Unbekannte haben Passwörter von Nutzern des weltgrößten beruflichen Online-Netzwerk LinkedIn gestohlen. LinkedIn bestätigte entsprechende Berichte. Das Ausmaß der Sicherheitslücke ist allerdings auch einen Tag nach Bekanntwerden des Attacke noch unklar. LinkedIn bestätigte nach einer stundenlangen Überprüfung bislang nur, dass einige im Internet gefundene Passwörter echt seien, nannte aber keine Zahlen.

Laut Medienberichten brüstet sich ein Nutzer in einem russischen Internet-Forum damit, er habe nahezu 6,5 Millionen Kennwörter von LinkedIn gestohlen. Die Passwörter können über das Forum heruntergeladen werden. Die entsprechende Datei enthält die Passwörter nicht im Klartext, aber mit etwas Aufwand entzifferbar.

LinkedIn erklärte in einem Blogeintrag, betroffene Nutzer würden per E-Mail informiert, ihre alten Passwörter seien deaktiviert worden. Das Online-Netzwerk hat insgesamt mehr als 150 Millionen Mitglieder. Anders als etwa beim meist privat genutzten Facebook helfen die Profile bei LinkedIn bei der Pflege geschäftlicher Kontakte oder der Suche nach einem neuen Arbeitsplatz.

Die im Internet aufgetauchten Passwörter sollen den Berichten zufolge „gehasht“ sein – das heißt, sie wurden mit einem Algorithmus unkenntlich gemacht. Es ist jedoch keine echte Verschlüsselung, so dass sie mit etwas Aufwand oft wiederhergestellt werden können. Mikko Hyppönen, Forschungschef des Sicherheitssoftware-Unternehmens F-Secure, wird mit den Worten zitiert, dies sei "eine echte Sammlung".

Der Tag hatte für LinkedIn schon unangenehm begonnen. Das Unternehmen musste sich rechtfertigen, nachdem Experten entdeckten, dass die Smartphone-App des Netzwerks großzügig Informationen zu Terminen und Adressbuch von Nutzern auf Server des Netzwerks hochgeladen hatte - unverschlüsselt. Darunter waren zum Beispiel auch Notizen, die man zu einem Termin angelegt hatte. Diese will LinkedIn künftig aussparen. An sich sei das Überspielen der Daten jedoch notwendig, um die Termine mit Informationen aus dem LinkedIn-Netzwerk zu verknüpfen. Die Daten würden nicht aufgehoben, und man habe die Nutzer stets nach einer Zustimmung für den Zugriff auf ihre Adressbücher gefragt.

Mitglieder von LinkedIn sollten als erste Maßnahme sofort ihr Passwort ändern.

dpa/dino