Credential-Stuffing-Angriff auf PayPal verunsichert

Ausgerechnet PayPal, war mein erster Gedanke als ich vom Credential-Stuffing-Angriff erfahren habe. Hätte sich Paypal besser gegen den Angriff wappnen können?

Sam Curry: Neue Zahlungssysteme zeichnen sich unter anderem durch ihre Einfachheit und Benutzerfreundlichkeit aus: Bei der Kaufabwicklung gibt es so wenig “Klicks” oder Herausforderungen wie möglich. Mit diesem Hintergrund gibt es nur wenige Lösungen, die PayPal tatsächlich umsetzen kann. Erstens kann PayPal eine Multi-Faktor-Authentifizierung einrichten – was allerdings eine zusätzliche Hürde oder den Einsatz von unterbrechungsfreien Authentifizierungsfaktoren bedeutet. Zu einem gewissen Grad wird dies bereits getan, aber allein der Erfolg von 35.000 Sicherheitsverletzungen deutet darauf hin, dass hier Verbesserungen nötig sind.

Kann die Analyse von Angriffsmustern helfen?

Das Unternehmen kann zusätzliche Analysen durchführen, um Angriffsmuster zu untersuchen. Dies wird jedoch nur bedingt Wirkung zeigen, da die Angreifer die Muster aus operativer Sicht recht einfach beeinflussen und ändern können. Letztlich müssen die Nutzer also bis zu einem gewissen Grad selbst für ihre Sicherheit sorgen, indem sie ihre Passwörter ändern, Passwort-Tresore nutzen, einmalige Passwörter verwenden und weitere ähnliche Maßnahmen anwenden. Nur so kann PayPal letztendlich ein System bereitstellen, das den Nutzern mehr als nur die Beobachtung ihrer Geldbewegungen ermöglicht.

Selbst große Unternehmen werden immer wieder Opfer von Cyberangriffen. Wem sollen die Kunden noch ihre sensiblen Daten anvertrauen?

In diesem Fall ist es wichtig zu wissen, dass nicht PayPal angegriffen wurde. Andere Sicherheitslücken führten dazu, dass die Passwörter vieler Benutzer gestohlen wurden. Da viele Menschen ihre Passwörter häufig mehrfach verwenden, waren die Hacker in der Lage, PayPal-Konten so lange mit den Passwörtern zu beschießen, bis sie 35.000 Übereinstimmungen fanden. Nun wäre es interessant zu wissen, wie viele dieser Authentifizierungen ins Leere liefen, bis die Angreifer 35.000 Treffer erzielten. Mit anderen Worten: Wie hoch war das Verhältnis von Erfolg zu Misserfolg? Falls dieses Verhältnis anormal ist, schließt sich die Frage an, wie lange PayPal gebraucht hat, um die Abweichungen zu erkennen. Der Teufel steckt im Detail, ebenso wie der Weg zur Verbesserung der Backend-Analytik.

Was können andere Unternehmen vom PayPal-Vorfall lernen?

Dieser Vorfall sollte auch eine Warnung für andere Unternehmen sein, die wertvolle Daten oder gar Geld nur mit Passwörtern schützen. Denn, wenn PayPal nun seine Security-Maßnahmen verbessert, werden die Hacker die bereits gestohlenen Passwörter auf anderen Websites ausprobieren. Daher die essentielle Frage an die anderen Unternehmen: Sind Sie darauf vorbereitet?

Sam Curry

Chief Security Officer bei Cybereason

Roger Homrich

Recent Posts

Banken und Versicherer sind KI-Großabnehmer

Ein Großteil der weltweiten KI-Gelder fließt in den Finanzsektor. 2023 wurden in der Branche 87…

18 Stunden ago

Siemens legt 10 Milliarden Dollar für Software-Spezialisten auf den Tisch

Die Übernahme des US-amerikanischen Anbieters Altair Engineering soll die Position im Markt für Computational Science…

19 Stunden ago

Standortübergreifender KI-Einsatz im OP-Saal

Ein deutsch-französisches Projekt hat hybride Operationssäle entwickelt, die durch 5G-Netz und KI neue Anwendungen ermöglichen.

20 Stunden ago

OT-Security braucht zunächst Asset-Transparenz

Unternehmen wissen oft nicht, welche Geräte in der Produktion eine IP-Adresse haben, warnt Peter Machat…

4 Tagen ago

Künstliche Intelligenz erreicht die Cloud

KPMG-Studie: 97 Prozent der Cloud-nutzenden Unternehmen verwenden KI-Dienste von Cloud-Anbietern.

5 Tagen ago

AI Act: Durchblick im Regulierungsdickicht

Bitkom veröffentlicht Online-Tool und Leitfaden zum KI-Einsatz in Unternehmen. Beide Angebote sind kostenlos.

5 Tagen ago