Seltsamkeiten bei Kleinanzeigen

heiko-rech

ww-robinie
Registriert
17. Januar 2006
Beiträge
4.582
Ort
Saarland
Hallo,
gestern wollte ich mich mal wieder bei Kleinanzeigen einloggen und bekam eine Meldung, dass ich aufgrund ungewöhnlicher Aktivitäten mein Passwort zurücksetzen soll. Das klappte aber nicht, die entsprechenden E-Mails kamen nicht bei mir an. Andere Nachrichten, z.B. zu Suchaufträgen kamen aber an. Auch eine Testnachricht, die ich von einem anderen Account gesendet habe, kam an.
Ich habe dann versucht das Passwort einfach selbst zurückzusetzen. Diese Mail kam dann an, das Zurücksetzen funktionierte nicht. Fehlermeldung: "Wir haben ein Problem, versuche es später noch einmal.
Ich habe den Support kontaktiert und heute eine Antwort bekommen. Angeblich wurde mein Account von jemandem Übernommen, der auch eine andere E-Mail-Adresse hinterlegt hat.
Wenn das wirklich so ist, dürfte ich doch keine Nachrichten von Kleinanzeigen auf meine bisher dort hinterlegte E-Mail-Adresse bekommen.
Es wurden auf dem angeblich übernommen Acoount auch keine seltsamen Anzeigen eingestellt, da waren nur sechs Anzeigen von mir zu sehen, die schon lange vor sich hin dümpeln. Keine hohen Beträge oder so.
Das klingt alles sehr seltsam.
Mein Passwort für den E-Mail Zugang ändere ich regelmäßig und es ist kein einfaches Passwort. Für Kleinanzeigen hatte ich auch ein langes, recht kryptisches Passwort. Das Passwort für meinen E-Mail Zugang ändere ich auch regelmäßig.
Ich kann auch sonst keine Unregelmäßigkeiten erkennen, die darauf hinweisen, dass jemand Zugriff auf mein E-Mail Konto hat.

Alle unsere Rechner laufen unter Linux, mein Handy unter e/OS. Daher halte ich die Wahrscheinlichkeit von vorhandenen Viren oder Trojanern für recht gering.

Sollte ich das nun unter der Unfähigkeit von Kleinanzeigen abhaken oder sollte ich noch irgendwas prüfen?

Gruß
Heiko
 

Martin45

ww-robinie
Registriert
10. März 2013
Beiträge
7.306
Ort
417xx
Angeblich wurde mein Account von jemandem Übernommen, der auch eine andere E-Mail-Adresse hinterlegt hat.
Wenn das wirklich so ist, dürfte ich doch keine Nachrichten von Kleinanzeigen auf meine bisher dort hinterlegte E-Mail-Adresse bekommen.
Es wurden auf dem angeblich übernommen Acoount auch keine seltsamen Anzeigen eingestellt, da waren nur sechs Anzeigen von mir zu sehen, die schon lange vor sich hin dümpeln. Keine hohen Beträge oder so.
Das klingt alles sehr seltsam.
Wenn derjenige fiese Typ seine Mailadresse (statt deiner) bei KA hinterlegt hat und die mails die dahingehen (ich nehme ja mal an eine Wegwerfadresse) von seiner Mailadresse an dich weiterleitet, dann entspricht das in etwa dem, was du beschreibst.
Ansonsten löscht KA ja verdächtige Anzeigen (ich denke i.d.R. nach Meldungen von Usern). Von daher würde es mich nicht wundern, wenn da keine neuen Anzeigen (mehr) sind oder keine mit auffallend hohen Beträgen.
 

heiko-rech

ww-robinie
Registriert
17. Januar 2006
Beiträge
4.582
Ort
Saarland
Hallo,
Wenn derjenige fiese Typ seine Mailadresse (statt deiner) bei KA hinterlegt hat und die mails die dahingehen (ich nehme ja mal an eine Wegwerfadresse) von seiner Mailadresse an dich weiterleitet, dann entspricht das in etwa dem, was du beschreibst.
das ergibt dann aber doch erst einmal keinen tieferen Sinn. Oder übersehe ich da was?
Gruß
Heiko
 

bugger

ww-ahorn
Registriert
24. Februar 2007
Beiträge
115
Ich habe seit längerem auch Probleme mit KA. Mit Firefox unter Linux erhalte ich immer die Meldung daß meine IP zeitweise gesperrt ist; mit Chrome geht es (aber Chrome will ich nicht).
Zudem hat KA anscheinend nicht vor, eine ordentliche 2FA via TOTP umzusetzen, um Accounts zu schützen.
Solange das alles so bleibt, bin ich erst mal von KA weg.
 

Martin45

ww-robinie
Registriert
10. März 2013
Beiträge
7.306
Ort
417xx
Oder übersehe ich da was?
Die Betrüger sind doch in meinen Augen nur auf den kurzen schnellen Euro aus.
Wenn Sie es so machen, merkst Du es erst einen Tick später, dass Dein Konto gekapert ist und sie haben Zeit irgendeinen Fake Artikel für ein paar Stunden oder Tage anzubieten. So stelle ich es mir vor.
Die spannender Frage ist ja wie sie an deine Zugangsdaten gelangt sind. Bei dir dürfte es ja nicht das Geburtsdatum oder admin1234 sein.
 

fahe

ww-robinie
Registriert
15. Juni 2011
Beiträge
9.016
Ort
Coswig
Wenn derjenige fiese Typ seine Mailadresse (statt deiner) bei KA hinterlegt hat und die mails die dahingehen (ich nehme ja mal an eine Wegwerfadresse) von seiner Mailadresse an dich weiterleitet, dann entspricht das in etwa dem, was du beschreibst.
...damit würdest Du die These aufstellen, das @heiko-rech nicht in der Lage wäre, wenigstens die Absenderadresse zu checken.
Finde ich recht steil, wie so vieles hier.

Die einzig vernünftige Erklärung aus meiner bescheidenen Sicht, wenn in der Tat:
  • der Angreifer über das Portal die Mailadresse auf eine unter seiner Kontrolle stehende Adresse geändert hat
  • nicht nur Systemnachrichten, sondern auch "normale" Nachrichten - welche Chats betreffen, die vom Angreifer geführt wurden - tatsächlich von kleinanzeigen.de kommen - also: auch von der Domain stammen (sollte etwas a la noreply@kleinanzeigen.de sein)
...wäre, dass dies mit einer internen Synchronisation beim Plattformbetreiber zusammenhängen könnte. Sprich: Der Angreifer ändert die Mailadresse, was auf der Plattform sofort wirksam wird. Der Mailversand wird jedoch aus Performancegründen von einer anderen Infrastruktur/einem anderen (Micro)service etc. übernommen, der auf eine nur zeitgesteuert synchronisierte Datenbasis zugreift.

Das bekommt man heute freilich technisch eleganter und extrem performant auch ohne solche Krücken hin. Aber... ist ja kleinanzeigen.de, keine Ahnung, wie es dort aussieht. :emoji_wink:

Wenn diese Vermutung zuträfe, wäre es freilich eine temporäre Erscheinung, dass doch noch Benachrichtigungsmails an die ursprüngliche Mailadresse gehen.

Dass ein Angreifer eine Absenderadresse erfolgreich fälscht, so dass diese die heute üblichen Tests besteht, halte ich für sehr, sehr unwahrscheinlich. Wenn ich in die Header von Mails schaue, die ich von kleinanzeigen bekomme, dann ist dort das komplette heutzutage übliche Rudel Sicherheitsmaßnahmen am Start; SPF, DKIM und DMARC.

Und DKIM- und DMARC-Prüfung verlaufen erfolgreich.
 

welaloba

ww-robinie
Registriert
26. August 2008
Beiträge
3.703
Ort
Hofheim / Taunus
Hatte letztens auch eine seltsame Mail mit "großem Interesse"; der Text sah so aus, als wollte der Schreiber dann demnächst meine Bankdaten. Habe nicht weiter reagiert ausser: ich suche nach passender Verpackung und melde mich wieder. Dann kam nächsten Tag eine Mail von einer Frau, deren Konto gehackt worden war - und nein, sie war das nicht.
 

Franz-Josef_B.

ww-buche
Registriert
14. März 2023
Beiträge
258
Ort
Münster
Neulich bei mir: "Die Winterreifen sind super interessant, aber ich wollte mal fragen, ob Sie zufällig auch Schmuck und Silberbesteck im Haus haben..." Selbstverständlich habe ich umgehend wahrheitsgemäß geantwortet, meine Adresse genannt, Bilder der Edelmetallbestände geschickt und auf den Ersatzschlüssel unter dem Blumentopf hingewiesen.
 

Uranus

ww-eiche
Registriert
13. Januar 2025
Beiträge
356
Ort
Weißblau
der Angreifer über das Portal die Mailadresse auf eine unter seiner Kontrolle stehende Adresse geändert hat
Das geht nicht so einfach wie gedacht, dazu bekommt man eine Mail auf die alte UND neue Adresse. Spätestens hier bekommt man es mit, es sei denn, der bisherige Mailaccount wurde auch übernommen.
Der Frontend-Backend-Ansatz könnte schon die richtige Fährte sein. Ich glaub dennoch eher an einen simplen Datenbankfehler. Das erklärt auch, dass die Mail zum Zurücksetzen des Passworts ankam.
 

heiko-rech

ww-robinie
Registriert
17. Januar 2006
Beiträge
4.582
Ort
Saarland
Hallo,
gerade kam eine SMS von Kleinanzeigen mit einem Code zum Zurücksetzen des Passwortes. Die Anfrage für den Code war vor zwei Tagen :emoji_slight_smile: Er sollte laut Website per E-Mail kommen.
Gruß
Heiko
 

welaloba

ww-robinie
Registriert
26. August 2008
Beiträge
3.703
Ort
Hofheim / Taunus
Neulich bei mir: "Die Winterreifen sind super interessant, aber ich wollte mal fragen, ob Sie zufällig auch Schmuck und Silberbesteck im Haus haben..." Selbstverständlich habe ich umgehend wahrheitsgemäß geantwortet, meine Adresse genannt, Bilder der Edelmetallbestände geschickt und auf den Ersatzschlüssel unter dem Blumentopf hingewiesen.
Fehlte nur noch deine Kontonummer....
 

Tokoloshe

ww-robinie
Registriert
31. Dezember 2023
Beiträge
1.261
Ort
Niedersachsen
Kleinanzeigen ist technisch eine Katastrophe. Ich konnte mich eine Zeitlang in den privaten Account nicht einloggen über die App, es gab einen Fehler, dann wurde gesagt, er sei gesperrt worden, über Browser etc. ging ohne Probleme. Mein Geschäftsaccount lief über Dual App ohne Probleme. Gleiches Handy, gleiche Einstellungen.
Nach zwei Wochen ging es dann wieder.
Würde mir bei KA nicht zu viel dabei denken, lange Randompasswörter kann man quasi nicht bruteforcen.
 

fahe

ww-robinie
Registriert
15. Juni 2011
Beiträge
9.016
Ort
Coswig
Das geht nicht so einfach wie gedacht, dazu bekommt man eine Mail auf die alte UND neue Adresse. Spätestens hier bekommt man es mit, es sei denn, der bisherige Mailaccount wurde auch übernommen.
...wenn der Angreifer die Mail mit dem Rücksetzungscode bekommt und schnell genug bestätigt, ist doch für den die Welt in Ordnung.

Oder willst Du andeuten, dass nur zwei Codes aus zwei Mails an beide Mailadressen zusammen eine gültige Authentifizierung bilden? Das wäre mehr als von kleinanzeigen.de erwartet, aber eben auch maximal dämlich. Der normale Grund für eine Änderung der Mailadresse ist ja meist schlicht der, dass ein Nutzer auf die alte keinen Zugriff mehr hat.

In Zeiten da längst bessere Möglichkeiten zur Verfügung stehen dennoch insgesamt alles andere als state of the art.


Die Daten aus dem aktuellen Jahr sind ähnlich. Bild darf frei geteilt werden.
Die nächste steile These, wenn auch nur charmant angedeutet. :emoji_wink:

Wenn Heiko Rech schreibt "...hatte ich auch ein langes, recht kryptisches Passwort" gehe ich davon aus, dass das Passwort eines vor allem war: lang. Unanfällig für Wörterbuchattacken und natürlich nicht an anderer Stelle schon einmal kompromittiert.

Dann frage ich mich, was Dein Kärtchen in diesem Thread bedeuten soll.


PS: Das Kärtchen geht davon aus, dass Du die zu kompromittierende Datenbasis vorliegen hast. Nicht davon, dass Du einen lustigen Brutforceversuch über eine reale Webapplikation versuchen magst. Dann könntest Du alle angegebenen Zahlen mit einem fetten Faktor versehen.
 
Zuletzt bearbeitet:

Curby

ww-esche
Registriert
17. Juni 2019
Beiträge
593
Ort
Bremerhaven
Und soeben hat mich ein Kleinanzeigen Vertriebler angerufen und wollte mir Kleinanzeigen Pro andrehen. Das sind mal eben 500€ netto im Jahr. Ich habe dem klar gemacht, dass ich die letzte Preiserhöhung von Mai(?) ganz ganz doof finde und dass das Kleinanzeigen für Kleingewerbe extrem unattraktiv macht.
 

Ikeabana

ww-esche
Registriert
7. Dezember 2012
Beiträge
572
Ort
NW-Deutschland
damit würdest Du die These aufstellen, das @heiko-rech nicht in der Lage wäre, wenigstens die Absenderadresse zu checken.
Finde ich recht steil, wie so vieles hier.

Die nächste steile These, wenn auch nur charmant angedeutet.
Du hast recht, hier ist etwas steil, aber nicht das, was Du denkst.

Es ist wirklich ein Segen, dass jedes Forum einen eigenen Deuter hat. Dann muss man sich keine eigenen, krausen Gedanken machen. Ich hab den Thread jetzt zweimal gelesen und verstehe nicht, warum Du „steil“ gehst.

Im übrigen scheint es ja so zu sein, dass der Betroffene gar keiner ist. Ich halte @heiko-rech auch für erwachsen genug, selber Stellung zu beziehen.
 

fahe

ww-robinie
Registriert
15. Juni 2011
Beiträge
9.016
Ort
Coswig
Ich hab den Thread jetzt zweimal gelesen und verstehe nicht, warum Du „steil“ gehst.
Ich gehe gar nicht steil. Nicht einmal bei Deinem Beitrag.

Martin45 hat geschrieben, dass ein Szenario, in dem der Angreifer Mails einfach weiterleitet, genau zu der von Heiko geschilderten Wahrnehmung führe.

Das würde aber eben voraussetzen, dass Heiko eine weitergeleitete Mail nicht als weitergeleitete Mail erkennen würde. Und nur das habe ich eine steile These genannt. :emoji_wink:

Ich hätte das ebenso auch sehr unwahrscheinlich nennen können. Oder falsch. Oder was mir sonst so noch für synonyme Formulierungen hätten einfallen können. Hätte mir das Deine freundliche Belehrung erspart? Wahrscheinlich nicht.

Ich halte @heiko-rech auch für erwachsen genug, selber Stellung zu beziehen.
Hier muss gar niemand "Stellung beziehen". By the way: Ich wiederum halte auch Martin45 für erwachsen genug, dass er selbst sich hätte äußern können, wenn es denn überhaupt eine weitere Erörterung wert gewesen wäre. Ähm, wäre es nicht. Also aus meiner Sicht. :emoji_wink:
 
Oben Unten