Gameforge bucht unberechtigt Geld vom PayPal Konto ab

Tja, da ist mir mal wieder etwas passiert. Nichtsahnend öffne ich eine Mail mit dem Betreff “Your PayPal payment is pending”. Darin wurde mir dargelegt, dass PayPal auf eine Zahlung von mir wartet und ich doch bitte 49,99 Euro auf ein PayPal-Konto zahlen soll. Warum ist die Mail eigentlich auf englisch? Nun gut, irgendetwas stimmt hier nicht. Ich denke an Sachen wie Phishing, Hacking, Spamming und was es da sonst noch alles gibt.

Auf meinem PayPal Konto jedenfalls wollte die Firma Gameforge eine Transaktion starten über den Betrag. Aufgrund dessen, dass ich keine Kreditkartendaten hinterlegt hatte, sollte ich das Geld überweisen und, mein Glück, ich konnte so diese Transaktion stornieren.

Ich habe dann selbstverständlich mein Passwort geändert und auch ein bisschen recherchiert. Und siehe da: Ich bin nicht der einzige. Was mich jetzt aber wundert ist, dass einige Beiträge doch schon etwas älter sind und ich verstehe nicht, dass hier nichts geschieht. Gameforge ist auch schon öfters in Kritik geraten. Auch die Suchbegriffe “Gameforge und Paypal” geben einiges her. Eine Mail mit der Bitte um Stellungnahme ist an Gameforge natürlich unterwegs. Ich bin gespannt wie sich das entwickelt.

*** UPDATE 15.02. ***: Heute hat sich auch gleich mal der Leiter Kundenservice von Gameforge mit folgender Mail gemeldet:

Sehr geehrter Herr Gawlik,
ich habe gerade Ihren Blogeintrag “Gameforge bucht unberechtigt Geld vom PayPal Konto ab” gefunden. Sie verlinken selbst auf den Smendle Blog. Paypal Fraud greift in der Tat mehr und mehr um sich. Das ist ganz klar Betrug. Die komplette Authentifizierung liegt allerdings bei Paypal. Nachdem Sie bei einem Anbieter den Zahlweg Paypal ausgewählt haben, werden sie direkt auf die Paypal Seiten weitergeleitet, dort findet die Authorisierung der Zahlung über Benutzername und Passwort statt. Meist wurden bei einem gehackten Paypal Account auch der Mailaccount gehackt daher unbedingt auch dort das Passwort ändern.
Eine Bitte habe ich an Sie: Bitte bringen Sie den Fall zur Anzeige. Bei jeder Bestellung wird die IP Adresse des Bestellers gespeichert, eine Ermittlung des Täters gelingt hier sehr oft. Das ist kein Kavalliersdelikt, wir sind hier jedoch auf Ihre Mithilfe angewiesen.
Für Rückfragen stehen wir Ihnen natürlich gerne zur Verfügung.
Mit freundlichen Grüßen,
Leiter Customer Care

Leider ist mir der Benefit eines solchen Betrugsversuchs noch nicht ganz klar. Die Zahlung geht an billing@gameforge.de. Wie kommt ein außenstehender Dritte nun an diese Zahlung? Ich werde mich heute bei der Polizei mal erkundigen. Kann schon sein, dass so etwas öfter vorkommt in letzter Zeit.

*** UPDATE 18.02. ***: Mir liegt nun die Erklärung seitens Gameforge vor wie so etwas möglich ist. Es hat sich vermutlich jemand, der einen Game-Account bei Gameforge sein eigen nennt, bei mir in PayPal eingehackt und wollte eine Transaktion zu Gunsten Gameforge starten. Mit dem Geldeingang hätte Gameforge nun dem Spieler ein virtuelles “In-Game-Vermögen” oder auch “In-Game-Gegenstände” gutgeschrieben. Somit würde der Spieler als außenstehender Dritter von dieser Zahlung an Gameforge profitieren.

Wie dem auch sei, ich habe bei der Polizei Würzburg, an der Stelle sei noch einmal angemerkt, dass ich hier sehr freundlich “bedient” wurde, eine Strafanzeige gestellt. Das Verfahren wird jetzt von der Ermittlungsgruppe aufgenommen.

Ich habe mittlerweile ein Konto mit einem 86-stelligen Hochsicherheitspasswort (*g*) und – jetzt im Ernst – mit der Sicherheitsschlüsselfunktion. Diese Funktion stellt ein weiteres Sicherheitsfeature dar. Nach der Aktivierung kann man sich nur bei PayPal einloggen, wenn man einen 6-stelligen Code, welchen man auf sein Handy per SMS versandt bekommen hat, eingibt. Alternativ kann man auch die zwei Sicherheitsfragen beantworten. Somit sollte für’s erste der Sicherheit genüge getan sein.

*** UPDATE 28.02.2010 ***: Mittlerweile sollte es durch die Kommentare wohl klar sein. WueWoWas wurde vermutlich gehackt und die Zugangsdaten werden bei PayPal (erstaunlicherweise mit großem Erfolg) missbraucht.

*** UPDATE 01.03.2010 ***: Gerade eben hat sich Herr Reinicke von WueWoWas mit mir in Verbindung gesetzt und mir mitgeteilt, dass der Vorgang in Bearbeitung ist und das man auch an einer Aufklärung interessiert sei. Eine Mail an die User soll dann, nach vorheriger Absprache mit der Rechtsabteilung, auch zeitnah erfolgen. Vielen Dank auf jeden Fall an der Stelle an den WueWoWas-Verantwortlichen. Ich möchte nochmals betonen, dass hier bei WueWoWas nur bedingt die Schuld zu suchen ist, da man einfach Passwörter nicht mehrfach verwenden sollte. Zumindest nicht in Bezug auf Finanztransaktionen. Jedoch fände ich es fair von WueWoWas, wenn die Nutzer über eine eventuelle Sicherheitslücke informiert werden würden. Aber das ist ja zur Zeit in Klärung.

*** UPDATE 01.03.2010 ***: Gestern ging die Mail an alle Kontoinhaber von WueWoWas. Vielen Dank an dieser Stelle an das WueWoWas Team! Für diejenigen die die Mail nicht erhielten hier ein Abdruck:

Hallo Gernot Gawlik!

Sie erhalten diese Mail, weil wir auf einen datenschutzrechtlich problematischen Sachverhalt aufmerksam gemacht wurden, der auch Sie betreffen kann.

Mehrere wuewowas Nutzer berichten uns über unberechtigte Abbuchungen, meist in Höhe von EUR 49,99, von ihrem Paypal Konto auf ein Konto der Firma “Gameforge”. Unbekannte haben dabei illegal versucht, sich mit Hilfe einer Kombination aus Mail-Adresse und Passwort Zugang zu fremden Paypal Konten zu verschaffen, um diese zu Ihren Gunsten auszunutzen.

Wir gehen daher davon aus, dass die Datenbank von wuewowas das Ziel einer Hacking Attacke war. Derzeit prüfen wir, ob und in welchem Umfang Daten entwendet wurden. Gleichzeitig haben wir unsere technischen Vorkehrungen überprüft und angepasst, um weitere gleichartige Hacking-Versuche für die Zukunft abzuwehren.

Möglicherweise sind von dem Angriff auch Ihre Zugangsdaten betroffen. Wir möchten Sie daher bitten, Ihr Passwort auf wuewowas zu ändern. Falls Sie die gleiche Kombination aus E-Mail-Adresse und Passwort als Zugangsdaten auch auf anderen Internet-Diensten verwendet haben (etwa bei Paypal, bei Online-Shops oder eBay etc.), empfehlen wir Ihnen, Ihr Passwort auf wuewowas und den anderen betroffenen Seiten umgehend zu ändern.

Wir weisen darauf hin, dass aus Sicherheitsgründen niemals die gleichen Zugangsdaten auf mehreren Plattformen eingesetzt werden sollten. Hinweise zur Verwendung von Passwörtern und für die sichere Passworterstellung erhalten Sie auf der folgenden Webseite: http://www.bsi-fuer-buerger.de.

Sollten Ihnen auf Ihrem Paypal Konto unberechtigte Abbuchungen auffallen, müssen Sie unverzüglich Paypal hierüber informieren und die Zahlungen zurückgehen lassen. Sie finden weitere Hinweise direkt auf den Seiten von Paypal: https://www.paypal-deutschland.de/sicherheit/kontoschutz/unberechtigter-kontozugriff.html

Wir bitten, die Unannehmlichkeiten vielmals zu entschuldigen. Hacker Angriffe dieser Art haben in der letzten Zeit massiv zugenommen. Wir sind stets bemüht, die Sicherheitsstandards auf wuewowas den aktuellen Erfordernissen anzupassen.

Ihr wuewowas.de Team

Ich denke somit ist alles geklärt und die Nutzer sind adäquat gewarnt.

Tags : , ,

Wenn Dir der Artikel gefallen hat, hinterlasse einfach einen Kommtentar der abonniere meinen RSS-Feed und erhalte zukünftige Artikel direkt auf deinen RSS-Reader.

98 Kommentare

Schreibe einen Kommentar

(wird nicht veröffentlicht!)