#20 Konklave-Sicherheit | APCOA-Leck & Oettinger Ransomware-Vorfall | Cyberwaffe ECHO: Impfmittel gegen Malware | Fake-Webseite bei Audi | Hackergruppe Lockbit gehackt | Passwort Studie von Hive
Folge direkt anhören:
Diesmal plaudern wir über die umfassenden Cybersicherheitsmaßnahmen während der Vatikanischen Konklave, darunter die Abschottung der Sixtinischen Kapelle durch elektronische Störsender, die Beschlagnahmung aller Kommunikationsgeräte und die Einrichtung einer Flugverbotszone über Rom. Ebenfalls im Fokus steht ein schweres Datenleck beim Parkhausbetreiber APCOA, bei dem durch simple URL-Manipulation Zugriff auf sensible Kundendaten wie Fahrzeugkennzeichen, Rechnungen und Parkzeiträume möglich war. Weitere Themen sind der Ransomware-Angriff auf die Oettinger Brauerei durch die Gruppe RansomHouse, die Entwicklung der KI-gestützten Cyberwaffe Echo zur automatischen Malware-Bekämpfung, gefälschte Audi-Gebrauchtwagenangebote im Netz sowie eine Studie zur Passwortsicherheit, die längere und komplexere Kombinationen empfiehltMartin und Marc sprechen über:
Shownotes:
Transkript lesen
[00:00] Willkommen zu 2 Faktor Geplauder, Eurem Podcast rund um Cybersicherheit, Datenschutz und die Schwanzgeschichten aus der digitalen Welt. Ich bin Martin Gabler und plaudere jede Woche mit Marc Plessing und Marc, Wir veröffentlichen heute die 20. Folge hättest du gedacht.
[00:17] Als wir gemeinsam angefangen haben, dass wir 20 Folgen aufnehmen und vor allem regelmäßig jeden Donnerstag leasen. Nee, nee, hätte ich nicht, hätte ich nicht gedacht. Wobei, na doch, schon irgendwie, oder? Also ich, na ja, ich hätte es
[00:33] jetzt nicht, ich halte es nicht für ganz unrealistisch, dass das passiert. Ja, aber es macht ja uns auch Spaß. Und wir haben ja auch treue Hörerschaft mittlerweile erreicht, wo wo es uns selber auch Spaß macht. Ja, wenn wir es nicht.
[00:46] Wenn es keinen Spaß machen würde, hätte. Haben wir ja schon aufgehört damit. Ja, und du? Begeisterst auch die Hörer immer mit deinem frischen Atem. Das sind ja Fische. Du hast gerade einen einen Fisch und einen Frienddy reingeworfen.
[00:57] Ja, wenn du es noch mal sagst, dann dann werde ich so richtig schön hier ins Mikro schmatzen und alle, die das nicht hören können, schalten ab und wir haben keine Hörer mehr. Ja, ja, aber wir haben auch heute zu unserer 20. Folge wieder spannende Themen mit dabei.
[01:14] Ich glaube. Also es lohnt sich auf jeden Fall, bald dranzubleiben. Ich weiß nicht was, also mein Lieblingsthema ist eigentlich das, was wir jetzt gleich machen, aber wir haben noch andere spannende Themen wie zum Beispiel Datenleck bei Apcoa, bei der Oettinger Brauerei für
[01:31] die einen ganz schlimm, für die anderen vielleicht nicht ganz so. Ich kann sagen, der Biernachschub war zu jederzeit gesichert. Jetzt können wir die Folge beenden. Alles Wichtige ist fertig. Ja, sonst.
[01:44] Aber ein bisschen was zu zu einer Studie zu passwortsicherheiten, zu Audi. Ja, und eine eine schöne neue Technologie, mit denen man Malware impfen kann, also nicht nur der Mensch wird geimpft, sondern Malware wird geimpft. Ja, aber statt mir doch mal mit, ich find das toll, das Thema, du
[02:06] wolltest unbedingt zeigen, wir hatten ja die Konklave, wir haben einen neuen Papst. Ja, also. Es existiert ein neuer Papst. Amerika als Papst, oder wie hießen die Schlagzeilen? Ja, die gab es ja auch in Deutschland damals, als der Ratzinger Papst wurde, gab es
[02:21] sogar t Shirts, damit, ich weiß noch, meine Mathelehrerin hatte so ein t Shirt. Ja, also ich hatte kein t Shirt, ich auch nicht. Also Anhänger bin ich dann doch nicht, aber ja, aber es ist eine ganz interessante Geschichte, ich glaube weil ich habe es nämlich auch gelesen deswegen
[02:36] aber erzähl doch mal ja. Jetzt hast du mich auf dem falschen Fuß erwischt. Ja, die die es war, die Papstwahl und das Zend der T. Zentrale Punkt der Papstwald ist ja die Konklave, wo die 133 Kardinäle eingeschlossen werden und dann nur noch über den Rauch kommuniziert wird.
[02:51] Jetzt sind wir in einem sehr medialen und digitalen Zeitalter angekommen, also muss man sich natürlich auch dagegen schützen. 2005 müssen die Kardinäle ihre Handys schon abgeben, aber es gibt natürlich noch mehr Abhörtechnik und die Sixtinische Kapelle wird zu dem Zeitpunkt dann als absolut abgeschlossener
[03:15] Ort behandelt. Das heißt, der Kontakt der Kardinäle zur Außenwelt ist komplett untersagt, also sämtliche Kommunikationsmittel sind verboten und es werden strenge Kontrollen durchgeführt, also dass niemand irgendwelche Wanzen mit Reinschlägt. Läufst also die zum Abhören oder
[03:34] sonstige Geräte oder ihre Handys mit reinnehmen oder so. Also mit Netflix wären 2 Wahlgängen ist da nichts und die Verstöße führen zur Exkommunikation oder könnten zur Exkommunikation, würden also zum Ausschluss aus der katholischen Kirche so. Exkommunion exkommun.
[03:54] Exkommunikation, Exkommun das hört sich. Komisch an, aber okay ja ja, wenn du das sagst. Ja, ja, jetzt könnte man sich fragen, warum denn? Personen Aufhebens nur wenn der gewählt wird. Ja, es gibt Berichte, dass 2013 bei der letzten Papstwahl die
[04:08] NSA da ausspioniert hat und da alles mögliche abgehört hat, also Kardinäle abgehört hat. Es gab keine Beweise, weil die Whistleblower Aktion von Snowden zum Beispiel war danach, wo ganz viele Dokumente in Umlauf gekommen sind, da gab es keine Beweise dafür, aber US Geheimdienste sollen das
[04:28] gegenüber dem italienischen Parlament bestätigt haben, dass die das gemacht wurde, um sich vor wie haben sie es genannt, vor Bedrohungen aus dem Ausland auf die USA zu schützen? Was das jetzt mit der Konklave zu tun hat, keine Ahnung, aber hey die die Amis haben jetzt ihren erstmal haben sie ihren
[04:49] eigenen Papst. Gut, Trump wird das nicht mögen, der Orange wird den nicht mögen, nachdem was der jetzige Papst auf Social Media schon von sich gegeben hat, bevor er gewählt wurde, aber ja, am Ende ist es ein alter Mann in. Einer weißen Kutte. Ich glaube, das klingt so
[05:04] falsch. Nein, er hat, er hat ja schon seine Bedeutung für für die Welt. Ja, nee, ich meinte gerade Mann in weißer Kutte, da gibt es noch so einen anderen Clan in den USA, der dafür bekannt. War ach so, aber das habe ich gar nicht jetzt verstanden.
[05:22] OK, der war bisschen, ja, ja. Aber ich, ich, ich kann verstehen, dass eigentlich elektronische Mittel würden wahrscheinlich schon die meisten mittlerweile gerne nutzen, weil die offizielle Amtssprache bei der Konklave ist ja italienisch. Das Problem ist, dass die meisten Kardinäle überhaupt gar
[05:41] kein, also dass sehr viel dabei sind, die kein italienisch können, also die können Englisch, die können ja andere Sprache und so weiter da ist die Frage, wie Stimmen die sich denn überhaupt ab, ist n also wir werden es wahrscheinlich nie genau herausfinden, weil das ist so deren Geheimnis.
[05:55] Aber. Außer du wirst jetzt noch Kardinal auf die Schnelle. Ah nee. Nee, machst nee, nee, OK, nee, nee, gut war nur ein Angebot. Aber vielleicht brauchen wir dann doch noch mal die NSA, die dann aus. Damit wir wissen, wie das
[06:10] funktioniert. Dann ist mir die NSA recht. Ja, ich hab ich hab auch immer gefragt wie das mit dem Weißen und schwarzen Rauch funktioniert. Pulver. Ja, es ist es ist Kartuschen mit komischer Weise, schwarzer Rauch und Kartusch mit
[06:23] kaliumpergolorat, anthras, 10 und Schwefel. Weißer Rauch ist sind Kaliumchlorat mit Laktose und Kolophonium, ja, also interessant, und es gibt einen seit der letzten Wahl gibt es einen elektronischen Ofen, das einzigste elektronische Mittel. Ja, was ist jetzt, wenn wir den
[06:44] hat der eine USB Schnittstelle? Eine Schnittstelle nach außen? Falls ja, bin mir bin ich mir sicher, dass die Amis da drin hängen oder es ist ein chinesischer Hersteller, dann werden sie von einer ganz anderen Seite abgehört. Ach Bitch, vielleicht vielleicht bei der nächsten Papst, weil
[07:02] vielleicht ist es ja dann. Glaubst du, die machen das irgendwann digital? Nein, nein, das. Kann ich mir auch nicht vorstellen. Glaube ich glaube ich nicht. Aber ist irgendwie so ein lustiger Gedanke, so 133 alte Männer in einem Zoom Meeting
[07:15] sitzen zu haben, über Tage hinweg. Na ja, aber die soweit ich es mitbekommen habe, sind die gar nicht mehr so so fern von der von der Technik. Also jetzt auch von Filmen und zum Beispiel, Es gibt ja das zum Beispiel, dass viele Kardinäle sich auf die Wahl vorbereitet
[07:32] haben, weil die noch nie bei einer Konklave dabei gewesen ist. Muss man ja auch sagen, jetzt ist ja schon einiges her. Ja, die haben sich mit dem Filmkonklave drauf vorbereitet. Nee. Ja, doch, auch der ist offiziell bestätigt.
[07:45] Also was heißt offiziell bestätigt der Bruder von dem von unserem gewählten Papst hat Mädchen gesagt, dass dass er seinen Bruder angefragt hat, ob er den Filmkonklave geguckt hatte und da meinte er ja zur Vorbereitung. Oh Gott. Das ist ja egal.
[08:01] Das ist, wie wenn wir für uns und wenn wir jetzt morgen einen Termin im im Büro haben für Cyber Security und wir gucken vorher Matrix an. Na ja. Muss ja nicht schlecht schlecht recherchiert sein. Also ich hab ich hab gehört ich ich hast du ihn gesehen.
[08:16] Nee, hab ich nicht gesehen. Vielleicht sollten wir uns mal angucken, weil angeblich soll das sehr gut recherchiert sein. Der Film würde es gut darstellen, aber aber wir schweifen zu sehr in die Papstwahl ab, lass uns mal wieder auf. Cyber Security und Datenlecks
[08:31] kommen ja. Rat mal der da, der der Papst muss. Für den Papst ist das gar kein. Problem, Weil der muss nie. Parkgebühren zahlen. Ja, muss auch sonst alle machen. Und zwar gab es ein Datenleck die Woche bei bei Apcoa, das ist ein Parkhausbetreiber, also ich
[08:47] bin regelmäßig im Arcor Parkhaus und mittlerweile ist alles mit Nummern, schildern, Erkennung und so weiter alles digital. Auf jeden Fall ist jetzt jemanden aufgefallen, dass es. Im Buchungssystem eine Lücke gegeben hat. Und zwar war es möglich, dass mit einer einfachen URL
[09:06] Manipulation es möglich war, Zugriff auf Rechnungen und Digital Parktickets zu bekommen und zwar man kennt das vielleicht, wenn man halt oben in der URL was eingibt und man sieht so sein Ticket konnte einfach kannst du einfach sagen OK es ist nicht am Ende Nummer 6 sondern du machst eine 7 raus ne
[09:26] 89. So einfach. Angeblich so einfach. Wow. Hat es hat es hat es ermöglicht, im Prinzip auf ganz viele firmenanschriften Namen, Auftraggeber, gebuchte Parkbereiche, Fahrzeugdetails, also das Kennzeichen.
[09:48] Teilweise waren auch Fahrzeugmodelle, die drinnen gestanden haben. Welchen Parkzeitraum also jetzt zum Beispiel? Haben Sie hier n Beispiel rausgebracht? Ein Porsche Taka mit spezifischen Kennzeichen, der vom 26.3.
[10:01] Bis 29.3. Im P 3 am Flughafen abgestellt war. OK, Oh, das ist aber so. Und einfach durch dieses einfache Hochzählen konntest du es halt gucken. Also es ist mittlerweile gefixt, es war laut Apcoa ein geringes Risiko nach.
[10:17] Eigenen Einschätzung kein Massenabgriff ist, ist jetzt die Frage, ob das jemand drauf gekommen ist oder ob das eine Zufallsentdeckung gewesen ist. Auf jeden Fall war es möglich auf Daten bis. Ich. Auf jeden Fall sehr lange zurück zu gucken.
[10:34] Ich weiß gerade nicht bis 2019. Oh ja. Ja gut, dann muss man dann auch erstmal, selbst wenn man was bestimmtes sucht, das muss man erstmal finden. Ja, also man könnte jetzt unterstellen, dass vielleicht in den letzten 5 Jahren, 6 Jahren vielleicht mal jemand drauf
[10:51] gekommen ist und es ausgenutzt hat, aber auffindbar auf jeden Fall ist es nicht, es ist auf jeden Fall, nachdem es aufgetreten ist, direkt am nächsten Tag haben sie es gefixt, die Lücke. Ja, immerhin waren sie wenigstens schnell. Damit können wieder alle gut
[11:05] parken und niemand muss mehr Angst um sein Auto haben. Genau. Also ich werde wahrscheinlich auch irgendwo da drauf stehen, aber. Wo du mal geparkt hast. Ja, ja, das ist ist halt die Frage. Sind halt schon, könnten schon
[11:16] sensible Daten sein. Ja, dann kommen wir zu einer News für alle, die mal ihr Auto auch stehen lassen wegen der Oettinger Brauerei. Die wurden am 19 April gehackt und haben einen Ransomware Angriff abbekommen der Gruppe Ransom House und Ransom House haben wir jetzt auch schon öfter
[11:34] mal was gehört, die Kollegen haben Angriff haben. Interne Unternehmensdaten verschlüsselt und darunter auch sensible Informationen wie Daten zum Versand, Logistik, Fuhrpark und was weiß ich was. Am Anfang war es noch ein wenig fragwürdig, ob sie wirklich auf die Daten mitgenommen haben,
[11:53] aber es wurden dann im Darknet Beweise veröffentlicht, nämlich zum Beispiel oder Verzeichnisstrukturen und Dokumente und ein Verzeichnis sieht so aus, als ob es ein Verzeichnis von Abmahnungen von Mitarbeitern. Wäre also sehr sensible Daten, weshalb auch Ransom House mit
[12:13] der Veröffentlichung der Daten droht, wenn Oettinger nicht bezahlt. Ich habe jetzt nichts gehört, ob sie zahlen werden oder wollen oder wie auch immer, die Brauerei hat aber den Angriff jetzt bestätigt mittlerweile und befindet sich noch in der Aufklärung, hat aber versichert,
[12:30] dass Produktion und Logistik jederzeit sichergestellt waren, der Biernachschub war immer gesichert, nur die. Die E Mail Kommunikation soll gestört gewesen sein, allerdings gehen trotzdem die finanziellen Schäden in die Millionen, vermutlich um und bei den also bei den Millionen sind dann auch
[12:50] die möglichen Lösegeldforderungen schon mit eingepreist. Also könnten kostspieliges Ding für Oettinger gewesen sein, mag das Radler eigentlich alles andere nicht. Na ja, es ist es ist. Muss ja sagen, es ist die größte Biermarke in Deutschland und das
[13:09] meistgetrunkene Bier. Für mich unverständlich, aber na. Ja, na ja, es ist Bier, es ist Bier, ich, ich meine, hoffentlich trinken unsere Zuhörer Bier, aber ich hab, ich hab heute keins leider da ich hab mich mit. Du hast jetzt aufgehört, während
[13:25] dem Podcast zu trinken. Ja, ich hab ich hab mir Sorgen gemacht. Ich hab jetzt das nüchterne das Bein gelernt. Nüchtern sein gelernt also. Nein, Quatsch, quatsch, Quatsch, nee. Genau, aber da, wie gesagt, muss man jetzt mal abwarten, was bei
[13:40] Oettinger noch so n bisschen passiert und wieviel sie dann am Ende wirklich zahlen müssen. Ja. Ja, das muss ja sagen, so n Angriff. Je nach Auswirkung kann schon natürlich schnell in die Millionen gehen, der finanzielle Schaden, also mal abgesehen
[13:55] davon was es kostet, erstens. Forensiker ne, also mal abgesehen, du bezahlst nicht ne, aber du musst ja du brauchst ja alles Forensiker, irgendwas steht still, Kommunikation, Verträge, Bezahlungen je nachdem können nicht getätigt werden betriebsstillstand du musst eventuell neue Hardware
[14:16] beschaffen, das ist auch nicht mal von heute auf morgen gemacht, du musst ja und vor allem ist es nicht nicht günstig, wenn man über ein Unternehmen wie Oettinger spricht, von den Dimensionen jetzt her. Ja, ich glaube. Auswirkungen hat es jetzt
[14:31] zumindestens nicht. Ich glaube, es ist nicht börsennotiert, aber wir haben es ja bei Harrods letzte Woche gehabt, wo der Aktienkurs einfach mal massiv eingebrochen ist durch die Santacke und da geht dann schon allein. Am Aktienkurs Markt dann was war es 200000000 oder sowas die der
[14:52] Kurs runter gedarrt. Ist ja von heute auf morgen einfach nur weil man unter Umständen unvorsichtig war. Also weiß ich jetzt im Fall von von Oettinger nicht, da ist nicht bekannt, glaube ich, wie sie reingekommen sind ins System zumindest noch nicht. Ich hoffe ich hoffe mal wir wir
[15:10] bereiten mal sowas auf. Vielleicht dass man mal gucken kann, wie sind die reingekommen. Ja, ja. Was nämlich auch ganz interessant ist. Oh, ich überleg gerade mit welchem Thema mach ich jetzt weiter? Ich hab noch 2 meine Ergänzung
[15:26] zu lockbit würde wahrscheinlich jetzt sehr gut passen, aber ich geh mit mit mit der neuen Cyberwaffe Echo und zwar gibt es von der George Institute of Technology. Eine Cyberwaffe entwickelt, nennt sich also volle Name and handsing bott net remidation with remote Code Deployment re
[15:48] use kurz vorm Echo. OK, das ist mir schon ganz recht, dass dass Sie das dann nur Echo genannt haben. Danke, Echo im im Englischen. Ja, Echo, Echo, Wurst. Genau was macht diese Cyberwaffe? Und zwar ist die bewusst entwickelt worden, ein Open
[16:07] Source Tool zur automatischen Malware Entfernung, das heißt? Man impft. Im Prinzip ist es ein digitaler Impfstoff für Malware und du, du guckst halt nach den, und zwar mittlerweile. Jede Malware hat einen gewissen Update Mechanismus warum? Warum hat man ein Update
[16:26] Mechanismus? Weil man eben neue Ziele, neue ne man möchte ja auch die die Malware immer verbessern auf neue Ziele bringen und so sich auf neue Gegebenheiten einstellen. Ne ist ist ja das was die Entwickler dann eben machen und deswegen gibt es Update
[16:42] Mechanismen und Ecco analysiert diese Malware die ihren Code verbreitet, also braucht natürlich ein infiziertes Gerät ja. Findet heraus, wie der Update Mechanismus funktioniert und erstellt einen Gegencode automatisch, der dann die Malware deaktiviert.
[17:01] Das heißt der wird dann durch diesen Update Mechanismus in die Malware eingespielt und macht dann die komplette Malware wirkungslos, also wie ne Impfung. Auch Impfgegner. Dann. Ja, ja, gut, dass du es erwähnst.
[17:18] Ich komme gleich drauf, aber der Impfgegner sitzt hier in Deutschland. O. K aber kommen wir mal kurz noch zur zur Erfolgsquote, weil das ist nämlich glaube auch das ganz interessante. Und zwar haben die also gezielt ist es für Android Malware ist
[17:35] das programmiert worden und man konnte erfolgreich. Von 700 Android Malware konnte man 523 erfolgreich bekämpfen und deaktivieren und das Besondere daran ist, dass 6 der 10 aktivsten bot Netze in Deutschland auf Android Geräten basiert. Oh ja, und deswegen ist das so
[17:57] so relevant warum das so gut ist auch ne. Also Erfolgsquote 75% pi mal Daumen um einfach ganz schnell automatisiert musst du sagen ist ne KI mit dahinter die halt den Code analysiert und du kannst halt eine Malware unschädlich machen in Sekunden. Normalerweise benötigen halt
[18:16] Experten wirklich Wochen um heraus um was zu analysieren Mechanismus zu finden um diese Halt zu deaktivieren OK. Ich finde das. Ich finde das super abstrakt. Also mir fällt es richtig schwer, das gerade in meinem Kopf zuordnen, wie das funktionieren soll, aber ich
[18:33] finde es super spannend. Na ja, also wir hacken halt den Kohl von der Mitte. Ja, wird automatisiert. Ja, das ist ja das, also das finde ich das Spannende, das muss ja dann auf irgendwelchen keine Ahnung patterns oder so beruhen, die dieses Eco Tool dann kennt und erkennen kann.
[18:52] Ja, also. Wir könnten es verlinken. Und zwar gibt es, wurde das im bereits im Februar auf der NDSS Symposium vorgestellt, da gibt es auch ein youtube Video. Ich häng das einfach mal mit in die Shownotes. Mit rein ja. Jetzt kommen wir aber vielleicht
[19:10] noch mal zu dem vielleicht kritischen, warum wir gesagt haben, gibt es denn auch Impfgegner? Ja, das wollte ich noch mal fragen. Und um ehrlich zu sein, ja, ist es Deutschland. Die DSGVO. Ist es die DSG?
[19:23] VO oder der Datenschutz? Ist nee, also es. Und zwar gibt es kein kein gesetzliche Grundlage, weil es fehlende polizeiliche Gefahrenabwehrbefugnisse auf Bundesebene existieren, das heißt? Man hat nicht wirklich die Berechtigungen Gefahrenabwehr
[19:43] halt zu betätigen, also bewusst mailwehr zu deaktivieren. Auf Bundesebene, auf Landesebene, auf Landesebene sollte es gehen, aber nicht auf Bundesebene. Das ist ja aber so, wie wenn jetzt keine Ahnung der Zoll an der Grenze steht und irgendjemand durchsucht und da
[19:59] irgendwelche Waffen und Drogen findet und dann sagt, ja, aber du darfst, weil ich darf ja gar nichts. Tun ja, also es es gibt. Es gibt eine Möglichkeit, und zwar sind die. Die Telekommunikationsanbieter sind berechtigt, technische Befehle zur Bereinigung von
[20:15] einem konkret benannten Schadprogramm an betroffenen Informationssystemen zu deaktivieren, aber nur unter Voraussetzung, dass es sich um kritische Infrastruktur handelt, und das heißt, dass. Das BSI zum Beispiel darf vor Malware und so weiter nur informieren, aber nicht
[20:35] reagieren. Das heißt man man wird halt kriegt man die schickt ne Information raus. Ja es gibt hier jetzt neues Botnetz Malware oder sowas ne. Ja, ich find das irgendwie spannend. Man spricht ja viel davon, dass in Deutschland so viel
[20:49] überreguliert ist und man darf so oder man darf relativ. Will jetzt nicht sagen wenig, aber man muss relativ viele Hürden erfüllen, um eine Software in Umlauf zu bringen und so weiter und dann bei sowas kannst du aber gar nichts machen, oder? Also können die dies oder die
[21:05] Telekommunikationsunternehmen die das bemerken würden können nur sagen ja hier ist was, aber ja Tschüss. Ja, also vielleicht noch positiv. USA und Frankreich nutzen das auch, das Aktive des also impfen. Von infizierten Rechnern bereits
[21:22] und auch das bekämpfen. Also ja, für mich ist das also keine Ahnung. Ich bin kein Juraprofessor oder auch nur in irgendeiner Form gebildet was was juristische Grundzüge angeht, aber für mich wirkt das einfach wie eine Lücke im im Gesetzes in den Gesetzen, der behoben werden müsste.
[21:41] Du musst ja die Frage stellen. Du trinkst im Prinzip mit deinem Schadcode, versuchst du ja einen anderen Code zu infizieren, so oder auch wenn es halt so zum zum Unschädlich machen so. Also du trinkst in ein fremdes System ein mit einer guten Absicht, du weißt. Was das ist so ein
[22:00] Hackerparagraph. Das ist die gute Frage, ob das unter ein Hackerparagraph ist. Aber das ist halt die die rechtliche Grundlage, mit dem man halt. Schauen muss. Darf man wirklich eine Malware einfach, also ein Programm abändern, ja.
[22:17] Ja, und wie gehst du mit false Positives um? Also wie geht man mit, was ist wenn das wenn das Tool einen vermeintlichen Angriff erkennt, der aber gar keiner ist und dann die Daten verändert? Ja, wer entscheidet das dann oder wer trägt die Verantwortung, wenn irgendwelche
[22:33] Nebenwirkungen du impfst es und ne kriegst Nebenwirkungen. Das ist genau ja erstmal die Diskussion, das ist, das ist für mich aber eine ähnliche Diskussion wie hier. Autonomes Fahren, also fahren ohne menschlichen Eingriff, wo es da, wo die Diskussion sich ja ich weiß nicht, ob sie sich noch
[22:50] drum dreht, aber sie hat sich mal da drum gedreht, was passiert, wenn so ein autonomes Auto falsch reagiert und irgendjemand überfährt, ist dann der Autobauer schuld, ist der Mensch schuld, der nicht eingegriffen hat, obwohl er es ja eigentlich nicht müsste, ist der Softwarehersteller des Autos
[23:05] schuld, weil offensichtlich lief was schief. Also das sind das solche, das sind richtig ekelhafte Probleme, glaube ich, weil man da den ganzen Tag drüber diskutieren. Muss. Das ist eine sehr interessante Frage. Darf wenn wenn Auto ne hast
[23:20] wurde gehackt, darf der Hersteller ohne Erlaubnis das System zurücksetzen? Ich glaube, er darf es aus dem Grund. Würde also ich glaube er dürfte es, aber er würde es glaube ich nicht tun, weil er dann nicht mehr nachweisen könnte, was genau passiert ist.
[23:40] Das könnte ich mir vorstellen, ja. Könnte es ist halt, ist halt sehr schwierig. Also es ist eine sehr interessante Technologie, die wir gemacht haben auf jeden Fall, es hilft massiv in der Bekämpfung von Malware. Und auch einfach, um Unternehmen
[23:55] zu schützen, je nachdem, wie man es eben einsetzt und vielleicht auch einfach Infizierte. Ne, Wir haben es ja gehört, Oettinger Merransomware oder sowas, wenn die dann ne Möglichkeit finden diesen Schadcode un ja mit dem Impfstoff, sagen wir mal so unschädlich zu machen und auf
[24:10] einmal funktionieren die Systeme wieder ne also es wär auf jeden Fall ne sehr interessante Technologie in Deutschland werden wir uns noch n bisschen darüber unterhalten müssen, ist das erlaubt? Wahrscheinlich ist es nicht erlaubt Dank. Des Schutzes ich.
[24:23] Find es generell ne sehr coole Technik einfach, da werd ich definitiv noch mehr davon lesen. Ich schick dir, ich schick dir das Video und dann ich pack es auch in die Shownotes. Perfekt. So, jetzt hatten wir es gerade schon, von Autos soll ich einfach mal mit hier meiner
[24:40] Autonews weitermachen, wir haben. Ein Problem bei Audi und so. Du fährst. Nee du fährst kein Auto. Nein, ich fahre einen Amerikaner, aber nicht den Verrückten. Nicht den Verrückten. Ich finde diese Sticker wirklich
[24:57] cool, wo Leute auf Ihre Teslas kleben. Aber mittlerweile sind die auf jedem Tesla. Ja, und ich habe irgendwo gelesen, ich weiß nicht, ob es schon erzählt wurde oder ob ich es gelesen habe irgendwo. Dass dieser der, der diese Sticker produziert, der, da ich
[25:13] vermutet, da hat irgendjemand sein Patent in oder nicht hat Patent, aber auch sein Copyright in einer gewissen Form drauf, zumindest auf ein Paar von den Stickern, der sagt, der kann ganz genau am Absatz seiner Sticker auf seiner Website erkennen, ob Elon mal wieder was Dummes gesagt hat oder nicht.
[25:31] Auch geil. Sehr gut, sehr gut. Aber kommen wir zurück zu Audi, die haben ein Problem mit gefälschten Gebrauchtwagen, waren angeboten auf Webseiten, die täuschend echt aussehen sollen. Also wenn ihr gerade einen Audi kauft, schaut euch das wirklich
[25:47] ganz genau an. Die Betrüger nutzen gefälschte E Mail Adressen, Telefonnummer und Bankverbindungen mit dem Ziel, euch eine Anzahlung oder sogar im Best Case für die Betrüger den vollen Kaufpreis und. Zu ergaunern oder abzuziehen für nicht existierende Fahrzeuge. Es hat auch schon mehrere Kunden
[26:08] erwischt, Audi hat auch schon Strafanzeige gestellt und es ist auch kein Einzelfall, weil Mercedes hatte Ende April, Mitte Ende April genau das gleiche Problem. Was lernen wir daraus, niemals ein Auto kaufen ohne es gesehen zu haben oder oder ein Geschäftswagen fahren.
[26:24] Ja, auf jeden Fall. Sich immer das Auto angucken. Ja, also vor allem ist vor allem Superärgerlich. Also überleg mal du. Also ich habe jetzt erst ein gebrauchtes Auto gekauft Anfang des Jahres, es ist, ich finde es wirklich unangenehm und nervig gerade nach Autos zu suchen,
[26:39] weil sie einfach schweineteuer sind, die gebrauchten und dann kommst du da auf so ein vermeintlich richtig richtig richtig gutes Angebot, freust dich richtig drüber, im Zweifelsfall bist du einfach happy ein gutes Angebot gefunden zu haben und ziehst es erst mal durch, ja dann stehst ohne Geld
[26:56] und ohne Auto da. Ja. Deswegen erst Anzahlung machen, wenn du das Auto gesehen hast. Ja, ja, selbst dann kannst du ja noch drauf reinfallen. Aber ja. Ja, aber dann. Also dann existiert n Auto immerhin ja gut, aber dann
[27:10] kommen wir zu einem Thema. Lockbit ja, ich hab es ja schon, ich hab es ja schon angeteasert. Ja ja grandios, also wer lockbit kennt ist ne Ransomware Gruppe und die wurde jetzt am 7. Mai wurde die selbst gehackt und zwar wurde ihr. Ihre Dark Webseite die Seite im Dark Web wurde halt ja mit einer
[27:32] wurde kompromittiert mit einer Nachricht ne Don't do Crime Crime is Bad Grüße aus Prag also und es ist hochspannend muss man muss man sagen was man was halt für n Datenleck oder was was. Wurde da eben gehackt und zwar hat man ne SQL Datenbank entwendet und da sind unter anderem Daten von Bitcoin
[27:57] Adressen, Randomware, bilddetails, Konfigurationen, aber es sind zum Beispiel auch 4400 oder über 4400 verhandlungsnachrichten zwischen Logbit und ihren Opfern im Zeitraum vom Dezember 24 bis April 25 und auch Zugangsdaten von 5 und. 70 Administratoren mit inklusive
[28:21] Klartextpasswörtern. Sag mal, die sollten doch wissen wie was man tut. Ich ich will jetzt mich nicht zu negativ äußern, ich möchte nicht das neue Ziel werden, wobei jetzt wurden sehr schön gehackt, jetzt haben sie andere. Punkt. Ja, also es es, es ist auf jeden
[28:36] Fall n großer Schlag, weil man konnte halt jetzt auch, also Ermittlungsbehörden können jetzt zum Beispiel die geleakte Bitcoin Adressen nachverfolgen. Ja, es gibt Einblicke in die Verhandlungs. Verhalten der Ransomware Gruppe ja, was sind die Taktiken und auch die Methoden, die die
[28:53] anwenden und von diesen identifizierten Administratoren konnten auch bereits 22 zurückverfolgt werden, in ja ihre Identitäten in den Hackerforum. Oh ups. Also es ist. Auf jeden Fall ist n großer Schlag und man lernt halt sehr
[29:10] viel auch über diese Hacker dann eben das und ich hoffe, dass da so auch noch mal so n bisschen aufgearbeitet wird in der nächsten Zeit, dass das auch krank wird, wo man halt auch mal eine. Analysiert. Wie haben Lockbit auch wirklich? Ja, wie waren so diese
[29:23] Verhandlungen und so weiter gewesen? Ja, was waren ihre Taktiken und so. Es ist ja super interessant eigentlich, ich kann mir jetzt auch nicht vorstellen, dass Lockbit jetzt alles ganz anders macht, zum Beispiel als andere randomware Gags, deswegen glaub
[29:36] ich, dass das schon die Einblicke sind, schon die können richtig viel wert sein. Auf jeden, auf jeden Fall vielleicht noch. Wie ist es gelungen? Und zwar die Gruppe hat ne veraltete PHP Version genutzt mit bekannten Sicherheitslücken. Ist es nicht dein Ernst, oder
[29:53] ja, Entschuldigung. Also schon wieder. Ich dachte, wir haben das jetzt mal schon oder müssen wir früher aufnehmen, direkt morgens, direkt morgens früh nach dem aufstehen, spannend, spannend. Dass diese Gangs genau die Fehler begehen, die sie bei ihren Zielen ausgenutzt haben,
[30:13] ja spannend. Vielleicht mein ja, nee, nee. Ich wollt, ich wollt noch sagen, es gibt übrigens n offizielles Statement vom offiziellen Sprecher der Gruppe. Es gibt einen offiziellen Sprecher, eine natürlich ja. Ja, natürlich. Also es ist, wie n
[30:28] Unternehmenssprecher, der hat den Hack bestätigt, behauptet aber, dass keine privaten Schlüssel oder Opferdaten Kompromuniziert. Wurden. Da ist wirklich alles wie bei Ihren Opfern. Die haben von ihren Opfern gelernt, auf die schlechteste
[30:46] Art und Weise. Ja, also ich bin da da ein bisschen überrascht, ehrlicherweise, aber die Frage ist halt auch die mir jetzt kommt, das sind halt Gruppen, die sind eigentlich nur darauf aus anzugreifen, ob die jetzt wirklich so viel in ihren eigenen Schutz investieren.
[31:03] Wenn ich mal spannend, wenn sich da jemand, also wenn da jetzt mehr rauskommt wie du sagst, dass man das vielleicht nachvollziehen kann, wie wie fahrlässig die umgegangen sind damit und so. Ja, also es gibt auf jeden Fall schon ne Liste, die hab ich schon gefunden, welche
[31:18] Schwachstellen die bevorzugt ausgenutzt haben. Jetzt für den Hack, oder? Ja, allgemein die Gruppe. Logbit allgemein die Logbit. Allgemeinen Halt ausgenutzt hat. Also ich würde ja sagen es da. Ist eigentlich jeder Rohsplitter drauf? Ich les hier Exchange Server von
[31:33] Microsoft, was haben wir hier noch Sonic Walls SMA 100 Forty OS ist mit dabei Citrix ADC Gateway Paper Card. Nee, aber immerhin haben sich die 2 vender Strategie befolgt. Ja, Apache ist mit dabei. WM Ware Spring Framework haben sie ausgenutzt, da sind einiges dabei, ja.
[31:57] Einige Standarddinge würde ich es. Mal sehr. Diese Standard Dinge. Gut, warum soll es denen besser gehen als als irgendeinem Unternehmen, das sie gehackt haben? Gut, jetzt kann man fragen, welcher finanzielle Schaden ist
[32:08] passiert? Das wäre interessant vor allem. Also mich würde tatsächlich interessieren, was für Daten sind denn jetzt wirklich abgeflossen? Ja, verhandlungsdaten und ja, ich glaube, das schwerwiegende ist, dass die, dass die Ermittler auf die auf die
[32:24] Bitcoins Verzeichnisse Zugriff haben. Ich glaube rolle ja und sie im Prinzip, ich meine, du hast also die Bitcoin, du kannst halt nachverfolgen, von wo ist dann Geld nach wo geflossen, ne du kannst mal da nicht eingreifen und du kannst zumindestens nachvollziehen von wonach wo und
[32:40] vielleicht Rückschlüsse halt. Machen. Ja OK, also ich warte auf jeden Fall noch auf die Verhandlungsnachrichten, ob es da mal ne Auswertung gibt, vielleicht für einen der nächsten Folgen noch mal aufzugreifen. Ja, wär auf jeden Fall spannend,
[32:52] aber dann kommen wir zu. Letzte Nachricht, oder? Passwörtern. Ja, hast ja gehört. Selbst die Lockbit hat Klartext Passwörter. Die können jetzt mal ganz genau zuhören. Dann erzähl ich denen mal was ab welchen Zahlen hier Passwörter
[33:10] als sicher gelten, die das unter oder die. Forschergruppe Hi Systems die macht jedes Jahr eine Untersuchung, wie schnell Passwörter gehackt werden können. Im Rahmen dem des aktuellen Stands der Technik. Also wir reden hier jetzt nicht
[33:25] von Quantencomputing oder sonst irgendwas, sondern klassischer klassischem Computing, da was der oder was was denkst du denn wie ein Passwort aufgebaut sein sollte, damit es als sicher gilt und ich. Ja, ja, das das. Wir haben es ja schon häufiger über gesprochen gab.
[33:42] Gehabt in anderen Folgen. Ich meine, umso besser ist immer umso mehr Zeichen es hat und dann natürlich auch Sonderzeichen zahlen groß, Kleinschreibung ja und umso mehr umso besser. Also würdest du eher sagen, die Länge ist wichtiger als die Komplexität?
[33:59] Nein. Ich weiß, es ist super. Gemeint, ja, es ist also du musst, ich sag, ich sag es ist beides ist, ich würde sagen Länge ist das eine, aber die Komplexität macht es noch schwieriger. Also es muss beides gegeben sein, weil wenn du keine Ahnung
[34:16] du hast 4 Zeichen und du machst halt nur Sonderzeichen ist genauso schnell geknackt als wenn du nur normale Ziffern verwendest. Vollkommen richtig also, um mal hier n paar zahlen kurz zu nennen. Wir reden jetzt also wir reden von Brute Force angriffen, das
[34:30] heißt die Zahlen es wird durchprobiert, also. Anfängt zum Beispiel mit, wenn es jetzt 4 Buchstaben hätte mit AAAA an und dann AAB, also jede mögliche Kombination wird getestet, das ist der Weg der zu 100% immer zum Ziel führt, weil irgendwann wird es dann Passwort das Passwort erwischen so und es
[34:49] geht jetzt darum wie schnell geht das. Die Benchmarks wurden einerseits gemacht, also es gibt ja mehrere Abstufungen genommen, ich habe jetzt aber mir zweimal rausgepickt, das wäre einmal eine RTX 50. 90 von Nvidia die kam Anfang diesen Jahres glaube ich auf den Markt.
[35:09] Ja, ja, das das neue Hyper, das neue Hyper, Teil von Nvidia. Und wenn wir bei der von von einem Passwort nur mit Kleinschreibung 6 Zeichen, wenn wir davon reden, schafft die das fast sofort. Also es, wir reden dann wirklich nur noch von von Bruchteilen von Minuten oder von ja doch von
[35:29] Minuten bis selbst eine normale Grafikkarte, dass die Brute Force Attacke durchgeführt hat und die. Der andere Punkt sind dann 20000 GP US vom Typ A 100 das sind die Tensor GP US von Nvidia, die zum zum Beispiel zum Kryptominern verwendet werden. Also da da ist dann richtig
[35:49] richtig richtig Power dahinter, wenn wir nämlich von um nur um so ein Verhältnis herzustellen wenn wir von einer von einem Passwort reden. Ich habe gerade von 6 Zeichen mit kleinen Buchstaben gesprochen, dass das selbst mit einer normalen sehr sehr hightech Grafikkarte.
[36:05] Fast Instant passiert. Dann reden wir bei 8 Zeichen nur mit Kleinschreibung schon von 8 Monate wo diese Grafikkarte benötigt. Das klingt jetzt nach relativ viel, wenn wir jetzt aber von diesem Cluster von GPUS sprechen, sind wir schon wieder bei 43 Minuten, was nichts ist.
[36:24] Und dazu muss man dann sagen, also du hast es schon ganz richtig gesagt, es ist nicht, dass man sagen kann, lange Passwörter sind besser als komplexe Passwörter. Das Wichtigste ist, dass du beides hast, also die, die Oh Gott, jetzt könnte man es zumindest mathematisch im Kopf
[36:41] hinbekommen, Kopfrechnen nein, nein, nein, die die maximale Anzahl der Passwörter berechnen, egal, ähm. Genau so und der, der so der Sweetspot, wo man sagt oder wo die Forscher es als Grün bewertet haben, also als gutes Passwort, da reden wir dann schon von 56 Milliarden Jahren
[37:02] wie die, die wie in dem Fall jetzt 12 RTX 5090 brauchen würden. Da sind wir dann schon bei 13 Zeichen mit Zahlen groß und Kleinschreibung so ich kann sagen, mein aktuelles Passwort würde 19 trilliarden Jahre Millionen, nee. Nee, das sind, ach nee, das ist
[37:21] Englisch. Also TN ist dann Billionen bei uns oder Billiarden. Ja, ich glaube ja. Ja, ja, also auf jeden Fall sehr, sehr lang. Benötigen, um das zu zu Brute Forcen, wobei die Forscher da auch gesagt haben, das ist jetzt nicht die einfachste Art und
[37:37] Weise, um ein Passwort zu knacken. So ein Angriff zum Beispiel über Rainbow Tables, also über oder ein Dictionary Attack, wo gewisse Begriffe schon vordefiniert sind, die in dem Passwort stehen sollen, sind dann natürlich sehr viel schneller zu knacken.
[37:53] Ja, das heißt, wenn ihr euch ein neues Passwort gerade zulegen müsst, dann versucht ein zufällig generiert das Passwort. Wort zu verwenden. Menschen sind vorhersehbar und dadurch ist es einfach ein wenig weniger Schutz, wenn man kein zufällig generiertes Passwort verwendet.
[38:10] Ich weiß, das ist dann blöd zu merken, aber ich kann aus einer eigener Erfahrung sagen, es geht irgendwann, wenn man sich dann selber Brücken im Kopf baut dafür. Also ich muss auch mittlerweile. Zufällig generierte Passwörter und ja, ich weiß gar nicht was ist meine Standardlänge.
[38:28] Auf jeden Fall hab ich meistens Nummern und groß Kleinschreibung, Sonderzeichen und so weiter hab ich meistens. Drin, ja. Ja, das ist ja also die die Komplexität habe ich immer drin, mit groß Kleinschreibung, Zeichen und zahlen, die die Länge ist manchmal noch ein
[38:45] bisschen unterschiedlich, aber meistens bin ich bei 12 bis 1516 Zeichen, was ich ehrlich weiß. Hast du, hast du zufällig eine Statistik, wie sich das in den letzten Jahren geändert hat? Ich meine, dass es schneller wird, ist klar, aber. Nee. Mal gucken, ob man da auf die
[39:06] schnelle was finden. Wir sind ja hier jetzt, ich müsste jetzt den nach die den Unterschied zu 2024 mir angucken. Das Problem ist, die vorherigen Berechnungen wurden noch mit einem anderen Algorithmus gemacht oder mit einem anderen Hash Algorithmus was jetzt die
[39:23] Zahlen etwas verändert, das heißt die sind jetzt nicht so einfach vergleichbar. Ich habe hier jetzt aber was von vor 5 Jahren gefunden, das heißt von 2020 was ist. Irgendwie überhaupt nicht sein kann. Das kann alles absolut nicht sein, da muss es Randbedingungen
[39:43] geben bei dem Bild, das ich gerade sehe, die ich nicht kenne, weil es wäre schneller als jetzt, als in der Neuen, in der in der neuen. Forschung das auch. Ich habe hier gerade was Spannendes in einem Kommentar gelesen, was auch ein gar kein so schlechter Passwort Tipp ist.
[40:00] Glaube ich ist Zeichen zu verwenden die oder zumindest einzubauen, die nur in unserem Alphabet vorkommen. Also so ein könnte ich mir vorstellen, dass das die Komplexität nach oben treibt, wenn das System das erlaubt in einem Passwort. Weil wenn man da jetzt von also
[40:19] je nachdem wie die die Brute Force Attacken halt aufgebaut sind, dann könnte das zu einem Problem werden, wenn er diese Zeichen nicht mit einbezieht und sie ist eben noch mal zusätzliche Komplexität, weil noch mal 3 nee 36. Verschiedene Zeichen dazu kommen also großes, kleines, großes,
[40:39] kleines, großes, Kleines. Ja genau, also kümmert euch um eure Passwörter, das predigen wir euch ja sowieso immer, aber seit da auf der Hut was Passwörter angeht und Vergesst auch nicht Martin nicht. Klar hatten wir es in der Vorbereitung, sobald wir Quantencomputer haben ist das
[40:54] Thema sowieso ad acta gelegt. Ja, auf jeden Fall. Dann ist es ist es sowieso vorbei. Dann braucht man andere Mittel deswegen. 2. Faktor Authentifizierung ne. Ja, also ich muss. Ich muss gerade noch lachen, ich habe es gibt von High Systems,
[41:10] ich habe die Studie gerade gesehen, was Auswirkungen hat und ihr da Laufzeit, Laufzeit und ihr habt gesagt, wenn dein Passwort gestohlen ist, dann ist es ganz egal. Das stimmt. Wenn du es auf einem Klebezettel an deinen an deinen Bildschirm hängst und jemand klaut dir den
[41:30] Klebezettel, dann kann das auch 20 Zeichen lang sein. Ist es scheißegal? Es ist. Also es ist eine tolle Studie da hatten hatten die Autoren auf jeden Fall Spaß dabei gehabt, ja. Ich glaube, die haben sich da ein bisschen zu viel Oettinger
[41:47] reingeprügelt währenddessen. Ja, also lasst euer Passwort nicht stehen. Genau schreibt es nirgendwo auf. Und wir hören uns in der nächsten Woche wieder. Genau. Dann habt eine schöne Restwoche, eine auch eine entspannte Restwoche.
[42:03] Bleibt sicher, schützt Eure Passwörter, kauft keine Audis von seltsamen Gebrauchtwagenseiten und wappnet euch gegen Abhörversuche der NSA, wenn mal wieder ein Konklave ansteht, also dann schöne Woche macht's gut bis nächste Woche ciao.