News 16 Millionen E-Mail-Zugangsdaten gestohlen

User-News

Von Shai Hulud

Hinweis: Diese "User-News" wurde nicht von der Planet 3DNow! Redaktion veröffentlicht, sondern vom oben genannten Leser, der persönlich für den hier veröffentlichten Inhalt haftet.
Wie diverse Medien berichten, wurde ein umfangreicher Datendiebstahl von 16 Millionen Zugangsdaten von Onlinediensten aufgedeckt. Danach seien Forschungseinrichtungen und Strafverfolgungsbehörden auf 16 Millionen kompromittierte Benutzerkonten gestoßen.

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) bietet eine Website an, auf dem man seine eigene(n) E-Mail-Adresse(n) prüfen kann: https://www.sicherheitstest.bsi.de/ (Aktuell aufgrund des Andrangs schlecht erreichbar).

http://www.zeit.de/digital/datensch...nen-zugangsdaten-fuer-onlinedienste-gestohlen

http://www.mdr.de/mdr-info/millionen-internetkonten-geknackt100_zc-885afaa7_zs-5d851339.html
 
viel tamtam, ohne eigentlich konkret zu wissen, wie diese datensammlung zustande gekommen ist.

so wie ich das nun verstanden habe, geht es um beliebige email- und/oder passwort-kombinationen, die man irgendwo eingesetzt haben könnte. d.h. man kann z.b. durch so einen datenklau wie damals bei mindfactory und anderen shops mit einer email-adresse in der liste auftauchen, ohne aber dass der email-account selbst in irgendeiner form kompromitiert wäre. oder hab ich das falsch verstanden?

und sind es immer email UND passwort? oder kann es auch sein, dass z.b. irgendwo mal daten aus irgendwelchen mailing-listen abgegriffen wurden?
 
So habe ich es im Bericht beim MDR verstanden: E-Mail und Passwort (war ja selbst mal vor paar Jahren betroffen). Aber da das Internet für viele ja Neuland ist, kann diese Information u.U. auch nicht ganz korrekt sein...
 
das ganze ist relativ sinnfrei, wenn man die herkunft nicht zuordnen kann.

ich benutze eine eigene email-adresse für online-shopping (und das sind ziemlich viele shops). wenn diese adresse in der datenbank auftaucht, kann es sich also um so einen fall wie mindfactory oder z.b. den psn-hack handeln. also geschichten, die längst abgehakt sind. wo damals alle kunden aufgefordert wurden, ihre zugangsdaten zu ändern bzw. die passwörter automatisch zurückgesetzt wurden.

soll man also bei einem positiven treffer auf verdacht bei dutzenden accounts die passwörter ändern?

also imho ist da doch im moment die informationslage doch etwas dünne. :]
 
Wenn man bei Dutzenden Accounts das gleiche Passwort verwendet, dann sollte man nicht nur bei positivem Treffer, sondern vielleicht generell mal seine Passwörter ändern - denn genau das scheint ja das Problem zu sein: Bei einem Shop Email + Passwort entwendet und woanders munter ausprobiert.
 
Vor allem schweigen sich die Medien über die genaue Herkunft aus. Ich halte es für ausgeschlossen, das 16 Millionen Datensätze nur aus Botnetzen stammen und nicht auch aus Hacks bei einigen Providern. Meine PCs sind sauber wie eine Jungfrau und trotzdem wurde sie warscheinlich gestohlen. Nachdem ich diese auf der bsi Seite eingegeben habe, habe ich vorhin folgende Email erhalten:


Sehr geehrte Dame, sehr geehrter Herr,

Sie haben diese E-Mail erhalten, weil die E-Mail-Adresse XXXX@XXXX.de auf der Webseite www.sicherheitstest.bsi.de eingegeben und überprüft wurde.

Die von Ihnen angegebene E-Mail-Adresse XXXX@XXXX.de wurde zusammen mit dem Kennwort eines mit dieser E-Mail-Adresse verknüpften Online-Kontos von kriminellen Botnetzbetreibern gespeichert. Dieses Konto verwenden Sie möglicherweise bei einem Sozialen Netzwerk, einem Online-Shop, einem E-Mail-Dienst, beim Online-Banking oder einem anderen Internet-Dienst.

Um diesen Missbrauch zukünftig zu verhindern, empfiehlt das BSI die folgenden Schritte:

1. Überprüfen Sie Ihren eigenen Rechner sowie weitere Rechner, mit denen Sie ins Internet gehen, mittels eines gängigen Virenschutzprogramms auf Befall mit Schadsoftware.

2. Ändern Sie alle Passwörter, die Sie zur Anmeldung bei Online-Diensten nutzen.

3. Lesen Sie die weiteren Informationen hierzu unter www.sicherheitstest.bsi.de.

Diese E-Mail ist vom BSI signiert. Wie Sie die Signatur überprüfen können erfahren Sie auch unter www.sicherheitstest.bsi.de.

Mit freundlichen Grüßen
Ihr BSI-Sicherheitstest-Team



Ds Passwort zu diesem E-Mail Account ist komplex wie dieses hier: 9zrtonRBf5HdwByz# und wurde sicherlich nicht erraten oder genackt. Dafür ist es zu komplex.
Da ich nur Domains nebst E-Mailkonten bei Allinkl.com hoste, kann also nur dort der Identitätsdiebstahl stattgefunden haben. Nur wie beweisen...
 
Wenn man bei Dutzenden Accounts das gleiche Passwort verwendet, dann sollte man nicht nur bei positivem Treffer, sondern vielleicht generell mal seine Passwörter ändern - denn genau das scheint ja das Problem zu sein: Bei einem Shop Email + Passwort entwendet und woanders munter ausprobiert.
hmm, verstehe ich jetzt nicht ganz.

ich verwende grundsätzlich bei allen diensten unterschiedliche passwörter. aber was hilft mir das, wenn man wie in diesem falle keine ahnung hat, woher die geklauten daten stammen. wenn man mit seiner email-adresse auf der liste auftaucht, dann muss man theoretisch überall dort, wo diese email zum einsatz kommt, seine zugangsdaten ändern. völlig egal, ob man nun immer ein anderes oder immer dasselbe passwort verwendet (wobei der schaden in letzterem fall größer ausfallen könnte).

oder woher soll man wissen, ob nun ein unwichtiger account mit unwichtigen daten betroffen ist, oder aber sowas wie psn, wo evtl. gleich noch die kreditkarten- oder sonstige zahlungsinformationen betroffen wären.

wenn die daten z.b. vom mindfactory-klau stammen würden, wäre mir das völlig rille. denn das thema ist durch, die zugangsdaten wurden nach der damaligen geschichte geändert und fertig. wenn es aber irgendwas aktuelles wäre, wo wie gesagt irgendwelche zahlungsinformationen und dergleichen hinterlegt sind, sieht die geschichte schon anders aus. so lange man nicht nachvollziehen kann, woher die daten stammen, muss man wie gesagt im zweifel überall seine passwörter ändern. und das wäre dann zumindest für mich ein erheblicher zeitaufwand, wozu ich bei der derzeitigen informationslage ehrlich gesagt keine lust habe.

also mal abwarten, was in der sache noch an die öffentlichkeit gelangt. denn offenbar ist die datensammlung ja über einen etwas längeren zeitraum entstanden. sprich wenn bisher kein schaden entstanden ist, braucht man imho jetzt auch nichts übers knie zu brechen.

Ds Passwort zu diesem E-Mail Account ist komplex wie dieses hier: 9zrtonRBf5HdwByz# und wurde sicherlich nicht erraten oder genackt. Dafür ist es zu komplex.
eben ...

2. Ändern Sie alle Passwörter, die Sie zur Anmeldung bei Online-Diensten nutzen.
genau, die haben doch den schuss nicht gehört. *abgelehnt

Die von Ihnen angegebene E-Mail-Adresse XXXX@XXXX.de wurde zusammen mit dem Kennwort eines mit dieser E-Mail-Adresse verknüpften Online-Kontos von kriminellen Botnetzbetreibern gespeichert.
dann sollen sie mir doch bitte nicht nur die email-adresse, sondern auch das betroffene passwort mitteilen. dann kann ich das sofort und eindeutig zuordnen. *chatt*
 
SO geht es mir genauso. 6 Domains, 2 Foren 27 E-Mailkonten und dann hunderte Anmeldungen in Shops, Foren usw. Das wäre wochenlange Arbeit, das alles zu ändern und man weiß garnicht, wo man anfangen soll. Ich hoffe, das es noch genauere Angaben zur Herkunft der Daten kommen, denn ich wüßte nicht, wie ein Botnetz, andem weder einer meiner Domains, noch einen meiner PCs/Server beteiligt ist/war an meine Daten kommen sollte. Es geht nur über meinen Hostingprovider, aber bei allinkl. com anzurufen oder eine Mail zu schreiben klemm ich mir, da 100% von da nur die AUssage kommen wird. Also bei uns ist alles sauber und in Ordnung.... Was sollen sie auch sonst sagen bei der Konkurenz und dem derzeitigen Informationsstand. Ich habe erstmal bei meinen wichtigsten E-Mailkonten die PWs geändert und warte nun auch erstmal ab,
 
Wenn man überall andere Passwörter nutzt, ist nur ein Account betroffen, wenn überhaupt.
Der Schaden hält sich also in Grenzen.
Zumindest ich würde auch so lange warten, bis der eigentliche Dienst genannt wird und dann eben nur dort das Passwort ändern.
Bei mir dauerts schon mal eine Ewigkeit, alle Adressen zu testen.
Zwischendurch neue IP holen, Kekse löschen, Browser wechseln usw. - schließlich muß der Bund nicht wissen, welche Adressen alle aus dem selben Haushalt stammen.
 
Wenn man überall andere Passwörter nutzt, ist also nur ein Account betroffen, wenn überhaupt.
Der Schaden hält sich also in Grenzen.
wenn bei dem einen betroffenen account nun bankverbindung, kreditkarten- oder andere wichtige informationen betroffen sind, kann auch bei einem einzigen gehackten account eine menge schaden entstehen. allein mit name, adresse und geburtsdatum kannst du schon ordentlich schaden anstellen.
 
OK, wenn der Dieb nur die Passwörter gestohlen hat und noch keine Zeit/Lust hatte, die restlichen Daten auch auszulesen, mag das stimmen.
Bei der schieren Menge gehe ich aber davon aus, dass dies ohnehin automatisch geschehen sollte bzw. schon ist.
 
Ich benutze überall andere Passwörter, habe nur mal eben meine älteste Emailadresse getestet, die auch schon mal geklaut wurde (MF Klau damals)..
Bislang nüscht bekommen ;)
 
Komische ist, das die E-mail adresse die ich in allen Foren und sonstigen "die sollen nicht wissen wer ich bin" Seiten angebe nicht gehackt worden ist. (oder wenn ich Schadsoftware auf meinem Rechner hätte)
Meine Hauptadresse die ich bei Firmen, onlinebestellshops also überall dort wo man eben eine seriöse Mail Adresse angibt, sehr wohl.
Und alle Adressen benutze ich von einem Computer. Warum also nur die Hauptadresse? Somit steht für mich eigentlich auch eher fest, dass eben die "seriösen" Seiten gehackt worden sind und nicht unbedingt ich.

Aber selbst da die Passwörter ändern? Wo habe ich in letzter Zeit eingekauft bzw. wo habe ich diese Adresse schonmal angegeben? Jede blöde Apotheke will ja direkt ein Kundenkonto mit Passwort.
 
also ich habs getestet und keine Mail bekommen. Vllt. weil ich in keinem "sozialen Netzwerk" bin^^
 
in den letzten jahren gab es ja bei verschiedenen shops und sonstigen diensten diverse hacks und datenklau. sowohl online wie aber auch offline (da war z.b. vodafone). von daher bin ich sogar sehr sehr sicher, dass meine daten sich in irgendeiner form im umlauf befinden. nur dass bei allen bekannt gewordenen datendiebstählen aber auch entsprechend reagiert wurde. also kunden werden informiert, zugangsdaten werden geändert, kreditkarte wird gesperrt usw.

wie gesagt, es bleibt die frage, woher die daten kommen und welche accounts tatsächlich davon betroffen sind.
 
das Problem sind nicht die Kunden, es sind die Betreiber die uns mittels Email Adresse einloggen lassen! Das macht es Betrügern relativ einfach, insbesondere wenn (Denk)faule für alles das selbe Passwort benutzen. Hier im Forum loggt sich ja auch keiner über seine Email ein. Es ist schlichtweg an der Zeit das alle Betreiber ihr System umstellen auf ein Alias bzw ID System und das (denk)faule Pack in großen roten Lettern darauf aufmerksam macht das es für sie andere Lösungen gibt als jedesmal den selben Namen/Passwort zu hinterlassen.
Die Aktion vom BSI halte ich zudem für witzlos. Wie bereits von meinen Vorrednern erwähnt weiß kein Mensch welches Konto denn nun betroffen ist. Da ist dann wohl wieder Neuland am Werk.
 
Die Aktion vom BSI halte ich zudem für witzlos. Wie bereits von meinen Vorrednern erwähnt weiß kein Mensch welches Konto denn nun betroffen ist. Da ist dann wohl wieder Neuland am Werk.

Und sie sammeln enorm viel an Daten, sämtliche Emailadressen + aktuelle IP um sie "irgendwann" dann zu löschen. Kann man diesem Innenminister vertrauen? *buck*
Von mir bekommen die erst einmal keine weiteren genannt. ;)
 
So wie es aussieht, ist wohl nicht nur ein Dienst betroffen, im schlimmsten Fall wurde da bunt aus allem Möglichen Quellen zusammenkopiert. :/
Gegenüber heise Security hat ein Verantwortlicher beim BSI inzwischen weitere Einzelheiten zu dem Datenklau erläutert. So seien die Benutzernamen und die Passwörter über einen Zeitraum von mehreren Jahren gesammelt worden

Achja, meine All-Inkl-Adresse ist NICHT betroffen, weil ja weiter oben der Verdacht in diese Richtung geäußert wurde.
Diese Adresse habe ich übrigens nur für einen einzígen Zweck angelegt und auch nur dort die Adresse hinterlegt.
Trotzdem kommt da mittlerweile regelmäßig Spam rein.
 
Eine Mailadresse von mir ist betroffen. Vor zwei Jahren bin ich auf irgendson Facebookfishing-shit reingefallen (Schande über mein Haupt -.-), hab direkt danach mein Passwort geändert. Leider sagt mir die Liste jetzt nur, dass meine Mailadresse in der Liste steht, aber nicht mit welchem PW. Sollte ich jetzt in Panik verfallen? Nein.

Also das neue an dieser Liste ist nicht die Tatsache, dass die Daten gestohlen wurden, sondern dass sie dem BSI in die Hände gefallen ist.
 
in den Schoß gefallen trifft es wohl eher^^ mit welcher Begründung hält das BSI eigentlich diese Daten weiter gespeichert? zur Verbrechensbekämpfung/für Ermittlungen? dachte in Deutschland leben wir der Welt die Gewaltenteilung vor...
 
https://lastpass.com
Oke, closed source, aber die PlugIns für den Browser sind wirklich ausgereift und deine MasterDB oder KeyFile oder wie immer du es nennen magst ~ LastPass nennt es Vault :], sind auf deinem PC.

Alternative, aber nicht so benutzterfreundlich: http://keepass.info/ ~ dafür aber open source.

Beide gut!
 
Ich habe alle 3 Emails gescheckt, eine davon war betroffen. Am besten ist man hält sich online überall fern, was einen indirekten Schaden verursachen könnte, z.B Facebook, und Co. Die Plattformen sind ebend nicht sicher, nichtmal 99,9% und erst gestern ein Telefonat mit einer Bekannten deren Tochter vor kurzem das Facebook-Konto gehackt wurde, ist einer der von vielen Gründen warum ich diese Plattformen in der Größe nicht mehr nutze, bzw. Icloud und den ganzen anderen Dreck nicht nutze. So kann man den Schaden minimieren. Auch habe ich keine Kreditkarte mehr, dank Guthabenkarten ja auch kein Thema mehr.
 
Laut Heise sind auch Emailadressen dabei, die nur für den Zweck eingerichtet wurden, um Spam zu sammeln. Die wurden also definitiv nicht für die Anmeldung bei irgendwelchen Diensten genutzt.
Da fragt man sich langsam, was für eine Datenbank die beim BSI wirklich gefunden haben und ob überhaupt nur eines der Passwörter für Irgendwas nützlich ist...

Warum soll man sich überall fernhalten?
Einfache Sicherheitsregeln befolgen und gut ist.
 
Sicherheitsregeln beachten ist gut, nützt aber wenig wenn ext. Datenquellen nicht sicher nicht, sprich ich könnte meine Daten hier auf einer Festplatte im Schrank liegen lassen, je nach Daten sogar in einem Tresor einschließen, oder alles auf ext. Server packen, und hoffen das die nicht gehackt werden. Ich nutze meinen Providerbezogenen Onlinespeicher nicht. Er kann niemals sicherer sein, als die Festplatte die im Tresor verschlossen ist. Dank VDSL kann man statt dessen selbst sein NAS zum Onlinespeicher machen. Facebook logo kann man theoretisch sicher einstellen, nützt aber nichts wie man sieht. Ich nutze jedenfalls keine Großen Social Networks, keine fremden Onlinespeicher, habe keine Kreditkarte mehr, lediglich ein nicht wirklich verwertbares Google-Android Konto, betreibe oder nutze kein Filesharing, auch sind Passwörter so angelegt so die keinen Sinn ergeben, im Fall der betroffenen Email Adresse hätte man zwar immerhin ein Ebay Namen, aber wiederum ein ganz anderes Passwort, ebenfalls keinen Telefonbucheintrag habe, in der Hoffnung so zumindest zu 90% sicher zu sein, einen 100% Schutz gibt es nicht.

Gut auf der anderen Seite, sein Privatleben incl. Videos und Fotos bei Facebook und Co seine Daten immer online mit allen Geräten abgleicht, sollte nichts zu verbergen haben, als jemand der so wenig die möglich preisgeben möchte, da ist die Neugier bei dem der sucht größer in der Hoffnung was zu finden.
 
Zuletzt bearbeitet:
Naja, wie ich sehe denken viele nicht mit, egal wie sicher das Program ist und wie gut es auf irgendeinem digitalen Medium versteckt ist, am sichersten ist ein einfaches Heft und Stift! Und um die Sicherheit etwas zu steigern, verschiebt man ein paar Buchstaben nach links oder rechts um eine Zahl die man sich gut merken kann. Das hat auch bei Cäsar geklappt mit seinem Tagebuch. ;D Und kombinationen mit Sonderzeichen sind sehr zu empfehlen.

Und was das Thema betrifft bezweifele ich sehr stark das überhaupt irgendwas geknackt oder gestohlen worden ist. Das ist wieder mal irgend so eine Hype Aktion wie Impfung gegen die Grippe damals... ;D Seltsamerweise nur Deutsche Konten betroffen...

SO geht es mir genauso. 6 Domains, 2 Foren 27 E-Mailkonten und dann hunderte Anmeldungen in Shops, Foren usw. Das wäre wochenlange Arbeit, das alles zu ändern und man weiß garnicht, wo man anfangen soll. Ich hoffe, das es noch genauere Angaben zur Herkunft der Daten kommen, denn ich wüßte nicht, wie ein Botnetz, andem weder einer meiner Domains, noch einen meiner PCs/Server beteiligt ist/war an meine Daten kommen sollte. Es geht nur über meinen Hostingprovider, aber bei allinkl. com anzurufen oder eine Mail zu schreiben klemm ich mir, da 100% von da nur die AUssage kommen wird. Also bei uns ist alles sauber und in Ordnung.... Was sollen sie auch sonst sagen bei der Konkurenz und dem derzeitigen Informationsstand. Ich habe erstmal bei meinen wichtigsten E-Mailkonten die PWs geändert und warte nun auch erstmal ab,

Naja ich möchte ja an dem nichts aussetzen, aber jedes halbe Jahr das Passwort zu ändern und in einem Heft aufzuschreiben ist Pflicht bei mir mit meinen 4 Domains und um die ~50 Email-adressen dazu kommen noch 4 Foren, Steam, Origin, Uplay und etlichen Online Spielen!
 
Zuletzt bearbeitet:
Zurück
Oben Unten