Latest news

Stolen passwords cause spam and trouble – thousands of inactive forum accounts deleted

As there have recently been a number of forum posts containing unauthorized advertising for various sex sites and other unwanted content, we have taken a closer look at the problem. Of course, we are always exposed to various waves of spam, which is why we have been handling the registration for the forum a little more restrictively for weeks now and have temporarily blocked certain mail providers. However, this alone is not enough, as we have also noticed an increase in supposed “sleepers”, i.e. older forum accounts that have suddenly been reactivated to post content after a long period of inactivity.

You will no doubt remember reports that entire lists with combinations of email addresses and passwords have recently reappeared on the darknet, for example, and are for sale. It is almost certainly the case that accounts of third parties whose access data match the contents of these lists have been “reactivated” in this way. There is really no other explanation for this high number of abuses. We have therefore decided to take a drastic step and delete all forum users who have been inactive since December 2022 and have published fewer than three posts without replacement.

This involves a total of over 11,000 accounts, which is of course not a small number, but was necessary. At the same time as the appearance of these unwanted posts, the appearance of bots increased dramatically, which was also reflected in the analyzed website views of the Xenforo API (forum software). According to Cloudflare, there were up to 10,000 calls per day, of which an average of 2 to 3 led to success. If you look at this number, you quickly realize how large these password lists actually have to be.

It was therefore a measure that could not be avoided. If, despite all precautions, a user has been deleted unintentionally (which is actually unlikely), they are welcome to contact me by e-mail. The old account is irrevocably lost, but the user name can of course be released again. I would also like to thank the sysadmin who has organized and cleaned up all the accounts.

Kommentar

Lade neue Kommentare

Smartengine

Veteran

148 Kommentare 135 Likes

😮‍💨 bin noch da. Poste nicht viel daher wusste ich nicht ob ich die 3 als minimum erreicht hatte 😓

Antwort Gefällt mir

Wake

Mitglied

55 Kommentare 31 Likes

❤️‍🔥 ❤️‍🔥 ❤️‍🔥 Heiße 13- und 14-Gen Intel CPUs brauchen deine Aufmerksamkeit! ❤️‍🔥❤️‍🔥❤️‍🔥

Antwort 6 Likes

onyman

Veteran

248 Kommentare 130 Likes

Wow, 11.000 Accounts über Bord. 😮

Ist das der Ballast der Gewinnspiele?

Antwort Gefällt mir

a
anton_

Veteran

128 Kommentare 44 Likes

Die Forenteilnehmer sollten mal überlegen, etwas mehr auf die Sicherheit aller Ihrer Zugänge zu achten, und konsequenter (wo es natürlich machbar ist) MFA Methoden (wie zb über 2FA Apps,…) zu nutzen. Dann ist selbst die Kombination aus Username + Passwort nicht mehr allzu viel Wert, da man ohne den extra Faktor nicht mehr so einfach rein kommt.

Ich nutze, wo es geht, FIDO Sticks (Yubikey und GoTrust Idem), und alternativ die MFA Funktion von Apple (was genauso über andere Anbieter, wie Google und MS geht, unter allen Betriebssystemen).

Man kann zb mit solchen Sticks auch schon den Zugang zum Betriebssystem absichern,….

Antwort Gefällt mir

s
schtho

Mitglied

17 Kommentare 4 Likes

Richtige Entscheidung!!!

Antwort Gefällt mir

S
SpotNic

Urgestein

1,103 Kommentare 472 Likes

Die Medaille hat halt zwei Seiten. 2FA kann ziemlich nerven, vor allem, wenn man die 2te Authentifizierungsgeschichte nicht griffbereit hat, aber in sein Konto möchte. Wo möglich und nicht risikoreich gehe ich der Geschichte aus diesen Gründen aus dem Weg.

Antwort 2 Likes

a
anton_

Veteran

128 Kommentare 44 Likes

Wie kommst du dann ins Forum? 2FA Apps(inkl Passwortmanager) laufen auf Handys, Tablets, auf PCs, Mac,… Nur Papier + Bleistift reichen nicht, aber damit kommst du auch nicht in ein Forum.

einige der Tools füllen das auch gleich automatisiert aus

Antwort Gefällt mir

A
AkShen

Mitglied

30 Kommentare 2 Likes

Ich bin auch noch hier und unsicher, ob ich auf die Posts komme.

Antwort Gefällt mir

Igor Wallossek

1

10,586 Kommentare 19,867 Likes

Bitte aufmerksamer lesen: inaktive User. Das eingeloggte Lesen im Forum reicht doch aus. 😂

Antwort 2 Likes

S
SpotNic

Urgestein

1,103 Kommentare 472 Likes

Ich sprech auch nicht von Foren sondern von anderen Anwendungen und es gibt Gründe, möchte ich mich über andere Geräte halt kurzzeitig einloggen und mein handy hab ich nicht dabei oder es ist leer...

2FA hat nicht nur Vorteile. zumal kostet es Zeit.

Antwort 1 Like

onyman

Veteran

248 Kommentare 130 Likes

Ich habe das so verstanden, dass das zweite Gerät, dass ja erst die 2FA Sicherheit gewährleistet, gerade nicht zur Verfügung steht.

Die von dir skizzierten Beispiele müssten ja auf dem gleichen Gerät laufen um das auszuschließen. Und das wäre widerrum eine komfortable Umgehung der 2FA. 😉

Antwort 2 Likes

a
anton_

Veteran

128 Kommentare 44 Likes

2FA Apps gibts für alle Plattformen, egal ob eingebaut bei Apple mit Sync über die Plattform (noch komfortabler mit der kommenden IOS18), durch Apps wie 1Passwort, dass auf Win, Mac, ios, ipados,.. läuft und synct (kostet dann halt rund 40€ pro jahr), diverse Programme ohne Sync und hardwaremöglichkeiten(Yubikeys,…) . Und ich denke, Google hat auch was selbst in Android vorgesehen, hab da aber keine Erfahrung.

und ja, bei direkten Zugriff auf das Endgerät wäre eine getrennte Lösung sinnvoll, aber für das Szenario der geklauten Passwörter ist das egal.

Ich habe bei sicherheitsrelevanten Sachen eine getrennte Lösung in Hardware(Yubikey bzw Gotrust für offizielle Signaturen, zwecks der Sicherheitsstufe), aber für alltagskram 1Password und Apples interne Lösung(die evtl nächstes Jahr 1Password ablösen wird) laufen.

Antwort Gefällt mir

Rizoma

Veteran

185 Kommentare 157 Likes

Ist mir beim letzten Gewinnspiel wieder aufgefallen wie viele Accounts es gibt die nur für die Gewinnspiele hier angemeldet sind haben 3-4 Beiträge und alle nur in den entsprechenden Gewinnspiel Themen ...

Antwort Gefällt mir

Corro Dedd

Urgestein

1,832 Kommentare 691 Likes

@onyman
Das denke ich auch.

@Igor Wallossek
Und wie sollte es anders sein, 8:53 schreibt die nächste Karteileiche ihren Dreck ins Forum.
Ich glaube, ihr könnt die Inaktivität locker auf drei bis vier Monate begrenzen. Oder zumindest die Gewinnspiel Accounts aus dem letzten Dezember mit löschen.

Antwort Gefällt mir

s
schuckid

Mitglied

15 Kommentare 2 Likes

Da ich zugegebenermaßen hier auch nicht viel im Forum hinterlasse, hätte ich mich nicht gewundert, wenn mein Account gelöscht worden wäre. Umso schöner zu sehen, dass ich noch hier sein darf :)

Antwort Gefällt mir

h
heavy-user

Mitglied

12 Kommentare 6 Likes

Bin eigentlich nur der News und Tests Leser und kommentiere nur ganz selten - wäre also nicht so schlimm wenn der Account gelöscht werden würde solange man ihn ident (also mit Namen und Email Kombination) wieder erstellen könnte - oder sind die User quasi gebannt?

Antwort Gefällt mir

ArcusX

Urgestein

905 Kommentare 523 Likes

Es darf jeder hier sein, denke ich. Selbst wenn ein Account gelöscht werden sollte, dann heisst das ja erstmal nicht, dass man als Person unerwünscht ist. Es bedeutet nur, dass der Account nicht sauber von den vermeintlich gehackten Accounts zu trennen war.

Ich fände es aber vielleicht mal ganz schick, hier einen Artikel zu lesen, wie man MFA am besten nutzt. Wäre doch mal eine Idee zu einem Artikel, der sogar dem eigenen Zwecke dient.

Antwort Gefällt mir

OldMan

Mitglied

74 Kommentare 27 Likes

Ach Anton Du sprichst mir aus der Seele! Das Problem ist aber schlicht das mangelnde Bewusstsein der Anwender, selbst in der heutigen Zeit, und die Bequemlichkeit! Ich verdiene mit Informationssicherheit meine Brötchen und ich kann Dir sagen es ist schlicht zum verzweifeln. Und ganz zum Schluß kommt der Betriebsrat und sagt: Man kann doch die Mitarbeiter nicht so drangsalieren und an der Arbeit hindern und darüber hinaus ist alles sowieso viel zu kompliziert! Nur, beim Homebanking mault keiner, da wird seit Jahren MFA gesetzlich gefordert und jeder macht es.
Man muss aber auch den Anbietern den Vorwurf machen dass viel zu wenige MFA tatsächlich anbieten bzw. fordern.
Und, solange alle mit nur einem Passwort für alles unterwegs sind ........

Antwort Gefällt mir

Danke für die Spende



Du fandest, der Beitrag war interessant und möchtest uns unterstützen? Klasse!

Hier erfährst Du, wie: Hier spenden.

Hier kannst Du per PayPal spenden.

About the author

Igor Wallossek

Editor-in-chief and name-giver of igor'sLAB as the content successor of Tom's Hardware Germany, whose license was returned in June 2019 in order to better meet the qualitative demands of web content and challenges of new media such as YouTube with its own channel.

Computer nerd since 1983, audio freak since 1979 and pretty much open to anything with a plug or battery for over 50 years.

Follow Igor:
YouTube Facebook Instagram Twitter

Werbung

Werbung