPB can't say if data on abandoned office kit is safe, watchdog findsEN
  2. 02French Tax Data Theft Using Stolen Staff Passwords Went Undetected for Seven WeeksEN
  3. 03EU accused of hiding environmental impact of data centersEN
  4. 04EU pressures Big Tech to go green with new data center sustainability labelEN
  5. 05Globe Telecom bets $1B on data centers as the Philippines positions for hyperscale boomEN
  6. 06Data Center On-Site Power Brings Pollution Risks Closer to HomeEN
  7. 07Efforts to Curb Data Center Speculation Gain Ground Across the USEN
  8. 08ByteDance grabs one-fifth of China's data centre capacity as AI drives infrastructure boomEN
  9. 09Cloudflare launches Data Platform with bland 'Basin' branding, promise of fewer feesEN
  10. 10Google thinks SpaceX's Starship has to launch 1,800 times before space data centers get off the groundEN
  11. 11Meta dodges billions in US taxes by calling its AI data centers experimentsEN
  12. 12Nebius signs 50MW lease with AIB Data CentersEN
  13. 13Your LG TV is constantly collecting your data - here's how to stop itEN
  14. 14Federal Reserve Board issues enforcement action with former employee of Sandy Spring BankEN
  15. 15Federal Reserve Board issues enforcement actions with former employee of Northstar Bank, former employee of American Express Travel Related Services Company, InEN

Alle Zahlen und Zitate in diesem Text stammen aus den unten genannten Quellen.

Die Materialien wurden vom Redaktionsteam mit Unterstützung von KI erstellt.

Dr. Miriam Seidel

Dr. Miriam Seidel

Wirtschaft, Business und Welt

Dr. Miriam Seidel schreibt für FLASH24 über Wirtschaft, Weltpolitik und Konjunktur und stützt sich dabei auf Geschäftsberichte, Notenbankdaten und Handelsregisterauszüge, statt auf Pressemitteilungen zu warten. Sie prüft Bilanzen Zeile für Zeile, gleicht Kennzahlen mit Vorquartalen ab und rechnet Wachstumsraten selbst nach. Für ihre Analysen spricht sie mit Analysten, verfolgt die Quartalszahlen der Tech-Konzerne und wartet auf die Konjunkturumfragen des Ifo-Instituts. Dass sie privat Bilanzen von Tech-Konzernen liest und Lastenräder testet, passt zu ihrer Deck: Kapitalströme und Stadtverkehr prüft sie mit derselben Genauigkeit. Sie veröffentlicht keine Zahlen, deren Quelle sie nicht selbst eingesehen hat.

Redaktion →

Kommentare

0
  1. Noch keine Kommentare — seien Sie der Erste.

Kommentar schreiben

Kommentare sind öffentlich sichtbar. Wir veröffentlichen keine Beleidigungen, Werbung oder Spam.