Bedrohung / Hacking

Magento-Shops kompromittiert — Kreditkartendaten werden bereits abgegriffen

Posted on:

Mit­tels Bru­te-Force-Atta­cken ver­schaf­fen sich Hacker aktu­ell Zugriff auf den Admin-Bereich von Online-Shops, wel­che die Soft­ware Magen­to nut­zen. Dabei wird ein Java­script-Code ein­ge­fügt, der ab sofort in Echt­zeit die Ein­ga­be­da­ten der Shop-Kun­den mit­schreibt und an einen Ser­ver in Russ­land über­trägt. Dar­in sind die Zah­lungs­in­for­ma­tio­nen ent­hal­ten, die dann miß­braucht wer­den kön­nen.

Infor­ma­tio­nen, wie Sie als Magen­to-Shop­be­trei­ber den besag­ten Schad­code iden­ti­fi­zie­ren kön­nen, fin­den Sie im Sicher­heits­bei­trag des Ent­de­ckers die­ses Pro­blems. Der Autor gibt dar­in gleich wei­te­re Tipps zur Absi­che­rung wie die Ver­ga­be gehär­te­ter Admin-Pass­wör­ter und vie­le mehr.

Da die­ser Angriff eine mel­de­pflich­ti­ge Daten­pan­ne im Sin­ne der DSGVO dar­stellt und sich durch den Miß­brauch von Zah­lungs­in­for­ma­tio­nen schnell hohe Scha­dens­er­satz­be­trä­ge auf­sum­mie­ren kön­nen, soll­ten Sie als Magen­to-Shop­be­trei­ber zeit­nah prü­fen, ob Ihr Ser­ver ent­spre­chend mani­pu­liert wur­de. Meh­re­re tau­send infi­zier­te Shops sind bereits bekannt.

Bedrohung / Schutz / Tipps

WordPress-Nutzer aufgepasst: Update 4.9.3 schießt automatische Aktualisierungen ab

Posted on:

Allen Nut­zern des belieb­ten Con­tent-Manage­ment-Sys­tems Word­press wird emp­foh­len, das Update auf Ver­si­on 4.9.4 umge­hend manu­ell ein­zu­spie­len. Das vor­he­ri­ge Update auf Ver­si­on 4.9.3 war feh­ler­haft und hat die auto­ma­ti­sche Aktua­li­sie­rung von Word­press abge­schos­sen. Somit wer­den nach Ver­si­on 4.9.3 kei­ne Fixes Sicher­heits­lü­cken mehr auto­ma­tisch ein­ge­spielt. Abhil­fe schafft aus­schließ­lich das manu­el­le Update auf 4.9.4 im Backend. Nur so wer­den auch zukünf­ti­ge auto­ma­ti­sche Aktua­li­sie­run­gen sicher­ge­stellt. Nut­zer von Word­press soll­ten die­sen Feh­ler umge­hend manu­ell behe­ben.

Bedrohung

Kritische Sicherheitslücke in Browser Firefox

Posted on:

Laut CERT BUND sind alle Ver­sio­nen des belieb­ten Brow­sers Fire­fox vor 58.0.1 von einer kri­ti­schen Sicher­heits­lü­cke betrof­fen. Bereits der Besuch einer prä­pa­rier­ten Web­sei­te reicht aus, um Schad­code auf den PC des Besu­chers zu brin­gen und auzu­füh­ren. Es wird drin­gend gera­ten, das Update auf die Ver­si­on 58.0.1 zeit­nah durch­zu­füh­ren. Im Zwei­fel manu­ell ansto­ßen, nicht auf das Auto-Update war­ten.

Bedrohung / Presse / Schutz

Schluss, Aus, Weg damit — Besonderes elektronisches Anwaltspostfach (beA) deinstallieren

Posted on:

Seit gerau­mer Zeit rumort es in Anwalts­krei­sen. Grund ist das beson­de­re elek­tro­ni­sche Post­fach, kurz beA genannt. Dies soll­te eigent­lich zum 01.01.2018 ver­pflich­tend zum Ein­satz kom­men. Doch dar­aus wur­de nichts. Was mit der Ent­de­ckung eines falsch zur Ver­fü­gung gestell­ten Zer­ti­fi­kats Ende 2017 begann (der pri­va­te Schlüs­sel wur­de mit ver­teilt), fin­det nun sei­nen Höhe­punkt. Die Bun­des­rechts­an­walts­kam­mer (BRAK) emp­fiehlt in einer Pres­se­mel­dung die Cli­ent Secu­ri­ty zu deak­ti­vie­ren, bes­ser den Cli­ent gleich kom­plett zu deinstal­lie­ren. Wie es dazu kom­men konn­te, das trotz angeb­li­cher Sicher­heits­über­prü­fun­gen ein unsi­che­res Pro­dukt an die Rechts­an­walts­zunft ver­teilt wur­de, klärt die Pres­se­mel­dung nicht auf.

BRAK-Vize­prä­si­dent Abend erklärt, das “beA erst dann wie­der in Betrieb gehen wird, wenn alle rele­van­ten Sicher­heits­fra­gen geklärt sind.”

Uncategorized

Frohes Fest und guten Rutsch

Posted on:

Lie­be Leser und Lese­rin­nen unse­res Infor­ma­ti­ons­si­cher­heits-Blogs, lie­be Inter­es­sen­ten, Kun­den und Geschäfts­part­ner!

2018 hält für für jeden von uns Über­ra­schun­gen und Neue­run­gen parat. Unter­neh­men und Behör­den berei­ten sich auf die EU Daten­schutz-Grund­ver­ord­nung vor. Im Kiel­was­ser der DS-GVO zieht das The­ma Infor­ma­ti­ons­si­cher­heit nach. Ver­än­de­run­gen in gewohn­ten Arbeits­wei­sen wer­den die Fol­ge sein. Der Mensch mag nicht immer die Ver­än­de­rung, gro­ße Her­aus­for­de­run­gen ste­hen daher bevor. Doch auch im Pri­va­ten wird es Höhen und Tie­fen geben. Kin­der und Enkel­kin­der tre­ten bei dem einen oder ande­ren ins Leben, bei ande­ren wird der Ver­lust von Ange­hö­ri­gen eine nicht zu schlie­ßen­de Lücke rei­ßen. Doch das Leben wird wei­ter­ge­hen, auch wenn es einem im letzt­ge­nann­ten Fall lan­ge nicht so erschei­nen mag.

Nut­zen Sie bit­te die geruh­sa­me Zeit “zwi­schen den Jah­ren” und zum Neu­jahrs­an­fang, um Zeit mit Ihren Lie­ben und Freun­den zu ver­brin­gen. Fin­den Sie Ruhe und holen Sie Luft, für alles, was 2018 für jeden von uns bereit­hal­ten wird. Herz­li­chen Dank für Ihr Inter­es­se und die gute Zusam­men­ar­beit im nun fast ver­gan­ge­nen Jahr.

Das Team von a.s.k. Daten­schutz wünscht Ihnen und Ihren Lie­ben ein schö­nes Weih­nachts­fest und einen guten Rutsch in ein gesun­des und glück­li­ches Jahr 2018.

Auf Wie­der­le­sen im Neu­en Jahr

PS: Statt Weih­nachts­kar­ten haben wir in die­sem Jahr erneut der Ste­fan Hahn Kin­der­stif­tung gespen­det. Es gibt nichts Wich­ti­ge­res, als unse­ren Kin­dern die Chan­ce auf einen guten Start ins Leben zu ermög­li­chen.

Kommune / Presse / Veranstaltung

20. IuK Tage Gunzenhausen — Informationssicherheit in der Verwaltung

Posted on:

Die 20. IuK Tage Gun­zen­hau­sen zu aktu­el­len Sicher­heits­the­men in der digi­ta­len Ver­wal­tung fin­den am 19. und 20. Sep­tem­ber 2017 in Gun­zen­hau­sen statt. a.s.k. Daten­schutz ist als Refe­rent und Ansprech­part­ner für das The­ma Infor­ma­ti­ons­si­cher­heit mit dabei. Mehr Infos und Anmel­dung im Blog­bei­trag.

Bedrohung / Entschlüsselung / Hacking / Presse / Schutz / Tipps / Uncategorized

Suchmaschine für gehackte Passwörter

Posted on:

Statt nach kom­pro­mit­tier­ten Email-Adres­sen der eige­nen Web­ac­counts zu suchen, besteht nun auch die Mög­lich­keit, sei­ne genutz­ten Pass­wör­ter zu über­prü­fen. Ob die­se bei einem Hack erfolg­reich geknackt wur­den und somit meist in ein­schlä­gi­gen Krei­sen bekannt sind, kann durch einen neu­en Online-Ser­vice geprüft wer­den. Pfif­fi­ge Admins nut­zen die bereit­ge­stell­te API und schlie­ßen die­se gehack­ten Pass­wör­ter in eige­nen Netz von vorn­her­ein aus. Mehr Infos und den Link zum Prüf­ser­vice fin­den Sie im Blog­bei­trag.

Informationssicherheitsbeauftragter / Kommune / Presse

Aufatmen bei bayerischen Kommunen — Umsetzungsfrist Informationssicherheitskonzept nach Artikel 8 BayEGovG soll verlängert werden

Posted on:

Nach aktu­el­ler Rechts­la­ge gemä­ße Arti­kel 8 BayE­GovG sind baye­ri­sche Kom­mu­nen ver­pflich­tet, bis zum 01.01.2018 ein Infor­ma­ti­ons­si­cher­heits­kon­zept ein­zu­füh­ren und zu betrei­ben. Nach Ver­ab­schie­dung des BayE­GovG im Dezem­ber 2015 hat die­se kur­ze Umset­zungs­frist für eini­ge Auf­re­gung unter baye­ri­schen Kom­mu­na­len Ein­rich­tun­gen gesorgt. Doch jetzt ist wahr­schein­lich Auf­at­men ange­sagt.

Der Gesetz­ent­wurf der Staats­re­gie­rung zur Errich­tung des Lan­des­amts für Sicher­heit in der Infor­ma­ti­ons­tech­nik LT-Drs. 17/17726 vom 11.07.2017 sieht nun vor, dass die­se Ver­pflich­tung erst am 01.01.2019 in Kraft tritt (vgl. Zif­fer 11 b des Gesetz­ent­wurfs). Mehr dazu im Blog­bei­trag.

Bedrohung / Hacking / Schutz / Technik

Fritz!Box — der Spion im eigenen Haus

Posted on:

Wer sich über Hack­ing infor­miert, stößt zu Beginn schnell auf Begrif­fe und Tools wie nmap, Wireshark oder das Hack­ing-Betriebs­sys­tem Kali-Linux (als vir­tu­el­le Maschi­ne rea­dy to go zum Her­un­ter­la­den). Doch so tief muss man gar nicht ein­stei­gen. Die weit ver­brei­te­te Fritz!Box ent­hält eine im Anwen­der-Hand­buch undo­ku­men­tier­te Mit­schnei­de-Mög­lich­keit des KOMPLETTEN Daten­ver­kehrs im inter­nen Netz­werk (egal ob kabel­ge­bun­den oder WLAN). Und das in jedem von uns getes­te­ten Modell und das seit Jah­ren. Sofern Remo­te-Zugrif­fe auf die Fritz!Box mög­lich sind, kann der Netz­werk­ver­kehr auch von außen abge­grif­fen wer­den. Eigent­lich eine sinn­vol­le Funk­ti­on zur Feh­ler­ana­ly­se, bringt die­se Funk­ti­on erheb­li­ches Scha­dens­po­ten­ti­al mit sich. Und die Fritz!Box ist bei Unter­neh­men, Behör­den und Pri­vat­an­wen­dern sehr beliebt. Ent­spre­chend hoch die Ver­brei­tung. Wohl dem, der eini­ge Sicher­heits­maß­nah­men getrof­fen hat. Mehr lesen Sie in unse­rem kom­plet­ten Blog­bei­trag.