› FAQs: Hilfe zu allen Themen rund um Filmundo ›

Hacker Angriff auf Filmundo

 
Thema abonnieren     Antwort schreiben (63)
< Erweiterte Funktion beim Artikel einstellen: Bis z...    Xhammer & Auxion gehören jetzt zu Filmundo >
 Gehe zu 
Autor

 Hacker Angriff auf Filmundo

Liebe Filmfreunde,

wir bedauern Ihnen mitteilen zu müssen, dass Filmundo am Donnerstag den 12.02.2015 Opfer eines Hacker-Angriffs geworden ist.


Zum Sachverhalt:

Die Täter konnten folgende Daten einiger Nutzer erbeuten:
- Email-Adressen
- Passwörter

Aus diesem Grund haben wir - zur Sicherheit - alle Kunden-Passwörter zurückgesetzt.
Sie können Ihr neues Passwort direkt auf Filmundo anfordern:
https://www.filmundo.de/php/verkaufen/login.php?part=11

Sollten Sie Ihr altes Filmundo-Passwort auch auf anderen Seiten verwenden, so ändern Sie bitte - zu Ihrer Sicherheit - auch dort Ihr Passwort.

Zu keiner Zeit konnten die Hacker auf Ihren Filmundo-Account zugreifen, da ein Zugriff mit Emailadresse und Passwort nicht möglich ist.


Wir bedauern diesen Vorfall sehr und Entschuldigen uns bei Ihnen für die entstehenden Unannehmlichkeiten!


1.000,00 Euro Belohnung:

Wir bitten um Ihre Unterstützung!
Mit großer Wahrscheinlichkeit kommt der Täter aus Deutschland und hat es ganz gezielt auf Filmundo bzw. die Daten von Filmundo abgesehen. Die Polizei ist informiert. Da der Täter den Angriff aus dem Mobilfunknetz ausgeführt hat, ist eine Zuordnung anhand der IP des Täters für die Behörden jedoch nicht möglich.

Wir setzen eine Belohnung von 1.000,00 Euro aus, für Hinweise, die zur Ergreifung des Täters / der Täter führen.

1) Sollten Sie Informationen haben, die uns bei den Ermittlungen helfen können, so melden Sie sich bitte bei uns per Email: xmail@filmundo.de oder Telefon: 0541-1817886

2) Sollten Sie in den nächsten Tagen (Wochen/Monaten) ungewöhnliche Werbe-Emails erhalten, z.B. die eine Website bewirbt, mit ähnlichem Angebot wie Filmundo, so bitten wir Sie uns diese Emails weiter zu leiten, an xmail@filmundo.de!


Wir danken für Ihr Verständnis und Ihre Mithilfe!

Ihr Filmundo Team

---Update vom 16.02.2015, 17:00 Uhr---
Hier ein kurzes Update:
- Die Sicherheitslücke wurde direkt am Freitag Vormittag geschlossen
- Strafanzeige bei der Polizei wurde gestellt, wegen des Ausspähens von Daten gem. §202a StGB
- Weitere Sicherungsmaßnahmen und -Vorkehrungen sind in Vorbereitung.

am 13.02.2015 um 13:37:00 Uhr
Zitieren Melden 
 
Antwort von crazy-trancer
Ein Moderator ist jemand, der moderat moderiert
Moderator
Beiträge insgesamt: 11441
Alle Beiträge anzeigen

Pos (1293) Neu (0) Neg (0)



Meine Auktionen (8)

Profil

Zitat:

geschrieben von Phileas am 14.02.2015 um 23:12:49.
...

Wie kann man nur so fahrlässig mit sensiblen Daten umgehen? Passwörter ungehasht speichern? Wie kann man das heute noch machen? ...


Und dass das so war steht wo? Bisher lese ich von Filmundo nur, dass Fehler gemacht wurden ...

Selbst wenn die Passwörter in Reinschrift auslesbar waren, letztendlich ist es immer das Risiko jedes Einzelnen, wenn man sich irgendwo anmeldet, ob´s nun hier die Filmbörse ist, der Facebook-Account oder beim Homebanking. Niemand weiß, wie die Daten verschlüsselt sind und/oder genutzt werden.

Viel mehr würde mich interessieren, welcher Vollpfosten überhaupt auf die Idee kommt, diese doch recht kleine Plattform auszuspähen und was er sich davon verspricht. O.k., theoretisch hat er nun 15.000 E-Mail-Adressen (die man sich auch sonstwo zusammensuchen könnte) und Passwörter, mit denen er sich hier spontan erst mal nicht einloggen konnte (oder ist schon irgendjemanden ein Schaden entstanden?).

Also was der Idiot davon, wenn er diese Daten hat? Genauso gut kann er sich da ein Ei drauf pellen und sich vielleicht freuen, dass er ein paar Leute hier geärgert und verunsichert hat.

Ich sehe das mit gemischten Gefühlen. Das Ganze ist zwar äußerst ärgerlich, aber es vielleicht auch gut, dass das mal passiert ist, immerhin wurde auch hier im Forum schon öfter über das veraltete System gesprochen. Zeit also nun, da mal an der Zeitschraube zu drehen und zumindest die sicherheitsrelevanten Dinge auf den neuesten Stand der Technik zu bringen.

Übrigens, wenn der Verursacher Eier hätte, würde er sich zu der Tat und den Motiven äußern ... selbst wenn es genauso anonym passiert, wie der Angriff. So ist derjenige für mich nur ein ganz armes Würstchen, das vielleicht etwas zu wenig Aufmerksamkeit in seinem Leben bekommen hat ... oder das einfach nur die falsche Mutter hatte! :nono:


:Music:

am 15.02.2015 um 00:33:30 UhrZitieren  Melden
Antwort von thaigirl
Ich lösch dann jetzt mal alles...
Beiträge insgesamt: 1450
Alle Beiträge anzeigen

Pos (4231) Neu (1) Neg (0)



Meine Auktionen (0)

Profil

Es ist ja auch nicht so als wäre filmundo alleine mit diesem Problem. Hackerangriffe dieser Art gab es schon immer und wird es immer geben.

http://www.faz.net/aktuell/wirtschaft/netzwirtschaft/netzkriminalitaet-gigantischer-passwort-klau-aufgedeckt-13083646.html

Wie einer der Vorredner bereits schrieb war es wichtig und auch beruhigend das so schnell von Betreiberseite her reagiert wurde. Ob das werte Mitglied dabei eine Mitteilung per mail heute, morgen oder erst in zwei Wochen bekommt spielt keine Rolle solange das Konto vom Betreiber geschützt wurde.

am 15.02.2015 um 01:13:00 UhrZitieren  Melden
Antwort von Comran

Beiträge insgesamt: 4
Alle Beiträge anzeigen

Pos (5) Neu (0) Neg (1)



Meine Auktionen (0)

Profil

Zitat:

geschrieben von crazy-trancer am 15.02.2015 um 00:33:30.

Und dass das so war steht wo? Bisher lese ich von Filmundo nur, dass Fehler gemacht wurden ...


Filmundo hat selbst gesagt, dass die Hacker in Besitz von Mailadressen und Passwörtern gekommen sein können.

Wenn sie keine Passwörter speichern würden (wie es sich gehört), dann kann man bei einem Einbruch auch nicht in Besitz von Passwörtern gelangen. Das Zurückrechnen von einem Hash in das entsprechende Passwort ist mit vertretbarem Rechenaufwand nämlich nicht möglich.

Zitat:

Selbst wenn die Passwörter in Reinschrift auslesbar waren, letztendlich ist es immer das Risiko jedes Einzelnen, wenn man sich irgendwo anmeldet, ob´s nun hier die Filmbörse ist, der Facebook-Account oder beim Homebanking. Niemand weiß, wie die Daten verschlüsselt sind und/oder genutzt werden.


Gerade wenn man davon ausgeht, dass die Betreiber so eine Plattform nicht zum ersten Mal aufsetzen, unterstellt man eigentlich einen vernünftigen Umgang mit kritischen Daten. Das ist das Vertrauen, was man entgegenbringt.

Zitat:

Viel mehr würde mich interessieren, welcher Vollpfosten überhaupt auf die Idee kommt, diese doch recht kleine Plattform auszuspähen und was er sich davon verspricht. O.k., theoretisch


Letztendlich ist es ein Sport von Leuten mit zu viel Talent und zu viel Zeit. Auf meinem eigenen Server sehe ich täglich Angriffe. Da werden Passwortlisten durchprobiert, nach bekannten verwundbaren Produkten gesucht (Wordpress oder PHPMyAdmin sind sehr beliebt) oder auch Betriebssystemlücken genutzt (die Shellshock-Lücke wurde im September 2014 bekannt, im Oktober hatte ich bereits die ersten Angriffsversuche im Log).

Nicht jeder Einbruch ist kriminell motiviert. Was man mit einer Lücke macht, entscheidet sich immer erst danach. Spammer installieren, Daten abziehen, Defacing ...

am 15.02.2015 um 13:19:19 UhrZitieren  Melden
Antwort von cyberzzz

Beiträge insgesamt: 1641
Alle Beiträge anzeigen

Pos (746) Neu (0) Neg (0)



Meine Auktionen (3)

Profil

Das ist natürlich sehr bedauerlich mit dem Hacker-Angriff. Für die Umstände, würde ich es persönlich gut finden, wenn Filmundo quasi als Wiedergutmachung wenigstens mal für ein paar Tage die Servicepauschale beim Einstellen entfallen lässt od. sich eine andere Aktion einfallen lässt, zu Gunsten der Kunden. :monokel:

am 15.02.2015 um 15:37:00 UhrZitieren  Melden
Antwort von crazy-trancer
Ein Moderator ist jemand, der moderat moderiert
Moderator
Beiträge insgesamt: 11441
Alle Beiträge anzeigen

Pos (1293) Neu (0) Neg (0)



Meine Auktionen (8)

Profil

:shocked:

Nun hat es amazon erwischt ... und zwar europaweit (nur .com funzt). Die Seite ist mit all seinen Diensten seit ca. einer Stunde nicht bzw. nur sporadisch erreichbar.
Lt. Kommentaren bei allestörungen.de ist das Problem so schwer, dass es bis morgen dauern könnte, bis wieder was geht.


:Music:



Edit 20:34 Uhr:
Und nun geht es doch schon wieder, nachdem gerade noch Meldungen über Mails wg. Betrugsversuchen an einige User gegangen sein sollen :uhh:

am 15.02.2015 um 20:27:10 UhrZitieren  Melden
Antwort von Troete

Beiträge insgesamt: 23
Alle Beiträge anzeigen

Pos (517) Neu (0) Neg (1)



Meine Auktionen (0)

Profil

Große Frage:

Wie soll man sein Paßwort ändern, wenn man sofort, wenn man den entsprechenden Menüpunkt anklickt, die Meldung erhält, daß man der Seite nicht vertrauen kann?

Mit Verlaub: Das ist Murks!

Und dieser Murks findet grundsätzlich bei allen filmundo-https-Verbindungen statt ... :devilfork: :devilfork:

am 16.02.2015 um 09:08:33 UhrZitieren  Melden
Antwort von filmundo
Das Filmundo-Team!
Moderator
Beiträge insgesamt: 1040
Alle Beiträge anzeigen

Pos (80) Neu (2) Neg (0)



Meine Auktionen (0)

Profil

Wir untersuchen gerade die Meldungen wegen des SSL-Zertifikats.

Auf der Startseite kann eine Meldung erscheinen, dass nicht alle Elemente verschlüsselt werden. Das ist zu erwarten, da wir beispielsweise die Bilder nicht verschlüsseln.

Die Seite zur Passwortwiederherstellung sollte diese Nachricht nicht anzeigen.

Wenn dort eine Warnmeldung erscheint, benötigen wir weitere Informationen. Wichtig sind vor allem Informationen zum verwendeten Betriebssystem und zur Browserversion.

Nach unserem bisherigen Informationsstand könnte die Meldung mit den Browsereinstellungen zusammenhängen.

am 16.02.2015 um 12:57:06 UhrZitieren  Melden
Antwort von okuta

Beiträge insgesamt: 2
Alle Beiträge anzeigen

Pos (66) Neu (0) Neg (0)



Meine Auktionen (0)

Profil

Zitat:

geschrieben von Troete am 16.02.2015 um 09:08:33.
Große Frage:

Wie soll man sein Paßwort ändern, wenn man sofort, wenn man den entsprechenden Menüpunkt anklickt, die Meldung erhält, daß man der Seite nicht vertrauen kann?

Mit Verlaub: Das ist Murks!

Und dieser Murks findet grundsätzlich bei allen filmundo-https-Verbindungen statt ... :devilfork: :devilfork:



Zitat:

geschrieben von filmundo am 16.02.2015 um 12:57:06.
Wir untersuchen gerade die Meldungen wegen des SSL-Zertifikats.

Auf der Startseite kann eine Meldung erscheinen, dass nicht alle Elemente verschlüsselt werden. Das ist zu erwarten, da wir beispielsweise die Bilder nicht verschlüsseln.

Die Seite zur Passwortwiederherstellung sollte diese Nachricht nicht anzeigen.

Wenn dort eine Warnmeldung erscheint, benötigen wir weitere Informationen. Wichtig sind vor allem Informationen zum verwendeten Betriebssystem und zur Browserversion.

Nach unserem bisherigen Informationsstand könnte die Meldung mit den Browsereinstellungen zusammenhängen.


Also ich habe heute extra noch einmal mein Passwort aufgrund des Beitrags von Troete geändert. Mein aktueller FF beanstandet die sichere HTTPS-Verbindung aber nicht.

Alle sensibelen Daten, auf die ich in meinem Account zugreifen kann, scheinen wirklich HTTPS verschlüsselt übertragen zu werden. Also Passwortänderung, Bankdaten etc. FF zeigt mir jedenfalls eine verschlüsselte Verbindung an. Betriebssystem ist Mac OS 10.10.2/Yosemite.

Nach dem LogIn über den SSL-Button auf Filmundo meckert mein aktueller FF bei mir aber auch, dass die Verbindung "nicht vollständig sicher" sei, da sie "unverschlüsselte Elemente" enthalte. Ich gehe aber einmal davon aus, dass die Übertragung des Passwortes korrekt verschlüsselt stattgefunden hat. FF meckert hier natürlich, da Filmundo irgendeine GifGrafik unverschlüsselt über HTTP lädt. Das sollte der Admin mal in Ordnung bringen - verunsichert mich nämlich nur! Zumal man ein unverschlüsseltes Objekt auch austauschen kann…
Und, da stimme ich Troete vollkommen zu: Das ist Murks!

Wie dem auch sei, es ist für mich wirklich nicht nachvollziehbar, warum Filmundo nicht dazu in der Lage oder willens ist, die komplette Domain über eine sichere HTTPS-Verbindung laufen zu lassen. Das sollte heutzutage einfach Standard sein!

Und ich lege noch eine Schippe drauf: Ich vermute ebenfalls, wie manch anderer hier schon geposted hat, dass unsere Passwörter nicht gehasht in der Datenbank von Filmundo abgelegt waren, sondern im Klartext. Warum sonst sollte sich der Geschäftsführer von Filmundo in der NOZ-Online vom 13.12.2015 dahingehend geäußert haben,
dass Nutzer, sollten sie ihr verwendetes Passwort bei Fimundo auch für andere Plattformen eingesetzt haben, dieses dort sofort ändern sollen? Warum sollte solch eine Empfehlung ausgesprochen werden, wenn unsere Passwörter nur als starke Hashs abgespeichert in der Datenbank vorgelegen hätten?

Das einzige, was wirklich gut gelaufen ist, ist das sehr schnelle Reagieren der Verantwortlichen nach Entdeckung des Angriffs. Aber das ist auch wohl das Mindeste, was ich als Kunde in solch einem Fall erwarten kann.

Ich bin nun mal gespannt, wie lange es dauert, bis die unverschlüsselten Elemente auf der FilmundoSeite beim sicheren Einloggen entfernt werden...

In diesem Sinne: Können alle alles lesen. Ich hab' doch nix zu verbergen. LOOOOOOOOOOOOOOOL und Spaß Off


am 16.02.2015 um 13:48:07 UhrZitieren  Melden
Antwort von filmundo
Das Filmundo-Team!
Moderator
Beiträge insgesamt: 1040
Alle Beiträge anzeigen

Pos (80) Neu (2) Neg (0)



Meine Auktionen (0)

Profil

Hier ein kurzes Update:
- Die Sicherheitslücke wurde direkt am Freitag Vormittag geschlossen
- Strafanzeige bei der Polizei wurde gestellt, wegen des Ausspähens von Daten gem. §202a StGB
- Weitere Sicherungsmaßnahmen und -Vorkehrungen sind in Vorbereitung.

am 16.02.2015 um 17:03:13 UhrZitieren  Melden
Antwort von fernsehkiller

Beiträge insgesamt: 2219
Alle Beiträge anzeigen

Pos (6053) Neu (3) Neg (25)



Meine Auktionen (0)

Profil

Zitat:

geschrieben von crazy-trancer am 15.02.2015 um 20:27:10.
:shocked:

Nun hat es amazon erwischt ... und zwar europaweit (nur .com funzt). Die Seite ist mit all seinen Diensten seit ca. einer Stunde nicht bzw. nur sporadisch erreichbar.
Lt. Kommentaren bei allestörungen.de ist das Problem so schwer, dass es bis morgen dauern könnte, bis wieder was geht.


:Music:



Edit 20:34 Uhr:
Und nun geht es doch schon wieder, nachdem gerade noch Meldungen über Mails wg. Betrugsversuchen an einige User gegangen sein sollen :uhh:



nein heute geht da auch nichts

am 16.02.2015 um 18:43:32 UhrZitieren  Melden
Antwort von Schimmel2000

Beiträge insgesamt: 29
Alle Beiträge anzeigen

Pos (399) Neu (2) Neg (1)



Meine Auktionen (0)

Profil

Zitat:

Da fragt man sich doch im ernst warum stellen die Seiten das nicht schon eher auf den Sdandart um das die Passwörter wirklich sicher sind? Da muss wohl die EU erst wieder ein Gesetz erlassen das Websites dazu zwingt immer einen Passwortverschlüsselungstandard zu nutzen der ungekackt ist.

ungekackt ? :biggrin:

am 16.02.2015 um 20:32:58 UhrZitieren  Melden
Antwort von Nervenzelle

Beiträge insgesamt: 3
Alle Beiträge anzeigen

Pos (43) Neu (0) Neg (0)



Meine Auktionen (0)

Profil

Ihr habt ja jetzt einiges an Kritik einstecken müssen, und vielleicht ändert sich ja jetzt auch das Sicherheitsdenken.
Da gibt es allerdings noch eine Kleinigkeit, die nicht nur für euch interessant sein könnte.

Die meisten PanikMails von Abzockern, haben noch einen Link, der zwar echt aussieht, aber eben dorthin führt, wo sie euch haben wollen

'Die Echtheit dieser Nachricht können Sie überprüfen, indem Sie Filmundo direkt besuchen (www.filmundo.de).'

Ich würde nicht einen Link (auf meine Internetseite), in so eine Mail integrieren.
Und als User auch nie solch einen Link anklicken. Da geh ich lieber brav über meinen Browser zu der entsprechenden Seite. Hat mir auch schon erspart, mir etwas einzufangen :wink:

am 17.02.2015 um 19:32:21 UhrZitieren  Melden
Antwort von Kotelettklopfer
Wer das liest kann lesen!!!
Beiträge insgesamt: 611
Alle Beiträge anzeigen

Pos (10) Neu (0) Neg (0)



Meine Auktionen (0)

Profil

voll mies der Hacker-Angriff könnten die nicht woanders herum haken :Aua:

am 19.02.2015 um 20:34:10 UhrZitieren  Melden
Antwort von coolsavas

Beiträge insgesamt: 15
Alle Beiträge anzeigen

Pos (118) Neu (0) Neg (0)



Meine Auktionen (0)

Profil

Super. War seit einem halben Jahr nicht eingeloggt. Emails lese ich auch keine. Zufall das ich es jetzt bemerkt habe. :smiliefight:

am 24.02.2015 um 21:13:16 UhrZitieren  Melden
Antwort von exvirus52
Pusher gehören an die Öffentlichkeit!
Beiträge insgesamt: 2093
Alle Beiträge anzeigen

Pos (21) Neu (0) Neg (0)



Meine Auktionen (0)

Profil

Zitat:

geschrieben von coolsavas am 24.02.2015 um 21:13:16.
Super. War seit einem halben Jahr nicht eingeloggt. Emails lese ich auch keine. Zufall das ich es jetzt bemerkt habe. :smiliefight:



Was hast Du denn erwartet bei derartigen Hackangriffen - einen Hausbesuch von filmundo um Dich zu informieren.

:Aua:

am 25.02.2015 um 11:10:42 UhrZitieren  Melden
 Gehe zu 
› FAQs: Hilfe zu allen Themen rund um Filmundo › Hacker Angriff auf Filmundo 
Thema abonnieren     Antwort schreiben (63)
< Erweiterte Funktion beim Artikel einstellen: Bis z...    Xhammer & Auxion gehören jetzt zu Filmundo >