- Anzeigen -


Sie sind hier: Home » Markt » Nachrichten

Trotz Information: Infektionen nicht bereinigt


Online-Skimming: 1.000 deutsche Online-Shops betroffen
Die von den Angreifern ausgenutzten Sicherheitslücken in Magento wurden von den Shop-Betreibern trotz vorhandener Softwareupdates offenbar nicht geschlossen

- Anzeigen -





Dem Bundesamt für Sicherheit in der Informationstechnik (BSI) liegen Informationen vor, nach denen aktuell mindestens 1.000 deutsche Online-Shops von Online-Skimming betroffen sind. Dabei nutzen Cyber-Kriminelle Sicherheitslücken in veralteten Versionen der Shopsoftware, um schädlichen Programmcode einzuschleusen. Dieser späht dann beim Bestellvorgang die Zahlungsinformationen der Kunden aus und übermittelt sie an die Täter. Betroffen sind Online-Shops, die auf der weit verbreiteten Software Magento basieren.

Der eingeschleuste Code und der damit verbundene Datenabfluss sind für Nutzer üblicherweise nicht erkennbar. Über den Umfang der über diese Angriffe bereits abgeflossenen Zahlungsdaten liegen dem BSI zurzeit keine Erkenntnisse vor.

Basierend auf einer von einem Entwickler von Sicherheits-Tools für Magento durchgeführten Analyse wurden bereits im September 2016 weltweit knapp 6.000 von Online-Skimming betroffene Online-Shops identifiziert, darunter auch mehrere hundert Shops deutscher Betreiber. CERT-Bund benachrichtigte daraufhin die jeweils zuständigen Netzbetreiber in Deutschland zu betroffenen Online-Shops
(https://twitter.com/certbund/status/786526938500259840).

Aktuellen Erkenntnissen zufolge wurde diese Infektion von vielen Betreibern bis heute nicht entfernt oder die Server wurden erneut kompromittiert. Die von den Angreifern ausgenutzten Sicherheitslücken in Magento wurden von den Shop-Betreibern trotz vorhandener Softwareupdates offenbar nicht geschlossen. Dies ermöglicht Cyber-Kriminellen, weiterhin Zahlungsdaten und andere bei Bestellungen eingegebene persönliche Daten von Kunden auszuspähen. Die Anzahl aktuell bekannter betroffener Online-Shops in Deutschland ist dadurch auf mindestens 1.000 angestiegen.

Das CERT-Bund des BSI hat heute erneut die jeweils zuständigen Netzbetreiber in Deutschland zu betroffenen Online-Shops in ihren Netzen informiert und ruft die Provider auf, die Informationen an ihre Kunden (Shop-Betreiber) weiterzuleiten.

"Leider zeigt sich nach wie vor, dass viele Betreiber bei der Absicherung ihrer Online-Shops sehr nachlässig handeln. Eine Vielzahl von Shops läuft mit veralteten Software-Versionen, die mehrere bekannte Sicherheitslücken enthalten", erklärt BSI-Präsident Arne Schönbohm. "Die Betreiber müssen ihrer Verantwortung für ihre Kunden gerecht werden und ihre Dienste zügig und konsequent absichern."

Nach § 13 Absatz 7 TMG sind Betreiber von Online-Shops verpflichtet, ihre Systeme nach dem Stand der Technik (https://www.allianz-fuer-cybersicherheit.de/ACS/DE/_/downloads/BSI-CS_125.html) gegen Angriffe zu schützen. Eine grundlegende und wirksame Maßnahme hierzu ist das regelmäßige und rasche Einspielen von verfügbaren Sicherheitsupdates.

Das BSI weist darauf hin, dass die Verpflichtung zur Absicherung von Systemen nicht nur für Unternehmen, sondern auch für alle anderen geschäftsmäßigen Betreiber von Websites gilt. Darunter fallen zum Beispiel auch Websites von Privatpersonen oder Vereinen, wenn mit deren Betrieb dauerhaft Einnahmen generiert werden sollen. Dies wird bereits dann angenommen, wenn auf Websites bezahlte Werbung in Form von Bannern platziert wird.

Betreiber von Online-Shops auf Basis von Magento können mit dem kostenfreien Dienst MageReport überprüfen, ob ihr Shop-System bekannte Sicherheitslücken aufweist und von den aktuellen Angriffen betroffen ist. Zu jedem erkannten Problem werden detaillierte Informationen zu dessen Behebung bereitgestellt. (BSI: ra)

eingetragen: 22.01.17
Home & Newsletterlauf: 31.01.17


BSI: Kontakt und Steckbrief

Der Informationsanbieter hat seinen Kontakt leider noch nicht freigeschaltet.

- Anzeigen -





Kostenloser IT SecCity-Newsletter
Ihr IT SecCity-Newsletter hier >>>>>>

- Anzeigen -


Meldungen: Nachrichten

  • Pro und Contra Staatstrojaner

    Die Koalitionsfraktionen wollen einen Gesetzentwurf der Bundesregierung "zur Änderung des Strafgesetzbuches, des Jugendgerichtsgesetzes, der Strafprozessordnung und weiterer Gesetze" (18/11272), in dem es unter anderem um die Zulassung von Fahrverboten als Ergänzungsstrafe geht, um ein brisantes Kapitel erweitern. Es sollen nämlich sogenannte Staatstrojaner zugelassen werden, Programme, die unbemerkt Computer und Mobiltelefone von Verdächtigen ausspähen können. Der Änderungsantrag, den die Koalitionsfraktionen zu diesem Zweck eingebracht haben, war nun Gegenstand einer öffentlichen Anhörung des Rechtsausschusses, nachdem am 22. März bereits eine Anhörung zum ursprünglichen Gesetzentwurf stattgefunden hatte.

  • Bericht der Datenschutzbeauftragten

    Die Bundesbeauftragte für den Datenschutz und die Informationsfreiheit (BfDI), Andrea Voßhoff, wirbt für spezifische nationale Regelungen zum Beschäftigtendatenschutz. In ihrem als Unterrichtung (18/12500) vorliegenden Tätigkeitsbericht 2015 und 2016 empfiehlt sie, ,,zeitnah" von der in der europäischen Datenschutzgrundverordnung (DSGVO) eingeräumten Möglichkeit Gebrauch zu machen, solche Regelungen zu erlassen. Zugleich appelliert Voßhoff an den Gesetzgeber, die nach der DSGVO von Mitgliedsstaaten mit mehr als einer Datenschutzaufsicht einzurichtende zentrale Anlaufstelle so auszustatten, "dass eine Koordinierung der nationalen Mitwirkungsmöglichkeiten im künftigen europäischen Datenschutzausschuss effizient und wirkungsvoll möglich ist". Daneben regt sie eine Prüfung an, bei Regelungen zur Datenverarbeitung besondere Vorschriften zum Schutz von Kindern zu ergreifen.

  • Schadsoftware über Online-Werbung

    Die "Verbreitung von Schadsoftware über Online-Werbung (Malvertising)" ist Thema der Antwort der Bundesregierung (18/12677) auf eine Kleine Anfrage der Fraktion Die Linke (18/12392). Darin verwies die Fraktion darauf, dass für den Markt für Onlinewerbung die zentrale Rolle von Agenturen charakteristisch sei, "die zwischen den Werbenden und den Webangeboten, auf denen Werbung geschaltet wird, vermitteln und dafür eigene Infrastruktur einsetzen". In Folge dessen sei es im Regelfall für die Betreiber einer Webseite "nicht mehr im Einzelnen nachvollziehbar oder steuerbar, wer dort Werbung betreibt". Dieser Umstand werde bereits seit einiger Zeit zur Verbreitung von Schadsoftware ("Malware") ausgenutzt. Diese Methode werde auch als "Malvertising" bezeichnet.

  • Erarbeitung von Sicherheitskonzepten

    Im Rahmen des 15. Deutschen IT-Sicherheitskongresses hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) den neuen Leitfaden zur IT-Grundschutz-Vorgehensweise "Basis-Absicherung" vorgestellt. Der "Leitfaden zur Basis-Absicherung nach IT-Grundschutz: In 3 Schritten zur Informationssicherheit" richtet sich an kleine und mittlere Unternehmen (KMU) sowie kleinere Behörden und liefert einen kompakten und übersichtlichen Einstieg zum Aufbau eines Informationssicherheitsmanagementsystems (ISMS). Der Leitfaden basiert auf dem BSI-Standard 200-2 zur IT-Grundschutz-Methodik und erläutert elementare Schritte zur Überprüfung und Steigerung des Informationssicherheitsniveaus.

  • Neustrukturierung des BKA-Gesetzes

    Der Innenausschuss hat den Weg für die Verabschiedung der von der Regierungskoalition angestrebten "Neustrukturierung des Bundeskriminalamtgesetzes" (18/11163, 18/11326) frei gemacht. Gegen die Stimmen der Oppositionsfraktionen Die Linke und Bündnis 90/Die Grünen verabschiedete das Parlament die Gesetzesvorlage. Mit der Neuregelung, die auch die Einführung der "elektronischen Fußfessel" für sogenannte Gefährder vorsieht, soll zugleich ein Urteil des Bundesverfassungsgerichts (Az. 1 BvR 966/09 und 1 BvR 1140/09) sowie eine EU-Richtlinie zum Schutz natürlicher Personen bei der Verarbeitung personenbezogener Daten vom April vergangenen Jahres umgesetzt werden.