Wer nicht gerade Wahnsinnig ist und mit dem Firefox Surft kann sich die Addons Noscript und Flashblock installieren, nur noch Java Scripte von der Domain die man möchte werden ausgeführt und Flashanimationen auch nur auf freigabe. Da solche Scripte meist von Werbeseiten kommen lädt man sich die gar nicht erst. Positiver Nebeneffekt: Werbung und Benutzerdaten (etwa an Google) werden dann nicht mehr übertragen und man ist etwas sicherer und anonymer. Nachteil: Man muss mit zerfetzten Seiten leben oder Flashfilme freigeben. Sicherheit fängt halt da an wo Faulheit aufhört
Der Blizzard Authenticator dürfte die beste Sicherheit bieten, es geht eben nichts über OTP´s.
Ansonsten hilft nicht viel gegen Keylogger, auch nicht der ach so tolle Trick "Passwort kopieren und in den Anmeldebildschirm einfügen". Die Keylogger anno 1998 hatten schon Clipboard Überwachung, von daher ist das kein Hindernis. Den Accountnamen speichern dürfte sogar was bringen, wenn der Keylogger aber über mehr Fähigkeiten hat und den WoW Ordner findet, ist der Accountname kein Problem mehr, steht ja unter <WoW>/WTF/Account/<Accountname> schön da.
Es gibt noch andere möglichkeiten der Authentifizierung, nur die OTP´s dürften die günstigste sein die auch sicher ist.
Wer gibt schon Geld aus für Smartcard Reader oder Sicherheitsdongles? Billig ist das Zeug leider nicht.
<offtopic>
Blizzard könnte einen Sperrcode beim Erstellen des Accounts festlegen den ein Nutzer per Mail bekommt. Ausgedruckt und vom Rechner gelöscht, dann kann man vielleicht das Account Sperren sogar automatisieren und damit gleich die Mitarbeiter von Blizzard benachrichtigen. Nur so ein Hirnfurz gerade. Aber jeder beliebige Kerl der meinen Accountnamen hat könnte dann ja meinen Account sperren lassen wenn ich das so lese.
</offtopic>
Was auch ein böses Faul ist, sind diese ganzen Addon Updater und Tools wie Blasc. Super Idee, leider befürchte ich das eine DLL schneller eingebaut werden kann als einem lieb ist. Und dem Tool vertraue ich ja. Lieber auf sowas verzichten, Einbrüche auf Entwicklerserver gab es schon genügend. Addons selbst sollen keine Keylogger Fähigkeiten haben, allerdings gab es schon Fälle in dennen man sich damit einen eingefangen haben soll.
Sehr brisant, da ich auch meine Addons von Cursed hole:
http://www.wowszene.de/news.php?item.731
Selbst dort fand man mal Keylogger. Auch KHL Threadmeter oder manche DKP Tools sollen sowas mitgebracht haben. Hat jemand vielleicht mal von einer HTTP Anfrage in der LUA Engine gehört mit der ich von Webservern oder Servern allgemein Daten bekommen kann? Das wäre die einzige möglichkeit die mir gerade einfällt. Die Logindaten bekommt man sogar mit einige Tricks wie mir scheint. Wenn es eine solche Funktion gäbe sollte Blizzard diese Funktion lieber deaktivieren.
Das aktuell viele Accounts geknackt wurden merke ich an den Goldspam per Whispers von Level1 Random Namen Chars. Testaccounts sind ja in der Hinsicht begrenzt, also werden bezahlte Accounts dazu verwendet.