Hallo, wir haben das schon bekannte Problem mit den russischen Spammern, die das Anmeldeformular für die Account-Erstellung missbrauchen, um automatisiert Fake-Accounts anzulegen und dadurch über die Bestätigungsemails Spam an die im Anmeldeformular eingetragenen externen Adressen zu verschicken. Das ist zwar eine ziemlich primitive Art um Spam zu versenden, weil die "Nutzlast" an Spam nur sehr gering ist, nämlich nur das, was man in das Anmeldeformular eintragen kann, aber diese Spammer machen das halt trotzdem so. Unsere Shop-Version ist noch die v4.1.3.0 und die Möglichkeiten für den Schutz des Formulars für die Account-Erstellung sind wohl überschaubar. Durch die Einstellung "Sicherheitsabfrage in Account-Erstellung anzeigen?" im Sicherheitscenter, wird nur ein altes und sehr einfaches Bild-Captcha eingebunden, das leicht zu durchbrechen ist. Wir haben jetzt den Hinweis bekommen, dass ab der Version 4.8 ein JavaScript-basierter Spamschutz verwendet wird, der deutlich effektiver sein soll. Gibt es dazu irgendwo weitere Informationen? Ist dieser Schutz für alle Formulare per Voreinstellung aktiv, oder muss man den irgendwo extra aktivieren? Grüße, Flux24
Genau. Einmal den Shop auf die aktuelle Version aktualisieren und dann die Sicherheitsabfrage für die Kontoerstellung anmachen.
Vielen Dank für die Info. Da ist ja ein schon mal ein Lichtblick. Diesen großen Versionssprung müssen wir aber erst mal vorbereiten. Wäre es möglich, in der Zwischenzeit übergangsweise das Versenden von Bestätigungsemails für das Anlegen von Kunden-Accounts zu deaktivieren? Dann geht das zumindest nicht als Spam raus. Lässt sich das einstellen? Grüße, Flux24
Das Update alleine sollte schon reichen, weil es den besagten, JavaScript-basierten Spamschutz (https://tracker.gambio-server.net/issues/70341) mitbringt. Hab' ich Dich schon richtig verstanden, @Kai Schoelzke, oder? Die Sicherheitsabfrage für die Kontoerstellung könnte ggf. in älteren Versionen das Aufkommen reduzieren, also als Übergangslösung bis zum Update taugen. Der ist automatisch aktiv.
das sichert doch aber nur kontakt und callback ab? oder auch kontenerstellung? kann mir jemand infos geben welche dateien man sich aus https://tracker.gambio-server.net/issues/70341?tab=history genauer anschauen müsste / transferieren könnte? hintergrund: massive nicht updatesichere anpassungen an einem 4.0er shop.
Hallo Dominik, unsere Shops laufen auf 4.8.0.2. Seit einigen Tagen erhalten wir aber über alle Shops wieder geballte Fake-Accounterstellungen. Ich habe nun mal in allen die Einstellung "Sicherheitsabfrage in Account-Erstellung anzeigen?" aktiviert in der Hoffnung, dass nun Ruhe ist. Aber automatisch schien dieser Spamschutz ja nicht zu wirken, oder habe ich da was missverstanden? Liebe Grüße Nico
Der Spamschutz der seit der 4.8. enthalten ist, kann nur greifen wenn man die Sicherheitsabfrage auch aktiviert. Also man muss diesen (damals) neu eingebauten Spamschutz nicht extra aktivieren, aber die Sicherheitsabfrage ansich muss man natürlich aktivieren.
Ich hab mich gestern an 5.0.0.0 rangewagt und bin gespannt, ob wieder Fake-Adressen eintreffen. Die bestellen bei mir ja nie was, ich bin also wenigstens von solchem Betrug bisher verschont. Eine Zeitlang waren die Gäste, die konnte man mit einem Schwaps rausschmeißen, jetzt sind sie Kunden und man muss sie alle einzeln löschen. Selbst bei "nur" 50 Adressen ist das schon eine ganz schöne nervtötende Beschäftigung. Heute ist mir aber zum ersten Mal aufgefallen, dass man es den Ganstern viel zu leicht macht. Weil man sich schon gleich nach Aufruf der Frontpage als Kunde registrieren kann. Da kein normaler Kunde sowas macht (bei mir jedenfalls hätte er keine Veranlassung dazu), könnte man diesen Link doch einfach entfernen, dann hätten die Gangster schon ein bisschen mehr Arbeit, die Gelegenheit zu finden. Und warum setzt man vor der Registrierung nicht ein Captcha? Da ich nur deutsche Kunden habe, würde ich gern ein einfaches sprachliches Rätsel hinbauen, das die Russenmafiaautomatik nicht so ohne weiteres beantworten kann. Und wo finde ich den Spamschutz?
Das müsste unter "Einstellungen - System - Sicherheitsabfrage in Account-Erstellung anzeigen? zufinden sein. Häkchen setzen und dann sollte der Spam weniger werden.
Ah, danke, ich hab jetzt überall Häkchen gemacht. Aber ich hab noch was anderes zu erzählen: Bei Mutter Ziege klingelt es. Draußen steht ein verkleideter Fremder und brummt: "Ich habe gehört, Sie suchen einen Babysitter für Ihre leckeren sieben Zicklein?" Daran dachte ich, als ich vorhin eine Email gelesen habe, die ich von einem Fremden als Reaktion auf meinen gestrigen Post gekriegt habe: Hallo Marit, ich habe Ihren aktuellen Gambio-Beitrag zu den Fake-Kundenkonten bei Ohrsicht gelesen. Sie möchten den sichtbaren Registrierungsweg entschärfen und den eingebauten Spamschutz richtig nutzen, ohne echte Bestellungen zu behindern. Ich kann das als klar abgegrenzte Umsetzung übernehmen: den Schutz für die Kontoerstellung aktivieren und prüfen, den separaten Registrierungslink in einer Theme-Kopie entfernen, die Registrierung im Checkout erhalten und beide Wege mit dokumentierten Tests kontrollieren. Dazu liefere ich Vorher-/Nachher-Belege und eine Rückgängig-Anleitung. Die vorhandenen Konten würde ich ohne gesonderte Freigabe nicht löschen. Wenn das hilfreich ist, antworten Sie einfach mit einem Screenshot der aktuellen Sicherheitseinstellung. Jason CodeKidz Studio jingxin@codekidz.ai Wie tönte es jahrelang so schön aus den Werbespots vom Media-Markt? -- Ich auch nicht! Wie kam der zu meiner Adresse? Klar. Die Shopadresse steht in der Signatur. D.h. seit eben stand sie drin. Darum stellt sich die nächste Frage zum Spamschutz: Ich lass ja gern meine Domain in der Signatur für Forenmitglieder, die so auch mal hingucken und besser beraten können. Aber müssen Fremde das auch mitlesen dürfen? Kann man das verhindern? Ich grüße euch am besten schon gar nicht mehr mit meinem echten Namen! Liebe Grüße Die Ziegenmutter Äh ... nee ... ich bin ja das Schweinchen mit dem Mohnblumenstrauß. Schweinchen Schlau natürlich, was sonst? P.S. Nach wie vor finde ich den Link für die Kontoerstellung an dieser Stelle, die ich in meinem vorigen Post genannt hatte, völlig unsinnig.
Fein. Der AI-Chinese hat ja nun meine Adresse, aber der kommt dann einfach auf die schwarze Liste. Danke.
Damit hab ich mir was anderes aufgehalst. Kunden beschweren sich, dass es nach dem Captcha nicht weitergeht. Ich habs getestet. Bei mir gings auch nicht. Also hab ich das Häkchen wieder rausgenommen. Jetzt überlege ich, ob ich IPs aus Russland sperren kann. Aber das unterlaufen die doch glatt mit VPN! ANMERKUNG: Es lag gar nicht am Captcha, sondern am Update. Ohne Captcha kann man sich auch nicht jmehr anmelden. Aber das ist eine andere Geschichte.
Leider hatte ich heute auch einen Anruf einer Kundin, die dieses Problem hatte. Ich überlege das rauszunehmen, da ja ein Spamschutz seit der 4.8. integriert ist. Deshalb meine Frage: Hat jemand das "Sicherheitsabfrage in Account-Erstellung" nicht aktiv und auch keine Probleme mit Spam?
Ich habe das in unserem Shop schon länger ausgeschaltet (mindestens 1 Jahr eher länger), wie lange genau weiß ich nicht mehr. Wir haben das aber nur bei der Account-Erstellung aktuell ausgeschaltet. Die Probleme, die einige mit Fake-Accounts haben, kommen bei uns nicht vor. Gastkonten werden täglich gelöscht, in der Regel schaffen es die Kunden bei Gastbestellung aber, sich selbst auszuloggen, so dass ein Gastkonto gar nicht erst angelegt wird. Oder ist etwas anderes gemeint?
Das Perfide ist ja, dass die sich neuerdings als Kunden einloggen. Die kannste nur einzeln rausschmeißen.