Bitcoin Forum
May 28, 2024, 01:54:11 PM *
News: Latest Bitcoin Core release: 27.0 [Torrent]
 
   Home   Help Search Login Register More  
Pages: « 1 2 3 4 [5]  All
  Print  
Author Topic: Jemand hat versucht in meinen Mt.Gox Account einzudringen.  (Read 4150 times)
molecular
Donator
Legendary
*
Offline Offline

Activity: 2772
Merit: 1019



View Profile
July 14, 2013, 04:02:41 PM
 #81



Na ja, wenn Du eine Sicherheitslücke in deren Software kennst/findest, die Dich auch ohne gültiges Yubikey- oder Google-Einmalpasswort passieren lässt, klar. Klassisch läuft sowas über Stack-Overflows oder SQL-Injections. Wenn die Software verwundbar ist, nützt Dir auch das beste Hardwaretoken (Yubikey) nichts.

Ein weiterer Angriff besteht im Abgreifen vorgenerierter Einmalpasswörter.  

Verwende keine Einmalpasswörter.
Für jedes Passwort, dass ich irgendwo verwende, wo es um sensible Sachen geht, nehme ich ein Post-it zur Hand und schreibe 20-30 versch. Buchst./Zeichen/Zahlen auf. Dann hefte ich mir den Post-it auf meinen Bildschirm und im Normalfall kenne ich das Passwort nach einer Stunde spätestens auswendig. Danach wird der Post-it verbrannt, sollte also relativ sicher sein.

Digger, echt?!?

Hut ab!

Das Thema interessiert mich... dürfte ich fragen wieviele 20-30-buchstabige passwörter hast du in deinem Hirn gespeichert hast?

PGP key molecular F9B70769 fingerprint 9CDD C0D3 20F8 279F 6BE0  3F39 FC49 2362 F9B7 0769
Zephir (OP)
Hero Member
*****
Offline Offline

Activity: 533
Merit: 539



View Profile
July 14, 2013, 05:51:20 PM
 #82



Na ja, wenn Du eine Sicherheitslücke in deren Software kennst/findest, die Dich auch ohne gültiges Yubikey- oder Google-Einmalpasswort passieren lässt, klar. Klassisch läuft sowas über Stack-Overflows oder SQL-Injections. Wenn die Software verwundbar ist, nützt Dir auch das beste Hardwaretoken (Yubikey) nichts.

Ein weiterer Angriff besteht im Abgreifen vorgenerierter Einmalpasswörter.  

Verwende keine Einmalpasswörter.
Für jedes Passwort, dass ich irgendwo verwende, wo es um sensible Sachen geht, nehme ich ein Post-it zur Hand und schreibe 20-30 versch. Buchst./Zeichen/Zahlen auf. Dann hefte ich mir den Post-it auf meinen Bildschirm und im Normalfall kenne ich das Passwort nach einer Stunde spätestens auswendig. Danach wird der Post-it verbrannt, sollte also relativ sicher sein.

Digger, echt?!?

Hut ab!

Das Thema interessiert mich... dürfte ich fragen wieviele 20-30-buchstabige passwörter hast du in deinem Hirn gespeichert hast?


Habe den heutigen Tag im Freien genießen können, nach dieser Erlösung heute früh, war nach dem trüben Wetter, die letzten Tage, mal eine Abwechslung.

Zu deiner Frage, also so schwer zu merken, sind solche Passwörter auch nicht.
Dürften derzeit so an die 10-12 Passwörter sein, wobei ich mir von den 5 neuen Passwörtern seit gestern, erst 3 gemerkt habe.
Wenn die Post it am Bildschirm hängen, merkt man sie sich im Unterbewusstsein, da sie im Blickfeld sind und wenn es nur eines ist, geht es wirklich ziemlich schnell.
Danach verbindet man im Kopf, automatisch, die Zeichen mit irgendetwas(Wörter,Erlebnisse,Gegenstände,etc), das für einen dann einen Sinn ergibt.
Hab das als Jugendlicher in irgendeiner Doku (ging da um Gedächtnismeisterschaften) mal gesehen, es einfach mal ausprobiert und es geht so leicht und mit der Zeit wird es immer leichter.
Und ich verwende sie nur bei sensiblen Sachen, wie dem Gox Acc, oder von anderen Exchanges, bzw E-mailkonten, oder so was.
Ist mir aber schon ein paar Mal passiert, dass mir ein Zeichen entfallen ist, wenn ich es mehrere Monate nicht benutzt habe, also ewig hält es sich bei mir auch nicht.

Zu den anderen Posts, ich glaube, dass evtl Android eine große Lücke sein könnte, oder Gox, oder ...

Leider habe ich zuwenig Ahnung von IT, um da irgendetwas eruieren zu können und da MS am WE schläft, bzw deren Support, weiß ich noch nicht, ob jemand in meinem E-mailacc war.
Sobald ich von MS was weiß, gebe ich Bescheid.

Signatures lead to paid signature programs which leads to spam!

Clearly we must eliminate the signatures... or ban the paid sig programs
LiteCoinGuy
Legendary
*
Offline Offline

Activity: 1148
Merit: 1010


In Satoshi I Trust


View Profile WWW
July 14, 2013, 07:03:53 PM
 #83

Was für ein netter Samstagmorgen.
Heute morgen hat jemand versucht in meinen Mt.Gox Acc. einzudringen.  Angry
Der Angreifer hat das Passwort zurückgesetzt, scheiterte aber lt Support an der 2FA (was ich nicht verstehen kann, da mein Mailaccount auch mit 2FA geschützt ist und derjenige nur über den Link in der Mail von Gox, das Passwort zurücksetzen konnte).
Habe 40 Minuten nach dem Angriff den Mt.Gox Support kontaktiert, welche sofort alle withdrawals gesperrt haben.
Laut Aussage des Supports fanden bisher keine withdrawals statt.
Bin jetzt von meinem Acc für die nächsten 24h ausgesperrt und bekomme hoffentlich, bis dahin, keinen Herzinfarkt.



was soll passieren wenn man auf dem mtgox account (schlauerweise) keine coins hat....oder hattest du coins drauf -.- ? shame on you  Tongue

Zephir (OP)
Hero Member
*****
Offline Offline

Activity: 533
Merit: 539



View Profile
July 14, 2013, 07:15:15 PM
 #84

Was für ein netter Samstagmorgen.
Heute morgen hat jemand versucht in meinen Mt.Gox Acc. einzudringen.  Angry
Der Angreifer hat das Passwort zurückgesetzt, scheiterte aber lt Support an der 2FA (was ich nicht verstehen kann, da mein Mailaccount auch mit 2FA geschützt ist und derjenige nur über den Link in der Mail von Gox, das Passwort zurücksetzen konnte).
Habe 40 Minuten nach dem Angriff den Mt.Gox Support kontaktiert, welche sofort alle withdrawals gesperrt haben.
Laut Aussage des Supports fanden bisher keine withdrawals statt.
Bin jetzt von meinem Acc für die nächsten 24h ausgesperrt und bekomme hoffentlich, bis dahin, keinen Herzinfarkt.



was soll passieren wenn man auf dem mtgox account (schlauerweise) keine coins hat....oder hattest du coins drauf -.- ? shame on you  Tongue

Ich trade ja, mit dem was ich auf Gox habe, mittlerweile fast täglich.
Bin dort seit Fr. bei 101.5$ zu knapp 90% in FIAT und das bekommt man dort nicht so schnell raus.
Und in den Acc haben sie sich nicht einloggen können, durch die 2FA, ist eh alles gut gegangen.

Signatures lead to paid signature programs which leads to spam!

Clearly we must eliminate the signatures... or ban the paid sig programs
LiteCoinGuy
Legendary
*
Offline Offline

Activity: 1148
Merit: 1010


In Satoshi I Trust


View Profile WWW
July 14, 2013, 07:24:14 PM
 #85

Was für ein netter Samstagmorgen.
Heute morgen hat jemand versucht in meinen Mt.Gox Acc. einzudringen.  Angry
Der Angreifer hat das Passwort zurückgesetzt, scheiterte aber lt Support an der 2FA (was ich nicht verstehen kann, da mein Mailaccount auch mit 2FA geschützt ist und derjenige nur über den Link in der Mail von Gox, das Passwort zurücksetzen konnte).
Habe 40 Minuten nach dem Angriff den Mt.Gox Support kontaktiert, welche sofort alle withdrawals gesperrt haben.
Laut Aussage des Supports fanden bisher keine withdrawals statt.
Bin jetzt von meinem Acc für die nächsten 24h ausgesperrt und bekomme hoffentlich, bis dahin, keinen Herzinfarkt.



was soll passieren wenn man auf dem mtgox account (schlauerweise) keine coins hat....oder hattest du coins drauf -.- ? shame on you  Tongue

Ich trade ja, mit dem was ich auf Gox habe, mittlerweile fast täglich.
Bin dort seit Fr. bei 101.5$ zu knapp 90% in FIAT und das bekommt man dort nicht so schnell raus.
Und in den Acc haben sie sich nicht einloggen können, durch die 2FA, ist eh alles gut gegangen.

okay, mit fiat ist nat schwieriger.

qwk
Donator
Legendary
*
Offline Offline

Activity: 3542
Merit: 3413


Shitcoin Minimalist


View Profile
July 15, 2013, 04:57:25 PM
 #86

Ja habe die E-mail Passwörter geändert und alle Passwörter von den anderen Exchanges.
Was ich nicht verstehe ist, wie es möglich ist, die 2FA des E-mail accounts zu umgehen.
Trade auf einem komplett leeren Netbook (mit original Kaspersky IS2013), dass ich nur zum Traden verwende.


My username is a word with numbers at the end.


Leeres Netbook, 2FA, aber ein schwaches Passwort?  Huh

Zephir fühlt sich durch meinen obigen Kommentar leider persönlich verletzt.
Dafür möchte ich mich in aller Form entschuldigen.
Es war nie meine Absicht Zephir zu beleidigen oder zu verletzen.

Yeah, well, I'm gonna go build my own blockchain. With blackjack and hookers! In fact forget the blockchain.
Pages: « 1 2 3 4 [5]  All
  Print  
 
Jump to:  

Powered by MySQL Powered by PHP Powered by SMF 1.1.19 | SMF © 2006-2009, Simple Machines Valid XHTML 1.0! Valid CSS!