Hallo,
Entgegen der ersten Behauptungen des Hackers, der sich für den VBulletin.com-Hack verantwortlich gezeigt hat, scheint es keine aktuelle 0-day-Lücke in vBulletin selbst zu geben. Der Hack bei vBulletin.com erfolgte über eine unzureichend gesicherte Installation einer Beta-Software der VBulletin-Entwickler, auf der gleichen Maschine waren allerdings auch Datenbank-Backups der Produktivforen von vBulletin.com gespeichert, so dass sich der Angreifer darüber Zugangsdaten verschaffen konnte.
Wir sind davon nicht betroffen. Die vielfach kolportierte Sicherheitslücke in der Software vBulletin 4.x+ wurde bei uns umgehend nach Bekanntwerden geschlossen (das ist schon einige Wochen her), zudem haben wir bereits vor mehr als einem Jahr weitere Sicherheitsmaßnahmen ergriffen, die auch einem authentifizierten Administrator die Installation von Plugins oder Veränderung von Themes nicht ohne weiteres gestatten - das ist allerdings in jedem Fall Grundvoraussetzung für die Ausweitung der Privilegien des Angreifers bis zur Übernahme des Servers.
Zudem werden sowohl in vBulletin selbst als auch in unserer zentralen Nutzerdatenbank keine Klartextpasswörter gespeichert, sondern nur gesaltete Passwort-Hashes. Im Falle eines Einbruchs wären die so gespeicherten Daten von eingeschränktem Wert für den Angreifer, an die Passwörter wäre so nicht zu kommen, allenfalls E-Mail-Adressen könnten interessant sein. Es besteht allerdings aktuell wie gesagt kein Grund zur Annahme, dass es aufgrund der Vorfälle bei vBulletin.com eine erhöhte Gefahr für einen Einbruch bei uns geben könnte.
Unsere eigenen Admin-Passwörter für die installierten Foren sind zudem selbstverständlich nicht identisch mit denen, die wir z.B. auf vbulletin.com nutzen. Dies war offenbar der Eintrittsweg bei einem größeren VBulletin-Forum in Verbindung mit dem VBulletin.com-Hack - der Admin hatte dort wie bei seinem Forum dasselbe Passwort verwendet.
Wir empfehlen unabhängig von solchen Vorfällen allen Nutzern die Verwendung eines Passwort-Managers (z.B. Lastpass, kann z.B. auch 2-Factor-Authentifizierung mit Google Authenticator oder YubiKey, Einschränkung auf Login aus bestimmten Regionen etc,) und raten dringend davon ab, das gleiche Passwort bei mehreren Anbietern zu nutzen.
Viele Grüße
Markus