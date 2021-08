Dann halt nicht: Nachdem eine IT-Expertin die CDU auf Sicherheitslücken in ihrer App "Connect" aufmerksam gemacht hatte, bekam sie eine Strafanzeige. Nun zog der "Chaos Computer Club" Konsequenzen, die CDU reagierte.

05. August 2021, 10:44 Uhr

Es gibt in der IT-Sicherheitskultur ein Verfahren mit der Bezeichnung "Responsible Disclosure", kurz RD. Das ist ein inoffizieller, stillschweigender Pakt zwischen zwei Parteien. Dabei weist jemand auf eine Schwachstelle hin, muss sich im Gegenzug keinen juristischen Konsequenzen stellen und darf öffentlich auf den Fehler aufmerksam machen, sobald die Sicherheitslücke geschlossen ist. Solange sich beide Seiten daran halten, funktioniert das System.

Daten von 18.000 Menschen

Wie es nicht funktioniert, zeigt dieser Vorfall: Die CDU betrieb wie gewohnt Wahlkampf an den Haustüren und sammelte die Daten zwecks Übersicht in der App "Connect". Die IT-Expertin Lilith Wittmann deckte dort allerdings eine Sicherheitslücke auf. Mit ein bisschen Ahnung war es anscheinend ein Leichtes, die Datensätze von rund 18.000 Menschen einzusehen. Unter anderem konnte man Informationen über Namen, Adressen, Geburtsdaten und politische Einstellungen erhalten.

Strafanzeige gegen Expertin

Wittmann meldete ihre Entdeckung der CDU, sowie Behörden, woraufhin die App unverzüglich vom Netz genommen wurde. Inzwischen ist sie wieder zugänglich. Doch als weitere Reaktion kam es zu einer Strafanzeige mit Wittmann als Beschuldigte. Damit kündigte die CDU das gegenseitige Einverständnis der RD im Prinzip auf. Wie die IT-Expertin gegenüber der "Süddeutschen Zeitung" erklärte, war ihr zuerst ein Beratungsvertrag bei der CDU angeboten worden. Als sie ablehnte, sei mit einer Anzeige gedroht worden, die dann in die Tat umgesetzt wurde. Was genau ihr von der Partei vorgeworfen wurde, hat sie nicht erfahren.

Reaktion von IT-Verein

Der einflussreiche Verein "Chaos Computer Club", in dem Lilith Wittmann Mitglied ist, meldete sich nun als Reaktion darauf zu Wort. In einem Statement auf der eigenen Website tadelte der Verein das Verhalten der CDU und erklärte: "Leider erweist sich die CDU als äußert undankbar für die ehrenamtliche Nachhife." Der CCC sehe sich daher dazu gezwungen, die CDU zukünftig nicht mehr auf Schwachstellen im System hinzuweisen.

Die CDU gesteht sich Fehler ein

Inzwischen meldete sich CDU-Bundesgeschäftsführer Stefan Hennewig auf Twitter zu Wort. Die Anzeige sei ein Fehler gewesen. Es sei im Zusammenhang mit der Sicherheitslücke zu der Veröffentlichung personenbezogener Daten durch Dritte gekommen. Lilith Wittmann hatte jedoch nichts damit zu tun, weshalb die CDU die Erwähnung ihres Namens in der Strafanzeige bereue. Was Hennewig als Versehen bezeichnete, war für Wittmann klare Absicht: "In der Überschrift steht: 'Anzeige gegen Lilith Wittmann und unbekannt'. So viel dazu", erklärt sie ihre Sicht gegenüber der "Süddeutschen Zeitung".

Obwohl die CDU Wittmann nicht mehr beschuldigt, ist das Strafverfahren deswegen nicht beigelegt. Wie Wittmann auf ihrem Twitter-Account schrieb, musste sie bereits eine Anzahlung für ihre Strafverteidigung zahlen.