Netflix und Co.
27.01.2023, 07:30 Uhr
Login-Masken im Web spielen Hackern in die Hände
Viele Websites liefern wichtige Hinweise dazu, ob eine E-Mail-Adresse schon als Benutzername registriert ist. Dies hilft nicht nur Hackern beim Angriff, sondern könnte sogar zu Profiling-Zwecken verwendet werden, wie am Innovation Day 2023 von InfoGuard zu erfahren war.
Viele Attacken zielen darauf ab, den Anmeldeprozess auszuhebeln. Sind Hacker erst einmal im Konto eines legitimen Nutzers, etwa von Microsoft 365, lassen sich sehr gezielte Phishing-Kampagnen ausführen. Ein erster Schritt für die Angreifer ist es dabei, den Benutzernamen herauszufinden, der meist aus einer E-Mail-Adresse besteht.
Kann also der Anwendername herausgefunden werden, verfügt der Cyberkriminelle im Grunde genommen bereits über die Hälfte der Angaben, die für die Authentifizierung gegenüber einer öffentlichen Webseite oder einem Firmensystem nötig sind. Denn einmal im Besitz des Usernamens, können Angreifer durch Brute-Force-Techniken oder durch gezielte Phishing-Aktionen das Passwort ermitteln.
Wie Angreifer zu Usernamen kommen können, hat an der auch dieses Jahr virtuell abgehaltenen Hausveranstaltung «Innovation Day» von InfoGuard Mario Bischof gezeigt, der als Senior Penetration Tester des Schweizer Cybersecurity-Spezialisten tätig ist. Eigenen Angaben zufolge hat er sich im letzten Jahr mit der Thematik eingehend auseinandergesetzt, unter anderem auch aus Redteam-Perspektive. Die Methoden, mit denen Anwendernamen in Erfahrung gebracht werden können, werden in Fachkreisen unter der Bezeichnung User Enumeration zusammengefasst, was mit Benutzeraufzählung oder -auflistung übersetzt werden kann.
Netflix, Facebook und Co. sind gesprächig
Wie Bischof zeigen konnte, helfen viele öffentliche Webseiten den Angreifern bei der Ermittlung der Benutzernamen, indem sie etwa bei falschen Eingaben oder bei der Anforderung eines neuen Passworts verraten, ob die eingegebene E-Mail-Adresse bereits existiert oder nicht.
Bischof zeigte so am Beispiel der Zugangsseite zum Streamingdienst Netflix, dass hier bei der Eingabe des richtigen Benutzernamens, aber falschen Passworts, dem Nutzer, respektive dem Angreifer, mitgeteilt wird, dass nur das Passwort nicht stimme. Wird auch eine falsche E-Mail-Adresse eingegeben, liefert das Netflix-Login den für Angreifer wichtigen Hinweis, dass unter dieser Adresse kein User registriert sei. «Grosse Plattformen wie Netflix oder auch Facebook machen dies aus Usability-Gründen», meint Bischof.
Kommentare
Es sind keine Kommentare vorhanden.