{"id":242401,"date":"2021-01-19T01:37:09","date_gmt":"2021-01-19T00:37:09","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=242401"},"modified":"2022-06-23T18:53:44","modified_gmt":"2022-06-23T16:53:44","slug":"openwrt-forum-gehackt-benutzerdaten-gestohlen","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2021\/01\/19\/openwrt-forum-gehackt-benutzerdaten-gestohlen\/","title":{"rendered":"OpenWRT Forum gehackt: Benutzerdaten gestohlen"},"content":{"rendered":"<p><img loading=\"lazy\" decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2015\/01\/Schutz.jpg\" width=\"40\" height=\"47\" align=\"left\" \/>[English]Das OpenWRT Forum der Community hinter dem Open-Source Projekt f\u00fcr eine Router-Firmware wurde gehackt. Dabei wurden Nutzerdaten erbeutet. Das hat der OpenWRT-Forenbetreiber gerade bekannt gegeben.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/f579befa237b44e5a17449ff4fe1edbf\" alt=\"\" width=\"1\" height=\"1\" \/>Bei <a href=\"https:\/\/de.wikipedia.org\/wiki\/OpenWrt\" target=\"_blank\" rel=\"noopener\">OpenWRT<\/a> handelt es sich ja um ein Open-Source-Projekt, welches eine Linux-Distribution f\u00fcr Embedded Systeme wie Home-Router bereitstellt. OpenWRT wird daher h\u00e4ufig in Home-Routern verwendet, um diese mit eigenen Funktionen zu versehen. Bei OpenWRT gibt es f\u00fcr die Community ein eigenes Forum, bei dem so gut wie jeder OpenWRT-Nutzer angemeldet sein d\u00fcrfte.<\/p>\n<h2>Hack eines Admin-Kontos<\/h2>\n<p>Am Wochenende scheint es einem Hacker gelungen zu sein, das Konto eines Foren-Administrators zu hacken und die Benutzerdaten abzuziehen. Ich bin \u00fcber Medienberichte wie <a href=\"https:\/\/www.zdnet.com\/article\/openwrt-reports-data-breach-after-hacker-gained-access-to-forum-admin-account\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> und <a href=\"https:\/\/www.bleepingcomputer.com\/news\/security\/openwrt-forum-user-data-stolen-in-weekend-data-breach\/\" target=\"_blank\" rel=\"noopener\">hier<\/a> auf den Sachverhalt aufmerksam geworden, der im <a href=\"https:\/\/web.archive.org\/web\/20210204174405\/https:\/\/archive.fo\/e0YBQ\" target=\"_blank\" rel=\"noopener\">Forum bekannt gegeben<\/a> wurde.<\/p>\n<p><a href=\"https:\/\/twitter.com\/RevBits\/status\/1351290654798843907\" target=\"_blank\" rel=\"noopener\"><img decoding=\"async\" title=\"OpenWRT Forum Hack\" src=\"https:\/\/i.imgur.com\/xOm9BSn.png\" alt=\"OpenWRT Forum Hack\" \/><\/a><\/p>\n<p>In der <a href=\"https:\/\/web.archive.org\/web\/20210204174405\/https:\/\/archive.fo\/e0YBQ\" target=\"_blank\" rel=\"noopener\">Mitteilung der Forenbetreiber<\/a> hei\u00dft es dazu:<\/p>\n<blockquote>\n<h4>Security notice &#8211; Site break-in on 16-Jan-2021<\/h4>\n<p>Around 0400 GMT on 16 Jan 2021, an administrator account on the OpenWrt forum (https:\/\/forum.openwrt.org) was breached. It is not known how the account was accessed: the account had a good password, but did not have two-factor authentication enabled.<\/p>\n<p>The intruder was able to download a copy of the user list that contains email addresses, handles, and other statistical information about the users of the forum. Although we do not believe the intruder could download the database, from an abundance of caution, we are following the advice of the Discourse community and have reset all passwords on the Forum, and flushed any API keys.<\/p>\n<ol>\n<li>You will need to reset your password by MANUALLY typing the following link without spaces: https : \/\/ forum . openwrt . org<br \/>\nEnter your user name, and follow the \"get a new password\" hint.<\/li>\n<li>You should assume that your email address and handle have been disclosed. That means you may get phishing emails that include your name. DO NOT click links, but instead manually type the URL of the forum as above.<\/li>\n<li>If you use Github login\/OAuth key, you should reset\/refresh it.<\/li>\n<li>OpenWrt forum credentials are entirely independent of the OpenWrt Wiki (https:\/\/openwrt.org). There is no reason to believe there has been any compromise to the Wiki credentials.<\/li>\n<\/ol>\n<p>We apologize for the inconvenience caused by this attack. We will provide updates if we learn any more about the attacker or information that was disclosed.<\/p><\/blockquote>\n<p>Am Samstag, den 16. Januar 2021, ist ein Unbefugter in ein Administrator-Konto des OpenWRT-Forums eingedrungen &#8211; wie genau ist unbekannt. Das Konto war nicht per Zwei-Faktor-Authentifizierung abgesichert. Der Hacker war in der Lage, eine Kopie der Benutzerliste samt E-Mail-Adressen, sowie weitere Kontendaten abzuziehen. Aktuell ist unklar, ob es dem Eindringling gelungen ist, die gesamte Datenbank zu kopieren oder zu dumpen. Die Forenbetreiber fordern die Benutzer auf, vorsorglich das Kennwort f\u00fcr das Forum zur\u00fcckzusetzen und API-Keys zu flushen (z.B. einen OAuth-Key zur\u00fccksetzen).<\/p>\n<p>Mit dem Hack d\u00fcrften viele E-Mail-Adressen erbeutet worden sein, die k\u00fcnftig in Phishing-Mails und Nutzerdatenbanken auftauchen werden. Betroffene Benutzer sollten also k\u00fcnftig doppelt vorsichtig bez\u00fcglich Mails sein, die irgend etwas mit Kontenkl\u00e4rungen etc. zu tun haben &#8211; es k\u00f6nnte Phishing sein. Die Bef\u00fcrchtung: Die Kompromittierung des OpenWRT-Forenadministratorkontos k\u00f6nnte der erste Schritt sein, um sich Zugang zu den internen Netzwerken vieler Hardware- und Software-Entwicklungsfirmen zu verschaffen, die auf OpenWRT aufbauen.<\/p>\n<p>Das OpenWRT-Team warnt die Benutzer des Forums dringend, keine Links in E-Mails anzuklicken, die angeblich von der OpenWRT-Domain stammen. Stattdessen sollten Benutzer die URL des Forums (forum.openwrt.org) von Hand in die Adresszeile ihres Browsers eingeben und auf diese Weise auf das Forum zugreifen. Ist irgend jemand von euch vom Hack betroffen? Gab es dort eine E-Mail-Benachrichtigung?<\/p>\n","protected":false},"excerpt":{"rendered":"<p>[English]Das OpenWRT Forum der Community hinter dem Open-Source Projekt f\u00fcr eine Router-Firmware wurde gehackt. Dabei wurden Nutzerdaten erbeutet. Das hat der OpenWRT-Forenbetreiber gerade bekannt gegeben.<\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-242401","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/242401","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=242401"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/242401\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=242401"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=242401"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=242401"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}