MetalForLive
Admiral
- Registriert
- Sep. 2011
- Beiträge
- 8.203
Tag zusammen,
am Montag wurde anscheinend mein Spotify Account gehackt.
Ich würde jetzt gerne verstehen wie das möglich ist, denn ich habe mich weder über irgend einen suspicious Email Link auf meinem Account angemeldet noch habe ich mich generell in der letzten Zeit irgendwo neu bei Spotify angemeldet.
Der Vorgang war wie folgt:
Am Montag gegen 18:03 Uhr bekam ich eine Mail von Spotify, dass ich mich auf einem neuen Gerät (Region USA) angemeldet habe - Die Mail war wirklich von Spotify, ich hab den Mail Header geprüft.
Um 18:07 habe ich mein Passwort geändert.
Ein paar Minuten später fiel mir ein, dass wenn sich jemand angemeldet hat, das Gerät erst mal authentifiziert ist und es somit nichts bringt nur das Passwort zurück zu setzen. Also gegen 18:19 habe ich über die Kontoseite von Spotify alle Geräte abgemeldet.
Um 19:01 bekam ich dann noch eine Mail von Spotify, dass verdächtige Aktivität auf meinem Konto festgestellt wurde und ich mein Passwort erneut zurück setzen soll.
Da ich zu der Zeit auf geschäftlich unterwegs war und wir gerade Essen waren, hab ich das erst gegen 19:50 gesehen/gemacht, seit dem ist Ruhe.
Meine Passwörter sind in der Regel von einem Passwort Manager generiert und mindestens 20 Zeichen lang.
Die Passwörter verwende ich auch immer nur für einen Account.
In diesem Fall, war das alte Passwort folgendes:
Ich kann mir nicht vorstellen, das dieses Passwort gebruteforced wurde.
was ich mich jetzt jedoch Frage:
Leider bietet Spotify stand heute 2FA nur für Künstler, nicht aber für Privat Accounts an.
am Montag wurde anscheinend mein Spotify Account gehackt.
Ich würde jetzt gerne verstehen wie das möglich ist, denn ich habe mich weder über irgend einen suspicious Email Link auf meinem Account angemeldet noch habe ich mich generell in der letzten Zeit irgendwo neu bei Spotify angemeldet.
Der Vorgang war wie folgt:
Am Montag gegen 18:03 Uhr bekam ich eine Mail von Spotify, dass ich mich auf einem neuen Gerät (Region USA) angemeldet habe - Die Mail war wirklich von Spotify, ich hab den Mail Header geprüft.
Um 18:07 habe ich mein Passwort geändert.
Ein paar Minuten später fiel mir ein, dass wenn sich jemand angemeldet hat, das Gerät erst mal authentifiziert ist und es somit nichts bringt nur das Passwort zurück zu setzen. Also gegen 18:19 habe ich über die Kontoseite von Spotify alle Geräte abgemeldet.
Um 19:01 bekam ich dann noch eine Mail von Spotify, dass verdächtige Aktivität auf meinem Konto festgestellt wurde und ich mein Passwort erneut zurück setzen soll.
Da ich zu der Zeit auf geschäftlich unterwegs war und wir gerade Essen waren, hab ich das erst gegen 19:50 gesehen/gemacht, seit dem ist Ruhe.
Meine Passwörter sind in der Regel von einem Passwort Manager generiert und mindestens 20 Zeichen lang.
Die Passwörter verwende ich auch immer nur für einen Account.
In diesem Fall, war das alte Passwort folgendes:
Code:
nGpX6Epe6aUwSbPx(s!!!
Ich kann mir nicht vorstellen, das dieses Passwort gebruteforced wurde.
was ich mich jetzt jedoch Frage:
- Hat jemand schon mal etwas ähnliches erlebt?
- Hat ggf. Spotify selbst eine Sicherheitslücke?
- Hat jemand eine Idee, wie das möglich war?
Leider bietet Spotify stand heute 2FA nur für Künstler, nicht aber für Privat Accounts an.