Nach­dem ich gestern im Stu­diVZ mit einem tollen Text aufge­fordert wurde meine Mail-Adresse zu bestäti­gen und dadurch mein Pass­wort zurück zu set­zen, läuteten schon mal alle Glocken. Was war passiert? Auf der sel­ben Seite stand, dass es einen Angriff auf die Stu­diVZ Daten­bank gab.
So etwas kommt vor. Keine Frage. Was mich irri­tierte: War das VZ nicht erst let­ztlich offline wegen Sicher­heit­sprob­le­men und deren Behe­bung? Wieso gab es nicht mehr Infor­ma­tio­nen? Ich war mir noch nicht mal sicher, ob da jemand die Domain geklaut hat wie let­ztlich bei google. Also ran an die Taste, E-Mail geschrieben (erst mal ne Kon­tak­tadresse gesucht — gefun­den habe ich sie dann im Impres­sum, nicht etwa bei Kontakt).

Hallo stu­diVZ,

was ist da los? Ist das ein Fake? Oder was ist da wirk­lich passiert? Wie begrün­det ist der Ver­dacht? Ein wenig mehr Infor­ma­tion wären schon ange­bracht. Wie soll ich denn nun wis­sen, ob da nur einer Eure Seite nachge­baut und eure Domain irgend­wie darauf umleitet?
Ich bitte Euch um schnelle Antwort, da ich vorher meinen Zugang nicht wieder freis­chal­ten werde.

Viele Dank schon mal,
Mar­tin

http://blog.schmart.de
http://www.schmart.de

Ab an vorzimmer@studivz.net. Kurz danach las ich dann bei heisse-online, dass es eben einen Angriff auf die Daten­bank gab, dass sich aber wohl keiner in das VZ mit den gestohle­nen Daten ein­loggen kon­nte. Neben­bei wurde na klar auch noch die pri­vaten Daten gestohlen.

Der Entschluss das VZ zu ver­lassen reifte so langsam. Nach einem Gespräch mit einem Bekan­nten machte es dann auch “klick”. Wenn die wirk­lich Angst haben, dass sich jemand mit den Zugangs­daten ein­loggen kön­nte, sind die dann überhaupt ver­schlüs­selt? Bei Unix/Linux ist es gang und gäbe, dass Pass­wörter ver­schlüs­selt gespe­ichert wer­den. Der Ver­gle­ich des eingegebe­nen Pass­worts und des gespe­icherten läuft wie folgt: Das eingegebene wird ver­schlüs­selt und dann wer­den die bei­den Werte miteinan­der ver­glichen.
Wenn es also so auch im VZ geschieht, dann bräuchten die keine Pass­wörter zurück­set­zen. Spe­ich­ern die etwa Pass­wörter als Klar­text?
Keine Ahnung, ich für meinen Teil habe mich mal entschlossen, dass ich mein Konto im VZ in den näch­sten Tagen erst mal lösche. Es hat ein­fach keinen Sinn. Die Benutzer­fre­undlichkeit ist real­tiv beschei­den, die Sicher­heit schein­bar auch. An der Entschei­dung ändert auch die Antwort aus dem “Vorz­im­mer” nichts:

Hallo Mar­tin Schmidt,

hier eine Erk­lärung zu den Ereignis­sen des gestri­gen Tages:

Was ist passiert?

Gestern im Laufe des Tages hat es einen Angriff auf die Daten­bank von stu­diVZ gegeben. Jemand hat Namen, Mailadressen, Zugangs­daten und Fre­und­schaftsverbindun­gen ille­gal aus der studiVZ-Datenbank ausle­sen kön­nen.
Wir gehen davon aus, dass es dem Angreifer in der rel­a­tiv kurzen Zeit nicht möglich war, die Pass­wörter zu nutzen, um sich unbefugten Zugang zu deinem Account zu verschaffen.

Wir nehmen den Vor­fall sehr ernst und haben deshalb auch Strafanzeige gestellt.

Wir haben in den let­zten Monaten viel unter­nom­men, um die Sicher­heit bei stu­diVZ zu verbessern. Dass es nun trotz­dem zu so einem Angriff gekom­men ist, trifft uns. Vor allem aber möchten wir uns bei dir entschuldigen.

Wir wer­den unser Sicher­heit­skonzept nun noch mal nach Verbesserungsmöglichkeiten überprüfen und weit­ere Maß­nah­men zum Schutz deiner Daten ergreifen.

Warum muss ich mein Pass­wort ändern?

Dein Pass­wort ist auf unserer Daten­bank in ver­schlüs­sel­ter Form abgelegt. Wir müssen aber davon aus­ge­hen, dass es dem Angreifer gelingt, die Pass­wörter zu entschlüs­seln. Deshalb mussten wir schnell han­deln und haben alle Pass­wörter zurück­ge­setzt. Mit dem neuen Pass­wort kannst du das stu­diVZ wieder nor­mal nutzen.

Benutzt du dein studiVZ-Passwort auch für andere Dien­ste? Dann soll­test du diese Pass­wörter sicher­heit­shal­ber auch ändern. Generell empfehlen wir dir, kom­plexe Pass­wörter zu ver­wen­den, die aus Zahlen und großen und kleinen Buch­staben beste­hen. Ver­wende auch unter­schiedliche Pass­wörter für unter­schiedliche Dienste.

Was ist mit meinen Daten?

Wir wis­sen derzeit noch nicht, wie viele Pro­file betrof­fen sind. Wir gehen davon aus, dass keine weit­eren Daten als die oben ste­hen­den einge­se­hen wurden.

Schier wäre die Mail im Papierkorb ver­schwun­den.
Der Absender war: OTRS Sys­tem
Der Betr­eff: : [Ticket#2007022710022311] Mel­dung: Sicher­heits­mass­nahme â?? bitte neues Pass­wort erstellen:

Schein­bar spe­ichert das VZ die Pass­wörter nicht im Klare­text, aber wohl mit einer real­tiv gerin­gen Ver­schlüs­selung oder einem ein­fachen Algo­rith­mus. Jeder, der schon mal sein root-Passwort für ein Linux-System ver­legt hat, weiß dass es auch anders möglich ist.
Meine Bitte daher: Geht ein wenig ver­ant­wor­tungsvoller mit unseren Daten um! Ein wenig Para­noia soll da gar nicht so verkehrt sein!
Ich für meinen Teil geh jetzt erst mal aus dem stu­diVZ raus. Vielle­icht schau ich ja später nochmal rein.