Neuer Tag, neues Datenleck: eBay teilt aktuell mit, dass sich Unbekannte Zugangsdaten von Mitarbeitern verschafft hätten und über das Firmennetz Zugriff auf eine Datenbank mit verschlüsselten Passwörtern und anderen Daten erlangt haben. Der Angriff erfolgte Ende Februar / Anfang März und wird aktuell noch genauer untersucht.
Zu den betroffenen Daten zählen Kundennamen, E-Mail-Adresse, Postadresse, Telefonnummer, Geburtsdatum und das verschlüsselte Passwort.
Kreditkartendaten sind nach aktuellem Infostand nicht betroffen und eBay sind (noch?) keine Missbrauchsfälle bekannt. eBay-User sollen das Passwort ändern, was sie bei eBay verwenden bzw. auch überall dort, wo das gleiche PW noch eingesetzt wird.
E-Mail-Benachrichtigungen an die 100+ Millionen eBay-Kunden werden demnächst verschickt.
PayPal-Daten sind - laut eBay - nicht betroffen, aber es schadet bestimmt nicht bei der Gelegenheit auch dort ein neues PW zu vergeben. Damit ist man auf jeden Fall auf der abgesicherten Seite.
Quelle: http://www.heise.de/newsticker/meld...endern-2195127.html?wt_mc=rss.ho.beitrag.atom
Update 22.05: 145 Mio. Kunden betroffen & Kritik an eBay
Update 23.05 zu einer Sicherheitslücke auf der Seite: eBay war 2 Monate lang eine Sicherheitslücke bekannt (via JavaScript konnte Cookies zugegriffen werden), aber die wurde bislang nicht geschlossen:
Update 27.05
Weitere Sicherheitslücken (Scripting-Lücke wurde eBay Jan 2014 gemeldet)
Und so läuft der PW-Wechsel der 145 Mio. eBay-Kunden:
Zu den betroffenen Daten zählen Kundennamen, E-Mail-Adresse, Postadresse, Telefonnummer, Geburtsdatum und das verschlüsselte Passwort.
Kreditkartendaten sind nach aktuellem Infostand nicht betroffen und eBay sind (noch?) keine Missbrauchsfälle bekannt. eBay-User sollen das Passwort ändern, was sie bei eBay verwenden bzw. auch überall dort, wo das gleiche PW noch eingesetzt wird.
E-Mail-Benachrichtigungen an die 100+ Millionen eBay-Kunden werden demnächst verschickt.
PayPal-Daten sind - laut eBay - nicht betroffen, aber es schadet bestimmt nicht bei der Gelegenheit auch dort ein neues PW zu vergeben. Damit ist man auf jeden Fall auf der abgesicherten Seite.
Der Datenbankzugriff ist den Angaben zufolge Ende Februar oder Anfang März erfolgt, heißt es weiter. Die betroffene Datenbank habe die Kundennamen, E-Mail-Adresse, Postadresse, Telefonnummer, Geburtsdatum sowie das verschlüsselte Passwort enthalten. Kreditkartendaten seien nicht betroffen, diese würden separat und verschlüsselt gespeichert.
Quelle: http://www.heise.de/newsticker/meld...endern-2195127.html?wt_mc=rss.ho.beitrag.atom
Update 22.05: 145 Mio. Kunden betroffen & Kritik an eBay
Die Angreifer hätten sich Zugang zur kompletten Kundendatenbank [145 Millionen] verschafft und davon "einen großen Teil" kopiert, bestätigte eine Unternehmenssprecherin
Welches Verschlüsselungsverfahren für das gespeicherte Passwort verwendet wird, will eBay nicht genau verraten. Nur so viel: "Wir speichern die Passwörter gehasht und gesalzen", sagt das Unternehmen
Sicherheitsexperten kritisierten neben der verlangsamten Benachrichtigung auch, dass die Passwörter nicht gleich zurückgesetzt wurden [...] Jetzt will eBay das offenbar in Eigenregie machen: "Wir bereiten den entsprechenden Prozess derzeit vor"
http://www.heise.de/newsticker/meld...roffen-2195974.html?wt_mc=rss.ho.beitrag.atomgibt es erste Hinweise auf einen möglichen Zusammenhang mit Phishing-Mails. heise online liegen Phishing-E-Mails vor, in denen eBay-Nutzer aufgefordert werden, über ein angehängtes HTML-Formular ihre Kreditkartendaten einzugeben.
Update 23.05 zu einer Sicherheitslücke auf der Seite: eBay war 2 Monate lang eine Sicherheitslücke bekannt (via JavaScript konnte Cookies zugegriffen werden), aber die wurde bislang nicht geschlossen:
http://www.heise.de/newsticker/meldung/Cookie-Klau-durch-zwei-Monate-alte-eBay-Luecke-2196557.htmlbeliebigen JavaScript-Code in Auktionen zu platzieren. Der Code kann angeblich dazu genutzt werden, die Session-Cookies der Auktionsbesucher abzugreifen oder Malware zu verbreiten.
[...]eBays Sicherheitsabteilung [...] zu dem Schluss, dass es sich um ein vertretbares Risiko handele. [...]Daraufhin hat sich das Online-Auktionshaus nicht mehr bei ihm gemeldet.
Update 27.05
Weitere Sicherheitslücken (Scripting-Lücke wurde eBay Jan 2014 gemeldet)
Erneut wurden ernstzunehmende Schwachstellen bekannt – und wieder weiß das Unternehmen seit Monaten Bescheid.[...] zwei sogenannte Cross-Site-Scripting-Lücken (XSS) entdeckt, durch die ein Angreifer Javascript-Code in die Site einschleusen kann.
Dieser Code kann etwa das Sitzungs-Cookie angreifen und an einen anderen Server übertragen oder aber auch das Registrierungsformular umleiten. Schurtz gibt an, eBay bereits Ende Januar über das Kontaktformular für Security-Experten auf die Lücken aufmerksam gemacht zu haben.
Eissele ist es ebenfalls gelungen, JavaScript an eBays Filtermechanismen vorbei zu schleusen. In seinem Fall wird der Code sogar als Teil der Auktionsdaten bei eBay gespeichert (Persistent XSS). eBay erklärte gegenüber heise Security, dass die Lücke noch "in Begriff sei, beseitigt zu werden"
Und so läuft der PW-Wechsel der 145 Mio. eBay-Kunden:
http://www.heise.de/newsticker/meld...llen-erzwungener-Passwortwechsel-2198431.htmlWer das bisher nicht erledigt hat, wird nun gezwungen:[...] Wer einwilligt, dem schickt eBay einen Bestätigungscode [...] Alternativ kann man sich auch anrufen lassen, woraufhin ein Sprachcomputer den Code vorliest. Der Bestätigungscode ist zwingend notwendig, um die Passwortänderung durchführen zu können. Bei einem Test von heise Security endete der Prozess zwar mit einer Fehlermeldung, das Passwort wurde aber dennoch geändert.
Anhänge
Zuletzt bearbeitet:
