Data Protection Academy » Data Protection News » Collection #1 Hack – Das müssen Sie jetzt unternehmen
Collection #1 Hack – Das müssen Sie jetzt unternehmen
In Untergrundforen im Darknet tauchten dieser Tage 773 Mio. E-Mailadressen und 21 Mio. unterschiedliche Passwörter zu weltweit genutzten Onlinediensten auf. Die Liste der gestohlenen Nutzerinformationen ist laut Experten so aufgebaut, dass sie ideal für die Umsetzung des Hackerangriffs „credential stuffing“ (Anmeldedaten ausfüllen) geeignet sind.
In diesem Beitrag erfahren Sie, was Sie jetzt unternehmen müssen.
Background
Bei Credential Stuffing versucht der Angreifer über einen automatisierten Prozess Zugang zu einem Webdienst zu erlangen. Dazu füttert er per Softwareprogramm den Login-Mechanismus unterschiedlicher Webdienstes mit E-Mail- und Passwort-Kombinationen aus einer großen Nutzernamen-Passwort-Liste.
Collection #1 ist eine Datenquelle, die viele solcher Listen enthält. Sie beinhaltet fast 2,7 Milliarden Nutzernamen-Passwort-Kombinationen. Angreifer könnten sie nutzen, um massenweise Konten von Online-Webservices zu übernehmen und zu kontrollieren.
Dies ist vor allem deshalb so erfolgreich, weil viele Benutzer the same combinations von Mailadressen und Passwörtern für verschiedene Dienste wiederverwenden. Sie können daher Opfer von Zufallstreffern des Credential Stuffing-Angriffs werden.
Um sicher zu gehen, dass Ihre Konten nicht betroffen bzw. geschützt sind unternehmen Sie folgende Schritte:
1. Prüfen ob Sie von Collection #1 betroffen sind
Prüfen Sie auf dem Online-Dienst „Pwnd passwords“ ob Sie betroffen sind. Geben Sie dazu ihre als Nutzernamen genutzten E-Mailadresse in den Webdienst ein. Dann erhalten eine Information darüber, ob diese E-Mailadresse in Collection #1 oder ähnlicher Listen enthalten ist.
Don't worry: this service is operated by security researchers and is safe!
2. Das Passwort ändern
Ändern Sie die Passwörter aller betroffenen Onlinedienste, in denen Sie eine korrumpierte Mailadresse als Anmeldenamen nutzen. Ändern Sie am Besten auch die Passwörter aller anderen Dienste, die Sie regelmäßig nutzen bzw. die sensible Daten beinhalten.
Zum ändern der Passwörter melden Sie sich in der Regel in dem jeweiligen Onlinedienst an. Dort ändern Sie in Kontoeinstellungen ihr Passwort.
External Data Protection Officer
Gern können Sie uns als external data protection officer (DPO) order. We also offer individual consulting services as well as audits and will be happy to provide you with a non-binding offer. You can find more information about our external data protection officers on our website.
3. Sichere Passwörter verwenden
Verwenden Sie hierzu und ab jetzt sichere Passwörter. Ein sicheres Passwort ist möglichst lang. Sicherheitsforscher empfehlen eine Länge von mindestens 12 Stellen.
Zeichenketten innerhalb des Passwortes sollten nicht in Wörterbüchern vorkommen. Idealerweise besteht ihr Passwort aus großen und kleinen Buchstaben und Zahlen sowie ggf. 1-2 Sonderzeichen.
Ein sicheres Passwort erstellen Sie über die sogenannte Mnemonic rule. Hierzu überlegen Sie sich einen Satz und erstellen durch die Kombination von Buchstaben innerhalb dieses Satzes das Passwort.
Ein Beispiel für einen Merksatz könnte wie folgt aussehen:
Ich möchte meine Onlinekonten demnächst sicherer machen und verwende dazu je Konto ein eigenes sicheres Passwort!
Verwendet man den jeweils ersten Buchstaben eines Wortes zur Erstellung des 16-stelligen Passwortes so würde dieses wie folgt lauten:
IwlTmmoamsitNfauaSpfea!
This password is secure according to state of the art technology and the is based on the recommendations of the security experts of NIST (National Institute für Standardisation, USA), die solche Empfehlungen mit weltweiter Gültigkeit erarbeiten.
4. Passwörter einfacher erzeugen und merken – digitale Tools nutzen
Es ist klar, dass die Merksatzregel zwar eingängig, aber für die Vielzahl heute genutzter Onlinedienste sehr aufwendig anzuwenden ist. Aus diesem Grund empfiehlt es sich, digitale Tools zur Verwaltung von Passwörtern zu nutzen.
The free and from the BSI (Bundesamt für Sicherheit in der Informationstechnik) empfohlene Tool Keepass. Keepass ist für Windows, Mac OS, Linux, iOS und Android verfügbar.
Keepass kann für Sie sichere Passwörter generieren. Diese können Sie dann zusammen mit dem Nutzernamen eines Onlinedienstes in einem sicheren Passworttresor in Keepass speichern.
In future, log in to a web service, simply copy the username and password from Keepass and use these data to login.
Zur Absicherung des Passworttresors benötigen Sie dann ein sehr sichereres Passwort. Erzeugen Sie dieses mit einem langen Satz auf Basis der obigen Merksatzregel. Notieren Sie sich dieses Passwort – und ggf. auch andere sehr wichtige Passwörter – auf einem Zettel und verwahren Sie diesen sicher, zum Beispiel in einem Tresor.
Tipp: sie können in Keepass auch PIN-Nummern Ihrer Bankkarten und andere schützenswerte Informationen speichern. Nutzen Sie diese Möglichkeit, um ihre sensiblen Daten zu schützen!
What do we learn from the Collection #1 Hack?
Es ist erneut bestätigt worden, dass absolute Sicherheit nicht existiert. Hacker sind aktiv wie eh und je und jeder Onlinedienst ist potenziell gefährdet, gehackt zu werden.
Nevertheless, it also an uns, die eigenen Konten und Daten so gut wie möglich vor Angriffen zu schützen. Folgende Punkte können uns dabei leiten:
- Wählen Sie genutzte Onlinedienste sorgfältig aus. Nutzen Sie zum Testen eines Dienstes zum Beispiel Disposable e-mail addresses that they only use once.
- Nutzen Sie für jeden Onlinedienst idealerweise eine eigenständige Kombination aus Benutzername und Passwort
- Ändern Sie regelmäßig ihre Passwörter. Nutzen Sie zum Management der Vielzahl sicherer Passwörter einen Passwort-Tresor wie Keepass
- Nutzen Sie wenn möglich die 2-factor authentication zum Schutz ihres Onlinekontos
- Schützen Sie Ihre Kinder im Internet indem sie ihnen eine E-Mail-Adresse erstellen, die nicht auf die Identität des Kindes schließen lässt.
Auch Anbieter von Onlinediensten stehen in Zukunft vor enormen Herausforderungen, die Sicherheit von Kundendaten zu gewährleisten.
Grundlegende Sicherheitsmängel wie im Fall Cuddles.com müssen vermieden werden. Es bedarf weiterer Standards, die die Sicherheit von Onlinediensten zukünftig branchenübergreifend verbindlich regeln.
- Compliance management in the company - 13 March 2023
- The Supply Chain Act (LkSG) - 2 January 2023
- Hamburg verhängt Datenschutz-Bußgeld gegen Facebook - 18 February 2020







