Wir benutzen Cookies, um die Nutzerfreundlichkeit der Website zu verbessern. Durch deinen Besuch stimmst du dem Datenschutz zu.
Alles klar!
BASIC thinking Logo Dark Mode BASIC thinking Logo Dark Mode
  • TECH
    • Apple
    • Android
    • ChatGPT
    • Künstliche Intelligenz
    • Meta
    • Microsoft
    • Quantencomputer
    • Smart Home
    • Software
  • GREEN
    • Elektromobilität
    • Energiewende
    • Erneuerbare Energie
    • Forschung
    • Klima
    • Solarenergie
    • Wasserstoff
    • Windkraft
  • SOCIAL
    • Facebook
    • Instagram
    • TikTok
    • WhatsApp
    • X (Twitter)
  • MONEY
    • Aktien
    • Arbeit
    • Die Höhle der Löwen
    • Finanzen
    • Start-ups
    • Unternehmen
    • Marketing
    • Verbraucherschutz
Newsletter
Font ResizerAa
BASIC thinkingBASIC thinking
Suche
  • TECH
  • GREEN
  • SOCIAL
  • MONEY
  • ENTERTAIN
  • NEWSLETTER
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
Facebook Bug Hack Facebook-Konto Passwort
SOCIAL

Wie ein Programmierer jedes Facebook-Konto hätte hacken können – und dafür 15.000 Dollar bekam

Tobias Gillen
Aktualisiert: 17. Februar 2025
von Tobias Gillen
Teilen

Dass es sich IT-Unternehmen gerne mal ein paar Dollar kosten lassen, wenn ein Nutzer eine sicherheitsrelevante Schwachstelle findet, ist nichts neues. Mit diesem Bug bei Facebook hätte ein Programmierer aus Indien jedes Facebook-Konto übernehmen können – und kassierte dafür eine satte Belohnung.

Der Fehler ist so simpel, dass ihn wohl fast jeder hätte ausnutzen können. Wenn ein Nutzer sein Passwort vergisst, kann er über die Funktion „Passwort vergessen“ einen Link zum Zurücksetzen anfordern. Bei Facebook wird nun, sobald dieser Mechanismus ausgelöst wurde, ein sechsstelliger Code an die hinterlegte E-Mail-Adresse gesendet. Gibt man diesen Code ein, kommt man auf eine Seite, wo man das Passwort ändern kann.

Nun müsste ich also grundsätzlich nur die E-Mail-Adresse meines Opfers kennen und könnte dann den Code mit der Brute-Force-Methode, bei der binnen weniger Sekunden etliche Kombinationen automatisch ausprobiert werden, erraten, um das Passwort zurückzusetzen. Hier hat Facebook natürlich mitgedacht und eine Sperre bei – so Programmierer Anand Prakash aus Indien – nach 10 bis 12 Versuchen eingebaut.

UPDATE Newsletter BASIC thinking

Du willst nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 Vordenker bekommen jeden Tag die wichtigsten News direkt in die Inbox und sichern sich ihren Vorsprung.

Nur für kurze Zeit: Anmelden und mit etwas Glück Beats Studio Buds gewinnen!

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung. Beim Gewinnspiel gelten die AGB.

15.000 Euro für einen Bug

Hier kommt man also nicht weiter. In der Folge hat Prakash die Subdomains beta.facebook.com und mbasic.beta.facebook.com aufgerufen und selbiges Vorgehen dort erneut getestet. Und hier blieb die Sperre bei x Fehlversuchen aus, sodass er munter mit einem Programm sämtliche Kombinationen ausprobieren konnte, bis er die passende Kombination gefunden hatte. Das ganze Prozedere hat er in einem Video festgehalten, dauert keine fünf Minuten.

Der Nutzer selbst hätte dagegen im Grunde nur reagieren können, wenn er die E-Mail oder SMS von Facebook früh genug gelesen hätte. Bei einem Zeitraum von, wenn man die Masche einmal kennt, vermutlich deutlich unter fünf Minuten, wäre das wohl viel zu häufig nicht der Fall gewesen.

Bug rund 72 Stunden online, einen Tag nach Meldung behoben

Den Bug meldete Prakash am 22. Februar an Facebook, schon am Tag drauf war die Lücke auf den Subdomains geschlossen. Laut Facebook sei die Lücke insgesamt 72 Stunden online gewesen. Für Anand Prakash hat sich seine Neugier doppelt ausgezahlt: Nicht nur dass sein Blog viel Beachtung erhält, Facebook lässt zudem noch 15.000 US-Dollar für diese Entdeckung springen. Gut nur, dass es Menschen wir Prakash gibt, die solche Dinge melden, statt sie auszunutzen.

Hier findest du viele Tipps, wie du deine Konten bei Facebook, Twitter, Google und Co. sicherer machst, was ein sicheres Passwort ausmacht (auch wenn das hier genau nichts gebracht hätte) und wie du Cookies umgehen kannst.

Du möchtest nicht abgehängt werden, wenn es um KI, Green Tech und die Tech-Themen von Morgen geht? Über 10.000 smarte Leser bekommen jeden Tag UPDATE, unser Tech-Briefing mit den wichtigsten News des Tages – und sichern sich damit ihren Vorsprung. Hier kannst du dich kostenlos anmelden.

STELLENANZEIGEN
Assistant im Center Management (m/w/d) Das Sc...
ECE in Berlin
Digital Marketing Manager (m|w|d)
Europa Park GmbH & Co Mack KG. in Rust
Praktikum Social Media (m/w/d)
REWE in Köln
Videoredakteur/-in und Content Creator/-in (m...
BGHM Berufsgenossenschaft Holz und Metall in Mainz
Social-Media-Marketing Manager (m/w/d)
JetztJob.de in Bielefeld
Manager Digital Marketing mit Schwerpunkt Web...
Block Marketing GmbH in Hamburg
Performance Marketing Lead (m/w/d) – Pa...
NILO HAMBURG Inh. Niclas Tretschock in Meerbusch
Werkstudent Social Media & Video Content ...
Jonas & Redmann Automationstechnik GmbH in Berlin
THEMEN:CybersecurityDatenschutzFacebook
Teile diesen Artikel
Facebook Flipboard Whatsapp Whatsapp LinkedIn Threads Bluesky Email
vonTobias Gillen
Folgen:
Tobias Gillen ist Geschäftsführer der BASIC thinking GmbH und damit verantwortlich für BASIC thinking und BASIC thinking International. Seit 2017 leitet er zudem die Medienmarke FINANZENTDECKER.de.
NIBC

Anzeige

EMPFEHLUNG
Nass-Trockensauger
Nur für kurze Zeit: Starken AEG 2-in-1-Nass-Trockensauger für nur 389 Euro sichern
Anzeige TECH
PŸUR BLACK SALE 2025
BLÄCK SALE bei PŸUR: Schnelles Internet für Zuhause – jetzt schon zum Black-Friday-Preis!
Anzeige TECH
Testimonial LO

»UPDATE liefert genau das, was einen perfekten Newsletter ausmacht: Kompakte, aktuelle News, spannende Insights, relevante Trends aus Technologie & Wirtschaft. Prägnant, verständlich und immer einen Schritt voraus!«

– Lisa Osada, +110.000 Follower auf Instagram

Mit deiner Anmeldung bestätigst du unsere Datenschutzerklärung

LESEEMPFEHLUNGEN

Chatkontrolle EU Deutschland
BREAK/THE NEWSSOCIAL

Chatkontrolle: Deutschland torpediert EU-Pläne

TikTok USA Kanal Weiße Haus White House
SOCIAL

Warum das Weiße Haus jetzt einen TikTok-Kanal hat

Cyberangriffe
AnzeigeTECH

Malware im Anhang: Warum unscheinbare Dateiuploads zum größten Risiko für Unternehmen werden

WhatsApp direkte Übersetzungen Messenger Meta
SOCIAL

Direkte Übersetzungen in WhatsApp: Alles, was du wissen musst

KI-Influencer Sex Konsum Stereotype
SOCIALTECH

Sexualisierung, Stereotyope und Konsum: KI-Influencer verrohen die Gesellschaft

TikTok USA
BREAK/THE NEWSSOCIAL

TikTok-Deal: Trumps verlogenes Milliarden-Spiel

Mehr anzeigen
Folge uns:
© 2003 - 2025 BASIC thinking GmbH
  • Über uns
  • Mediadaten
  • Impressum
  • Datenschutz

UPDATE abonnieren & mit etwas Glück Beats gewinnen!

Beats Studio Buds +
Welcome Back!

Sign in to your account

Username or Email Address
Password

Lost your password?