#33 Cyberangriffe: Von Airlines und Angriffe durch Bilder
Folge direkt anhören:
In der heutigen Folge 33 bei auch gefühlten 33 Grad reden Martin und Marc über gehackte Airlines, Rauchmelder, die uns abhören und Websites, in deren Bildern Schadcode versteckt ist.
Transkript lesen
[00:00] Wir sind wieder zurück. Wir sind hier am schwitzen bei über 30 Grad, als ob eine Firewall brennt, ne. Das ist jetzt nicht dein Ernst, dass das der Einstieg ist, dass wir jetzt eine Firewall direkt virtuell abfackeln. Na ja, bei gewissen Grad, wo wir ja gerade Temperaturen haben.
[00:20] Ja, du also wenn. Ich, ich hatte heute öfter schon das Gefühl, dass die ein oder andere Synapse in meinem Kopf heute schon durchgebrannt ist. Das ist die perfekte Voraussetzung für 2 Faktor goblowder Eurem Podcast rund um Cybersicherheit, Datenschutz und spannendste Geschichten aus der
[00:36] digitalen Welt. Ich bin Martin Gabler und plaudere wie jede Woche mit Mark Plessing und wir haben den. 33. Folge am 14. August und wir schwitzen also da da, da flutscht schon alles, hier Tastatur und so. Weiter, Solange wir uns noch in unseren Stühlen halten können.
[00:55] Ja, wir brauchen Klimaanlagen oder ein klimatisiertes Zimmer für unsere Aufnahmen. Ja, oder ein Land, in dem es ein wenig Kühler ist, ja. Aber wer auch schwitzt. Ja, komm, mach weiter. Wer schwitzt auch? Wir haben heute wieder. Cyberangriffe es ist
[01:14] Cyberangriff. Donnerstag und Schwitzen tun alle Opfer von Cyberangriffen. Er hat Opfer gesagt. Oder vielleicht auch die ganzen Cisos? Ich frag mich eh, wie die manchmal es schaffen zu schlafen, ne? Ja, ja, übel.
[01:29] Also ich hab Statistiken gelesen was Burnout raten in Security Umgebungen angeht, das ist der Wahnsinn, aber da kommen wir vielleicht. In einer anderen Folge dazu vielleicht auch in der Montagsfolge noch ja. Hieß das schon was? An ja klar, so ein bisschen
[01:45] bisschen anfüttern, sehr gut. Aber dann fangen wir doch mal an mit dem ersten geschwitzt haben letzte Woche. Ja, da haben die beiden großen Airlines Air France und KLM KLM sind glaube ich ist glaube ich die große niederländische Airline. Ich habe geschwitzt, weil.
[02:04] Die Herren haben Kundendaten verloren. OK, klingt jetzt ein bisschen drastisch. Haben sie nicht direkt, sondern über eine Drittanbieterplattform der Contact Center sind Daten abgeflossen, die internen Air France und KLM Netze waren nicht betroffen, waren nie betroffen
[02:21] und es gibt auch keine Hinweise, dass sie betroffen seien. Es wird Daten sind abgeflossen, Namen, Kontaktdaten. Eure Flying Blue Nummer und euer Status und Hinweise auf jüngste Transaktionen sind abgeflossen, was nicht abgeflossen ist, sind Passwörter, Reisedaten, Kreditkartenpässe und euer
[02:40] Meilenstand, so Martin. Kannst du dir vorstellen, warum das ein bisschen ein Problem sein kann, also die Daten, die jetzt abgeflossen sind? Na ja, gut, Namen sind ja persönliche Daten, aber vielleicht für irgendwelche Phishing Maßnahmen ganz. Genau das ist nämlich das,
[02:55] worauf ich hinaus will, wenn. Ja, du wirklich perfekt on Point Bulls Eye. Trotz der Hitze treffst dich wie E und E. Wenn meine Stürmer bei Kickbase nur so wären. Na ja, egal, genau diese jüngsten Transaktionen sind ein Problem, weil damit lassen sich
[03:13] sehr viele sehr authentisch aussehende Phishing Mails gestalten, das heißt wenn ihr einen Air France oder KLM. Account habt oder bei Flying Blue registriert seid und in letzter Zeit Buchungen getätigt habt. Schaut ganz genau an, was für Mails da kommen, nicht nur
[03:33] Mails, sondern auch Anrufe, weil die teilweise echten Bezug zu echten Daten haben und wie immer klickt nicht auf Mails, klickt nicht auf Links in Mails, die ihr eigentlich gar nicht erwartet habt und wenn ihr natürlich 2 Faktor Authentifizierung habt. Prüft den und aktiviert ihn im
[03:52] Zweifelsfall. Es gibt euch immer so ein gewisses Gewissen zusätzlichen Layer an Security, was immer cool ist und checkt eure Flying Blue Bewegungen. Die Passwörter gelten zwar nicht als betroffen, aber man weiß ja nie so, dass der Umfang ist nämlich nicht bekannt, das ist
[04:11] ein wenig ein Problem für Air France und KLM, die müssen nämlich gerade die betroffenen Kundinnen einzeln. Informieren, das ist ganz schöner Aufwand irgendwie. Oh. Das ist ein. Aufwand entdeckt wurden ungewöhnliche Akteten ab dem 28.
[04:26] Juli 25, also dieses Jahr kundenbenachrichtigungen, gingen letzte Woche schon raus und die Meldungen an die Datenschutzbehörden in Frankreich und den Niederlande wurden schon getätigt. Genau so also ich. Finde es immer wieder interessant, wie viele
[04:41] Drittanbieterplattformen immer. Betroffen sind meistens nicht von den Großen selber, sondern immer ja. Auch auch immer irgendwie so Kundencenter oder Callcenter oder Contact Center die keine Ahnung wo die jetzt in dem Fall stehen, welcher Drittanbieter das ist.
[04:58] Wer auch immer, aber es ist n auffälliges Muster. Ich glaub wir hatten das bei einer Vodafone wo das der Fall bei einer Vodafone wo das Mal der Fall war ja wir haben bei. Weiß nicht auch Oracle und was weiß ich alles. Ich glaub bei Oracle Health. War es also.
[05:14] Das ist jetzt für Deutschland nicht so relevant, aber in den USA schon irgendwas, war aber auch noch in Deutschland, das kommt aber gerade nicht drauf. Ja ja, also das ist auf jeden Fall ein wiederkehrendes Muster, was immer wieder passiert, es gerade über so Drittanbieter, die die Hacker dann Daten
[05:30] abziehen können, deswegen seid vorsichtig was ihr da von euch preisgebt so. Apropos preisgeben, ja. Willst du gleich mit der nächsten weitermachen? Soll ich damit anfangen? Ja, mach weiter. Hast du einen Rauchmelder über dir hängen?
[05:44] Warte, nee, oha, um ehrlich zu sein, warum hab ich eigentlich. Ja, hab ich da. Jetzt hab ich da was entdeckt. Naja, ich glaub im Büro ist es nicht notwendig einen Rauchmelder zu haben, aber gesetzlich ist es vorgeschrieben, Rauchmelder ja in allen Schlaf.
[06:03] Räumen, durchwegs räumen und ja, eigentlich oder nein, Wohnräume nicht Küche. Weiß es nicht. Ich glaube Küche nicht, aber ich habe zumindest einen Schreck über mir hängen. Der ist aber nicht von Motorola, um die geht's nämlich die Firma IP Video, die gehört seit 2023
[06:20] zu Motorola, die hat sehr viele sogenannte Halo 3 C Sensoren im Einsatz. Vor allem in den USA, in vielen Schulen, potenziell aber auch in Deutschland. Jetzt war ja die Defcon in den USA die letzten Tage oder vor einer Woche. Ja, die hat die ordentlich News
[06:37] zu unterschiedlichen und so weiter reingespürt ja. Also wir haben jetzt nur eine News von der Defcon mit drin. Wen das interessiert, da ist noch richtig viel passiert, was Forschung und so weiter angeht. Die News haben wir jetzt aber ehrlicherweise. Rausgelassen, weil es keine,
[06:56] oftmals keine echten Angriffe sind, um das mal so auszudrücken, sondern von Forschern. Durchgeführt gibt. Durchgeführte genau die sind dann in live Umgebungen vielleicht nicht immer so einfach, aber zum Beispiel wurde eine Rekordbug Bounty Summe von
[07:12] 250000 US Dollar ausgegeben, auf der Defbon das wen wen wen das interessiert. Schaut einfach auf den einschlägigen IT Security News Seiten, da gibt es mehr als genug. Aktuell aber kommen wir zu unseren Rauchmeldern zurück, da haben 2 forscher junge Forscher,
[07:30] ich meine ich hätte gelesen, dass das sogar Schüler gewesen seien. Nee, es sind 2 junge Forscher, die aber auf einer auf einer Entdeckung des eines sechzehnjährigen Schülers aufgesetzt haben, der hat nämlich. Gesehen, dass die Warnmelder im
[07:48] Netzwerk seiner Schule viel, viel mehr können als nur rauchmelden. Die können nämlich. Jetzt überlege ich gerade, was kann ein Rauchmelder? Also ich hab einen Rauchmelder, hat einen Normalfall, einen eine, eine eine Kammer wo eine Lichtdiode ist und sobald das
[08:06] Licht dort unten einen Sensor fotosensor wenn das Licht gebrochen wird nicht mehr auf den. Richtig gespiegelt wird ist Rauch da. Dann kommt eine Sirene. Korrekt, also hast du auf jeden Fall schon mal Sounds, die du abspielen kannst.
[08:22] Du hättest falsche Alarme, die du abspielen kannst. Und jetzt kommt noch was, was mir nicht klar war, die Dinger haben Mikrofone, zumindest die von. Von IP Video ne, wie hießen sie ja doch IP Video, die haben nämlich Mikrofone drin um zu erkennen ob da Schüsse fallen,
[08:41] ob Hilferufe zu hören sind, ob es aggressives Verhalten in der von Personen in der Nähe gibt. Ich glaube das ist jetzt kein Standardfall von einem Rauchmelder, das ist aber hier in dem Fall einfach, also es ist ein sogenannter All in One Sensor. Laut Hersteller das.
[08:58] Der kann wohl einfach noch sehr viel mehr so. Ist ein interessanter Ansatz, natürlich ne mit möglichst so viel Sensoren wie möglich in ein intelligentes Gerät halt reinzubauen. Ja gut, das ist ja auch jetzt nicht gerade un. Populär, oder?
[09:14] Also es ist weit verbreitet, dass man versucht, auf möglichst wenig Geräten möglichst viel Funktionalität darzustellen. Es gibt schon im Automobilsektor, da hat man das auch versucht, da ist man auch wieder ein Stück weit von abgerückt, weil es einfach sehr, sehr schwer ist, es zu tun und
[09:28] sehr viele Sicherheitslücken dann implizit bestehen, da haben wir ein perfektes, perfekten Fall dafür, das heißt, ist das Problem dabei ist jedes dieser, jeder dieser. Rauchmelder ist durch einen Kryptoschlüssel, also durch ein Passwort gesichert gewesen. Das Problem ist aber, dass das
[09:48] per Brute Force so schnell zu knacken war, dass man sofort Admin Zugriffe hatte, die Firmware manipulieren konnte und dann auch noch in den Update Paketen die man gesehen hat die anderen Kryptoschlüssel des Rauchmelders auslesen konnte und dann eigene eigene Funktionalitäten auf den auf den
[10:08] Rauchmelder flashen konnte. Und in diesem Ding waren nicht nur mehrere Mikrofone drin, sondern da ist auch noch ein Raspberry Pi drin und und zusätzliche Sensoren, und zwar zur THC oder Nikotinerkennung in den Rauchen in dem Rauch drum um den Rauchmelder herum also. Ja, das heißt, der Hersteller
[10:31] hat hier aber schon ein Firmware Update bereitgestellt, das heißt die Cloud verbundenen Geräte haben es sofort erhalten. Den Forschern zufolge ist es aber eher ein grundsätzliches Problem, was da also ich meine das große Problem sind die Mikrofone, weil damit kannst du Leute abhören, in dem Fall
[10:46] kannst du dir vorstellen was aber in Beziehung auf das Mikrofon ein Grundproblem für die darstellt. Um ein. Vernetztes Mikrofon kannst du selbst. Kannst du über Software nie. Vollkommen entschärfen, weil dann brauchst du kein Mikrofon.
[11:00] Stimmt ja. So dann dann brauchst du es einfach nicht. Du kannst das gar nicht so sicher machen, dass das nie angegriffen werden kann und dir, gerade wenn es vernetzt ist. Das ist halt einfach Scheiße, um es mal so auszudrücken, das heißt, was würdest du jetzt als
[11:14] als Schule daraus lernen? Gar nichts. Ich nutze es weiter. Korrekt, die sind ja billig. Sind ja billig. Also nee. Also die Sofortmaßnahmen waren, dass die, die die schwachen Passwörter sofort geändert werden mussten und die Firmware
[11:32] Updates eingespielt wurden. Wenn man jetzt noch it mäßig weitergehen will, dann sollte man die Geräte strikt segmentieren und nur notwendige Dienste damit freigeben, also in Kombination eine Netzwerksegmentierung und eine Firewall und man sollte sich überlegen, in sensiblen
[11:48] Bereichen sag ich jetzt mal. Also keine Ahnung in Entwicklungsumgebungen oder Forschungseinrichtungen Geräte ohne Mikrofon einzusetzen oder die. Mikrofon Funktion einfach komplett zu deaktivieren, dann ist wieder die Frage, warum kaufe ich überall überhaupt 1
[12:03] mit sagen wir mal dahin gestellt aber ja war für mich auch neu, habe ich so nicht gewusst, dass Rauchmelder teilweise auch Mikrofone drin haben? Ja, also es sind auf jeden Fall gute Tipps. Ich muss auch sagen, wenn ich mir jetzt so mal einfach den öffentlichen Sektor, gerade so,
[12:18] wo das eingesetzt werden könnte. Gibt schöne viele Anwendungsszenarien, aber ich glaube das Know How an den Orten um das dann auch umzusetzen diese Maßnahmen. Ich glaub das, aber das ist das meiste bei IOT Geräten ja das der Sicherheitsaspekt wird bei vielen zu kurz.
[12:35] Gedacht. Das sehe ich auch. Ganz genauso. Ich glaube bei Io t Geräten wird ganz viel einfach über die einfache Nutzbarkeit nachgedacht, das muss Plug and Play sein, das muss man aufstellen, das muss sofort funktionieren, am besten muss es
[12:46] mit einer App funktionieren und IT Security oder General Security spielt an solchen Geräten in den wenigsten Fällen glaube ich eine entscheidende Rolle, wenn nicht der Hersteller einen riesigen Shitstorm online abbekommen hat und selbst dann glaube ich, dass es in vielen Fällen gar nicht.
[13:04] Klar wird, was das bedeutet. Ja, also passt bei euren Rauchmeldern auf, weil deine letzte News, da sollte man auch aufpassen, was für ein Rauchmelder über einem hängt, wenn man sich auf den Seiten rumtreibt. Wir wissen, wir sehen ja der hört alles, ich sag's dir am
[13:22] Ende, die sehen auch noch alles, da ist so eine kleine Kamera wieso eine Drohnenkamera eingebaut ja es. Gibt es gibt es gibt ja schon die Fälle, dass gerade in. Ich glaub in den USA ist es gar nicht mal so selten, dass dass in Kameras halt in eingebaut werden oder sowas, um halt auch
[13:40] wirklich ne Überwachung hinzubekommen. Von persönlichen Räumen ist auch nicht immer ganz gut. Ich frag mich gerade aber, wie ich jetzt überleiten soll zu zu deiner Anspielung letztens, warum sollte dann, na ja. Okay erklär mir das mal bitte dann später.
[13:53] Also mach deine News oder erklär es jetzt. Also wenn man sich auf solchen Seiten rumtreibt, könnten Soundfiles abgespielt werden, die kriegt dann das Mikro mit und dann weiß jeder was ihr macht auf eurem Rechner so. Ahhhhhhh. Immer schlecht, wenn man also es
[14:14] spricht dafür, dass es echt ein schlechter Übergang war, wenn man erklären muss, aber naja, fang einfach an, es wird nicht mehr besser heute. Ist das Wetter eigentlich? Wollte ich mit einer Einstiegsfrage einstellen. Und zwar hast du schon mal, ich mein ja, du bist nicht so der
[14:27] Social Media Typ. Nee, gar nicht. Aber hast du schon mal so Likes auf irgendwelchen Posts vergeben und du kannst dich nicht dran erinnern, wann du das gemacht? Hast meinst du vor dem Krieg oder nach dem Krieg? Nee, keine Ahnung, also wie also wie du gesagt hast, ich bin halt
[14:44] überhaupt kein Social Media Nutzer. Ich würde jetzt sagen ich hab. Nur bewusst Likes gesetzt und nie unbewusst. Gut, ich meine, das heißt, die Finger sind glitschig und so weiter auf dem Telefon. Das kann auch andere Gründe haben, aber.
[14:59] Oh Gott, so ein bisschen gefett fingert, warum auch immer. Ja auf. Jeden Fall gibt es. Ich glaube, was jedem schon mal passiert, also was jeder schon mal gemacht hat, ist ja irgendwelche Bilddateien mal heruntergeladen, ja. Und zwar gibt es eine, ja, eine
[15:14] eine, eine Trojaner Angriffswelle. Und zwar haben Sicherheitsforscher von Malwarebytes entdeckt, das nämlich auf gewissen Pornoseiten durch sogenannte SVG, also Scalable Vector Graphics, verbreitet werden. Was sind SVG DATEIEN, SVG sind
[15:33] einfach Bilddateien die. Sind halt ja so mehr so zweidimensional, dass der Vorteil hat bei J Peg oder PNG die. Beruhen nicht auf Pixeln, sondern auf Vektoren. Genau. Richtig. Und das Besondere davon ist,
[15:50] dass es halt auch ne Interaktion mit javascript ermöglicht und das heißt, wenn man sich diese Bilder runterlädt um sie sich zu betrachten, denkt man sich jetzt erstmal nicht, weil es ist ja ne Bilddatei, aber diese Dateien können javascript ausführen und dann. Dateien nach LA LA und damit
[16:08] lädt man sich dann, wenn man das herunterlädt, nachträglich auch einen Trojaner mit auf sein Recht. So was haben die jetzt also mit den ganzen Likes auf irgendwelchen Seiten zu tun, hier in dem Speziellen ging es um Facebook Posts, die wurden geliked und zwar nämlich die
[16:26] Facebook Posts von gewissen Pornoseiten. So jetzt stellt man sich die Frage. Warum Nutzer Likes verteilen für Posts unter Pornoseiten macht man normalerweise ja. Man möchte ja nicht wissen, was man für oder oder likest du gelegen.
[16:48] Nein, habe ich noch nie. Genau das haben nämlich auch viele andere Nutzer nicht. Aber es ist, es ist im Prinzip eine eine, eine, ein ein, schreibt man das so? Sie nennt es den Like Check Trojaner, das heißt, eigentlich ist so eine Maßnahme, um Likes zu sammeln und man man lädt den
[17:09] Trojaner, der Trojaner ist, geht auf Facebook im Hintergrund, wenn man eingeloggt ist auf Facebook und verteilt automatisiert Likes auf Posts von Porno Webseiten, damit man einfach mehr Likes bekommt, mehr ja Werbung bekommt auf seine Seite und so weiter. Damit noch mehrere Leute eben
[17:30] auf diesen darauf reinfallen. Es ist die Hinterlistigste botting Aktion, von der ich je gehört habe. Und das Interessante ist, dass es nicht mal bei jedem Klick passiert. Also wenn man es runtergeladen ist, sondern man hat wohl einen einen Zufallsfaktor oder so was
[17:51] halt mit reingebracht, dass halt nicht jeder der Bilder runterlädt dort like und wenn ja nichts kommt. So offensichtlich ist ja genau also. Meistens sind es auch Webseiten gewesen, die vor allem, so KI, generierte Inhalte gezeigt haben.
[18:07] Bilder von Prominenten, um halt Besucher anzudocken. Ja, und man hat damit einfach seine Reichweite massiv durch diese gefälschten Likes erhöht. Ist eine interessante Maßnahme, muss ich ehrlich sagen. Oh das. Ist schon hinterlistig, das ist richtig unangenehm, finde ich
[18:27] ja. Also am besten noch mal schauen. Also wirklich, ihr müsst auf den Pornoseiten, auf denen ihr unterwegs seid, einfach wirklich vorsichtig sein, ja. Ja, unter anderen, wo wir es gerade noch erwähnt haben. Ich werde damit schließe ich jetzt unsere Folge ich.
[18:46] Ihr müsst nicht unbedingt auf gewisse Porno Webseiten gehen, das macht jetzt unsere Folge nicht jugendfrau, aber das hat jetzt keinen direkten Cyberangriff, aber ich finde das passt sehr gut und zwar gibt es es finde ich hochinteressant. Gibt es eine bei der beliebtesten KI, also bei Grog?
[19:07] Oh Gott. Was kommt, gibt. Es eine eine Funktion, die nennt sich Spicy. Das kann nur Ilon einfallen. Damit kann. Man sein Geburtsdatum eingeben, also auch verifizieren, dass man auch ein gewisses Alter Halt hat, wenn man das volljährig
[19:28] ist, volljährig ist. Es ist eine Maßnahme eigentlich, um ja so ein gewissen Jugendschutz zu implementieren. Interessanter Gedanke. Das Problem dahinter ist, dass wenn man die spicy Funktion einschaltet, vor allem das Thema KI, oder? Also Bild und Film.
[19:46] Also Animation Erstellung ist ja auch mit Grog mittlerweile möglich, dass diese teilweise nicht jugendfreien Bilder erstellen. Content ja Oh. Gott, das sind Schmerzen, ja, also man hat im. Prinzip gesagt, dass Forscher haben es versucht, halt
[20:03] nachzubehalten haben gesagt, ja, zeig mir doch mal Taylor Swift auf, der auf der Bühne beim Kucella. Und haben dann darauf noch n Video mit den Bildern gemacht. Da ist also ne, es sieht jetzt nicht direkt aus wie wie Taylor Swift, aber gewisse Ähnlichkeiten waren da und in
[20:21] den Videosequenzen hast du dann teilweise gesehen wie weil Spicy drin gewesen ist, wie sie halt ihr top auszieht und ja ich ich weiß nicht ob das so also das ist schon das ist schon ah das ist schon ne. Richtig also, da sieht man. Mal. Man muss.
[20:38] Einfach auch an den KIS noch weiter arbeiten. Es macht mich. Absolut fertig. Was soll das denn? Ja, also also muss das denn sein? Nee, nee. Also vor allem bei bei bei Promis und so weiter das ist ja
[20:52] ganz schlimm mittlerweile. Was ich halt so schlimm finde, ist jetzt also für mich eher warum. Wurde das überhaupt implementiert? Was soll denn das? Aber ich frag mich. Warum es nicht? Warum das Spicy heißt die
[21:05] Funktion, ich frag. Mich warum das nur Grog hat so ja o. K aber wir erzählen euch jetzt, wir erzählen euch jetzt nicht, wie er diese spicy Funktion aktiviert, weil Grog. Da könnt. Ihr Krog selbst befragen oder die KI eures Vertrauens?
[21:24] Ja, ja. Ja. Oh Gott, ich seh es schon. Stell mal vor schlimm, stell mal vor, wir geben uns oh das mach ich vor. Die nächste Folge mach erstelle mal ein ein ein Podcast Bildchen von uns auf gar keinen. Fall so.
[21:43] Bevor das hier jetzt noch schlimmer wird. Ich mal sagen, Martin, Danke bei dieser Hitze für deine Aufmerksamkeit und deine Schlagfertigkeit und dein deine ihr spicy Funktion, die du aktiviert hast. Ja, bei der Hitze. Ne, kommst du ganz schön ins
[21:58] Schmerzen. Alter, wirklich Riverside hat unser Ende weggeschnitten, deswegen mache ich die Verabschiedung noch mal so. Habt eine schöne Restwoche, bleibt sicher und noch ein bisschen paranoid bis Montag, ciao.