Hintertür in xz gefunden - Kann man überhaupt noch einer Software vertrauen, die man nicht selbst geschrieben hat?

xz ist ein unter Linux weit verbreitetes Datenkompressionsformat. Ein Entwickler der Referenzimplementierung xz-utils (https://github.com/tukaani-project/xz) hat vor kurzem eine Hintertür (CVE-2024-3094) eingebaut, mit der in manchen Linux Distributionen sshd kompromittiert werden kann. Bisher wurde noch kein CVE Score zugewiesen, aber ich schätze diese Hintertür als sehr kritisch ein. Bestimmt werden in den nächsten Tagen Heise, Golem, etc. darüber berichten, und vielleicht sogar die Mainstream Medien.

Die Hintertür wurde gefunden, weil der Schadcode Performanceprobleme in sshd verursacht hat. Glücklicherweise sind die betroffenen xz Versionen noch nicht weit verbreitet, da Pakete in vielen Distributionen nur sehr langsam aktualisiert werden. In Arch Linux wurde bereits eine betroffene xz Version ausgeliefert, aber da sshd in Arch Linux kein gz verwendet, ist ein Angriff in diesem Fall nicht möglich.

Dennoch ist dieser Vorfall äußerst besorgniserregend, da die Hintertür von einem xz Entwickler eingebaut wurde, der bereits mehrere Jahre am Projekt beteiligt war und als vertrauenswürdig galt.

Grundsätzlich galt Open Source Software als weniger anfällig für Hintertüren als Closed Source Software. Man ging davon aus, dass Hintertüren in Open Source Software gefunden werden, bevor sie überhaupt veröffentlicht werden, da der Code von vielen unabhängigen Experten überprüft wird. Ein häufig genanntes Beispiel, das diese These untermauern soll, ist ein 2003 gescheiterter Versuch, eine Hintertür in den Linux Kernel einzubauen.

Der aktuelle Vorfall zeigt, dass es sehrwohl möglich ist, Schadcode unentdeckt in weit verbreitete Open Source Software einzubauen. Dies wirft die Frage auf, inwieweit man fremder Software überhaupt noch vertrauen kann.

Seid ihr selbst von dieser Hintertür betroffen? Wie schützt ihr euch? Habt ihr Zweifel an der Sicherheit von Open Source Software? Denkt ihr, dass dieser Vorfall zu einem Umdenken bei der Vertrauenswürdigkeit von Open Source Entwicklern führen wird?

Weitere Informationen
  • https://lwn.net/Articles/967180/
  • https://lwn.net/ml/oss-security/20240329155126.kjjfduxw2yrlxgzm@awork3.anarazel.de/
  • https://www.cisa.gov/news-events/alerts/2024/03/29/reported-supply-chain-compromise-affecting-xz-utils-data-compression-library-cve-2024-3094
  • https://archlinux.org/news/the-xz-package-has-been-backdoored/
  • https://arstechnica.com/security/2024/03/backdoor-found-in-widely-used-linux-utility-breaks-encrypted-ssh-connections/
  • https://gist.github.com/thesamesam/223949d5a074ebc3dce9ee78baad9e27
Computer, Software, Linux, Sicherheit, IT, Backdoor, Code, Hacker, Hackerangriff, Informatik, IT-Sicherheit, Open Source, Softwareentwicklung, ssh, Vertrauen, Vertrauensbruch, Exploit, Exploits, IT-Sicherheitsexperte, Schwachstellen, vertrauenswürdig, sshd
GMX löscht Emails - Email umziehen und woanders neue Adresse einrichten nach Hackerangriff möglich?

Hallo,

ich habe mitbekommen, dass ich bei GMX gehackt wurde. Sprich GMX konnte mir nur sagen, dass neben dem Handy und Notebook noch ein weiterer Zugang auf mein Konto stattgefunden hat, aber niemand weiß wer.

Zeitgleich lese ich einen Bericht, dass GMX und WEB einen Hackerangriff hatten.

Ich habe ca. 200 Konten / User etc. wo ich mit meiner GMX Adresse angemeldet bin. Muss ich mich bei jeden einzeln einloggen und die Email-Adresse austauschen oder gibt es eine Funktion oder Tool, dass dies übernehmen könnte.

Ich bin ehrlich, bei GMX wurden mir seit ca. einer Woche alle Ordner geleert die ich als Favorit abgespeichert hatte. Ich hatte ein 16 stelliges Passwort mit Klein- und Großbuchstaben, Sonderzeichen. Niemand hatte Zugriff. Und im Posteingang werden mir Mails von 2021 auf dem Handy angezeigt, obwohl kurz 10 Minuten vorher noch aktuelle angezeigt wurden. Passwort habe ich bereits geändert. Habe beim GMX Kundenservice angerufen, die meinten um die Mails wiederherstellen zu können müsse man einen Vertrag bei Ihnen haben, also Premium nutzen. Ich könnte ein Monat testen und kündigen wenn es nicht passen sollte. Im Kleingedruckten steht aber, dass man eine Mindestvertragslaufzeit 13 Monate hat. Somit ist weg, was weg ist und deswegen würde ich nun auch einen Umzug bzw. Neu-Einrichtung einer neuen Mail bevorzugen.

Ich würde jetzt zu Proton wechseln und bei allen wichtigen Usern die neue Email hinterlegen. Worauf muss ich achten, wenn ich bei den Webseiten wie Amazon, booking.com, usw. die neue Mail hinterlege? Für die Mail bei Proton habe ich mir ein 40 stelliges Passwort generieren lassen. Somit müsste ich hier zumindest keine Probleme mehr haben oder?

G;MX hat mein Vertrauen gebrochen und ich nutze auch KeePass (Passwortmanager) und trotzdem kam jemand unbefugt auf meine Mails (vermeintlich GMX selbst?!)

Danke für eure Hilfe.

Account, E-Mail, Passwort, GMX, Hackerangriff, E-Mail-Adresse
(hacker,bot?) schreibt mir eine email (siehe bilder)?

hallo ich habe heute ziemlich viele microsoft codes bekommen und danach diese email ungefähr 3 stunden später von einem hacker oder bot ist es scam oder ist es echt meine freunde meinten die sich damit auskennen das es scam ist und das ein alter trick ist das kann enstehen wenn man eine virus datei öffnet die ich hatte und dann wird anscheinend die email geschickt um leuten angst zu machen damit sie bezahlen. aber ich verstehe nicht wie er an meine daten gekommen ist. ich hatte einen trojan wacatac bml 32

ÜBERSETZUNG

Hallo. Es gibt Informationen, die ich weitergeben muss und die sehr bedeutsam sind. 15.01.2024 13:01:17 Uhr – Dieses Datum stellt einen Wendepunkt dar, da ich mich in das Betriebssystem Ihres Geräts gehackt und vollen Zugriff auf Ihr Konto erhalten habe. Ich habe Ihre virtuellen Bemühungen über einen längeren Zeitraum genau beobachtet. Ich habe einen Virus in Ihr System eingeschleust, der mir die Kontrolle über Ihre Geräte verschafft und das Display und die Kamera zur Kontrolle angreift. Alle Ihre Informationen wurden systematisch auf meine Server hochgeladen. Ich habe mich gefragt, was ich mit diesen Daten machen könnte ... Kürzlich habe ich ein überzeugendes Konzept entwickelt: den Einsatz künstlicher Intelligenz, um ein Splitscreen-Video zusammenzustellen. Die eine Seite zeigt, wie Sie sich beim Masturbieren engagieren, die andere zeigt Ihre Online-Erkundungen. Diese Art von Videos erfreuen sich in letzter Zeit immer größerer Beliebtheit. Ich muss sagen, das habe ich nicht kommen sehen. Ich habe die Macht, dieses Video mit einem einzigen Befehl an alle Ihre Kontakte zu senden, zusammen mit der Möglichkeit, den Zugriff auf Ihre privaten E-Mail- und Messenger-Plattformen freizuschalten. Wenn Sie es vorziehen, unterlasse ich dies und sende 950 $ (USD) direkt an mein Bitcoin-Wallet. Bitcoin-Wallet-Adresse: bc1qgn4czngq0favne64fdyz7thydaz09fgycva2ky Wenn Sie Zweifel haben, ob Sie Ihr Bitcoin-Wallet aufladen möchten, empfehle ich die Verwendung von Google. Es ist ganz einfach. Sobald das Geld eingegangen ist, werde ich sämtliches unerwünschtes Material umgehend entfernen. Danach können sich unsere Wege trennen. Ich versichere Ihnen, dass ich mich dafür einsetze, jegliche Malware von Ihren Geräten zu deaktivieren und zu entfernen. Du kannst mir vertrauen; Ich halte mich immer an meine Verpflichtungen. Das ist ein fairer Deal, vor allem angesichts der Zeit und Mühe, die ich in die Verfolgung Ihres Profils und Traffics investiert habe. Sie müssen die Zahlung innerhalb von 48 Stunden nach Öffnen dieses Schreibens leisten. Wenn ich nach diesem Zeitraum den angegebenen Betrag nicht von Ihnen erhalte, werde ich jedem ohne Vorwarnung Zugriff auf Ihre Konten und besuchten Websites, persönlichen Daten und bearbeiteten Videos zukommen lassen. Vertrauen Sie mir, ich mache keine Fehler. Ich würde nicht empfehlen, mit mir herumzuscherzen, da mir viele Möglichkeiten zur Verfügung stehen. Es hat keinen Sinn, sich über mich zu beschweren, weil sie mich nicht finden können. Das Formatieren des Laufwerks oder das Zerstören des Geräts hilft nicht, da ich Ihre Daten bereits habe. Es macht keinen Sinn, mir zurückzuschreiben – ich schreibe nicht aus persönlicher E-Mail und schaue mir die Antworten nicht an. Viel Glück und nimm es nicht zu persönlich! PS: Für die Zukunft würde ich Ihnen raten, sich an die Richtlinien zur Internetsicherheit zu halten und sich von unsicheren Websites fernzuhalten.

Bild zum Beitrag
Smartphone, Virus, Spam, E-Mail, Passwort, Hacker, Hackerangriff, Hacking, Trojaner
Gebrauch meiner E-Mail Adresse?

Hallo zusammen,

jemand macht Gebrauch von meiner E-Mailadresse.

Seit 2021 registriert sich eine mir unbekannte Person mit meiner E-Mailadresse auf verschiedenen Seiten. Anfangs waren es: 'Crunchyroll', 'Epic Games', 'Netflix' und 'PixelArt'. Vor drei Monaten war es 'Kahoot' und gestern plötzlich 'Dun & Bradstreet'.

Am meisten Sorgen macht mir Dun & Bradstreet. Warum, erkläre ich gleich.

Bei Kahoot bin ich so vorgegangen, dass ich auf deren Seite meine E-Mailadresse angegeben und auf 'Passwort vergessen' geklickt habe. Die fremde Person hatte tatsächlich Kahoot-Fragen und -Antworten zu einem Buch erstellt. AAnschließend habe ich den Account löschen lassen. Bis dahin war alles in Ordnung, da es sich um nichts Kostenpflichtiges handelte. Gestern habe ich jedoch plötzlich eine E-Mail von Dun & Bradstreet erhalten, in der Folgendes stand:

"Hallo [Mein voller Name],
Wir freuen uns, dass Sie sich entschieden haben, D&B Hoovers kostenlos auszuprobieren.
Unser D&B Hoovers-Experte wird sich in Kürze mit Ihnen in Verbindung setzen, um Ihnen zu zeigen, was die Lösung basierend auf Ihren spezifischen Anforderungen sein kann.
Mit freundlichen Grüßen,
Dun & Bradstreet".

Ich kenne dieses Unternehmen nicht einmal!

Nun bin ich in Panik. Ich habe mich über Dun & Bradstreet informiert und Folgendes herausgefunden: Dun & Bradstreet bietet Unternehmen an, weltweit Firmendaten und Bewertungen zu ihren Kunden, Lieferanten oder potenziellen Geschäftspartnern abzurufen.

Diese fremde Person, die sich dort mit meiner E-Mail-adresse registriert hat, hat die 7-tägige kostenlose Testphase ausgewählt. Nun befürchte ich, dass ich etwas zahlen muss, wenn die Testphase endet. Ich möchte aber ungern bei Dun & Bradstreet anrufen oder ihnen eine Mail schreiben, da ich im Internet viel darüber gelesen habe, dass sie unseriös seien. Man muss das Unternehmen einfach mal in Google Maps eingeben und deren Rezensionen von verschiedenen Personen lesen.

Ich habe alle möglichen Sicherheitsmaßnahmen für meine E-Mailadresse getroffen. Die Mail stammt von der tatsächlichen E-Mailadresse, die auch auf deren offizieller Internetseite steht, also handelt es sich nicht um einen Phishingversuch.

Was soll ich tun? Langsam weiß ich echt nicht mehr weiter... Das Löschen der E-Mail bringt ja auch nichts... Das Einzige, was mir einfällt, wäre die Adresse zu löschen und eine neue zu erstellen.

Internet, Datenschutz, Smartphone, Spam, Betrug, E-Mail, IT, Passwort, Daten, Gmail, Hacker, Hackerangriff, IT-Sicherheit, Phishing, Betrugsversuch, Datenklau, E-Mail-Adresse, E-Mail-Konto, Cyberkriminalität, E-Mail-Account, IT-Sicherheitsexperte
Hacker schreibt mir Nachricht im Browser?

Hallo liebe IT Spezialisten

Vor ein oder zwei Tagen bekam ich über meinen Samsung Smart TV oben im Bild einen Hinweis, dass sich irgendein Nathan versucht via Screen Mirroring mit meinem TV zu koppeln. Ich lehnte dies zwei mal ab und hab mir nichts dabei gedacht. Ich dachte lediglich ein Nachbar hat sich versehentlich falsch verbunden.

Dann funktionierte plötzlich an meinem HP Laptop der Fingerabdruck Leser nicht mehr und HP zeigt an, dass sie gerad Probleme haben. Also stellte ich um auf Kennwort eingeben.
Heute schaue ich auf dem Laptop bei RTL plus eine Sendung. Ich bin via HDMI mit dem Samsung verbunden, damit ich die Sendung auf dem grossen TV Bildschirm schauen kann. Parallel dazu war ich am Handy. Plötzlich öffnet sich keine Seite mehr auf dem Handy und ich stellte genervt das WLAN auf dem Handy aus. Genau zur gleichen Zeit stürzte aber auch die Sendung ab im TV. Es kam ein Fehlercode bei RTL Plus.

Nach einiger Zeit erschien plötzlich auf dem Bildschirm eine Nachricht. Die Nachricht beinhaltet eine sehr exakte Beschreibung wo mein PC steht und wo ich mich befinde. „Eine Frau sitzt auf dem Boden und blickt ins Laptop, welches vor ihr aufgeklappt auf dem Boden steht.“

Es muss mich also jemand beobachten. Die Polizei meint mein WLAN sei gehackt worden, aber wie kann man bitte im Browser einen Text schreiben und eine Person beobachten? Mit welchem Zweck und was soll ich jetzt tun? Ich bin sehr verwirrt, sowas hab ich noch nie gehört. Ich danke euch für eure Einschätzung.

Bild zum Beitrag
Hacker, Hackerangriff, WLAN-Router, Screen Mirroring
PC gehackt was tun?

Hallo,

Wie im Titel zu lesen, wurde höchstwahrscheinlich mein PC gehackt.

Der Hacker hat mich auf Discord angeschrieben und davor mir auch schon 180€ online in form von Gutscheinen geklaut. Jetzt wollte er nochmal 100€ in Paysafe bzw. Crypto.

Wenn ich ihm das Geld nicht gebe, dann leakt er alle meine Daten, darunter auch meine Bankkontonummer etc etc.

Wie ich drauf komme, dass mein PC gehackt wurde? Ich habe mir von einem vermeintlichen Onlinefreund den ich eigentlich schon länger kannte, ein (schon existierendes 😫😫) Spiel auf gitHub runtergeladen. Daraufhin wurde ich ein Tag später angeschrieben auf Discord mit "jooo ich bin der hacker" dann hat er mir noch unzählige logins von mir aufgelistet, die auch alle stimmten. Unter anderem auch mein Banklogin.

Er will nun eben diese 100€ noch und klar, ich könnte zur Bank gehen, aber bis die den geschnappt haben, bin ich mit meinen logins (viele Passwörter schon geändert und Bankkonto gesperrt natürlich) im darknet.

Und dann müsste ich eigentlich in kürzester Zeit mein komplettes digitales Leben löschen und neu formatieren. Keine Ahnung, wie ich das hinbekommen soll. Neues Bankkonto, PayPal, viiilee andere Websites mit Bezahlstruktur und noch sowas wie Instagram und so weiter.

Ich bin dem hacker einfach mal richtig ausgeliefert... Soll ich ihn einfach die 100€ bezahlen (das ginge finanziell) und dann mein PC komplett formatieren und alle anderen Passwörter ändern?

Ich bin echt ratlos, wie man vielleicht merkt.

Ich hoffe auf Unterstützung und Ideen von euch 🥲

Smartphone, Virus, Polizei, E-Mail, Passwort, zurücksetzen, Hacker, Hackerangriff, Hacking, Malware, paysafecard, Trojaner, Trojaner virus, Fortnite, Windows 11, Vbucks , Cybersecruity, Windows 11 Home

Meistgelesene Beiträge zum Thema Hackerangriff