News Aus Hackerforum: Have I Been Pwned erfasst Millionen neuer Zugangsdaten

TechX schrieb:
Also kein Bezug von Email zu z.B. Webseite - und so geheim ist eine Emailadresse nun auch wieder nicht.
Es gibt halt auch einfach Sammlungen die im Netz angeboten werden die keiner bestimmten Website zugeordnet werden können sondern wahrscheinlich Daten aus mehreren Hacks beinhalten.

Aber z.B. bei mir wird ein Breach bei Adobe angezeigt.
 
einmal dabei: ESN Eiweiß, über Fitmart.de

Email von Fitmart August 2023:
danke, dass du in der Vergangenheit Kunde unserer Marke Fitmart warst.

Als ehemaliger Kunde unseres Online-Shops wollen wir dich heute über ein mögliches Datenleck informieren.

Nach aktueller Kenntnis ist ein Datensatz abgeflossen, der unserem Online-Shop angehörig ist. Die Daten stammen allesamt aus einem Zeitraum von vor Oktober 2021. Der Datensatz enthält keine Zahlungs- und Bankdaten – jedoch können Name, E-Mail, Adresse, teilweise verschlüsseltes Passwort, Telefonnummer und Geburtsdatum betroffen sein.

In Reaktion haben wir unsere bestehenden Sicherheitsvorkehrungen und Routinen noch einmal deutlich verbessert und die entsprechenden IT-Systeme wurden umgehend deaktiviert. Eine entsprechende Meldung an die zuständigen Behörden ist ebenso erfolgt.

Besteht für dich Handlungsbedarf?

Wir gehen von keinem weiteren Risiko für dich aus – raten aber dazu, die damals in Verbindung mit deiner E-Mail-Adresse verwendeten Passwörter nicht mehr zu verwenden beziehungsweise zu ändern. Dies gilt für alle Anwendungen und Plattformen. Allgemein raten wir dazu, stets starke Passwörter zu verwenden, diese regelmäßig zu ändern und verschiedene Passwörter für verschiedene Anbieter zu nutzen. Für starke Passwörter gilt: je länger, desto besser; Kombination aus Buchstaben, Zahlen, Groß- und Kleinschreibung und Symbolen, unvorhersehbare Zeichenfolge.

Wir danken dir für deine Aufmerksamkeit und möchten uns für die möglicherweise entstandenen Unannehmlichkeiten entschuldigen. Für Rückfragen erreichst du uns über unser Kontaktformular:

Dein Team von Fitmart
 
Da ich meine Mail Adresse seit gut 15 Jahren habe, ist die da auch mit dabei.

Hab aber vor einigen Jahren auf einen Passwortmanager umgestellt, alles einzigartige Passwörter mit >40 Zeichen, sollte passen

Nervt nur, dass es doch noch einige Seiten (vor allem firmeninterne) gibt, die die Passwortlänge stark begrenzen (z. B. auf 12 Zeichen).
 
  • Gefällt mir
Reaktionen: Boimler, murchad und MidwayCV41
Alles clean bei mir.... zum Glück :p
 
h00bi schrieb:
"Algorithmen" werden aber problematisch, sobald ein Mensch oder eine (echte) KI deine Klartextpasswörter anschaut.
Nein, völlig anders. Die Passwörter schaut keiner an, die sind nur in meinem Kopf. Und so klar, wie Du sie da in den Beispielen hast, sind sie bei mir nicht. Es sind nur Teile davon und diese bei den unterschiedlichen Passwörtern auch jeweils an anderer Stelle. Also bei mir steht weder „Computerbase“, noch „Sparkasse“ in den Passwörtern drin und selbst wenn eine KI beides assoziiert, sind die Stelle und auch die Struktur des Passwortes anhand dieser beiden Beispiele auch nicht gleich. Und selbst wenn man irgendwie bei der Sparkasse reinkommen würde, dann würde keine Transaktion ausgelöst werden können, da ich hier die F2A drin habe.
Ergänzung ()

Vexz schrieb:
Brauchen sowieso nicht. Ist jedem selbst überlassen, ob man sowas nutzen will oder nicht. Ich empfehle es nur. Man muss sich nur noch ein einziges Passwort merken (Masterpasswort für den Passwortspeicher) und man hat solche praktischen Funktionen wie Auto-Fill, damit man nicht mal mehr ein Passwort eingeben muss.
Kollegen von mir haben den auch, aber >mir< ist er wiederum zu unsicher. Ich möchte nicht irgendeine Datei mit Zentralpasswort irgendwo liegen haben. Weder auf meinem Rechner, dem Handy oder Tablet. Aber klar, wem es schwerfällt, sich da selbst Algorithmen zu überlegen und der bisher überall das gleiche Passwort a la „Samba123“ hatte, dem sei er empfohlen.
 
Zuletzt bearbeitet:
Toengel schrieb:
schön, dass mein ESET Password Manager direkt gegen HIBP prüfen kann... da muss ich nicht alles manuell prüfen...

Passwörter in der Cloud nicht gut.

Installiere doch Lokal mit Docker Vaultwarden und Nginx Proxymanager dazu eine DynDNS mit Token für die DNS Challenge (deSEC/DuckDNS) für ein valides SSL Zertifikat das entweder mit Acme oder Nginx erstellt wird und auf die Lokale IP pointed ohne offene Ports so hab ich dass und ich kann trotzdem von unterwegs auf die PW am Handy zugreifen per Fingerabdruck oder die Browsererweiterung am Laptop entsperren nur nichts am Vault ändern, hinzufügen oder neu anmelden dass mach ich aber eh Zuhause liegt dir aber frei dass auch von außen zugänglich zu machen gibt genug Möglichkeiten nur für mich persönlich hab ich es lieber komplett zu ohne geöffnete Ports. Vaultwarden hat übrigends kostenlos alle Bitwarden Premium Feautures freigeschalten das beste natürlich dass direkte einloggen mit TOTP in die Zwischenablage und ist relativ Ressourcenarm gegenüber dem offizielen Bitwarden Server.
 
Zuletzt bearbeitet:
h00bi schrieb:
Hast du damit auch Probleme beim PayPal Login ?
Ja das ist aber ein Problem von Bitwarden selber gab es schonmal vor paar Monaten ist wieder zurück du kannst 2 Vault Items anlegen also den Eintrag duplizieren und bei einem den TOTP entfernen und den ohne TOTP für Email und PW nutzen vermutlich versucht Bitwarden in ein verstecktes Feld den TOTP zu füllen was Paypal nicht passt oder Paypal merkt irgendwie das kopieren in die Zwischenablage
 
  • Gefällt mir
Reaktionen: h00bi
Amiga500 schrieb:
Ich weiß nicht ..kann man auf der Seite wirklich bedenkenlos seine Email und Passwörter eingeben??
Ich wusste gar nicht, dass man da passwörter eingeben kann. Bist du sicher, dass du auf der richtigen Seite bist?

EDIT: ACH so, du meinst nacheinander. Ich persönlich würde nicht Email und dazugehöriges PW hintereinander eingeben. Die Seite an sich ist vertrauenswürdig, aber die können natürlich auch selbst angegriffen werden und Fehler können immer passieren.


Ergänzung ()

Blutschlumpf schrieb:
Du gibst da email oder pw an und die gucken ob die in den gehackten Datensammlungen was dazu finden.
Wenn du da jetzt deine email (die ja nicht selten auch der Username ist) und dann deine Passwörter übermittelst und die Daten jemand abgreift, dann hat der Zugang zu deinen Accounts.
Oder wo ist mein Denkfehler?
Die Daten werden ja nicht im plain Text übermittelt, sondern gehashed. Aber klar. Wenn die Website gehackt wird können die Angreifer natürlich stattdessen anderen Code ausliefern, der eben nicht hashed.
 
Zuletzt bearbeitet:
BorstiNumberOne schrieb:
[...], aber >mir< ist er wiederum zu unsicher. Ich möchte nicht irgendeine Datei mit Zentralpasswort irgendwo liegen haben.
Wenn man das nicht will, ist das natürlich wieder jedem selbst überlassen, aber unsicher ist es eigentlich nicht. Ich arbeite für eine Behörde und wir haben entsprechend ein sehr hohes Level, was Sicherheitsvorkehrungen in der IT angeht. Wir nutzen ebenfalls einen Passwortmanager (KeePass). Die Datenbank (also der Passwortspeicher) ist natürlich verschlüsselt. Mit Argon2 und einem längeren komplexen Passwort (16 Zeichen und mehr) knackt dir das garantiert niemand. Da wäre ich sogar schmerzbefreit, die einem Hacker in die Hand zu drücken.
 
  • Gefällt mir
Reaktionen: BorstiNumberOne
Bei mir wird auf zwei alten GMX Adressen fast täglich versucht einzudringen. Ständig haufenweise Loginversuche.
Die Emailadressen habe ich aber bereits schon umgezogen auf andere Provider. Die Leben nur noch weil vll. doch mal noch was eintrudelt wo ich nicht mehr wusste, um anschließend das Konto dort zu löschen.

2FA ist natürlich überall aktiv.
 
  • Gefällt mir
Reaktionen: Banjo
Geringverdiener schrieb:
Peter ät gmx.de sollte schnellstens seine Passwörter ändern, der wurde so ziemlich überall gehackt 😅😂🤣🤣
Da kann der web.de peter nur müde lächeln! :p
 
  • Gefällt mir
Reaktionen: Geringverdiener
Weiß jemand, ob es eine Liste gibt, die alle betroffenen Webseiten/Dienste auflistet, die Naz.API einsetzen bzw. zum Zeitpunkt des Datendiebstahls eingesetzt hatten? Eine meiner Mail Adressen ist wohl davon betroffen und ich würde gerne eingrenzen, welcher Dienst zum Datendiebstahl geführt hatte.
 
Die Seite ist ohne Abfrage des Datums der letzten Passwortänderung eigentlich nicht wirklich nützlich... bei mir waren es sehr viele Seiten, darunter bekannte wie MoDaCo, Adobe, Spellforce (Paste bin), etc.

Aber ich ändere meine Passwörter ungefähr 1 mal im Jahr und nutze schon ewig keine Passwörter mehr mehrfach (außer bei lokalen, nicht relevanten Diensten).
 
Zurück
Oben