Ein Hacker bietet angeblich Daten von Airbnb, Uber und PayPal an. Laut Cybernews stammen sie von einem SMS-Dienstleister.
Airbnb, Uber, PayPal: Hacker bietet Millionen Datensätze an

Ein Angreifer mit dem Namen Marx bietet in Cybercrime-Foren angeblich Datensätze großer Unternehmen zum Kauf an. In getrennten Beiträgen nennt er 20 Millionen Datensätze von Airbnb, 9 Millionen von Uber, 14 Millionen von PayPal, 4 Millionen von Booking.com und 7 Millionen von Google, zusammen 54 Millionen. Die genannten Unternehmen haben sich gegenüber Cybernews bislang nicht geäußert.
Gemeinsame Quelle statt einzelner Angriffe
Das Rechercheteam von Cybernews hat die Stichproben untersucht, die den Angeboten beilagen. Demnach stammen die Daten offenbar aus einer einzigen Quelle und nicht aus getrennten Angriffen auf die einzelnen Unternehmen. Vermutlich wurde ein Drittanbieter kompromittiert, über den Unternehmen SMS an ihre Kunden verschicken. Der Dienst bietet offenbar den Massenversand von SMS an, der sich mit CRM-Systemen verbinden lässt. Um welchen Anbieter es sich handelt, ist nicht bekannt.
Telefonnummern und Fahrgastnamen
Umfangreiche personenbezogene Daten fanden die Forscher in den Stichproben nicht. Sie enthalten Telefonnummern und Angaben zum jeweiligen Mobilfunkanbieter. In den angeblichen Uber-Daten enthalten die SMS zudem die Namen der Personen, die Fahrten gebucht haben. Die Stichproben beziehen sich auf Nutzer in Indien und Oman.
Die Zahl der Datensätze entspricht laut den Forschern der Zahl der SMS. Längere Nachrichten können auf mehrere Einträge verteilt sein. Millionen Datensätze bedeuten daher nicht zwingend Millionen betroffener Kunden. Da die Nachrichteninhalte in den Stichproben stark gekürzt und mehrere SMS in einem Feld zusammengefasst sind, lässt sich der Umfang nicht genau abschätzen.
„Wir sollten jedoch davon ausgehen, dass der Angreifer Zugriff auf den vollständigen Verlauf der unbearbeiteten Nachrichteninhalte hat, also auf jede SMS vollständig, einschließlich Authentifizierungscodes, Tracking-Links und personenbezogener Daten.“
Forscher von Cybernews
Angeblich laufender Zugriff
Marx gibt an, weiterhin Zugriff auf die Quelle zu haben. Damit könnte er laut den Forschern Nachrichten in Echtzeit mitlesen, auch zeitkritische Daten wie Authentifizierungscodes, bevor sie die Empfänger erreichen. Belegt ist dieser Zugriff nicht.
Das Forenprofil von Marx wurde vor etwa drei Wochen angelegt. Anfang Oktober bot er bereits 11 Millionen Datensätze an, die angeblich mit Mastercard-Transaktionen zusammenhängen. Auch sie enthielten Telefonnummern und SMS, überwiegend Benachrichtigungen über abgeschlossene Überweisungen. In der Cybercrime-Szene stoßen die Angebote bislang auf wenig Resonanz.
Sind die Daten echt, steigt laut Cybernews für die Betroffenen das Risiko von Phishing- und Betrugsversuchen, bei denen sich Angreifer als bekannte Dienste ausgeben. Je nach Dienst seien auch Kontoübernahmen möglich.
(red)




