Aus die Maus?

Nach einer ausgiebigen ungeplanten Downtime des Studiverzeichnisses »Studivz« von heute Mittag bis zum frühen Abend, ist nun wieder mal Schicht im Schacht, da verzeichnet grade nix mehr irgendwas: »Koffeinschock? Kinder, dann lasst doch den Kaffee sein! Wir arbeiten für Euch und sind gleich wieder für Euch da! Geduldet euch mit uns, wir arbeiten für euch und sind bald wieder da!«.
Nachdem mit sowohl Spiegel Online als auch heise online und Golem.de reichweitenstarke Onlinemedien auf die Blogbar verweisen – an der ein »(Teilzeit-) Mitautor diese Blogs« in einem Zwischenruf eine Verlagerung der »Geschichten wie [der] StudiVZ-Schlammschlacht, egal wie wichtig und richtig sie sein mögen« aus eben dem Blogbar‐Blog, sagen wir anregt – mußten dort nun Notbremsen gezogen werden, um eine Erreichbarkeit sicherzustellen:

Um die aktuelle Serverlast durch die Verlinkungen von SPIEGEL Online und Heise.de zu reduzieren, muss ich mal eine Weile (schätze mal bis Montag abend) die Anzeige der Kommentare komplett unterbinden. […]

 
Damit wäre jener Blog dann faktisch tot — Blog – Kommentarmöglichkeit = statische Website.
Kollateralschaden nennt sich das wohl. Hoffentlich sind die eingesetzten Blog‐Software‐Versionen bei allen Beteiligten auf dem neusten Stand und hinreichend sicher — lt. bislang seitens Studivz nicht bestätigten Berichten, hatten Designfehler bei der Studivz-Software das Einschleusen eines XSS-Wurms in die von studivz.net ausgelieferten Seiten ermöglicht:

Juergen Kuester am 27. November 2006 um 14:15 Uhr:
XSS-Wurm!
Derzeit scheint es eher so, alsob die Notbremse wegen eines XSS-Wurmes gezogen wurde, welcher sich automatisch ueber die Pinnwand als Link verteilt hat :-)
Sobald auf diesen Gruppenlink geklickt wurde, wurde die E-Mailadresse des aktuellen Users auf eine nicht oeffentliche Pinnwand geschrieben und die Loginseite angezeigt. Das hier angegebene Passwort wurde ebenfalls auf die Pinnwand geschrieben, der User wurde auf die Gruppe “Datenschutz im StudiVZ” weitergeleitet.
Gleichzeitig lief das Skript im Hintergrund weiter, fragte die Freundesliste ab und begann damit die Pinnwaende der Freunde mit einem aus Bloecken zusammengewuerfelten Text zu beschreiben “Hallo *vorname*, schau Dir mal die Gruppe an… *url* Gruss, *vorname des users*”. Da sich das Skript zwischen Browser und Web legte (als Man-in-the-middle) und die geklickten Links per XMLHttpobj abfragte und darstellte, ist/war es moeglich, dass es im Hintergrund weiterlief und sich somit effektiver verbreiten konnte.
Bis um 11:55 der Customer Support ebenfalls auf die Gruppe klickte – 4 Minuten spaeter stand “Kaffeepause” – weitere 2 Minuten spaeter wurde der Stecker gezogen.
Ich denke eher dass _dies_ der Grund fuer den “Ausfall” ist. Ein feiner Web2.0 Wurm/Virus, der im Browser des Besuchers und mit dessen angemeldeter Session lief, das JavaScript wurde ueber den im Titel nicht geparsten Gruppennamen eingefuegt.
Web2.0, viralen Marketing,
Wurm2.0, virale Verteilung :)
[…]

 
Obacht, obige Informationen sind nicht verifiziert; sie klingen mir aber hinreichend plausibel, um sie hier – durchaus auch als Warnung an Studivz-Nutzer, denn inwiefern betroffene Nutzerprofile ob kompromitierter Passwörter deaktiviert wurden, ist zur Stunde nicht bekannt auch wenn lt. heise betroffene Benutzer benachrichtigt worden sein sollen – wiederzugeben. Der Bericht auf heise online bestätigt obige Aussagen zudem weitgehend: »Der oder die Angreifer haben demnach auf einem fremden Server ein gefälschtes Login-Formular im StudiVZ-Design angelegt. “Mittels JavaScript wurden die Login-Daten ausgelesen und wiederum an den StudiVZ-Server übertragen, wo mittels XSRF automatisiert ein Pinnwandeintrag generiert wurde. Dieser enthielt einen Teil-String der so ausgelesenen Daten”, erklärte ein Sprecher. Dies deckt sich mit der Darstellung in einigen Weblogs.«
Um nicht sich Einseitigkeit beschuldigen zu lassen, anbei auch die Geschehnisse aus Sicht des studiVZ-Teams:

Alles wird gut
Liebe studiVZler,
liebe Blogger,
studiVZ hat heute um 12 Uhr einen Phishing-Angriff bemerkt und erfolgreich abgewehrt. Um die Datensicherheit von studiVZ für die Nutzer zu gewährleisten wurde die Seite offline geschaltet. Die Seite ist im Laufe des Abends wieder online.
Euer studiVZ Team

 
That’s it, ungekürzt und unzensiert …
Über die bei heise online berichteten Änderungen aufgrund der Freigiebigkeit der »SuperSuche« aber schweigt das Firmenblog. Lt. heise wurde hingegen mal wieder den Lücken hinterherprogrammiert: »Der StudiVZ-Sprecher bestätigte gegenüber heise online die Lücke und versprach Nachbesserung: “Die Programmierung von StudiVZ wurde umgehend angepasst.” Die Super-Suche lasse ab sofort keine Rückschlüsse mehr auf Profildaten zu, wenn ein Nutzer das Merkmal privat auswählt. Die Suche wurde dahingehend geändert, dass Mitglieder, deren Sichtbarkeit nicht auf “für alle” gesetzt ist, bei der Suche nach erweiterten Kriterien nicht angezeigt werden.« Klingt für mich leider, als laufe der Countdown für den nächsten Gegenbeweis zur mutigen und leider auch mehrfach widerlegten Aussage »Sicherheitsbedenken sind unbegründet« — kein Wort von umfassendem proaktivem Codereview, der mehr denn je geboten scheint :(

2 Replies to “Aus die Maus?”

  1. Wirklich interessant gewesen wäre ja auch zu erfahren, wie die unbedarften User auf die Phishingseite gestoßen sind und wie groß die Schnittmenge derer ist, die auch TAN’s in dubiose Webformulare aus Fernost eintippern…

  2. Vieles wäre interessant — nicht zuletzt wäre es für alle Nutzer sicherlich interessant zu erfahren, daß die »erfolgreiche Abwehr« erst nach einem angeblich nur im zweistelligen Bereich erfolgreichen XSS-»Angriff« erfolgte.
    Gut, sagt man sicherlich nicht gerne, sollen ja auch mehr statt weniger Nutzer werden …
    Generell schließe ich mich dem dringenden Wunsch nach besserer – auch im Sinne von ehrlicherer – Kommunikation mit den Nutzern an.
    Warum, z. B., erfährt man als Nutzer nicht in dem schnuckeligen Kasten links was über aktuelle Ereignisse, und sei es wie früher mit Link auf /blog (»Downtime am 27.11.: Details im Blog!« statt »Schickt uns Eure selbstgestalteten Motive für unsere Weihnachtskarte!«)? Ich sage das aber nur, um als böser Blogger, wie eingefordert, ‘nen offensichtlichen Verbesserungsvorschlag zu unterbreiten …

Comments are closed.