{"id":213524,"date":"2019-01-07T10:41:37","date_gmt":"2019-01-07T09:41:37","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=213524"},"modified":"2019-08-16T23:33:17","modified_gmt":"2019-08-16T21:33:17","slug":"hacks-town-of-salem-user-daten-und-deutsche-politiker","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2019\/01\/07\/hacks-town-of-salem-user-daten-und-deutsche-politiker\/","title":{"rendered":"Hacks: Town of Salem-User-Daten und deutsche Politiker"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>Zum Wochenstart eine kleine Zusammenfassung zweier Hacks, die gerade aktuell sind. Es gibt einige Nachtr\u00e4ge zum Hack deutscher Politiker und 'Prominenter'. Aber es ist ein neuer Hack der Town of Salem Benutzerkonten bekannt geworden.<\/p>\n<p><!--more--><\/p>\n<h2>7,6 Mio. Town of Salem-User-Benutzerdaten abgeflossen<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg04.met.vgwort.de\/na\/7e05deff2c794539aa4faa12c00f763e\" alt=\"\" width=\"1\" height=\"1\" \/>Das Online-Rollenspiel 'Town of Salem' von BlankMediaGames (BMG) ist seit 2014 am Markt und recht popul\u00e4r. Es ist auf Steam auch f\u00fcr deutsche Nutzer <a href=\"https:\/\/store.steampowered.com\/app\/334230\/Town_of_Salem\/?l=german\" target=\"_blank\" rel=\"noopener noreferrer\">verf\u00fcgbar<\/a>. Ein <a href=\"http:\/\/de.town-of-salem.wikia.com\/wiki\/Stadt\" target=\"_blank\" rel=\"noopener noreferrer\">Wiki<\/a> h\u00e4lt einige Details zum Spiel bereit. Am Wochenende berichteten Medien (z.B. <a href=\"https:\/\/thehackernews.com\/2019\/01\/town-of-salem-data-breach.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>), dass die Plattform wohl gehackt wurde und die Daten von 7,6 Millionen Spielerkonten\u00a0 abgezogen wurden.<\/p>\n<p>Der Hack wurde am 28. Dezember 2018 entdeckt, als eine Kopie der gehackten Datenbank von Town of Salem anonym an DeHashed, eine Suchmaschine f\u00fcr gehackte Datenbanken, gesendet wurde. Die Datenbank legte nahe, dass der Server kompromittiert wurde und die Hacker Zugriff auf die komplette Gamer-Datenbank haben. Die Datenbank enth\u00e4lt 7.633.234 eindeutige E-Mail-Adressen (die meisten der E-Mail-Anbieter sind Gmail, Hotmail und Yahoo.com).<\/p>\n<p>Nach der Analyse der gesamten Datenbank gab <a href=\"https:\/\/web.archive.org\/web\/20190617065704\/https:\/\/blog.dehashed.com\/town-of-salem-blankmediagames-hacked\/\" target=\"_blank\" rel=\"noopener noreferrer\">DeHashed bekannt<\/a>, dass die kompromittierten Daten die folgenden Informationen \u00fcber die Spieler enthielten:<\/p>\n<ul>\n<li>E-Mail-Adressen und Benutzernamen<\/li>\n<li>gehashte Passw\u00f6rter (in den Formaten phpass, MD5(WordPress) und MD5(phpBB3))<\/li>\n<li>IP-Adressen sowie Spiel- und Forumsaktivit\u00e4ten<\/li>\n<li>Einige Zahlungsinformationen (einschlie\u00dflich vollst\u00e4ndiger Namen, Rechnungs- und Lieferadressen, IP-Informationen und Zahlungsbetr\u00e4ge)<\/li>\n<\/ul>\n<p>Es wurden aber wohl keine Kreditkartendaten abgezogen. Einige zus\u00e4tzliche Informationen werden in <a href=\"https:\/\/steamcommunity.com\/games\/334230\/announcements\/detail\/1711829869762514243\" target=\"_blank\" rel=\"noopener noreferrer\">dieser Steam-Ank\u00fcndigung<\/a> diskutiert. Dort bin ich auf einen Link mit zus\u00e4tzlichen Informationen gesto\u00dfen. So scheint es sich um ein 'Hacker-Kollektiv' zu handeln, von denen sich am 13. Dezember 2018 jemand unter einem Admin-Konto des phpBB-Forums anmeldete, wie jemand <a href=\"https:\/\/www.reddit.com\/r\/TownofSalemgame\/comments\/acdnsc\/data_breach_what_actually_happened_edited\/\" target=\"_blank\" rel=\"noopener noreferrer\">bei reddit.com schreibt<\/a>. Ein Administrator kann per phpBB-Dashboard wohl auch die Nutzerdatenbank exportieren.<\/p>\n<p>Dem Angreifer gelang das nicht, weil ein Bug im Theme das verhinderte. Es wurden mehrere Themes probiert und irgendwann gab 'jemand' dem Hacker Infos, wie der Datenbank-Export klappen w\u00fcrde. Das verwendete Theme blieb ungewollt aktiv. Der Administrator bemerkte dies, setzte dieses zur\u00fcck und \u00e4nderte seine Anmeldedaten. Ein zweiter Hacker hatte das einige Tage vorher ebenfalls gemacht und ein modifiziertes Theme mit Backdoor installiert.<\/p>\n<p>Lange Rede kurzer Sinn: Der Admin oder der Seitenbetreiber scheint seine Anmeldedaten wohl mehrfach verwendet zu haben. Dem Hacker gelang es, Zugriff auf den Server zu erhalten und die gesamte Datenbank zu exportieren. Ob das alles stimmt, werden die Computer-Forensiker herausfinden \u2013 denn der reddit.com-Nutzer gibt an, dass man \u00fcber den Admin-Panel keine Log-Dateien f\u00fcr Datenbank-Exports l\u00f6schen k\u00f6nne.<\/p>\n<p>Laut dem reddit.com-Beitrag wurde die Datenbank mehrfach verkauft. Der anonyme reddit.com-Poster schreibt, dass er die Datenbank als Kopie vorliegen habe und dass dort keine MD5-Hashes, sondern phpass-Hashes gespeichert seien. Diese lassen sich aber entschl\u00fcsseln \u2013 der Poster will 2 Millionen Datens\u00e4tze entschl\u00fcsselt haben.<\/p>\n<h2>Nachtr\u00e4ge zum deutschen 'Politiker-Hack'<\/h2>\n<p>Am 4. Januar hatte ich im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2019\/01\/04\/hunderte-deutsche-politiker-gehackt\/\">Hunderte deutsche Politiker gehackt<\/a> dar\u00fcber berichtet, dass Unbekannte die pers\u00f6nlichen Daten (Handynummern, Adressen, Briefe und Kreditkarteninfos) deutscher Politiker erbeutet und diese wohl seit Wochen auf Twitter ver\u00f6ffentlicht haben. Missbraucht wurde wohl das gehackte Twitter-Konto eines YouTubers (<a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Politiker-und-Promi-Hack-Ehemaliges-Twitter-Konto-eines-YouTubers-missbraucht-4265608.html\" target=\"_blank\" rel=\"noopener noreferrer\">siehe<\/a>). Erg\u00e4nzend dazu: Die Daten wurden h\u00e4ppchenweise im Stil eines Adventskalenders ver\u00f6ffentlicht. In den 'ersten T\u00fcrchen' waren Links zu Daten von 'Prominenten' wie YouTubern, Moderatoren von Nachrichtenredaktionen etc. Nur die letzten Eintr\u00e4ge des Adventskalenders enthielten Verweise auf geleakte Daten von Politikern der im deutschen Bundestag vertretenen Parteien (mit Ausnahme der AfD). Der von Bloomberg <a href=\"https:\/\/www.bloomberg.com\/news\/articles\/2019-01-04\/hackers-release-personal-data-of-hundreds-of-german-politicians\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> behauptete Sachverhalt, dass auch Daten der Bundeskanzlerin dabei seien, konnte ich sonst nirgends vernehmen.<\/p>\n<p>Inzwischen ist bekannt, dass die Datens\u00e4tze nicht nur Politiker des deutschen Bundestages, sondern auch Personen aus dem politischen Leben bis auf Ebene des B\u00fcrgermeisters herunter umfassen. Es kristallisiert sich inzwischen heraus, dass diese Daten wohl \u00fcber l\u00e4ngere Zeit aus verschiedenen Quellen gesammelt worden sein mussten. Es wird davon ausgegangen, dass auch private Online-Konten von Betroffenen oder deren Bekannten gehackt sein m\u00fcssen. Stichw\u00f6rter sind Facebook-Messenger, Freemail-Konten etc. Als Au\u00dfenstehender beschleicht mich beim Durchlesen der Medienberichte, dass einige der Betroffenen \u00e4u\u00dferst sorglos mit ihren Online-Aktivit\u00e4ten umgehen (Politiker sind ein Spiegel unserer Gesellschaft).<\/p>\n<p>Von der Politik wurde sofort ein 'schwerer Angriff auf die Demokratie' beklagt, wie man z.B. in <a href=\"https:\/\/www.heise.de\/newsticker\/meldung\/Gehackte-Daten-Politiker-beklagen-schweren-Angriff-auf-die-Demokratie-4265847.html\" target=\"_blank\" rel=\"noopener noreferrer\">diesem heise.de-Beitrag<\/a> nachlesen kann. Das reicht von Aussagen des Fraktionsvorsitzenden der Linkspartei, Dietmar Bartsch, \u00fcber Statements des SPD-Generalsekret\u00e4r Lars Klingbeil bis hin zur Justizministerin. In einem Tweet schreibt Frau Katharina Barley, Justizministerin Deutschlands, zum Thema:<\/p>\n<blockquote class=\"twitter-tweet\" data-lang=\"de\">\n<p dir=\"ltr\" lang=\"de\">Die Ver\u00f6ffentlichung pers\u00f6nlicher Daten ist ein schwerwiegender Angriff auf das Recht auf Privatsph\u00e4re und damit einen Grundpfeiler unserer Demokratie. Die Urheber wollen Vertrauen in unsere Demokratie und ihre Institutionen besch\u00e4digen.<\/p>\n<p>\u2014 Katarina Barley (@katarinabarley) <a href=\"https:\/\/twitter.com\/katarinabarley\/status\/1081151586670395394?ref_src=twsrc%5Etfw\">4. Januar 2019<\/a><\/p><\/blockquote>\n<p><script async src=\"https:\/\/platform.twitter.com\/widgets.js\" charset=\"utf-8\"><\/script><\/p>\n<p>Klar, jeder Hack ist einer zu viel und f\u00fcr die Betroffenen unangenehm. Aber eine solche Stellungnahme auf Twitter unter Ministerin f\u00fcr Justiz l\u00e4sst mich doch fassungslos zur\u00fcck.\u00a0 \u00dcberwachung der B\u00fcrger per Vorratsdatenspeicherung, Forderungen aus der Regierung, den Datenschutz im Gesundheitswesen zu lockern (siehe <a href=\"https:\/\/borncity.com\/blog\/2018\/12\/24\/elektronische-patientenakte-br-will-datenschutz-schleifen\/\">Elektronische Patientenakte: B\u00e4r will Datenschutz schleifen<\/a>), die Ans\u00e4tze der EU in Sachen Fahrzeugdaten (siehe <a href=\"https:\/\/borncity.com\/blog\/2018\/10\/11\/eu-kidnapping-autonome-fahrzeugdaten-gehren-hersteller\/\">EU-Kidnapping: Autonome Fahrzeugdaten geh\u00f6ren dem Hersteller?<\/a>) \u2013 auch dort sind Angeh\u00f6rige der deutschen Politik mit beteiligt \u2013 das alles d\u00fcrfte 'das Vertrauen in unsere Demokratie und ihre Institutionen' mehr besch\u00e4digen als der aktuelle Hack. Die Reaktionen der Twitter-Nutzer gehen daher auch ausnahmslos in diese Richtung.<\/p>\n<p>Wer sich \u00fcber weitere Artikel zum Thema informieren m\u00f6chte, hier einige Medienberichtet mit Informationen:<\/p>\n<ul>\n<li><a href=\"http:\/\/www.spiegel.de\/netzwelt\/web\/daten-von-politikern-und-prominenten-geleakt-was-wir-ueber-taeter-und-opfer-wissen-a-1246406.html\" target=\"_blank\" rel=\"noopener noreferrer\">Zusammenstellung bei Spiegel On<\/a>line, was \u00fcber den Hack bzw. die Hacker bekannt zu sein scheint.<\/li>\n<li>Die S\u00fcddeutsche hatte vor Tagen <a href=\"https:\/\/www.sueddeutsche.de\/digital\/hackerangriff-datenleak-taeter-1.4275868\" target=\"_blank\" rel=\"noopener noreferrer\">ein Interview<\/a> mit einem YouTuber, der angeblich Kontakt zum 'Hacker' hatte, diesen aber pers\u00f6nlich nicht kennt (siehe auch <a href=\"https:\/\/www.golem.de\/news\/hackerangriff-auf-politiker-youtuber-soll-hinter-datenleak-stecken-1901-138514.html\" target=\"_blank\" rel=\"noopener noreferrer\">bei Golem<\/a>\u00a0&#8211; das Erst-Interview scheint auf<a href=\"https:\/\/www.t-online.de\/digital\/sicherheit\/id_85032202\/angriff-auf-politiker-und-promis-so-begruendet-der-hacker-seine-aktion.html\" target=\"_blank\" rel=\"noopener noreferrer\"> T-Online erschienen<\/a> zu sein). Lesart: Der 'Hacker' ist ein YouTuber, der Aufmerksamkeit wollte und die Daten aus diversen Quellen, wohl auch wegen digitaler Sorglosigkeit, zusammen f\u00fchren konnte.<\/li>\n<li>Heute <a href=\"https:\/\/www.sueddeutsche.de\/digital\/hackerangriff-durchsuchung-heilbronn-1.4277295\" target=\"_blank\" rel=\"noopener noreferrer\">liest<\/a> man von einer Durchsuchung bei einem 19-j\u00e4hrigen als Zeugen und dass dessen Hardware beschlagnahmt wurde. D\u00fcrfte der Interviewpartner der S\u00fcddeutschen gewesen sein.<\/li>\n<li>Momentan geht auch die Diskussion, wer, wann von dem Hack vorab gewusst habe, los (siehe z.B. <a href=\"http:\/\/www.spiegel.de\/politik\/deutschland\/hackerangriff-abgeordneter-alarmierte-bsi-bereits-im-dezember-a-1246590.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> und <a href=\"http:\/\/www.spiegel.de\/politik\/deutschland\/hackerangriff-bundesamt-fuer-it-sicherheit-wusste-schon-frueh-von-datenklau-a-1246554.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>).<\/li>\n<\/ul>\n<p>Neuester Schwank, den ich gerade gelesen habe: Laut dem US-Medium Bloomberg <a href=\"https:\/\/www.bloomberg.com\/news\/articles\/2019-01-06\/germany-seeks-u-s-assistance-after-hacking-breach-bild-reports\" target=\"_blank\" rel=\"noopener noreferrer\">sucht<\/a> Deutschland nun Unterst\u00fctzung bei der NSA. Der Hebel: Twitter ist eine US-Firma und US-Benutzer k\u00f6nnten vom Hack betroffen sein. Momentan herrscht Aufregung und Aktionismus im 'politischen Digitalien' \u2013 in einigen Tagen fallen alle in den gleichen alten Trott zur\u00fcck. Einen <a href=\"https:\/\/www.sueddeutsche.de\/digital\/hackerangriff-privatsphaere-bundestag-1.4276422\" target=\"_blank\" rel=\"noopener noreferrer\">sch\u00f6nen Kommentar<\/a> zur 'Nachrichtenlage aus der Politik' bez\u00fcglich des Hacks hat Heribert Prandl in der S\u00fcddeutschen verfasst. Digitale Nachhilfe findet sich in vielen Artikeln wie <a href=\"https:\/\/www.heise.de\/security\/meldung\/Gehackte-Daten-Einfache-Schritte-zum-Schutz-vor-Hackerangriffen-4265983.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a> oder <a href=\"https:\/\/www.sueddeutsche.de\/digital\/hackerangriff-it-sicherheit-passwoerter-tipps-1.4276393\" target=\"_blank\" rel=\"noopener noreferrer\">hier<\/a>. Und damit einen sch\u00f6nen Start in die Woche.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Zum Wochenstart eine kleine Zusammenfassung zweier Hacks, die gerade aktuell sind. Es gibt einige Nachtr\u00e4ge zum Hack deutscher Politiker und 'Prominenter'. Aber es ist ein neuer Hack der Town of Salem Benutzerkonten bekannt geworden.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[451,916,4328],"class_list":["post-213524","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-datenschutz","tag-hacks","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213524","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=213524"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/213524\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=213524"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=213524"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=213524"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}