Paypal gehackt (?) bzw. angeblich Keys von Eneba gekauft

Das wäre mir neu...aber aktiviere schleunigst die 2FA und wie gesagt am Besten mit einer Authenticator App, die gibts z.B. von Google oder MS
 
  • Gefällt mir
Reaktionen: Maviba und tollertyp
2FA hab ich jetzt aktiviert mit Google.
ARNOFPS schrieb:
https://www.paypal.com/myaccount/security/devices/manage

sonst halt bei paypal fragen, wie die zahlungen zu stande gekommen sind bzw. wie genau die zahlungen autorisiert wurden.
Habe mal alle geräte dort gelöscht..aber mir ist da nicht wirklich was aufgefallen..nur halt mehrere Firefox/Chrome instanzen über die Monate.
Leider sieht man dort keine öffentlichen IPs

Paypal macht da nichts. Aber ich kann mal fragen, wie das Zustande gekommen ist.
 
Du tummelst dich halt schon ziemlich lange im Internet rum. Bist hier und dort registriert. Wahrscheinlich ist deine E-Mail und Password auch kompromittiert...

https://haveibeenpwned.com/
 
Zuletzt bearbeitet:
Ich würde auf jeden Fall die Zugänge zu Paypal sowie deinen Email-Accounts ändern.
Verwende für Email und vor allem für Geld-relevante Seite unbedingt eigene Passwörter!!!
Und ändere diese immer wieder mal.

Frag deine Familie, was sie zu dem Zeitpunkt gemacht hat, als du die Email erhalten hast.
Welches Smartphone hast du?
Sind alle Apps aktuell?
Sind alle Sicherheitsupdates installiert?
Hast du vielleicht die 2FA-Meldung bekommen und einfach bestätigt?

Ansonsten musst du auf eneba warten.
 
Dieser Vorfall wäre definitiv ein guter Weckruf alle Accounts und Dienste, die man so verwendet, auf den Prüfstand zu stelle.

Was braucht man noch, wie sind die abgesichert (sichere, einzigartiges PW bis hin zu 2FA), hat man noch Zugriff und stimmen bei wichtigen Konten auch die Recovery-Infos (etwa geheime Fragen, Recovery-PW, alternative Mail / SMS / Telefon).

Und bei all dem auch nicht vergessen, dass man den Zugriff auf die 2FA-App bzw. die dort erstellen Codes nicht verlieren sollte. Auch das sollte irgendwie in den - hoffentlich vorhandenen - Backupzyklus eingebunden sein.

Für 2FA würde ich statt Google was wie Aegis (-> https://play.google.com/store/apps/details?id=com.beemdevelopment.aegis&hl=de ) empfehlen. Keine Datenkrake im Hintergrund und lokale, verschlüsselte Backups.
 
Zuletzt bearbeitet:
  • Gefällt mir
Reaktionen: Gurkenwasser
wahli schrieb:
Hast du vielleicht die 2FA-Meldung bekommen und einfach bestätigt?
Er hatte nur die Standard-Abfrage per Tel.-Nr., die bei 'unbekannten' Geräten kommt, kein explizites 2FA.

Schwerer Fehler bei sensiblen Zugängen.

EDIT: Bei OTP eine App nehmen, die verschlüsselte lokale Backups kann. Die dann entsprechend sichern.
 
  • Gefällt mir
Reaktionen: abcddcba
CoMo schrieb:
Einfacher und komfortabler:
Nah! Sind bei mir getrennt. So kann ich das automatische Ausfüllen von KeePass nutzen, aber TOTP manuell eingeben. Niemals alles über einen Zugang ;).

Der Authenticator Pro hat eine Companion-App für WearOS, die nutze ich meist.
 
  • Gefällt mir
Reaktionen: tollertyp
Also unwichtige Zugänge wie mein Epic Account, da würde ich das OTP im Passwort-Manager vielleicht tolerieren.

Aber gerade dort, wo es um mein Geld geht, würde ich das nicht machen.

Doof formuliert:
Wenn mein Passwort-Manager unsicher ist: Nicht kritisch, immerhin habe ich ja das OTP.
Wenn meine OTP-App unsicher sein sollte: Nicht kritisch, es braucht ja auch das Passwort.
 
  • Gefällt mir
Reaktionen: mae1cum77
tollertyp schrieb:
Naja, Identität ist als digitale Variante auch nicht zu unterschätzen, mit dem richtigen Email-Konto läßt sich eine Menge Unheil stiften. Gerade da habe ich alles auf OTP-2FA und App-Passwörter umgestellt. Ist lästig, aber einmal eingerichtet, die bessere Variante.
 
@mae1cum77: Bei meinem E-Mail-Konto geht es offensichtlich auch schnell um mein Geld.

@CoMo: Ich kenne leider im Gegensatz zu dir nicht im Vorfeld alle Sicherheitslücken und mögliche Angriffsszenarien, auch die nicht, die vielleicht erst noch über Updates reinkommen.

Ehrlich gesagt halte ich die Annahme, dass irgendetwas sicher ist, für seltsam. Ich würde behaupten, mit der Haltung, dass alles potentiell unsicher ist fährt man besser, als wenn man Dinge für sicher hält.

Den Punkt "Doof formuliert" hast du aber bewusst ignoriert, oder war die Aufmerksamkeitsspanne erschöpft?
 
  • Gefällt mir
Reaktionen: TomH22 und mae1cum77
CoMo schrieb:
Seltsame Annahme.
Passt aber als Szenario, wenn deine DB kompromitiert wird, ist alles zugänglich. Bei mir gilt es 2 DBs zu kapern und kompromitieren. Darum ging es.
 
  • Gefällt mir
Reaktionen: tollertyp
Was ich mich frage ist:
-Ich habe keine Registierungsmail von Eneba erhalten.
-Kann man die unaktivierten Keys weiterverkaufen? Wird wahrscheinlich eh keiner haben wollen
Sonic Colors: Ultimate (PC) Steam Key GLOBAL
AceCombat 7: Skiey Unknown (Deluxe Edition) Steam Key Global

Passwörter muss ich wohl jetzt komplett umändern bzw. das Problem jetzt mal mit Paypal fixen, habe mich irgendwie jetzt ausgesperrt, weil er jetzt die Aktivierung in der App braucht und ich nicht in die App kann 🤦‍♂️

Werde morgen mal bei paypal anrufen..

@therealcola
hat zum Glück nichts ergeben.

@redjack1000
was mich wundert ist, dass da gar nichts gekommen ist von Paypal. Weder eine Mail, sonst irgendwas in der App. Normal muss ich es ja in der App bestätigen.
 
Als erstes solltest du mal Anzeige bei der Polizei erstatten. Mit so vielen Infos wie möglich. Bevor du Paypal erneut kontaktierst. Das Aktenzeichen teilst du Paypal dann mit.

Wenn Paypal sich immer noch weigert, kannst du dir das Geld, das Paypal von deinem Konto oder Kreditkarte abbucht, zurückholen.

Dann kannst du dich aber auch darauf einstellen, dass Paypal mit seiner geballten Inkasso-Macht über dich herfallen wird. Drohbriefe, Mahnungen, Inkasso, Drohung mit SCHUFA-Einträgen, gerichtlicher Mahn- und dann Vollstreckungsbescheid etc.

Am Ende landet es dann vor Gericht. Wenn du dir sicher bist, dass du nichts falsch gemacht hast, kannst du das ohne Anwalt durchziehen.
 
Denke, eine Polizei Anzeige bringt leider nichts. Habe vor einigen Jahren Online Privat was gekauft (mit Name und Bankdaten). Die Polizei hatte die Daten(Name, Geburtsdatum, Anschrift etc.) vom Verkäufer ( Ukrainischer "Flüchtling") aber am Ende habe ich weder mein Geld zurück noch sonst was. Und da war der Preis deutlich höher.

Es handelt sich zum Glück "nur" um 40€.

Mich würde eher die "Schwachstelle" interessieren wie es dazu kam. Und ich keine Registierungsmail von denen habe etc.

redjack1000 schrieb:
Ist das so bei der App? Ich benutze die nicht, von daher kann ich nichts dazu sagen.

Cu
redjack
Ja meistens muss ich es in der App bestätigen. Danach bekomme ich noch eine E-Mail mit der Bestätigung, dass die Zahlung erfolgt ist.
 
Sylar schrieb:
Denke, eine Polizei Anzeige bringt leider nichts.

Das ist Blödsinn. Eine Anzeige bei der Polizei sollte immer erstattet werden. Wenn du gegenüber Paypal argumentierst, dass hier ein Betrugsfall vorliegt, musst du zwingend ein Aktenzeichen angeben.

Eine Anzeige kostet nichts und ist in ein paar Minuten auf der Online-Wache erstellt.
 
  • Gefällt mir
Reaktionen: FCK_PTN
Sylar schrieb:
2FA hab ich jetzt aktiviert mit Google.
Das heißt bei Dir konkret?

Sylar schrieb:
Passwörter muss ich wohl jetzt komplett umändern bzw. das Problem jetzt mal mit Paypal fixen
Verwendest Du oder hast Du a) identische Passwörter im Web doppelt oder mehrfach für unterschiedliche Dienste verwendet? Und b), wie komplex war das Paypal-Passwort?
 
Zurück
Oben