{"id":5411,"date":"2014-04-09T10:38:54","date_gmt":"2014-04-09T08:38:54","guid":{"rendered":"http:\/\/www.nsonic.de\/blog\/?p=5411"},"modified":"2014-04-09T10:38:54","modified_gmt":"2014-04-09T08:38:54","slug":"web-identitaet-gestohlen-aber-welche","status":"publish","type":"post","link":"https:\/\/www.nsonic.de\/blog\/2014\/04\/web-identitaet-gestohlen-aber-welche\/","title":{"rendered":"Web-Identit\u00e4t gestohlen &#8211; aber welche?"},"content":{"rendered":"<p>Es ist wohl etwas, an das wir uns gew\u00f6hnen m\u00fcssen &#8211; Findige Menschen mit gen\u00fcgend krimineller Energie durchsuchen das Internet nach Sicherheitsl\u00fccken. Software wird von Menschen geschrieben und Menschen machen Fehler. Fast t\u00e4glich kann man irgendwo lesen, dass wieder eine kritische Sicherheitsl\u00fccke gefunden oder geschlossen wurde. Das betrifft Betriebssysteme genauso wie Programme, die auf den gro\u00dfen Servern laufen, damit wir Dienste wie eBay, amazon, flickr, facebook oder einfache Foren zum Gedankenaustausch nutzen k\u00f6nnen.<\/p>\n<p>Kleines Beispiel gef\u00e4llig?<\/p>\n<p>Brandaktuell wurde eine<a href=\"http:\/\/derstandard.at\/1395364560582\/SSLocalypse-Hochkritische-OpenSSL-Luecke-gefaehrdet-das-Web\" target=\"_blank\"> sehr kritische L\u00fccke in der OpenSSL Bibliothek<\/a> gefunden. F\u00fcr den Laien schwer verst\u00e4ndlich. In einfachen Worten: Wenn Ihr Euch bei irgendeinem Internet-Dienst anmeldet (z.B. flickr.com), k\u00f6nnen Eure Anmeldedaten ausgesp\u00e4ht und zweckentfremdet werden. So kritisch das ist &#8211; und ich m\u00f6chte das nicht herunter spielen &#8211; muss man dazu sagen, dass diese L\u00fccke wohl seit 2011 besteht. \u00dcber massenhaften Missbrauch solcher Daten\/Konten ist mir nichts bekannt, ich lese aber auch nicht alles &#8211; vielleicht ist Euch da mehr bekannt.<\/p>\n<h2>Identit\u00e4ten gefunden<\/h2>\n<p>Aber zur\u00fcck zum vorherigen extremen Fall. Das BSI hat erneut eine Meldung heraus gegeben: <a href=\"http:\/\/www.pcwelt.de\/news\/Hacker_haben_18_Millionen_Email-Accounts_gestohlen-Staatsanwaltschaft-8649482.html\" target=\"_blank\">18 Millionen Identit\u00e4ten<\/a> seien gefunden wurden. Mit Identit\u00e4t sei gemeint, soweit ich das herausfinden konnte, dass eine E-Mail-Adresse mit dazugeh\u00f6rigem Passwort gefunden wurden. 3 Millionen deutsche E-Mail-Konten sollen darunter sein.<\/p>\n<p>Ob diese Daten im Zusammenhang mit der oben genannten OpenSSL-L\u00fccke stehen? Ich wei\u00df es nicht.<\/p>\n<p>Das BSI hat die gr\u00f6\u00dferen E-Mail-Provider informiert so dass diese wiederum die betroffenen Kunden informieren k\u00f6nnen.<\/p>\n<p>Einer dieser betroffenen Kunden ist mein Vater.<\/p>\n<h2>Unklar und Inkonsequent<\/h2>\n<p>Da mein Vater nun \u00fcberhaupt keine Ahnung von solchen technischen Dingen hat, rief er mich an und fragte, was er denn nun tun solle. Naja, genau das, was in der E-Mail von Kabel-Deutschland steht, n\u00e4mlich das Passwort \u00e4ndern.<\/p>\n<p>Aber Halt mal, einen Schritt zur\u00fcck. Nochmal langsam zum mitdenken.\u00a0Das BSI Informiert u.a. Kabel-Deutschland, dass eine Liste von E-Mail-Adressen mit dazugeh\u00f6rigen Passw\u00f6rtern ausgesp\u00e4ht wurden.<\/p>\n<p>Frage Nummer 1: E-Mail-Adresse + Passwort benutzt man an sehr vielen Stellen im Internet. Das BSI informiert nicht, wo es die Daten gefunden hat und auch nicht woher diese Daten stammen. Ist denn tats\u00e4chlich das eigentliche E-Mail-Konto beim Provider gemeint? Oder ist es das eBay-Konto? Oder das Konto von einem Online-Forum? Ich wei\u00df es nicht.<\/p>\n<p>Frage Nummer 2: Kabel-Deutschland geht nun offenbar davon aus, dass die Daten vom E-Mail-Konto gemeint sind denn genau dieses Passwort soll man jetzt \u00e4ndern, schreiben sie. Sie schreiben aber im selben Text, dass die Server von Kabel-Deutschland nicht betroffen sind. Sch\u00f6n, die Daten wurden also nicht direkt von deren Servern entwendet. Sie gehen also davon aus, dass die Daten vom Rechner des Betroffenen ausgesp\u00e4ht wurden, z. B. mithilfe einer Schadsoftware. Nehmen wir also an, das w\u00fcrde stimmen: Warum werden die Betroffenen dann per E-Mail \u00fcber eben dieses betroffene Konto informiert? Ist das nicht sehr unsicher? Wenn ein Angreifer meine Mail-Konto-Daten hat, so kann er das Passwort schon ge\u00e4ndert haben oder solche Mails abfangen\/l\u00f6schen. Und wenn die betroffenen die Mail erhalten aber technisch nicht in der Lage sind die Schadsoftware zu entfernen oder \u00fcberhaupt zu finden, dann wird ein neues Passwort, und sei es noch so lang, nicht helfen, da es wieder ausgesp\u00e4ht wird.<\/p>\n<p>Im Fall meines Vaters handelt es sich um einen sehr alten Mac auf PowerPC-Basis &#8211; entwickelt daf\u00fcr \u00fcberhaupt jemand Schadsoftware? Mir ist bisher keine Bekannt. Das neuere Ger\u00e4t ist ein MacBook und l\u00e4uft, wenn ich mich recht erinnere, mit OS-X 10.8. Java ist meines Wissens nicht installiert, bei Flash bin ich gerade nicht sicher. Ich wei\u00df es nicht aber ich halte es zumindest f\u00fcr unwahrscheinlich, dass die Daten direkt vom Rechner stammen.<\/p>\n<h2>Was tun?<\/h2>\n<p>Da man nichts genaues wei\u00df, kann die L\u00f6sung eigentlich nur sein: \u00c4ndert alle Passw\u00f6rter. \u00dcberall, wo Ihr Euch mit der betroffenen E-Mail-Adresse registriert habt, solltet Ihr die Passw\u00f6rter \u00e4ndern.<\/p>\n<p>Bitte nehmt f\u00fcr jedes Konto ein anderes Passwort! Ansonsten hat ein Angreifer leichtes Spiel. Hat er mal ein Passwort, kann er einfach mal bei allen g\u00e4ngigen Anbietern ein Login versuchen. Macht es diesen Leuten nicht so leicht und verwendet individuelle Passw\u00f6rter.<\/p>\n<p>\u00dcbrigens:<a href=\"http:\/\/xkcd.com\/936\/\" target=\"_blank\"> Ein einfaches aber langes Passwort ist besser als ein kurzes aber kryptisches<\/a>. Beispiel: &#8220;z(%l0p&#8221; ist ein schlechteres Passwort als &#8220;Sommerspaziergang Weide gelber Pulli&#8221; &#8211; und das l\u00e4ngere k\u00f6nnt Ihr Euch sogar besser merken. L\u00e4ngere Passw\u00f6rter sind sicherer gegen Brute-Force und W\u00f6rterbuch-Angriffe, weil einfach viel mehr Kombinationen probiert werden m\u00fcssen. Mehrere W\u00f6rter sind dabei wichtig, damit eben kein einzelnes Wort aus dem W\u00f6rterbuch sofort passt.<\/p>\n<p><a href=\"http:\/\/xkcd.com\/936\/\"><img loading=\"lazy\" class=\"alignnone\" alt=\"\" src=\"http:\/\/imgs.xkcd.com\/comics\/password_strength.png\" width=\"740\" height=\"601\" \/><\/a><\/p>\n<h2>Individuelle E-Mail-Adressen<\/h2>\n<p>Das habe ich vor einiger Zeit mal angefangen und ich \u00fcberlege ernsthaft, es f\u00fcr die alten Konten nachtr\u00e4glich zu \u00e4ndern.<\/p>\n<p>Ich bin aus verschiedenen Gr\u00fcnden nicht daf\u00fcr, die Mail-Adressen der gro\u00dfen Anbieter wie T-online oder Kabel-Deutschland zu verwenden. Oft bekommt man dort nur eine oder eine Hand voll Adressen und nicht immer kann man sich Aliase\/Weiterleitungen selber anlegen.<\/p>\n<p>Viel sch\u00f6ner ist es, wenn man eine Mail-Adresse auf seinen Namen hat &#8211; Also nicht Max.Muster@t-online.de sondern z. B. privat@max.muster.de. Um das zu erreichen kann man sich bei diversen Anbietern eine eigene URL bestellen f\u00fcr ein paar Euro im Jahr und kann sich dann E-Mail-Konten und Weiterleitungen anlegen bis der Arzt kommt.<\/p>\n<p>Interessant sind die Weiterleitungen! Damit kann ich mir sehr viele E-Mail-Adressen anlegen, die alle im selben E-Mail-Konto ankommen. Ich habe also keinen Mehraufwand beim pr\u00fcfen und lesen meiner E-Mails.<\/p>\n<p>Wenn man nun f\u00fcr jedes Online-Konto, also eBay, amazon, flickr, facebook, twitter, etc. pp. eine solche E-Mail-Adresse anlegt und jede Adresse f\u00fcr genau einen Anbieter verwendet, dann hat das gleich zwei sch\u00f6ne Nebeneffekte:<\/p>\n<ul>\n<li>Zum einen sehe ich, wenn ich unerw\u00fcnschte Werbung erhalte, wer meine Mail-Adresse weitergegeben hat.<\/li>\n<li>Zum anderen w\u00fcrde ich in so einem aktuellen Fall von Identit\u00e4tsdiebstahl genau wissen, welches Konto nun eigentlich betroffen ist!<\/li>\n<\/ul>\n<p>Ich wei\u00df, Nutzer wie mein Vater, die schon Schwierigkeiten haben sich den Unterschied zwischen &#8220;Jemand hat Zugang zu meinem Rechner&#8221; und &#8220;Ich habe ein E-Mail-Konto&#8221; vorzustellen, werden den Aufwand mit mehreren Mail-Adressen scheuen oder es gar nicht wirklich verstehen.<\/p>\n<p>Ich empfehle es dennoch ab sofort jedem. Nutzt f\u00fcr jeden Dienst nicht nur ein individuelles Passwort sondern auch eine individuelle E-Mail-Adresse. Dann wisst Ihr im Falle eines Falles einfach ein bisschen mehr als die anderen.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Es ist wohl etwas, an das wir uns gew\u00f6hnen m\u00fcssen &#8211; Findige Menschen mit gen\u00fcgend krimineller Energie durchsuchen das Internet nach Sicherheitsl\u00fccken. Software&hellip;<\/p>\n","protected":false},"author":2,"featured_media":4636,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"spay_email":""},"categories":[1],"tags":[],"jetpack_featured_media_url":"https:\/\/www.nsonic.de\/blog\/wp-content\/uploads\/2013\/01\/ruegen2007-7886.jpg","jetpack_shortlink":"https:\/\/wp.me\/p71Tml-1ph","_links":{"self":[{"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/posts\/5411"}],"collection":[{"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/comments?post=5411"}],"version-history":[{"count":8,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/posts\/5411\/revisions"}],"predecessor-version":[{"id":5419,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/posts\/5411\/revisions\/5419"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/media\/4636"}],"wp:attachment":[{"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/media?parent=5411"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/categories?post=5411"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/www.nsonic.de\/blog\/wp-json\/wp\/v2\/tags?post=5411"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}