Facebook Account gehackt trotz 2FA
Geizhals » Forum » Security & Viren » Facebook Account gehackt trotz 2FA (129 Beiträge, 1428 Mal gelesen) Top-100 | Fresh-100
Du bist nicht angemeldet. [ Login/Registrieren ]
Facebook Account gehackt trotz 2FA
kpm
07.10.2023, 16:11:46
Gestern wurde mein Facebook Account gehackt. Und heute nochmals!
Ich hätte nicht gedacht, dass mir sowas mal passiert.

Selbstverständlich war 2FA (gestern allerdings noch via SMS) aktiviert.

Ich erhielt gestern einen 2FA Code via SMS und kurz danach mehrere Mails, dass es Anmeldeversuche auf Facebook gab und dass mein Passwort, meine E-Mail Adresse und meine Telefonnummer geändert wurden.

Glücklicherweise war ich online und klickte sofort (binnen weniger Minuten) auf die "Ich war das nicht" Links, selbstverständlich nach Prüfung der Ziel-URLs. Die URLs waren bereits abgelaufen, Danke, Facebook.

Nach mühsamem Ausweis Upload konnte ich alles wieder zurückändern. Die FB-Werbekonten wurden automatisch von FB gesperrt - wegen "ungewöhnlicher Aktivität".

Glück im Unglück: es ist also nichts weiter passiert.

Selbstverständlich richtete ich sofort wieder 2FA ein, diesmal mit Authenticator.

Und jetzt kommts: Heute Mittag wurde erneut eingebrochen! Same Procedere as yesterday.

Nichts weiter passiert - aber: wie kann das sein?

Theorie 1: Ich hab mir irgendwas am Handy (Android) eingefangen, dass die SMS ausgelesen und weitergeleitet hat. So weit, so möglich - aber wie konnte dann heute der Authenticator umgangen werden? Das einzig "Dubiose", dass sich auf meinem Handy findet, ist ein gepatchtes ReVanced. Seit Wochen keine neuen Apps.

Theorie 2: Ich hab mir irgendwas am Notebook (Win 11) eingefangen, aber wie soll da 2FA am Smartphone zugegriffen werden? Auch hier: seit Wochen nichts installiert (abgesehen von Updates).

Theorie 3: Es wurde in meine Mailbox (bei einem österr. Provider) eingebrochen und dort mitgelesen (sollte auch nichts mit 2FA zu tun haben). Es ist keine Weiterleitung eingerichtet. Zur Sicherheit auch dort das Passwort geändert.

Das (neue, sehr lange) FB-Passwort habe ich mit Sicherheit nirgendwo außerhalb von FB eingetippt. (Und jede URL doppelt gecheckt.)

Abgesehen von FB sonst keine seltsamen Vorgänge.

Edit: Updates weiter unten.

17.10.2023, 13:31 Uhr - Editiert von kpm, alte Version: hier
Antworten PM Übersicht Chronologisch
 
Melden nicht möglich
..........
Re(10): Facebook Account gehackt trotz 2FA
30.12.2023, 21:28:11
Nein. Der Server hat keine Kenntnis darüber auf wie vielen Geräten dieser QR code abgescannt wurde. Es existiert kein Rückkanal bei der Provisionierung.

Du kannst diesen Schlüssel auf beliebig vielen Endgeräten in beliebigen hierfür geeigneten Clients hinterlegen. Das können deine eigenen Geräte sein, jene deiner Kollegen die sich an der Website auch anmelden können sollen oder auch am Gerät des Angreifers. Es kann der QR Code als Grafik sein, ein Screenshot oder Foto davon oder einfach nur der Schlüssel den man sich Copy Pasten kann. Ich selbst scanne z.b alle diese QR Codes einfach ab und hinterlege mir den Schlüssel der darin enthalten ist direkt im Passwort Manager KeePass, der kann daraus dann auch freilich gleich direkt die 2FA Codes berechnen und den aktuell gültigen Code in die Zwischenablage kopieren.

Technisch gesehen braucht man dazu nur den geheimen Schlüssel aus dem QR Code und die aktuelle Uhrzeit und Datum. Sowie die Information wie lang der generierte Code sein soll, aber fast alle nutzen ohnehin die Default Länge von 6 Zeichen.

Das Verfahren ist eine Einweg Operation, stellt also sicher, dass man aus den generierten 6-stelligen 2FA Codes mathematisch nicht auf das Geheimnis schließen kann. Es ist also völlig ungefährlich abgelaufene 2FA Codes zu veröffentlichen. Umgekehrt gibt es aber keinerlei Schutz davor, dass jemand der den geheimen Schlüssel, also den QR Code scannen konnte sich nicht als legitimer Nutzer ausgeben kann.





30.12.2023, 21:29 Uhr - Editiert von gunnarh, alte Version: hier
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
..
Re(2): Facebook Account gehackt trotz 2FA
21.02.2024, 14:36:20
in meinem fall - egal aus welcher richtung ich um support frage - immer der selbe generische, automatisierte mist:

Vielen Dank für deine Meldung. Offenbar hast du eine Frage, die wir dir auf diesem Kommunikationskanal leider nicht beantworten können. Das heißt aber nicht, dass wir dir nicht weiterhelfen können.

Danke, dass du uns kontaktiert hast. Wir können dir bei diesen Arten von Problemen hier nicht helfen. Wenn du aber versuchst, dich bei deinem deaktivierten Facebook-Konto anzumelden, solltest du weitere Informationen dazu erhalten, warum dein Konto deaktiviert wurde und welche Schritte du eventuell ergreifen kannst.^

Wir möchten uns dafür bedanken, dass du dir die Zeit genommen hast, uns zu kontaktieren. Leider ist dieser Kanal nicht der richtige für diese Art von Anfrage....Hinweis: Unser Team kann dir leider nicht bei Einsprüchen aufgrund einer Kontodeaktivierung oder bei Login-Problemen weiterhelfen. Wir können auch keine weiteren Maßnahmen bezüglich dieser Meldung ergreifen.

We are unable to provide access based on the information provided in the report. If you are still experiencing trouble logging into your account, we recommend reviewing our our self-help resources for Facebook and Instagram and using the self-help recovery flows::^


....und immer wieder dasselbe: log dich in deinen account ein und folge den anweisungen :-) geil, wenn man sich nicht einloggen kann.

Der IT Chef dort gehört gefeuert.

Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
.
Re: Facebook Account gehackt trotz 2FA
kpm
13.10.2023, 17:12:33
Update (ich weiß nicht, ob ich meinen Ursprungs-Post editieren soll):

Nach den beiden Angriffen am 7. und 8. Oktober war bis Mittwoch Ruhe.

Nochmals kurz Chronologisch:

7. Oktober: 2FA via SMS war aktiv. Ich erhielt auch ein SMS und einige Mails. Via http://www.facebook.com/hacked  konnte ich wieder auf mein Konto zugreifen.
Passwort auf ein sehr langes, garantiert noch nie verwendetes geändert und 2FA via Authenticator aktiviert.

8. Oktober: 2FA via Authenticator aktiv. Erhielt wieder Mails mit "Passwort geändert", "E-Mail gelöscht" und "Telefonnummer gelöscht" von Facebook. Konto wieder zurückbekommen, diesmal auch E-Mail Adresse auf eine GMail Adresse geändert (um Sicherheitslücke via österr. Mailprovider auszuschließen, auch wenn das nichts mit 2FA zu tun hat) und 2FA via Authenticator aktiviert.

11. Oktober: Erneut E-Mails von Facebook. Diesmal funktioniert http://www.facebook.com/hacked  nur kurz, ich konnte mich ein einziges Mal anmelden und wurde nach Ändern des Passworts wieder rausgeschmissen. Seitdem kein Zugriff mehr.
Präventiv die möglicherweise doch noch irgendwo im Werbekonto hinterlegte Kreditkarte erneut gesperrt.

Nacht von 11. auf 12. Oktober: Verzweifelter Anruf einer Kundin, dass Werbeanzeigen mit ihrem Konto geschaltet wurden, auf das ich noch Zugriff hatte (und seit Jahren nicht mehr verwendet wurde). Sie und ich hatten nur noch Leseberechtigung auf die jetzt aktive Kampagne. Sofort die Kreditkarte und das Paypal-Konto gesperrt und Facebook via Kontaktformular kontaktiert.
Nach einigen Minuten gar kein Zugriff mehr auf dieses Werbekonto.
Die Verbrecher waren übrigens schlau: Erstellten sogar eine Regel, dass die Kampagne automatisch aktiviert wird, falls sie jemand abdreht.

In den Zahlungseinstellungen/Transaktionshistorie war ersichtlich, dass Facebook versucht hatte, die Kreditkarte und das Paypal-Konto zu autorisieren. Zum Glück hat die Kreditkarte abgelehnt, aber Paypal hat 2 Euro akzeptiert. Für diese Zahlung haben wir bei Paypal Einspruch erhoben und - oh Wunder - Paypal hat das binnen weniger Stunden gutgeschrieben.

Kurz danach E-Mails, dass verdächtige Aktivitäten auf dem Werbekonto festgestellt wurden und man bitte die Zahlungen als Beweis autorisieren soll - haben wir klarerweise nicht gemacht, sondern Facebook erneut via Kontaktformular kontaktiert.

Heute (vermutlich automatisierte) Antwort von Facebook, dass ihnen der Vorgang leid täte, sie sofort die fehlerhafte Abbuchung rückerstatten und diese Gutschrift in ein paar Tagen eintreffen sollte. Die EUR 2,- sind auch schon wieder am Paypal Konto, und Paypal hat eine Rückerstattung der Rückerstattung durchgeführt. ;-)

Ich habe bis jetzt keinen Zugriff mehr auf mein Facebook-Konto, Facebook reagiert nicht auf meine Kontaktversuche (via Kontaktformular). Bis jetzt keine Abbuchungen mehr.

Drückt mir die Daumen, ich halte Euch am Laufenden.

Für mich noch immer völlig rätselhaft, wie das gleich 3x funktionieren konnte. Mit Ausnahme von einem Reddit-Post finde ich nicht vergleichbares. Ich höre nur immer wieder von Werbeagenturen, dass diese Art von "Hacks" an der Tagesordnung ist, man jedoch immer davon ausgeht, dass irgendwelche jungen (oder alten ;-) ) MitarbeiterInnen einfach sorglos wären.


Einbruch via SMS-Weiterleiten: Nein, denn danach Authenticator
Einbruch via Mail: Nein, denn beim zweiten mal neues Google Mail Konto (und außerdem 2FA an)
Bleibt nur: kompromittiertes Windows 11 System (unwahrscheinlich, denn 2FA am Handy) oder Android Smartphone. Einzig vorstellbare Quelle: Youtube ReVanced bzw. ReVanced Manager.
Allerdings frage ich mich, wieso die dann "nur" in Facebook einbrechen...

Tipps für ein brauchbares "Anti Malware" Tool für Android? Und nein, das Ding ist nicht gerooted oder sonstwas. Standard Samsung-Android.


Update 17.10.: Ich erhielt mehrere "Zahlungsbeleg für Werbeanzeigen" von Facebook auf die ursprünglich hinterlegte Mailadresse. Für ein mir unbekanntes Werbekonto (das könnte vielleicht unbenannt worden sein) mit jedesmal 49.051 ₫ (VND) und - jetzt wird's besonders spannend - einer mir unbekannten VISA Kreditkarte.

Der "Hilfe Holen"-Link funktioniert selbstverständlich nicht, da ich mich nicht anmelden kann. :-)


17.10.2023, 13:30 Uhr - Editiert von kpm, alte Version: hier
Dieser Beitrag bezieht sich auf eine ältere Version des beantworteten Postings!
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
...............
Re(15): Facebook Account gehackt trotz 2FA
09.12.2023, 20:17:27
Aber ist klat: in dem Posting von dir kommt  
Autos
vor. Da setzt bei dir das Hirn aus und dann kommt so Scheicce dabei raus:
Dir ist „die Gesellschaft“ scheixxegal. Je dümmer die wird, umso mehr kannst
du als Hausmeister und rechtlich Halbgebildeter gewinnen. Und um das gehts dir
- ausschließlich !
meine Fresse, wie kann ein Mensch wie du so einen haarsträubenden Scheiccedreck verzapfen?

Ich würde mir WÜNSCHEN, die sog. künstliche Intelligenz wäre intelligent. Dann würden die Mieter vielleicht auch intelligent weil die KI sie korrekt über ihre Rechte UND Pflichten aufklären würde. Aber so glaubt jeder KI-Hirnamputierte, Wohnen wäre sein Recht und daher der Vermieter für schlichtweg alles verantwortlich.
weil 95% der Bücher und Zeitschriften (nachweislich) fürn Hugo sind, stellen
wir das Lesen ein? Oida, deine
Argumente…
ich weiß: Qualitätsrecherche übersteigt deinen Horizont, nachdem hier jemand "Auto" gesagt hat. Dafür gibts Buchkritiken, Bestsellerlisten, literarische Zirkel, usw.

Wieviel vergleichbares kennst du für YTer oder Instabitcher?
Es dauert einfach, bis sich moderne Kulturtechniken bis nach unten verbreitet
haben und Nutzen bringen.
dann wart ich einfach, bis das eintritt.
Aber wir haben es auch geschafft, mit Alkohol halbwegs normal umzugehen.
manche sichtlich nicht. Daher: sauf weniger. Dann schreibst weniger so Scheicce!

mfg
AVS



aus gegebenem Anlaß: keine Toleranz für Vladolph Putler!


09.12.2023, 20:19 Uhr - Editiert von AVS_reloaded, alte Version: hier
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
.
Re: Facebook Account gehackt trotz 2FA
21.02.2024, 12:26:01
Mir ist das nun auf meinem privaten Account passiert. Bekam Aufforderung Authenticator Code einzugeben nachdem ich plötzlich ausgeloggt war, seit dem ist der Account futsch.

Was komisch ist: ich hatte ein paar Wochen zuvor immer wieder messages, das jemand versucht hat sich einzuloggen. Hab ich natürlich "Ich war das nicht" geklickt. Und plötzlich hatte ich am Samstag einen neuen "Freund" den ich weder kenne noch eingeladen habe...

Trotz 2FA und Meta kann nichts machen, egal von welchem channel ichs versuche. Sogar der direkte email Kontakt via 'impressum-support@support.facebook.com', ebenfalls ohne Erfolg.

Die einzige message die ich noch bekomme ist

"Wir haben dein Konto gesperrt
Dein Konto wurde gesperrt, weil dein verknüpftes Instagram-Konto lythuyuyen209511 nicht unseren Regeln entspricht.
Melde dich bei deinem verknüpften Instagram-Konto an, um gegen unsere Entscheidung Einspruch einzulegen.
Du hast in deinem Land unter Umständen das Recht, gerichtliche Schritte gegen unsere Entscheidung einzuleiten oder eine zertifizierte Streitbeilegungsstelle damit zu beauftragen, unsere Entscheidung zu überprüfen."

Der Hacker hat sich also mit seinem IG account verknüpft, aus meinem FB account heraus und sogar versucht meinen Paypal account zu benutzen, was aber von FB noch storniert wurde:

*Facebook Payments International Limited hat Ihre Zahlung im Einzugsverfahren storniert"

Was aber durchaus interessant ist, ich konnte auf der Seite wo die Message mit dem IG Konto kam noch einen Datensatz runterladen und dort in einer Datei fand ich die IP, von welcher der Angriff offenbar ausgegangen ist. Alles an FB geschickt, leider ohne Erfolg...

"Web Session Terminated
Zeit
Feb. 17, 2024 2:33:16pm
IP-Adresse 171.234.121.166
Browser Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Cookie 2AA3********************
Stadt Giao Thuy
Region Nam Định Province
Land VN
Website http://www.facebook.com
Api Session Terminated
Zeit
Feb. 17, 2024 2:33:15pm
IP-Adresse 171.234.121.166
Browser Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Cookie 2AA3********************
Stadt Giao Thuy
Region Nam Định Province
Land VN
Website http://www.facebook.com
Session updated
Zeit
Feb. 17, 2024 2:30:53pm
IP-Adresse 171.234.121.166
Browser Mozilla/5.0 (Windows NT 10.0; Win64; x64) AppleWebKit/537.36 (KHTML, like Gecko) Chrome/121.0.0.0 Safari/537.36
Cookie 2AA3********************
Stadt Giao Thuy
Region Nam Định Province
Land VN
Website http://www.facebook.com "

Sollten sie den Typen in Giao Thuy finden mögen sie ihn steinigen :-(

Edit: interessantes Detail. Die IP gehört zu einer militärischen Telekom aus Vietnam, die kontaktiere ich jetzt mal.

https://tools.keycdn.com/geo?host=171.234.121.166

https://viettel.com.vn/en/contact/

21.02.2024, 14:42 Uhr - Editiert von Spacerboy, alte Version: hier
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
.
Re: Facebook Account gehackt trotz 2FA
23.02.2024, 10:30:19
Update: Ich hab nun folgendes herausgefunden. Ich hab mir definitiv Ende 2023 über eine fb add mal dieses vermeintliche Google AI tool runtergeladen und installiert - und das ist relativ sicher der Grund für den Hackhttps://www.reuters.com/legal/transactional/google-sues-scammers-over-fake-bard-ai-malware-2023-11-13/, denn seit dem passierten ein paar komische Sachen auf meinem System.

https://www.reuters.com/legal/transactional/google-sues-scammers-over-fake-bard-ai-malware-2023-11-13/

Ich hab zwar jetzt mal deinstalliert aber die traces in der registry sind noch da unter: HKEY_LOCAL_MACHINE\{bf1a281b-ad7b-4476-ac95-f47682990ce7}GLOBALROOT/Device/HarddiskVolumeShadowCopy2/WINDOWS/system32/config/software\Microsoft\Windows\CurrentVersion\Installer\UserData\S-1-5-21-3030982791-3099022159-4099514826-1001\Products\AC20D0CF5E2D9CC498F7B73BCB41B5B2

oder einfach in der Reg nach "Bringing the benefits of AI to everyone" suchen..

Ich werd jetzt mal alle PW updaten. Win Defender findet übrigens nichts, und meine Malwarebytes Firewall Control hat auch nie gemeldet das was rausginge...

Falls wer eine Idee hat wie man das 100% wieder los wird bin ich sehr dankbar.

edit: interessant daran ist wirklich, das die IP zu folgendem Unternehmen gehört https://search.arin.net/rdap/?query=171.234.121.166  

The Military Industry and Telecoms Group, doing business as Viettel or Viettel Group, is a Vietnamese state-own multinational telecommunications, technology and manufacturing conglomerate headquartered in Hanoi, Vietnam

Und jetzt wirds noch spannender
Und jetzt wird's noch spannender: https://en.qdnd.vn/economy/military-businesses/viettel-partners-with-google-in-promoting-digital-transformation-556215  

Die haben sich bei Google wohl eine Hackergruppe mit dem Deal eingetreten.

23.02.2024, 10:53 Uhr - Editiert von Spacerboy, alte Version: hier
Antworten PM Übersicht Chronologisch Zum Vorgänger
 
Melden nicht möglich
 

Dieses Forum ist eine frei zugängliche Diskussionsplattform.
Der Betreiber übernimmt keine Verantwortung für den Inhalt der Beiträge und behält sich das Recht vor, Beiträge mit rechtswidrigem oder anstößigem Inhalt zu löschen.
Datenschutzerklärung