Indischer Microsoft Store gehackt - Passwörter im Klartext

13. Februar 2012, 13:59
  • Mit diesem Bild wurde die Startseite des indischen Microsoft Stores kurzfristig ersetzt.
    screenshot: wp sauce

    Mit diesem Bild wurde die Startseite des indischen Microsoft Stores kurzfristig ersetzt.

Zugriff auf UserInnen-Datenbank erlangt - Offenbar eklatante Sicherheitsmängel

Der Hack einer der eigenen Seiten ist für jeden Betreiber einer reichlich unerfreuliche Angelegenheit. Besonders schlimm wird es aber, wenn so ein intimer Blick auf die eigene Software dem Schaden auch noch rasch den sprichwörtlichen Spott - und Ärger der eigenen KundInnen - einbringt.

Zugriff

Genau das ist nun aber dem Softwarekonzern Microsoft beziehungsweise dessen indischer Dependance passiert: Wie WP Sauce berichtet, wurde der lokale Microsoft Store von unter den Pseudonymen EvilShadow team – 7z1&Ancker agierenden HackerInnen attackiert. Diesen war es nicht nur kurzfristig gelungen die Startseite zu "defacen", sie hatten offenbar auch Zugriff auf die Datenbank des Online-Stores.

Klartext

Besonders unerfreulich - und peinlich - für Microsoft: Offenbar hatte das Unternehmen sämtliche Passwörter der eigenen NutzerInnen im Klartext abgespeichert, dies zumindest legen eine Reihe von Screenshots nahe, die nach dem Hack veröffentlicht wurden. Dadurch sind auch andere Accounts der betroffenen UserInnen aktiv gefährdet, falls sie dort das selbe Passwort verwendet haben. (red, derStandard.at, 13.02.12)

Kommentar posten
24 Postings

Peinlich.

Aber noch peinlicher ist die zwangsgenderInnenisierung sogar im Englischen.

"HackerInnen" könnte man theoretisch bereits als ein ins "Neudeutsche" übernommene Wort betrachten.

Dessen unngeachtet bin ich mir aber ziemlich sicher, dass da keine Damen am Werk waren... ;)

Uns wem nützt das Ganze?
Welche der lieben Konkurrenten würden da gerne auf dem Subkontinent ihren Marktanteil bzw. ihr Image verbessern...? ..oder den Boden für einen Markteinstieg aufbereiten?

Wie kann man bitte Passwörter unverschlüsselt speichern???

echo mysecretpassword >> passwords.txt

grins

politisch?
eher menschlich......
politik verändert sich niemals.... "lüge wenn es was bringt"
ergo... userinnen
lol

UserInnen

Hallo? Ist das nicht schon politisch überkorrekt? :)

mM

Lol..userinnen

inder...

mit den namen brauchen die eh keine passwörter.

made my day!! ;)

"offenbar eklatante sicherheitsmängel"

YOU DON'T SAY?

naja in Frankreich sogar Gesetz

Man hat ja nun in letzter Zeit öfter von "hacks" gelesen und leider wird da seitens der Presse noch zu wenig unterschieden ob nur eine Website verunstaltet wird oder tatsächlich Zugriff auf interne Ressourcen bestand.
http://xkcd.com/932/

Davon unabhängig schockiert es mich aber zu lesen, dass es immer noch (egal wo) Leute gibt die Passwörter in Klartext in ihre DB ablegen. Wie kann es sein, dass das akzeptiert wird... es verkauft ja auch keiner Autos mit Selbstschussanlagen statt Airbags und kommt damit durch.

DerStandard legt PW's auch im Klartext ab.

Also wenn ich mein pw in die kommentare schreib, kommt ***************

;)

*********

I see what you did there...

moment, das muss ich testen!
mein passwort: *********
tatsächlich! funktioniert ;)

Unterstellung/Drohung oder begründete, gerechtfertigte Überzeugung? ;p

das hat ja mit _überzeugung_ nix zu tun!

zumindest bis vor ein paar monaten war das definitv FAKT (und ich bin mir zu 99,9% sicher, dass sich das nicht geändert hat).
Wenn ich auf anfrage mein passwort zugesendet bekomme, dann kann es nur entweder unverschlüsselt oder vollkommen unzureichend verschlüsselt gespeichert sein.
als kleinen scherz könnten sie dann aber als passwort sowas eingeben: 1b68c3bc474250b4d9301ab1d0b4ce2a
Viel spass mit der rainbow table ... :-)

Klicken sie auf "Passwort vergessen"

Bekommt man dann das alte PW zugeschickt = Megafail² und dann wurde das PW entweder in Klartext abgespeichert oder via einem Masterpasswort verschlüsselt.

In jedem Fall, hat der Betreiber dein Passwort = Stockdumm und sollte heutzutage abgestraft werden..

Lassen sie sich ihr Passwort hier mal zusenden ;)

Ach was das geht schon,

die Passwörter sind doch bestimmt ROT13 "verschlüsselt" xD

viel besser noch: mit ROT13, dann mit ROT11 und schliesslich noch mit ROT2.

Aber ich geb Ihnen recht.

Das ist _grob_ fahrlässig.

Die Kommentare von Usern und Userinnen geben nicht notwendigerweise die Meinung der Redaktion wieder. Die Redaktion behält sich vor, Kommentare, welche straf- oder zivilrechtliche Normen verletzen, den guten Sitten widersprechen oder sonst dem Ansehen des Mediums zuwiderlaufen (siehe ausführliche Forenregeln), zu entfernen. Der/Die Benutzer/in kann diesfalls keine Ansprüche stellen. Weiters behält sich die derStandard.at GmbH vor, Schadenersatzansprüche geltend zu machen und strafrechtlich relevante Tatbestände zur Anzeige zu bringen.