Der Hoster 000Webhost.com wurde vor gut 5 Monaten gehackt, wobei der oder die Angreifer 13 Millionen Zugangsdaten einschließlich unverschlüsselter Kennwörter erbeutet haben.
Normalerweise würde man sagen, was kümmert es mich, wenn in China ein Sack Reis umfällt oder ein Hoster wie 000Webhost.com gehackt wurde. Aber die Geschichte hat mehrere Seiten – unter anderem bin auch ich betroffen. So 2008 oder 2009 habe ich bei verschiedenen Hostern mit WordPress-Software experimentiert. Unter anderem gehörte 000Webhost.com dazu, weil diese ein freies Webhosting mit PHP und WordPress anboten. Ich habe das Projekt zwar schnell eingestellt, weil ich dort (wie bei anderen freien Webhostern) ganz fix an die Grenzen der Ressourcen stieß. Und wenn ich mich richtig erinnere, wurde das Benutzerkonto gesperrt, weil ich mich nicht zyklisch am Konto anmeldete (verwaiste Konten werden von den meisten Free-Hostern dann gelöscht).
So weit so gut. Vorgestern las ich den ArsTechnica-Artikel, dass der Hoster gehackt worden sei. Die Info kam von einem australischen Sicherheitsforscher, Troy Hunt, dem die Info zugespielt worden ist. Gestern hat heise.de über den Fall berichtet.
- Unschöne Sache Nummer 1: Die Jungs haben die Kennwörter der Kundenkonten im Klartext in einer Datenbank gespeichert.
- Unschöne Sache Nummer 2: Es wurden veraltete PHP-Versionen eingesetzt, so dass eine bekannte Sicherheitslücke für den Hack ausgenutzt werden konnte.
- Unschöne Sache Nummer 3: Auch Uralt-Accounts, deren Webspace längst gelöscht war, stecken mit den Benutzernamen, E-Mail-Adressen und Kennwörtern in deren Datenbank.
Woher ich das weiß? Gestern erreichte mich folgende Mail.
Important information regarding recent security breach
What happened?
A hacker used an exploit in an old PHP version, that we were using on our website, in order to gain access to our systems. Data that has been stolen includes usernames, passwords, email addresses, IP addresses and names.
Although the whole database has been compromised, we are mostly concerned about the leaked client information.
What did we do about it?
We have been aware of this issue since 27th of October and our team started to troubleshoot and resolve this issue the same day, immediately after becoming aware of this issue.
In an effort to protect our users we have temporarily blocked access to systems affected by this security flaw. We will re-enable access to the affected systems after an investigation and once all security issues have been resolved. Affected systems include our website and our members area. Additionally we have temporarily blocked FTP access, as FTP passwords have been stolen as well.
We reseted all users passwords in our systems and increased the level of encryption to prevent such issues in the future.
We are still working around the clock to identify and eliminate all security flaws. We will get back to providing the free service soon. We are also updating and patching our systems.
What do you need to do?
As all the passwords have been changed to random values, you now need to reset them when the service goes live again.
DO NOT USE YOUR PREVIOUS PASSWORD.
PLEASE ALSO CHANGE YOUR PASSWORDS IF YOU USED THE SAME PASSWORD FOR OTHER SERVICES.
We also recommend that you use Two Factor Authentication (TFA) and a different password for every service whenever possible. We can recommend the Authy authenticator app and the LastPass password manager.
We are sorry
At 000webhost we are committed to protect user information and our systems. We are sorry and sincerely apologize we didn’t manage to live up to that.
At 000webhost our top priority remains the same – to provide free quality web hosting for everyone. The 000webhost community is a big family, exploring and using the possibilities of the internet together.
Our leadership team will closely monitor this issue and will do everything possible to earn your trust every day.
Sincerely,
000webhost CEO,
Arnas Stuopelis
Zeigt wieder einmal, dass man ohne Not keine Benutzerkonten bei Hinz & Kuntz anlegen sollte. Denn die Zugangsdaten dümpeln bei denen ggf. noch nach Jahren herum, selbst wenn das Konto bereits längst erloschen ist.
Ehrlich gesagt habe ich mittlerweile den Überblick verloren wo ich angemeldet bin. Ich benötige jedenfalls einen Passwortmanager um Herr der Lage zu bleiben. Die meisten Foren verlangen ein Account um Zugriff auf Bilder zu bekommen oder um Beiträge zu schreiben. Da schließt sich leider der Kreislauf. Eigentlich wäre ich auf der Suche nach einer alternativen Anmeldeform. Meinetwegen über Fingerabdruck oder Gesichtserkennung. Das wäre echt super. Das Problem ein für alle Mal zu lösen steht ganz oben auf meiner Liste.