Mittwoch, Juni 13, 2007

Der AutoScout24-Hack

Disclaimer: Ich habe rein gar nichts mit dem Hack zu tun. Meine zwei Verbindungen zum Unternehmen: a) Anscheinend habe ich auf der Web-Site vor langer Zeit einmal einen Account eröffnet und b) Der Sitz befindet sich in Sichtweite von meinem Zuhause, ca. 2km 580m Luftlinie (mit Google Earth nachgemessen).

Gestern Abend erreichte mich folgendes Mail:

Sehr geehrte Kundin, sehr geehrter Kunde

Immer wieder kann es vorkommen, dass gerade erfolgreiche Online-Anbieter das Ziel von Hacker-Angriffen werden. So wurde auch AutoScout24 von Hackern „besucht“.

Dank unserer hoch entwickelten technischen Überwachungssysteme konnten wir den versuchten Angriff aber ebenso schnell registrieren wie abwehren. Über die Identität und die Absichten der Hacker haben wir derzeit keine Anhaltspunkte. Bislang ist es aber zu keinen Unregelmässigkeiten auf unserer Plattform oder in Kunden-Accounts gekommen.

Die Sicherheit Ihrer Daten ist für AutoScout24 immer vorrangig. Wir haben uns deshalb entschlossen, heute ab 20.00 Uhr sämtliche Passwörter unserer Kundinnen und Kunden zurück zu setzen. Diese Massnahme hat rein präventiven Charakter und bietet das Höchstmass an Sicherheit nach einem abgewehrten Hacker-Angriff.

    Benutzername:  user
    Ihr neues Passwort lautet: password
    Link zur Passwortänderung:  http://www.autoscout24.ch/AS24Member/Login.aspx?wl=1&lng=ger

Bitte loggen Sie sich umgehend mit ihrem neuen, oben stehenden Passwort ein und ändern Sie es gleich nach Ihren Wünschen wieder ab. Klicken Sie dazu auf den Button „Passwort ändern“.

Benutzen Sie aber auf keinen Fall das Passwort, das Sie bislang auf unserer Plattform verwendet haben. An dieser Stelle möchten wir unsere Sicherheitsempfehlung wiederholen, alle Ihre Passwörter einmal im Monat zu ändern.

Wenn Sie weitere Fragen dazu haben kontaktieren Sie bitte unseren Kundendienst unter der Nummer: 031 744 21 31 oder schreiben Sie uns eine E-Mail an: info@autoscout24.ch

Quelle: E-Mail von info@autoscout.ch an mich, 12. Juni 2007, 22.34 Uhr

Partyguide sollte sich daran ein Vorbild nehmen!

So machen es die Semi-Profis (Profis müssten nie ein solches Mail versenden, weil es nichts zu hacken gibt):

  • Systeme werden konstant auf verdächtige Aktionen überwacht
  • Im Zweifelsfalle werden Passwörter aller Kunden zurückgesetzt
  • Kunden werden umgehend über das Problem und dessen (vermuteten) Umfang informiert
  • Kunden werden explizit darauf hingewiesen, dass es äusserst töricht wäre, wieder auf das alte Passwort zu wechseln
  • Der Anbieter gibt Tipps, die über den Vorfall hinaus gültig sind (Passwörter regelmässig wechseln)
  • Angabe einer E-Mail-Adresse und einer Telefonnummer, um mit dem Anbieter in Kontakt zu kommen

Das Tüpfchen auf den i wäre nun nur noch, wenn der Anbieter es unmöglich machen würde, das vorherige Passwort erneut zu verwenden.

Unpassend finde ich aber folgenden Satz:

Immer wieder kann es vorkommen, dass gerade erfolgreiche Online-Anbieter das Ziel von Hacker-Angriffen werden. So wurde auch AutoScout24 von Hackern „besucht“.

Hacker-Angriffe passieren - das bestreitet niemand ab. Es besteht aber ein himmelgrosser Unterschied, ob ein Angriff stattgefunden hat oder aber ob er tatsächlich erfolgreich war. Hier scheint letzterer Fall vorzuliegen - eine Verniedlichung ist definitiv nicht angebracht!

Labels: , ,

5 Kommentare | neuen Kommentar verfassen

Kommentare

neuen Kommentar verfassen

Anonymous Anonym um 14.06.2007 11:01:00 Uhr

Ironie-Tags vergessen? Oder empfindest du die Angabe von Username UND Passwort in einem Mail als nicht bedenklich?

Anonymous Anonym um 14.06.2007 11:12:00 Uhr

bim PG Hack vo Dir. Isch mi Account ou Betroffä gsy. Allerdings isch mis Passwort genau glich gewächslät worde also Analog Scout24... daher chani dini Kritik da nid ganz verschta...

Blogger eMeidi um 14.06.2007 19:06:00 Uhr

empfindest du die Angabe von Username UND Passwort in einem Mail als nicht bedenklich?

Ehrlich gesagt: Für völlig unbedenklich. Aber du kannst mir gerne verklickern, wie du einem Benutzer das Passwort sonst mitteilen möchtest? Etwa per Briefpost?

Blogger eMeidi um 14.06.2007 19:06:00 Uhr

Allerdings isch mis Passwort genau glich gewächslät worde also Analog Scout24... daher chani dini Kritik da nid ganz verschta...

Partyguide hat nur die Passwörter derjenigen Benutzer gewechselt, von denen die Entwickler annahmen, dass sie gehackt worden waren.

Anonymous Anonym um 14.06.2007 20:45:00 Uhr

Ehrlich gesagt: Für völlig unbedenklich. Aber du kannst mir gerne verklickern, wie du einem Benutzer das Passwort sonst mitteilen möchtest? Etwa per Briefpost?

Briefpost als eine Möglichkeit, Beantwortung einer Sicherheitsfrage, altes Passwort als Bestätigung... etc.

Wobei die Frage sich hier wohl nicht wirklich stellt - denn was lässt sich über einen solchen Autoscout24-Account schon böswilliges anstellen.... ;-)