Groups | Search | Server Info | Keyboard shortcuts | Login | Register [http] [https] [nntp] [nntps]


Groups > ger.ct > #618942

Re: Expedia-Phishing

From "Wendelin Uez" <wuez@online.de>
Newsgroups ger.ct
Subject Re: Expedia-Phishing
Date 2024-04-13 11:41 +0200
Organization A noiseless patient Spider
Message-ID <uvdk01$2uhjv$1@dont-email.me> (permalink)
References <avbqnsmt8296$.19spi75h935ga.dlg@40tude.net>

Show all headers | View raw


So seltsam ist das doch gar nicht. Die haben offensichtlich Zugang zum 
Hotel-System, d.h. sie können mehr oder weniger alles, was das Hotel auch 
kann, also insbesondere die Buchungen einsehen und ihre Mails über Expedia 
versenden.

Der URL mit dem umgedrehten "exdepia"dient zum Empfang der Kundenantworten - 
diese sollen ja nicht bei expedia auflaufen und dort schlafende Hunde 
wecken, sondern die Kunden sollen wenn möglich sogar ihre Login-Daten 
bitteschön in einem hackereigenen Formular abliefern, das ist wesentlich 
einfacher als die Eingabe dieser Daten in einem hoteleigenen Formular zu 
provozieren und dann diese Daten abzugreifen. Füllt der Kunde dagegen ein 
hackereigenes Formular aus, bekommt der Hacker diese Daten frei Haus 
geliefert.

Was die Sicherheit von Apps betrifft sollte man sich keiner Illusion 
hingeben. Hotels bzw. ihre Plattformen brauchen funktionierende und einfach 
zu wartende Formulare, keine Hochsicherheitszone. Hoteleigene Apps sind im 
Prinzip nichts anderes als herkömmliche, schwach bis gar nicht gesicherte 
Webseiten. Apps, die von einer Plattform bereit gestellt werden, sind da 
vielleicht etwas besser aufgestellt, weil zentral administriert, aber auch 
da würde selbst eine hohe Sicherheit nicht viel nützen, wenn das beteiligte 
Hotel seine Zugangsdaten versemmelt und damit seinen sicheren Zugang Dritten 
öffnet.

Daß man auch großen Adressen nicht blind vertrauen darf erfahren derzeit ja 
weltweit alle industriellen MS-Kunden, nachdem sogar diesem Schwergewicht 
ein Schlüssel entwendet wurde, der überraschenderweise weit mehr 
Cloud-Datenbanken aufschließen kann als bisher verlautbart. Der gemeine 
Bürger kann daraus nur einen Schluß ziehen: Wenn selbst bei MS ein 
Hauptschlüssel entwendet werden kann, dann dürfte das bei weniger versierten 
Stellen wie z.B. einer staatlichen Verwaltung erst recht auch der Fall sein 
können.

Back to ger.ct | Previous | NextPrevious in thread | Next in thread | Find similar | Unroll thread


Thread

Expedia-Phishing Frank Hucklenbroich <hucklenbroich@gmx.net> - 2024-04-12 20:48 +0200
  Re: Expedia-Phishing "Wendelin Uez" <wuez@online.de> - 2024-04-13 11:41 +0200
    Re: Expedia-Phishing Friedrich Karl Siebert <f.k.siebert@online.de> - 2024-04-13 11:52 +0200
      Re: Expedia-Phishing Michael Pachta <mipani@gmx.de> - 2024-04-13 17:06 +0200
        Re: Expedia-Phishing "Wendelin Uez" <wuez@online.de> - 2024-04-13 19:31 +0200
      Re: Expedia-Phishing "Wendelin Uez" <wuez@online.de> - 2024-04-13 19:27 +0200
  Re: Expedia-Phishing Stefan+Usenet@Froehlich.Priv.at (Stefan Froehlich) - 2024-04-13 11:53 +0000

csiph-web