News Skimming: Mindestens 1.000 deutsche Online-Shops infiziert

Autokiller677 schrieb:
Hier eine Liste der deutschen Shops:

https://www.heise.de/forum/heise-Se...t/hier-alle-de-Domains/posting-29767271/show/

Verstehe auch nicht, wieso die nicht von allen Newsseiten groß abgedruckt werden. Da würden die Updates deutlich flotter laufen.

Wenn man sich die Domains anschaut, ist alles klar. Alles so Nebeneinkunftsshops. Einmal von jemanden mit Ahnung einrichten lassen und für Fortlaufenden Support dann kein Geld ausgeben wollen und Betreiber hat keine Ahnung wie man das macht. Letztlich Hauptsache es läuft.
 
Also am besten per rechnung oder per nachname immer bestellen, bzw. bei den großen shops einkaufen. ;)
 
Zuletzt bearbeitet:
Bei ner Seite wie "deeznuts.de" wundert mich das aber auch nicht haha:evillol:
 
MidwayCV41 schrieb:
Wenn man sich die Domains anschaut, ist alles klar. Alles so Nebeneinkunftsshops. Einmal von jemanden mit Ahnung einrichten lassen und für Fortlaufenden Support dann kein Geld ausgeben wollen und Betreiber hat keine Ahnung wie man das macht. Letztlich Hauptsache es läuft.

Manch einer kann vielleicht auch gar nicht für ständigen Support bezahlen, selbst wenn er wollte. Nicht jeder kann wie Amazon mit Geld von Risikoinvestoren um sich schmeißen. Einige müssen tatsächlich Geld verdienen und nicht nur Aktionäre belustigen.
 
BIESNAKER schrieb:
Also am besten per rechnung oder per nachname immer bestellen, bzw. bei den großen shops einkaufen. ;)

Nö nutzt dir auch nichts, da deine (E-Mail) Adresse dann auch bekannt ist. Damit kann also auch Missbrauch betrieben werden. Am besten nur bei Shops bestellen welche Up2Date sind und auch für den Shop bezahlen und nicht auf z.B. eine Community Edition oder sowas aufbauen.

OdinHades schrieb:
Manch einer kann vielleicht auch gar nicht für ständigen Support bezahlen, selbst wenn er wollte.

Das ist kein Argument. Dann macht man eben ein Support Vertrag über 2-5 Stunden alle 3 Monate und vereinbart, dass nur bezahlt wird wenn der Service in anspruch genommen wird. Haben wir auch schon bei kleineren Kunden gemacht.
 
Zuletzt bearbeitet:
Hembi schrieb:
Der Kunde ist damit gewarnt (schließlich geht es da um seine Daten) und die Shops haben mehr Druck durch ausbleibende Bestellungen.

Geht besser: Mitschuldig machen, da bekannt und ignoriert bzw. unzureichend gegen Manipulation geschützt. 24 Stunden Frist zum Abschalten der Funktionen - unmittelbar also da Internet und Schadenssumme noch weiter steigend, Verlust kann der Shop dann gegenüber dem Vermarkter der Shopsoftware geltend machen und der geht damit dann pleite - so wie ER es auch verdient hat und nicht Oma Lisbeth die ein Holzbrettspiel für Enkelin Lisa bestellt.

machiavelli1986 schrieb:
Unter der .ch Domain gibt es den Shop watchzone.ch. Dieser müllt aktuell mit seiner Werbung Facebook zu. Dazu haben sie also scheinbar Geld, aber nicht für das Einspielen von ein paar Updates? Lächerlich solche Läden.

„Wer aufhört zu werben, um Geld zu sparen, kann ebenso seine Uhr anhalten, um Zeit zu sparen.“ *Ford, Henry

Er hat ja seines Wissens Geld an eine Augenscheinlich Professionelle Entwicklerfirma gezahlt, somit trifft ihn nach meinem Ermessen absolut 0 Schuld und er hat 0 damit am Hut.

Stell' dir mal vor du zahlst Geld für etwas was du nicht machen möchtest, aber hast den Mangelanspruch desjenigen für den du das machen (musst) dann dennoch bei dir. Klingt genau so doof wie es tatsächlich ist.

BIESNAKER schrieb:
Also am besten per rechnung oder per nachname immer bestellen, bzw. bei den großen shops einkaufen. ;)

Per Rechnung? Also reicht mir deine Adresse und ich kann mir Sachen bestellen?

Selbst bei Paypal/CC/ELV (Fraud) hast du noch weniger Stress als damit, glaub mir.
 
Zuletzt bearbeitet:
Cool Master schrieb:
...und auch für den Shop bezahlen und nicht auf z.B. eine Community Edition oder sowas aufbauen.
So kann man das auch nicht festlegen
Schau dir mal die Unterschiede zwischen CE und Professional bei Shopware an. Da haste selbst mit einer teuren Kaufversion nichtmal telefonsupport, sondern nur Email-Support mit einer Laufzeit von 3 Tagen
 
Das beste ist eh immer, dass dauernd alle mit den absolut "sichersten" Zahlungsmethoden "zertifiziert" werben dürfen aber Passwörter nebst allen Kundendaten am Ende Plain speichern oder eben das Shopsystem sogar noch freiwillig mitteilt wo es verwundbar ist - nicht allzu selten mit gut Dokumentiertem Changelog sogar noch wie genau. Hauptsache die Adressleiste leuchtet grün und es ist ein fettes Schloss neben selbiger. Fühlen, nicht sein ;)

Erinnert mich jedes mal daran, dass die Menschheit wohl mehr Angst davor hat was eh' jeder weiß, als vor dem was man individuell verändern kann, als erstes natürlich Geldwerte "Dinge".
 
Zuletzt bearbeitet:
Cool Master schrieb:
Am besten nur bei Shops bestellen welche Up2Date sind und auch für den Shop bezahlen und nicht auf z.B. eine Community Edition oder sowas aufbauen.

Kaum einer nutzt die Magento EE. Warum? Sie bringt´s nicht. Da sind nur Features drin, die kein Schwein braucht (Kundensegmentierung) oder sich nur bei wirklich großem Katalog (Besserer Index lohnt sich ab 20.000+ Artikel) oder anderweitig ersetzbar sind (Der FPC stinkt gewaltig gegen nen CE Shop mit Redis, gescheitem Template und Varnish ab).
Mit Magento 2 wird´s noch besser. Da bekommt die CE den FPC und die besseren Indexer, die EE hat dann endgültig keine Kaufargumente mehr vorzuweisen.

Mal davon abgesehen: Die EE bekommt keinen besseren Sicherheitssupport als die CE. Die EE bekommt Patches für kleine Bugs in Standardfunktionalitäten bevor diese in einem größeren Release für alle rauskommen.
 
Zuletzt bearbeitet:
machiavelli1986 schrieb:
Unter der .ch Domain gibt es den Shop watchzone.ch. Dieser müllt aktuell mit seiner Werbung Facebook zu. Dazu haben sie also scheinbar Geld, aber nicht für das Einspielen von ein paar Updates? Lächerlich solche Läden.

Der Shop gehört geschlossen! Ganz einfach. Die unten auf dem Shop aufgeführte URL wird sogar von Chrome geblockt. Wegen Malware-Verteilung. Wenn der Besitzer um die Qualität der Geschäftspartner weiss und ebenfalls, dass Kundendaten abgegriffen werden, macht ihn das meiner Meinung nach mitschuldig, haftbar. Egal ob er die Kohle für den Support aufwenden kann oder nicht.
 
unique28 schrieb:
Der Shop gehört geschlossen! Ganz einfach.
Da gibt es leider hunderte andere Shops die ebenfalls geschlossen gehören (siehe div. Amazon Angebote ^^). Leider wird kaum etwas gegen diese Betrüger unternommen. Ein "Geschäft" zu eröffnen ist durch den Onlinehandel zu einfach geworden.
 
MidwayCV41 schrieb:
Wenn man sich die Domains anschaut, ist alles klar. Alles so Nebeneinkunftsshops. Einmal von jemanden mit Ahnung einrichten lassen und für Fortlaufenden Support dann kein Geld ausgeben wollen und Betreiber hat keine Ahnung wie man das macht. Letztlich Hauptsache es läuft.

Welches große Unternehmen setzt denn auch bitte auf Magento...das sind alles so kleinere unbekannte Shops. Da wird mit Sicherheit kein großer bekannter Shop dabei sein, ohne das ich überhaupt nun mal die Liste aufgemacht habe.
 
toriel schrieb:
Hallo an alle,
hab mich extra angemeldet, um ne Frage zu stellen.
Hab bei einem der Shops bestellt, allerdings per Amazon Marketplace. Die Daten werden ja anscheinend bei Eingabe während des Bestellvorgangs auf der Shop-Homepage abgegriffen. Somit dürfte diese Lücke für Bestellungen per Amazon nicht relevant sein? Hoffe ich zumindest...

Amazon Marketplace ist wie ebay ein eigenständiger Verkäufskanal für den Händler und hat mit einem Webshop nichts zu tun.
Wenn alles über Amazon lief dann brauchste dir keine sorgen machen.
 
@ 1898

1898 schrieb:
Welches große Unternehmen setzt denn auch bitte auf Magento...das sind alles so kleinere unbekannte Shops. Da wird mit Sicherheit kein großer bekannter Shop dabei sein, ohne das ich überhaupt nun mal die Liste aufgemacht habe.

Naja, Zalando hat bspw. seine Startphase mit Magento begonnen und es gibt eine ganze Menge mittelständiger Unternehmen die diese Software nutzen.

Bspw. https://www.glossybox.de/ (01-2017 = sicher) :)

Das Problem vieler Shopsysteme liegt beim Betreiber und in der betreuenden Agentur, nicht in der Shopsoftware selbst.

Selbst jahrealte Magento Versionen sind sicher, wenn man die neusten Patches einspielt. Das Ganze ist kein Hexenwerk und in wenigen Minuten erledigt, wenn man weiß, was zu tun ist.
Bei vielen Shops fehlt ja nicht nur der Patch aus 10-2016, sondern häufig gleich alle der letzten 3-5 Jahre. Man stelle sich das mal bei Windows, MacOS, Java, etc. vor.

Bei den betroffenen Shops herrscht leider einfach nur ein Experten- und Kommunikationsproblem.

Zudem zu bedenken:
01. Die oben genannte Liste ist leider nicht vollständig
02. Die Liste ist nicht aktuell (November 29rd, 13:00 UTC)
03. Viele andere Shopsysteme haben die gleichen oder noch viel größere Sicherheitsprobleme, wenn man jahrelang die Welt ignoriert
04. Große Shopsysteme wie ebay, Amazon, Zalando, usw. sind ja auch nur "relativ" sicher, weil sie konsequent weiterentwickelt und verbessert werden.
Amazon von 2010 wäre heute wohl auch ein Sicherheitsproblem. ;)
 
Zuletzt bearbeitet:
Und wie es aussieht, trifft es eher die Falschen.
Wenn ich mir die .DE Liste von Heise durchschaue, sind es alles unbekannte Shops und ein paar, die ich mir per Zufallsgenerator angeschaut habe, wurden in den letzten 2 bis max. 3 Jahren gegründet.
Sind also alles unbekannte und vor allem neue Shops und Betreiber, die da versuchen, sich was aufzubauen und dann sowas.

Bei einer Shiop Seite hat mein Kaspersky sogar komplett geblockt und einen Trojaner gemeldet.
 
Shop und Sitebetreiber müssen vollumfänglich haftbar gemacht werden können für den Schaden und Folgeschäden und zwar ohne Schlupflöcher! Wenn es da plötzlich an den eigenen Geldbeutel geht dann läuft das ganz schnell! Da ist Mitleid vollkommen fehl am Platze wer auf Kosten seiner Kunden schnelle Kohle machen will ohne auf Sicherheit zu achten ... gehört zu Verantwortung gezogen gnadenlos!

Ist aber wie bei der Steuer (Hinterziehungs) CD die Presse zieht den Schwanz ein. Die Seiten berichten zwar davon aber die Liste bereit stellen müssen wiedermal die User! Qualitäts-Journalismus eben in Reinkultur.
 
Zuletzt bearbeitet:
Fliz schrieb:
Zum Glück sind meine Shops nicht dabei..


Kein Wunder! Das sind ja lauter Kleinst-Kleckerbuden a la pizzeria-beckhausen.de

Vernünftige Versender wie Alternate etc. sind natürlich nicht dabei, auch sonst nichts mit IT.
 
Wird in meinen Augen ein zu großes Fass aufgemacht.

Die gelisteten Shops haben wahrscheinlich zusammen nen Marktanteil von 0. :D
 
Ganz ehrlich; wer auf so dubiosen Seiten ( kein renommiertes Unternehmen dabei ) sein Daten hergibt und was Einkauft der gehört mMn selbst bestraft.

Aber so ist es "GEIZ IST GEIL" und wenn es dann Probleme gibt - flennen sie wie Kinder herum.
 
Zurück
Oben