News Collection #1: Datenleak mit über 773 Millionen E-Mail-Adressen

unknown-user schrieb:
Soeben getestet, es funktioniert nicht.
Der Absender bekommt den Fehler: unbekannte Mailadresse.

Das einzige was seit Jahren bekannt und tatsächlich möglich ist,
ist an einer beliebiger Stelle der Mailadresse einen Punkt einzufügen.

Kann mir auch nicht vorstellen, dass das mit dem dranhängen funktioniert (das mit dem Punkten hingegen schon, beliebig viele sogar). Denn wenn sich jemand die email a@gmail.com registrieren würde, dürften sonst ja keine Adressen anderer User mehr mit "a" beginnen, das wäre dann alles reserviert (bspw. ist a.irgendwas@gmail.com ja tatsächlich dasselbe wie airgendwas@gmail.com).

Den Sinn dahinter würde ich ohnehin nicht sehen. Die zusätzlichen Adressen mit Punkten sind mit dem Konto ja hart verdrahtet und können nicht einfach abgestoßen werden, wenn der Spam darüber zu viel wird.
 
  • Gefällt mir
Reaktionen: unknown-user und Hirtec
ConiKost schrieb:
Nein, bei GMail ist das ein Pluszeichen.

user@googlemail.com
user+dienst@googlemail.com

Das funktioniert, alles mit "+text" wird dann an die Hauptadresse ohne Plus automatisch zugestellt.

Die Idee dahinter finde ich super, und habe versucht das stellenweise umzusetzen.
Total blöd ist nur, dass sehr viele Dienste die Mail Addr nicht akzeptieren, wenn da ein + Zeichen ist. Mega nervig!

Andererseits, wenn das öffentlich bekannt ist, die Datendiebe das halt auch wissen und noch 2 Hirnzellen zusätzlich verwenden, dann scrubben die erstmal die Emails um es unkenntlich zu machen ...
 
@BridaX: Selbst hier im Forum bin ich über die fragen bzgl. Passwort Manager überrascht gerade weil es ein IT-affines Forum ist. Hier sollte zu 98% stehen das meine Daten per XY gesichert sind mit 2FA usw. aber das hier eher die Minderheit.
Leider wird Sicherheit für Otto normal Anwender kaum diskutiert was ich sehr fahrlässig finde. Es hat zwar bei mir in der Familie auch gedauert mit der Überzeugungsarbeit bzgl. Passwort Manager aber es hat sich gelohnt und die Nutzer sehen jetzt sogar mehr den Vorteil darin als eine Hürde oder zwang.

@makaay1: Dafür gibt es das Testament oder von Google den Kontoinaktivität-Manager der nach einer gewissen Zeit ausgewählte Personen Benachrichtigung und zugriff auf Daten lässt wo man einen Hinweis für den Zugriff platzieren kann.
 
  • Gefällt mir
Reaktionen: makaay1
Mustis schrieb:
Wieviele haben hier nicht kapiert, dass nur weil ne Mail dort auftaucht, nich automatisch das Passwort dazu ebenso betroffen ist? Bzw. dass das auftauchen der Mails und Passwörter wenig mit sicheren oder unsicheren Pw zu tun hat?

Du bist leider sehr unfreundlich. Als jemand der die Listen gesehen hat sage ich dir es sind Combos, was denn sonst? Kein Cracker oder Black Hat interessiert sich sonst....


Mustis schrieb:
Die Daten stammen aus Hacks von Datenbanken. Sofern die Passwörter nicht entschlüsselt werden konnten, besteht keine Gefahr. Was juckts den, wenn die Email Adresse dort auftaucht? Böse wird's nur wenn die Kombination aus Emailadresse und Passwort im Hack enthalten ist. Man kann durch sein Handeln gar nicht verhindern, dass dort die PWs oder emails auftauchen, außer man meldet sich nirgends an...

oder ums kurz zu machen: Die Komplexität des Passworts und der Einsatz von PW Managern ist komplett unerheblich, ob man dort auftaucht oder nicht. Bei den Emailadressen ohnehin...

Leider alles falsch. Keine Ahnung woher du deine Informationen beziehst, vermutlich aus deiner Fantasie. Warst wohl noch nie im Darknet unterwegs. Es ist alles genau andersrum wie du das behauptest. Die Kombos sind vorhanden und es sind auch keine Hacks, was von Dir einfach auch eine falsche Bezeichnung ist!
PW Manager sind eine gute Absicherung, vor allem weil man dann nicht auf jeder Page das gleiche PW setzen hat, genau das wird ja ausgenutzt mit solchen Leaks.
Es werden jeden Tag Accounts verkauft, diese Sammlung hier ist schon ewig in Teilen unterwegs und die Betreiber haben einfach jetzt die Warnung raus gegeben da ein Held eine ganze Liste rein gehauen hat, sogenannte Combo Liste. Nur leider wieder mal too late, der Schaden ist schon da.


Mustis schrieb:
Solange dem Passwort weder ein Benutzername noch eine Plattform zugeordnet ist, soll was passieren?

Mal ehrlich, wie kommt man auf so eine absurde These? Unlogischer geht es nicht mehr. Woher sind denn die PW bitte? Ich kann dir alle mit Mail Addy schicken, haha
 
  • Gefällt mir
Reaktionen: YukaChan
ConiKost schrieb:
Das funktioniert, alles mit "+text" wird dann an die Hauptadresse ohne Plus automatisch zugestellt.
Wofür genau macht man das dann? Den einzigen Vorteil den ich dadurch sehe ist das identifizieren von Diensten, wo Daten abhanden gekommen sind. Allerdings auch nur, wenn im Empfänger dann wirklich Name+xy@gmail.com steht und nicht alles direkt in die Hauptadresse umgewandelt wird.
Und da das ja anscheinend doch bekannt ist, kann sich jeder, der die Adresse Name+xy@gmail.com hat, dann auch denken das Name@gmail.com ebenfalls funktioniert.
 
@hide.me jaja meine Fantasie...
Du alter Darknetsufer hast selbstredend mehr Ahnung, deswegen auch die ausführliche Darstellung, wo die Listen herkommen. :rolleyes:

Vll liest du noch mal meine Beiträge genau. Das es dort gar keine Combos gibt, war nicht meine Aussage. Aber allein schon, dass es massiv mehr Mailadressen als Passwörter dort in den Listen gibt, sollte klar stellen, dass das auftauchen der Mail an sich nicht zwingend ein Problem darstellt. Das erst die Kombo aus beidem problematisch ist, habe ich geschrieben, dass hast du aber "passend erst im nächsten Absatz zitiert und im ersten ignoriert. :rolleyes:

hide.me schrieb:
Leider alles falsch. Keine Ahnung woher du deine Informationen beziehst, vermutlich aus deiner Fantasie.
Ach ja? Wo kommen sie den dann her? Meine Email ist betroffen und da steht sogar aus welchen Datenbanken sie stammen. Dropbox, CD Projekt etc. Das sind alles geknackte Datenbanken, aber keine geknackten accounts, also wurde lediglich die EMail ausgelesen, nachdem man sich auf dem Server der Datenbanken bemächtigt hat. Das kannst du dort auf der Webseite nachlesen bzw. auch schlicht selber überprüfen, wenn du kompromittierte Emailadresse hast.

PS: Bitte bezichtige nicht anderer der Unwissenheit, wenn du selber offensichtlich von der Thematik keine Ahnung hast.

hide.me schrieb:
Mal ehrlich, wie kommt man auf so eine absurde These? Unlogischer geht es nicht mehr. Woher sind denn die PW bitte? Ich kann dir alle mit Mail Addy schicken, haha
Dann mach mal! Emailadresse grandmasta_f@gmx.de Mehrmals kompromittiert, kannst du gerne prüfen, wird auf Accounts verwendet. Und nu leg los. Zeig was du kannst.
 
Mustis schrieb:
@hide.me jaja meine Fantasie...
Du alter Darknetsufer hast selbstredend mehr Ahnung, deswegen auch die ausführliche Darstellung, wo die Listen herkommen. :rolleyes:

Als Informatiker aus dem Bereich IT-Sicherheit sicherlich, welche Qualifkation hast du?
Quelle aus dem Darknet hier zu posten wird in 10 Sekunden deleted, was dir sehr wohl bewusst ist. Ich habe die Listen eingesehen, allerdings wegen meiner Firma

Mustis schrieb:
Ach ja? Wo kommen sie den dann her? Meine Email ist betroffen und da steht sogar aus welchen Datenbanken sie stammen. Dropbox, CD Projekt etc. Das sind alles geknackte Datenbanken, aber keine geknackten accounts, also wurde lediglich die EMail ausgelesen, nachdem man sich auf dem Server der Datenbanken bemächtigt hat. Das kannst du dort auf der Webseite nachlesen bzw. auch schlicht selber überprüfen, wenn du kompromittierte Emailadresse hast.

Anscheinend verstehst du nicht mal so eine einfache Seite. Es wird explizit mitgeteilt bei wem das PW, IP oder sogar die Adresse betroffen ist. Allerdings betrifft das nur die Leaks selbst, normalerwese reicht die Kombi Mail und PW und in den Combo Releases probieren die Leute dann alle Accs durch, dadurch kommt man an mehr Daten. Teilweise hat das der Typ so gemacht der angeblich die Politiker gehackt hat, der war das btw nicht mal, der hat das nur aus dem Darknet geholt.... von wegen Hacker.

Mustis schrieb:
Dann mach mal! Emailadresse grandmasta_f@gmx.de Mehrmals kompromittiert, kannst du gerne prüfen, wird auf Accounts verwendet. Und nu leg los. Zeig was du kannst.

Hm... ich zweifele ja jetzt schon an deiner Schulbildung. Selbst wenn deine Combo in der Liste auftaucht, als ob du das PW nicht changest, also lass doch solche Aktionen bleiben. Mich interessieren auch keine Accs von Leuten die eh nicht interessant sind. Herr Grandmasta mustis. :rolleyes:


Mustis schrieb:
PS: Bitte bezichtige nicht anderer der Unwissenheit, wenn du selber offensichtlich von der Thematik keine Ahnung hast.

Schon sehr daneben. Es bist doch du der sich hier bei allen beschwert hat das sie keine Ahnung haben und all jene korrigieren wollte. Dreh es dir nicht um. Ich habe ja jetzt gesagt das ich Informatiker bin im Bereich IT-Sicherheit, nenne deine Qualifikation. Aber so wie du geschrieben hast, ist das weit weg von Fachwissen.
 
Zuletzt bearbeitet:
War klar, weitere unbelegte Aussagen, Geschwafel, nicht nachvollziehbare Behauptungen und Ausflüchte statt Tatsachen und Belege liefern.

Ich bin Diplom IT Mufti....
Mein Gott, was bringt es dir oder mir, jetzt eine Berufsbezeichnung hinzuschreiben? 1. Kann das keiner überprüfen. 2. Bedeutet dies nicht, dass man darin auch gut ist bzw. speziell zu der Thematik nun sonderliches Fachwissen hat. Du kannst übrigens gern an meiner Schulbildung zweifeln. Aber du musst nicht, das darfst du mir gern glauben. Ich lege dir jetzt einfach mal nahe, meine Beiträge nochmal zu lesen. Du hast nach wie vor nicht begriffen, welches meine Kernaussage ist. Vll weniger um irrelevantes Gedanken machen wie meine Schulbildung sondern zunächst mal versuchen zu erfassen, was ich aussage mit meinem Breitag.

hide.me schrieb:
Schon sehr daneben.
Ach so? Wer hat den mir zunächst entsprechendes aberkannt? Merkste was?

PS: was der Junge da gemacht hat, weiß derzeit nichtmal die entsprechende Behörde. Offensichtlich kann er es zumindest nicht allein gewesen sein. Interessant, dass du hingegen schon weißt wie er es wohl gemacht hat...

PPS: Meine Angbeot steht. Die Emailadresse wurde weder geändert, noch habe ich Passwörter in den betroffenen Datenbanken geändert. Jetzt sollst du zeigen, was du mit dieser Erkenntnis anfangen kannst. Du musst keinen Account knacken, wenn deine Behauptungen stimmen, müsstest du aber zumindest doch ein Passwort zu dieser Adresse haben oder nicht? Ob es aktuell ist oder nicht, ist doch zweitrangig.
 
Zuletzt bearbeitet von einem Moderator:
conker_ts schrieb:
Die Idee dahinter finde ich super, und habe versucht das stellenweise umzusetzen.
Total blöd ist nur, dass sehr viele Dienste die Mail Addr nicht akzeptieren, wenn da ein + Zeichen ist. Mega nervig!

Ich schreibe die Anbieter immer an und weise darauf hin, dass gemäß RFC Pluszeichen valide sind. Oft wurde das bisher dann im System nachgezogen.

Phear schrieb:
Wofür genau macht man das dann? Den einzigen Vorteil den ich dadurch sehe ist das identifizieren von Diensten, wo Daten abhanden gekommen sind. Allerdings auch nur, wenn im Empfänger dann wirklich Name+xy@gmail.com steht und nicht alles direkt in die Hauptadresse umgewandelt wird.
Und da das ja anscheinend doch bekannt ist, kann sich jeder, der die Adresse Name+xy@gmail.com hat, dann auch denken das Name@gmail.com ebenfalls funktioniert.

Wie du schon schreibst, damit ich genau weiß, wenn Spam eintrudelt, woher das Datenleck stammt. Meiner Erfahrung nach kommt kein Spam extra an user@gmail.com, wenn user+dienst@gmail.com betroffen war durch ein Datenleck. Ich fahre damit seit Jahren gut, kriege nahezu 0 Spam.
 
  • Gefällt mir
Reaktionen: conker_ts
Wenn ich das richtig verstanden haben, kennen die die E-Mailadressen, aber nicht die E-Mailpasswörter ?

Hab einige Adressen bei Gamigo wegen einem Onlinerollenspiel verwendet, die sollen anscheinend "Bekannt" sein weil Gamigo wohl 2012 gehackt wurde.

Mir ist bisher nichts aufgefallen, das was mit den E-Maildressen angestellt wurde.
Aber das PW ändern schadet ja nicht.
 
PiraniaXL schrieb:
Wenn ich das richtig verstanden haben, kennen die die E-Mailadressen, aber nicht die E-Mailpasswörter ?
Das stimmt soweit.

Im schlechtesten Fall kennen sie das Passwort, welches du z.B. auf Gamigo (oder wo auch immer sie deine Daten rausgetragen haben) verwendet hast, und welches sich optimalerweise von dem Passwort unterscheidet, das du für die hinterlegte Email-Adresse verwendest.
 
PiraniaXL schrieb:
Wenn ich das richtig verstanden haben, kennen die die E-Mailadressen, aber nicht die E-Mailpasswörter ?
Zum Großteil ist dem so. Genau deswegen halte ich die "Panik" hier für übertrieben. In Anbetracht, woher die Daten stammen, genauso die Diskussion über sichere Passwörter zu dem Thema.
 
Mustis schrieb:
War klar, weitere unbelegte Aussagen, Geschwafel, nicht nachvollziehbare Behauptungen und Ausflüchte statt Tatsachen und Belege liefern.

Ich bin Diplom IT Mufti....
Mein Gott, was bringt es dir oder mir, jetzt eine Berufsbezeichnung hinzuschreiben? 1. Kann das keiner überprüfen. 2. Bedeutet dies nicht, dass man darin auch gut ist bzw. speziell zu der Thematik nun sonderliches Fachwissen hat. Du kannst übrigens gern an meiner Schulbildung zweifeln. Aber du musst nicht, das darfst du mir gern glauben. Ich lege dir jetzt einfach mal nahe, meine Beiträge nochmal zu lesen. Du hast nach wie vor nicht begriffen, welches meine Kernaussage ist. Vll weniger um irrelevantes Gedanken machen wie meine Schulbildung sondern zunächst mal versuchen zu erfassen, was ich aussage mit meinem Breitag.

Blabla... gerne per PN Arbeitgeber, etc... wie du willst.
Also du bist es hier der kollektiv allen keine Ahnung unterstellt hat und hier mit Behauptungen gekommen ist. Was genau von meinen Aussagen stimmt denn jetzt eigentlich nicht? Du hast anscheinend keine Ahnung wie und wo so etwas publiziert wird, ich muss das von Berufs wegen her wissen, um dagegen vorzugehen.


Mustis schrieb:
PS: was der Junge da gemacht hat, weiß derzeit nichtmal die entsprechende Behörde. Offensichtlich kann er es zumindest nicht allein gewesen sein. Interessant, dass du hingegen schon weißt wie er es wohl gemacht hat...

PPS: Meine Angbeot steht. Die Emailadresse wurde weder geändert, noch habe ich Passwörter in den betroffenen Datenbanken geändert. Jetzt sollst du zeigen, was du mit dieser Erkenntnis anfangen kannst. Du musst keinen Account knacken, wenn deine Behauptungen stimmen, müsstest du aber zumindest doch ein Passwort zu dieser Adresse haben oder nicht? Ob es aktuell ist oder nicht, ist doch zweitrangig.

Sein ehemaliger Freund der Ihn verpetzt hat postet recht public bei Twitter und die Kollegen haben beide keine Ahnung, der eine bezeichnet sich mit 19 als IT Experte und hat noch nie irgendwas geleistet, geschweige denn wissen die beiden was Hacken ist.
Der angebliche Hacker selbst hat gar keine IT Skills oder Ausbildung, der kann nur das Darknet bedienen.
In den Medien wurde da mal wieder ein Bild eines Nerds gezeichnet.

Du kannst gerne in den Medien nachlesen was der aktuelle Stand ist, leider bleiben viele auf den ersten Nachrichten kleben und verfolgen das dann nicht mehr. Inzwischen hat er offen gestanden er kann nicht sagen wie das geht und es ist offensichtlich das er Listen aus dem Darknet einfach nur Public gemacht und gesammelt hat. Kann man nachvollziehen, wenn man diese hat.

Und zu deinem Quatsch mit Mail Adressen, du rufst hier zu Straftaten auf und so einen Kindergarten kann man nicht ernst nehmen. Glaube doch einfach daran das Mails und PW nicht zusammen sind und man sich das selber suchen muss, wenn das in deine Vorstellungen passt. Du kannst das zwar wie bereits gesagt selber nachschauen auf der Seite, aber okay. Man braucht nicht mal die Liste, die ich eingesehen habe.


PiraniaXL schrieb:
Wenn ich das richtig verstanden haben, kennen die die E-Mailadressen, aber nicht die E-Mailpasswörter ?

Sind alle leaked, wenn du ein altes PW verwendest sofort change. Habe die Listen selber gesehen, Combo Lists werden nie einfach nur Mails oder PW public gestellt, es sind immer Kombo Listen, das macht sonst auch keinen Sinn. Keine Ahnung warum hier so Quatsch verbreitet wird. Auf der Seite kann man sogar testen welches PW geleaked ist und welche Mail dazu, bzw. wird einem mitgeteilt wenn man eine Abfrage macht. Man muss also nicht mal selbst ins Darknet um die Listen direkt einzusehen.
 
@hide.me
Ich habe niemand das Wissen abgesprochen... Ich schrieb, dass viele (unbestimmt) es nicht im Zusammenhang mit der News kapiert haben! Bei dir scheint es nach wie vor der Fall zu sein, dass du nicht begreifen willst, dass ein Großteil der Daten schlicht Emailadressen OHNE dazugehörigem Passwort sind. Das steht in der News, das steht auf der Webseite, das ergibt sich an den puren Zahlen!

Zu welcher Straftat rufe ich auf? Ich sagte dir, du sollst mir zu meiner genannten Emailadresse ein Passwort aus dem Datensatz suchen. Was soll das für eine Straftat sein? Es wird immer abstruser...

hide.me schrieb:
Auf der Seite kann man sogar testen welches PW geleaked ist und welche Mail dazu, bzw. wird einem mitgeteilt wenn man eine Abfrage macht. Man muss also nicht mal selbst ins Darknet um die Listen direkt einzusehen.
Genau das solltest du anhand meiner Emailadresse zeigen....
 
  • Gefällt mir
Reaktionen: new Account()
Mustis schrieb:
Genau das solltest du anhand meiner Emailadresse zeigen....

Kriegst du das nicht gebacken deine Mail dort einzutragen? Du bekommst eine Mail gesendet in der genau drin steht was alles von der Adresse geleakt ist, also echter Name, IP, PW, Wohnadresse, etc... da ist entweder ein Kreuz oder ein Haken, damit selbst du das verstehst. Keine Ahnung warum ich dir darauf noch eine Antwort gebe, mir ist das jedenfalls jetzt wirklich zu dumm. Bei einer IT Seite sollte man wenigstens erwarten, dass die Leute die News lesen und wissen was auf dieser Seite dann geht und was nicht. Du brauchst also nicht mal weitere Infos, die du eh nicht hast.
 
Doll! HAb ich gemacht und all das steht da nicht und ebenso wenig ein PW. lediglich das meine Email dort in der Liste steht und aus welcher Datenbank diese stammt.

Genau deshalb die Aufforderung und ebenso die explizite Erlaubnis, zum Zwecke des Nachweises hier es zu verlinken. Du darfst mich wirklich verbessern und nachweisen, dass ich falsch liege. Bitte, ernsthaft. Was daran albern sein soll, weißt wohl nur du...
 
Krafty schrieb:
Das stimmt soweit.

Im schlechtesten Fall kennen sie das Passwort, welches du z.B. auf Gamigo (oder wo auch immer sie deine Daten rausgetragen haben) verwendet hast, und welches sich optimalerweise von dem Passwort unterscheidet, das du für die hinterlegte Email-Adresse verwendest.
Ich hab grundsätzlich immer für jeden Account ein anderes Passwort.
E-Mail hat ein anders Pw als der Gamigo-Zugang. Oder E-Mail A hat rin anderes als Email B zB.
 
Zurück
Oben