Ist das ein Hacking Versuch? Seltsame Eingabe beim UID Feld seit einigen Tagen

Hallo,

wir haben die UID Nummernprüfung aktiv, damit EU Ausländer mit UID Nummer netto bezahlen können.

Seit einigen Tagen passiert Merkwürdiges.

Immer jeweils zwei Mal nacheinander zu verschiedenen Zeiten in der Nacht bekommen wir eine Hinweis Mail, dass jemand eine ungültige UID-Nummer eingegeben hat. Dass da oft Telefonnummern eingegeben werden kennen wir ja.

Aber jetzt sind es einfach kryptische Zeichenfolgen a la

sajflsdjfsdjfsdfj

und auch die ganze sonstige Firmen/Adressangabe sind einfach wirre Zeichen.

Was ist das? Hat jemand anders das auch? Ist das ein Hacking-Versuch? Versucht da jemand einen Schwachstelle von Shopware auszunutzen? (System ist auf dem aktuellsten 5er Stand).

Bin für jeden Hinweis dankbar

 

 

 

Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist? 

So sieht die Mail beispielsweise aus.

 

Hallo,

 

bei der Überprüfung der USt-IdNr. PjlmayZJCsBVdkXR der Firma

 

fBADVSmFQun

JEelqyvz

bHrRTYtcPxosuIkE qFBQrLCSUvhx

 

ist ein Fehler aufgetreten:

 

Die eingegebene USt-IdNr. ist ungültig. Sie ist zu lang.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält ein unzulässiges Länderkennzeichen.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält unzulässige Zeichen.

Ich würde mir da eher weniger Sorgen machen. Würde erstmal schauen, wie oft das vor kam und ob immer die gleiche IP bzw. der gleiche Useragent in den Logs stehen. Dann per iptables verwerfen und gut ist.

@intex schrieb:

So sieht die Mail beispielsweise aus.

 

Hallo,

 

bei der Überprüfung der USt-IdNr. PjlmayZJCsBVdkXR der Firma

 

fBADVSmFQun

JEelqyvz

bHrRTYtcPxosuIkE qFBQrLCSUvhx

 

ist ein Fehler aufgetreten:

 

Die eingegebene USt-IdNr. ist ungültig. Sie ist zu lang.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält ein unzulässiges Länderkennzeichen.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält unzulässige Zeichen.

@brettvormkopp schrieb:

Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist? 

Habe da mal drauf geachtet - gerade wieder zwei Mails - es war aber niemand im Shop, keine IP getracked. Jedenfalls zeigte das Backend keinen aktiven User an und in der „active users“ Tabelle ist auch nichts vermerkt.

Du sollst auch nicht im SW Backend schauen, sondern in den Serverlogs. 

@intex schrieb:

@brettvormkopp schrieb:

Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist? 

Habe da mal drauf geachtet - gerade wieder zwei Mails - es war aber niemand im Shop, keine IP getracked. Jedenfalls zeigte das Backend keinen aktiven User an und in der „active users“ Tabelle ist auch nichts vermerkt.

OK, kann das wohl etwa folgenden IPs zuordnen

195.154.61.206

196.202.83.93

51.15.191.81

 

Alle tauchen bei https://www.abuseipdb.com auf.

Kann das Shopware gefährlich werden?

 

 

Hab nur kurz recherchiert aber Hostname ist Onyphe.

Das Projekt Onyphe sagt mir nichts, scheint aber auf den ersten Blick nicht gefährliches zu sein:

https://www.onyphe.io/

http://195.154.61.206/

hatte das hier recherchiert

Hier mal meine Infos zur Domains:
195.154.61.206: Kommt aus Frankreich mit dem Provider: Tiscali France Backbone
196.202.83.93: kommt aus Ägypten (Region: Cairo) mit dem Provider: TE Data

51.15.191.81: kommt ebenfalls aus Frankreich mit dem Provider: UK Government Department for Work and Pensions

Sieht nach normalen Verhalten aus…

für einen rein deutschsprachigen Shop mit Angebot deutschsprachiger Software dann schon wieder eher nicht … oder doch? Wäre der erste Kunde aus Ägypten seit 1994. Solange besteht unsere Firma ohne Kunden aus diesen Ländern.

Er kann ja durch Zufall drauf gestoßen sein und wollte bei Dir einkaufen, finde ist heute schon normal durch Google & Co.
Würde das mal beobachten.

 

Der Blödsinn geht weiter - gerade wieder zwei Mails :frowning: