Ulmer Sicherheitsexperten knacken dutzende eBay Accounts

Wolfgang

KSG-Haarspalter™
Ulmer Sicherheitsexperten knacken dutzende eBay Accounts

Der IT-Sicherheitsdienstleister und Penetrationstest-Experte IT.sec aus Ulm hat mit einem Laptop und einem DSL-Anschluss in wenigen Stunden dutzende von eBay Accounts geknackt und damit gezeigt, wie einfach es ist, an Daten anderer eBay Mitglieder zu kommen.


09.07.2004 - Der Diebstahl von Kontodaten und Identitäten aus eBay ist möglich, wie die Ulmer Sicherheitsexperten von IT.sec herausfanden. Neben der Offenlegung vertraulicher Daten wie Anschrift oder Kontodaten können die ermittelten Informationen auch zu einem so genannten "Identitäts-Diebstahl" herangezogen werden. Hierdurch können im Namen des geschädigten Benutzers Käufe und Verkäufe durchgeführt werden. Ebenfalls denkbar wäre auch das weitgehende Lahmlegen von eBay durch automatisiertes Einkaufen mit gestohlenen Benutzerdaten.

Man könnte zum Beispiel ein Robot- Programm losschicken, welches Höchstgebote auf alles setzt, was ihm in die Quere kommt - natürlich in fremdem Namen, so die Experten weiter.

Auslöser des Versuchs war eine Mitgliedschaft einiger Mitarbeitern der IT.sec, die sich Sorgen um die Sicherheit ihrer Daten machten. "Ein Versuch lag da nahe", so Holger Heimann, Geschäftsführer des Unternehmens und Lehrbeauftragter für "E-Commerce und IT-Sicherheit" an der Fachhochschule Ulm: "Zwischen der Idee und der Umsetzung lag nur wenig Aufwand. eBay hatte zwar einige Hürden eingebaut, diese konnten wir aber erfolgreich umschiffen. Während eines Wochenendes war dann alles passiert."

Über einen legalen eBay-Account wurde zunächst eine umfangreiche Liste von eBay-Mitgliedesnamen erstellt. Dies wurde durch ein kleines Programm ermöglicht, welches sich durch die eBay-ewertungen hangelte und so innerhalb kurzer Zeit mehr als 120.000 Mitgliedernamen zu "Testzwecken" sammelte.

Mit einem anderen Programm und einer kleinen Auswahl der gesammelten Namen wurden dann Anmeldeversuche an eBay durchgeführt. Für die Passwortabfragen musste hierbei eine Liste weiblicher Vornamen herhalten. Die Wahl weiblicher Vornamen war kein Zufall. Erfahrungsgemäß werden Namen von Frau, Freundin, Kindern oder Tieren gerne als Passworte hergenommen. Zusätzlich wurde noch die Benutzerkennung selbst als Passwort ausprobiert.

Heimann: " Wenn man das Ganze weiterdenkt, könnte man eBay vermutlich sogar durch automatisierte Massenkäufe von Artikeln mit gestohlenen Accounts ernstlich gefährden".

"Man stellt einmal mehr fest, dass die Benutzer einerseits ihre Passworte viel zu unbesorgt wählen", so Heimann, "andererseits muss eBay den Nutzer hier besser führen und solch einfache Passworte genauso verhindern wie die Möglichkeit viele Passworte einfach durchzuprobieren. Zudem hätten wir erwartet, dass auch jemand Kenntnis von unseren plumpen Eindringversuchen nimmt." eBay wurde schon vor einigen Wochen über das Problem unterrichtet und hat mittlerweile offenbar auch einige Änderungen durchgeführt. (mk
( de.internet.com - testticker.de)

Weitere Infos:
eBay Deutschland
IT.sec

 
  • 25. April 2024
  • #Anzeige
Hi Wolfgang ... hast du hier schon mal geguckt?
  • Gefällt
Reaktionen: Gefällt 15 Personen
#VerdientProvisionen | Als Amazon-Partner verdiene ich an qualifizierten Verkäufen.
Ach du meine Güte, das fehlte grad noch... so ganz zuverlässig war das Kaufen und Ersteigern bei Ebay ja noch nie, aber das lag bisher mehr an der Unzuverlässigkeit einiger Anbieter... Ich grübel schon seit einiger Zeit darüber, meine "Mitgliedschaft" dort zu beenden...
 
Wolfgang schrieb:
Mit einem anderen Programm und einer kleinen Auswahl der gesammelten Namen wurden dann Anmeldeversuche an eBay durchgeführt. Für die Passwortabfragen musste hierbei eine Liste weiblicher Vornamen herhalten. Die Wahl weiblicher Vornamen war kein Zufall. Erfahrungsgemäß werden Namen von Frau, Freundin, Kindern oder Tieren gerne als Passworte hergenommen. Zusätzlich wurde noch die Benutzerkennung selbst als Passwort ausprobiert.
Hallo,
dies zeigt aber deutlich, dass sie die Sicherheitsabfrage nicht wirklich knacken können.

Klar darf es auch nicht sein, dass man xbeliebig versuchen kann sich anzumelden.

Abhilfe würde da schon eine Einschränkung der Anmeldungsversuche schaffen. Zusätzlich könnte eBay bei der Passworterstellung eine Liste von typischen Passwörtern, die Hackern bekannt sind und als erstes heran gezogen werden, zu checken und bei Treffern eine Meldung aus zu geben.

Passwörter sollten prinzipiell nicht nur aus einem Namen bestehen. Am besten sind Kombinationen aus Zahlen und Zeichen in Abwechslung. Bsp. Ga97nz37s

Grüße Andes
 
Unter "knacken" verstehe ich was anderes.
Das war ein total primitiver brute force Angriff, der ausschließlich auf schlechten Passwörtern aufbaute.
Ebenso wären sicherlich in vielen Interforen die Identitäten "knackbar", wenn ich lange genug z.B. Vornamen, Hundenamen, Automarken und Ortsnamen probiere.

Wer ein Paßwort wie "Sabine" oder "Fiffi" benutzt, ist echt selbst schuld. Wie schon geschrieben, gute Passwörter sind solche wie "kf6mj2n"

Am besten man denkt sich was nettes aus, wie beispielsweise "meine ersten beiden Hunde waren Rüden - als nächsten kam eine Hündin". Daraus wir "m1bHwRankeH"
Oder "im 4.Quartal muß man Winterreifen rauftun, sonst hat man im Winter 0 Sicherheit" wird zu "i4QmmWrshmiW0S". Solche Merksätze helfen ungemein, das Passwort zu erinnern.

Bei solchen Passwörter müßte man wochenlang versuchen, bis man da zufällig per brute force herausbekommt.
 
Wenn dir die Beiträge zum Thema „Ulmer Sicherheitsexperten knacken dutzende eBay Accounts“ in der Kategorie „Off-Topic“ gefallen haben, du noch Fragen hast oder Ergänzungen machen möchtest, mach doch einfach bei uns mit und melde dich kostenlos und unverbindlich an: Registrierte Mitglieder genießen u. a. die folgenden Vorteile:
  • kostenlose Mitgliedschaft in einer seit 1999 bestehenden Community
  • schnelle Hilfe bei Problemen und direkter Austausch mit tausenden Mitgliedern
  • neue Fragen stellen oder Diskussionen starten
  • Alben erstellen, Bilder und Videos hochladen und teilen
  • Anzeige von Profilen, Benutzerbildern, Signaturen und Dateianhängen (z.B. Bilder, PDFs, usw.)
  • Nutzung der foreneigenen „Schnackbox“ (Chat)
  • deutlich weniger Werbung
  • und vieles mehr ...

Diese Themen könnten dich auch interessieren:

Podifan
Ganz tolle Idee. Vertragen sich ja auch alle Hunde problemlos untereinander. Im Grunde ist das wahrscheinlich sehr großzügig und sicher für manche Hundehalter auch ganz geeignet (die glauben ihre Fiffis hätten da Spaß), aber für andere ist das doch unbrauchbar. Ich bezweifle auch, dass das...
Antworten
1
Aufrufe
604
IgorAndersen
IgorAndersen
Kira2607
Hallö hier wurde schon länger nix mehr geschrieben hoffe ist noch aktuell:) wir kommen aus Dettingen an der Iller, das ist auch nicht so weit weg von Ulm;)
Antworten
5
Aufrufe
2K
Marion123
Marion123
tommytiger
Ulmer Bully Spaß am 17. Juni 2012, ab 11 Uhr Am 17. Juni ist es wieder soweit. Wir veranstalten ein großes Bullytreffen auf dem Hundeplatz des Boxer-Kub Donau/Iller in Vöhringen. Es sind nicht nur french Bullys willkommen, auch americans, Engländer, Old English und natürlich auch andere Rassen...
Antworten
0
Aufrufe
936
tommytiger
tommytiger
DobiFraulein
Meist ja, ist aber ohnehin nur ein kleiner Abschnitt. Beim Hund sieht man es nicht so deutlich, aber beim Menschen ist der 7. Halswirbel (= der letzte) der, der gut sichtbar raussteht, wenn du den Kopf nach vorne nimmst. Diese Verspannungen haben meist ihre Ursachen. Manchmal ist es auch so...
Antworten
8
Aufrufe
2K
G
Rasselbande87
es fing urplötzlich an, jedenfalls hatte cih es urplötzlich gehlört. sie läuft ja auch ganz normal, humpelt nicht, jedoch hat sie schon von welpe an, leicht nach aussen stehende Beine bzw. Pfoten, ich denke, das sich das auch nicht mehr verwächst und so bleiben wird. Ich kann halt auch nur...
Antworten
6
Aufrufe
10K
Rasselbande87
Rasselbande87
Zurück
Oben Unten