# Ist das ein Hacking Versuch? Seltsame Eingabe beim UID Feld seit einigen Tagen

**URL:** <https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475>\
**Category:** Allgemein\
**Created:** [18. Oktober 2019 um 07:58 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475 "2019-10-18T07:58:26Z")\
**Posts on this page:** 13\
**Page:** 1

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 07:58 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/1 "2019-10-18T07:58:26Z")

</div>

Hallo,

wir haben die UID Nummernprüfung aktiv, damit EU Ausländer mit UID Nummer netto bezahlen können.

Seit einigen Tagen passiert Merkwürdiges.

Immer jeweils zwei Mal nacheinander zu verschiedenen Zeiten in der Nacht bekommen wir eine Hinweis Mail, dass jemand eine ungültige UID-Nummer eingegeben hat. Dass da oft Telefonnummern eingegeben werden kennen wir ja.

Aber jetzt sind es einfach kryptische Zeichenfolgen a la

sajflsdjfsdjfsdfj

und auch die ganze sonstige Firmen/Adressangabe sind einfach wirre Zeichen.

Was ist das? Hat jemand anders das auch? Ist das ein Hacking-Versuch? Versucht da jemand einen Schwachstelle von Shopware auszunutzen? (System ist auf dem aktuellsten 5er Stand).

Bin für jeden Hinweis dankbar

&nbsp;

&nbsp;

&nbsp;

---

<div class="post-metadata">

**Author:** ![brettvormkopp](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/brettvormkopp/32/7788_2.png) [@brettvormkopp](https://forum.shopware.com/u/brettvormkopp)\
**Post date:** [18. Oktober 2019 um 08:04 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/2 "2019-10-18T08:04:01Z")

</div>

Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist?&nbsp;

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 13:42 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/3 "2019-10-18T13:42:02Z")

</div>

So sieht die Mail beispielsweise aus.

&nbsp;

Hallo,

&nbsp;

bei der Überprüfung der USt-IdNr. PjlmayZJCsBVdkXR der Firma

&nbsp;

fBADVSmFQun

JEelqyvz

bHrRTYtcPxosuIkE qFBQrLCSUvhx

&nbsp;

ist ein Fehler aufgetreten:

&nbsp;

Die eingegebene USt-IdNr. ist ungültig. Sie ist zu lang.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält ein unzulässiges Länderkennzeichen.

Die eingegebene USt-IdNr. ist ungültig. Sie enthält unzulässige Zeichen.

---

<div class="post-metadata">

**Author:** ![yicdeniz](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/yicdeniz/32/7847_2.png) [@yicdeniz](https://forum.shopware.com/u/yicdeniz)\
**Post date:** [18. Oktober 2019 um 13:50 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/4 "2019-10-18T13:50:43Z")

</div>

Ich würde mir da eher weniger Sorgen machen. Würde erstmal schauen, wie oft das vor kam und ob immer die gleiche IP bzw. der gleiche Useragent in den Logs stehen. Dann per iptables verwerfen und gut ist.

> [@intex schrieb:](https://forum.shopware.com/profile/17011/intex "intex")
> 
> So sieht die Mail beispielsweise aus.
> 
> &nbsp;
> 
> Hallo,
> 
> &nbsp;
> 
> bei der Überprüfung der USt-IdNr. PjlmayZJCsBVdkXR der Firma
> 
> &nbsp;
> 
> fBADVSmFQun
> 
> JEelqyvz
> 
> bHrRTYtcPxosuIkE qFBQrLCSUvhx
> 
> &nbsp;
> 
> ist ein Fehler aufgetreten:
> 
> &nbsp;
> 
> Die eingegebene USt-IdNr. ist ungültig. Sie ist zu lang.
> 
> Die eingegebene USt-IdNr. ist ungültig. Sie enthält ein unzulässiges Länderkennzeichen.
> 
> Die eingegebene USt-IdNr. ist ungültig. Sie enthält unzulässige Zeichen.

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 13:58 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/5 "2019-10-18T13:58:48Z")

</div>

> [@brettvormkopp schrieb:](https://forum.shopware.com/profile/6611/brettvormkopp "brettvormkopp")
> 
> Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist?&nbsp;

Habe da mal drauf geachtet - gerade wieder zwei Mails - es war aber niemand im Shop, keine IP getracked. Jedenfalls zeigte das Backend keinen aktiven User an und in der „active users“ Tabelle ist auch nichts vermerkt.

---

<div class="post-metadata">

**Author:** ![yicdeniz](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/yicdeniz/32/7847_2.png) [@yicdeniz](https://forum.shopware.com/u/yicdeniz)\
**Post date:** [18. Oktober 2019 um 14:08 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/6 "2019-10-18T14:08:37Z")

</div>

Du sollst auch nicht im SW Backend schauen, sondern in den Serverlogs.&nbsp;

> [@intex schrieb:](https://forum.shopware.com/profile/17011/intex "intex")
> 
> > [@brettvormkopp schrieb:](https://forum.shopware.com/profile/6611/brettvormkopp "brettvormkopp")
> > 
> > Zum Beispiel kannst du mal schauen wo der IP Bereich desjenigen liegt. denn wenn der in der EU liegt kannst du gut weiter recherchieren. Du kannst ja auch mal schauen ob derjenige mit der gleichen IP vll auch ein Kunde ist?&nbsp;
> 
> Habe da mal drauf geachtet - gerade wieder zwei Mails - es war aber niemand im Shop, keine IP getracked. Jedenfalls zeigte das Backend keinen aktiven User an und in der „active users“ Tabelle ist auch nichts vermerkt.

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 15:26 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/7 "2019-10-18T15:26:16Z")

</div>

OK, kann das wohl etwa folgenden IPs zuordnen

195.154.61.206

196.202.83.93

51.15.191.81

&nbsp;

Alle tauchen bei&nbsp;[https://www.abuseipdb.com](https://www.abuseipdb.com/user/21766?page=12)&nbsp;auf.

Kann das Shopware gefährlich werden?

&nbsp;

&nbsp;

---

<div class="post-metadata">

**Author:** ![yicdeniz](https://dub1.discourse-cdn.com/flex013/user_avatar/forum.shopware.com/yicdeniz/32/7847_2.png) [@yicdeniz](https://forum.shopware.com/u/yicdeniz)\
**Post date:** [18. Oktober 2019 um 16:04 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/8 "2019-10-18T16:04:22Z")

</div>

Hab nur kurz recherchiert aber Hostname ist Onyphe.

Das Projekt Onyphe sagt mir nichts, scheint aber auf den ersten Blick nicht gefährliches zu sein:

[https://www.onyphe.io/](https://www.onyphe.io/)

[http://195.154.61.206/](http://195.154.61.206/)

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 16:58 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/9 "2019-10-18T16:58:50Z")

</div>

hatte das hier recherchiert

 ![](https://europe1.discourse-cdn.com/flex013/uploads/shopware/original/2X/4/40018ba897661c69ec8f4998e012edf3e1c5983d.png)

---

<div class="post-metadata">

**Author:** ![RehhausBerlin](https://avatars.discourse-cdn.com/v4/letter/r/da6949/32.png) [@RehhausBerlin](https://forum.shopware.com/u/RehhausBerlin)\
**Post date:** [18. Oktober 2019 um 17:48 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/10 "2019-10-18T17:48:18Z")

</div>

Hier mal meine Infos zur Domains:  
195.154.61.206: Kommt aus Frankreich mit dem Provider:&nbsp;[Tiscali France Backbone](http://www.utrace.de/whois/195.154.61.206)  
196.202.83.93: kommt aus Ägypten (Region: Cairo)&nbsp;mit dem Provider: [TE Data](http://www.utrace.de/whois/196.202.83.93)

51.15.191.81: kommt ebenfalls aus Frankreich mit dem Provider:&nbsp;[UK Government Department for Work and Pensions](http://www.utrace.de/whois/51.15.191.81)

Sieht nach normalen Verhalten aus…

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [18. Oktober 2019 um 17:53 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/11 "2019-10-18T17:53:22Z")

</div>

für einen rein&nbsp;deutschsprachigen Shop mit Angebot deutschsprachiger Software dann schon wieder eher nicht … oder doch? Wäre der erste Kunde aus Ägypten seit 1994. Solange besteht unsere Firma ohne Kunden aus diesen Ländern.

---

<div class="post-metadata">

**Author:** ![RehhausBerlin](https://avatars.discourse-cdn.com/v4/letter/r/da6949/32.png) [@RehhausBerlin](https://forum.shopware.com/u/RehhausBerlin)\
**Post date:** [18. Oktober 2019 um 18:00 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/12 "2019-10-18T18:00:22Z")

</div>

Er kann ja durch Zufall drauf gestoßen sein und wollte bei Dir einkaufen, finde ist heute schon normal durch Google & Co.  
Würde das mal beobachten.

&nbsp;

---

<div class="post-metadata">

**Author:** ![intex](https://avatars.discourse-cdn.com/v4/letter/i/e36b37/32.png) [@intex](https://forum.shopware.com/u/intex)\
**Post date:** [19. Oktober 2019 um 09:56 UTC](https://forum.shopware.com/t/ist-das-ein-hacking-versuch-seltsame-eingabe-beim-uid-feld-seit-einigen-tagen/62475/13 "2019-10-19T09:56:21Z")

</div>

Der Blödsinn geht weiter - gerade wieder zwei Mails ☹
