BSI-Warnung: Fragen und Antworten zum Identitätsdiebstahl
Millionen Nutzer haben beim Bundesamt für Sicherheit in der Informationstechnik (BSI) in den vergangenen Tagen einen Sicherheitstest(öffnet im neuen Fenster) gemacht. Bis Donnerstagmittag 12 Uhr registrierte das BSI mehr als 22 Millionen eingegebene E-Mail-Adressen, von denen rund 1,3 Millionen vom Identitätsdiebstahl betroffen waren. Es herrscht jedoch noch viel Unklarheit darüber, welche Konten betroffen sind und woher die Daten stammen. Laut dem BSI wurden sie von einem Botnetz gesammelt.
Welche Arten von Konten sind betroffen?
Laut BSI sind nur solche Konten betroffen, die eine E-Mail-Adresse als Benutzernamen haben. Das heißt aber nicht, dass nur E-Mail-Accounts gehackt wurden. Bei vielen Onlinediensten, wie zum Beispiel Facebook, Google oder Twitter, ist eine Anmeldung mit E-Mail-Adresse üblich. Unklar ist, ob der Datenbestand des Botnetzes auch Konten mit einer anderen Art des Benutzernamens enthält. Solche Datensätze ließen sich allerdings nicht mit der vom BSI gewählten Form überprüfen, da die Nutzer nicht per E-Mail kontaktiert werden könnten.
Woher stammen die Datensätze?
Nach Angaben des BSI(öffnet im neuen Fenster) wurden die Daten bei der Analyse eines Botnetzes entdeckt. In diesem Fall ist aber "nicht genau nachvollziehbar, wie und wann die Botnetzbetreiber an Ihre E-Mail-Adresse und Ihr Passwort gelangt sind". Möglich sei eine Infektion des heimischen PCs (beispielsweise mit einem Keylogger(öffnet im neuen Fenster)), aber auch ein Ausspähen der Daten in einem Internetcafé oder einem ungesicherten WLAN. Ebenfalls ist möglich, dass Teile der Daten beim Hack eines Onlinedienstes erbeutet wurden und nun an verschiedenen anderen Diensten ausprobiert werden sollen. Die Daten wurden dann für ein Botnetz zusammengetragen. Es ist nicht ganz klar, ob das Botnetz die Daten erbeutet hat, um sie für kriminelle Zwecke zu verwenden, oder ob hinter den Datensätzen jeweils infizierte Rechner (Zombies(öffnet im neuen Fenster)) stehen, die für typische Botnetz-Aufgaben wie Spamversand oder DDoS-Attacken genutzt werden. Für solche Attacken sind aber aktuelle IP-Adressen der infizierten Rechner erforderlich und nicht andere Nutzerkonten.
Sind nur deutsche Nutzer betroffen?
Nach Angaben des BSI endet die Hälfte der 16 Millionen Adressen auf .de, die anderen kommen aus anderen Bereichen. Allerdings nutzen auch viele Deutsche E-Mail-Adressen mit den Endungen .net oder .com. Die zuständige Behörde eines anderen Staates sei ebenfalls informiert worden, hat aber offenbar noch keine eigenen Schritte eingeleitet.
Wann wurden die Daten abgegriffen?
Darüber gibt das BSI keine genaue Auskunft. "Wann die Daten in das Botnetz integriert wurden, ist nachträglich nicht mehr feststellbar", heißt es. Nutzer berichten, dass auch seit Jahren ungenutzte Accounts betroffen sein sollen. Das BSI geht selbst davon aus, dass es sich auch um veraltete und nicht mehr genutzte Konten oder Passwörter handeln kann.
Wie kam das BSI an die 16 Millionen Datensätze?
Die Daten stammen nach Angaben des BSI aus der Analyse von Botnetzen durch Forschungseinrichtungen und Strafverfolgungsbehörden. Eine wichtige Rolle spielt dabei das Fraunhofer-Institut für Kommunikation, Informationsverarbeitung und Ergonomie (FKIE) in Wachtberg bei Bonn. Dieses beobachtet und analysiert seit Jahren die Verbreitung von Botnetzen. Das BSI erhielt lediglich die Datenbank mit den E-Mail-Adressen.
Was plante der Botnetzbetreiber mit den Daten?
Unklar ist weiterhin, wozu der Datensatz genutzt werden sollte. Um das einschätzen zu können, müsste auch bekannt sein, ob die Betreiber mit Schadprogrammen tatsächlich Kontrolle über die Rechner der betroffenen Nutzer haben oder nur die Zugangsdaten von Onlinekonten kennen. Das BSI spricht davon, dass die Kriminellen sich "insbesondere auch mit dem Ziel des Identitätsdiebstahls" die Zugangsdaten besorgen. In diesem Fall ist ein Kapern des Rechners nicht unbedingt erforderlich, um Schaden anzurichten und beispielsweise über einen Onlinedienst Produkte zu bestellen. Es ist eher unwahrscheinlich, dass es sich um ein großes Botnetz mit mehreren Millionen Rechnern handelt.
Warum startete das BSI den Sicherheitstest?
Wegen der ungewöhnlichen Größe des Datenbestandes sahen sich die Behörden offenbar gezwungen, vor Abschluss der Ermittlungen die Bevölkerung zu informieren. Das BSI wusste bereits seit Mitte Dezember 2013 von dem Botnetz und brauchte demnach rund einen Monat, um den Sicherheitstest zusammen mit der Deutschen Telekom zu konzipieren und freizuschalten. Die Behörde verfolgt mit der Aktion auch den Zweck, die Nutzer zu sensibilisieren und sie dazu zu bringen, auf höhere Sicherheitsstandards zu achten und ihre Systeme zu überprüfen.
Warum informierte das BSI die Nutzer nicht direkt?
Die Behörde befürchtete, dass Trittbrettfahrer die Aktion nutzen könnten, eine ähnlich lautende Warnung zu verschicken und von arglosen Nutzern dann weitere Daten abzugreifen oder ihnen Schadprogramme unterzuschieben.
Warum verschickt das BSI keine Entwarnungen?
Das BSI begründet die Entscheidung damit, dass es sich um einen anonymen Dienst handelt und somit Nichtbetroffene auch dann eine Entwarnung bekämen, wenn sie nicht selbst die Anfrage gestellt hätten. Allerdings trifft dies auch für die Warnungen zu, die ebenfalls zugeschickt werden, wenn jemand anderes die E-Mail-Adresse eingibt.
Was macht das BSI mit den eingegebenen Daten der besorgten Nutzer?
Nach Angaben des BSI werden die Daten nicht länger gespeichert: "Sämtliche personenbezogene Daten, die bei der Nutzung des Tests erhoben werden, werden vollständig gelöscht, sobald sie zur Durchführung des Tests nicht mehr benötigt werden", heißt es in der Datenschutzerklärung.
Wie lange müssen Nutzer auf die Antwort des BSI warten?
Das Amt geht davon aus(öffnet im neuen Fenster), dass die Antwort-E-Mail innerhalb weniger Minuten beim Nutzer ankommt. Je nach Auslastung der Server könnte es auch mehrere Stunden dauern. Golem.de sind jedoch Fälle bekannt, bei denen die Antwort rund zwei Tage auf sich warten ließ.
Was sollen betroffene Nutzer tun?
Da unklar ist, von welchem Account die Zugangsdaten stammen, ist es sinnvoll, sämtliche Passwörter in Verbindung mit der betroffenen E-Mail-Adresse zu ändern. Grundsätzlich sollte auch nicht dasselbe Passwort bei mehreren Diensten verwendet werden. Eine Überprüfung des eigenen Rechners auf Schadprogramme wird ebenfalls empfohlen, da die Daten auch vom eigenen Gerät abgegriffen worden sein könnten.
- Anzeige Hier geht es zu Hacking & Security: Das umfassende Handbuch bei Amazon Wenn Sie auf diesen Link klicken und darüber einkaufen, erhält Golem eine kleine Provision. Dies ändert nichts am Preis der Artikel.