mareikeb16_ESO schrieb: »mareikeb16_ESO schrieb: »Ihr verweist hier immer auf eine Nachricht von Kai. Wo finde ich die denn? Bin ich blind? Hab hier und im englischen Forum geguckt.
Das von mir in #4 zitierte hatte Kai gestern abend noch auf eine Meldung in einer Facebook Gruppe gepostet.
Ach so, ja gut, Facebook nutze ich nicht.
Wäre eigentlich schön, wenn hier im deutschen Forum auch mal eine offizielle Meldung kommen würde. Das scheint ja doch viele zu betreffen.
mareikeb16_ESO schrieb: »mareikeb16_ESO schrieb: »Ihr verweist hier immer auf eine Nachricht von Kai. Wo finde ich die denn? Bin ich blind? Hab hier und im englischen Forum geguckt.
Das von mir in #4 zitierte hatte Kai gestern abend noch auf eine Meldung in einer Facebook Gruppe gepostet.
Ach so, ja gut, Facebook nutze ich nicht.
Wäre eigentlich schön, wenn hier im deutschen Forum auch mal eine offizielle Meldung kommen würde. Das scheint ja doch viele zu betreffen.
Interessant, aber hier leider am Thema vorbei, es handelt sich eben nicht um "Passwort vergessen" Emails, für diese braucht man eben die Emailadresse. Und wenn die jemand hätte, dann wäre das tatsächlich ein Grund zur Beunruhigung.Die Passwort-Reset Funktion ist ja nicht gerade unbekannt. Frag mal Disney, Sony, Apple oder Instagram. Die Passwortstärke ist dabei vollkommen irrevant und die E-Mail nur ein Mittel zum Zweck.
https://www.infopoint-security.de/sicherheitsluecken-im-password-reset-process/a12054/
Auch interessant:
https://www.golem.de/news/sicherheit-wie-sich-passwort-zuruecksetzen-missbrauchen-laesst-1902-139573.html
Galandriel schrieb: »Wie ich auch schon in Facebook geschrieben hhabe.
Es bleibt ja nicht dabei, das diese OTP Mails kommen (heute früh übrigens wieder 6 Stück), nein, irgendwann kommt dann die Mail, das wegen zuvieler fehlerhaften Einlogversuche der Account temporär gesperrt wird. Hab seit letzten Freitag schon das 3te neue Passwort.
Interessant, aber hier leider am Thema vorbei, es handelt sich eben nicht um "Passwort vergessen" Emails, für diese braucht man eben die Emailadresse. Und wenn die jemand hätte, dann wäre das tatsächlich ein Grund zur Beunruhigung.Die Passwort-Reset Funktion ist ja nicht gerade unbekannt. Frag mal Disney, Sony, Apple oder Instagram. Die Passwortstärke ist dabei vollkommen irrevant und die E-Mail nur ein Mittel zum Zweck.
https://www.infopoint-security.de/sicherheitsluecken-im-password-reset-process/a12054/
Auch interessant:
https://www.golem.de/news/sicherheit-wie-sich-passwort-zuruecksetzen-missbrauchen-laesst-1902-139573.htmlGalandriel schrieb: »Wie ich auch schon in Facebook geschrieben hhabe.
Es bleibt ja nicht dabei, das diese OTP Mails kommen (heute früh übrigens wieder 6 Stück), nein, irgendwann kommt dann die Mail, das wegen zuvieler fehlerhaften Einlogversuche der Account temporär gesperrt wird. Hab seit letzten Freitag schon das 3te neue Passwort.
Wir haben doch gelernt, dass das Passwort gar nicht abgeglichen wird - sprich es wird auch nicht als fehlerhafter Login erkannt.
Dein Passwort alle 10 Emails ändern bringt übrigens auch überhaupt nichts, allein die Wahrscheinlichkeit, dass dein Passwort innerhalb von 30-50-80 Mal erraten wird, ist vernachlässigbar und es gäbe für den "Tester" ja auch überhaupt keine Rückmeldung, ob er denn "richtig geraten" hat.
Da hattest du was falsch verstanden, glaub ich. Das wird schon abgeglichen, zusammen mit anderen Faktoren. Eine Plausibilitätsprüfung eben.[...]
Wir haben doch gelernt, dass das Passwort gar nicht abgeglichen wird - sprich es wird auch nicht als fehlerhafter Login erkannt.
[...]
Interessant, aber hier leider am Thema vorbei, es handelt sich eben nicht um "Passwort vergessen" Emails, für diese braucht man eben die Emailadresse. Und wenn die jemand hätte, dann wäre das tatsächlich ein Grund zur Beunruhigung..
Nur warum 5mal selbst tätig werden, wenn es sonst nur einmal notwendig wäre - falls es überhaupt eintritt?Ah, danke Galandriel! Automatische Sperre nach x Fehllogins ist ein Argument, das PW doch mehrfach zu ändern.
Da hattest du was falsch verstanden, glaub ich. Das wird schon abgeglichen, zusammen mit anderen Faktoren. Eine Plausibilitätsprüfung eben.[...]
Wir haben doch gelernt, dass das Passwort gar nicht abgeglichen wird - sprich es wird auch nicht als fehlerhafter Login erkannt.
[...]
In den englischen FAQ gibts dazu schon einen neuen (oder upgedateten) Artikel (eine deutsche Übersetzung dazu hab ich bis eben noch nicht entdeckt; ist aber im Grunde das, was KaiSchober schon schrieb)...
https://help.elderscrollsonline.com/app/answers/detail/a_id/8611
Interessant, aber hier leider am Thema vorbei, es handelt sich eben nicht um "Passwort vergessen" Emails, für diese braucht man eben die Emailadresse. Und wenn die jemand hätte, dann wäre das tatsächlich ein Grund zur Beunruhigung..
Schau vielleicht mal im engl. Thread, auf welche Funktion dort in den E-Mails direkt verlinkt wird. Wenn dies aktuell auch nur ein paar Spieler betrifft ist es vielleicht auch möglich, was ich natürlich nicht beurteilen kann, dass dort die E-Mailkonten bereits kompromitiert wurden, weshalb ich bereits ganz am Anfang darauf verwiesen hatte, evt. die Passwörter der E-Mail Konten zu ändern.
Dort steht nichts von Passwörtern - "key factors". Ich habe es ganz einfach selbst getestet, in dem ich mich auf dem PTS (war lange nicht mehr dort) mit falschen Zugangsdaten eingeloggt habe: Die Email wurde getriggert (auf Englisch - Sprache meines Clients), und ich habe keine Meldung über ein falsches Kennwort bekommen, nur über den Access Code / OTP.
Sicher ist: die OTP werden VOR (oder trotz) Abgleich des Passworts getriggert, also dieser Abgleich der "Schlüsselbedingungen" geschieht vorher (oder es wird nicht unterschieden)... ich halte das für wenig sinnvoll, würde man das in einer Funktion vergleichen und sagen: Passwort falsch + unbekannter Faktor = unzulässig/Angreifer, hätten wir dieses Thema hier nicht.
Die interessanteste Info aus dem engl. Thread kommt von Reddit und besagt, dass der Angriff auch jemanden betrifft, der sich noch NIE eingeloggt hat, sprich dessen Account Name entweder zufällig getroffen wurde oder tatsächlich aus ZOS Daten kommt.
Ich kann mich gerade nicht einloggen, weil mein PC angeblich noch nicht autorisiert ist (was vollkommener Blödsinn ist, ich war vor 1 1/2h damit noch im Spiel) und soll jetzt den Autorisierungscode eingeben, der per Email kommen sollte ( und nicht kam, ist auch nicht im Spam oder Papierkorb). In mein Konto hier kann ich mich aber noch einloggen und dort wurde nichts geändert!
Edit: Jetzt konnte ich mich wieder ohne einloggen!
Ich kann mich gerade nicht einloggen, weil mein PC angeblich noch nicht autorisiert ist (was vollkommener Blödsinn ist, ich war vor 1 1/2h damit noch im Spiel) und soll jetzt den Autorisierungscode eingeben, der per Email kommen sollte ( und nicht kam, ist auch nicht im Spam oder Papierkorb). In mein Konto hier kann ich mich aber noch einloggen und dort wurde nichts geändert!
Edit: Jetzt konnte ich mich wieder ohne einloggen!
Forumsaccount ist nicht Spielaccount. Die sind getrennt