{"id":231103,"date":"2020-04-28T00:02:00","date_gmt":"2020-04-27T22:02:00","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=231103"},"modified":"2020-05-26T17:46:42","modified_gmt":"2020-05-26T15:46:42","slug":"achtung-online-videorecorder-dienst-save-tv-gehackt","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2020\/04\/28\/achtung-online-videorecorder-dienst-save-tv-gehackt\/","title":{"rendered":"Achtung: Online-Videorecorder-Dienst SAVE.TV [und Anbieter UseNeXT.de] gehackt"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[<a href=\"https:\/\/borncity.com\/win\/?p=14244\" target=\"_blank\" rel=\"noopener noreferrer\">English<\/a>]Kurze Information f\u00fcr Leute, die ein Konto bei dem Dienst SAVE.TV haben. Der Dienst wurde wohl gehackt. Hier einige Informationen, was mir bisher bekannt ist. <strong>Erg\u00e4nzungen:<\/strong> Auch der Anbieter UseNeXT.de wurde wohl gehackt. Und es liegen inzwischen weitere Informationen vor. Einfallstor war wohl der Dienstleister Omniga. Mit dem Momentum Usenet-Client, der wohl auch Zugangsdaten stiehlt, hat es imho nichts zu tun. Details im Artikel nachgetragen.<\/p>\n<p><!--more--><\/p>\n<h2>Was ist SAVE.TV?<\/h2>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg07.met.vgwort.de\/na\/f8010e28551143c792f7f32eefc472bd\" alt=\"\" width=\"1\" height=\"1\" \/>SAVE.TV ist ein Dienst, der als Online-Recorder f\u00fcr TV-Sendungen fungiert und diese in der Cloud speichert. MacLife hat 2016 <a href=\"https:\/\/www.maclife.de\/news\/savetv-funktioniert-online-videorekorder-cloud-10082622.html\" target=\"_blank\" rel=\"noopener noreferrer\">einen Beitrag<\/a> ver\u00f6ffentlicht, in dem der Dienst vorgestellt wird. Der Dienst ist kostenpflichtig und erfordert eine Anmeldung. Der Betreiber des Diensts sitzt in Leipzig.<\/p>\n<h2>Eine Leser-Info \u00fcber den Hack<\/h2>\n<p>Blog-Leser Christoph W. hat mich vor einigen Stunden per Mail \u00fcber den Vorgang informiert (danke daf\u00fcr). Christoph schrieb:<\/p>\n<blockquote><p>Die [SAVE.TV] sind seit Freitagabend (24.04.2020) nicht mehr erreichbar!<\/p>\n<p>Eben kam diese Mail \u2013 weiter unten bei mir an!<\/p>\n<p>Habe soeben meine Kreditkarte sperren lassen und eine neue geordert. (Sicher ist Sicher)<\/p><\/blockquote>\n<p>Netzwelt hat <a href=\"https:\/\/www.netzwelt.de\/ist-down\/260-save-tv.html\" target=\"_blank\" rel=\"noopener noreferrer\">hier einen Hinweis<\/a>, dass die Seite nicht mehr erreichbar sei. Christoph regte an, das hier im Blog zu erw\u00e4hnen \u2013 was ich nat\u00fcrlich gerne aufgreife.<\/p>\n<h2>Informationen zum Hack<\/h2>\n<p>Die Webseiten von SAVE.TV sind vor\u00fcbergehend offline, da der Dienst gehackt wurde. Der Sachverhalt, den der Anbieter inzwischen auch auf <a href=\"http:\/\/save.tv\/\" target=\"_blank\" rel=\"noopener noreferrer\">seiner Webseite<\/a> (sowie auf deren <a href=\"https:\/\/de-de.facebook.com\/SaveTV\" target=\"_blank\" rel=\"noopener noreferrer\">Facebook-Seite<\/a>) eingestehen musste:<\/p>\n<blockquote><p>Save.TV Services vor\u00fcbergehend offline: was Sie jetzt wissen sollten!<\/p>\n<p>Liebe Save.TV Kunden,<\/p>\n<p>Transparenz ist uns gerade jetzt besonders wichtig. Deshalb m\u00f6chten wir Sie dar\u00fcber informieren, dass die Sicherheit Ihrer Daten m\u00f6glicherweise beeintr\u00e4chtigt wurde. Hier fassen wir die wichtigsten Fakten und Informationen f\u00fcr Sie zusammen.<\/p>\n<p>Was ist vorgefallen?<\/p>\n<p>Die IT-Systeme unseres Unternehmens wurden von bislang unbekannten Dritten angegriffen. Grund hierf\u00fcr scheint eine Sicherheitsl\u00fccke in der Software eines unserer Partner zu sein, f\u00fcr die wir derzeit noch keinen Beleg haben. Dennoch besteht theoretisch die Gefahr, dass personenbezogene Daten betroffen sein k\u00f6nnten. Dies kann potentiell Name, Rechnungsanschrift, Zahlungsdaten wie IBAN und Kontonummer sowie weitere Daten, welche wir im Rahmen der Durchf\u00fchrung Ihres Vertrages verarbeitet haben betreffen.<\/p><\/blockquote>\n<p>Das Thema 'Transparenz ist wichtig' kann man sich an dieser Stelle knicken. Der Hack k\u00f6nnte pers\u00f6nliche Daten betreffen, der Anbieter ist laut DSGVO verpflichtet, die zust\u00e4ndige Datenschutzaufsicht zeitnah zu informieren. Hier ist noch ein Screenshot der betreffenden Verlautbarung.<\/p>\n<p><a href=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_206_-3798dc9d7a68b52e.jpeg\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"safe.tv Hack\" src=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_206_-3798dc9d7a68b52e.jpeg\" alt=\"safe.tv Hack\" width=\"506\" height=\"488\" \/><\/a><br \/>\n(Quelle: heise, <a href=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_206_-3798dc9d7a68b52e.jpeg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>)<\/p>\n<p>Als erste Ma\u00dfnahme hat der Anbieter seine Systeme deaktiviert und ein spezialisiertes IT-Sicherheitsunternehmen beauftragt,das Problem zu analysieren und das genaue Ausma\u00df des Angriffs festzustellen.<\/p>\n<h2>Erg\u00e4nzung: Auch UseNeXT betroffen<\/h2>\n<p>Auch der Anbieter usenext.de wurde wohl gehackt bzw. ist von diesem Hack betroffen. Da die Webseite einen sehr \u00e4hnlich lautenden Text aufweist (beide Webseiten der gehackten Anbieter sind zur Zeit massiv \u00fcberlastet), vermute ich, dass ein Zahlungsdienstleister angegriffen wurde.<\/p>\n<p><a href=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_209_-07fab07035fb540c.jpeg\" rel=\"noopener noreferrer\"><img loading=\"lazy\" decoding=\"async\" class=\"alignnone\" title=\"UseNeXT-Hack\" src=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_209_-07fab07035fb540c.jpeg\" alt=\"UseNeXT-Hack\" width=\"500\" height=\"496\" \/><\/a><br \/>\n(Quelle: heise, <a href=\"https:\/\/heise.cloudimg.io\/width\/610\/q85.png-lossy-85.webp-lossy-85.foil1\/_www-heise-de_\/imgs\/18\/2\/8\/8\/6\/3\/6\/3\/Screenshot-_209_-07fab07035fb540c.jpeg\" target=\"_blank\" rel=\"noopener noreferrer\">Zum Vergr\u00f6\u00dfern klicken<\/a>)<\/p>\n<p><strong>Erg\u00e4nzung 2:<\/strong> Ich schreibe gerade f\u00fcr heise einen Artikel. Beide Anbieter werden von <a href=\"https:\/\/www.omniga.de\/unternehmen\/\" target=\"_blank\" rel=\"noopener noreferrer\">Omniga<\/a> betreut. Bleibt jetzt spannend, ob auch andere Kunden demn\u00e4chst mit Meldungen \u00fcber Hacks aufschlagen.<\/p>\n<h2>VPN-Verbindung bei Omniga als Einfallstor<\/h2>\n<p><strong>Erg\u00e4nzung 3:<\/strong> Auf Grund meines<a href=\"https:\/\/www.heise.de\/security\/meldung\/Datenlecks-bei-UseNeXt-und-Save-TV-Moeglicherweise-sensible-Kundendaten-kopiert-4711113.html\" target=\"_blank\" rel=\"noopener noreferrer\"> heise-Artikels<\/a>, der u.a. Screenshots der betreffenden Unternehmensmeldungen und weitere Informationen enth\u00e4lt, hat mich die Sprecherin des Unternehmens telefonisch kontaktiert (deren IT-Infrastruktur ist weiterhin offline, so dass selbst E-Mail nicht verf\u00fcgbar ist). In dem Telefongespr\u00e4ch wurden mir folgende Informationen best\u00e4tigt.<\/p>\n<ul>\n<li>Das Problem liegt beim Anbieter Omniga, es sind (so die Aussage) definitiv nur die beiden in obigem Text genannten Kunden betroffen.<\/li>\n<li>Direkt nachdem der Hack bemerkt wurde, wurden als die Omniga IT-Systeme als Vorsichtsma\u00dfnahme komplett heruntergefahren.<\/li>\n<li>In Folge dieses Shutdowns sind auch die Kunden UseNeXT und SAVE.TV mit ihren Diensten betroffen.<\/li>\n<li>Ob wirklich Daten beim Hack abgeflossen sind, l\u00e4sst sich derzeit nicht sagen. Die forensischen Untersuchungen laufen noch.<\/li>\n<li>Die Datenschutzaufsicht wurde zeitnah \u00fcber den Vorfall informiert.<\/li>\n<\/ul>\n<p>Interessant ist das vermutliche Einfallstor f\u00fcr den Hack. Im Zuge der Corona-Krise wurden die Omniga-Firmenmitarbeiter ins Home-Office geschickt. Die Anbindung an die Firmen-IT und die dort verwendete Branchensoftware erfolgte \u00fcber VPN-Verbindungen. Derzeit besteht Kontakt mit dem nicht offen gelegten VPN-Softwareanbieter, um zu kl\u00e4ren, warum der Hack erfolgen konnte.<\/p>\n<h2>Was sollten Betroffene tun?<\/h2>\n<p>Wer ein Konto bei SAVE.TV hat, d\u00fcrfte inzwischen eine E-Mail-Benachrichtigung erhalten. Zum eigenen Schutz schl\u00e4gt der Anbieter des Diensts folgende Ma\u00dfnahmen vor:<\/p>\n<ul>\n<li>Achten Sie ab sofort darauf, ob verd\u00e4chtige Abbuchungen auf Ihren Konten auftauchen.<\/li>\n<li>\u00c4ndern Sie umgehend alle Passw\u00f6rter von Accounts, die mit Ihrer Emailadresse oder Ihren Bankdaten verkn\u00fcpft sind.<\/li>\n<li>Priorisieren Sie hierbei den Account, der zur Wiederherstellung anderer Benutzerkonten oder Passw\u00f6rter ben\u00f6tigt wird.<\/li>\n<li>Sollten Sie Ihr Passwort f\u00fcr den Account unserer Dienste auch woanders nutzen, sollten Sie diese Passw\u00f6rter ebenfalls sofort im Anschluss \u00e4ndern.<\/li>\n<li>\u00dcberpr\u00fcfen Sie die Einstellungen Ihrer Accounts (z.B. automatische Weiterleitungen von Nachrichten). Etwaige Ver\u00e4nderungen deuten auf einen unbefugten Zugriff hin. Korrigieren Sie gegebenenfalls diese Einstellungen schnellstm\u00f6glich.<\/li>\n<li>Sollten Sie feststellen, dass sich jemand als Sie ausgibt, benachrichtigen Sie bitte umgehend den Anbieter des betroffenen Accounts und veranlassen Sie die Sperrung des Kontos. Lassen Sie dann auch Ihre Freunde wissen, dass Ihre Identit\u00e4t gestohlen wurde.<\/li>\n<li>Achten Sie vermehrt auf Phishing-Mails in Ihrem Posteingang und klicken Sie auf keine Links, die Ihnen suspekt erscheinen, sondern melden Sie diese.<\/li>\n<\/ul>\n<p>Diese Ma\u00dfnahmen sollten zeitnah durchgef\u00fchrt werden. Der Anbieter hat in der Info-Mail sowie auf der Homepage Hinweise ver\u00f6ffentlicht, wie er kontaktiert werden kann.<\/p>\n<h2>Bei UseNeXT: Stiehlt Malware Zugangsdaten?<\/h2>\n<p>Erg\u00e4nzung: In Kommentaren zu meinem heise-Artikel sowie in einer Mail von Blog-Leser Ralf (danke daf\u00fcr) bin ich darauf hingewiesen worden, dass bei\u00a0UseNeXT noch ein weiteres Problem besteht. Es gibt in<a href=\"https:\/\/torrentfreak.com\/massive-unprecedented-security-breach-takes-usenet-providers-offline-200428\/\" target=\"_blank\" rel=\"noopener noreferrer\"> diesem TorrentFreak-Artikel<\/a> den Hinweis, dass da Momentum Usenet-Client, eine Software zum Zugriff auf das Usenet Benutzerdaten abgreift.\u00a0Ralf schrieb dazu:<\/p>\n<blockquote><p>Es gibt einen Client f\u00fcr den einfachen Zugang, kostenlos, auf diversen Seiten beworben, leider eine Malware die Zugangsdaten stiehlt und noch andere komische Sachen macht.<\/p><\/blockquote>\n<p>Das Ganze geht auf <a href=\"https:\/\/www.reddit.com\/r\/Piracy\/comments\/g8ld10\/momentum_usenetclient_may_be_malware\/\" target=\"_blank\" rel=\"noopener noreferrer\">diesen reddit.com Thread<\/a> zur\u00fcck, wo Details offen gelegt werden. Die Vermutung, dass die UseNeXT-Zugangsdaten so offen gelegt wurden, ist &#8211; aber vermutlich auf Basis meiner zwischenzeitlichen Erg\u00e4nzungen in obigem Text hinsichtlich Omniga &#8211; wohl eher unzutreffend.<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Folgebeitrag unter\u00a0<a href=\"https:\/\/borncity.com\/blog\/2020\/05\/26\/nachlese-save-tv-usenext-de-nach-hack-wieder-online\/\" rel=\"bookmark\">Nachlese: Save.tv\/UseNeXT.de nach Hack wieder online<\/a>.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Kurze Information f\u00fcr Leute, die ein Konto bei dem Dienst SAVE.TV haben. Der Dienst wurde wohl gehackt. Hier einige Informationen, was mir bisher bekannt ist. Erg\u00e4nzungen: Auch der Anbieter UseNeXT.de wurde wohl gehackt. Und es liegen inzwischen weitere Informationen vor. &hellip; <a href=\"https:\/\/borncity.com\/blog\/2020\/04\/28\/achtung-online-videorecorder-dienst-save-tv-gehackt\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[2564,4328],"class_list":["post-231103","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-hack","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231103","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=231103"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/231103\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=231103"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=231103"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=231103"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}