{"id":292650,"date":"2024-02-23T12:10:01","date_gmt":"2024-02-23T11:10:01","guid":{"rendered":"https:\/\/www.borncity.com\/blog\/?p=292650"},"modified":"2024-02-23T13:48:27","modified_gmt":"2024-02-23T12:48:27","slug":"aktuell-password-reset-flut-luft-da-ein-angriff","status":"publish","type":"post","link":"https:\/\/borncity.com\/blog\/2024\/02\/23\/aktuell-password-reset-flut-luft-da-ein-angriff\/","title":{"rendered":"Aktuell &quot;Password-Reset&quot; Flut &#8211; l&auml;uft da ein Angriff?"},"content":{"rendered":"<p><img decoding=\"async\" style=\"float: left; margin: 0px 10px 0px 0px; display: inline;\" title=\"Sicherheit (Pexels, allgemeine Nutzung)\" src=\"https:\/\/borncity.com\/blog\/wp-content\/uploads\/2021\/04\/Sicherheit_klein.jpg\" alt=\"Sicherheit (Pexels, allgemeine Nutzung)\" width=\"200\" align=\"left\" \/>Ein Blog-Leser hat mich auf eine beunruhigende Beobachtung eines seiner Kunden hingewiesen. Dieser erh\u00e4lt eine Flut an Aufforderungen zum Zur\u00fccksetzen seiner Kennw\u00f6rter. Wobei die Nachrichten wohl wirklich von den betreffenden Diensten stammen. Aktuell ist noch etwas unklar, was genau dahinter steckt.<\/p>\n<p><!--more--><\/p>\n<p><img loading=\"lazy\" decoding=\"async\" src=\"https:\/\/vg06.met.vgwort.de\/na\/4f01f80cb23b46a992617baf6824a53b\" alt=\"\" width=\"1\" height=\"1\" \/>Vermutet werden Angriffe auf verschieden Content Management Systeme (CMS) und Webseiten, wo automatisiert Passwort-Resets ausgel\u00f6st werden. M\u00f6glicherweise wird was bei Brute-Force-Angriffsversuchen bei diesen Systemen in Sachen Passwort-Reset ausgel\u00f6st. Mir geht aber ein Fall aus 2020 im Kopf herum, wo ein PayPal-Konten-Hack durch so etwas verschleiert werden sollte.<\/p>\n<h2>Ein Leserhinweis<\/h2>\n<p>Die Informationen sind aktuell noch etwas vage. Tobias B. betreibt einen Computerdienst und hat mir gerade eine E-Mail geschickt, in dem er den Sachverhalt beschreibt. Einem Kunden von ihm ist gerade ein unsch\u00f6nes Ph\u00e4nomen aufgefallen. Der Kunde erh\u00e4lt auf seiner T-Online-Mail-Adresse aktuell Tausende \"password reset\"-Mails von diversen Webseiten. Tobias hat sich das angesehen und schreibt, dass die Mails tats\u00e4chlich aus den Systemen der Webseite-Betreibern zu stammen scheinen. Die angegebenen Absender und die Links sind keine Fakes.<\/p>\n<p>Unklar ist der Sinn des Ganzen. Er vermutet, dass hier vielleicht ein Angriff auf bestimmte CMS-Systeme oder User-Datenbanken l\u00e4uft, in denen automatisiert neue User angelegt werden. Dann w\u00fcrden die Reset-Mails (mehrfach) getriggert und versendet werden, um wahrscheinlich von den Empf\u00e4ngern valide und von denen h\u00e4ufig genutzte Mail\/Password-Kombinationen zu erschleichen \u2026<\/p>\n<p>Wenn dem so ist, m\u00fcssten wohl tausenden Seitenbetreiber ihre Systeme sperren und \u00fcberarbeiten, schreibt Tobias. Aktuell ist ihm unklar, ob es eine gr\u00f6\u00dfere Sache oder eher \"nur\" ein individuelles Problem ist. Auff\u00e4llig ist in seinen Augen (das spricht gegen einen Fake), dass die Mails alle \u00e4hnlich formatiert sind. F\u00fcr ihn sieht es mich nach der Nutzung des gleichen CMS-\/Userverwaltungs-Systems aus. Hier noch einige Screenshots solcher Mails.<\/p>\n<p><img decoding=\"async\" title=\"Passwort-Reset\" src=\"https:\/\/i.postimg.cc\/pVK4dYw1\/image.png\" alt=\"Passwort-Reset\" \/><\/p>\n<p>In obigem Screenshot wird ein Passwort-Reset gefordert. Mir liegen aber weitere Mails vor &#8211; bei einer Variante wird die Best\u00e4tigung einer Newsletteranmeldung gefordert. Die nachfolgenden Screenshots besagen, dass ein Konto angelegt wurde und man dieses best\u00e4tigen solle.<\/p>\n<p><img decoding=\"async\" title=\"Accout-Verifikation\" src=\"https:\/\/i.postimg.cc\/qvr3T085\/image.png\" alt=\"Accout-Verifikation\" \/><\/p>\n<p><img decoding=\"async\" title=\"Accout-Verifikation\" src=\"https:\/\/i.postimg.cc\/tg0mysrH\/image.png\" alt=\"Accout-Verifikation\" \/><\/p>\n<p>Der Leser meint: \"Falls sie \u00e4hnliches geh\u00f6rt haben, kann ich es ja vielleicht bald bei ihnen lesen.\" Mir ist aktuell nichts dergleichen untergekommen &#8211; aber mich beschlich sofort ein Verdacht. Es k\u00f6nnte schlicht eine Verschleierungsaktion sei.<\/p>\n<h2>Eine Vermutung von mir<\/h2>\n<p>Den betreffenden Ansatz hatte ich 2020 im Blog-Beitrag <a href=\"https:\/\/borncity.com\/blog\/2020\/02\/09\/massen-newsletter-spam-und-der-paypal-konten-hack\/\">Massen-Newsletter-Spam und der Paypal-Konten-Hack<\/a> angesprochen. Auch dort war der Betreiber eines IT-Diensts auf ein solches Ph\u00e4nomen bei einem Kunden gesto\u00dfen. Bots l\u00f6sten damals Tausende Newsletter-Anmeldungen aus, um einen Hack von PayPal-Konten zu verschleiern. Zweck des Massen-Spams war, die PayPal-Benachrichtigung \u00fcber den Kontenhack in der Flug der Mails untergehen zu lassen. Frage: Hat noch jemand das beobachtet?<\/p>\n<p><strong>Erg\u00e4nzung:<\/strong> Nachdem ich Tobias auf den Artikel von mir und meine Vermutung aufmerksam gemacht habe, hat er mich auf einen reddit.com-Beitrag\u00a0<a href=\"https:\/\/www.reddit.com\/r\/GMail\/comments\/15wpirn\/my_inbox_is_being_flooded_by_password_reset_emails\/\" target=\"_blank\" rel=\"noopener\">My inbox is being flooded by password reset emails!<\/a> mit \u00e4hnlichem Problem hingewiesen. Auch bei Google gibt es <a href=\"https:\/\/support.google.com\/accounts\/thread\/5679636\/i-just-got-flooded-with-emails-from-websites-i-have-never-heard-of-i-changed-my-password-nothing?hl=en\" target=\"_blank\" rel=\"noopener\">einen Supportbeitrag<\/a> zum Thema. Etwas \u00e4hnliches gibt es auch bei Amazon-Konten-Hacks, wie in <a href=\"https:\/\/www.imperva.com\/blog\/archive\/amazon-account-hack-registration-bots\/\" target=\"_blank\" rel=\"noopener\">diesem Beitrag<\/a> skizziert wird.<\/p>\n<p>&nbsp;<\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Blog-Leser hat mich auf eine beunruhigende Beobachtung eines seiner Kunden hingewiesen. Dieser erh\u00e4lt eine Flut an Aufforderungen zum Zur\u00fccksetzen seiner Kennw\u00f6rter. Wobei die Nachrichten wohl wirklich von den betreffenden Diensten stammen. Aktuell ist noch etwas unklar, was genau dahinter &hellip; <a href=\"https:\/\/borncity.com\/blog\/2024\/02\/23\/aktuell-password-reset-flut-luft-da-ein-angriff\/\">Weiterlesen <span class=\"meta-nav\">&rarr;<\/span><\/a><\/p>\n","protected":false},"author":2,"featured_media":0,"comment_status":"open","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[426],"tags":[4328],"class_list":["post-292650","post","type-post","status-publish","format-standard","hentry","category-sicherheit","tag-sicherheit"],"_links":{"self":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292650","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/users\/2"}],"replies":[{"embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/comments?post=292650"}],"version-history":[{"count":0,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/posts\/292650\/revisions"}],"wp:attachment":[{"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/media?parent=292650"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/categories?post=292650"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/borncity.com\/blog\/wp-json\/wp\/v2\/tags?post=292650"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}