Kleinanzeigen Datenleck  Bild © KleinanzeigenKleinanzeigen Datenleck (Bild © Kleinanzeigen)

Technische Hintergründe der Sicherheitslücke

Die Schwachstelle ermöglichte es Angreifern, E-Mail-Adressen in die API einzugeben, um zu überprüfen, ob eine bestimmte Adresse auf der Plattform registriert war. Sobald eine Registrierung bestätigt war, konnten die Angreifer diese E-Mail-Adresse mit anderen Profilinformationen verknüpfen.

Zu den abgerufenen Daten gehören der Profilname, die Nutzer-ID, die Gesamtzahl der aktiven Anzeigen und das Datum der Kontoerstellung. Kleinanzeigen wies zwar darauf hin, dass diese Profilinformationen grundsätzlich öffentlich sind, doch die Verknüpfung dieser Angaben mit privaten E-Mail-Adressen liefert Angreifern die notwendigen Informationen, um hochgradig personalisierte Phishing-Angriffe durchzuführen.

Reaktion des Unternehmens und Abhilfemaßnahmen

Als Reaktion auf den Vorfall hat Kleinanzeigen die von den Angreifern ausgenutzte technische Sicherheitslücke geschlossen und zusätzliche Sicherheitsmaßnahmen für die betroffenen Konten umgesetzt. Das Unternehmen hat ausdrücklich erklärt, dass bei diesem Vorfall keine Passwörter offengelegt wurden, sodass für Nutzer keine unmittelbare Notwendigkeit besteht, ihre Anmeldedaten zu ändern.

Phishing-Risiken und Sicherheitsempfehlungen

Trotz der Behebung der Sicherheitslücke könnten die von den Angreifern bereits gesammelten Daten bei zukünftigen Betrugsversuchen verwendet werden. Nutzern wird geraten, bei unerwarteten Nachrichten wachsam zu bleiben.

Die Plattform empfiehlt die folgenden Sicherheitsmaßnahmen, um Kontoübernahmen und Betrug zu verhindern:

  • Klicke nicht auf unerwartete Links in E-Mails oder Nachrichten.
  • Gib niemals Passwörter oder Zahlungsinformationen über Links ein, die in E-Mails angegeben sind.
  • Verwende für jeden einzelnen Online-Dienst ein einzigartiges Passwort.
  • Aktiviere die Zwei-Faktor-Authentifizierung (2FA), um das Konto zusätzlich zu sichern.

Das Unternehmen hat auf seiner offiziellen Website außerdem Ressourcen bereitgestellt, die Nutzern helfen sollen, die typischen Merkmale betrügerischer E-Mails und Chat-Nachrichten zu erkennen.