Der Absender stimmt. Die Mail ist trotzdem gefälscht.
Liebe Leser,
jahrelang hast du gehört: Prüf die Absenderadresse, dann erkennst du Phishing. Dieser Rat hat diese Woche eine Delle bekommen. Und weil gleich zwei weitere Meldungen aus derselben Kerbe schlagen, sortieren wir heute drei Vorfälle, die alle ein Thema haben: Die Sicherheitsleute selbst hatten die Tür offen.
Erstens: Phishing mit echtem Absender. Am 9. und 10. September bekamen Kunden des Hardware-Wallet-Herstellers Trezor eine Mail mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability". Angeblich sei jedes vierte Gerät von einem Fabrikfehler betroffen, die Zufallszahlen für den Schlüssel seien zu schwach, man möge bitte sein Wallet-Backup einreichen. Also die Wiederherstellungsphrase, mit der man das komplette Guthaben abräumen kann. Die Mail kam von einer echten trezor.io-Adresse und bestand die üblichen Echtheitsprüfungen SPF, DKIM und DMARC (Bericht bei The Register, dazu die Meldung bei BleepingComputer).
Wie das geht? Nicht Trezor wurde gehackt, sondern der Newsletter-Dienstleister. Brevo, früher Sendinblue, hat laut The Register bestätigt, dass ein Angreifer Zugriff auf 120 Kundenkonten hatte und darüber Phishing an deren Kontaktlisten verschickte. Dieselbe Welle traf den Schweizer Wallet-Hersteller BitBox und den Steuer-Dienst CoinTracking, dort ging es um einen Link zum „Erneuern der API-Schlüssel". Der Punkt für dich ist nicht das Krypto-Detail. Der Punkt ist: Jede Firma, die dir Newsletter oder Rechnungen schickt, tut das über einen Dienstleister, den du nie ausgesucht hast. Wird der kompromittiert, kommt die Fälschung mit allen Stempeln, die eine echte Mail auch hat.
Zweitens: Der VPN-Anbieter mit dem offenen Server. Surfshark hat am 9. September einen Vorfallsbericht veröffentlicht. Ein interner Entwicklungsserver stand durch menschliches Versehen frei im Netz, Unbekannte griffen darauf zu, dazu auf einen Proxy-Server. Erbeutet wurden nach Firmenangaben Programmdateien, Konfigurationen und Build-Zugangsdaten aus der Code-Historie. Kundendaten, VPN-Verkehr und Produktivsysteme seien nicht betroffen (Zusammenfassung bei BleepingComputer). Entdeckt am 31. August, eingedämmt am 2. September, öffentlich gemacht gut eine Woche später. Ich nehme der Firma ab, dass nichts von dir abgeflossen ist. Aber halte fest, warum das so ist: Ein Anbieter, der deinen Datenverkehr nicht protokolliert, hat bei einem Einbruch schlicht nichts, was gestohlen werden könnte. Nicht-Speichern ist die einzige Sicherheitsmaßnahme, die auch dann funktioniert, wenn jemand einen Server falsch konfiguriert.
Drittens: Die Patch-Woche. Google hat mit Chrome 153 gleich 230 Sicherheitslücken geschlossen, fünf davon kritisch, und eine wird bereits aktiv ausgenutzt: CVE-2026-87491, ein Fehler in der JavaScript-Engine V8, den eine präparierte Webseite auslösen kann. Nebenbei stellt Google den Browser auf einen Zwei-Wochen-Rhythmus für neue Versionen um (heise online). Beim Android-Patchday im September stopft Google über 90 Lücken, 26 davon kritisch. Die schlimmsten erlauben eine Rechteausweitung aus der Ferne, ohne dass du irgendetwas antippen musst; Hinweise auf laufende Angriffe gibt es bislang nicht (heise Security). Pixel und Galaxy bekommen die Updates zuerst, andere Hersteller lassen sich traditionell Zeit.
Was du daraus machst, passt auf einen Bierdeckel. Vier Regeln, in dieser Reihenfolge:
1. Eine Sicherheitswarnung per Mail beantwortest du nie in der Mail. Egal, wie echt der Absender aussieht. Du schließt die Mail, öffnest die App oder tippst die Adresse selbst ein und schaust dort nach, ob es die Warnung wirklich gibt. Der Absender beweist seit dieser Woche endgültig gar nichts mehr, der Weg dorthin schon. Und noch eine Regel ohne Ausnahme: Kein seriöser Anbieter fragt jemals nach deiner Wiederherstellungsphrase, deinem Passwort oder einem Backup. Wer das tut, will dein Konto, nicht dein Bestes.
2. Dringlichkeit ist das Werkzeug, nicht der Inhalt. „Jedes vierte Gerät betroffen", „Frist läuft ab", „Konto wird gesperrt": Das ist keine Information, das ist ein Hebel. Echte Sicherheitshinweise nennen dir das Problem und den Weg über die offizielle App, sie setzen dich nicht unter Zeitdruck. Sobald du merkst, dass dein Puls hochgeht, ist das der Moment, die Mail liegen zu lassen und morgen in Ruhe zu schauen.
3. Heute noch updaten. In Chrome tippst du chrome://settings/help in die Adresszeile, dann lädt der Browser die neue Version und will einen Neustart. Auf Android findest du das Sicherheitsupdate unter Einstellungen, Sicherheit (bei manchen Herstellern unter System), Softwareupdate. Zeigt dein Handy dort einen Stand aus dem Frühjahr und keine Aussicht auf Neueres, ist das kein Zustand, sondern ein Kaufsignal.
4. Bewerte jeden Dienst danach, was er im Ernstfall verlieren kann. Surfshark hatte Glück, weil es nichts über dich gespeichert hatte. Frag bei allem, was du nutzt, dieselbe Frage: Wenn hier morgen jemand einbricht, was liegt dann auf dem Tisch? Bei einem Newsletter-Tool sind das immerhin deine Adresse und das Wissen, welche Firma dir schreibt. Bei einem Werbe- oder Adressbroker sind es Profile aus Kaufverhalten, Anschrift, Alter und Interessen, zusammengekauft aus Quellen, von denen du nie erfahren hast. Diese Broker haben von dir nie eine Einwilligung gesehen, und genau deshalb kannst du sie loswerden. Wir schicken für dich Löschanfragen nach Art. 17 DSGVO an über hundert davon, von Acxiom bis zeotap, und bleiben dran. Ob und wie schnell jeder einzelne reagiert, liegt nicht in unserer Hand, die Anfrage auf dem Tisch schon. Was das Schutzpaket sonst noch enthält, findest du in der Tarifübersicht.
Eine Sache noch in eigener Sache, weil sie diese Woche dazugehört: Auch dieser Newsletter erreicht dich über einen Versanddienstleister. Deshalb versprechen wir dir hier schriftlich: Datenputzer wird dich nie per Mail zu einer eiligen Sicherheitsaktion auffordern, dich nie nach deinem Passwort fragen und nie einen Link schicken, den du „sofort" klicken musst. Kommt so etwas doch, ist es nicht von uns. Dann geh direkt auf datenputzer.de und melde es uns.
Trau dem Weg, nicht dem Absender.
Dein Max
|
Aus dem Magazin
Passagierdaten-Leck: 220 Millionen Datensätze mit Passnummern
Ein ungesicherter Elasticsearch-Cluster im Netz eines staatlichen vietnamesischen Telekommunikationsunternehmens enthielt über 220 Millionen Meldedatensätze von Passagieren und Crews, mit Reisepassnummer, Ablaufdatum, Sitzplatz und kompletter Flugroute von 2017 bis April 2026. Ein Betreiber hat sich bis heute nicht zu erkennen gegeben, eine Benachrichtigung wird es also nicht geben. Der Bericht grenzt in vier Fragen ein, ob du betroffen sein kannst, und erklärt, warum eine Passnummer kein Passwort ist, das man einfach zurücksetzt.
LG-Fernseher im Standby: Forscher erheben Mikrofon-Vorwürfe
Ein Team um Gamers Nexus und Level1Techs hat einen LG G5 OLED über 500 Arbeitsstunden lang vermessen. Danach tastete der Fernseher das Heimnetz ab, erfasste Nachbar-WLANs zur Ortung, wertete auch HDMI-Zuspielungen aus und soll Tonspuren bei scheinbar ausgeschaltetem Gerät lokal zwischengespeichert haben. LG widerspricht. Der Bericht nennt die konkreten webOS-Menüpfade und erklärt, warum ein Schalter im Menü eine Willenserklärung ist und keine technische Sperre.
DoppelCart: 119.000 Fake-Shops greifen Kreditkartendaten ab
Das Münchner Sicherheitsunternehmen nebty hat ein Netz aus rund 119.000 gefälschten Onlineshops dokumentiert, fast alle unter .shop, die 44.000 echte Marken nachahmen und mit 65 Prozent Rabatt locken. Der Bezahlcode überträgt Kartennummer und Prüfziffer schon während der Eingabe, ein Abbruch vor dem Kauf schützt also nicht. Der Bericht erklärt die Reihenfolge aus Kartensperre, Rückbuchung und Anzeige und nennt vier Erkennungsmerkmale, die unabhängig vom Aussehen der Seite funktionieren.
Cookie-Banner ablehnen: Was der Klick wirklich bewirkt
„Alle ablehnen" wirkt nur für diesen Browser, diese Domain und ab diesem Moment. Und in vielen Bannern bleibt im Detaildialog ein zweiter Schalter aktiv, das „berechtigte Interesse". Der Ratgeber ordnet die Rechtslage nach Paragraf 25 TDDDG und das Urteil des VG Hannover zur Ablehnen-Schaltfläche ein, zeigt sieben Muster manipulativer Banner mit je einem Prüfsatz und liefert drei Wege zum nachträglichen Widerruf.
WhatsApp-Lücke: Fotos trotz gesperrtem Android-Handy sichtbar
Wer einen WhatsApp-Videoanruf direkt vom Sperrbildschirm annimmt und sich zu den Hintergrund-Effekten durchtippt, landet auf manchen Android-Geräten in der Fotomediathek, ganz ohne PIN oder Fingerabdruck. Nachvollziehbar war das bei Pixel und Oppo, Samsung verlangte die Entsperrung, iPhones sind nicht betroffen. Meta verteilt ein Update. Der Bericht liefert den Selbsttest in zwei Minuten und die Einstellung, die sofort hilft.
Dropbox-Hack im August: Rund 5.000 Konten standen Fremden offen
Zwischen dem 4. und 21. August kamen Unbefugte über eine Lenovo-ID in rund 5.000 Dropbox-Konten. Für die Verknüpfung genügte eine bestätigte Mailadresse, ein Dropbox-Passwort wurde nicht verlangt. Betroffen waren ausschließlich Konten ohne Zwei-Faktor-Schutz. Der Bericht zeigt drei Prüfungen im eigenen Konto, die nicht davon abhängen, dass eine Benachrichtigung ankommt, und erklärt, warum ein neues Passwort hier der falsche erste Schritt ist.
Handy und Laptop verkaufen: Daten wirklich unwiderruflich löschen
Ein Werksreset reicht nur, wenn der Speicher vorher verschlüsselt war und die Konten sauber vom Gerät getrennt wurden. Der Ratgeber liefert sieben Schritte vor dem Zurücksetzen, erklärt die Diebstahlsperren von Google und Apple und ordnet jedem Speichertyp das passende Verfahren zu, von der Festplatte bis zur SD-Karte. Dazu die Geräte, an die niemand denkt: Router, Drucker, Smartwatch und das Auto-Infotainment.
Berliner Landesnetz: Senat räumt Datenabfluss doch ein
Erst hieß es, nur frei verfügbare Geodaten seien betroffen. Am 26. August korrigierte der Senat: Ein Abfluss personenbezogener Daten aus der Verkehrs- und Umweltverwaltung ist nicht mehr auszuschließen, die Erpresser sprechen von sechs Terabyte und rund 80.000 Ordnungswidrigkeitsverfahren. Der Bericht erklärt, wie du deine Betroffenheit ohne offizielle Liste eingrenzt und ab wann eine Behörde nach Art. 34 DSGVO benachrichtigen muss.
Aus dem Tresor-Magazin: OneDrive und Copilot, was wirklich mit deinen Dateien passiert
Speicher, Assistent und KI-Chat folgen bei Microsoft drei verschiedenen Regelwerken, und genau das macht die Sache unübersichtlich. Der Beitrag liest in der offiziellen Dokumentation nach, was Copilot in OneDrive lesen darf, wie lange hochgeladene Dateien im Chat gespeichert bleiben und wer von der Trainings-Ausnahmeliste tatsächlich erfasst ist. Dazu drei Klickpfade und eine Ordner-Ampel, mit der du deine Dateien in zehn Minuten sortierst.
|