07/08/2026
Nach einer Flugbuchung genügt heute oft ein Klick auf den Link in einer Bestätigungs-E-Mail, um den Boardingpass herunterladen zu können. Solche direkten Zugangslinks sind für uns Nutzende besonders komfortabel.
Genau dieser Komfort kann unter bestimmten Umständen jedoch zum Datenschutzrisiko werden. In modernen Sicherheitsabläufen werden Links häufig automatisch an URL-Scanning-Dienste übermittelt, die sie auf Phishing oder Malware prüfen. Einige dieser Dienste machen die eingereichten URLs anschließend in öffentlichen Feeds sichtbar. Enthält eine solche URL einen Zugangstoken, kann sie unbeabsichtigt auch Dritten den Zugriff auf sensible Informationen ermöglichen.
Wie oft das passiert und welches Risiko das birgt, hat CISPA-Forscher Ali Mustafa gemeinsam mit Kollegen des Max Planck Institute for Security and Privacy und der Università Ca' Foscari Venezia erstmals systematisch untersucht. 🔍
Für ihre Studie analysierten die Forschenden mit einem von ihnen entwickelten Tool namens LeakyLinks automatisiert mehr als 2,3 Millionen URLs aus den öffentlichen Feeds von URL-Scanning-Diensten. Dabei identifizierten sie mehr als 4000 Fälle, in denen öffentlich zugängliche Links den Zugriff auf sensible Informationen ermöglichten. Darunter waren Visa-Unterlagen, Regierungsdokumente und Buchungsinformationen.
Mit eigens eingerichteten Honeypages zeigten die Forschenden außerdem, dass diese öffentlichen Feeds tatsächlich von Dritten beobachtet werden. Ob sich dahinter Angreifer:innen mit bösartigen Absichten verbergen, können die Forschenden allerdings nicht mit Sicherheit sagen.
Das Problem liegt laut Ali Mustafa nicht bei den einzelnen Akteur:innen, sondern entsteht erst im Zusammenspiel mehrerer Systeme. Gleichzeitig konnte das Forschungsteam zeigen, dass sich das Risiko von Datenleaks deutlich verringern ließ, wenn etwa URL-Scanning-Dienste Links mit sensiblen Zugangsinformationen automatisch filtern und standardmäßig nicht öffentlich anzeigen.
Mehr dazu findet ihr unter:
Eine neue Studie von Ali Mustafa zeigt, wie das Zusammenspiel moderner Sicherheitsmechanismen unbeabsichtigt sensible Informationen offenlegen kann.