Seite 1 von 2 12 LetzteLetzte
Ergebnis 1 bis 15 von 22

Thema: Tausende Kundendaten in Gefahr: Der Chemical Love-Shop hat alles mitgeloggt

Hybrid-Darstellung

  1. #1
    VIP Team Avatar von RedDevil
    Registriert
    Jan 2016
    Beiträge
    1,721
    Gefällt mir!
    1,157
    Du gefällst: 1,200

    Tausende Kundendaten in Gefahr: Der Chemical Love-Shop hat alles mitgeloggt



    Chemical Love gab sich gern global und perfekt in seiner Außendarstellung. Weltweiter Versand? 24h-Kundensupport? Großhändler-Preise für Drogen? Eigene Ecstasy-Pressung? Alles kein Problem dank Top-Sicherheit und Erfahrung, wurde den Käufern vermittelt.

    Die vermeintliche Sicherheit, die durch die räumliche Entfernung und Anonymität eines Online-Shops hergestellt wird, ist nicht zuletzt der Grund für viele Kunden, sich ihre Ware im Internet zu besorgen. Sagen andere, der Typ hat gute Ware? Kommt auch immer alles an? Sieht alles nach einer einfachen, vertraulichen und diskreten Abwicklung aus? All das senkt die Hürden, um die Online-Drogenbestellung vielleicht doch mal auszuprobieren. Doch der Fall Chemical Love verdeutlicht noch einmal eindrücklich: Du bist nur so sicher wie der Typ am anderen Ende der Leitung

    Wir haben uns das System hinter dem Chemical Love-Drogenshop angeschaut und festgestellt: Chemical Love ging keinesfalls so sicher und diskret mit den Kundendaten um, wie es bei einer so klandestinen Operation im Darknet oder Clearnet eigentlich angebracht wäre. Ganz im Gegenteil: Der Shop hat alles säuberlich mitgeloggt.

    Für die mehreren tausend Kunden, die Chemical Love in den zwölf Monaten seines Bestehens bedient hatte, könnte das noch einmal zu einem großen Problem werden

    Die Seite lief auf dem Wordpress-Warenkorbsystem WooCommerce, das optimiert ist, um kleinen Betrieben einen schnellen und reibungslosen Abverkauf ihrer Katalogware zu garantieren. In der Demo ist dort Landwirtschaftsbedarf zu sehen. Coder Statine, der Admin von Chemical Love, ersetzte die Bilder durch Heroinbarren mit Chemical Love-Wasserzeichen und eimerweise Ecstasy. Die Software wurde so angepasst, dass die Bezahlung nicht mehr per Paypal, sondern per Bitcoin abgewickelt wird. Zum Template gehört neben zuschaltbaren Coupon-Angeboten („Wir bieten Euch das GREXIT Paket – 3 Produkte zu einem unglaublichen Preis zusammen. Beinhaltet: 0.5g Classic Kokain , 5 XTC Yellow Berry & 5g Hash Super Polm. Try it!“) auch eine Übersicht aller Bestellungen.

    Neben dem Bestellstatus wurden so die Namen und Adressen aller Käufer, dazu Bitcoin-Adressen, Daten und Mengen auf den Servern unverschlüsselt gespeichert. Es ist davon auszugehen, dass viele der Kunden auf ihren echten Namen und ihre Meldeadresse bestellt haben—das legen vergangene Fälle verhafteter Online-Drogenhändler nahe.



    Auch der Macher hinter Shiny Flakes, Maximilian S., hatte bei seinem Drogenshop eine Lieferliste seiner Kunden geführt, die die Polizei schließlich zu vielen Käufern führte und reihenweise Hausdurchsuchungen nach sich zog. Das, was Shiny Flakes aufwändig händisch erledigte und auf seinem Rechner selbst mitloggte, erledigt im Fall Chemical Love also die Wordpress-Shopfront. Dort sind die finanziellen und personellen Details aller Drogenverkäufe weltweit säuberlich aufgelistet.

    Der Slogan des bisher europaweit größten Drogenshops bekommt damit ernste Kratzer: „Wir haben uns zum Ziel gesetzt, unseren Kunden hochqualitative Produkte zu bieten und einen realen und echten Kundenservice zur Verfügung zu stellen.“

    Denn Vertrauen—zumindest temporäres—ist in der Szene der Internetkriminellen die wichtigste Währung, durch die Geschäfte zustande kommen. Als Online-Drogendealer gewinnt man dieses Vertrauen neben Diskretion durch erfolgreich abgeschlossene Transaktionen und saubere Ware. Als Beleg dienen die scheinbar nicht kompromittierbaren Bewertungen der User. Doch wenn die Plattform, auf der diese Bewertungen abgegeben werden, in Teilen von demjenigen kontrolliert wird, der ein Interesse an gutem Marketing hat, bricht dieses System zusammen:

    Genau wie Maximilian S. ließ nämlich z100, der die Drogen für Chemical Love besorgte, ebenfalls keine negativen Bewertungen auf jenem deutschen Schwarzmarkt-Board zu, das ihm als wichtige Operationsbasis diente. Mit steigendem Druck und Kundenzahlen reagierte er zunehmend ungehaltener. Kritik, schlechte Erfahrungen, verlorene Sendungen, wenig schmeichelhafte Reviews zu Verpackung oder Qualität wurden in regelmäßigen Abständen von z100 aus dem Schwarzmarktboard gelöscht oder versteckt, wie mehrere Moderatoren des Forums bestätigen. Motherboard konnte beim Interview mit Statine mehrere auf „unsichtbar“ gestellte Threads einsehen, in denen sich negative Äußerungen über die Ware, den Support oder den Versand befanden. Die Nutzer wurden daraufhin geblockt.



    Doch es ist keinesfalls gesichert, ob die Ermittler trotz der unterirdischen Sicherheitsmaßnahmen seitens Chemical Love überhaupt in Besitz der Kundendaten kommen konnten. Die Staatsanwaltschaft Verden beschlagnahmte nämlich keine Content-Server bei ihrer Razzia am 14.5., sondern räumte gegenüber Motherboard ein, bislang lediglich zwei Proxyserver in den Niederlanden und in Bulgarien beschlagnahmt zu haben. Das erklärt auch, wieso die Seite noch drei Wochen nach der „Zerschlagung“ von Chemical Love online war.

    Alle Kundendaten wurden also mitgeloggt. z100 hat immer öffentlich das Gegenteil behauptet. Hätten das die Leute auf dem Forum nicht vielleicht schnellstmöglich erfahren sollen? „Klar, aber ganz ehrlich: Mir konnte das doch egal sein. Ich hab mein Geld immer bekommen, und der Boardbesitzer war eigentlich auch immer zufrieden, solange alle bezahlt haben“, sagte mir der Admin Statine. Rippers gonna rip—auch das gehört zu den unfairen Regeln eines Schwarzmarkts.

    Quelle: Motherboard.vice.com

  2. #2
    Boardgrufti Avatar von The Don
    Registriert
    Mar 2015
    Beiträge
    904
    Gefällt mir!
    1,119
    Du gefällst: 683
    War mir am Ende schon klar.

    Zitat Zitat von Kurt Cobain
    You're laughing at me because I'm different? I'm laughing at you because you're all the same!

  3. Diesen Mitgliedern gefällt dieser Beitrag:


  4. #3
    VIP Team
    THEMENSTARTER

    Avatar von RedDevil
    Registriert
    Jan 2016
    Beiträge
    1,721
    Gefällt mir!
    1,157
    Du gefällst: 1,200
    Die Leute die da ohne VPN usw was gekauft haben, sind eh selber schuld ! Welcher normale Mensch kauft bei solch einem Portal ohne Schutz solche Sachen ?

  5. Diesen Mitgliedern gefällt dieser Beitrag:


  6. #4
    ROT-26-Spezialist Avatar von Cannonau
    Registriert
    Mar 2015
    Beiträge
    262
    Gefällt mir!
    121
    Du gefällst: 286
    Na, der VPN ist das kleinste Problem, da haben die Kunden, die vor längerer Zeit bestellt haben, eine Chance, daß die IP nicht mehr mit ihrem Realnamen in Verbindung gebracht werden kann. Aber die Real-Adresse, die "verfällt" nie, diese Leute können sich noch laaaaaaaaange Gedanken machen.

    Immerhin besteht die Hoffnung, daß die Seite durch ein ähnliches Sicherheitsprotokoll gelöscht wurde, wie es für CNW ja auch existiert haben soll.

    Der Screenshot sagt ja auch erstmal nicht aus, ob es nicht doch eine Verschlüsselung auf der Hardware gegeben hat - ist die Kiste heruntergefahren und der Kram ist verschlüsselt, kommen sie nicht an die Daten, sofern das Passwort und der Passwortinhaber stark genug sind ;-) Der Screenshot sagt nur aus, daß das Versprechen der Datenlöschung nicht eingehalten wurde.

    Interessant auch, daß alle auf dem Screenshot aus Philly stammen und per PayPal bezahlt haben sollen ...

    Nun, wenn man den PGP-Key auf der Seite importieren wollte, dann stellte man fest, daß der "kaputt war". Ich habe den mal mit mehreren Schlüsseln verglichen, die für bekannte CL-Kontaktmails auf PGP-Keyservern gespeichert waren und und es gab einen, der stimmte über einige Zeilen überein, dann nicht mehr - sicher irgendein dämlicher Copy / Pastefehler.

    Die onion-Adresse funktionierte auch über Monate nicht.

    Man kann nicht von jedem verlangen, der sich mal eine Lunte gönnt, daß er das zu deuten weiß, aber wer es kann, dem ist klar, da war jemand am Werk, der entweder von nichts Ahnung hatte oder dem alles scheißegal war - Letzteres kann ja schnell passieren, wenn man sein eigenes Zeug konsumiert :->

    Am 13.05. kommt VICE damit erst an's Licht? Das kursierte ein bis zwei Wochen schon so auf CNW, kurz nachdem das Monopol aufgehoben wurde. Ist zwar toll, daß sie am Ball bleiben, aber ich würde mir eine schnellere und klarere Berichterstattung wünschen. Wenn man schon Statine für ein Interviw zur Verfügung hatte, hätte man ihn über aussagekräftige Details zu den Sicherheitsmaßnahmen befragen können - leider mal wieder nur die halbe Story gebracht, wie fast immer.

    Cannonau
    Geändert von Cannonau (14.05.2016 um 19:10 Uhr)

  7. #5
    Tangiert peripher syrius Avatar von Jana-Maria
    Registriert
    Mar 2015
    Beiträge
    2,130
    Gefällt mir!
    528
    Du gefällst: 2,101
    Logging gab es, Statine dieser Jude hat mal Screens per Jabber rumgeschickt, erst als CL das mitbekommen hat ist er hochkannt von CL ausgeschlossen worden.


  8. #6
    Senior Avatar von Nimbus
    Registriert
    Oct 2015
    Beiträge
    587
    Gefällt mir!
    110
    Du gefällst: 605
    Interessant auch, daß alle auf dem Screenshot aus Philly stammen und per PayPal bezahlt haben sollen ...
    Der Screenshot stammt von einer anderen Seite und soll illustrieren, wie das bei diesem System im Backend aussieht.

    Die PGP-Message mit der Geschichte über das Sicherheitsprotokoll wurde ja auch nicht im CL-Kontext sondern "für" CNW veröffentlicht. Der benutzte Key ist vermutlich entweder keinem bekannt (Fake) oder nur einem ausgewählten Kreis bekannt.
    Letzteres wäre eigentlich nicht mal so doof. Für fast alle geht die Nachricht als unverifiziertes Rauschen unter und die Adressaten bekommen ihre Nachricht

  9. #7
    Senior
    Registriert
    Dec 2015
    Beiträge
    345
    Gefällt mir!
    118
    Du gefällst: 328
    Zitat Zitat von RedDevil Beitrag anzeigen
    Die Leute die da ohne VPN usw was gekauft haben, sind eh selber schuld ! Welcher normale Mensch kauft bei solch einem Portal ohne Schutz solche Sachen ?
    Sollte man da nicht lieber gleich Fragen welcher Mensch kauft sich ONLINE solche Sachen?
    Mir würde das nie in den Sinn kommen ganz ehrlich.

  10. #8
    VIP Team
    THEMENSTARTER

    Avatar von RedDevil
    Registriert
    Jan 2016
    Beiträge
    1,721
    Gefällt mir!
    1,157
    Du gefällst: 1,200
    Zitat Zitat von Nachten Beitrag anzeigen
    Sollte man da nicht lieber gleich Fragen welcher Mensch kauft sich ONLINE solche Sachen?
    Mir würde das nie in den Sinn kommen ganz ehrlich.
    Da hast Du wohl recht ^^ Mir würde das auch nicht in den Sinn kommen bei solch ein Portal was zu bestellen auch wen ich solche sachen nehmen würde, was ich nicht tue.

  11. #9
    Senior
    Registriert
    Mar 2015
    Beiträge
    339
    Gefällt mir!
    518
    Du gefällst: 246
    Das Preis/Leistungsverhältnis ist um einiges besser als auf der Straße!

    Wenn man es holt kann man ja gesehen/erkannt werden.
    Und dann kommt nach dazu, das viele denken, man ist im Internet komplett anonym wenn man im Netz einfach einen Nick wählt, aber trotzdem seine RL Email-Adresse angibt...

  12. Diesen Mitgliedern gefällt dieser Beitrag:


  13. #10
    Boardgrufti Avatar von The Don
    Registriert
    Mar 2015
    Beiträge
    904
    Gefällt mir!
    1,119
    Du gefällst: 683
    Ich würde nicht mal drauf kommen, mir überhaupt soetwas zu kaufen

    Zitat Zitat von Kurt Cobain
    You're laughing at me because I'm different? I'm laughing at you because you're all the same!

  14. #11
    VIP Team Avatar von Unlimiter
    Registriert
    Mar 2015
    Beiträge
    728
    Gefällt mir!
    125
    Du gefällst: 632
    Tatsache ist, dass jemand aus dem Bekanntenkreis meines Bekanntenkreises anfragte, wie man mit Bitcoins bezahlt. Bei näherer Nachfrage stellte sich heraus, dass er sich Drogen über das Internet beschaffen wollte. Seine Begründung dafür war:
    1. Ein Freund von ihm machte es auch und das liefe einwandfrei
    2. Was soll schon passieren? Er kauft es doch eh aus dem Darknet
    3. Die Verkäufer kennen sich schon mit dem Verschicken aus, die machen es ja nicht zum ersten Mal
    4. Bequemlichkeit
    5. Es sieht ja dann auch keiner


    Bei der Kombination dieser 3 Faktoren setzt anscheinend das Hirn bei manchen aus. Weil ich bei solchen Unterfangen aus Prinzip nicht unterstütze, verging nicht einmal eine Woche und ich erhielt von meinem Bekannten eine neue Auskunft über seinen Bekannten.

    Er weiß nun wie man mit Bitcoins bezahlt und wie man sie bekommt. Ich fragte natürlich nach, wie er denn an die Bitcoins kommt und wie er bezahlen möchte. Schlussendlich belief es sich darauf, dass er über seinen ganz normalen PayPal Account über eine sicheren Händler, bei dem man seine RL-Daten nachweisen muss, Bitcoins kaufen wollte. Dann hatte er vor über dieselbe Adresse die Bitcoins zu überweisen. Übrigens kommt noch hinzu, dass sämtliche "legal erscheinende Seiten" von ihm anscheinend ohne VPN oder ähnlichem besucht werden.

    Anscheinend steigt die Sicherheit an, wenn man nur genügend Positives über solche Dienstleistungen hört. Das Fehler bei Kleinigkeiten wie z.b. bei der Zahlung passieren können und das das Deepweb definitiv nicht so sicher ist, wie sie denken, wird einfach völlig verdrängt ( von der Adressen-Angabe ganz zu schweigen).

  15. #12
    Senior Avatar von maz
    Registriert
    Jan 2016
    Beiträge
    529
    Gefällt mir!
    206
    Du gefällst: 428
    Das Problem ist hier doch weniger das Zahlungsmittel als der Briefkasten. Klar, man kann sich die Drogen an einen fremden Briefkasten schicken lassen und sie dort abholen, aber das ist aufwändig und auch unsicher. Dann kann man sich vermutlich auch irgendwo ein Schliessfach unter falschem Namen geben lassen, das kostet aber etwas. Schlussendlich ist es doch einfacher man holt sich die Drogen bei einem lokalen Dealer oder noch besser man verzichtet einfach darauf. Die Besteller waren ja vermutlich meist nicht gross Abhängig von den Drogen.
    Geändert von maz (15.05.2016 um 19:51 Uhr)

  16. Diesen Mitgliedern gefällt dieser Beitrag:


  17. #13
    VIP Team Avatar von Unlimiter
    Registriert
    Mar 2015
    Beiträge
    728
    Gefällt mir!
    125
    Du gefällst: 632
    Zitat Zitat von mazleu Beitrag anzeigen
    Das Problem ist hier doch weniger das Zahlungsmittel als der Briefkasten.
    Es geht mehr um was anderes: Es ist den Leuten egal, denn die meisten interessiert es nicht, dass sämtliche RL-Verweise nachverfolgbar sind.

    Der Erste ignoriert alles und kauft ungeschützt ein direkt zu sich nach Hause(weil es schon sicher sein wird).
    Der Zweite achtet zwar drauf, dass sein Stoff wo anders hingeliefert wird, vergisst aber eine sicher Zahlungsweise zu wählen(weil es schon sicher sein wird).
    Der Dritte achtet auf beide Punkte, aber vergisst die Zurück-Verfolgbarkeit seiner Zahlungsweise abzuchecken (weil es schon sicher sein wird).

    Am Ende sieht es doch so aus, dass je mehr Aufwand dafür betrieben werden muss sich abzusichern, desto uninteressanter wird das Angebot für einen. Je weniger jemand Ahnung hat und umso mehr er denkt, "dass es schon sicher ist", desto eher wird er der Sache nachgehen.

    Da fällt mir ein, ich hatte ein Argument vergessen, was sich in des Bekannten Hirn festsetzte und ich glaube ihr kennt das irgendwoher:

    Die Interessieren sich eh nicht für die Käufer. Die wollen, wenn eh nur die Betreiber haben.
    Da muss man mal sehen mit welcher Sicherheit Leute bei sowas an den Start gehen, ohne in geringster Form Ahnung zu besitzen.

    Nur ist es eine erwiesene Sache, dass wenn man seine Daten so schön preisgibt, man dann auch nicht übersehen wird (immerhin bleibt ja der ganze Ermittlungsaufwand erspart).

    Zitat Zitat von SAM Beitrag anzeigen
    ..einfach einen Nick wählt, aber trotzdem seine RL Email-Adresse angibt...
    So traurig und doch so wahr.
    Geändert von Unlimiter (15.05.2016 um 12:46 Uhr)

  18. #14
    Des Todes dunkler Bruder Avatar von Dalvik
    Registriert
    Mar 2015
    Beiträge
    123
    Gefällt mir!
    22
    Du gefällst: 56
    ebenfalls ist es den behörden nicht gelungen die server zu beschlagnahmen.
    das war auch eine falsche information und in weiterer folge haben sie korrigiert dass die beschlagnahmten server nur als proxies fungiert hatten.
    korrekt. die behörden haben keine kundendaten.
    So viel zu "jeder, der auf RL-Addresse bestellt hat, ist gefickt" und Vorladungswelle ala Shiny-Flakes.

  19. #15
    Boardgrufti Avatar von The Don
    Registriert
    Mar 2015
    Beiträge
    904
    Gefällt mir!
    1,119
    Du gefällst: 683
    So wie es klingt, hatten die 2 Proxy vorm Backend und schon wird es immer schwieriger an die Backend IP zu kommen.
    Geld spielte ja da nicht wirklich eine Rolle.

    Zitat Zitat von Kurt Cobain
    You're laughing at me because I'm different? I'm laughing at you because you're all the same!

Seite 1 von 2 12 LetzteLetzte

Ähnliche Themen

  1. Chemical Love: Mehrjährige Haft für Online-Drogenhändler
    Von delle im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 0
    Letzter Beitrag: 06.06.2017, 10:01
  2. Festnahme nach Drogenrazzia bei Chemical-Love-Kunden
    Von RedDevil im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 0
    Letzter Beitrag: 02.09.2016, 10:46
  3. Antworten: 0
    Letzter Beitrag: 20.08.2016, 10:54
  4. Auf eine KiBa mit Chemical Love
    Von Jana-Maria im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 1
    Letzter Beitrag: 11.05.2016, 14:24
  5. Staatsanwaltschaft: Bundesweit größter Drogen-Webshop zerschlagen [Chemical Love]
    Von RedDevil im Forum Szene News (Webmaster, Downloads, etc.)
    Antworten: 2
    Letzter Beitrag: 03.05.2016, 11:13

Berechtigungen

  • Neue Themen erstellen: Nein
  • Themen beantworten: Nein
  • Anhänge hochladen: Nein
  • Beiträge bearbeiten: Nein
  •  
SzeneBox.org... im Mittelpunkt der Szene!
© since 2015 szeneBOX.org - All Rights Reserved
Domains: www.szenebox.org