rcbcom hat geschrieben:Ok das Forum ist gehackt worden
Ob das phpbb.de Board definitiv auf klassischer Art und Weise "gehackt" wurde ist doch bisher noch gar nicht bekannt. Jedenfalls für mich nicht!
Bisher ist doch lediglich nur folgendes bekannt geworden und bekannt gemacht worden:
1) Hat der sich selbst ernannte Verkäufer der "entwendeten" DBs in dem h4ckyou Forum mitgeteilt, dass wer auch immer man nicht per Hacking an die DBs gekommen ist.
Trada hat geschrieben:How we get these dumps? Social Engeneering - No Injections, no hacking!
Quelle:
http://www.picload.org/image/e2821f8295 ... 4ckyou.png
Ob das nun der Wahrheit entspricht ist bisher nicht öffentlich bekannt.
Ob der dortige Anbieter auch der Entwender der DBs von den betriffenen Boards ist, ist ebenfalls nicht öffentlich bekannt.
Wenn jedoch Social Engeneering zutreffen würde, dann "könnte" die Ursache z.b. auch im Kreis der aktuellen sowie auch ehemaligen phpbb.de Admins und/oder Moderatoren liegen.
Social Engineers spionieren das persönliche Umfeld ihres Opfers aus, täuschen falsche Identitäten vor oder nutzen Verhaltensweisen wie Autoritätshörigkeit aus, um Dinge wie geheime Informationen oder unbezahlte Dienstleistungen zu erlangen. Meist dient Social Engineering dem Eindringen in ein fremdes Computersystem, um vertrauliche Daten einzusehen; man spricht dann auch von Social Hacking
Quelle:
http://de.wikipedia.org/wiki/Social_Engineering
2) Der phpbb.de Admin "PhilippK" hat mit seinem Hinweis:
PhilippK hat geschrieben:Hier könnt ihr eure Meinung zu Benutzerdaten auf phpBB.de ausspioniert abgeben.
Quelle:
http://www.phpbb.de/viewtopic.php?t=164185
für mich eindeutig und klar "ausspioniert" als Ursache angegeben!
Sein Hinweis:
PhilippK hat geschrieben:Kleine Ergänzung: es handelt sich um kein Problem von phpBB selbst sondern um ein Zusammenspiel von verschiedenen Faktoren.
untermauert es aus meiner Sicht sogar.
Daran ändert sich für mich auch nichts durch den Hinweis im Thread:
PhilippK hat geschrieben:Der Angriff war bei uns möglich, da es durch einen Programmierfehler (siehe unten) in einem selbst entwickelten Modul möglich war, einen SQL-Befehl einzuschleusen (SQL-Injection) und so Teile der Datenbank auszulesen, die eigentlich nicht ausgelesen werden sollten. ...
Quelle:
http://www.phpbb.de/viewtopic.php?p=954013#954013
Da fast zeitgleich mehrere Boards, welche mit komplett anderen Forensoftware betrieben werden ebenfalls Opfer wurden, kann es sicherlich kaum an:
PhilippK hat geschrieben:... in einem selbst entwickelten Modul möglich war
also an einem eigenen vom phpbb.de eigens entwickleten Modul gelegen haben. Ansonsten würde es ja bedeuten, dass die bisher bekannten anderen betriffenen Foren das gleiche "von phpbb.de eigen entwickelte Modul" im Einsatz gehabt haben müssen. Und das bezweifle ich.
3) Ich verweise auch auf den heise.de Newsbeitrag:
Einer Mitteilung der Forenbetreiber zufolge war keine Sicherheitslücke in phpBB Ursache des Einbruchs, sondern das Zusammenspiel verschiedener Faktoren – welche genau, bleibt indes offen. Möglicherweise wurde gezielt das Konto eines Administrators geknackt. Ein Strafantrag wurde bereits gestellt, daher sollen zunächst keine weiteren Informationen veröffentlicht werden.
Quelle:
http://www.heise.de/newsticker/meldung/102993
Es wird also sicherlich seinen für mich vesrtändlichen und berechtigten Grund haben, dass man auch von Seiten phpbb.de z.Zt. KEINE genauen Informationen darüber veröffentlicht, wie letztendlich und tatsächlich die Entwendung der phpbb.de DB(s) statgefunden hat.
PhilippK hat geschrieben:Ihr könnt euch sicher sein, dass uns diese Situation extrem peinlich ist. Zugleich bitten wir auch um Verständnis, dass wir auf Grund der laufenden Ermittlungen derzeit einen Teil unserer Erkenntnisse nicht veröffentlichen werden.
Wir wollen die laufenden Ermittlungen nicht behindern, so dass wir bislang genauere Informationen zum Angriff zurückgehalten haben.
Ich hoffe im Interesse aller, vor allem den phpbb.de Verantwortlichen, dass sich der Fall in Kürze den Tatsachen entsprechend aufklären wird und phpbb.de dann auch eine wahrheitsgemäße Information dazu zeitnah veröffentlicht!
--------------------------
ps. Zum Thema "Social Engineering" empfehle ich allen diese gute Dokumentation:
Social Engineering Zusammenfassung - freies deutschsprachiges Word Dokument über die Grundlagen von Social Engineering und Gegenmaßnahmen