- Registriert
- März 2001
- Beiträge
- 17.212
An Pfingsten (28.05.2023) und Pfingstmontag (29.05.2023) gab es verdächtige Logins in knapp 900 ComputerBase-Accounts durch ein Bot-Netzwerk. Nach einem erfolgreichen Login hat der Bot die Seite "Dein Konto" aufgerufen (eventuell um von dort die im Account hinterlegte E-Mail-Adresse abzugreifen). Weiter wurde nichts mit den Accounts unternommen (eventuell sollten die Accounts zunächst gesammelt und in einem zweiten Schritt zum Verfassen von Spam-Beiträgen missbraucht werden).
Wir haben die betroffenen Accounts am Dienstagmorgen um circa 11:40 Uhr "sicherheitsgesperrt", sodass sie erst nach einer Änderung des Passworts wieder genutzt werden können. Bei sicherheitsgesperrten Accounts genügt es dazu nicht, das alte Passwort zu kennen, sondern es muss ein Link in einer Passwort-Reset-Mail angeklickt werden, d.h. es muss Zugriff auf die im Account hinterlegte E-Mail-Adresse nachgewiesen werden.
Wir möchten betonen, dass die ComputerBase-Website oder die ComputerBase-Server nicht gehackt wurden. Die Logins erfolgten automatisiert durch ein Bot-Netzwerk, das für seine Loginversuche eine vierstellige Anzahl an IP-Adressen genutzt hat, um das beim Login vorhandene IP-Rate-Limit aufzuweichen. Zusätzlich dazu gibt es auch noch ein Account-Rate-Limit, das die Anzahl der Loginversuche je Account begrenzt und somit dafür sorgt, dass das Botnetz trotz seiner vielen IP-Adressen zumindest je Account nur wenige Versuche hatte. Da auch das bei den betroffenen Accounts nicht geholfen hat, gehen wir davon aus, dass dem Botnetz Kombinationen von Benutzernamen und Passwörtern bekannt waren, die bei einem Hack anderer Websites in der Vergangenheit entwendet worden sein dürften. Es dürften also diejenigen Nutzer betroffen sein, die dieselbe Kombination aus Benutzername und Passwort auf mehreren Websites wiederverwendet haben.
Weil die Bot-Logins schwer zu fassen sind (vierstellige Anzahl IP-Adressen, wechselnde User-Agents, ...), werden sich unter den von uns sicherheitsgesperrten Accounts auch False-Positives befinden. Wessen Account sicherheitsgesperrt wurde, der ist also vermutlich betroffen, aber nicht definitiv. Wir bitten um Verständnis dafür, dass wir hier auf Nummer sicher gehen müssen und lieber einen Nutzer zu viel sein Passwort ändern lassen als einen zu wenig.
Auch wenn Website- bzw. Foren-Accounts nicht so sicherheitsrelevant sind wie E-Mail- oder Bank-Accounts (und selbst jeder Online-Shop verfügt mit Liefer- und Rechnungsadressen über mehr Daten als wir), so nutzt bitte auch bei eurem ComputerBase-Account ein einzigartiges Passwort, am besten generiert mit und gespeichert in einem Passwortmanager: https://www.computerbase.de/forum/account/security
Zukünftig werden Passkeys das Problem des Passwort-Re-Use sauber lösen. Bis dahin nutzt bitte unbedingt einzigartige Passwörter. Wer seinen ComputerBase-Account darüber hinaus besonders gut schützen möchte, der kann auf der verlinkten Seite auch die Zwei-Faktor-Authentifizierung aktivieren. (Es ist dann zwingend geboten, die generierten Backup-Codes sicher aufzubewahren.)
In Abstimmung mit unserem Datenschutzbeauftragten haben wir den Vorfall der Berliner Datenschutzbehörde gemeldet und die betroffenen Nutzer per E-Mail informiert.
Wir haben die betroffenen Accounts am Dienstagmorgen um circa 11:40 Uhr "sicherheitsgesperrt", sodass sie erst nach einer Änderung des Passworts wieder genutzt werden können. Bei sicherheitsgesperrten Accounts genügt es dazu nicht, das alte Passwort zu kennen, sondern es muss ein Link in einer Passwort-Reset-Mail angeklickt werden, d.h. es muss Zugriff auf die im Account hinterlegte E-Mail-Adresse nachgewiesen werden.
Wir möchten betonen, dass die ComputerBase-Website oder die ComputerBase-Server nicht gehackt wurden. Die Logins erfolgten automatisiert durch ein Bot-Netzwerk, das für seine Loginversuche eine vierstellige Anzahl an IP-Adressen genutzt hat, um das beim Login vorhandene IP-Rate-Limit aufzuweichen. Zusätzlich dazu gibt es auch noch ein Account-Rate-Limit, das die Anzahl der Loginversuche je Account begrenzt und somit dafür sorgt, dass das Botnetz trotz seiner vielen IP-Adressen zumindest je Account nur wenige Versuche hatte. Da auch das bei den betroffenen Accounts nicht geholfen hat, gehen wir davon aus, dass dem Botnetz Kombinationen von Benutzernamen und Passwörtern bekannt waren, die bei einem Hack anderer Websites in der Vergangenheit entwendet worden sein dürften. Es dürften also diejenigen Nutzer betroffen sein, die dieselbe Kombination aus Benutzername und Passwort auf mehreren Websites wiederverwendet haben.
Weil die Bot-Logins schwer zu fassen sind (vierstellige Anzahl IP-Adressen, wechselnde User-Agents, ...), werden sich unter den von uns sicherheitsgesperrten Accounts auch False-Positives befinden. Wessen Account sicherheitsgesperrt wurde, der ist also vermutlich betroffen, aber nicht definitiv. Wir bitten um Verständnis dafür, dass wir hier auf Nummer sicher gehen müssen und lieber einen Nutzer zu viel sein Passwort ändern lassen als einen zu wenig.
Auch wenn Website- bzw. Foren-Accounts nicht so sicherheitsrelevant sind wie E-Mail- oder Bank-Accounts (und selbst jeder Online-Shop verfügt mit Liefer- und Rechnungsadressen über mehr Daten als wir), so nutzt bitte auch bei eurem ComputerBase-Account ein einzigartiges Passwort, am besten generiert mit und gespeichert in einem Passwortmanager: https://www.computerbase.de/forum/account/security
Zukünftig werden Passkeys das Problem des Passwort-Re-Use sauber lösen. Bis dahin nutzt bitte unbedingt einzigartige Passwörter. Wer seinen ComputerBase-Account darüber hinaus besonders gut schützen möchte, der kann auf der verlinkten Seite auch die Zwei-Faktor-Authentifizierung aktivieren. (Es ist dann zwingend geboten, die generierten Backup-Codes sicher aufzubewahren.)
In Abstimmung mit unserem Datenschutzbeauftragten haben wir den Vorfall der Berliner Datenschutzbehörde gemeldet und die betroffenen Nutzer per E-Mail informiert.