Update zum Sicherheitsvorfall: Status Quo & Gemeinsamer Weg zurück zur Normalität

Thema wurde von Hendrik M. (Gambio), 30. März 2026 um 16:25 Uhr erstellt.

  1. barbara
    barbara G-WARD 2014-2020
    Registriert seit:
    14. August 2011
    Beiträge:
    35.674
    Danke erhalten:
    11.391
    Danke vergeben:
    1.619
    Kundendaten, Artikel, Bestellungen.....wird alles in der Datenbank gespeichert
    Wenn da bei Dir etwas manipuliert wurde, muss die auch zurückgesetzt werden.

    @Gambio
    Die Kommunikation war "ohne Worte"
    Ich möchte nicht wissen, wie viele Shops da draußen sind, die betroffen sind und keine Ahnung haben, weil sie nicht oder nur selten im Forum lesen.
    Ihr habt ein Tool, mit dem Ihr alle Shops erreichen und informieren könnt
    Ein Eintrag auf der Admin-Startseite, mit einer Warnung und einem Link zu einer Seite im Forum mit den Updates und einer Hilfestellung wonach man im Shop suchen sollte - wie z.B. Ordner und Dateien im Theme-Ordner mit Datum vom...
    hätten so ziemlich alle Shopbetreiber abgeholt - auch die, die zur Zeit keinen Support haben.

    Ihr habt dieses Mittel und gerade in so einem Moment solltet ihr das auch nutzen.
     
  2. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    https://www.orange-raven.de/sicherheitsupdate-gambio-03-2026/
    Version 4 des Skripts online. Wer beim bisherigen Skript alles grün hatte, ist wahrscheinlich safe. Die neue Version hat weitere Erkenntnisse eingearbeitet und erkennt nun auch eine zweite Ordnerbenennung (wurde erst gestern bekannt) und kann auch schauen (Indikator 7) ob wahrscheinlich Kundendaten abgeflossen sind. Wer also bei einem Idikator bisher eine Warnung hatte, besser nochmal durchlaufen lassen.
     
  3. mmatecki
    mmatecki Erfahrener Benutzer
    Registriert seit:
    24. Juni 2018
    Beiträge:
    903
    Danke erhalten:
    218
    Danke vergeben:
    101
    Jau "Backdoor-Datei (Log-Zugriff)" Kompromittiert:D

    Weil vorher schonmal mit deiner ersten Version abgefragt wurde, wird nun mit deiner IP eine Abfrage erkannt!
     
  4. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    416
    Danke erhalten:
    239
    Danke vergeben:
    59
    Von meiner IP? Wie soll das gehen? Die Datei und damit der Scanner liegen immer auf deinem eigenen Server ;)
    Aber klar. Bei mehrfachen Scannen kann das passieren.

    Hab auch gerade einen Fall gehabt, wo richtig alte Logdateien rumlagen (teils von 2017) und da hat das Script Angriffsversuche von vor Jahren (fehlgeschlagen) erkannt.

    Bitte beachten: Es ist am Ende ein Tool. Ich kann auch jemanden einen Akkuschrauber in die Hand geben. Deswegen kann er noch keine Latten grade an den Zaun schrauben. Nehmt es als Indikoator. Wenn alles Grün ist, ist es fein. Wenn sehr viel Rot wird zu Gambio oder einer Agentur gehen, die Ahnung hat.
     
  5. carsten_hermann
    carsten_hermann Erfahrener Benutzer
    Registriert seit:
    28. Mai 2017
    Beiträge:
    103
    Danke erhalten:
    6
    Danke vergeben:
    9
    Hallo,

    da ich aktuell keine zielführenden Informationen von Gambio erhalte, muss ich wohl selber versuchen den Dingen auf den Grund zu gehen.

    Zu meinem bereits aufgeführten Punkt Bestellungen.

    Da hier anscheinend nur eine "Liste" der verloren gegangenen Bestellung gegeben wird, ich habe noch keine... gehe ich davon aus, dass wir diese Bestellungen nicht bearbeiten können. Wir bekommen den ADMIN nicht raus und das System rechnet komplett falsch. Ok Das steht auch in der Maske :( Für unsere Buchhaltung ist es extrem wichtig hier richtige Daten zu bekommen.

    Gambio schrieb:
    4. Fehlende Bestellungen in deinem Cloud-Shop? Wir helfen!
    Durch die System-Wiederherstellung auf einen sicheren Stand kann es in Einzelfällen vorkommen, dass Bestelldaten der letzten Tage (Donnerstag, 26.03.2026 bis Samstag, 28.03.2026) unvollständig sind. Bitte prüft eure Übersicht. Falls ihr Lücken bemerkt: Meldet euch bei uns! Wir lassen euch mit der manuellen Nachpflege nicht allein und unterstützen euch persönlich dabei, alles wieder auf Stand zu bringen.

    Ich hoffe, dass dies nun UNVERZÜGLICH in Bearbeitung gehen wird.

    Weiterhin hat Gambio nicht genau mitgeteilt welche Daten wohl abgeflossen sein KÖNNTEN. Wir haben nun ein eigenes Tool, um Massenmails absenden zu können, die nutzen wir auch für unseren Newsletter. Aber es wurde nie bestätigt, dass Daten in welchem Umfang auch immer abgeflossen sind. Da hier im Konjunktiv gesprochen wird, habe ich dies mit unserem Anwalt für IT Recht besprochen und hier könnte die Sachlage etwas anders sein.

    Weiterhin hoffe ich nun auf eine RASCHE Klärung der offenen Fragen.

    Vielen Dank
     
  6. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    561
    Danke erhalten:
    59
    Danke vergeben:
    64
    Sorry, aber das die Aussage ist absoluter Unsinn. SQL-Injections sind heute mit weitem Abstand der weitverbreitetste Angriffsvektor auf jedes System, das online erreichbar ist - so auch Homepages mit Gambio, JEDES system hatte und hat damit immer wieder Probleme. Nur weil in einer von 100k Dateien eine mögliche SQL injection gefixed wurde heisst das noch lange nicht das es in den anderen 99.999 keine weiteren Schwachstellen gibt.

    Statt darüber zu lamentieren dass "alte Fehler weiter bestehen" - ohne die nötige Background Info zu haben - sollten wir alle lieber dankbar sein dass Gambio sich kümmert. Ich bin SEHR dankbar.
     
  7. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    561
    Danke erhalten:
    59
    Danke vergeben:
    64
    Dem stimme ich zu, aber nur wenn man genau weiss über welche der 100k Dateien man die KI schickt. Und was die eine im Fall Sec Patch 26-03 sofort red flaggte - da fand die andere rein gar nichts zu meckern...
     
  8. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.367
    Danke erhalten:
    6.386
    Danke vergeben:
    1.129
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Deswegen nutz ich auch immer 2-3 KI Modelle die ich sich teils gegenseitig prüfen lasse. Aber es wäre jedenfalls ohne weiteres möglich alle Dateien durch 2 KI laufen zu lassen. Heutige Möglichkeiten sind da ja vorhanden.
    Es kann jedenfalls nicht Schaden sich dann betroffen stellen anzusehen.
     
  9. Philip
    Philip Erfahrener Benutzer
    Registriert seit:
    28. Mai 2015
    Beiträge:
    173
    Danke erhalten:
    3
    Danke vergeben:
    26
    Ist es sinnvoll, nach dem Einspielen der Backups alle Kunden-Account Passwörter zu resetten?

    Wenn ja, wie geht das genau?
     
  10. GlobenShop
    GlobenShop Erfahrener Benutzer
    Registriert seit:
    31. Januar 2024
    Beiträge:
    161
    Danke erhalten:
    44
    Danke vergeben:
    35
    #30 GlobenShop, 31. März 2026 um 17:48 Uhr
    Zuletzt bearbeitet: 31. März 2026 um 17:54 Uhr
    Ich hatte für zwei Shops bei meinem Provider All-Inkl. einen SystemScan per Email angefordert. Das war auch das was der Gambio Support vorgeschlagen hatte. Keine 24 Stunden später kam die Antwort per Email:
    Ein Virenscan hat in keinem der Accounts Auffälligkeiten erkannt.

    Aber du hast recht, es gibt Provider, die einen schlechten Service bieten, das sollte man spätestens, wenn der eigene Shop gute Umsätze macht, überdenken.
     
  11. Frank Hopp
    Frank Hopp Aktives Mitglied
    Registriert seit:
    18. Januar 2012
    Beiträge:
    32
    Danke erhalten:
    6
    Danke vergeben:
    5
    Ich habe bisher keine Mail (28.3) von Gambio erhalten (selfhosted). Habe am 28.3. ein Ticket auf gemacht, welches heute von Til beantwortet wurde:
    " ich soll das beim Hoster prüfen lassen".
    Nur wenn ich dem Hoster nicht sagen kann wonach er suchen muß?
    Hm sehr befriedigend.
     
  12. barbara
    barbara G-WARD 2014-2020
    Registriert seit:
    14. August 2011
    Beiträge:
    35.674
    Danke erhalten:
    11.391
    Danke vergeben:
    1.619
    Nimm das Tool von Orange Raven.
     
  13. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.367
    Danke erhalten:
    6.386
    Danke vergeben:
    1.129
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    nutz erstmal das da
    Den Hoster kannst bitten auf Viren zu checken oder ungewöhnliche Zugriffe. idR sollten die wissen was sie suchen. Aber ich geb dir auch recht, dass viele Hoster da genaue Infos brauchen.
     
  14. Frank Hopp
    Frank Hopp Aktives Mitglied
    Registriert seit:
    18. Januar 2012
    Beiträge:
    32
    Danke erhalten:
    6
    Danke vergeben:
    5
    Danke für den Tip. Ich schaue es mir an, ob ich das hinbekomme. Bin in dieser Hinsicht absoluter Laie.
     
  15. SOMAJA
    SOMAJA Erfahrener Benutzer
    Registriert seit:
    26. August 2022
    Beiträge:
    73
    Danke erhalten:
    28
    Danke vergeben:
    31
    Hallo ff-Webdesigner,

    du schreibst.

    setze das bitte in den richtigen Kontext. Ich habe das in Verbindung mit Sicherheitsaudits geschrieben. Also wenn man zitiert dann bitte korrekt, sonst wird Polemik daraus.

    Und ich bleibe dabei wenn Sicherheitsaudits gemacht werden und SQL-Injektion nicht gefunden wird, dann kann die Firma nix. Ist halt mal die harte Wahrheit. Oder vielleicht noch schlimmer, das keine SIcherheitsaudits mehr gemacht wurden.

    Weil wie du schon schreibst die SQL-Injections der meiste Angriff ist und somit auch meiner Meinung nach mit als Erstes gesucht werden muss um solche Angriffe auszuschließen. Da bringt auch schönreden nichts.

    VG Markus
     
  16. schmuckbeere
    schmuckbeere Erfahrener Benutzer
    Registriert seit:
    28. Juni 2011
    Beiträge:
    153
    Danke erhalten:
    55
    Danke vergeben:
    33
    Bin ich auch und habe es hinbekommen. Ist wirklich nicht schwer. Nicht vergessen, nach dem Durchlauf die Datei wieder aus dem Shop-Verzeichnis zu löschen.

    Ich habe hier mal die Anleitung von Orange Raven herausgesucht und für Dich kopiert. Das hat mir sehr geholfen.

     
  17. Philip
    Philip Erfahrener Benutzer
    Registriert seit:
    28. Mai 2015
    Beiträge:
    173
    Danke erhalten:
    3
    Danke vergeben:
    26
    Hallo Barbara, ich habe vom Gambio Support folgende Rückmeldung erhalten:

    "Nach aktuellem Kenntnisstand handelt es sich um ein Auslesen von Daten. Es gibt derzeit keine Hinweise darauf, dass Bestellungen manipuliert oder Shopinhalte verändert wurden. Es sind auch keine Bestellungen verloren gegangen. Es reicht wenn ein Backup der Dateien wiederhergestellt wird."

    Das klingt in meinen Augen ehrlich gesagt nicht nach einer Gewissheit, dass die Datenbank nicht auch betroffen sein kann...
     
  18. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    17. Juli 2022
    Beiträge:
    89
    Danke erhalten:
    13
    Danke vergeben:
    33
    Diesen Artikel zum Hackerangriff habe ich gerade gefunden. o_O(Link nur für registrierte Nutzer sichtbar.)
    (Link nur für registrierte Nutzer sichtbar.)
     
  19. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    14. Juni 2018
    Beiträge:
    1.789
    Danke erhalten:
    369
    Danke vergeben:
    1.175
    Mr oder Mrs. X, warum verpacken Sie den Link zu Heise noch in einem Google Unterlink? Als wenn wir nicht alle schon nervös genug wären :D

    (Link nur für registrierte Nutzer sichtbar.)
     
  20. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    17. Juli 2022
    Beiträge:
    89
    Danke erhalten:
    13
    Danke vergeben:
    33
    Sorry:D
    und ich weiß bis heute nicht wie ich den Benutzernamen ändern kann:oops::confused: Aber das ist eine andere Geschichte:p

    VG Tamay