OVH meldet einen Einbruch in seine Server, bei dem verschlüsselte Passwörter entwendet wurden.
OVH meldet einen Einbruch in seine Server, bei dem verschlüsselte Passwörter entwendet wurden. (Bild: OVH)

Webhoster OVH gehackt, verschlüsselte Passwörter entwendet

Der Webhoster OVH wurde nach eigenen Angaben gehackt. Dabei könnten verschlüsselte Passwörter entwendet worden sein. Der Anbieter rät dazu, sie umgehend zu ändern. Zugang zu Kreditkarteninformationen sollen die Datendiebe aber nicht gehabt haben.

Anzeige

Der französische Webhoster OVH meldet einen Einbruch auf seinen Servern am Standort Roubaix. Dort haben Datendiebe möglicherweise unter anderem verschlüsselte Passwörter erbeutet. OVH rät dazu, diese umgehend zu ändern. Außerdem sollen die Einbrecher versucht haben, sich Zugang zum Installationssystem auf den Servern in Quebec zu verschaffen. Kreditkarteninformationen sollen bei dem Einbruch aber nicht gefährdet gewesen sein, da sie extern gespeichert werden.

Wann sich der Vorfall ereignete, teilte OVH nicht mit. Die Einbrecher hätten zunächst versucht, sich Zugang zu der Datenbank der europäischen Kunden zu verschaffen. Dort werden nach Angaben des Webhosters neben den verschlüsselten Passwörtern auch Name, Vorname und Kundenkennung sowie Adresse, Stadt, Land, Telefon- und Faxnummer der Kunden gespeichert. Die Passwörter sind mit salted SHA512 verschlüsselt. Es erfordere eine enorme Rechenleistung, um sie zu entschlüsseln, es sei aber möglich, schreibt das Unternehmen. OVH will die betroffenen Kunden per E-Mail informieren.

Unsicherer SSH-Schlüssel

Der Einbruch in die Installationsserver könnte laut OVH ebenfalls Risiken für Kunden haben. Falls Kunden den OVH-SSH-Schlüssel auf ihren eigenen Servern nicht gelöscht haben, könnten Angreifer diesen nutzen, um sich Zugang zu den Servern der Kunden zu verschaffen und das dortige Passwort aus der .p-Datei auszulesen. Allerdings lässt sich der SSH Key nur vom Backend in Quebec aus nutzen. Deshalb habe OVH das Passwort der Server im Rechenzentrum BHS unverzüglich geändert. Das gelte nur für Kunden, die sowohl den SSH-Key nicht gelöscht als auch das Root-Passwort nicht geändert haben. Das werde den Betroffenen ebenfalls per E-Mail mitgeteilt. Außerdem will OVH den SSH-Key bei allen Servern in Quebec und Europa löschen. Möchte ein Kunde OVH später Zugriff auf seine Server gewähren, muss er einen neuen Schlüssel installieren.

Die Einbrecher hätten sich zunächst Zugang zum E-Mail-Account eines ihrer Systemadministratoren verschafft. Darüber sei es gelungen, einen weiteren Zugang zum VPN zu erhalten. Über diesen hätten die Einbrecher weitere Zugangsdaten des für das interne Backoffice zuständigen Systemadministratoren erhalten und missbraucht.

Damit solche Einbrüche künftig nicht mehr möglich sind, wurden die Passwörter aller Mitarbeiter für alle Zugänge geändert. Außerdem hat OVH ein neues VPN mit besonders restriktiven Zugängen nach PCI-DSS eingerichtet. Zugriff auf interne E-Mails erhalten Mitarbeiter nur noch von einem der OVH-Standorte oder über ein internes VPN. Außerdem werden Mitarbeiter mit kritischen Zugängen dreifach überprüft. Die Quell-IP wird ermittelt und neben dem persönlichen Passwort auch ein persönliches Hardware-Token abgefragt.

Das Unternehmen entschuldigt sich bei seinen Kunden. Es habe Strafanzeige erstattet. "Kurz gesagt, wir waren nicht paranoid genug", resümiert der Firmengründer Octave Klaba.


adk1601 24. Jul 2013

OVH hat eine öffentlich zugängliche Weathermap in der man die aktuelle Auslastung der...

boiii 24. Jul 2013

Sehr unterhaltsam! (und etwas informativ zum Thema Kundenumgang) www.homerj.de/index.php...

Egon E. 24. Jul 2013

Es hat ganz einfach gar nichts mit zurückrechnen zu tun, sondern ist im Grunde das genaue...

Tijuana 24. Jul 2013

Hihi..... ähm nein, die Datensätze wurden einfach kopiert, und wie man das merkt...

Kommentieren


hep-cat.de / 23. Jul 2013

Hauptsitz von OVH kompromittiert



Anzeige

  1. Manager IT Infrastructure (m/w)
    SolarWorld AG, Bonn
  2. Consultant Informationssicherheit (m/w)
    Ceyoniq Consulting GmbH, Bielefeld, Leipzig, Oldenburg
  3. Forschungsingenieur (m/w) Computer Vision
    Robert Bosch GmbH, Hildesheim
  4. SAP PP Inhouse Berater (m/w)
    über Schuver & PTN. GmbH, Ostwestfalen

 

Detailsuche


Blu-ray-Angebote
  1. Good Kill [Blu-ray]
    9,99€
  2. Blu-rays unter 5 EUR
    (u. a. A Chinese Ghost Story - Die Dämonenkrieger, Frozen River, Bienen, The Veteran, 96 Minuten)
  3. VORBESTELLBAR: Terminator: Genisys Skull & 3D Steelbook (+Blu-ray) [Limited Edition]

 

Weitere Angebote


Folgen Sie uns
       


  1. Internet

    Facebook stellt Aquila-Drohne mit Spannweite einer Boeing 737 vor

  2. Microsoft

    Über 14 Millionen sind bereits auf Windows 10 gewechselt

  3. Sugr Cube

    WLAN-Holzlautsprecher mit Touchbedienung

  4. ME20F-SH

    Canons Camcorder mit ISO 4 Millionen kann im (fast) Dunklen filmen

  5. Verdacht auf Landesverrat

    Generalbundesanwalt ermittelt gegen Netzpolitik.org

  6. Security

    Gehacktes Scharfschützengewehr schießt daneben

  7. Sony

    Schwarze Zahlen dank Playstation 4 und Fotosensoren

  8. Rocket League im Test

    Fantastische Tore mit der Heckklappe

  9. Neuer Windows Store

    Windows 10 erlaubt deutlich weniger Parallelinstallationen

  10. Schwache Mobilsparte

    Samsung plant Preisreduzierung der Galaxy-S6-Modelle



Haben wir etwas übersehen?

E-Mail an news@golem.de



The Vanishing of Ethan Carter im Test: Mysteriöse Wunderwelt
The Vanishing of Ethan Carter im Test
Mysteriöse Wunderwelt
  1. Shenmue 3 Crowdfunding soll trotz Rekord weiterlaufen
  2. Anna's Quest im Test Mit Telekinese gegen die böse Hexe
  3. Test Toren Turmbau zu Babel plus Drache

Intel Compute Stick im Test: Unter Linux nur mit gemächlicher Geschwindigkeit
Intel Compute Stick im Test
Unter Linux nur mit gemächlicher Geschwindigkeit
  1. Quartalszahlen Intel verkauft ein Fünftel weniger Desktop-Prozessoren
  2. Management Intel-Präsidentin tritt zurück und Mobile-Chef muss gehen
  3. Intel Compute Stick im Test Der mit dem Lüfter streamt

Meizu MX4 mit Ubuntu im Test: Knapp daneben ist wieder vorbei
Meizu MX4 mit Ubuntu im Test
Knapp daneben ist wieder vorbei
  1. Meizu MX4 Ubuntu-Smartphone kommt noch diese Woche nach Europa
  2. Canonical Ubuntu-Phone mit Konvergenz kommt im Oktober
  3. Unity8 Ubuntu-Phone mit konvergentem Desktop kommt dieses Jahr

  1. Re: Bitte hier klicken....^^

    Niaxa | 09:23

  2. Re: Generalbundesanwalt zu blöd für alles?

    gs (Golem.de) | 09:22

  3. Re: man kommt eh nicht drum rum

    Little_Green_Bot | 09:22

  4. Re: Ich habe gestern versucht zu upgraden...

    Shamshiel | 09:21

  5. Re: Warum bitte updaten????

    zu Gast | 09:21


  1. 09:03

  2. 08:07

  3. 07:26

  4. 07:11

  5. 17:25

  6. 17:08

  7. 14:58

  8. 14:44


  1. Themen
  2. A
  3. B
  4. C
  5. D
  6. E
  7. F
  8. G
  9. H
  10. I
  11. J
  12. K
  13. L
  14. M
  15. N
  16. O
  17. P
  18. Q
  19. R
  20. S
  21. T
  22. U
  23. V
  24. W
  25. X
  26. Y
  27. Z
  28. #
 
    •  / 
    Zum Artikel