Die Sicherheitsforscherin Lilith Wittmann hat ein bemerkenswertes Sicherheitsprojekt durchgeführt, das die Verwundbarkeit einer kritischen internationalen Behördeninfrastruktur offenbarte. Über neun Monate hinweg hatte sie Zugriff auf die Server der Glücksspielbehörde von Curaçao, ein karibischer Inselstaat, der als internationales Lizenzierungszentrum für Online-Casinos fungiert.
Mit diesem Zugriff konnte Wittmann hunderte Betreiber von illegalen Online-Casinos identifizieren und dokumentieren. Die Glücksspielbehörde von Curaçao ist eine zentrale Instanz: Sie vergibt Lizenzen für Online-Glücksspiele, die weltweit angeboten werden. Da die Behörde in einem weniger stark regulierten Jurisdiktionsraum ansässig ist, hat sie eine grosse Bedeutung für den internationalen Online-Gambling-Markt. Wittmanns Fund zeigt, dass diese zentrale Stelle nicht angemessen geschützt war.
Das ist aus Cybersecurity-Perspektive hochrelevant. Behörden und Institutionen, die zentrale Funktionen in globalen oder nationalen Ökosystemen erfüllen, sind bevorzugte Ziele von Hackern und Cyberkriminellen. Ein Angreifer mit Zugriff auf solche Systeme kann enorme Mengen an sensiblen Daten abgreifen, die Integrität von Entscheidungen beeinträchtigen oder das Vertrauen in die Institution unterminieren.
Lilith Wittmann hat ihre Findings verantwortungsvoll offengelegt, anstatt die Informationen für illegale Zwecke zu nutzen. Ihre Arbeit ist ein Beispiel für die wichtige Rolle von Sicherheitsforschern, die Schwachstellen aufdecken und damit helfen, Systeme zu verbessern.
Für KMU-IT-Dienstleister ist dieses Beispiel lehrreich. Es verdeutlicht, dass auch Institutionen, die sich in vermeintlich stabilen Umgebungen befinden oder von niedrigeren Regulierungsstandards profitieren, zum Ziel werden können. Es unterstreicht die Notwendigkeit regelmässiger Sicherheitsaudits, Penetrationstests und eines kontinuierlichen Monitorings. Auch der Austausch mit Sicherheitsforschern durch responsible Disclosure Programme ist wertvoll, um Schwachstellen zu identifizieren und zu beheben, bevor sie von böswilligen Akteuren ausgenutzt werden.
