Folge 37 28.08.2025 •20 Min.

#37 Cyberangriffe: Von einer gehackten Politikerin bis zu einer Lücke bei McDonalds

Folge direkt anhören:

In der heutigen Folge haben Martin und Marc wieder einen bunten Blumenstrauß an Themen mitgebracht.

Verschiedene Netzanbieter, einen Versicherungsmakler, der selbst Cyberschutzversicherungen und McDonalds sind diese Woche die ausgesuchten Attackierten.

Quellen & Weiterführende Links
🔗Hacker erbeuten persönliche Daten von Justizsenatorin Badenberg - Tagesschau.de
🔗Cyberangriff auf Colt: Support-Systeme nach Lösegelddrohung offline - CSOonline.com
🔗Cyberangriff auf Versicherungsmakler BüchnerBarella - CSOonline.com
🔗Einfach registriert: Hacker dringt in internes System von McDonald's ein - Golem.de
🔗Cyberangriff auf Justizsenatorin Badenberg – neue Details - Zeit.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwünsche, die wir in einer der nächsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Am Wochenende war wieder Bundesliga Auftakt und wie Friedl sich von Werder Bremen sich als Eintracht Frankfurt Spieler ausgegeben hat, haben wir heute das Thema Cyberantacken beziehungsweise Fishing. Unter anderem war auch mit dabei und dementsprechend herzlich

[00:16] willkommen zu 2 Faktor Geplauder, Euren Podcast und Cybersicherheit, Datenschutz und die spannendsten Geschichten aus der digitalen Welt. Ich bin Martin Gabler und plaudere jede Woche mit Marc Plässing zur heute. 37 folge am 28 August und Marc hat sich der Friedel sehr gut verkauft.

[00:36] Klar, ich bin Marco Friedel. War der Friedel. Ja klar, Marco Friedel. Ja, ja, du hast doch alles richtig gesagt. Ich habe Friedel gesagt, oder ja, ja, ja, alles alles gut, du hast, du bist keinem im Poster aufgesessen wie die Reporterin, aber Marco Friedel sieht schon

[00:53] Kevin Trapp auch sehr ähnlich mit dem Problem, dass auch der nicht mehr bei Frankfurt spielt und. Sondern et cetera jetzt cetera war das aber, na ja, das soll den Resten passieren, ne? Ja, ich mein Ja selbst Moderatorinnen fallen mal gelegentlich auf, auf Fishing

[01:11] oder Social Engineering, wie man das. Das, was ich darüber gelesen hab war, dass das halt auch noch ihr erster On Field Moderationspart so richtig war, weil die davor eher in der Social Media im Social Media Bereich, ich glaub von Sport 1 war es unterwegs war und das war so ihr.

[01:30] Anscheinend ihr erstes richtiges Interview. Ja, aber ey, weißt du, du gehst zum Interview. Ne, eigentlich hast du verloren, ja, aber denkst du dir so? Ah ja gut, jetzt mach ich einfach mal NN siegerinterview und zieh mir n zieh mir mal n Trikot an.

[01:45] Ja, kann man so machen. Was hat dir der denn für n Trikot an? Der hatte das hat. Dir das. Torwart, Trikot, das Torwart Trikot vom Cetera hat er sich geholt. Gehabt? Ja, an dem Sky Interview.

[01:56] Ja, also. Vielleicht dachte sie auch, das wäre der ehemalige Premium deswegen. Na ja, na ja, aber kommen wir zu unserer Donnerstag folge, Wir sind beim Thema Cyberangriffe, Cyberangriff Donnerstag und wir haben wieder n paar Cyberangriffe mitgenommen.

[02:12] Es muss ja nicht so ja unauffällig sein wie im Fernsehen wurde radorin sich ja hinters Licht zu führen. Die hat sie schon zu Mops jetzt gemacht. Na. Ja, aber ehrlicherweise, das kann mal passieren. Ja, kann passieren, genau, wem

[02:27] es auch passiert ist. Wem es vielleicht nicht passieren sollte, aber kann auch passieren, die Opfer geworden ist, ist Fellow badenberg wer die gute Dame nicht kennt, das ist die Justizsenatorin. Von Berlin. Und sie ist Opfer von einer sogenannten Speerfishing Attacke

[02:46] geworden. Und zwar hat speerfishing dementsprechend, weil es halt nicht einfach so random rausgeschossen ist. Ja die die E Mails und so weiter, sondern es war wirklich gezielt, sie wurde angegriffen und hat sich versucht als was anderes Halt auszugeben.

[03:03] Ne also. Eine Person, der Speer fliegt auf eine Person und die Angreifer haben sich als ranghoher Vertreter des Zentralrats der Juden ausgegeben, also per e Mail und mit einem Klick auf einen schönen Link waren dann eben kalenderdaten und auch wohl ihr

[03:19] Postfach offen zugänglich gewesen. Und ja, man geht davon aus, dass es iranische Akteure gewesen sind, die sich. Versucht haben halt Zugriff zu bekommen und ja gut, es sind personenbezogene Daten abgeflossen, weil Zugriff auf e Mails ne konnte man natürlich

[03:38] schon die ganzen Daten lesen, man konnte auch theoretisch zurückverfolgen oder auch in die Zukunft gucken wo die gute Dame verlor badenberg sich halt wann ihre nächsten Termine sind, wo war sie gewesen in den letzten Wochen, was hat sie gemacht und so also es wäre halt. Auch natürlich möglich, wenn man

[03:57] was böse Absichten hätte. Also noch noch böser als das jetzt ne, hätte man natürlich genau gewusst wo sie sich befindet, also man geht auch nur davon aus, dass es nur ihr Computer, also auch nur dieses eine Gerät infiziert gewesen ist. Keine weiteren und das auch

[04:12] wirklich nur der Zugriff auf den Kalender eben gegeben hat oder und die E Mails und hat das LKA mittlerweile also. Wurd vom vom Netz getrennt offline genommen. Das heißt eigentlich sollte man damit durch sein, aber ist natürlich schon, muss schon auch ganz genau aufpassen, wenn man

[04:29] so ja ne Person des öffentlichen Lebens ist oder auch ne gewisse Verantwortung, Verantwortung und Relevanz halt auch hat. Ne dass man da wirklich vorsichtig ist, ne? Ich kann mir auch vorstellen, dass Politiker da ja wie sag ich das jetzt am besten so n bisschen sich noch drauf

[04:46] einstellen müssen, was das bedeutet, weil ich glaub, dass wenig Politiker das bisher auf dem Schirm hatten, was sie jetzt so langsam für ne Relevanz bekommen in Zeiten von den ganzen internationalen Konflikten und so weiter. Denkt es wird auch dort ein Lernprozess sein.

[05:05] Ich habe auch wieder Artikel gelesen, dass die Bundesverwaltung und so weiter teilweise IT Netze nicht patchen kann, weil sie zu alt sind. Ja halte ich für ein bisschen schwierig. Ja, und was gar nichts bringt. Kurzer Teaser auf unsere Montagsfolge sind Schulungen.

[05:22] Dazu ja, das ist das ist. Also ja, ja. Also wenn euch das das Thema Phishing und auch das Thema Effektivität interessiert, dann hört gerne unsere Montagsfolge, die dann kommende Woche am. Montag. Montag 1.9. Rauskommt, da unterhalten wir

[05:45] uns ein bisschen über das Thema Effizienz von Phishing Schulungen. Ja, und ich muss sagen, da sind einige Zahlen drin gewesen, die haben mich sehr erstaunt. Ja, und ich bring auch n paar Anekdoten dazu mit, wie man sowas überhaupt nicht erfolgreich macht und sich mehr

[06:05] sogar noch vielleicht sich selbst ja unglaubwürdig macht. Das interessiert den den besten gut, aber kommen wir zum zum nächsten, du hast wir haben noch n ganz großen Angriff. Ja. Ja, wir haben noch ja so ganz groß, ja ist schon groß, also. Der Name ist auf jeden Fall

[06:28] groß. Ja, Colt Martin, Du kennst die beruflich bedingt für die, die sie nicht kennen, die sind ein Telekommunikationsriese, kann man schon sagen, es ist ein britischer Konzern mit ungefähr 900 Rechenzentren in Europa, Asien und Nordamerika beziehungsweise der diese Anzahl

[06:49] an Rechenzentrum Rechenzentren miteinander verbindet, die. Betreiben die nicht? Das ist, glaube ich, der falsche Ausdruck gewesen, sondern die Stellen, die die waren, also die, die die Internetverbindung, um es mal einfach auszudrücken, über die her. Also großer

[07:04] Rechenzentrumsbetreiber, der auch ein großes City Netz, also so Metro, also in den Großstädten, wenn man mal so in den Großstädten so rumläuft, einfach mal auf den Boden gucken, da sieht man dann auch immer so. Bully Deckel wo dann Colt drauf steht, weil da drunter laufen

[07:20] dann die Glasfaser rein. So, die hat es erwischt. Okay es wäre jetzt ein bisschen wenig. Also ich habe das jetzt schon beendet, die haben eine Ransomware Attacke mittlerweile bestätigt auf ihre Support Systeme beziehungsweise die Support Systeme wurden offline

[07:35] genommen, darunter zählt dann Colt online, die Voice App die und so weiter um die Kundeninfrastruktur zu schützen anfänglich. Hat man das noch ein wenig runtergespielt und hat am Anfang behauptet, ja, das sei nur ein technisches Problem, hat da noch gar nicht so ganz rausgelassen,

[07:55] was es wirklich war. Das sage ich am Ende, was es dann wirklich war, aber was wurde abgezogen, ein Akteur mit Bezug zu Warlock, zu der Gruppe hat die Tat für sich beansprucht und fordert $200000 an. Bezahlung für ungefähr 1000000 Dokumente, dazu gehören Finanzen, interne E Mails,

[08:17] Mitarbeiter und Kunden, Kontakte, Architekturinfos und er hat auch Belegdateien veröffentlicht. Das Kernnetz von Colt war nicht betroffen, Monitoring und Incident Bearbeitung, also die Bearbeitung des Vorfalls selbst, die läuft teilweise sogar manuell, weil sie.

[08:37] Teile ihrer automatisierten Systeme abschalten mussten. Ja, ist jetzt schon mal ein bisschen doof. Mittlerweile hat Colt das aber auch als Cyberangriff bestätigt, am Anfang haben sie noch behauptet, auf Kunden oder Mitarbeiter seien nicht Daten, seien nicht zugegriffen worden,

[08:54] mittlerweile haben sie das revidiert, sie haben jetzt gesagt. Dass eine kriminelle Gruppe auf bestimmte Dateien aus unserem System zugegriffen haben, die möglicherweise Informationen zu unseren Kunden enthalten. Sie können es also nicht mehr ausschließen.

[09:11] Jetzt der Hintergrund Martin, Weißt du noch, was toolshell war? Ja, der mit sharepoint. Scheinbar war das, es wird aktuell vermutet oder Security Forscher. Sagen. Es gibt Hinweise darauf, dass wir hier die Auswirkungen der

[09:27] sharepoint Schwachstelle sehen. Ja, die sind da ja auch noch nicht die oder sind nicht die einzigen. Ich weiß, in den USA hat es die Ah die Kernenergiebehörde Nnsa erwischt gehabt, im wen hat es noch erwischt? Genau, es hat die. Letzte Woche hatten wir es

[09:48] gehabt, die Infonica, da wussten wir ja noch gar nicht. Da haben wir ja noch gerätselt, was es jetzt war, ist übrigens dieselbe Angriffsgruppe, also Warlock ist, muss man erst sagen, die sind noch gar nicht so lange aktiv, also offiziell gibt es die schon ein ja, aber. Wirklich aktiv sind die jetzt

[10:08] erst durch diese sharepoint. Das ist wirklich eine der der größten Ausnutzer diese Gruppe von dieser sharepoint bitte und die haben halt jetzt auch in Fonica offiziell bestätigt angegriffen, die haben es jetzt auch mittlerweile zugegeben, ja, dass sie angegriffen worden sind und auch dort hat es eben.

[10:28] Besonders die, von denen du erzählt mir erzählt hast, dass die erst vor 2 Monaten oder so entstanden sind und deswegen man denen sehr viele von diesen sharepoint angriffen zurechnet. Ja, ja, die sind sehr aktiv, die Gruppe aktuell. Ja, da sieht man mal so eine einzelne Sicherheitslücke.

[10:48] Führt dazu, dass sich eine ganze Gruppe bildet, die nur auf diese eine Sicherheitslücke gehen. Ach genau, die Orange war auch Opfer von Warlog gewesen. Auch über die sharepoint Lücke. Das hatten wir auch schon mal. Gehabt. Das sind die Französischen, ist der französische

[11:05] Telekommunikations. Genau ist der französische Kommunikationsriese. Der ja einen Angriff hatte, wo man noch nicht wusste, was genau abgeflossen ist. Jetzt gibt's ja, das haben wir eigentlich gar nicht mit Raufgenommen, aber es gab jetzt auch ein Abfluss von Orange

[11:22] Belgien, die haben sim Karten, IDS plus Puk und Tarife, also keine Passwörter oder Kundendaten, aber halt sim Karten IDS plus Puk plus Tarifinformationen sind abgeflossen, man mutmaßt. Dass es über denselben Angriff, über die den Mutter in Frankreich gelaufen ist, dass

[11:44] auch Revolver dahinter steckt. Aber es ist noch Spekulation, weil es noch keine offiziellen Bestätigungen dazu gibt, aber Herr Orange sagt auch keine personenbezogenen Daten, also nichts Kritisches. Ich persönlich finde sim IDS mit Puk Passwörter eigentlich schon. Sehr nämlich kann ich die ja

[12:01] klonen. Genau kannst du schön klonen. Hast du noch die Tarifinformationen, weißt du was dahinter steckt und so weiter. Ich kann mich doch das dann. Ich kann doch auch die die die sim Karte klonen in mein Handy machen und dann ja Schabernack dagegen damit treiben.

[12:15] Ja ja. Kannst du das für für für Voice Fishing oder Social Engineering? Was weiß ich alles verwenden? Also könnte ich auch nicht. Im Übrigen könnte man damit eine 2 Faktor Authentifizierung aushebeln, richtig? Ja die die Telefonnummer kapern kann.

[12:30] Man muss theoretisch noch mehr kapern, aber theoretisch könntest du das machen. Ja, also ist schon ein Einstieg, also schon wie gesagt gucken wir mal was da noch rauskommt, wie gesagt alles Mutmaßung aktuell wie das mit. Orange zusammenhängt. Aber wir?

[12:44] Werden, sehen wir. Werden sehen. Wir werden sehen. Genau dann. Kommen wir zu Büchner Barella. Büchner Barella genau auch so einen Angriffsfaktor, der, sagen wir es mal so, noch nicht ganz so bewusst ist. Also was genau passiert ist und

[12:59] zwar Büchner. Barella ist ein wie nennt man was ist sie die macht so so, Gewerbe und Industrieversicherungsmakler sind die eigentlich überleg gerade was was macht ein Versicherungsmakler für. Fürs Gewerbe. Vielleicht Gebäudeversicherung

[13:15] oder Risiko oder so. Hätten wir uns mal besser mal angeguckt, was die genau machen. Vielleicht machen Sie auch Cyberschutzversicherungen. Ach, das wäre doof. Ach guck mal, Cyberversicherung vertreiben sie, ach. Das ist nicht dein Ernst, Oh. Gott, naja, sind

[13:37] selbstwahrscheinlich gut versichert. Ja, bei sich selbst. Nee, sie sind ja nur Makler daher. Ach so, stimmt. Ja, auf jeden Fall. Was ist passiert? Und zwar sind die angegriffen worden, von wem, weiß man noch

[13:53] nicht ganz genau, und zwar laut dem Unternehmen hat das Sicherheitssystem erkannt und dass es einen Angriff gegeben hat, hat ja Eindämmungen eingeleitet nach eigenen Aussagen und hat Systeme runtergefahren und nach außen die Verbindung gekappt und. Und sind halt nur telefonisch

[14:13] erreichbar. Und ja, die Systeme sind halt auch nur teilweise erreichbar, ob Daten abgeflossen ist gute Frage, weiß man nicht so genau sie. Haben auch sie haben auch dem, dem der Seite wo wir den Artikel her haben nicht beantwortet. Bisher genau, also dann geht man

[14:33] so mit einem Angriff um, weiß nicht. Ja gut, also. Auf ihrer Webseite sagen Sie auf jeden Fall einen Hackerangriff. Wir sind sofort zur Stelle, darauf können Sie sich verlassen. Ein weicheres Netzwerk besteht aus unterschiedlichen IT

[14:45] Experten und Dienstleistern zur Identifikation und Behebung möglicher Schwachstellen innerhalb der eigenen IT. 24 7. Erreichbarkeit bei einem Hackerangriff Weiterentwicklung, Entwicklung von IT Notfallplänen und Schulung von Mitarbeitern zu it sec also wenn sie das umgesetzt haben für sich selbst,

[15:00] dann sollte eigentlich das doch gar kein Problem sein und von diesem Angriff schnell sich wieder erholen. Dann, wenn die Notfallpläne sind. Wie gesagt, dass mal was durchrutscht, kann jedem passieren. Wichtig ist immer, wie man drauf

[15:12] reagiert und dass man möglichst wenig Schaden davon. Nimmt ja, dass man einfach einen Plan hat. Genau deswegen werden wir jetzt einfach mal die nächsten Tage, vielleicht nächste Woche mal gucken, wie sich bei denen, wie sich das herausgestellt hat, so und dann kommen wir zum letzten

[15:27] großen Namen. Bob, der Hacker. Bob, der Hacker? Genau ja. Bob, der Hacker hat Mc Donald's gehackt. Haltet eure Cheeseburger fest. Er hat sich einfach so registrieren können bei einem Feel Good Design Hub.

[15:41] So, das ist ein zentrales Portal für Marketingmaterialien von Mc Donald's und benötigt hat er dafür nur eine E Mail vor und Nachnamen. Das Passwort dafür hat er sogar per Klartext per Mail bekommen und hatte danach Zugriff auf interne und vertrauliche Unterlagen, das ist ja.

[16:01] War jetzt schon ein Problem, aber in diesem ganzen Ding war dann nochmal eine Lücke drin, wodurch er einen API Schlüssel ausgelesen hat mit dem er Nutzerlisten abrufen konnte und e Mails im Namen von Mc Donalds versenden konnte. Das hat dann schon massives Phishing Risiko das Thema, weil

[16:20] dann ist das auf einmal keine gefakte Mail mehr, sondern eine echte das. Problem auf der Seite selbst war, dass die Kontaktaufnahme auch erschwert war. Die dort waren nur veraltete Kontaktdaten gepflegt. Der Forscher hat auch eine Weile einfach gebraucht, also Bob, der

[16:35] Hacker hat eine Weile gebraucht, die Funde alle zu melden, mittlerweile seien die meisten Probleme behoben, das heißt für mich aber halt auch noch nicht alles, da steht jetzt Mc Donald's nicht unbedingt gut da, aus meiner Sicht also gerade so das Passwort im Klartext per Mail zu versenden ja mal mit.

[16:54] Mögen nur Marketing unterlagen sein, aber dass du halt dann auch noch lateral, also seitlich move dich bewegen kannst und dann auch noch Nutzerlisten abrufen kannst und Mails verschicken kannst, das ist schon ein großes Problem und es zeichnet ein schwieriges Bild ein bisschen zu MC Donalds, weil

[17:13] die hatten wir ja erst, bei denen war es das MC Hire Bewerbungs Bewerberportal in den Schlagzeilen, das schlecht abgesichert war, also MC Donalds. Muss da wohl noch ein bisschen üben. Ja, ich habe übrigens noch einen Mc Donald's Fall, der sich die

[17:28] Woche rausgestellt hat. Ich weiß gar nicht, ob du es mitbekommen hast. Und zwar konnte man sich unter anderem kostenlos zum Beispiel Chicken Nuggets ordern, was? Warum? Was sagt man mir das jetzt erst? Habe ich mich auch geärgert, als ich es rausgefunden habe, und

[17:41] zwar die die ganzen Punkte und Gutscheine. Die du hast auf der wo du die du so bekommst, womit du dann über deine App bestellen kannst. Die waren nicht irgendwo zentral in auf dem Server hinterlegt, sondern lokal auf in deiner App gespeichert und man man konnte die eben reproduzieren.

[18:03] Diese ganzen Gutscheine und und Punkte und sich so halt kostenlos essen halt über dein Handy bestellen über die App. Und du willst mir jetzt sagen, das geht jetzt nicht mehr? Ich glaube, Sie haben es mittlerweile gefixt, nachdem es jetzt bekannt geworden. Ist.

[18:18] Ich möchte, aber jetzt habe ich. Noch also hat natürlich den Vorteil, muss man ja auch sagen, dass es keinen zentralen Server gab, wo man da diese Daten gespeichert hat. Ja, das heißt auch ein Abfluss der Daten und so weiter wäre nicht möglich gewesen, aber wenn man es halt lokal speichert und

[18:36] mit einem das Halt manipulieren kann, ja. Da ist ein Problem. Na gut. Ja, also Mc Donald's hat sehr viele verschiedene Probleme, also vor allem in ihrer App halt. Ne und dann würde ich sagen, wir halten euch mal nicht davon ab,

[18:51] jetzt noch mal 500 Chicken Nuggets versuchen zu bestellen. Tobt euch aus, habt noch eine schöne Restwoche bisschen Hunger habe ich jetzt auch, ja. Und welches Trikot ziehst du dir jetzt? An, jetzt ja, ich weiß. Ich meine, du musst ja als jemand anders durchgehen, der

[19:09] Erfolg hat als VF B Trikot kannst du ja nicht anziehen. Wir hören jetzt hier an der Stelle auf. Habt eine schöne Restwoche wirklich Martin Ey, er tritt einfach noch nach, als ob Samstag nicht schon schlimm genug war, die na egal, habt eine schöne Restwoche, bleibt

[19:26] sicher noch ein bisschen paranoid bis Montag, tschau.