• Hallo Gast!
    Noch bis zum 20.07. kannst Du an unserer Umfrage zum Hersteller des Jahres teilnehmen! Als Gewinn verlosen wir unter allen Teilnehmern dieses Mal eine Grafikkarte Eurer Wahl für bis zu 1.000 EUR - über eine Teilnahme würden wir uns sehr freuen!

iCloud Account gehackt mit Social Engineering

agaiz

Semiprofi
Thread Starter
Mitglied seit
17.05.2005
Beiträge
1.632
Einige haben vielleicht letzte Woche von der Geschichte gehört, wo ein ehemaliger Gizmodo Redakteur Opfer eines Hacker-Angriffs wurde.

Jetzt hat sich wohl herausgestellt, dass der Hacker nicht etwa sein (schwaches) Passwort geknackt hat, sondern mithilfe des Apple Supports in der Lage war den Account zu übernehmen (Social Engineering) und daraufhin drei Geräte (iPhone, iPad und MacBook Air) fernzulöschen.

Zudem wurde der Google Account des Opfers gelöscht und der Twitter Account übernommen (über diesen auch kurzzeitig der von Gizmodo).

Die ganze Geschichte hier: Mat Honan: Yes, I was hacked. Hard.
 
Zuletzt bearbeitet:
Wenn Du diese Anzeige nicht sehen willst, registriere Dich und/oder logge Dich ein.
Wie kann man es schaffen durch einfaches belabern des Supports das Passwort raus zu finden.naja gut bei mir im betrieb sind die sicherheitsrichtlinien auch nicht die besten wenn es darum geht ein neues passwort zu bekommen falls man sein mal vergessen hat.
 
Ich wollte es gerade sagen: unterm Strich hängt alles vom Mitarbeiter der Firma ab, egal wie gut die allgemeine Sicherheitsrichtlinien der Firma ist. Wenn der Mensch am Telefon zu Vertrauensseelig ist, dann war es das.
 
naja der apple support muss ja an das passwort einfach so dran kommen ohne sicherheitsmechanismen sonst köntne da ja jeder anrufen und sich als "Tim Cook" ausgeben
 
Die haben nicht das Passwort rausgefunden die haben den Support davon überzeugt das sie diese Person sind und das Passwort von dritten geändert wurde - der Support hat daraufhin ein neuen, temporäres Passwort erstellt und ihm mitgeteilt.
Es ist zu keiner Zeit möglich ein ordentlich gesaltetes und gehashtes Passwort im Klartext anzuzeigen, selbst wenn man der heilig Sysadmin mit allen Privilegien über die Datenbank ist.
 
naja der apple support muss ja an das passwort einfach so dran kommen ohne sicherheitsmechanismen sonst köntne da ja jeder anrufen und sich als "Tim Cook" ausgeben
Nein das Passwort sehen Sie nicht, Sie können lediglich ein neues generieren und dir entweder per Mail zu senden oder per Telefon durch geben.
Ersteres würde hier keinen Sinn machen, da er ja genau das Passwort vergessen hat.

Das kann einem bei jedem Dienst passieren, auf ähnliche Weiße kann man mit dem Nummernschild auch den Halter herausfinden bzw. dessen Wohnanschrift. Ohne mehr zu wissen als das was auf dem Nummernschild steht.
Hier geht es schlicht darum den Service Mitarbeiter davon zu überzeugen, dass man der Halter, Eigentümer oder was auch immer ist und genau jetzt das Passwort schnell braucht oder die Adresse überprüfen möchte. Wird nicht beim ersten Mitarbeiterklappen, aber man kann es ja öfters bei anderen versuchen und genauso werden Sie hier auch vorgegangen sein.
 
Wobei eigentlich ohnehin jedem klar sein sollte, dass man Clouds nicht nutzen sollte.

Das Fazit was ich aus der Sache ziehen würde sind drei Dinge:
1. Wichtige Daten gehören gesichert
2. Accounts gehören nicht zu einem großen Netz von vertrauen auf eine zentrale Basis - Facebook Connect oder Google oAuth zusammengefasst
3. Clouds oder alle Webdienste überhaupt sind Features denen man extrem restriktiv Daten anvertrauen sollte, wenn überhaupt
 
Das Fazit was ich aus der Sache ziehen würde sind drei Dinge:
1. Wichtige Daten gehören gesichert
2. Accounts gehören nicht zu einem großen Netz von vertrauen auf eine zentrale Basis - Facebook Connect oder Google oAuth zusammengefasst
3. Clouds oder alle Webdienste überhaupt sind Features denen man extrem restriktiv Daten anvertrauen sollte, wenn überhaupt

4. Wichtige Daten sichern (Redundanz)
 
bin nich am überlegen was das Pfund Gehackte in der überschrift verloren hat, aber der ausdruck social engineering passt hier wie die faust aufs auge :d

hoffentlich benutzt ihr alle fleißig whatsapp und geht auf facebook über euer smartphone *hust*
 
Die haben nicht das Passwort rausgefunden die haben den Support davon überzeugt das sie diese Person sind und das Passwort von dritten geändert wurde - der Support hat daraufhin ein neuen, temporäres Passwort erstellt und ihm mitgeteilt.

Und wie kommt er mit einem neuen iCloud Passwort dann bitte in den Twitter/Google-account ?
 
Korrekt, und der Gizmodo Account war mit seinem privaten Twitter Account gelinkt - somit hatten die keinen Passwort Zugriff darauf konnten aber als Gizmodo Posten.
 
sagt ihm halt auch noch wie es funktioniert ;) dafür gibts doch andere foren :d

ich frage mich nur, ob sich dadurch was ändert....
 
Zuletzt bearbeitet:
Hardwareluxx setzt keine externen Werbe- und Tracking-Cookies ein. Auf unserer Webseite finden Sie nur noch Cookies nach berechtigtem Interesse (Art. 6 Abs. 1 Satz 1 lit. f DSGVO) oder eigene funktionelle Cookies. Durch die Nutzung unserer Webseite erklären Sie sich damit einverstanden, dass wir diese Cookies setzen. Mehr Informationen und Möglichkeiten zur Einstellung unserer Cookies finden Sie in unserer Datenschutzerklärung.


Zurück
Oben Unten refresh