Archiv für aktuelles

Weltaidstag

Red_ribbon.jpg

Tags: , , ,

Komische Informationspolitik bei StudiVZ

Also irgendwie ist das schon eine reichlich wirre Informationspolitik bei StudiVZ. Am Montag hieß es noch unter der Überschrift „Alles wird gut„:

studiVZ hat heute um 12 Uhr einen Phishing-Angriff bemerkt und erfolgreich abgewehrt. Um die Datensicherheit von studiVZ für die Nutzer zu gewährleisten wurde die Seite offline geschaltet. Die Seite ist im Laufe des Abends wieder online.

Heute nun findet man dort einen neuen Beitrag „studiVZ Seite offline“ und darin die folgende Meldung (Hervorhebung durch mich):

Wir haben einen weiteren XSS-Angriff auf unsere Seite entdeckt. Vorsichtshalber sind wir deshalb offline.

Bisher war (offiziell zumindest) noch nie die Rede von einem XSS-Angriff bei StudiVZ. Wie man oben deutlich lesen kann, war von einem Phishing-Angriff die Rede. Aber zumindest bestätigt man bei StudiVZ damit indirekt die bisher bekannten Gerüchte. Warum man aber nicht einfach mal jemanden die Meldungen schreiben lässt, der sich ein wenig auskennt, ist mir unbegreiflich. Ich hoffe jedoch nicht, dass man diese Entdeckung von Don Alphonso als XSS-Angriff bezeichnet… Das wär dann wirklich peinlich.

Tags: , , ,

Wird alles gut bei StudiVZ?

Den gestrigen Abend (nein…eigentlich die letzte Nacht) habe ich damit verbracht, Unmengen an Blogeinträgen und Kommentaren zum Thema StudiVZ zu lesen. Mein Ziel war, eine Zusammenfassung der Vorgänge und Vorfälle zu schreiben, möglichst frei von Emotionen. Aber erstens war ich irgendwann viel zu müde dafür und zweitens hat dies bereits ein anderer getan, auf den ich an dieser Stelle verlinken möchte.

Robert listet das Thema StudiVZ in einer Übersicht der Top Blog-Skandale. Ich bin mir nicht sicher, ob „Blog-Skandal“ die richtige Bezeichnung für diese Geschichte ist. Sicher, die Lücken und Vorkommnisse wurden von Bloggern entdeckt oder zumindest veröffentlicht. Fakt ist jedoch, dass die Betreiber von StudiVZ seit Monaten (mindestens seit August 06) informiert waren. Es gab Gespräche, in denen auf die nun öffentlich bekannten Lücken und Verstöße gegen den Datenschutz aufmerksam gemacht wurde. Schulterzucken war da definitiv die falsche Antwort. Und ganz sicher sind in so einem Fall andere Maßnahmen angebracht, als sich in der Presse als neuer Star der New Economy feiern zu lassen. Richtig wäre gewesen, konsequent die seit langem bekannten Probleme zu lösen und so lange noch ein wenig kürzer zu treten.

StudiVZ krankt daran, dass es auf augenscheinlich mit heisser Nadel gestricktem Code basiert. Es drängt sich der Eindruck auf, dass es den Machern in erster Linie daran gelegen war, möglichst schnell sämtliche Funktionen des „Vorbilds“ Facebook zu implementieren und an den Start zu kommen, bevor es ein anderer tut. So etwas rächt sich, wenn die Nutzerzahlen tatsächlich so explodieren, wie man es sich in seinen feuchten Träumen vor dem Start ausgemalt hat. Ob die genannten Zahlen in Höhe von 1 Mio. Nutzern so stimmen, sei einmal dahingestellt, aber allein die Stabilitätsprobleme zeigen, dass der Code nicht darauf ausgelegt ist, mit einer großen Zahl von Nutzern zurecht zu kommen. Von den ganzen Löchern mal ganz zu schweigen…

Was wäre nun ein gangbarer Weg? Meines Erachtens nach sollte man sich ganz fix 2-3 Leute heranholen, die Erfahrung mit wirklich großen Systemen haben. Und dann für einige Zeit die Server vom Netz nehmen und einmal gründlich aufräumen. Inklusive vernünftiger Informationspolitik, Beiträge wie „Alles wird gut“ im StudiVZ-Blog sind definitiv nicht geeignet. Die Verärgerung der meisten Nutzer darüber ist auch nur zu deutlich aus den Kommentaren heraus zu lesen. Und für mich nachvollziehbar.

Nun, ich bin neugierig, ob StudiVZ das Ruder nun herumreißen kann. Oder ob man sicher weiter auf der tollen „Idee“ ausruhen wird…

Tags: ,

Legte XSS-Worm StudiVZ lahm?

StudiVZ ist seit heute Mittag nicht mehr erreichbar und inzwischen vermehren sich die Gerüchte, ein XSS-Worm hätte zum Abschalten des Dienstes durch die Betreiber geführt. Wie gesagt, es sind Gerüchte, wieviel an diesen Aussagen dran ist, können im Augenblick wohl nur die Betreiber selbst sagen. Diese jedoch hüllen sich in Schweigen. Und wenn man die letzten Tage und Wochen Revue passieren lässt ist anzunehmen, dass die Ursache für die Abschaltung wohl auch weiterhin im Dunkeln liegen bleiben wird…

Nun, es wär zumindest nicht das erste Mal, dass ein „Social Network“ (bzw. die Nutzer) von einer Cross-Site-Scripting-Attacke betroffen ist: wir erinern uns an myspace. Aber, sollten die Aussagen zutreffen, die in dem folgenden Zitat eines Kommentators bei YAMB.BETA2 zu lesen sind – dann hätten sich wohl all die Warnungen und Befürchtungen der letzten Tage bewahrheitet. Sollte es wirklich so abgelaufen sein, wie es hier beschrieben wurde, wäre das ein heftiger Schlag ins Gesicht für die Betreiber und Entwickler von StudiVZ. Derartige Lücken dürfen einfach nicht auftreten, hier wurden augenscheinlich grundlegende Regeln bei der Entwicklung missachtet und die überdeutlichen Hinweise in letzter Zeit ignoriert.

Hier nun der eben erwähnte Kommentar:

XSS-Wurm!

Derzeit scheint es eher so, alsob die Notbremse wegen eines XSS-Wurmes gezogen wurde, welcher sich automatisch ueber die Pinnwand als Link verteilt hat 🙂
Sobald auf diesen Gruppenlink geklickt wurde, wurde die E-Mailadresse des aktuellen Users auf eine nicht oeffentliche Pinnwand geschrieben und die Loginseite angezeigt. Das hier angegebene Passwort wurde ebenfalls auf die Pinnwand geschrieben, der User wurde auf die Gruppe “Datenschutz im StudiVZ” weitergeleitet.
Gleichzeitig lief das Skript im Hintergrund weiter, fragte die Freundesliste ab und begann damit die Pinnwaende der Freunde mit einem aus Bloecken zusammengewuerfelten Text zu beschreiben “Hallo *vorname*, schau Dir mal die Gruppe an… *url* Gruss, *vorname des users*”. Da sich das Skript zwischen Browser und Web legte (als Man-in-the-middle) und die geklickten Links per XMLHttpobj abfragte und darstellte, ist/war es moeglich, dass es im Hintergrund weiterlief und sich somit effektiver verbreiten konnte.

Bis um 11:55 der Customer Support ebenfalls auf die Gruppe klickte – 4 Minuten spaeter stand “Kaffeepause” – weitere 2 Minuten spaeter wurde der Stecker gezogen.

Ich denke eher dass _dies_ der Grund fuer den “Ausfall” ist. Ein feiner Web2.0 Wurm/Virus, der im Browser des Besuchers und mit dessen angemeldeter Session lief, das JavaScript wurde ueber den im Titel nicht geparsten Gruppennamen eingefuegt.

Web2.0, viralen Marketing,
Wurm2.0, virale Verteilung 🙂

Ein Beispiel von der Pinnwand (Emailadresse von mir verschleiert,Passwoerter vom Wurm direkt – er ist nicht destruktiv gebaut-):

mail|1164558979|BTjk8z|thommybee@xxx
data|1164559219|5wn3jL|2904F****
mail|1164559217|5wn3jL|timonschroeter@xxx
mail|1164559778|Xg586z|m.stoeckemann@xxx
data|1164560080|Skw2Lz|bil****
mail|1164560069|Skw2Lz|hendrik-7-schulze@xxx
data|1164559857|n7SRkg|c****
mail|1164559854|n7SRkg|christian.schumacher@xxx

Hm.. ein Grund den Stecker zu ziehen? 🙂

StudiVZ – wann lernt ihr es endlich?

Schoen Gruss,
“Juergen Kuester”

Update: Vor 2 Minuten haben die Macher von StudiVZ nun ein Statement abgegeben. In ihrem Blog heißt es jetzt:

Alles wird gut

Liebe studiVZler,

liebe Blogger,

studiVZ hat heute um 12 Uhr einen Pishing-Angriff bemerkt und erfolgreich abgewehrt. Um die Datensicherheit von studiVZ für die Nutzer zu gewährleisten wurde die Seite offline geschaltet. Die Seite ist im Laufe des Abends wieder online.
Euer studiVZ Team

studivz2.png

Ich werde das jetzt NICHT kommentieren. 😉

Tags: , , , , , ,