Ankündigung Verdächtige Logins in rund 900 ComputerBase-Accounts, die nun sicherheitsgesperrt sind

BalthasarBux schrieb:
@khgffs Toll, du baust dir also Schattenaccounts, über die du dann keinen Zugriff mehr hast und die über kurz oder lang von solchen Leuten als Spam-Accounts genutzt werden. Das ist schon fahrlässig.
also wenn ich eine emailadresse verwende, die absolut niemals irgendwo wieder auftaucht sowie ein passwort dazu generiere, das so lang und komplex ist, dass ich es mir es nicht merken kann, dann ist dieses konto vor einer übernahme sicherer als jedes andere.

wenn dieses konto dann wegen unmöglichem emailversand gesperrt wird oder weil ich meine session verliere und mich nicht mehr neu einloggen kann, wie soll solch eine dateileiche zum spamaccount werden?

falls doch jemals jemand die datenbank von cb ausliest, erhält er von meinem konto eine emailadresse, die nicht existiert und die keinen bezug zu mir als person hat.
 
  • Gefällt mir
Reaktionen: rosenholz
Super, danke für den Hinweis. Erstmal für CB eine eigene E-Mail generiert 😁
Ist mir glatt durch die Lappen gegangen - alles brav individuell versorgen, mit guten Passwörtern und dann am besten 2FA oder what not … fein, schön viel Security, gefällt mir!
Danke auch für die transparente Kommunikation, hätte gefühlt etwas zeitnaher kommen dürfen, aber passt noch.
 
  • Gefällt mir
Reaktionen: aragorn92
Finde die CB Sicherheit ausreichend. Das Problem ist hier wohl eher der Nutzer mit einfachen Passwörtern 'abc!!' oder Mehrfachpasswörter korrupter Seiten.
 
  • Gefällt mir
Reaktionen: TouchGameplay, aragorn92, X79 und 4 andere
Hi

Jo Top Arbeit :daumen:

Habe auch keine Mail bekommen , war dann wohl auch nicht betroffen :)

900 Accounts WTF :confused_alt:

mfg.
 
Zuletzt bearbeitet:
Danke für die Informationen! Das nenn ich mal einen vorbildlichen Umgang mit einem Sicherheitsvorfall. Bei vielen meiner Klienten wäre so eine Attacke gar nicht aufgefallen...
 
  • Gefällt mir
Reaktionen: aragorn92 und Jan
Danke für die Aufklärung und die Infos!
Ich habe auch die Mail erhalten, hab mich zwar über das Wochenende nicht neu eingeloggt (glaube ich) aber denke dennoch das es ein False-Positive ist, da ich bereits aus vergangenen Vorfällen gelernt habe und auch bei CB ein einzigartiges PW, generiert über einen Password Manager, verwendete. Es jetzt nochmal geändert zu haben kann ja aber nicht schaden.

ssh schrieb:
Sonst wer noch die Mail bekommen?

Kann mir den Inhalt der Mail nicht nachvollziehen, meine E-Mailadresse ist einmalig und nur für CB angelegt, soweit kann das kein User einsehen und sehr unwahrscheinlich zu erraten in der Form von

i0I42IZ32aqe4ycKp4dymXX@gmx.de

Passwort ist sicher!

Login Versuch praktisch unmöglich!
Ich logge mich bei CB mit meinem Username und nicht meiner Emailadresse ein. Dein Username ist vermutlich in jeder Liste der Welt drin :D

IBISXI schrieb:
Super Arbeit von Computerbase.

Aber auf Passkeys oder 2FA hab ich keinen Bock.
Schon gar nicht für ein für ein einfaches Forenlogin.

Und wenn der Mist von Google kommt oder Daten über den Atlantik wandern oder zusätzlich ein Mobiltelefon benötigt wird, schon 2 mal nicht.
Dem ersten Satz kann ich mich nur anschließen, aber alles weitere ist fahrlässig. Es wird dann nur eine Frage der Zeit sein bis ein wichtiger Account von dir kompromittiert wird. "Mir passiert das schon nicht" ist der falsche Ansatz.
Ob man 2FA jetzt zwingend im Forum braucht, da kann man von mir aus noch drüber streiten, die Option als Forum aber anzubieten ist auf jeden Fall zeitgemäß und wichtig.

Im letzten Jahr wurde mein Google Account an dem alles dran hängt gehackt, die Angreifer hatten es da "zum Glück" nur auf Analytics abgesehen und haben irgendwelche Pakete gebucht um irgendwas zu bewerben. Da auch PayPal verknüpft war konnten die Angreifer das auch erstmal einfach alles so machen.
Habe es relativ schnell gemerkt als die Benachrichtigungen von PayPal auf meinem Smartphone eintrudelten... Habe dann die wichtigsten Schritte eingeleitet. Finanzielles wurde mit Google und PayPal geklärt und zurück gebucht etc. Dennoch waren das damals Daten die ich eben auch woanders genutzt habe. Insbesondere halt die Email Adresse. Die nutze ich auch heute noch weiter, da hängt halt zu viel dran.
So kommt es auch bis heute noch vor das ich hier und da Benachrichtigungen von Webseiten bekomme, wo ich angemeldet bin und die ich schlicht vergessen habe.
Meine Mail Adresse wird öfters fremd genutzt um sich irgendwo zu registrieren, das heißt ich erhalte Email mit dem Bestätigungslink ob ich mich bei Seite xyz anmelden möchte. Das wird auch so schnell kein Ende mehr nehmen.
Seitdem setze ich auf sichere Passwortmanager und aktiviere insbesondere bei Zahlungsdienstleistern etc. die MFA. Habe mir sogar einen Hardwarekey zugelegt. Ich speichere PayPal auch nicht mehr wenn ich irgendwo einkaufe. Sollte bspw. mein Lieferando mal gehackt werden dann können sie nicht einfach Pizza über mein PayPal bestellen. Muss jedes mal neu angemeldet und eingegeben werden. Mich nervt das zwar auch aber ich habe halt aus meiner damaligen Fahrlässigkeit gelernt und kann das jedem nur so weitergeben.
 
Vorbildlich gehandelt und dann vorbildlich informiert. Danke @Steffen.

Liebe Grüße Sven
 
  • Gefällt mir
Reaktionen: aragorn92
Fresh-D schrieb:
Beim Desktop PC wäre es mir auch neu, aber
dort gibts Windows Hello, dass du über (Hello-fähige) Webcam, Fingerprint oder PIN nutzen kannst.
 
  • Gefällt mir
Reaktionen: aragorn92
Hab gar nicht gewusst, dass CB 2FA anbietet. Erstmal aktiviert. :)
 
  • Gefällt mir
Reaktionen: TouchGameplay
Drewkev schrieb:
Thema offensichtlich nicht verstanden.
Ist immer schön so eine halbgare Aussage ohne auch nur den Hauch eines Arguments. Ich kann daher nur raten ob du jetzt den Linus Fall als nicht zielgerichtet einstufst oder ob du hier von einer zielgerichteten Attacke ausgingst? Oder vielleicht ist dir einfach nur gerade nach trollen...
Fragen über Fragen.
 
  • Gefällt mir
Reaktionen: MalWiederIch
Snakeeater schrieb:
Ich kann daher nur raten ob du jetzt den Linus Fall als nicht zielgerichtet einstufst oder ob du hier von einer zielgerichteten Attacke ausgingst?
Ich sag ja, du hast das Thema offensichtlich nicht verstanden.

Daher sehe ich keinen Grund hier weiter zu diskutieren, bringt eh nichts.
 
  • Gefällt mir
Reaktionen: Snakeeater
frazzlerunning schrieb:
dort gibts Windows Hello, dass du über (Hello-fähige) Webcam, Fingerprint oder PIN nutzen kannst.
Ich nutze keine Webcams (meinen Dienst-Laptop habe ich mit drei Lagen lichtundurchlässigem Stickern überklebt. Ich möchte auch nicht am PC solche biometrischen Gerät nutzen, wenn ich eh alleine in der Wohnung lebe.

Von daher kann man gerne neue Konzepte optional anbieten, solange es nicht für alle zur Pflicht wird.
 
  • Gefällt mir
Reaktionen: X79
Weyoun schrieb:
Ich möchte auch nicht am PC solche biometrischen Gerät nutzen, wenn ich eh alleine in der Wohnung lebe.
Man muss da denke ich unterscheiden: Im Gegensatz zu Passwörtern sind Passkeys kryptografisch an eine Website / Domain gekoppelt, d.h. Phishing wie es aktuell stattfindet wird damit unmöglich und das Leak einer Website wird nicht mehr zum Problem für andere Websites. Wie du deine Passkeys schützt ist unabhängig davon, du kannst sie biometrisch schützen oder auch via Security-USB-Key und vermutlich auch via Master-Passwort. Das ist deine Entscheidung, das ist für die App/Website nicht unterscheibar.

https://en.wikipedia.org/wiki/Passkey_(authentication)

frazzlerunning schrieb:
Das ist eine inoffizielle Third-Party-Extension und afaik ermöglicht die Passkeys nur als 2FA, also nicht als Passwort-Ersatz.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: X79 und Haldi
Vielen Dank für die Info. Ich habe keine Mail erhalten. Heißt das, bei mir war keine Aktivität zu sehen und mein Account sollte sicher sein? Ich wusste nicht mal, dass hier auch 2FA geht. Habe ich direkt mal aktiviert.
 
@Mordenkainen
Danke für die Bestätigung. 2FA habe ich ja gerade aktiviert und lasse ich auch aktiv. Besser ist das. :)
 
Weyoun schrieb:
Ich möchte auch nicht am PC solche biometrischen Gerät nutzen, wenn ich eh alleine in der Wohnung lebe.
Dafür gibt es ja, wie in dem von Dir genutzten Zitat aufgeführt, die PIN.

Als PIN kannst Du dann bei alpha-numerischer Einstellung (kann konfiguriert werden) auch Deine "gewohnten" (generierten) Passwortstrings verwenden. Wobei ich die biometrische Freigabe viel bequemer finde.
 
  • Gefällt mir
Reaktionen: gustlegga und aragorn92
Zurück
Oben