News

Gestohlene Passwörter sorgen für Spam und Ärger – Tausende inaktive Forenaccounts gelöscht

Da  es in letzter Zeit immer wieder zu Forenposts kam, wo unerlaubt Werbung für diverse Sexseiten und andere unerwünschte Inhalte gemacht wurde, haben wir uns das Problem einmal näher angesehen. Natürlich ist man immer wieder diversen Spam-Wellen ausgesetzt, weshalb wir auch die Anmeldung fürs Forum bereits seit Wochen etwas restriktiver handhaben und bestimmte Mailprovider vorrübergehend blockiert haben. Das allein reicht aber nicht aus, denn wir konnten auch einen Anstieg vermeintlicher “Schläfer” beobachten, also ältere Forenaccounts, die nach langer Zeit der Inaktivität plötzlich wieder aktiviert wurden, um diese Inhalte zu posten.

Man erinnert sich sicherlich an Meldungen, wonach seit  Kurzem erneut ganze Listen mit Kombinationen von Maildressen und Passwörtern z.B. im Darknet auftauchten und zum Verkauf stehen. Es ist mit an Sicherheit grenzender Wahrscheinlichkeit so, dass so Accounts von Dritten “reaktiviert” wurden, deren Zugangsdaten mit Inhalten dieser Listen übereinstimmen. Anders lässt sich diese hohe Anzahl an Missbräuchen eigentlich nicht erklären. Wir haben uns deshalb zu einem drastischen Schritt entschlossen und alle Foren-User, die seit Dezember 2022 inaktiv waren und weniger als drei Posts veröffentlicht haben, ersatzlos zu löschen.

Es handelt sich dabei um insgesamt über 11.000 Accounts, was natürlich nicht wenig ist, aber notwendig war. Denn gleichzeitig mit dem Auftauchen dieser unerwünschten Posts ist das Auftauchen von Bots dramatisch angestiegen, was sich auch an den analysierten Webseitenaufrufen der Xenforo-API (Forensoftware) zeigte. Immerhin waren dies pro Tag laut Cloudflare bis zu 10.000 Aufrufe, von denen dann im Schnitt 2 bis 3 zum Erfolg führten. Wenn man sich diese Masse anschaut, dann wird einem sicher auch schnell klar, welchen Umfang diese Passwortlisten eigentlich haben müssen.

Es war also eine Maßnahme, die sich so nicht umgehen ließ. Sollte trotz aller Vorsicht ein User unbeabsichtigt gelöscht worden sein (was eigentlich unwahrscheinlich ist), dann kann er sich gern per Mail an mich wenden. Der alte Account ist zwar unwiderruflich verloren, aber der Benutzername kann natürlich auch wieder freigegeben werden. Mein Dank geht hier auch an den Sysadmin, der die ganzen Konten mal aufgedröselt und gesäubert hat.

Kommentar

Lade neue Kommentare

Smartengine

Veteran

148 Kommentare 135 Likes

😮‍💨 bin noch da. Poste nicht viel daher wusste ich nicht ob ich die 3 als minimum erreicht hatte 😓

Antwort Gefällt mir

Wake

Mitglied

55 Kommentare 27 Likes

❤️‍🔥 ❤️‍🔥 ❤️‍🔥 Heiße 13- und 14-Gen Intel CPUs brauchen deine Aufmerksamkeit! ❤️‍🔥❤️‍🔥❤️‍🔥

Antwort 2 Likes

onyman

Veteran

248 Kommentare 128 Likes

Wow, 11.000 Accounts über Bord. 😮

Ist das der Ballast der Gewinnspiele?

Antwort Gefällt mir

a
anton_

Veteran

127 Kommentare 44 Likes

Die Forenteilnehmer sollten mal überlegen, etwas mehr auf die Sicherheit aller Ihrer Zugänge zu achten, und konsequenter (wo es natürlich machbar ist) MFA Methoden (wie zb über 2FA Apps,…) zu nutzen. Dann ist selbst die Kombination aus Username + Passwort nicht mehr allzu viel Wert, da man ohne den extra Faktor nicht mehr so einfach rein kommt.

Ich nutze, wo es geht, FIDO Sticks (Yubikey und GoTrust Idem), und alternativ die MFA Funktion von Apple (was genauso über andere Anbieter, wie Google und MS geht, unter allen Betriebssystemen).

Man kann zb mit solchen Sticks auch schon den Zugang zum Betriebssystem absichern,….

Antwort Gefällt mir

s
schtho

Mitglied

17 Kommentare 4 Likes

Richtige Entscheidung!!!

Antwort Gefällt mir

S
SpotNic

Urgestein

1,103 Kommentare 469 Likes

Die Medaille hat halt zwei Seiten. 2FA kann ziemlich nerven, vor allem, wenn man die 2te Authentifizierungsgeschichte nicht griffbereit hat, aber in sein Konto möchte. Wo möglich und nicht risikoreich gehe ich der Geschichte aus diesen Gründen aus dem Weg.

Antwort Gefällt mir

a
anton_

Veteran

127 Kommentare 44 Likes

Wie kommst du dann ins Forum? 2FA Apps(inkl Passwortmanager) laufen auf Handys, Tablets, auf PCs, Mac,… Nur Papier + Bleistift reichen nicht, aber damit kommst du auch nicht in ein Forum.

einige der Tools füllen das auch gleich automatisiert aus

Antwort Gefällt mir

A
AkShen

Mitglied

30 Kommentare 2 Likes

Ich bin auch noch hier und unsicher, ob ich auf die Posts komme.

Antwort Gefällt mir

Igor Wallossek

1

10,586 Kommentare 19,866 Likes

Bitte aufmerksamer lesen: inaktive User. Das eingeloggte Lesen im Forum reicht doch aus. 😂

Antwort 2 Likes

S
SpotNic

Urgestein

1,103 Kommentare 469 Likes

Ich sprech auch nicht von Foren sondern von anderen Anwendungen und es gibt Gründe, möchte ich mich über andere Geräte halt kurzzeitig einloggen und mein handy hab ich nicht dabei oder es ist leer...

2FA hat nicht nur Vorteile. zumal kostet es Zeit.

Antwort Gefällt mir

onyman

Veteran

248 Kommentare 128 Likes

Ich habe das so verstanden, dass das zweite Gerät, dass ja erst die 2FA Sicherheit gewährleistet, gerade nicht zur Verfügung steht.

Die von dir skizzierten Beispiele müssten ja auf dem gleichen Gerät laufen um das auszuschließen. Und das wäre widerrum eine komfortable Umgehung der 2FA. 😉

Antwort Gefällt mir

Danke für die Spende



Du fandest, der Beitrag war interessant und möchtest uns unterstützen? Klasse!

Hier erfährst Du, wie: Hier spenden.

Hier kannst Du per PayPal spenden.

About the author

Igor Wallossek

Chefredakteur und Namensgeber von igor'sLAB als inhaltlichem Nachfolger von Tom's Hardware Deutschland, deren Lizenz im Juni 2019 zurückgegeben wurde, um den qualitativen Ansprüchen der Webinhalte und Herausforderungen der neuen Medien wie z.B. YouTube mit einem eigenen Kanal besser gerecht werden zu können.

Computer-Nerd seit 1983, Audio-Freak seit 1979 und seit über 50 Jahren so ziemlich offen für alles, was einen Stecker oder einen Akku hat.

Folge Igor auf:
YouTube   Facebook    Instagram Twitter

Werbung

Werbung