S: Betroffene von leergeräumten Miles & More Konten

ANZEIGE

kexbox

Erfahrenes Mitglied
04.02.2010
6.474
3.333
Düsseldorf
www.drboese.de
ANZEIGE
Hallo zusammen,

bei mir häufen sich Anfragen, in denen M&M-Konten leergeräumt wurden. Der derzeit krasseste Fall sind
  • 13 Awardbuchungen
  • binnen 3 Tagen
  • für kurzfristige Abflüge
  • auf exotischen Strecken, die nicht zum Wohnsitz des Klägers und seinem langjährigen Reiseprofil bei M&M passen
  • für asiatisch klingende Fluggäste
  • für über 1,2 Mio Meilen, nachdem zuvor die
  • Kontosprache auf Chinesisch geändert wurde.
Da muss ich glatt an dieses Meme denken:
this-is-fine.jpg

Ich frage mich, ob ein Unternehmen, das Kundenvermögen im vier-, fünf, teils sechsstelligen Wert verwaltet, gestatten darf, dass der Abfluss nur durch Eingabe von Benutzername und Passwort erfolgt. Wie Dritte an Zugangsdaten kommen könnte, das dürfte in Zeiten von Datenlecks und Hacking keine zu mysteriöse Frage sein, ich frage mich, ob man ein solches Buchungsverhalten nicht zum Anlass nehmen müsste, Tickets nicht automatisiert auszustellen, sondern manuell zu prüfen. Das klappt im Konzern übrigens perfekt, wenn es darum geht, eigene Vermögensinteressen zu schützen: Wie oft wurden trotz Buchungsbestätigung keine E-Tickets ausgestellt werden und Passagiere stehen gelassen weil Revenue Integrity erkannt hat, dass man mit einem Abschaum-Award auf den bis aufs letzte zu verteidigenden Revenue-Plätzen landen könnte.

Die Möglichkeit, 2FA zu nutzen, ist mir natürlich bekannt. Ich vermute, dass man selbst bei der Sparkasse Dessau im Jahr 1999 keine Überweisung über 20,00 € vornehmen konnte, nachdem man nur Benutzername und Kennwort eingab.

Das kann man alles in tatsächlicher und rechtlicher Hinsicht vortrefflich diskutieren. Während meine Mandanten stets nach meiner Aufforderung ihre Meilen zurückerhalten (man also bei M&M vielleicht ahnt, was da im Busch ist), geht es mir aber "um's Große Ganze" und daher würde ich mich freuen, wenn sich ebenfalls Betroffene einmal bei mir melden könnten, gerne auch an info@drboese.de, da ich ein wenig mehr Fallmaterial sammeln möchte.

Danke für die Mithilfe.
 
Zuletzt bearbeitet:

Uncle Sam

Erfahrenes Mitglied
03.10.2020
3.544
6.933
2FA kriege ich nur wenn ich was an meinen persönlichen Daten ändern will. Sonst nie.
Seltsam dass es da scheinbar Unterschiede gibt.

Ich muss bei jeder Anmeldung auf einem neuen Gerät den Authentifizierung Code eingeben. Der lässt sich auch nicht online zurücksetzen. Neulich ein neues Handy eingerichtet und das alte vorschnell gelöscht . Den 2FA konnte ich bei M&M nur telefonisch, nach Abfrage der PIN, zurücksetzen lassen
 

madger

Erfahrenes Mitglied
26.04.2014
1.460
1.519
Bonn
Seltsam dass es da scheinbar Unterschiede gibt.

Ich muss bei jeder Anmeldung auf einem neuen Gerät den Authentifizierung Code eingeben. Der lässt sich auch nicht online zurücksetzen. Neulich ein neues Handy eingerichtet und das alte vorschnell gelöscht . Den 2FA konnte ich bei M&M nur telefonisch, nach Abfrage der PIN, zurücksetzen lassen
Die 2FA über SMS ist wirklich nur rudimentär. Die Variante über Authenticator-App ist deutlich umfangreicher (inkl. vertrauten Browser). Sie muss leider separat aktiviert werden.

Aus meiner Sicht bleibt die größte Lücke die Nummer + PIN Kombination für telefonische Award-Buchungen. Und da sind wir dann technisch wie @kexbox schreibt, auf vorsintflutlichem technischen Niveau. Hier sind inside jobs im Call Center, Phishing, etc. Tür und Tor geöffnet.

@kexbox Gute Initiative - auch wenn ich bisher und hoffentlich auch nicht in der Zukunft betroffen sein werde.
 

huby

Erfahrenes Mitglied
01.08.2021
410
602
Wenn sich das aber telefonisch mit der PIN zurücksetzen lässt, dann kann man sich doch eigentlich 2FA sparen :unsure:
 

huby

Erfahrenes Mitglied
01.08.2021
410
602
Ich meinte die fünfstellige PIN, von der immer drei Ziffern abgefragt werden
Das meinte ich auch. Wenn sich darüber das 2FA beliebig am Telefon zurücksetzen lässt, dann braucht man es eigentlich gar nicht erst implementieren.

Ich hatte es in der Vergangenheit mehrfach, dass die Eingabe bei den ersten 3 Stellen der PIN angeblich nicht funktioniert hat und sie dann 3 neue Stellen der PIN haben wollten... Damit kann ein Agent sehr schnell Zugriff auf die volle PIN erlangen.
 

Hwy93

Erfahrenes Mitglied
29.08.2011
4.415
1.394
Die 2FA über SMS ist wirklich nur rudimentär. Die Variante über Authenticator-App ist deutlich umfangreicher (inkl. vertrauten Browser). Sie muss leider separat aktiviert werden.
Natürlich muss sie separat aktiviert werden. Wie willst Du sonst das Konto mit einer Authenticator-App verbinden?
Ein bisschen Mitwirken des Nutzers, gerade wenn es um seine eigene Sicherheit geht, ist ja wohl nicht zuviel verlangt.
 
  • Like
Reaktionen: Uncle Sam

Ronnex

Neues Mitglied
11.06.2024
23
47
Gute Informationen. Danke für deinen Einsatz! Bin zum Glück noch verschont, jedoch nun sensibilisiert.
 
  • Like
Reaktionen: kexbox

kleinerpartybaer

Erfahrenes Mitglied
17.02.2012
1.271
-7
Mein Konto wurde von M&M Online für Award-Buchungen laut IT gesperrt, per Telefon gingen Buchhbgen - gab wohl unerlaubte Zugriffsversuche. Meilen, etc. noch da. Mal sehen, wie wir das wieder entsperrt bekommen.

DIE EMPFEHLUNG bei allen Dingen rund ums Fliegen ist Dr. Böse aka Kexbox.

Hat für mich schon einige Schlachten geschlagen und alle gewonnen 😃
 

Überflieger1977

Erfahrenes Mitglied
19.02.2016
3.119
2.324
Frankfurt am Main und Köln
Hallo zusammen,

bei mir häufen sich Anfragen, in denen M&M-Konten leergeräumt wurden. Der derzeit krasseste Fall sind
  • 13 Awardbuchungen
  • binnen 3 Tagen
  • für kurzfristige Abflüge
  • auf exotischen Strecken, die nicht zum Wohnsitz des Klägers und seinem langjährigen Reiseprofil bei M&M passen
  • für asiatisch klingende Fluggäste
  • für über 1,2 Mio Meilen, nachdem zuvor die
  • Kontosprache auf Chinesisch geändert wurde.
Da muss ich glatt an dieses Meme denken:
this-is-fine.jpg

Ich frage mich, ob ein Unternehmen, das Kundenvermögen im vier-, fünf, teils sechsstelligen Wert verwaltet, gestatten darf, dass der Abfluss nur durch Eingabe von Benutzername und Passwort erfolgt. Wie Dritte an Zugangsdaten kommen könnte, das dürfte in Zeiten von Datenlecks und Hacking keine zu mysteriöse Frage sein, ich frage mich, ob man ein solches Buchungsverhalten nicht zum Anlass nehmen müsste, Tickets nicht automatisiert auszustellen, sondern manuell zu prüfen. Das klappt im Konzern übrigens perfekt, wenn es darum geht, eigene Vermögensinteressen zu schützen: Wie oft wurden trotz Buchungsbestätigung keine E-Tickets ausgestellt werden und Passagiere stehen gelassen weil Revenue Integrity erkannt hat, dass man mit einem Abschaum-Award auf den bis aufs letzte zu verteidigenden Revenue-Plätzen landen könnte.

Die Möglichkeit, 2FA zu nutzen, ist mir natürlich bekannt. Ich vermute, dass man selbst bei der Sparkasse Dessau im Jahr 1999 keine Überweisung über 20,00 € vornehmen konnte, nachdem man nur Benutzername und Kennwort eingab.

Das kann man alles in tatsächlicher und rechtlicher Hinsicht vortrefflich diskutieren. Während meine Mandanten stets nach meiner Aufforderung ihre Meilen zurückerhalten (man also bei M&M vielleicht ahnt, was da im Busch ist), geht es mir aber "um's Große Ganze" und daher würde ich mich freuen, wenn sich ebenfalls Betroffene einmal bei mir melden könnten, gerne auch an info@drboese.de, da ich ein wenig mehr Fallmaterial sammeln möchte.

Danke für die Mithilfe.
ich habe zwar endlich meinen Account über 2FA mit google Auth absichern können (nachdem das Jahre nicht möglich war) aber dennoch wundert es mich das M&M hier Geldvermögen so ungeschützt liegen lassen darf. Denn Meilen sind nichts anders als eine Währung. Wahrscheinlich fliegen sie schön unter dem Radar der Regulatoren. Wenn für sie nämlich das gleich wie für Banken gelten würde dann würden hier hohe Investitionen nötig. By the Way: Wenn Du Deinen Flug über die Hotline buchst dürfen die tatsächlich immer noch die vollen Kreditkartendaten abfragen. Auch hier gehen andere Airlines den Schritt das Du die Bezahlung auf einer sicheren Onlineseite im Nachhinein tätigen kannst (Finnair z.B.).
 

Rennip

Erfahrenes Mitglied
28.02.2016
1.457
388
In der Familie hat d. Inhaber einer LH/M&M Kreditkarte beim Aufruf des Online-Kartenkontos Anfang Januar eine von der Bank zurückgewiesene Zahlung an die LH entdeckt: mehr als 1.000 Euro waren versucht worden, zu kassieren.
Die übliche Mail der Bank über eine verweigerte Zahlung war NICHT gekommen.
Verwendungszweck nicht erkennbar und auch beim Kunden nicht bekannt.
Die Sicherheitseinstellungen der Karte hatten die Zahlung verhindert.
Ein Anruf bei Card-Control ergab, daß das nur die Spitze des Eisbergs war: vom 1.1. bis 5.1. war 5mal in Folge ein solcher Abbuchungsversuch unternommen worden; in den vier im Konto nicht sichtbaren Versuchen, mit jeweils fast den selben Beträgen, nur um 2 Euro abweichend, hatten die Systeme der Bank, die Zahlung schon verweigert, ehe sie für den Kunden überhaupt sichtbar wurden.
Eine Mail an LH, 16.01., wurde NICHT beantwortet.
Da die Karte im Dezember für die Zahlung von S+G bei Award-Buchungen eingesetzt wurde, liegt für mich ein bestimmter Verdacht nahe.
Die Karte wurde von Card-Control mit dem Vermerk "Betrug" gesperrt und ausgetauscht.
 

CarlD

Aktives Mitglied
03.04.2022
154
203
Seltsam dass es da scheinbar Unterschiede gibt.

Ich muss bei jeder Anmeldung auf einem neuen Gerät den Authentifizierung Code eingeben. Der lässt sich auch nicht online zurücksetzen. Neulich ein neues Handy eingerichtet und das alte vorschnell gelöscht . Den 2FA konnte ich bei M&M nur telefonisch, nach Abfrage der PIN, zurücksetzen lassen
Ignorieren, wenn es Off/Topic ist, aber rein aus Interesse als nicht MM aber FB-Member: Weiss man, ob das ein spezifisches M&M Problem ist, oder ob z.B. OneWorld, Flying Blue etc. genauso betroffen sind, bzw. ihre Kundenaccounts aber besser schützen (gerade auch im Falle extrem auffälliger Buchungen, die, wie im Eingangspost geschildert, eigentlich jedes Sicherheitssystem sofort triggern müssten?
 

Batman

Erfahrenes Mitglied
18.11.2017
6.782
4.363
Hamburg
Natürlich muss sie separat aktiviert werden. Wie willst Du sonst das Konto mit einer Authenticator-App verbinden?
Ein bisschen Mitwirken des Nutzers, gerade wenn es um seine eigene Sicherheit geht, ist ja wohl nicht zuviel verlangt.
Ist richtig. Aber darauf hinweisen, dass es mittlerer Weile möglich ist, ist ja auch nicht verkehrt. Bekommen andere Unternehmen ja auch hin, in Ihrer App per Popup oder so, die Aktivierung der 2FA zu bewerben.

Falls hier weiter gesucht wird, es wird wie bei AFKL z. B. die Microsoft Authenticator App, simple mit QR Code aktivierbar, angeboten: https://www.miles-and-more.com/de/d...and-contact/help/2-factor-authentication.html

Thema Kreditkarte MaM, bin eh kein Freund der DKB. Mal sehen, wie das mit der DeuBa ist.

OT Ende.

Datenlecks gibt es ja leider immer mehr und seit der TravelID ist LHG/MaM ja zuminest schon mal etwas weiter in der heutigen Zeit angekommen. Aber, es verwundert schon, dass es scheinbar keine Mechanismen gibt, die prüfen ob gebuchte Awards etc zum Kontoinhaber passen. Man bucht ja kaum einen Award für einen Flug am selben Tag. Da kann man doch innerhalb von ein paar Stunden eine automatisierte (Erst)prüfung machen? Dürfte doch heute nur Millisekunden dauern so ein Algorithmus?
 

trekstore

Erfahrenes Mitglied
23.07.2017
900
411
FRA
Ignorieren, wenn es Off/Topic ist, aber rein aus Interesse als nicht MM aber FB-Member: Weiss man, ob das ein spezifisches M&M Problem ist, oder ob z.B. OneWorld, Flying Blue etc. genauso betroffen sind, bzw. ihre Kundenaccounts aber besser schützen (gerade auch im Falle extrem auffälliger Buchungen, die, wie im Eingangspost geschildert, eigentlich jedes Sicherheitssystem sofort triggern müssten?
interessante Frage
 

westcoastflyer

Erfahrenes Mitglied
03.09.2019
1.110
1.105
Wenn Du Deinen Flug über die Hotline buchst dürfen die tatsächlich immer noch die vollen Kreditkartendaten abfragen.
Das Dürfen ist nie ne Frage. - Hast halt dann im Call Center nen gigantischen PCI Scope:

Singapore hatte es 2013 schon so, dass du die Kartendaten am Telefon per Tastatur eingegeben hast und sie somit ihre Mitarbeitenden ausm PCI DSS Scope bekommen haben.
 
  • Like
  • Angry
Reaktionen: kexbox und ServMan