USA: Hacker umgehen Zwei-Faktor-Authentifizierung mit Sozialversicherungsnummer

In den USA kann die Sozialversicherungsnummer genügen, um einen Hackerangriff mit Social Engineering durchzuführen. Das musste der Schwarzenrechte-Aktivist Deray Mckesson feststellen, dessen Twitter-Konto auf diese Weise gestohlen wurde – und obwohl er Zwei-Faktor-Authentifizierung aktiviert hatte.

Die unbekannten Angreifer riefen schlicht bei Mckessons Mobilfunkanbieter Verizon an. Dort mussten sie nur die letzten vier Stellen der Sozialversicherungsnummer angeben, um Vollzugriff zu bekommen. Sie änderten die SIM, um SMS auf einem anderen Gerät zu empfangen, und das E-Mail-Passwort und bekamen so schließlich auch Mckessons Twitter-Konto @deray mit 385.000 Followern in die Hand. Dazu benötigten sie das Passwort fürs Twitter-Konto nicht, sondern konnten es einfach zurücksetzen.

Buzzfeed weist in diesem Zusammenhang auf Möglichkeiten für US-Mobilfunknutzer hin, ihr Konto providerabhängig durch ein Passwort oder eine PIN zusätzlich abzusichern. Das erscheint dringend geboten, ist es doch oft ein Leichtes, an die Sozialversicherungsnummer (Social Security Number, kurz SSN) einer Person zu kommen.

Beispielsweise enthielten die im Oktober 2015 bei einem Angriff auf den Finanzmakler Scottrade gestohlenen Daten von 4,6 Millionen Kunden die Sozialversicherungsnummern. Gleiches gilt für kurz zuvor entwendete Daten von 15 Millionen Kunden von T-Mobile USA sowie einen Angriff auf eine Kette von US-Krebskliniken mit 2,2 Millionen Betroffenen. Und als der zweitgrößte US-Krankenversicherer Anthem im Februar 2015 Datensätze von bis zu 80 Millionen Menschen verlor, waren ebenfalls Sozialversicherungsnummern enthalten.

ANZEIGE

So lassen sich Risiken bei der Planung eines SAP S/4HANA-Projektes vermeiden

Ziel dieses Ratgebers ist es, SAP-Nutzern, die sich mit SAP S/4HANA auseinandersetzen, Denkanstöße zu liefern, wie sie Projektrisiken bei der Planung Ihres SAP S/4HANA-Projektes vermeiden können.

Diese Daten dürften auch in Form von Sammlungen mit noch größerem Umfang weiter im Dark Web kursieren. Erschwerend kommt hinzu, dass es in den USA nicht leicht möglich ist, die Sozialversicherungsnummer zu wechseln. Zu den wenigen Bedingungen, die einen solchen Wechsel erlauben, zählt laut einer Informationsseite ein Identitätsdiebstahl – also nachdem etwas passiert ist.

Einen Hack seines Paypal-Kontos trotz Zwei-Faktor-Absicherung musste im Januar 2016 auch Sicherheitsforscher Brian Krebs hinnehmen. Er berichtete damals: „Ich hatte Zwei-Faktor-Authentifizierung aktiviert, und der Angreifer kam daran vorbei. Ich weiß nicht, warum Paypal es nicht für die Rücksetzung des Passworts verlangte. Der Punkt ist, dass Zwei-Faktor-Authentifizierung letztlich nutzlos ist, wenn jemand einfach nur anrufen muss, um ein Passwort mündlich durch Beantwortung von ein paar privaten Fragen mit oft leicht zugänglichen Antworten zurückzusetzen.“

Anders als Paypal in Krebs‘ Fall scheint Twitter aber an der Entführung von Mckessens Konto unschuldig. Vielmehr hätte dieser sein Mobilfunkkonto besser absichern müssen, als der Provider Verizon standardmäßig vorsah.

Tipp: Kennen Sie die berühmtesten Hacker? Überprüfen Sie Ihr Wissen – mit 15 Fragen auf silicon.de.

Loading ...
Florian Kalenda

Seit dem Palm Vx mit Klapp-Tastatur war Florian mit keinem elektronischen Gerät mehr vollkommen zufrieden. Er nutzt derzeit privat Android, Blackberry, iOS, Ubuntu und Windows 7. Die Themen Internetpolitik und China interessieren ihn besonders.

Recent Posts

Microsoft verschiebt erneut Copilot Recall

Die Entwickler arbeiten noch an weiteren „Verfeinerungen“. Windows Insider erhalten nun wohl eine erste Vorschau…

13 Stunden ago

GenKI im Job: Mitarbeitende schaffen Tatsachen

Laut Bitkom-Umfrage werden in jedem dritten Unternehmen in Deutschland private KI-Zugänge genutzt. Tendenz steigend.

15 Stunden ago

97 Prozent der Großunternehmen melden Cyber-Vorfälle

2023 erlitten neun von zehn Unternehmen in der DACH-Region Umsatzverluste und Kurseinbrüche in Folge von…

15 Stunden ago

„Pacific Rim“-Report: riesiges, gegnerisches Angriffs-Ökosystem

Der Report „Pacific Rim“ von Sophos beschreibt Katz-und-Maus-Spiel aus Angriffs- und Verteidigungsoperationen mit staatlich unterstützten…

19 Stunden ago

DeepL setzt erstmals auf NVIDIA DGX SuperPOD mit DGX GB200-Systemen

NVIDIA DGX SuperPOD soll voraussichtlich Mitte 2025 in Betrieb genommen und für Forschungsberechnungen genutzt werden.

19 Stunden ago

Latrodectus: Gefährlicher Nachfolger von IcedID

Latrodectus, auch bekannt als BlackWidow, ist auch unter dem Namen LUNAR SPIDER bekannt.

19 Stunden ago