Forum
11.04.2014, 13:27

Heartbeat & Heartbleed & OpenSSL

Sehr geehrte Kunden,

sicher auch bei dem einen oder anderen POWERGAP-Nutzer angekommen ist die Nachricht zu der o.g. Sicherheitslücke.

Auch wir haben vor 2 Tagen sofort sämtliche unsere Server untersucht. Denn auch unsere Linux-Systeme nutzen alle OpenSSL. Allerdings in der nicht betroffenen Version 0.9.8! Informationen zum Thema: heartbleed.com/

Zu der o.g. Sicherheitslücke sind alle POWERGAP Shopserver nicht betroffen.

Wie man so liest waren von dieser Lücke auch Seiten wie yahoo oder web.de betroffen. Da stellt sich mir auch nicht mehr die Frage, wie die Hacker in den letzten Monaten an die vielen Millionen Passwörter von email-Konten gelangt sind. Diese Lücke ist auch aus unserer Sicht der bisherige Höhepunkt der immer lauter werdenden Skandale.

Selbst wir haben mitbekommen, dass diese Nachrichten beim Endkunden Spuren hinterlassen haben. Konsumenten bitten Onlinehändler deren Daten zu löschen und es gibt Telefonanrufe zu dem Thema, weil sich Besucher der Shops um die Sicherheit Ihrer Daten sorgen machen. Zwar alles nur vereinzelt, aber doch immer öfter. Die Aufklärung durch die Medien wirkt. Das Resultat dieser Skandale kann sich nur negativ auf das Vertrauen ins ecommerce auswirken. Bei der Tragweite dieser Sicherheitslücken erscheint es schwierig dem Shopbesucher irgendwie das Gegenteil zu suggerieren. Sollten Sie Ideen dazu haben, bitte melden.

100% sicher ist ohnehin kein im Internet angebundener Rechner. Ich sage immer, wenn 16-Jährige sich ins Pentagon einhacken können, soo scheint ein Webserver keine große Herausforderung. Unser Glück als Onlinehändler ist, dass wir keine ernsthaften Ziele sind. "Echte" Hacker interessieren sich mehr für die großen Seiten und da wo Millionen von Datensätzen vermutet werden. Unsere Scanner und Abwehrmaßnahmen registrieren in der Regel nur Nachwuchshacker, die eher darauf aus sind Ihr Geld mit Viagra-Mails zu verdienen oder Malware zu installieren und Server für eben solche Zwecke zu infiltrieren. Diese Angriffsversuche haben wir sehr gut im Griff.

Für alle die es technisch interessiert: Über alle POWERGAP Shops werden durchschnittlich ca. 14.000 Angriffsversuche am Tag gezählt. Das sind nur die, welche über GET/POST Parameter versucht werden. Sprich einen Seitenaufruf erzeugen (meist BOTs), an die Parameter schadhaften Code anhängen und so nach Exploits wie SQL-Injections Ausschau halten. Und es braucht nicht viel: Mit nur einer kleinen Unachtsamkeit in einem PHP Skript steht ein Webserver offen wie ein Scheunentor. Mit ein Grund warum wir z.B. so strickt keine fremden Scripte auf den Shopservern installieren. Oder auch nie Opensource-Code zur Anwendung kommt.


16.04.2014, 07:20

Re:Heartbeat & Heartbleed & OpenSSL

http://www.internetworld.de/onlinemarketing/seo/verschluesselte-seiten-bevorzugt-458932.html?utm_source=newsletter&utm_medium=nachmittags-nl


Forum-Archiv

Alle Beiträge aus:

2026, 2025, 2024, 2023, 2022, 2021, 2020, 2019, 2018, 2017, 2016, 2015, 2014, 2013, 2012, 2011, 2010, 2009, 2008, 2007, 2006, 2005, 2004, 2003, 2002,