AW: Hacker-Angriff auf GMX-Konten sorgt für höheres Spam-Aufkommen
Ich frag mich immer noch, warum es nicht eine additive Login-Penalty gibt bei fehlgeschlagenen Versuchen. Es würde schon eine Sekunde Zwangswartezeit nach dem ersten Fehlschlag ausreichen, die dann mit jedem weiteren Fehlschlag verdoppelt würde. Einen normalen Nutzer würde das nicht beeinträchtigen (1 Sekunde, 2 Sekunden, 4 Sekunden...), einen Brute-Force-Angriff aber deutlich ausbremsen.
Bei einem absichtlichen DOS-Angriff auf bestimmte Anbieter könnten die besser reagieren und auch für DOS-Angriffe auf einzelne Mailboxen ließe sich sicher eine Lösung finden (beispielsweise ein sicheres HVS zur erneuten Freischaltung des Kontos, wenn bsw. 128 Sekunden Wartezeit aufgelaufen sind.)
Carsten, da hast du durchaus recht, und ich hab mich auch schon gefragt, warum das nicht gemacht wird.
Wenn man aber die schiere Anzahl an möglichen Angriffszielen bedenkt, wird einem schnell klar, das die maximal mögliche Anzahl an Angriffen eh nicht der limitierende Faktor ist. Man kann ja bei einer Lösung wie bei dir eben dann schlicht mehr Accounts simultan beackern, und es gibt genug Accounts. Zudem will man ja auch nicht all zu sehr auffallen, daher hat man meist gar keinen Anreiz all zu viele Angriffe in kurzer Zeit zu fahren.
Wenn dann halt nur bei speziellen accounts, wo man weis, dass sich diese lohnen. Der Angriff, wo >2k Zugriffe versucht wurden, wäre dann natürlich nicht möglich gewesen. Man hat ja aber mehr als genug Zeit. Man kann ja über Monate einfach sehr sehr sehr sehr sehr viele Accounts sehr einfach beackern. Da wird schon genug bei abfallen, zumal eben meist bei Leuten mit besonders interessanten Accounts, da weithin bekannt, das Gefahrenbewusstsein allgemein höher (sein sollte), und daher auch die PWs eher schwerer zu knacken sind.
Ich änder z.B. mein PW trotz der Angriffe nicht, da es eine ausreichende Sicherheit bietet, damit man nicht davon ausgehen kann, das es innerhalb meines Lebens geknackt wird. Da bringt ändern auch nichts. Eventuell wird ja genau das PW beim nächsten mal getestet, und mein altes erst in 10 Jahren.
PW-Länge und ein großes Alphabet sind eben sehr wichtig, und durch nichts, als eine noch größere Länge und ein noch größeres Alphabet zu ersetzen!