PlayStation Network

Lücke in Sony-Webseiten gefährdete Kunden-Passwörter

Zsolt Wilhelm, 18. Mai 2011, 23:00

Kein Hack - Seiten zur Änderung der Kunden-Passwörter mussten gepatcht werden

Nach dem millionenfachen Datendiebstahl aus dem PlayStation Network hat Sony seine Kunden zur Erneuerung der Passwörter aufgerufen. Neben dem direkten Zugang über PlayStation 3 und PSP hat der Konzern auch die Account-Änderung über Webseiten wie PlayStation.com möglich gemacht. Letztere Methode hat sich jüngsten Berichten nach nun als neuerliche Schwachstelle herausgestellt. Eine Sicherheitslücke hätte es Angreifern theoretisch erlaubt, dass Passwort von beliebigen Nutzern zu ändern, sofern ihnen die Email-Adresse und das Geburtsdatum des jeweiligen Nutzers bekannt sind.

Offline

Nach Aussage eines Sony-Sprechers hat der Konzern sämtliche betroffenen Webseiten offline genommen um die Schwachstelle zu beheben. Ein Hack, wie er beim Datendiebstahl des PSN durchgeführt wurde, sei nicht im Spiel gewesen. Kundendaten seien nicht neuerlich gefährdet.

Das PlayStation Network selbst und direkte Account-Änderungen im Netzwerk waren und sind von diesem Problem nicht betroffen. Es werde daher weiterhin angeraten die Passwort-Änderungen direkt von der PS3 vorzunehmen. Sobald die Webseiten wieder online sind, könne dies auch vom Webbrowser aus vorgenommen werden. (zw)

Links

Eurogamer

Kommentar posten
Posting 1 bis 25 von 54
1 2
slartibartfaß der Umwandler
00
22.5.2011, 01:05

sskm...

ich mein, die welt ist doch eh selber schuld. würd geld nicht der religionsersatz für milliarden sein, wäre die welt vermutlich besser und es würde vermutlich auch weniger hacker geben...

ha ha

Sinfioetli
101
19.5.2011, 12:17

und täglich werden es mehr, die erkennen:
ps3 sux xbox rockz

rpk
03
19.5.2011, 11:26

Nur um den "Bug" in Relation zu setzen:

1. Es geht nicht automatisiert, da Captcha
2. Du brauchst die E-Mail zur Registrierung + korrektes Geburtsdatum
3. Auf die E-Mail kommt eine Bestätigung zur PW Änderung

Klar ist der Fehler peinlich und unnötig wie sonstwas, und Sony hat wieder einmal geschlampt. Nur bin ich mir sicher, das Gleiche gibts auch bei Anderen.

Hier schon wieder groß aufzuschreien ist wirklich sinnlos.

habitus
02
19.5.2011, 10:10
info an alle dies interessiert..

..hab gerade mit paylife wegen meiner kk telefoniert, bis dato ist denen österreichweit kein missbrauch bekannt. die karten welche dort registriert sind, stehen aber aktuell unter genauerer beobachtung um einen missbrauch möglichst rasch orten zu können..

like nothing happened ;)

taktloss
00
19.5.2011, 07:10
lol, geburtsdatum...

mein onlinegeburtsdatum ist immer 1.1.1980. Leicht zu merken...

Spartaner13
00
19.5.2011, 08:56

meins variiert immer (wie es mir grad einfällt) trägt zur Verwirrung bei ;-)

NoComment
00
19.5.2011, 08:59

tolle idee, aber wie merken sie sich dann das datum für solche fälle wie jetzt beim neu-einloggen beim PSN?

john wayne cleaver
00
20.5.2011, 08:23
außer meiner mailadresse und dem passwort hab ich dafür nichts gebraucht

NoComment
00
20.5.2011, 08:52

sie haben sich innerhalb der letzten tage beim ersten verbinden mit dem PSN mittels ihrem alten kennwort einloggen können?

john wayne cleaver
00
20.5.2011, 10:10
natürlich

nach der eingabe des alten passworts wurde ich dann aufgefordert das kennwort zu ändern.

aber außer der emailadresse und dem PW hab ich dazu nicht gebraucht. auch kein geburtsdatum.

gestern wars, um genau zu sein :-)

NoComment
00
20.5.2011, 10:17

hehehe, ja gestern, verstehe, da wurde nämlcih die seite neu gelaunched nachdem sie sich ja beim ersten relaunch anfang der woche gleich wieder angepatzt haben. daher der geänderte login-screen.

Spartaner13
10
19.5.2011, 09:05

ins psn muss ich mich niemals einloggen. bei Xbox-Live genügt meine Windows Live-ID ... da wird kein Geb.-Datum gefragt.

Sollte sowas mal kommen, hab ich ein Problem ;-) aber dann muss ich mir halt ein Wunsch-Geb-Datum überlegen.

NoComment
00
19.5.2011, 09:12

vielleicht zu klarstellung: wenn sie sich nun nach dem neustart des PSN anmelden wollen, dann werden sie zur rudimentären identifizierung nach der verwendeten emailadresse und ihrem bei der erstregistration angegebenen geburtsdatum gefragt - ich wünsche viel spaß :-)

SagServus
01
19.5.2011, 09:46

Dsa dürfte aber nur bei denen sein wo die PS3 mittlerweile getauscht ist.

Ich habe noch immer die gleiche PS3 auf der ich damals den Account erstellt habe und bei mir musste ich nur das PW neu ändern. Keine Frage nach einer Mail-Adresse oder nach einem Geburtsdatum.

socram
00
19.5.2011, 11:10

bei meiner (nie getauschten) ps3 wurde auch nichts gefragt.

Spartaner13
30
19.5.2011, 09:19

Phu ... noch ein Grund, wieso keine ps3 ;-)
Gut bei meinem Profil gibts ein Kennwort und E-Mail-Adresse. Beim psn ist wohl statt nem Kennwort das Geb.-Datum oder?

NoComment
01
19.5.2011, 09:21

neiiiiiiin. die kennwörter wurden ja durch den hack geknackt, daher sind diese alle zurückgesetzt worden. damit man nun das neue kennwort setzen kann muss man zuerst email-adresse und geb.datum eingeben, damit man das kennwort für den bestehenden account setzen kann. ohne geb.datum kein neues kennwort = kein zugriff auf den psn-account. das ist nur JETZT durch den hack so.

rpk
00
19.5.2011, 11:28

Die Kennwörter wurden nicht geknackt, sondern lediglich die Hashes ausgelesen. Gehen wir mal von einem 8-stelligen Kennwort aus, und einem MD5 Hash, dann reden wir von Bruteforce Zeiten von ein paar Monaten. Ist es SHA-1 leg noch was drauf. Das Ganze mal 70 Mio Accounts, da wünsche ich viel Spaß.

Das Ganze wird, neben der Tatsache, das Sony natürlich Mist gebaut hat, ziemlich von den Medien hochgekocht.

SagServus
00
20.5.2011, 11:53
Die Kennwörter wurden nicht geknackt, sondern lediglich die Hashes ausgelesen.

Nein, weil die Kennwörter im Klartext abgespeichert wurden.

NoComment
00
19.5.2011, 11:35

brutforce braucht man für 90% der kennwörter nicht, da reichen vorberechnete tables mit den üblichen dictionaries. und sowas umgeht man als sicherheitsbewusste firma durch nutzung eines random-salt für die hash-funktion sowie durch ein mind. 1000-maliges hashing. der salt pro eintrag verhindert die nutzung von dictionaries, und das iterieren bedeutet, dass man den source code kennen muss um die anzahl zu kennen. ein rückrechnen bzw. nutzung von dictionaries ist damit hinfällig.

Spartaner13
20
19.5.2011, 09:29

aaaaaachso - verstehe :-)
Da frag ich mich, wie das bei meinem Live-Konto ist ... da hab ich ja kein Geb.Datum angegeben ... naja werde mal die Optionen kontrollieren ... sicher ist sicher - danke für deine Info und Geduld ;-))))

NoComment
01
19.5.2011, 09:33

gerne, bei freunden der forcierten autofahrt (gtc, richtig?) bemüht man sich ;-)

Spartaner13
10
19.5.2011, 09:41

hey wie meinst du das jetzt? ist das jetzt positiv oder negativ? ja - mein GTC ;-) mein ganzer Stolz (nicht ganz ernst gemeint, aber doch) und immer wieder auch Opfer von dummen Angriffen - abschrauben der Antenne, 2 mal ein Kratzer)

NoComment
01
19.5.2011, 09:45

ernst gemeint. fahr zwar jetzt ein relativ braves auto, aber bin grundsätzlich anhänger von vielen ps und "geht wie sau".

Spartaner13
10
19.5.2011, 09:48

Mein Traum wäre der GTC OPC (240 PS) gewesen, aber ja, das liebe Geld. Heute hätte ich lieber den 105 PS-Motor drinnen ... aber ja, zu meinen schnellen Zeiten hatte ich viel Spaß mit dem GTC. Heute halte ich mich großteils an die Limits, reize aber das tolle Fahrwerk immer wieder gerne aus ;-)

Kommentar posten
Posting 1 bis 25 von 54
1 2

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.