Gastkommentar: E-Mail-Hack, sauer aufgestoßen

Ein Kommentar von Udo Schneider, Sicherheitsexperte und Pressesprecher beim IT-Sicherheitsanbieter Trend Micro, zu den Lehren aus der jüngsten BSI-Warnung. [...]

Die Warnung des BSI vom 21. Januar, dass 16 Millionen E-Mail-Konten in Deutschland gehackt wurden, hat die Bevölkerung aufgeschreckt. Und das zu Recht. Denn betroffen waren nicht nur E-Mail-Daten, sondern in vielen Fällen auch Konten auf Online-Shops oder in sozialen Netzwerken, wenn dort das Passwort des gehackten E-Mail-Kontos verwendet wurde. Die Opfer dieses Informationsdiebstahls haben so kaum eine Chance, den Schaden vollständig und ohne Hilfe zu bereinigen.

Es dürfte wohl kaum jemanden geben, der den vollständigen Überblick darüber hat, auf welchen Online-Seiten er oder sie sich in den vergangenen fünf Jahren mit persönlichen Zugangsdaten registriert hat. Und gerade weil ein Computernutzer in der Regel eine Vielzahl solcher Konten angelegt hat, ist es naheliegend, sich nicht jedes Mal neue Zugangsdaten auszudenken, sondern das Passwort des eigenen E-Mail-Kontos zu verwenden. Aber genau dieses nachvollziehbare Verhalten macht den Cyberkriminellen das Spiel so leicht und gleichzeitig lukrativ. Zumindest einige der Opfer dieses Hacks dürften also noch böse Überraschungen erleben, was mit ihren Daten auf längst vergessenen Online-Konten in diesen Tagen und Wochen angestellt wird.

Die Hauptlehre aus dem Vorfall lautet deshalb: Es kann immer wieder passieren – und wir alle müssen unser Verhalten ändern.

PASSWORT ÄNDERN REICHT NICHT
Freilich ist dies leichter gesagt als getan. Denn Empfehlungen, stets unterschiedliche und komplexe Passwörter anzulegen, sind im Alltag wenig praktikabel. Außerdem hätte diese Maßnahme im konkreten Fall den Schaden nur bedingt begrenzt. Selbst wenn nur das E-Mail-Konto gehackt wurde, reicht das Ändern des alten Passworts in den von Trend Micro untersuchten Fällen nicht aus. Denn die Kriminellen haben in den gekaperten Konten E-Mail-Aliase angelegt und können mit deren Hilfe das gekaperte Konto weiter für ihre Zwecke missbrauchen, selbst wenn das Passwort geändert wurde. Erst nach dem Löschen aller von den Kriminellen angelegter Aliase ist der Missbrauch beendet. Ob die bis dahin entwendeten E-Mails vom Provider wiederhergestellt werden können, steht freilich auf einem anderen Blatt.

Was können wir also tun? Die Forderung nach individuellen und sehr komplexen Passwörtern, die in regelmäßigen und nicht zu großen Abständen geändert werden, bleibt gültig. Der Mensch braucht daher wie immer Unterstützung durch die Technik, um die Schwächen der Technik an anderer Stelle auszugleichen. Mittlerweile gibt es Passwortmanager, die den Anwendern die Verwaltung vieler unterschiedlicher, starker Passwörter erleichtern und für jedes einzelne Konto ein starkes Passwort erstellen, ohne dass der Anwender sich die einzelnen Passwörter merken muss.

Ferner sollten Anwender auf jeder Website, die eine Zweifaktorauthentisierung, also zum Beispiel per Benutzername und Kennwort sowie über Smartphone, anbietet, diese auf jeden Fall nutzen. Außerdem sollten sie sich ausschließlich von ihren eigenen Geräten aus anmelden, die sie zudem mit einer stets aktuellen Schutzsoftware ausstatten. Manche Online-Dienste registrieren diese Geräte sogar und verweigern den Zugriff für unbekannte Rechner oder Smartphones. Schließlich sollten die Anwender im Idealfall mindestens zwei E-Mail-Konten bei unterschiedlichen Anbietern unterhalten, um sich im Falle eines Hacks mit der nicht gekaperten E-Mail-Adresse beim Provider melden und als legitimer Besitzer ausweisen zu können. Denn dann gehen etwaige Bestätigungs-E-Mails an das E-Mail-Konto, das die Cybergangster nicht kontrollieren.

* Udo Schneider ist Senior Manager PR Communications DACH bei Trend Micro.


Mehr Artikel

News

Bad Bots werden immer menschenähnlicher

Bei Bad Bots handelt es sich um automatisierte Softwareprogramme, die für die Durchführung von Online-Aktivitäten im großen Maßstab entwickelt werden. Bad Bots sind für entsprechend schädliche Online-Aktivitäten konzipiert und können gegen viele verschiedene Ziele eingesetzt werden, darunter Websites, Server, APIs und andere Endpunkte. […]

Frauen berichten vielfach, dass ihre Schmerzen manchmal jahrelang nicht ernst genommen oder belächelt wurden. Künftig sollen Schmerzen gendersensibel in 3D visualisiert werden (c) mit KI generiert/DALL-E
News

Schmerzforschung und Gendermedizin

Im Projekt „Embodied Perceptions“ unter Leitung des AIT Center for Technology Experience wird das Thema Schmerzen ganzheitlich und gendersensibel betrachtet: Das Projektteam forscht zu Möglichkeiten, subjektives Schmerzempfinden über 3D-Avatare zu visualisieren. […]

Be the first to comment

Leave a Reply

Your email address will not be published.


*