News 06.10.2009, 08:45 Uhr

Tausende Hotmail-Konten geknackt

Im Internet sind die Zugangsdaten von über 10'000 Hotmail-Konten aufgetaucht. Microsoft hat den Vorfall bereits bestätigt. Betroffene sollen sofort ihre Passwörter ändern.
Der Webmaildienst Hotmail ist attackiert worden. Die Angreifer haben zur Demonstration ihres Erfolgs die Daten von über 10'000 Hotmail-Konten online gestellt. Im Internet tauchten die User-Namen und die für den Zugriff auf die Hotmail-Konten jeweils notwendigen Passwörter auf. Dabei beschränkten sich die Angreifer allerdings darauf, nur die User-Namen, die mit «A» oder «B» beginnen, zu veröffentlichen. Jeweils 5500 User-Namen plus Passwörter wurden für die beiden Anfangsbuchstaben online gestellt. Sollten die Angreifer die gleiche Anzahl an Daten für alle anderen Anfangsbuchstaben besitzen, dann wären über 140'000 Hotmail-Konten vom Vorfall betroffen.
Zunächst war man von einem direkten Angriff auf das Microsoft-Netzwerk ausgegangen, auf dem Hotmail gehostet wird. Dem widersprach allerdings eine Microsoft-Sprecherin in einem Statement gegenüber unserer Schwesterpublikation Computerworld.
Laut Angaben von Microsoft gelangten die Angreifer über eine Phishing-Attacke auf Webuser an die sensiblen Hotmail-Daten. Auch Microsoft hat mittlerweile bestätigt, dass die im Internet aufgetauchten Hotmail-Zugangsdaten echt sind. Man sei dabei, den betroffenen Anwendern dabei zu helfen, wieder die vollständige Kontrolle über ihren Windows-Live-Hotmail-Zugang zu erlangen.
Bei Windows Live Hotmail sind über 400 Millionen Anwender registriert. Angaben seitens Microsoft darüber, wie viele Anwender den Webmaildienst tatsächlich aktiv nutzen, gibt es keine.
Sollte tatsächlich die Rechnung aufgehen, dass die Angreifer jeweils pro Anfangsbuchstaben rund 5500 Zugangsdaten gestohlen haben, dann wäre der Vorfall einer der grössten Phishing-Attacken überhaupt.
Sicherheitsexperten gehen davon aus, dass die Angreifer die Daten im Rahmen einer Phishing-Attacke über mehrere Monate hinweg gesammelt haben müssen. Nicht auszuschliessen ist, dass noch viel mehr Zugangsdaten in den Besitz der Angreifer gelangt sind.
Microsoft hat betroffene Hotmail-Konten gesperrt
Bei Microsoft läuft derzeit eine Untersuchung des Vorfalls auf Hochtouren. Laut eines offiziellen Statements von Microsoft wurden vorsorglich alle Hotmail-Konten gesperrt, deren Zugangsdaten im Internet aufgetaucht sind. Die betroffenen Anwender können über dieses Formular die Freischaltung ihres Hotmail-Kontos beantragen.
Hotmail-Kunden sollten umgehend reagieren
Es ist nicht auszuschliessen, dass mehr Hotmail-Konten betroffen sind, als die im Internet veröffentlichten Zugangsdaten Glauben schenken wollen. Sollten Sie ein Nutzer von Windows Live Hotmail sein, dann sollten Sie daher sofort reagieren und das Passwort für den Zugang zu ihrem Hotmail-Postfach umgehend ändern. Generell empfiehlt es sich, die Passwörter für Mail- und Webdienste regelmässig zu wechseln.



Kommentare
Avatar
Giovanni Schoweiss
06.10.2009
Ich will jetzt den titel des artikel keinesfalls in schutz nehmen: Aber bevor hier ein definitionsstreit zum begriff "knacken" ausbricht wollte ich anregen, mal über den begriff "phishing-attacke" nachzudenken. Ist das aufstellen einer falle ein angriff? Ohne den beitrag von maec abzuwerten würde ich ihn doch eher einem duden-forum zuordnen. ;)

Avatar
X5-599
06.10.2009
Lest doch einfach den Artikel auf 20min Online. Der gefällt euch sicher besser. Vielleicht kam es ja dadurch dass man nicht den gleichen Text wie dort haben wollte und ihn statt abschreiben auch noch veränderte *ganzbösebin* http://www.20min.ch/digital/webpage/story/20634731

Avatar
oceco
06.10.2009
Hacking @mae (Edith sagte: Hier muss ich noch ein "c" spendieren), also: @maec statt gehackt müsste es wenn schon gecrackt heisen. Aber das sind so Feinheiten, die die Allerwenigsten verstehen. Davon mal abgesehen, gehackt ist in diesem Zusammenhang absolut korrekt. Welche Methode dabei zum Einsatz kam, ist mal zeitrangig. Ob nun Phishing, Social Engineering, Man-in-the-middle, brute force attack, etc. oder was auch immer, es ist Hacking! /oceco PS: Differenzier doch mal Hacking und Trolling. Wäre auch sinnvoll! <°)))o><

Avatar
maec
06.10.2009
@mae statt gehackt müsste es wenn schon gecrackt heisen. Aber das sind so Feinheiten, die die Allerwenigsten verstehen. Davon mal abgesehen, gehackt ist in diesem Zusammenhang absolut korrekt. Welche Methode dabei zum Einsatz kam, ist mal zeitrangig. Ob nun Phishing, Social Engineering, Man-in-the-middle, brute force attack, etc. oder was auch immer, es ist Hacking! /oceco PS: Differenzier doch mal Hacking und Trolling. Wäre auch sinnvoll! <°)))o>< Solltest Du mein Posting meinen - der User-Name ist "maec" nicht "mae". Aber das passt ja, denn Lesen scheint nicht Deine Stärke zu sein. Ich habe das Wort "Hack" oder irgendeine Abwandlung davon an keiner Stelle verwendet. Ich weiss was ein Hack ist und Cracken nennt man übrigens das Überwinden von Schutzmechanismen von Programmen oder des Passwortschutzes von Dateien - passt somit hier auch nicht, weil ja gephisht wurde... Von Dir erwarte ich gar nicht, dass Du den Unterschied begreifst, aber von der Redaktion des PC Tipp sehr wohl. Und jetzt geh spielen!

Avatar
Gaby Salvisberg
06.10.2009
@maec: Ehrlich gesagt, Dein Ton ist ziemlich aggressiv. Zuletzt habe ich diese Tonalität im Heise-Forum und im Usenet gesehen. Unterschiedliche Meinungen kann man auch ohne solche Gehässigkeiten äussern. Zurück zum Thema: "Knacken" (siehe Titel des Artikels) kann man Zugangsdaten sehr wohl auch durch Social Engineering. Peace! Gaby

Avatar
maec
06.10.2009
@maec: Ehrlich gesagt, Dein Ton ist ziemlich aggressiv. Zuletzt habe ich diese Tonalität im Heise-Forum und im Usenet gesehen. Unterschiedliche Meinungen kann man auch ohne solche Gehässigkeiten äussern. Zurück zum Thema: "Knacken" (siehe Titel des Artikels) kann man Zugangsdaten sehr wohl auch durch Social Engineering. Peace! Gaby Meine Aussage war klar, nämlich dass die Überschrift einen Fehler MS impliziert, was nicht der Fall ist. Mein Ton war gewollt spitz als Reaktion auf die nette Troll-Bemerkung und auf die Tatsache, dass mir Aussagen unterstellt werden, die ich nicht gemacht habe - alles auch noch, ohne dass mich das betreffende Forumsmitglied korrekt referenziert. Von gehässig ist das noch weit entfernt (vgl. exemplarisch das zitierte Forum...).

Avatar
oceco
06.10.2009
Solltest Du mein Posting meinen - der User-Name ist "maec" nicht "mae". Aber das passt ja, denn Lesen scheint nicht Deine Stärke zu sein. Beim Lesen klappte es noch, nur beim Tippen hab ich offensichtlich neben die Tasten gehauen. Tut mir echt leid, den beleidigen wollte ich damit Dich sicher nicht! Ich habe das Wort "Hack" oder irgendeine Abwandlung davon an keiner Stelle verwendet. Was ist damit: Im konkreten Fall von Hotmail wurde nämlich kein einziges der betreffenden Konten "geknackt". Hacker knacken Code, Cracker verwenden darüberhinaus auch das Ergebnis zum Schaden der Gecrackten. Ich weiss was ein Hack ist und Cracken nennt man übrigens das Überwinden von Schutzmechanismen von Programmen oder des Passwortschutzes von Dateien - passt somit hier auch nicht, weil ja gephisht wurde... OK, hier wurde gephished und dabei das Password gefischt. Wer hat Dir gesagt, dass das ergaunerte Passwort anschliesssen nicht missbräuchlich verwendet wurde? Das kann eigentlich nur der Phisher wissen. Bist Du dies? Von Dir erwarte ich gar nicht, dass Du den Unterschied begreifst, aber von der Redaktion des PC Tipp sehr wohl. Danke Dir vielmal, dass Du keine Vorschriften an mich stellst. Aus meiner Sicht hat die Redaktion des PC-Tipp die Sachlage völlig korrekt dargestellt. Wenn Du das anders sehen willst, so ist das Dein gutes Recht! Wenn Du deswegen aber andere schlecht hinstellst, dann hab ich Mühe damit! Zumal Du es nicht _sachlich_ begründen kannst. Und jetzt geh spielen! Werd ich gleich nach diesem Posting machen, mit dem guten Gefühl andere nicht primitiv in diesem Forum angegriffen zu haben! Meine Aussage war klar, nämlich dass die Überschrift einen Fehler MS impliziert, was nicht der Fall ist. Aha, damit ist mal Deine Motivation klar. Daran ist nichts auszusetzen. Erklär mir aber bitte mal, warum MS kein SSL dafür einsetzt! Bei Medien dient solches zur Auflagensteigerung und ist eher die Regel als die Ausnahme. Mit ein wenig Medienkompetenz durchschaut man das Spiel aber schnell und ist kein Grund zur Aufregung oder gar Difamierung. Mein Ton war gewollt spitz als Reaktion auf die nette Troll-Bemerkung und auf die Tatsache, dass mir Aussagen unterstellt werden, die ich nicht gemacht habe - alles auch noch, ohne dass mich das betreffende Forumsmitglied korrekt referenziert. Von gehässig ist das noch weit entfernt (vgl. exemplarisch das zitierte Forum...). Kann es sein, dass Du Deine eigenen Aussagen nicht verstehst? plonk!

Avatar
Adriano
07.10.2009
Währe vielleicht aber nicht schlecht gewesen, wenn Microsoft so Emails als SPAM erkannt hätte! Im Grundsatz, ist aber jeder Schuld der seine Hotmail-Daten an Hi5, Netlog oder sonst so Seiten weitergibt!