Domino's teilte Kunden mit, dass ihr Konto geknackt wurde, und erklärte gleich, woran es lag
Die E-Mail, die Domino's in dieser Woche verschickt hat, fällt vor allem durch ihre Direktheit auf. Auf Ihr Konto hat ein unbefugter Dritter zugegriffen, heißt es darin, und der Grund ist, dass Sie hier ein Passwort verwendet haben, das Sie schon auf einer anderen Seite genutzt hatten, die bereits kompromittiert war.
Das nennt sich Credential Stuffing, und dafür muss niemand das Unternehmen hacken. Listen mit E-Mail-Adressen und Passwörtern aus alten Leaks laufen durch automatisierte Werkzeuge, die sie an hunderten Anmeldeseiten durchprobieren, und der kleine Anteil, der noch passt, gehört den Leuten, die ein Passwort wiederverwendet haben. Domino's sagt, die eigenen Systeme seien nicht kompromittiert worden und man speichere keine Kartendaten, finanziell sei also nichts abgeflossen. Die betroffenen Konten wurden zurückgesetzt, diese Kunden müssen beim nächsten Anmelden also über den Link für vergessene Passwörter gehen, und der Vorfall wurde dem Information Commissioner's Office gemeldet.
Es ist verlockend, bei einem Pizzakonto mit den Schultern zu zucken. Tun Sie es nicht. Die Lieferadresse, Ihre Telefonnummer und Ihre Bestellhistorie liegen dort, und das ist genau das Rohmaterial für einen glaubwürdigen Anruf später, dazu lassen sich Treuepunkte ausgeben. Über denselben Vorgang bei Kunden von Chick-fil-A haben wir im Juli geschrieben. Die Firmen wechseln, der Mechanismus nicht.
Die Lösung ist unspektakulär und dauerhaft: ein eigenes Passwort pro Konto, aufbewahrt in einem Passwortmanager statt im Kopf, und ein zweiter Schritt überall dort, wo er angeboten wird. Die Datenschutz- und Kontenprüfung von Tendvane zeigt Ihnen, hinter welchen Anmeldungen auf Ihrem PC noch immer kein zweiter Schritt steht.