Von Sabine Friedrich - 16.07.2012, 09:27

Sicherheitslücke

Yahoo behebt Bug mit Passworten

©Yahoo

Die Zugangsdaten der geknackten Konten waren alle unverschlüsselt abgelegt und konnten laut der Hackergruppe mit einer SQL-Abfrage in einem einfachen Exploit geladen werden.
Yahoo hat am letzten Freitag veröffentlicht, dass die Sicherheitslücke, dank der über 450.000 unverschlüsselte Passworte gestohlen wurden, gestopft ist. Neben dem Schliessen der Schwachstelle versprach Yahoo, auch schärfere Sicherheitskontrollen eingeführt zu haben und endlich auch alle betroffene Anwender mit gehackten Zugängen zu kontaktieren. Einzelheiten jedoch, wie in die Benutzerkonten eingebrochen wurde, gab Yahoo nicht preis. Immerhin dauerte es bis letzten Donnerstag, dass die Firma in einem Bog überhaupt die Attacke eingestand.
Die Hackergruppe D33Ds erklärte sich für die Einbrüche verantwortlich und beschrieb die Aktion als einfachen SQL-Exploit in Yahoos Service. Die erbeuteten 453.492 E-Mail-Adressen und Passworte veröffentlichte die Gruppe im Internet. Yahoo bestätigte, dass alle gehackte Zugänge zu Anwendern gehören, die sich vor 2010 über das Yahoo Contributor Network registrieren, das ursprünglich unter den Namen Associated Content lief. Letzte Firma wurde 2005 gegründet, in 2010 von Yahoo für mehr als 100 Millionen US-Dollar übernommen und in 2011 zu Yahoo Contributer Network umbenannt. Über diese Plattform können registrierte Anwender große Datenmengen, wie zum Beispiel ihre Fotos oder Videos, teilen und sich je nach Download-Menge bezahlen lassen. Bei der Registrierung für diese Plattform müssen Anwender ihre Yahoo-, Google- oder Facebook-ID angeben. Laut Yahoo wurden all diese Daten in einer nicht weiter-verlinkten Datei gehalten.
Knapp ein Drittel der gestohlen Zugänge enthalten als ID eine Yahoo-E-Mail-Angabe, knapp ein Viertel eine Google-Identifikation und ein weiteres Achtel eine Hotmail-Adresse. Allen Anwendern, die einen Yahoo-Zugang auf die oben genannte Plattform vor 2010 registrierten, sollen dringend ihre Zugangsdaten prüfen und für alle angeführten E-Mailadressen das Passwort ändern, raten Sicherheitsexperten von Rapid-7. Eine nähere Analyse der veröffentlichten Zugänge ergab, dass die Datei 123 Behörden- und 235 Militär-E-Mail-Adressen enthält, wie zum Beispiel vom FBI und DHS (Department of Homeland Security, US-Verfassungsschutz).
Sicherheitsexperten und Datenschützer kritisieren Yahoo, dass die Daten unverschlüsselt gespeichert wurden und letztendlich so einfach zugreifbar waren. Mark Bower, CEO bei Voltage Security, bezeichnet die Vorgehensweise als "grobe Fahrlässigkeit". Auch Rob Rachwald, Direktor bei Imperva, zeigt sich in seinem Blog empört: " Man würde doch annehmen, dass Yahoo etwas aus der Attacke auf Linkedin gelernt hat. Ganz im Gegenteil: Der (sogenannte) Datenschutz ist eine Einladung und Inspiration für alle Hacker weltweit.", klagt Bower.
Kommentar verfassen:
Kommentar verfassen

Login über einen Foren Account





Gastposting

Gastbeiträge müssen erst freigeschaltet werden, bevor Sie auf der Seite erscheinen.





Bestellen Sie "Macwelt Daily-Newsletter" kostenlos
Immer informiert sein:

Mit den kostenlosen Newslettern der Macwelt bleiben Sie auf dem Laufenden!

- Anzeige -
Angebote für Leser
Macwelt für iPad

Für das iPad: Macwelt HD
Neu: Die Macwelt als interaktive Ausgabe für das iPad - schon am Freitag vor dem Erstverkaufstag des Heftes im App Store erhältlich.

Macwelt mobil

Macwelt News
Nachrichten der Macwelt auf das iPhone mit der kostenlosen News-App

3x Macwelt testen!
Ja, ich teste 3x die Macwelt mit CD für nur 12,90 € (19,- Sfr). Den 4 GB USB-Stick erhalte ich gratis dazu.
Macwelt 06/13
Anrede:
Vorname:
Nachname:
Straße/Nr:
PLZ/Ort:
Land:
E-Mail:
Bestätigen
Nur wenn ich innerhalb von 2 Wochen nach Erhalt der 3. Ausgabe nichts von mir hören lasse, möchte ich die PC-WELT mit DVD zum gleichen Preis weiterbeziehen (D: 55,80 €/Jahr, EU: 64,80 €/Jahr, CH: 103,70 Sfr/Jahr). Nach dem Testzeitraum ist der Bezug jederzeit kündbar.
Ich bin damit einverstanden, dass die IDG Tech Media GmbH und ihre Partner mich per E-Mail über interessante Vorteilsangebote informieren.
Jetzt anfordern
1521431
Content Management by InterRed