#25 Cyberangriffe: Start Staffel 2 und Hacks bei Bäckereien und Notrufsystem in Taiwan
Folge direkt anhören:
Nach einer kurzen kreativen Pause beginnen Martin und Marc diese Woche mit dem Start in Staffel 2!
In der ersten Folge geht es um gehackte Bäckereien, Ransomware Attacken und einem gehackten Notrufsystem.
Transkript lesen
[00:00] Willkommen zu 2 Faktoren plauder, Eurem Podcast rund um Cybersicherheit, Datenschutz und die spannendsten Geschichten aus der digitalen Welt. Und wir hatten jetzt 2 Wochen Pause, Wir hatten Urlaub und haben uns auch ein bisschen Gedanken zu unserem Podcast gemacht.
[00:14] Eine. Kreative Pause genommen. Eine kreative Pause genommen, man sagt ja ursprünglich immer Never Change a Running System, aber ich weiß nicht, im IT Bereich ist das ein sehr bekannter Satz, aber wenn man nie was ändert, dann ja ich würde sagen ist es so eine
[00:29] Innovationsbremse. Unser da kommt. Für mich das schlimmste Wort, der schlimmste Satz her, den es im IT Bereich gibt und und der ist für mich historisch gewachsen. So viel zu never change a running. System und deswegen haben wir
[00:43] uns gesagt, dass wir bisschen was ändern wollen. Also wir sind grundsätzlich mit unseren Podcasts sehr zufrieden, ja, wurde auch sehr gut angenommen, haben auch sehr treue Hörer bekommen jetzt in der letzten. Zeit weiß nicht, mag, wie ging es dir, bist du grundsätzlich
[01:00] zufrieden? Ja, ich meine, es war jetzt. Ich meine, wir haben so was noch nie vorher gemacht. Um ehrlich zu sein, also wir haben uns da halt am Anfang ein wenig eingrooven müssen, man merkt auch in manchen Folgen einfach, dass wir einfach zu viel reden und die Folgen dann
[01:12] zu lang werden für unseren Geschmack, aber für eine 1. Staffel fand ich sehr gut und ich bin eigentlich zufrieden damit, ja. Und deswegen befinden wir uns ab heute in der Staffel 2, wo wir ein paar kleine Änderungen mit reinbringen. Ja, klein ist.
[01:28] Ja, also ja, mal noch mal kurz Recap. Also wir haben schon meistens so Folgenlängen gehabt von 40 bis ja teilweise eine Stunde und auch sehr treue Hörer, die sehr viel, die unsere Podcasts gehört haben, was nicht so nicht. Das nicht selbstverständlich. Nicht selbstverständlich, vor
[01:48] allem bei so einem sehr trockenen Thema wie.it Security. Ja, teilweise schwierig. Es ist, es ist eigentlich nicht trocken, solange es uns das Spaß macht, ist es kein trockenes Thema, aber es ist auf jeden Fall so ein bisschen langatmig geworden und man muss dann doch relativ gut zuhören und auch
[02:07] wenn man so ein bisschen. Sich für einige Themen interessiert, muss man sich durch die ganzen langen Texte von uns unserem Geplauder durchklicken. Und ja. Die Folgtitel sind zu lang geworden, die Folgen an sich sind zu lang geworden und.
[02:23] Ja, wir haben uns immer kürzer vorgenommen, es nie, nie geklappt. Wahrscheinlich klappt es auch diesmal nicht. Ja, dazu muss man mal hier kurze Insights geben. Wenn wir hier eine 45 Minuten Folge releasen oder so 49 Minuten, dann waren die meistens
[02:37] in Ihrer Rohfläche. Fassung so eine stunde 10 bis eine Stunde 15 lang und wir schneiden ja alles selbst und haben beide nebenher noch unsere Jobs. Das heißt, das ist ein ganz schöner Zeitaufwand dann teilweise gewesen. Ja, und deswegen haben wir uns
[02:52] jetzt vorgenommen. Wir bleiben bei unseren langen Folgen. Wir machen nichts anderes. Eigentlich alle machen. Nichts anderes. Nein, wir haben uns vorgenommen, wir releasen zukünftig 2 Folgen pro Woche. Zweimal 40 Minuten Martin, Ach,
[03:09] richtig. Nein, oh Gott, die. Hölle. Das wäre die Hölle. Genau. Nee, wir haben, wir haben uns gesagt, wir werden jetzt immer donnerstags und montags jeweils eine Kurzlauderfolge, also wir gehen zweimal ins Wirtshaus rein
[03:24] und. Einmal kurz am Standtisch reinschauen und dann war es das ja. Und wir werden das so ein bisschen Clustern. Unsere. Unser Geplauder auf Donnerstags werden wir uns hauptsächlich auf Angriffe konzentrieren, also
[03:38] Cyberangriffe, die in der letzten Woche so passiert sind. So ein bisschen analysieren, darüber sprechen und. Montags werden wir so ein bisschen wechselnde Themen haben, da geht es dann mehr um bisschen, was technisches, Wissenswertes, vielleicht ja paar News, die es so in die
[03:54] Woche gegeben hat. Aber das alles so ein bisschen gekürzter, da schauen wir mal, worauf wir Lust haben in der Montagsfolge. Und da sind wir dann natürlich auch sehr offen für Vorschläge. Wenn ihr irgendwelche Themen in einer Kurzform aufgearbeitet haben wollt, sind wir da für
[04:06] Vorschläge dankbar und gucken dann auch, wie wir die einarbeiten können. Genau, und das heißt, ihr dürft dann uns die neuen folgen, wir werden sie so. So zwischen 1020 Minuten, also maximal 20 Minuten, dann halten, dass man uns auch besser dann folgen kann.
[04:20] Genau. Aber um nicht die vorerst in der 1. Folge schon den Zeitrahmen zu springen, sollen wir direkt. Durchstarten. Wir starten durch. Ja, mein erstes uns durchstarten, wir ändern das System und heute gehen wir auf
[04:31] Cyberangriffe der letzten Woche ein. Wir haben 4 Stück mit raus mit reingenommen. Genau. Ich würde direkt anfangen mit meinem. Ersten Ja, Fang an, Fang an. Ich habe einen randomware Angriff, wieso oft mitgebracht
[04:43] auf ein und. Haus Aimon Haus ist der größte deutsche Hersteller von Bauelementen wie Fenster, Dächer, Markisen, Rollläden und so weiter die ihr müsst keine Angst haben, dass eure Häuser jetzt nicht fertig werden. Sie haben gesagt, in Einzelfällen kann es zu
[04:57] Verspätungen kommen, aber eigentlich sieht alles wieder ganz gut aus. Nach eigenen Angaben wurden die gehackt und bestimmte Systeme infiltriert und verschlüsselt, aber Teile der Systeme sind schon wieder hergestellt. Spricht dafür, dass sie eine gute It hatten oder haben, sie
[05:13] haben keine Einschränkungen bei der Produktion, beim Direktvertrieb, bei der Montage und beim Kundendienst. Das klingt ja eigentlich schon mal ganz gut, sie haben nur ein bisschen Probleme mit Telefonie und E Mail aktuell noch, sie haben aber keinen Abfluss von Kundendaten bemerkt, aber man
[05:28] muss das auch ein bisschen mit Vorsicht genießen, das sind. Ich jetzt noch externe Forensiker dran und prüfen das im Detail aktuell Wandheim und Haus einfach davor, dass Kunden sehr vorsichtig sein sollen mit Kommunikation der die zu ihnen kommt. Also verdächtige Anrufe,
[05:46] Nachrichten oder Mails mit Anhängern lieber noch mal eine Sekunde mehr drauf schauen, was es denn so wirklich ist, bevor man es einfach aufmacht. Die Angreifer ist die Ransomware Group Cava 4096. Die haben das auch bestätigt, dass sie das sind und sie behaupten 48 Gigabyte der Daten
[06:04] erbeutet zu haben. Die gesamten Daten sind noch nicht veröffentlicht, dazu kam aber sie veröffentlicht oder sie haben Ausschnitte der Auszüge der Daten veröffentlicht. Kann habe ich jetzt aber noch nicht mir angeschaut was da so ganz genau drin liegt, aber. Aber ja, auf jeden Fall ist der
[06:20] Hack bestätigt. Man muss ja auch immer sagen, es sind eine relativ neue Hacks und dementsprechend viele rancimware Gruppen halten es ja auch erst mal, dass sie zwar ihr Opfer auf ihren eigenen Webseiten posten, meisten aber nicht den Namen ausschreiben, sondern einfach nur sagen, zwar jetzt ein keine
[06:37] Ahnung, ein Hersteller ja von von Bauelementen ja und erst pö HP dann anfangen okay eine Woche ist rum, haben noch nicht reagiert auf die Erpressung, dann macht die ließen wir jetzt den Namen wieder eine Woche rum nicht. Nichts bezahlt. Jetzt releasen wir Datenpakete
[06:52] immer noch nicht, warum wir releasen alles ja, so ist es ja meistens. Ja, da wird so ein bisschen angefüttert, bis die Unternehmen halt dann zahlen oder im Worst case halt nicht zahlen. Ja, und ob es dann auch wirklich die Daten erbeutet worden sind, erfährt man wahrscheinlich erst
[07:06] nach ein paar Wochen, wenn überhaupt. Ja, aber komme ich mal zu einem ganz interessanten, was ist jetzt nicht alltäglich, also. War eine ein Angriff auf 2 Bäckereien letzte Woche sehr ähnliches Konzept. Beide sind so im Umkreis Hannover, Hildesheim, das ist
[07:22] die Bäckerei Engelke und die Heide Bäckereien na ja, so jetzt denkt man sich erst mal ja OK was wie kann man eine Bäckerei angreifen und zwar hat man die Werbeserver für oder die Medienserver für die Fernseher, wo normalerweise dann so die Preise oben so aktuelle Angebote halt so über der Theke vom Brot
[07:41] muss man sich mal vorstellen mehrere. Bildschirme und die wurden kompromittiert und man hat dort eben pro iranische Texte und Bilder. Also bei der Heidebäckerei Meier wurden pro iranische Texte und Bilder gezeigt sowie halt auch über die die Soundanlage wurden
[07:58] Menschenschreie und Schussgeräusche abgespielt, ist natürlich ein sehr verstörendes Bild für die Menschen, die natürlich in dem Moment dort vor Ort gewesen sind, was man hat betrifft, vor allem auch alle 108 Filialen bei Heidebäckerei Meier bei der Bäckerei. Ennecke wurden Antisemitrische
[08:15] und anti westliche Propaganda aufgespielt. Unter anderem wurde dann auch ein Sense Mann und politische Botschaften gezeigt, ja, was also auch mit mit Blut verspielten Menschen und so was natürlich schon sehr verstörende Bilder wohl gewesen sind. Also ich habe jetzt keine Bilder
[08:32] gesehen, aber. Muss man glaube ich auch in so einem Fall besser nicht sehen. Ja, also es gibt wohl Menschen, die das abfotografiert haben und online gestellt haben und? Komischerweise gab es auch im Anschluss gerade gegen die Bäckerei Engelke ein großer Shitstorm, wie man sich denn
[08:51] politisch äußern könnte man das café Engelke distanziert sich natürlich sagen, ja, es war ein ein Angriff, ja, wir können dafür nichts, wir haben die die Monitore alle außer Betrieb gesetzt, im café Engelke sind die auch noch außer Betrieb, die Arbeiten noch dran, wie sind die da dran gekommen in der
[09:11] Heidebäckerei Meier ist alles wieder beim. Halten ne. Das ist schon also gut, ich mein, das ist jetzt vermutlich lokal begrenzt, das heißt, vermutlich kommen auch die Angreifer irgendwo dort aus dem Bereich, aber finde ich schon. Schon übel, dass das, dass es
[09:25] jetzt auch Bäckereien in der Form erwischt. Ja, vor allem, weil es 2 Ketten direkt in der näheren Umgebung von Hannover getroffen hat. Ja, genau. Könnte natürlich auch über denselben IT Dienstleister, wenn ich jetzt so überlege. Vielleicht könnte das so der
[09:38] Einfaltstor sein, ja. Vielleicht irgendwie eine Website oder so beim gleichen Hoster mit einer irgendeiner Back End Verbindung oder irgendwelche Management Zugänge über einen VPN oder so. Da gibt es leider sehr viele Möglichkeiten. Ja, vor allem der auch der.
[09:53] Shitstorm, der dann nach so einem Hacker angriff. Ich mein die können ja nichts dafür, es ist sehr zerstörend, wenn solche Bilder natürlich auch wenn gerade in zu Kinder mit dabei sind. Ja, aber ja. Also ich verstehe das. Also ja wie du gerade sagst,
[10:04] wenn da ne Mutter mit ihren Kindern dann einkaufen geht und dann werden da schussgeräusche über die Lautsprecher und so weiter abgespielt, das ist schon das finde ich schon sehr heftig, ja. Also sagen wir es mal so, es gibt jetzt Leute, die rufen halt zum Boykott auf.
[10:21] Kündigen Proteste der Bäckereien an und so. Nee, da muss man mal die Kirche im Dorf lassen, die wurden angegriffen, die haben das nicht mit Absicht gemacht, das sind, man muss das ja auch mal so sehen, das sind Verkäuferinnen und keine it Spezialisten, die dann in dem café sind, und
[10:39] natürlich dauert es dann kurz, bis die den Schaden eingedämmt haben. Also ich finde, wer da, wer da jetzt groß rum rumposaunt, dass das überhaupt nicht geht und man muss die jetzt boykottieren, das sollte sich mal in die Lage von den. Den Mitarbeitern versetzen in
[10:52] der Sekunde ne. Also ich glaube auch nicht, dass das lange angehalten. Hat also, sagen wir es mal so, wenn es lang angehalten hat und sie haben dann nichts gemacht, dann. Kann man schon wieder drüber sprechen was das ne und wegen Shitstorm und was weiß ich was
[11:06] aber ja. Also kurz zusammengefasst, bevor wir zu nächsten News kommen. Also es ist bisher nicht bekannt, welche Gruppe sich dahinter verbirgt. Das war auch ein politisch motivierte Tat. Es gab keine Lösegeldforderungen, sondern es
[11:20] ging rein darum, politische Botschaften halt zu verbreiten, wo ich es auch sagen würde. Ja, die Medienwirksamkeit im Nachgang war wahrscheinlich. Besser als das, was jetzt vor Ort. Halt genau ja gut, das ist halt auch eine sehr lokal begrenzte Attacke gewesen.
[11:36] Ja, also das darf man auch nicht vergessen das ich würde mal sagen, die hat vermutlich ihren Zweck erfüllt. Ja genau, kommen wir aber schon zur nächsten, wollen es ja nicht wieder übertreiben und zwar zum.it Großhändler Incram Micro. Das ist ein ja ein Großhändler für IT Hardware, hauptsächlich
[11:53] in in der USA, aber eigentlich auch weltweit tätig würde ich sagen, definitiv der ist von. Einer von Safepay einer Hackergruppe Safepay ist eigentlich schon sehr im Munde. In letzter Zeit sehr. Sehr aktiv. Sehr aktive Rencomware Gruppe dahinter wurden angegriffen.
[12:13] In Ingram Micro hat sich noch nicht dazu geäußert, sondern verweist auf Wartungsarbeiten und IT Probleme. Da muss ich dazwischen grätschen, die die Deutschen haben sich nicht geäußert, die US Amerikaner haben sich mittlerweile geäußert. Die haben sich mittlerweile.
[12:28] Ja, die haben es. Bestätigt. Ja, okay, aber auf jeden Fall die ganzen Webseiten, die kompletten Bestellsysteme, alles ist davon betroffen und aktuell nur eingeschränkt verfügbar. Man geht davon aus, also peeping Computers hat sich damit ein bisschen beschäftigt und hat so
[12:48] ein bisschen Hintergrundarbeit geleistet, also man geht aktuell aus, dass die Angreifer sich über das Global Protect VPN, also das ist im Prinzip der Remote Access, sich Zugang zu. Geschaffen hatte. Das ist von Palo Alto. Palo Alto hat sich auch schon dazu geäußert, die Stellen
[13:05] natürlich den den Kunden höchste Priorität und unterstützen auch in der Fehleranalyse, haben aber auch schon verwiesen, dass es nichts Ungewöhnliches ist, dass sich Hacker halt versuchen, über geklaute Credentials oder ja, Programmierfehler halt Zugang darüber zu verschaffen und man ist halt noch in der
[13:28] Fehlersuche. Die Webseiten sind zum Zeitpunkt, wo wir hier aufnehmen immer noch offline und ja, vielleicht, wie ist es aufgefallen und zwar als sich Mitarbeiter am eingeloggt haben. Eines Morgens kam denen halt lösegeldforderungen aufgespielt und ja und das war dann doch
[13:48] schon n bisschen sehr komisch, dass dann eben alle Mitarbeiter daraufhin hat dann eben Ingram Micro alle Server halt offline genommen und man geht vor allem davon aus, dass muss ich ganz kurz nachschauen, also die Microsoft Produkte liefen wohl alle weiter, OK. Also Teams sharepoint, alles ist
[14:09] wohl auch weiterhin funktionsfähig gewesen, vor allem die ganzen Distributionsportal und lizenzierungs Systeme waren wohl kompromittiert und das hat halt alle Bestellungen außer Kraft gesetzt. Ja Na gut, mein ja schon ein harter.
[14:23] Also ja, das ist schon für die.it Branche. Also ich habe selber beieinem.it Dienstleister mein duales Studium gemacht, da wäre Ingram Micro, wenn die nicht erreichbar wären, wäre tatsächlich ein Problem gewesen, ja. Gut, aber man muss auch noch sagen.
[14:36] Wie gesagt, ist noch relativ neu, die sind noch offline. Der über welchen Vektor die eingefallen sind reine Spekulation, aktuell auch was den Umfang der von Datendiebstahl und so weiter ist. Gibt es noch keine Informationen, man weiß nur
[14:53] Ingram Micro ist offline und dementsprechend sind aktiv am Arbeiten, an der Wiederherstellung aller Systeme. Da muss man jetzt einfach abwarten, was Ingram Micro veröffentlicht und wie sie ihre Kunden informiert und was dann am Ende tatsächlich gestohlen wurde.
[15:06] Genau gut. Gut mach ich schon die letzte News für heute wird knapp die Zeit zu halten in Taiwan ist was Stranges passiert. Ein Cyberkrimineller hat Notrufdaten angezapft, was würdest du jetzt mit Notrufdaten machen, Martin? Hinfahren und als Reporter die
[15:23] besten Fotos? Nein, Quatsch, das wäre. Ein guter Punkt, guter Punkt. Nee, der hat die Anbestatter verkauft für möglichst tödliche oder für potenziell tödliche Unfälle hat er die GPS Koordinaten an die. Bestatter verkauft, die teilweise sogar vor den
[15:40] Rettungskräften am am Unfallort waren. Hatte der eine eigene Notfallzentrale, wo er das ausgewertet? Hat ja, der hat eine eigene Cloud basierte Plattform aufgebaut und hat ein Mobiltelefon als Datenserver verändert, der den Bestattern
[15:55] Echtzeitinfos zur Verfügung gestellt hat. Der hat das komplette Notrufsystem gehackt gehabt. Oh Gott, der ist dann wahrscheinlich, dass man gleich 10. Bestatter gleichzeitig zu 4 er. Hatte 4 Bestatter als seine Kunden.
[16:11] Ah ok, ok. Und hat monatlich. Also man muss jetzt bedenken, wir reden hier von Taiwan Monat im Monat zwischen 100 und über 1000,00€ Einnahmen gehabt und ich glaube 100 selbst 100€ sind in Taiwan jetzt nicht so schlecht. Ja, vor allem muss man bedenken,
[16:27] wenn er da eigene Plattform aufgebaut hat, die sogar besser ist als die Notrufsysteme. Nehme ich jetzt deine Erzählung, aber ist ja schon. Schon ein gewisser. Was das ist? Wild. Ja genau, also Cyberkriminelle überall, wo man hinblickt,
[16:42] selbst im Notrufsystem. Ich glaube, das ist jetzt auch eine gute Überleitung zu unserem Auto, würde ich sagen. Aber was haben wir denn eigentlich schon? Ein neues Auto? Nee, aber ich finde bei so einer News wie, dass dass Cyberkriminelle Notrufdaten
[16:56] abfangen, kann man sagen, schnallt euch den Aluhut wieder auf. Wie geht es wieder rund, jetzt kommen wir wieder, jede Woche sogar zweimal, um euer Ohr mit. Ransomware zu durchdringen, was auch immer bleibt sicher, bleibt bisschen paranoid. Das hat sich nicht geändert im
[17:14] Vergleich zu letzter Staffel. Viel Spaß, habt eine schöne Restwoche, Danke fürs Zuhören und bis Montag. Wir hören schon Montag ciao.