• Hallo liebe Userinnen und User,

    nach bereits längeren Planungen und Vorbereitungen sind wir nun von vBulletin auf Xenforo umgestiegen. Die Umstellung musste leider aufgrund der Serverprobleme der letzten Tage notgedrungen vorverlegt werden. Das neue Forum ist soweit voll funktionsfähig, allerdings sind noch nicht alle der gewohnten Funktionen vorhanden. Nach Möglichkeit werden wir sie in den nächsten Wochen nachrüsten. Dafür sollte es nun einige der Probleme lösen, die wir in den letzten Tagen, Wochen und Monaten hatten. Auch der Server ist nun potenter als bei unserem alten Hoster, wodurch wir nun langfristig den Tank mit Bytes vollgetankt haben.

    Anfangs mag die neue Boardsoftware etwas ungewohnt sein, aber man findet sich recht schnell ein. Wir wissen, dass ihr alle Gewohnheitstiere seid, aber gebt dem neuen Board eine Chance.
    Sollte etwas der neuen oder auch gewohnten Funktionen unklar sein, könnt ihr den "Wo issn da der Button zu"-Thread im Feedback nutzen. Bugs meldet ihr bitte im Bugtracker, es wird sicher welche geben die uns noch nicht aufgefallen sind. Ich werde das dann versuchen, halbwegs im Startbeitrag übersichtlich zu halten, was an Arbeit noch aussteht.

    Neu ist, dass die Boardsoftware deutlich besser für Mobiltelefone und diverse Endgeräte geeignet ist und nun auch im mobilen Style alle Funktionen verfügbar sind. Am Desktop findet ihr oben rechts sowohl den Umschalter zwischen hellem und dunklem Style. Am Handy ist der Hell-/Dunkelschalter am Ende der Seite. Damit sollte zukünftig jeder sein Board so konfigurieren können, wie es ihm am liebsten ist.


    Die restlichen Funktionen sollten eigentlich soweit wie gewohnt funktionieren. Einfach mal ein wenig damit spielen oder bei Unklarheiten im Thread nachfragen. Viel Spaß im ngb 2.0.

[Tarnkappe] Mittels Autofill Abfangen sensibler Nutzerdaten möglich



Der finnische Web-Entwickler und Hacker Viljami Kuosmanen hat eine mögliche Angriffmethode entdeckt, um an persönliche Nutzerdaten zu gelangen. Unter Verwendung von Autofill beim Ausfüllen von Formularen soll es bei Browsern, wie Google Chrome, Safari und Erweiterungen, wie dem Passwortmanager Lastpass möglich sein, neben den sichtbaren Formularfeldern Name und E-Mail-Adresse noch weitere, für den Anwender versteckte Felder, z.B. für Telefonnummer, Firma und Postanschrift gleich mit zu übertragen, wie Heise Online berichtet.



Moderne Browser merken sich die Eingabe des Nutzers und können diese Felder mit einem Klick selbstständig mit den (meist) korrekten Daten per Autofill ausfüllen. Anhand der Formular-ID versucht der Browser zu erkennen, welcher Text an welche Stelle gehört – und genau diese Funktion ist nicht nur nützlich, sie kann auch zum Problem werden. Frei nach dem Motto: „Gerne dürfen es auch ein paar Daten mehr sein“, macht HTML es möglich. Mit der simplen HTML/CSS-Anweisung: < p style="margin-left:-500px">< /p> verschwinden die Felder aus dem Blickfeld des Nutzers, werden aber von den genannten Browsern dennoch ausgefüllt. Der Nutzer denkt, er hätte lediglich den Vornamen und Nachnamen ausgefüllt, tatsächlich aber wurde in den versteckten Feldern die Adresse und Telefonnummer zusätzlich abgefragt und gleich vollständig mit übertragen. Auf diese Weise konnte der Webseiten-Betreiber sehr viel mehr Daten sammeln, als der Nutzer angenommen hat und diesem lieb sein kann. Zu Demonstrationszwecken hat Viljami Kuosmanen eine Demoseite aufgesetzt, auf der man die Angriffsmethode mit seinem Browser nachvollziehen kann sowie den Code auf GitHub zum Herunterladen bereitgestellt.

Dabei ist eine Verwendung versteckter Felder nicht neu. Ähnlich werden sie beispielsweise für Honeypots eingesetzt, mit denen Formulare Spam-Bots einfangen können. Viljami Kuosmanen kommentiert dazu: „Das ist die gleiche Idee, nur dass ich echte Browser einfange statt Spam-Bots. Ich war genervt, dass mein Chrome-Browser beim Shoppen im Netz immer die falschen Felder ausfüllt. Also habe ich nachgeschaut, was Chrome alles über mich im Autofill gespeichert hat und war überrascht, wie viele Informationen da drin waren.“

Laut Kuosmanen bestehe für noch sensiblere Informationen wie Benutzernamen, Passwörter oder Kreditkartendaten allerdings keine Gefahr. Da gebe es in Browsern wie Chrome besondere Warnmeldungen für Nutzer. Bei den anderen persönlichen Daten sieht es jedoch schlechter aus: „Ich selbst habe nur Chrome und Safari getestet, weil ich die beiden Browser am meisten nutze“, gibt der Web-Entwickler bekannt. „Safari macht seinen Job etwas besser, weil er Nutzern vorher zeigt, welche Informationen automatisch ausgefüllt werden.“ Wer da nicht genau hinschaue, bleibe aber auch bei Safari ungeschützt, denn „versteckte Felder werden am Ende dennoch ausgefüllt.“ Demnach lässt sich der Trick besonders effektiv mit Chrome ausnutzen, bei dem das Opfer absolut nichts von dem Angriff mitbekommt.

Ein Anwenden der Methode wäre ebenso ein mögliches Betätigungsfeld für Cyberkriminelle. Angreifer müssten die Nutzer lediglich auf eine entsprechend präparierte Webseite locken und dazu bringen, eigentlich völlig unverfängliche Informationen, wie Name und E-Mail-Adresse, in Formularfelder einzutragen. Die Autofill-Funktion versucht dann, so viele gespeicherte Daten wie möglich in das Formular einzutragen, auch in Textboxen, die für den Nutzer nicht sichtbar sind und schon ist die Falle zugeschnappt, denn diese Daten könnten die Cyberdiebe dann abgreifen.

Bei Mozillas Firefox hat die Autofill-Funktion eher Vorschlagscharakter, sie wird auch bezeichnet als Autocomplete. Daher ist Firefox sicher und nicht betroffen von dieser Phishing Methode. Klickt man in Firefox auf ein leeres Formularfeld, werden lediglich frühere Eingaben angezeigt, die Nutzer dann manuell auswählen können. Versteckte Felder bleiben so einfach leer.

Fazit:

Zwei Möglichkeiten bieten derzeit einen effektiven Schutz, um sich vor dieser Methode zu schützen. Zum einen könnte man die Autofill-Funktion deaktivieren und/oder bei der Eingabe von Formulardaten auf den Firefoxbrowser zurückgreifen.

Bildquelle: geralt, thx! (CC0 Public Domain)



https://tarnkappe.info/mittels-autofill-abfangen-sensibler-nutzerdaten-moeglich/Quelle
Autor: Antonia
Quelle
 
Oben