Instagram erklärte, dass es trotz einiger Passwortzurücksetzungsanfragen, die Anlass zur Sorge gaben, keine Sicherheitsverletzung gegeben habe. Die Erklärung folgte auf einen Beitrag des Antivirensoftware-Unternehmens Malwarebytes auf Bluesky, der einen Screenshot einer Instagram-E-Mail enthielt, die einen Benutzer über eine Passwortzurücksetzungsanfrage informierte.
Malwarebytes behauptete in seinem Beitrag vom Freitag, dass Cyberkriminelle sensible Informationen von 17,5 Millionen Instagram-Konten gestohlen hätten, darunter Benutzernamen, physische Adressen, Telefonnummern und E-Mail-Adressen. Das Unternehmen behauptete ferner, dass diese Daten im Dark Web zum Verkauf stünden und von Cyberkriminellen ausgenutzt werden könnten.
Instagram antwortete auf X, ehemals Twitter, dass es ein Problem behoben habe, das es einer externen Partei ermöglichte, Passwortzurücksetzungs-E-Mails für einige Benutzer anzufordern. Das Unternehmen gab keine Details über die externe Partei oder die spezifische Art des Problems bekannt. Der Beitrag von Instagram schloss mit einer Entschuldigung für jegliche Verwirrung und dem Rat an die Benutzer, die verdächtigen E-Mails zu ignorieren.
Die Diskrepanz zwischen der Behauptung von Malwarebytes über einen groß angelegten Datendiebstahl und der Behauptung von Instagram, dass keine Sicherheitsverletzung vorliege, verdeutlicht die Herausforderungen bei der Bewertung und Meldung von Cybersicherheitsvorfällen. Passwortzurücksetzungsanfragen können zwar oft legitim sein, aber auch eine Taktik sein, die von böswilligen Akteuren verwendet wird, um sich unbefugten Zugriff auf Konten zu verschaffen, eine Technik, die als Credential Stuffing bekannt ist. Bei Credential-Stuffing-Angriffen verwenden Cyberkriminelle Listen von Benutzernamen und Passwörtern, die sie aus früheren Datenschutzverletzungen erhalten haben, um zu versuchen, sich bei Konten auf anderen Plattformen anzumelden.
Die mangelnde Transparenz von Instagram bezüglich der spezifischen Schwachstelle und der beteiligten externen Partei hat Kritik von Sicherheitsexperten hervorgerufen. Ohne weitere Informationen ist es schwierig, die potenziellen Auswirkungen auf die Benutzer und die Wirksamkeit der Reaktion von Instagram zu beurteilen. Die Entscheidung des Unternehmens, die Behebung auf X und nicht auf der eigenen Plattform anzukündigen, warf ebenfalls Fragen auf.
Der Vorfall unterstreicht die Bedeutung einer starken Passwort-Hygiene und der Aktivierung der Zwei-Faktor-Authentifizierung, die eine zusätzliche Sicherheitsebene hinzufügt, indem sie zusätzlich zum Passwort einen Verifizierungscode vom Gerät des Benutzers verlangt. Benutzer, die verdächtige Passwortzurücksetzungsanfragen erhalten haben, sollten ihre Passwörter sofort ändern und ihre Konten auf Anzeichen unbefugter Aktivitäten überwachen.
Instagram hat noch keine weiteren Updates zu der Situation bereitgestellt. Der Umgang des Unternehmens mit diesem Vorfall wird wahrscheinlich von Sicherheitsforschern und Benutzern gleichermaßen genau unter die Lupe genommen werden, da er Bedenken hinsichtlich Datensicherheit und Transparenz aufwirft.
Discussion
Join the conversation
Be the first to comment