Folge 27 17.07.2025 •20 Min.

#27 Cyberangriffe: Datenleck bei KI-Plattform, gehackte Polizeihandys und Bartec

Folge direkt anhören:

Heute befassen sich Martin und Marc wieder mit den aktuellsten News aus der Welt des Cybercrimes.

Heute gehts um gehackte Polizei Handys, eine Firma, die nicht lernen will und eine datenleck bei einer KI Plattform, weil die Konfiguration nicht korrekt umgesetzt wurde.

Quellen & Weiterführende Links
🔗Datenleck bei McDonald’s und der für Bewerbungen beauftragten KI-Firma Paradox - Heise.de
🔗Mecklenburg-Vorpommern: Möglicher Datenabfluss bei der Polizei - Golem.de
🔗Gehackte Polizei-Handys: Weg für Datenabfluss gefunden - NDR.de
🔗Teenager sollen Rufnummern der Polizei blockiert haben - Golem.de
🔗Polizei-Diensthandys: Datenabfluss in Mecklenburg-Vorpommern möglich - Heise.de
🔗Cyberangriff per Telefonkonferenz: Fünf junge Männer unter Verdacht - Heise.de
🔗Ransomware-Leak Bartec : safepay - Ransomware.live
🔗Stellungnahme Bartec - bartec.com
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwünsche, die wir in einer der nächsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Willkommen zu 2 Faktor Geplauder, Euren Podcast rund um Cybersicherheit, Datenschutz, spannendsten Geschichten aus der digitalen Welt mit mir an meiner Seite ist Mark Blessing und ich bin Martin Gabler und wie jeden Donnerstag reden wir über Cyberangriffe, da haben wir einige Spannende dabei, die

[00:17] jetzt die Woche passiert sind, unter anderem auf die Polizei. Wir haben was mit mcdonald's und bartec, aber ich glaube mal, wir fangen mit dem bekanntesten Namen aus der ganzen Liste an, also wahrscheinlich die. Polizei ist das bekannteste aber oder ist Mc Donald's bekannter? Oh, das wäre jetzt mal ein Punkt

[00:35] für eine Untersuchung, ob Mc Donald's Interesse bekannter ist als die Polizei. Ich glaube nicht, ich glaube, die Polizei gewinnt das noch, aber naja, aber dann fange ich direkt mit Mc Donald's an, würde ich mal sagen hm ja, am Montag hatten wir es doch noch von KI Plattformen, dass die Sauber

[00:51] aufgesetzt sein müssen, damit keine Datenschutzverstöße und so weiter passieren und so weiter kannst dich da auch noch daran erinnern. Naja, das. Das schöne private Processing oder andere Technologien? Genau, und da hatten wir auch drüber gesprochen, wie Server

[01:06] abgesichert werden müssen oder wie Server gesichert werden müssen, dass dass dieses private Processing möglich ist. Jetzt hat mcdonald's ganz brillant gezeigt, wie man es nicht macht. Vorab sei gesagt, mcdonald's schiebt hier in dem Fall die komplette Verantwortung von sich

[01:23] weg und sagt, sie haben damit gar nichts zu tun. Was ist denn passiert? Mcdonald's benutzt für ihre Bewerbungsprozesse eine KI Plattform, die passenderweise MC Hire heißt. Mc Hire und wahrscheinlich wenn du beim mcdonald's arbeitest, gibt es das MC Hire and mcfire

[01:40] Menü. Ja, Mcfire ist wahrscheinlich dann das ist. Das das interne Tool, Na ja mchire kommt von PARADOX AI und auf dieser Seite oder auf dieser Plattform ist der Chatbot Olivia eingesetzt worden und die Sicherheitsforscher Ian Carol und Sam Curry haben da jetzt ein

[01:58] paar Schwachstellen aufgedeckt. Die haben über sagen wir mal über einen mehrstufigen Angriff haben die einen speziellen Mitarbeiter Login Link zu dieser paradox AI Instanz extrahieren können und haben dann einfach mal ganz frech die. Standard Zugangsdaten getestet das erste, was sie getestet

[02:17] haben, war Admin, also der Nutzername Admin mit dem Passwort Admin. Das hat natürlich nicht geklappt, aber der Nutzername, 123456 und das Passwort 123456, was ihr zweiter Versuch war, hat dann sofort die Admin Schnittstelle eines Testrestaurants eröffnet, da

[02:29] haben sie dann ein wenig herumprobiert und so weiter und haben gesehen, dass die Chat Transaktionen also. Was mit dem Bot gechattet wird? Mit einer fortlaufend numerischen id referenziert wird, das heißt, es wird einfach hochgezählt. Ja, was haben Sie jetzt gemacht?

[02:50] Naja, sie haben die ID s runtergezählt und konnten dadurch 64000000 Bewerberdaten extrahieren und zwar Namen, e Mail, Adressen, Telefonnummern, postadressen, den Bewerbungsstatus und so weiter also eine ganz schön große böse Lücke die sie da hatten, wie gesagt bei.

[03:10] Mc Donalds sagt, Sie haben damit nichts zu tun. Sie nutzen MC Hire, aber MC Hire kommt von PARADOX AI. Die Forscher haben die dann informiert oder haben MC Donalds und Paradox am 30 Juni informiert, die auch noch am gleichen Tag die Lücke geschlossen haben.

[03:26] Nur das Problem an der Sache war oder warum existierte das überhaupt? Kannst du es dir kannst? Du kannst es dir denken. Vielleicht. Wie es so häufig wurden halt zum wahrscheinlich am Anfang irgendwelche Test Accounts eingerichtet, die dann in

[03:40] Vergessenheit geraten. Korrekt, das ist ganz, das ist zu 100% die korrekte Erklärung, das Testkonto hätte seit 2019, also seit 6 Jahren inaktiv sein müssen und hätte schon längst gelöscht werden müssen. Hat man allerdings einfach vergessen. Wir haben es am gleichen Tag

[03:57] noch gelöscht und haben jetzt auch noch ihre Passwort Standards aktualisiert, dass man nicht mehr einzelne. 23456 als Passwort nehmen kann genau paradox. Ai betont aber, dass es keine Hinweise gibt, dass unbefugter Zugriff über das Testkonto gelangt und deswegen sagen,

[04:16] denkt man nicht, dass es einen Datenabfluss gibt und die Lücke betrifft wohl ausschließlich die Mc Donald's Instanz, weil paradox AI sicher mehr Kunden hat als nur Mc Donald's. Aber ja, da sieht man mal wieder eine KI ist auch nur so sicher wie die. Wie sie eben aufgebaut wird.

[04:34] Also wenn da noch Löcher reinbohrt mit irgendwelchen Passwort, Passwort und Test Accounts, dann ja dann ist halt schon ein Arsch. Ich frag mich auch, ob sie jetzt die die IDS noch mal geändert haben, dass man nicht einfach, wenn man dann Zugriff hat, einfach irgendwelche IDS eingibt

[04:50] und dann alle Daten halt. Glaube ich fast nicht. Erstmal ein schneller fix, vielleicht kommt es dann. Ja, ja, also ich denke nicht, dass Sie das groß geändert haben. Ich denke, dafür müssten sie sehr viel umbauen an der ganzen. Plattform aber.

[05:04] Ja, es zeigt mal, wie wichtig Security heutzutage ist. Im Einsatz von KI. Genau, ja. Dann wechseln wir mal zur Polizei rüber, würde ich sagen. Wir haben wir haben 2 Nachrichten zur Polizei, ich fange mal an, ja ich glaube das das was du mitgebracht hast ist

[05:20] schon ein bisschen älter eigentlich. Es ist ein Update zu einer alten News. Ja, ja. Aber ein bisschen was Neues fangen wir mal an mit einem. Ich würde gerade sagen. Ungewöhnlichen Angriffsmethode es viele sagen auch, eigentlich

[05:31] ist das kein Cyberangriff, weil es geht eher mehr um ja, eine Telefonblockade und man könnte auch sagen Didos auf Telefonnummern. Und zwar wurden 5 junge Männer im Alter von 16 bis 19 Jahre stehen im Verdacht, über Wochen hinweg sogenannte Dile Out Telefonkonferenzen.

[05:55] Gemacht zu haben und damit die Telefonleitungen von über 800 Polizeidienststellen in Deutschland und wohl auch im Ausland blockiert zu haben. Was ist, was ist dieses Style out Style outs im Prinzip, wenn du so ein du hast? So das kennt man vielleicht wie dem Geschäftlichen in so einem

[06:11] Meeting Raum, da steht so eine Telefonkonferenz Spinne auf dem Tisch und die kann man im Prinzip sagen, ich möchte, dass du halt eben Teilnehmer anrufst um hinzuzunehmen, also nicht dass man anruft, anruft auf die Spinne, sondern. Sondern dass die automatisch zu Beginn eines Meetings eben dann

[06:29] die Teilnehmer anruft. Und das haben die halt eben so programmiert, immer mit den Telefon Leitstellen der Polizei, dass diese ja konferenzsysteme automatisch die Polizei angerufen hat. So, und damit war es möglich die ja Telefonnummern halt von dem Polizeistand so zwischen 1 bis

[06:48] glaube 74 Sekunden pro Angriff halt zu stören, weil in in der Zwischenzeit konnten keine Anrufe. Anrufe entgegengenommen werden. Zeit, das klingt jetzt erst mal nicht so viel, ja, man muss aber auch bedenken, so durchschnittlich bei einer Leitstelle kommen 3000 Anrufe

[07:05] rein, ja pro Tag. Und wenn, dann eben für mal eine Minute oder sowas wie wie Telefon nicht erreichbar ist. Notruf Ne, ist das schon schwerwiegend? Ja, stell dir mal vor, du rufst sie bei der Polizei an und bekommst einfach kein Freizeichen.

[07:19] Man, man muss aber auch dazu gestehen, sich dagegen zu wehren gegen solche Angriffsszenarien. Also erstmal ist es strafbar, so ganz wichtig es ist strafbar, es ist kein direkter Cyberangriff, aber es ist eine Blockierung eben von einem technischen System und es ist sehr schwierig, sich auch gerade als

[07:35] Polizei dagegen zu schützen, warum? Warum? Weil man kann natürlich im System sagen, okay Anrufe von einer Rufnummer, die mehrfach ein aufkommen, kann ich automatisch sperren, ja, dass dann eben das verhindert, solche Systeme werden aber meistens

[07:49] Zeit nicht eingesetzt, weil es kann ja wirklich Notrufe sein, die mehrfach über eine Rufnummer mit reinkommen, zum Beispiel, es kommen aber auch so viele Rufnummern mit rein, gerade bei Telefonkonferenzsystemen meistens gibt es eine Nummernrange, die meistens viele Nummern auswählt, und da das

[08:06] einfach zu filtern und. Und zu blockieren ist halt auch fahrlässig seitens der Polizei dementsprechend. Es ist schwierig sich dagegen auch zu schützen und das einzigste was man Unternehmen raten kann, die Telefonkonferenzsysteme verwenden, damit es nicht

[08:19] missbraucht wird von vielleicht anderen, weil man kann natürlich auch andere Tätergruppen können sich auf vielleicht telefonkonferenzsysteme einloggen, man sollte auf jeden Fall gewisse Mechanismen in seine Konferenzsysteme, dass dieses Style out nicht möglich ist.

[08:33] Ja, also dass zum Beispiel gewisse Rufnummern gesperrt werden und. Und dass keine Ahnung, nicht mehrere Anrufe gleichzeitig rausgehen, sondern immer nur einzelanrufe rausgehen und so weiter aber das hilft natürlich der Polizeileitstellen. Ja, also das ist ja da.

[08:50] Also ich da guck, da bin ich als it Security Mensch auch ein wenig ratlos ehrlicherweise. Ich mein, wie du gesagt hast, die Polizei kann da nicht mal groß was dran ändern, aber na. Ja, ich mein, das kann fast. Viele Unternehmen können halt nichts dran ändern, wenn du halt einfach deren komplette.

[09:06] Parallele Gespräche also du hast auch so eine Telefonleitung. Hast du mehrere parallele Gespräche und wenn auf jeden dieser Halt ein Anruf ankommt, der wird ja auch angenommen, dann ist einfach die Leitung erst mal blockiert für die Zeit, das ist halt schon sehr schwierig würdest du sagen, das

[09:21] ist ein Angriff oder würdest du sagen, es ist eigentlich kein Angriff, weil theoretisch existiert diese Schwäche schon seit den vielen. Jahren. Naja, das ist ja keine Schwäche, das ist ja, also das funktioniert ja bei Design so, also es gibt halt keinen Weg um

[09:34] das zu verhindern, das ist so so eine typische Schwäche. Schwachstelle von man muss das Risiko, das Risiko akzeptieren, aber ich finde es viel eher verwerflich, dass da Teenager Spaß dran haben, die Polizei zu überlasten. Jedem der der das Macht, dem würde ich nur mal empfehlen,

[09:48] sich in die Lage zu versetzen, jemand zu sein, der da dringend Hilfe von der Polizei braucht und dann nicht durchkommt wegen so einer Scheiße, ja. Also ich würde auch mal hinterfragen, ob das wirklich 800 Leitstellen gewesen sind, diskutiert worden sind, weil man musste das ja schon.

[10:06] Bewusster machen, ne, also das ist ja schon, bin ich fahrlässig. Ja, das also, das kann kein Zufall sein. Nee. Glaube ich auch. Nicht wenn die zahlst du. Wenn die zahlt, ja. Aber kommen wir mal zur 2, zur

[10:16] zweiten. News also was wir damals hatten, war, dass die Verwaltungsserver der m. Pol Diensthandy, also der mobilen Polizeidiensthandys angegriffen wurde und damit die Polizisten die Smartphones im Streifendienst nicht mehr verwenden konnten, sondern auf

[10:32] klassische Funkverbindungen wieder angewiesen waren, wenn es um Halterabfragen. Ging zum Beispiel oder was auch immer. Gefährdet hieß es. Damals waren vor allem die Metadaten der Rufnummern der Handys, die Gerätenummern und die Nutzernamen, also die Namen

[10:47] der Beamten. Damals hat man gesagt, explizit nicht betroffen seien Inhalte aus Ermittlungs oder Personalakten, da diese nicht in diesem Managementserver gespeichert wurden. Allerdings muss man dazu sagen, dass es jetzt oder was was ist, jetzt neu an dem Fall, das war

[11:06] nämlich alles Anfang Juni. Eine Expertengruppe hat den angegriffenen Server nachgebaut und hat verschiedene Angriffswege simuliert und hat dabei 2 unzureichend geschlossene Sicherheitslücken in dem Mobile Device Management gefunden. Den Hersteller haben Sie hier

[11:21] nicht genannt, wer das war, das Problem dabei ist, dass diese Lücken ermöglicht haben, dass Daten verhältnismäßig spurenarm hätten exportiert oder Exfiltriert werden können, das heißt im Umkehrschluss, dass der Abfluss gar nicht so richtig nachvollzogen werden kann und damit auch noch ganz.

[11:39] Ganz andere, weitere Daten abgeflossen sein können. Der einzige Vorteil ist, dass Ermittlungsakten da wohl nicht liegen auf dem Server, es ist damit aber wie gesagt nicht feststellbar, was tatsächlich abgeschlossen ist. Das hat auch dazu geführt, dass das Innenministerium Schwerin

[11:56] ein Ermittlungsverfahren eingeleitet hat und den Landesdatenschutzbeauftragten informiert hat und man muss sagen, das geht so weit, dass eine komplett neue Technikbeschaffung bei der Polizei Mecklenburg vorpo. Vorpommern notwendig ist und die der Zeitpunkt der

[12:12] Wiederinbetriebnahme der der Handys ist vollkommen unklar. Bisher also die müssen alles neu machen. Und auch die privaten Handys. Betroffen eben alle, die in diesem m. Pol. Auf diesem MP Server verwendet wurden.

[12:26] Also ich glaube nicht, dass es ja vielleicht auch waren, da einzelne Privathandys drin, aber im großen und Ganzen eben die mobilen, die mobilen Einsatzhandys der Polizei, mit der sie eben Abfragen machen können und so. Ich frage mich, wenn die damit halteabfragen und so machen

[12:42] können, kann man könnten dann nicht doch ermittlungs oder Personalakten vielleicht abgeflossen sein? Aber das ist Spekulationen meinerseits kann ich nicht bewerten, aber auf jeden Fall ist. Wird da jetzt noch weiter ermittelt?

[12:55] Interessante Frage, weil gut, muss ja auch erst mal waren die überhaupt auf diese Sicherheitslücke selbst gestoßen? Die Angreifer, das ist ja auch immer die Frage. Ja, genau das weiß man in dem Fall natürlich jetzt nicht. Ne.

[13:07] Also im Normalfall ist es ja auch so, dass Angreifer, die Halt in ja in solche Systeme halt reinkommen. Möglichst versuchen, nicht verdächtig zu agieren, möglichst lange in den Systemen zu bleiben und auch vorsichtig sind, halt was auszuprobieren, ne, weil sie mögen wollen ja so so lange wie

[13:26] möglich drin bleiben. Ja, das stimmt. Und dementsprechend ist immer Experimente zu machen. Klar machen Sie auch ne, aber schwierig ob sie genau dann auch auf diese Lücken gestoßen. Sind ja, man hat jetzt halt 2 Lücken gefunden, ob das auch die Waren, die ausgenutzt wurden, ja

[13:42] das weiß man nicht gut, aber kommen wir zur Batik. Ja, bartec Bartec, genau, was ist Bartec? Bartec ist ein deutsches Unternehmen, die wurden zum Zeitpunkt unserer Aufnahme von der bekannten Gruppe, also muss ich sagen Safepay ne wurden die gelistet Safepay ist aktuell

[13:59] einer der ja sagen wir es mal auch aktivsten Gruppen die jetzt unterwegs sind. Wir hatten letzten Donnerstag schon incram Micro behandelt gehabt, das ist auch von Safepay gewesen und die Listen jetzt aktuell bartec auf und. Jetzt würde ich jetzt einfach sagen, OK, also bartec ist nen.

[14:18] Ja die sind sitzen in Bad Mercantime und machen halt so Sicherheitstechnik Explosionsschutz für die, ja für für die Industrie, also für chemische Öl, Gas und so weiter sind die dabei und Safepay behauptet auf jeden Fall sie hätten paar Daten in Form von muss ich gerade gucken, wieviel

[14:39] haben sie denn abgeflossen? Ich glaub ein. Und 20 Gigabyte. Oder 21. 20 Gigabyte haben Sie haben Sie geklaut. Es ist zum Zeitpunkt noch nicht released ne, es wird natürlich vermutet, was könnte mal sein, man muss dazu sagen Safe Pay ist dafür bekannt, dass sie halt

[14:56] sich übers darkmail net halt Zugangsdaten zu zu halt ja also Zugangsdaten kaufen für Firewalling für VPN und so weiter um halt in dieses Thema Halt einzudringen und sind auch darauf ausgelegt natürlich Daten zu extrahieren aber auch zu verschlüsseln, das ist ganz wichtig.

[15:14] Wichtig die verschlüsselten Dateien und dann machen sie eben eine Lösegeldforderung. Ja, das ist aber wichtig zu verstehen, das heißt, wenn sie verschlüsselt haben, kann es natürlich Einfluss haben, warum ist jetzt aber bartec bei uns in die Folge gelangt, weil 2 Fakten eigentlich noch interessanter

[15:31] sind, und zwar wurde Bartec bereits 2021 von der Gruppe Conti Rentsumware angegriffen. Conti auch noch. Conti ja, die waren Conti war 21 eine auch wie man es so gerne sieht, eine der aktivsten Gruppen gewesen, ne haben sich aber 22 wegen internen Streitigkeiten aufgelöst, was ja

[15:53] nicht heißt, dass die die Hacker die dann hinter sich verborgen haben, nicht woanders halt hin gewandert sind. Die werden wohl kaum aufgehört haben, ja. Und ja, also man sagte, was die Halt gemacht haben, waren halt wirklich auch wieder verschlüsselt.

[16:10] Und Lösegeldzahlungen Halt gefordert. Ja, wie sie reingekommen sind, was da gelaufen ist, das ist nicht ganz klar, ja, aber die waren auf jeden Fall drin, das war 21, jetzt kommen wir dazu, dass Bartec ebenfalls 23 von der Hackergruppe Hunters angegriffen worden ist.

[16:31] Ja, peinlich. Die Hunters haben 1,3 Terabyte Daten extrahiert, die Hunters sind aber nicht dafür bekannt, dass sie. Verschlüsseln ne und der der das das Schreiben dazu von den Hand. Das musste ich auch. Ein von 23 musste ich auch ein bisschen lachen, die haben sogar

[16:51] gesagt, ja wir wissen, dass das Bartec bereits von der Conti 21 angegriffen ist. Umso trauriger macht es uns zu sehen, dass ja die Admins nichts draus gelernt haben und ja, und man auch sieht, dass eben gerade in. In Europa die strafen halt für datenschutzverstöße Halt

[17:14] deutlich gestiegen sind und vor allem wenn es ein zweites Mal passiert, heißt 23 1,3 Terabyte Daten abgeflossen. Dazu zählt auch wirklich zumindestens das ich hab die Daten nicht gesehen, aber sie behaupten auf jeden Fall, dass da wirklich alles dabei ist von NDAS.

[17:32] E. Mails, Verträge, produktspezifikationen, Mitarbeiterverträge ja, also alles mit dabei und jetzt Safepay zum dritten Mal dieses Jahr mit auf, wobei man sagen muss, kann natürlich auch sein, weil es eben noch von Safepay nicht released worden ist oder

[17:51] wann es noch nicht gibt. Sind das vielleicht Daten, die von damals stammen? Ja, aus einem der vorherigen Leaks oder haben die sich einfach nur die Daten halt im Daten gekauft, Zugangsdaten vielleicht um noch mal wieder in das System von Bartec reinzukommen und.

[18:07] Ja, aber nichtsdestotrotz. Das darf einem Unternehmen, das eigentlich Sicherheitstechnik herstellt, auch im chemischen Bereich, also wo es definitiv sensible Daten gibt, den dürft, darf das nicht dreimal passieren, ja. Sehe ich, sehe ich genauso, deswegen hat es bartec.

[18:22] Bei uns eben in dem Podcast geschafft. Ja, die haben es heute geschafft, ja. Gut, man kann auch, man muss ja immer sagen, es kann natürlich auch sein, dass jegliche Daten immer nur aus dem ersten Bridge rausgekommen sind. Ja und einfach nur

[18:35] wiederverwendet worden sind. Kann ja auch sein, weil Lösegeldzahlungen wären dabei. Da können wir dann am Montag ein updaten kurzes dazu machen oder nächste Woche, was es dann am Ende war. Ja, und ganz schwierig finde ich es nur, weil Safe Pay ist dafür bekannt, dass sie verschlüsseln

[18:50] und das wäre, wenn sie es wirklich verschlüsselt haben. Haben für ein Unternehmen sehr ärgerlich, ganz egal ob es jetzt produktiv die Systeme oder eben halt ja Rechner halt erwischt hat. Ja das. Ist worst case am Ende? Ja, aber vielleicht haben sie

[19:03] wenigstens nachdem sie es dreimal erwischt hatten, eine Gute, ein gutes Backup. Hoffen wir es. Aber. Dann würde ich sagen, das war's schon wieder für diesen Donnerstag. So eine 20 Minuten Folge ist wirklich schnell, da geht man

[19:14] schnell über die Zeit drüber. Sind vor allem wieder schon über die 20. Minuten ja ja naja naja, aber dann bedanke ich mich für eure Zeit, Martin auch für deine Zeit, dass du heute wieder dabei warst, bleibt sicher paranoid, lasst euch nicht hacken, guckt nach euren Handys und an

[19:31] welcher. Über welche KI Plattform ihr euch bewerbt? Weil ihr merkt, die sind alle nicht sicher. Habt noch ne schöne Restwoche unten schönen Tag bis dann tschüss ciao.