Security: 15 GByte Daten von Spendenseite Patreon gehackt

Nutzer der Spendenseite Patreon sollten ihre Passwörter ändern - Hacker haben 15 GByte an Daten erbeutet und im Netz veröffentlicht. Kreditkartennummern sollen nicht betroffen sein.

Artikel veröffentlicht am ,
Die Website Patreon wurde gehackt.
Die Website Patreon wurde gehackt. (Bild: Screenshot Golem.de)

Hacker haben rund 15 GByte an Daten von der Spendenseite Patreon erbeutet. Auf Patreon können zum Beispiel Künstler um eine langfristige finanzielle Unterstützung ihrer Arbeit bitten. Die Auswirkungen des Hacks sind weitgehender, als zunächst befürchtet - Kreditkarteninformationen sollen aber nicht betroffen sein.

Stellenmarkt
  1. IT-Supporter User Helpdesk (m/w/d)
    experts, Raum Ulm
  2. Entwicklungsingenieur (m/w/d) Backofenelektronik / Home Connect
    BSH Hausgeräte GmbH, Traunreut
Detailsuche

Der Sicherheitsforscher Troy Hunt hat sich den im Netz veröffentlichten Datensatz angeschaut. Seine Analyse bei Ars Technica: "Die Tatsache, dass Quellcode [in dem Datenmaterial] existiert, ist interessant und deutet darauf hin, dass das Datenleck weiter geht als ein typischer SQL-Injection-Angriff. Es bedeutet, dass die individuellen Nutzer den von ihnen unterstützten Kampagnen zugeordnet werden können." Zunächst hatte Patreon nur angegeben, dass "einige E-Mail-Adressen, Nachrichten und Postadressen" von Unbefugten eingesehen worden seien, weil ein Angreifer auf eine "öffentliche debug-Version unserer Website" habe zugreifen können.

Passwörter sind mit bcrypt gesichert

Zwar wurden bei dem Hack auch Passwörter entwendet - laut Patreon sind diese jedoch mit 2.048-Bit-RSA-Schlüsseln verschlüsselt, mit bcrypt gehasht und gesalzen. Diese Kombination gilt als extrem sicher. Da jedoch auch der Quellcode der Seite veröffentlicht wurde, könnten Angreifer womöglich Schwächen in der Implementation ausnutzen und trotzdem an die Passwörter gelangen. Auch das gehackte Seitensprungportal Ashley Madison hatte angegeben, bcrypt zu nutzen. Dies betraf jedoch nur einen Teil der Passwörter - außerdem enthielt die Implementation weitere Fehler, so dass Hacker mehrere Millionen Passwörter entschlüsseln konnten.

Laut Hunt, der die beliebte Webseite Have i been pwned? betreibt, ermöglicht eine genaue Analyse der geleakten Daten Rückschlüsse auf das Einkommen der Nutzer. Er sagte: "Die Veröffentlichung der genauen Dollar-Beträge ist nicht das größte Problem. Es sind die Identitäten, Nachrichten und andere Informationen der Unterstützter, die nun im Netz zu finden sind. Alles Private ist nun öffentlich."

Golem Akademie
  1. PowerShell Praxisworkshop: virtueller Vier-Tage-Workshop
    21.–24. Februar 2022, virtuell
  2. ITIL 4® Foundation: virtueller Zwei-Tage-Workshop
    24.–25. Januar 2022, virtuell
Weitere IT-Trainings

Wie genau die Angreifer die Informationen erbeuten konnten, ist bislang nicht geklärt.

Bitte aktivieren Sie Javascript.
Oder nutzen Sie das Golem-pur-Angebot
und lesen Golem.de
  • ohne Werbung
  • mit ausgeschaltetem Javascript
  • mit RSS-Volltext-Feed


Xiut 04. Okt 2015

Ich habe mir den Sourcecode von Patreon angeschaut (findet man ja leicht im Internet) und...

hg (Golem.de) 02. Okt 2015

Nach den bislang bekannt gewordenen Informationen: Passwort (verschlüsselt), E-Mail...

BennyBorn 02. Okt 2015

SQL Injection soll wohl eine Möglichkeit gewesen sein, allerdings hatte man wohl auch...

Xiut 02. Okt 2015

Ich nutze in meinen Projekten bisher immer "nur" bcrypt, möchte aber immer mehr...



Aktuell auf der Startseite von Golem.de
Musterfeststellungsklage
Parship kann eine Kündigungswelle erwarten

Die Verbraucherzentrale ruft zur Kündigung bei Parship und zur Teilnahme an einer Musterfeststellungsklage auf. Doch laut Betreiber PE Digital ist das aussichtslos.

Musterfeststellungsklage: Parship kann eine Kündigungswelle erwarten
Artikel
  1. Open Source: Antworten Sie innerhalb von 24 Stunden
    Open Source
    "Antworten Sie innerhalb von 24 Stunden"

    Die E-Mail eines großen Konzerns an den Entwickler von Curl zeigt wohl eher aus Versehen, wie problematisch das Verhältnis vieler Firmen zu Open-Source-Software ist.

  2. Raumfahrt: US-Weltraumstreitkräfte starten zwei Spionagesatelliten
    Raumfahrt
    US-Weltraumstreitkräfte starten zwei Spionagesatelliten

    Was können denn andere Satelliten im geostationären Orbit? Fliegen wir hin und schauen nach.

  3. Elektro-Pick-up: Neuer Tesla-Cybertruck-Prototyp gefilmt
    Elektro-Pick-up
    Neuer Tesla-Cybertruck-Prototyp gefilmt

    In einem Video wird ein neuer Cybertruck-Prototyp von Tesla im Detail gezeigt. Es stammt vermutlich aus der Gigafactory in Texas.

Du willst dich mit Golem.de beruflich verändern oder weiterbilden?
Zum Stellenmarkt
Zur Akademie
Zum Coaching
  • Schnäppchen, Rabatte und Top-Angebote
    Die besten Deals des Tages
    Daily Deals • RTX 3070 Ti 8GB 1.039€ • RX 6900XT 16 GB für 1.495€ • Acer Curved Gaming-Monitor 27" 259€ • RX 6800XT 16GB 1.229€ • Corsair 16GB DDR4-4000 111,21€ • 10% auf Gaming bei Ebay (u. a. Gigabyte 34" Curved UWQHD 144Hz 429,30€) • Razer Gaming-Stuhl 179,99€ [Werbung]
    •  /