Mega-Leak: Otto, Check24, Real, Kaufland, Idealo, Hood, Rakuten ...

eingestellt am 25. Jun 2021
Es gibt mal wieder einen neuen Leak. Die Handelsplätze der genannten Unternehmen sind diesmal betroffen. Im Umlauf sind somit Millionen Kundendaten z.T. inkl. Bankverbindungen.

Quelle: wortfilter.de/modern-solution-datenleck-alle-plattform-endkundendaten-einsehbar/
Zusätzliche Info
Sonstiges
Sag was dazu

Gruppen

Beste Kommentare
Avatar
Wenn ich schon wieder lese „Passwörter im Klartext übertragen“. Solche Entwickler sollten namentlich auf Steckbriefen mit Namen, Bild und Anschrift in Klartext im Internet bekannt gemacht werden, die so etwas verzapfen.
Avatar
Aushilfsmafiosi25.06.2021 22:53

Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, wa …Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, warum Sonderzeichen nicht erlaubt sind und das Login nur eine sehr begrenzte Zeichenzahl hat. Seit 10 Jahren keine Besserung - Hauptteil meines Geldes habe ich abgezogen. Aber wahrscheinlich ist denen das sogar recht.



Bei Banken verliere ich in letzter Zeit sehr häufig den Glauben an die IT in Deutschland.
Jüngst konnte ich nur ein Passwort anlegen, das aus 6 Zeichen besteht. Wobei Zeichen für "numbers only" steht.

Da fallen mir beim besten Willen nur noch Beleidigungen ein.
Bearbeitet von: "Cisy" 25. Jun 2021
Avatar
Meine Otto-Kunden sind besorgt, aber nicht in Panik.

32405900-BQi5x.jpg
Avatar
Hast du auch eine seriöse Quelle? CLS sein Ex ist ja eher ein Schaumschläger. Und Marks Texte schmerzen auch jedes Mal beim Lesen.
Bearbeitet von: "mactron" 25. Jun 2021
60 Kommentare
  1. Avatar
    Ach, deshalb bekamen meine 37 Hamster bei Otto Spam-Fleisch.
  2. Avatar
    Heftig. Ich bin vermutlich nicht dabei, da Check24 nur etwa 6000 Datensaetze geleakt hat, aber trotzdem Kacke.

    Manchmal waere ein strenger bewachtes Internet, wie die Chinesen es haben, besser. Dann kann jeder Verkehr von A bis Z nachverfolgt werden und damit solcher Scheiss mit maximalster Haerte gegen den Hacker verfolgt werden. Tja... "Freiheit" "kostet" halt.
  3. Avatar
    Wahnsinn....
  4. Avatar
    Ist doch mittlerweile Normalzustand. Juckt eh keine Sau. In zwei, drei Wochen wieder vergessen. Wie immer.
  5. Avatar
    Wenn ich schon wieder lese „Passwörter im Klartext übertragen“. Solche Entwickler sollten namentlich auf Steckbriefen mit Namen, Bild und Anschrift in Klartext im Internet bekannt gemacht werden, die so etwas verzapfen.
  6. Avatar
    Hast du auch eine seriöse Quelle? CLS sein Ex ist ja eher ein Schaumschläger. Und Marks Texte schmerzen auch jedes Mal beim Lesen.
    Bearbeitet von: "mactron" 25. Jun 2021
  7. Avatar
    LM_199825.06.2021 22:41

    Manchmal waere ein strenger bewachtes Internet, wie die Chinesen es haben, …Manchmal waere ein strenger bewachtes Internet, wie die Chinesen es haben, besser. Dann kann jeder Verkehr von A bis Z nachverfolgt werden und damit solcher Scheiss mit maximalster Haerte gegen den Hacker verfolgt werden. Tja... "Freiheit" "kostet" halt.




    Trick 17: Als Händler noch mehr Geld sparen und die Daten von Anfang an offenlegen, dann braucht auch niemand mehr die Server knacken.

    32401237-ldoix.jpg
    Bearbeitet von: "Vivaldi" 25. Jun 2021
  8. Avatar
    Ein lediglich 8-stelliges Datenbank-Passwort finde ich an sich schon fast fahrlässig
  9. Avatar
    Aushilfsmafiosi25.06.2021 22:49

    Wenn ich schon wieder lese „Passwörter im Klartext übertragen“. Solche Entw …Wenn ich schon wieder lese „Passwörter im Klartext übertragen“. Solche Entwickler sollten namentlich auf Steckbriefen mit Namen, Bild und Anschrift in Klartext im Internet bekannt gemacht werden, die so etwas verzapfen.


    Ich denke, es geht um die Datenbank-Connection an sich und nicht um im Klartext gespeicherte Passwörter in der Datenbank

    Ein Script muss das Passwort ja im Klartext im Quellcode haben. Und so wie der Screenshot aussieht, konnte man dieses Script aufrufen.
    Bearbeitet von: "Cisy" 25. Jun 2021
  10. Avatar
    Cisy25.06.2021 22:50

    Ein lediglich 8-stelliges Datenbank-Passwort finde ich an sich schon fast …Ein lediglich 8-stelliges Datenbank-Passwort finde ich an sich schon fast fahrlässig


    Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, warum Sonderzeichen nicht erlaubt sind und das Login nur eine sehr begrenzte Zeichenzahl hat. Seit 10 Jahren keine Besserung - Hauptteil meines Geldes habe ich abgezogen. Aber wahrscheinlich ist denen das sogar recht.
  11. Avatar
    Aushilfsmafiosi25.06.2021 22:53

    Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, wa …Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, warum Sonderzeichen nicht erlaubt sind und das Login nur eine sehr begrenzte Zeichenzahl hat. Seit 10 Jahren keine Besserung - Hauptteil meines Geldes habe ich abgezogen. Aber wahrscheinlich ist denen das sogar recht.



    Bei Banken verliere ich in letzter Zeit sehr häufig den Glauben an die IT in Deutschland.
    Jüngst konnte ich nur ein Passwort anlegen, das aus 6 Zeichen besteht. Wobei Zeichen für "numbers only" steht.

    Da fallen mir beim besten Willen nur noch Beleidigungen ein.
    Bearbeitet von: "Cisy" 25. Jun 2021
  12. Avatar
    Komisch, dass man sonst noch nirgendwo von dem leak liest
  13. Avatar
    Cisy25.06.2021 22:55

    Bei Banken verliere ich in letzter Zeit sehr häufig den Glauben an die IT …Bei Banken verliere ich in letzter Zeit sehr häufig den Glauben an die IT in Deutschland.Jüngst konnte ich nur ein Passwort anlegen, das aus 6 Zeichen besteht. Wobei Zeichen für "numbers only" steht. Da fallen mir beim besten Willen nur noch Beleidigungen ein.


    123456
  14. Avatar
    mactron25.06.2021 22:49

    Hast du auch eine seriöse Quelle? CLS sein Ex ist ja eher ein …Hast du auch eine seriöse Quelle? CLS sein Ex ist ja eher ein Schaumschläger. Und Marks Texte schmerzen auch jedes Mal beim Lesen.



    Habe gerade bisher auch keine seriösen Quellen zu dem Leak gefunden. Also erst mal abwarten. Am Ende hat Mark Steier mal wieder Streit mit irgendwelchen Firmen und versucht sie jetzt durch den Dreck zu ziehen. Wäre schließlich nicht das erste Mal.
    Bearbeitet von einem Moderator "Verlinkung entfernt wegen rechtlicher Beschwerde" 27. Jan
  15. Avatar
    Könnte schon passen... Hatte auch plötzlich 40 Spam Mails auf einen Schlag bei meinen Otto Mails
  16. Avatar
    Heißt ja dann nur wieder bissl Geld dafür zu bekommen das bekannte Dienste sich darum kümmern
  17. Avatar
    KartoffFail26.06.2021 00:25

    Heißt ja dann nur wieder bissl Geld dafür zu bekommen das bekannte Dienste …Heißt ja dann nur wieder bissl Geld dafür zu bekommen das bekannte Dienste sich darum kümmern


    "wieder"? Wo hat man denn als Deutscher Geld bekommen, wenn ich fragen darf? Bei MasterCard Priceless Specials gab's bis heute keine müde Mark, obwohl 2 Jahre vergangen sind.
    Bearbeitet von: "grimreaper31" 26. Jun 2021
  18. Avatar
    grimreaper3126.06.2021 01:16

    "wieder"? Wo hat man denn als Deutscher Geld bekommen, wenn ich fragen …"wieder"? Wo hat man denn als Deutscher Geld bekommen, wenn ich fragen darf? Bei MasterCard Priceless Specials gab's bis heute keine müde Mark, obwohl 2 Jahre vergangen sind.


    Für Mastercard gabs Geld über RightNow
  19. Avatar
    Das Worte welches „CLS sein Exhomie“ hier sucht ist übrigens Mandantenfähigkeit. Dieser Artikel ist so unglaublich schlecht geschrieben, dass es selbst für diese Gang der Zukurzgekommenen peinlich ist.
  20. Avatar
    KartoffFail26.06.2021 00:25

    Heißt ja dann nur wieder bissl Geld dafür zu bekommen das bekannte Dienste …Heißt ja dann nur wieder bissl Geld dafür zu bekommen das bekannte Dienste sich darum kümmern



    Bei welchem Leak hast Du Geld erhalten und über welchen der Dienstleister?
    Jemand schon bzgl. Scalable Capital Geld erhalten?
    Bearbeitet von: "Cisy" 26. Jun 2021
  21. Avatar
    Aushilfsmafiosi25.06.2021 22:53

    Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, wa …Ich habe mit meiner Bank (!) schon Diskussionen darüber führen müssen, warum Sonderzeichen nicht erlaubt sind und das Login nur eine sehr begrenzte Zeichenzahl hat. Seit 10 Jahren keine Besserung - Hauptteil meines Geldes habe ich abgezogen. Aber wahrscheinlich ist denen das sogar recht.


    In diesem Zusammenhang: Habt ihr schon mal das Login-Verfahren: mit dem Handy QR-Code scannen vom Bildschirm bei der ING ausprobiert? Login hat bei mir beim ersten Mal auf Anhieb geklappt, obwohl der zweite am Bildschirm generierte nicht richtig erkannt wurde. Es erschien zwar kurz die entsprechende Fehlermeldung - im Konto war ich dennoch drin.
  22. Avatar
    Gibt bisher nirgendwo einen Download dazu. Scheint Fake News
  23. Avatar
    Acerick26.06.2021 00:09

    Könnte schon passen... Hatte auch plötzlich 40 Spam Mails auf einen Schlag …Könnte schon passen... Hatte auch plötzlich 40 Spam Mails auf einen Schlag bei meinen Otto Mails


    Das ist kein spam, lediglich eine Werbemail pro akkount.
  24. Avatar
    Glückswurst26.06.2021 08:07

    Gibt bisher nirgendwo einen Download dazu. Scheint Fake News


    Was mich mehr wundert ist, dass die "News" vom Donnerstag ist, es bis heute aber keine zweite Seite gibt, die darüber berichtet. Riecht für mich auch nach Fake.
  25. Avatar
    LM_199825.06.2021 22:41

    Manchmal waere ein strenger bewachtes Internet, wie die Chinesen es haben, …Manchmal waere ein strenger bewachtes Internet, wie die Chinesen es haben, besser. Dann kann jeder Verkehr von A bis Z nachverfolgt werden und damit solcher Scheiss mit maximalster Haerte gegen den Hacker verfolgt werden. Tja...


    Das erzählt Heimathorst auch immer. In der Praxis stellst du damit all jene unter Generalverdacht, die damit eigentlich "geschützt" werden sollen.

    Diejenigen, die krumme Dinger abziehen, wird das kaum stören. Es gibt immer Mittel und Wege.
  26. Avatar
    Momoko26.06.2021 08:46

    Was mich mehr wundert ist, dass die "News" vom Donnerstag ist, es bis …Was mich mehr wundert ist, dass die "News" vom Donnerstag ist, es bis heute aber keine zweite Seite gibt, die darüber berichtet. Riecht für mich auch nach Fake.


    Außerdem hat sich keines dieser größeren Unternehmen irgendwo dazu geäußert, was bei mindestens einen Unternehmen in der Auswahl wohl der Fall hätte sein können.
  27. Avatar
    Cisy26.06.2021 07:28

    Bei welchem Leak hast Du Geld erhalten und über welchen der …Bei welchem Leak hast Du Geld erhalten und über welchen der Dienstleister?Jemand schon bzgl. Scalable Capital Geld erhalten?


    Hab beim Facebook Leak und bei pricelessspecials was bekommen. Habs über rightnow gemacht. eugd.org/sch…187 die machen das auch
    Bearbeitet von: "KartoffFail" 26. Jun 2021
  28. Avatar
    Kann bestätigen dass Otto betroffen ist, 2 Mail-Adressen bei mir (nur dort verwendet) werden massiv zugespamt seit paar Tagen.
    Bearbeitet von: "ganrok" 26. Jun 2021
  29. Avatar
    Autor*in
    Das es zu dem Vorfall kam ist unstrittig. Es gab bisher nur noch kein offizielles Statement nach außen.

    In Händlerkreisen hat der Diensteanbieter sowie die ersten Marktplätze (Otto, Kaufland) zunächst die angeschlossenen Händler informiert. Diese müssen nun die jeweiligen Datenschutzbehörden innerhalb von 72h ab Kenntnisnahme informieren. Danach wird analysiert welche Kundendaten konkret betroffen sind und die entsprechenden Kunden dann informiert (so soll es zumindest sein).

    In der Zwischenzeit wurde der Dienstanbieter modernsolution.net/ gestern erneut gehackt und die Hacker konnten sich wieder Zugang zur Datenbank verschaffen! Die Seite und Datenbank wurden nun offline genommen.

    Weitere Infos dazu: Hier

    32404166.jpg
    Bearbeitet von: "hotice" 26. Jun 2021
  30. Avatar
    hotice26.06.2021 11:11

    In der Zwischenzeit wurde der Dienstanbieter …In der Zwischenzeit wurde der Dienstanbieter https://www.modernsolution.net/ gestern erneut gehackt und die Hacker konnten sich wieder Zugang zur Datenbank verschaffen! Die Seite und Datenbank wurden nun offline genommen.[Bild]


    Oh. Mein. Gott.

    Ich habe zwar immer noch Restzweifel bezüglich der Quelle, aber wenn sich das bestätigt wird das hoffentlich teuer.
  31. Avatar
    Ich kotz im Bogen mit Looping. -.-
  32. Avatar
    Origin account war gestern auch ein Zugriffsversuch. Dürfte also passe
  33. Avatar
    Hier gibts noch einen neuen Artikel:
    wortfilter.de/jtl…ct/

    Wenn das alles so war, wie es dort steht, kann man nur noch mit dem Kopf schütteln.

    Anscheinend stand das Passwort zur MySQL Datenbank fest im Code einer Software zur Anbindung des Systems von Modern Solution. Kein Problem das mit einem Decompiler auszulesen.
    In der Zwischenzeit wurde eine neue Version veröffentlicht, deren Code obfuscated wurde. Auch das ist in den meisten Fällen umkehrbar und damit keine wirksame Sicherheitsmaßnahme.

    Auch kritisch zu betrachten: Es wurde eine MySQL Datenbankverbindung übers Internet aufgebaut. Grundsätzlich ist die MySQL-Datenbankverbindung im Standard nicht verschlüsselt. Das kann man allerdings konfigurieren. Lt. dem Artikel wurde das erst jetzt nachgerüstet.

    So wie es aussieht, wurde der DB-User nicht spezifisch für den Händler erstellt, sondern konnte auf alle Datenbanken aller Händler/Partner zugreifen.

    Alles in allem ist das technische Konzept der Software für diesen Anwendungsfall (um es noch nett zu sagen) sehr schlecht geeignet.
    Bearbeitet von: "TheJumper" 26. Jun 2021
  34. Avatar
    TheJumper26.06.2021 13:40

    Hier gibts noch einen neuen …Hier gibts noch einen neuen Artikel:https://wortfilter.de/jtl-partner-modern-solution-neues-datenleck-mit-neuer-version-moso-connect/Wenn das alles so war, wie es dort steht, kann man nur noch mit dem Kopf schütteln.Anscheinend stand das Passwort zur MySQL Datenbank fest im Code einer Software zur Anbindung des Systems von Modern Solution. Kein Problem das mit einem Decompiler auszulesen.In der Zwischenzeit wurde eine neue Version veröffentlicht, deren Code obfuscated wurde. Auch das ist in den meisten Fällen umkehrbar und damit keine wirksame Sicherheitsmaßnahme.Auch kritisch zu betrachten: Es wurde eine MySQL Datenbankverbindung übers Internet aufgebaut. Grundsätzlich ist die MySQL-Datenbankverbindung im Standard nicht verschlüsselt. Das kann man allerdings konfigurieren. Ob das der Fall gewesen ist, kann man leider aus den Informationen nicht erschließen.So wie es aussieht, wurde der DB-User nicht spezifisch für den Händler erstellt, sondern konnte auf alle Datenbanken aller Händler/Partner zugreifen.Alles in allem ist das technische Konzept der Software für diesen Anwendungsfall (um es noch nett zu sagen) sehr schlecht geeignet.


    Klingt nach Projektarbeit im Informatik Leistungskurs...
  35. Avatar
    Meine Otto-Kunden sind besorgt, aber nicht in Panik.

    32405900-BQi5x.jpg
  36. Avatar
    Wenn ich das Konzept richtig verstanden habe, dient die Schnittstelle von Modern Solution zum Austausch der Bestelldaten zwischen Marktplatz (Partner) (Otto, Idealo, Kaufland etc.) und den dort angemeldeten Händlern.
    Z.B. Händler verkauft über Partner einen Artikel, Kunde kauft diesen Artikel. Die Bestelldaten werden dann von dem Partner an Modern Solution übermittelt und Händler kann die Daten dort abrufen.

    Meine Vermutung:
    Das würde bedeuten, dass wenn man bei den Partnern (wie es z.B. bei Otto möglich ist) direkt einkauft und nicht bei einem Händler, sollten die Daten nicht dorthin übermittelt worden sein. Außerdem denke (hoffe) ich nicht, dass von den Partnern Passwörter der Endkunden übermittelt wurden. Ausschließen lässt sich das natürlich nicht. Die üblichen Adressdaten, Telefonnummer, E-Mail und evtl. Bankdaten wären aber vmtl. dabei.
    Auch möglich ist, dass ein Partner verschiedene Systeme zur Übermittlung der Daten verwendet. In dem Fall wären nur einzelne Händler und dessen Kunden auf den Portalen vom Datenleck betroffen.

    Trotzdem gilt die übliche Vorsicht -> Passwörter ändern, bei E-Mails aufpassen usw.

    Wie schon gesagt, ist das nur meine Vermutung, dass das so abläuft und nicht bestätigt.
    Bearbeitet von: "TheJumper" 26. Jun 2021
  37. Avatar
    Also ich hab bisher keine Spammails für den Otto Account erhalten, auch für die Accounts in der Familie bisher alles ruhig. Wäre ja mal gut, wenn der Leak mich nicht betreffen würde. Schlimm genug, dass sowas heutzutage noch möglich ist..ich hoffe das wird teuer.
Dein Kommentar
Avatar
Top-Händler