2012-12-30

GMX ohne Passwortsicherheit

Bekanntlicherweise wurden viele E-Mail-Konten bei GMX gehackt.[1] Die Hacker verwenden sogar das persönliche Adressbuch und verschicken im Namen des Opfers Spam-Mails an die Kontakte. Das Erste was man dann natürlich macht, ist es das Passwort abzuändern (und dabei möglichst sicher zu gestalten).

Man wundert sich dann allerdings, wenn man sich bei GMX anmeldet und feststellt, dass es danach diverse fehlgeschlagene Anmeldeversuche gibt, die nicht von einem selbst stammen. Versucht da eine Person erneut in mein Account einzudringen? Ist es vllt. schon erneut gehackt?

Eine Analyse führte auf die Spur der praktischen Smartphones. Am eigenen Handy musste das Passwort nämlich nicht geändert werden und trotzdem werden E-Mails abgerufen. Wie das? Wird das Passwort etwa "synchronisiert"? Benötigt das Gerät kein Passwort? Kommt der Hacker dann evtl. auch ohne Passwort in mein Konto? Bekommt ein Hacker auf seinem Smartphone das neue Passwort synchronisiert und könnte dieses dann auslesen?

Ein Blick in die Sicherheitsoptionen von GMX (Passwortänderung) beantwortet dann diese Fragen. Die Apps auf Mobiltelefonen benötigen einmalig ein Passwort und sind dann quasi bei GMX "registriert"; nachfolgend ist keine Eingabe eines Passworts mehr nötig bzw. das alte funktioniert weiterhin.

Eine krasse Sicherheitslücke, geschaffen um es den modernen Smartphone-Benutzer einfacher zu machen (und vermutlich um nicht jedesmal ein gespeichertes Passwort zu übertragen). Ein Hacker braucht so nur ein Mal das Passwort und kann danach dem Opfer auf den Fersen bleiben. Eine bloße Passwortänderung ist also nutzlos. Aber GMX bietet zumindest die Möglichkeit auch die Passwörter auf den Mobilgeräten zurückzusetzen; man muss danach halt einmalig das neue Kennwort am Mobiltelefon eingeben.

2012-12-30

"Zurücksetzen Ihrer mobilen Zugänge

Um Ihnen die Nutzung unserer Dienste so komfortabel wie möglich zu gestalten, können Sie Apps, Webmailer und andere Services nutzen, ohne erneut Ihr Passwort eingeben zu müssen.
Sollten Sie beispielsweise Ihr SmartPhone verloren oder verkauft haben, haben Sie hier die Möglichkeit diese Zugänge zurückzusetzen. Hierzu klicken Sie bitte auf "Mobile Zugänge jetzt zurücksetzen.

Bitte beachten Sie:
Beim Klick auf den Button "Mobile Zugänge jetzt zurücksetzen" werden alle Ihre automatischen Loginzugänge bei GMX für die iPhone Apps, den mobilen Webmailer und weitere Dienste mit automatischem Login zurückgesetzt - dabei kann dieser Vorgang bis zu 30 min. dauern.

Sie können diese Dienste jederzeit wieder nutzen, müssen dann jedoch wieder wie gewohnt Ihr Passwort eingeben, welches sich hierdurch nicht ändert."

2012-12-30

Weblinks

  1. 3.000 GMX-Accounts gehackt
  2. +Linkliste (intern, Text)