#45 Cyberangriffe: Von chinesischen Elektrobussen, TP-Link und einem Ghost Network
Folge direkt anhören:
In der heutigen Folge haben Martin und Marc wieder abwechslungsreiche Themen im Angebot. Chinesische Elektrobusse, die in Norwegen durch OTA angreifbar sind. TP-Link droht der Verbot in den USA. Collins Aerospace erwischt es gleich doppelt und auf YouTube wird ein Ghost Network entdeckt.
Transkript lesen
[00:00] Mark weiß nicht. Hast du schon mal in so einem autonomen Bus mitgefahren, bei einem autonomen Auto gibt es ja schon ein paar, ja, schon ein paar Teststrecken in Deutschland oder einen autonomen Bus. Es gibt einen, ich hätte die Chance gehabt, in einem mitzufahren.
[00:14] Also nee, wenn ich es gewollt hätte, hätte ich in einem mitfahren können, aber ich habe mich nicht drum bemüht, deswegen nein, bisher noch nicht. Ja, bei mir war bis vor kurzem noch von ZF der offizielle Teststrecke, wo man es ausprobiert hat. Ob der fahren kann?
[00:29] Der Test ist mittlerweile abgesagt, war nicht ganz so erfolgreich, lag aber auch daran, dass sie den Testreihe in einer, sagen wir mal so in einem Großbaustelle gemacht haben. Also es war keine fertige Gegend, sondern man hat halt überall finde ich was hoch gezogen, ja an Baustellen und da
[00:44] waren natürlich die ganzen Messungen immer sehr schwierig zu machen, wobei vielleicht? Der ging jetzt auch ein bisschen länger. Der Test, oder? Immer mal wieder über 23 Jahre hinweg. Ah OK. Aber ich glaub der der läuft
[00:55] noch in Friedrichs. Hafen wenn man also mal an den Bodensee runterfährt, kann man mal gucken, ob der der Rabus Shuttle, der autonome Shuttle dort fährt. Ist auf jeden Fall ganz interessant sich mal da hinzusetzen, wobei bei mir saß noch jemand am vorne im am
[01:11] Steuer mit dabei, aber deswegen weiß ich jetzt nicht fährt der autonom oder fährt der nicht autonom? Ich meine, der war, der war autonom. Das war nur ein sicherheitslevel, glaube ich, das eingreifen konnte. Ja, ja, bei den Testfahrten
[01:25] immer sowieso. Ja, gerade auf öffentlichen Straßen mit experimentellen Geräten. Ja, aber warum erzählen wir was davon, wenn wir eigentlich über Cybersicherheit sprechen wollen? Und zwar haben wir nämlich einen NET Fall diese Woche gehabt, und zwar in Norwegen, ist da was den
[01:43] ja den öffentlichen Betreibern? Festgestellt, wir haben auch einen Hack bei oder was heißt Hack bei Collins Air Space, die sind ja in den Nachrichten schon längeren gewesen, da gibt es jetzt noch mal was Neues, Wir haben Malware bei youtube, ja und was haben wir noch, wir haben noch irgendwas, was hast
[02:03] du? Noch mitgebracht die, die die Hardware Router Angelegenheit ah. Ja. Ich will jetzt keine keine Hersteller nennen, sonst Spoiler ich ja die News oder Spoiler, sogar 2 news dann und das wollen wir ja, das kann ja keiner.
[02:20] Wollen ja, heute wird es n bisschen politisch, weniger Hacks, obwohl wir ja natürlich am Cyberangriffsdonnerstag normalerweise über Hacks reden. Heute haben wir auch mal n bisschen was politisches mit dabei, was vielleicht ganz interessant ist. Die wollen ja gemischte Tüte.
[02:35] Ja und dementsprechend herzlich willkommen zu 2 Faktor goblauder. Euren Podcast und Cybersicherheit, Datenschutz und die spannendsten Geschichten aus der digitalen Welt mit meinem lieben Co Moderator, der immer noch das Lenkrad festhält, wenn er beim Auto fährt.
[02:52] Mark Lessing. Ich war so gespannt, wie du das Ding jetzt rumbekommst. Na ja, ja, und der, der die Hände in den Himmel reißt, weil das Auto sowieso autonom fährt. Willst du willst. Du mir jetzt damit sagen, dass du. Also wirklich, ich.
[03:08] Ich überlege gerade, ob das jetzt ein Angriff gegen mich war, das so ein so ein Tritt gegen mich, als ob ich hier keine Technologie haben möchte. Ich bin richtiger Technologieverweigerer. Ja, ich bin Martin Grabner und willkommen zur 45 Folge am 6. November mit ein paar spannenden
[03:29] Themen. Und zwar haben wir. Die Themen schon aufgezählt. Ja, haben schon aufgezählt. Nee, und zwar es es, es geht jetzt eigentlich nicht um autonomen Bus, das muss man jetzt mal ganz klar sagen, und zwar auf Norwegens Straßen fahren 1350 Elektrobusse von
[03:45] einem chinesischen Hersteller und die wurden jetzt mal getestet ich ich weiß gar nicht und zwar unterirdisch wurden die getestet ja um einfach auch mal. Das Thema externe Kommunikation und so weiter mal zu zu testen und dabei hat die Firma das. Also das hat Router gemacht im Auftrag von dem Job, vom
[04:10] öffentlichen Dienst. Ja, also für die Hauptstadt Oslo und die haben festgestellt, dass in deren Elektrobussen die vom chinesischen Hersteller sind, dass da eine Sim Karte verbaut ist für over the Air ab. Updates, damit eigentlich nichts Ungewöhnliches over The Air Updates bei Autos haben wir ja
[04:29] schon häufiger mal behandelt. Ja, ist natürlich immer ein Sicherheitsrisiko, in dem Fall hat man festgestellt, dass über diese Schnittstelle der Anbieter sag ich jetzt den Anbieter ja gut, es ist youpong Youpong kennt man vielleicht nicht ganz so sehr, kann damit aus der Ferne auf seine Busse zugreifen.
[04:50] Offiziell für Software Updates und für Diagnosen. Ja aus der Ferne. Man hat aber auch damit festgestellt, dass die jederzeit auf das Steuersystem für die Stromversorgung zugreifen können und damit könnte man theoretisch im Bus komplett unbrauchbar machen, also stoppen und
[05:10] brauchbar machen. Man kann die Türen beliebig öffnen, verriegeln und ja halt auch komplett lahmlegen damit. Ja, du ja, kannst den ganzen Bus zum Stehen bringen, was in gewissen Situationen zu einem massiven Verkehrschaos oder Unfällen und damit auch Verletzten, im schlimmsten Fall
[05:31] Toten führen kann, ja. Also die Norweger vermuten natürlich, dass es sehr schnell als Waffe verwendet werden könnte, sag ich jetzt mal indirekt als Waffe, aber man kann natürlich ein gewisses Chaos und behagen und so weiter will ich sofort damit ja heraufbeschwören, ja.
[05:48] Ich meine, es möchte keiner in einem Bus sitzen, wo man denkt oder wo man die Befürchtung haben muss, dass jederzeit ein chinesischer Hacker einbricht oder nicht mal ein Hacker einbricht, sondern auch vielleicht einfach ein Support Mitarbeiter sich auf den Bus schaltet, irgendwas testen will
[06:07] und das Ding abschaltet. Also Router hat darauf hingewiesen, dass eben jetzt die SIM Karten deaktiviert werden sollten. Also die over the Air Updates und zukünftig wenn. Halt der öffentliche Sektor Busse anschafft, dass man das Halt als seinen
[06:23] Sicherheitsanforderungen halt auch mit einarbeitet, weil im gleichen Zuge wurden auch ich glaub Elektrobus von einem niederländischen Hersteller getestet und dort sind das Thema Over The Air Updates noch gar kein Thema. Jetzt könnte man sagen vielleicht schlecht im Update,
[06:40] weil gucken wir mal auf aktuelle Auto over the Air, eigentlich schon Standard. Ja, also kurz, falls es irgendjemand nicht weiß. Over the Air bedeutet, dass das Auto ohne beim Händler oder in einer Werkstatt zu sein Software Updates bekommt, ist bei. Vielen Autoher also aktuell in
[06:57] Autos halt schon Standard, weil der Update Zyklus ja auch der Systeme schon mittlerweile sich ja an an Software auch orientiert. Also regelmäßige wichtige Updates die beständig aufgespielt werden und nicht mehr wie früher vielleicht alle. 2 Jahre, wenn du zur Erwartung.
[07:16] Gehst ja ja, definitiv. Also man muss ja auch, wenn man das so sieht, ein Auto besitzt sehr viel mehr Softwarekomponenten mittlerweile als noch vor 10 Jahren und wie jeder weiß der einen Windows Rechner verwendet, Software ist fehleranfällig, deswegen ja muss man da gewissen Schutz versuchen
[07:36] einzugehen oder also naja möglich es muss möglich sein schnell auf Schwachstellen zu reagieren. Ja, und jetzt sind wir natürlich bei dem Thema Thema China. Ja, ich wollte gerade schon sagen, ob ich mit dem nächsten Chinesen im Bunde weitermachen soll.
[07:52] Ja, lass uns direkt weitermachen, ja. Also wir hätten hier tp Link, die kennen vermutlich einige aus irgendwelchen Switches oder Routern, die man hier kaufen kann. Würde jetzt mal sagen tp link ist so ich will jetzt nicht sagen ist ein Billighersteller
[08:10] auf gar keinen Fall. Ich finde die Geräte gar nicht schlecht. Teilweise sind jetzt aber nicht hochpreisig, also spielen nicht in einer Liga wie wie ne Cisco zum Beispiel, da sind die meilenweit von von entfernt. Aber es sind sehr, sehr gut Geräte.
[08:25] Ja ja, also. Aber sind eher so im. Ich würde jetzt sagen im Einsteigermarkt im Einsteigersegment, in kleineren Segmenten und ja, also. So ein ja, ich würde so zum Einsteiger bis mit. Ja, also ein typisches KMU Ding eigentlich auch.
[08:39] Also kann man noch im KMU Sektor verwenden, aber. Also ich habe mich auch schon damit letztens damit beschäftigt mir mal einen schönen Access Point von TP link zu holen für zu Hause ja. Und bisher damit zufrieden. Ich hab es noch nicht geholt. Ich hab mich.
[08:53] Noch irgendwas beschäftigt damit beschäftigt. Vielleicht jetzt gleich nicht mehr. Ja, so nämlich wenn du in den USA bist kannst, dann musst du dich relativ schnell damit beschäftigen oder vielleicht auch bald nie wieder. Es geht nämlich darum, dass das
[09:05] Handelsministerium und mehrere Bundesbehörden jetzt TP Link Router als Risiko für die nationale Sicherheit einstufen. Es wird begründet damit, dass TP Link seinen Hauptsitz in Shenzhen hat, in China. Und laut US Behörden per chinesischem Sicherheitsgesetz zur Kooperation mit
[09:24] Geheimdiensten gezwungen werden können. Ich möchte jetzt hier nur den Patriot Act in den Raum werfen und dass die USA genau dasselbe von US Firmen fordern, aber da will ich gar nicht mal in das Rattenloch will ich nicht zu tief einsteigen. So zusätzlich sagen Sie, dass in
[09:41] der Vergangenheit auf etlichen TP Link Geräten Sicherheitslücken aufgetaucht werden und das Unternehmen hat nur sehr zögerlich auf Meldungen reagiert. Ehrlicherweise. Gibt es dafür keine Belege? Aus meiner Sicht hat TP haben TP Link Geräte nicht mehr
[09:58] Sicherheitslücken als andere Geräte als von anderen Herstellern, die Geräte und das mit nur zögerlich auf Meldungen reagiert für mich ein bis für mich klingt es sehr nach vorgeschobenen Argumenten. Aber wurscht, das Problem dabei ist, TP Link ist der Marktführer für Heimrouter in den USA mit
[10:15] einem geschätzten Marktanteil von 50% könnte man jetzt auch daraus folgern, dass die USA da lieber einen eigenen Hersteller von Routern mit so einer Marktmacht in den USA haben wollen, sie sind da auch in in kleineren Firmen, in Regierungsbüros und in teilweise sogar in kritischer
[10:33] Infrastruktur in den USA vertreten, die. US Sicherheitskreise sagen da, China könnte damit bewusst Schwachstellen ausnutzen oder Hintertüren einbauen, um koordinierte Angriffe zu fahren. Wie gesagt, konkrete Belege für Backdoors und Spionage gibt es nicht, TP Link sagt ganz klar,
[10:54] sie weisen da alle Vorwürfe zurück, betonen, dass sie mit den lokalen Gesetzen und Kooperationen mit den US Behörden alles sauber machen und Sicherheit sehr ernst zu nehmen, was bedeutet das jetzt für US am? Die TP Link Geräte haben erst mal gar nichts, nur früher oder
[11:10] später wird es eben keine Firmware Updates oder keinen Support mehr für die Geräte für geben und man wird sie in den USA nicht mehr kaufen können, wenn das durchgeht. Ja, ist natürlich wieder, weil es ja Handelsbeziehungen sehr politisch, das ganze Thema, dasselbe gilt ja auch für uns in
[11:27] Deutschland, da wird ja auch über das aus in von chinesischen Anbietern wie Huawei in in kritischen. Netzinfrastruktur halt zum Beispiel gesprochen. Wobei mich das ehrlicherweise sehr, sehr gewundert hat. Ich hätte nicht gedacht, dass das in Deutschland, dass da in
[11:44] Deutschland drüber nachgedacht wird, ja. Also das wird ja schon länger diskutiert. Macht man es, macht man es nicht, man muss ja auch gucken, ist ja schon sehr viel Hardware verbaut, jetzt ist ein inoffizieller Bericht und man weiß nicht ganz genau ob es wahr
[11:59] ist oder nicht, wahr ist auf jeden Fall Bundesregierung prüft aktuell ob man vielleicht sogar. Öffentliche Mittel bereitstellt, um halt die Netzbetreiber für den Austausch von Huawei Technik zu entschädigen, weil natürlich die, die die Provider sich noch gerne auf Huawei Ausrüstung natürlich setzen, aus meiner
[12:21] Sicht für mich spricht immer noch nichts gegen chinesische Hardware, ich ich folg der der Devise, dass die Hardware sehr gut ist. Ne, deswegen sind sie ja auch verbaut. Und ich würd auch sagen, gerade chinesische Hardware ist 1 der am am meisten getesteten
[12:38] überwachten Hardwarekomponenten, also gerade von den großen oder kleineren kann man es jetzt mal. Ja, weiß. Man es nicht so genau, aber mindestens die keine Hardware wird so hart überwacht wie jetzt diese Infrastruktur. Und das ist Gute. Und es ist gute Hardware
[12:54] mittlerweile, die aus China kommt dementsprechend. Also aus meiner Sicht ist das keine Entscheidung, die in irgendeiner Weise auf technischer Expertise beruht, sondern rein auf dem Handelskrieg oder Handelsstreit mit den zwischen USA und China fußt, weil wie gesagt, die USA
[13:13] haben mit ihren Herstellern genau die gleichen Möglichkeiten wie die Chinesen und man könnte ihnen genau dasselbe vorwerfen, aber naja. Ja. Na ja, gut, ich mein, der Internationale Strafgerichtshof ist ja jetzt immer noch was ganz anderes.
[13:29] Schmeißt Microsoft raus, der sitzt ja in in in in Brüssel, wenn ich jetzt richtig bin. Was wär die der. Der Strafgerichtshof. Aus Brüssel der internationale Straf. Gerichtshof sitzt in den Haaren. Ach, in den Haaren, ah. Nebenan ja.
[13:54] Aber die schmeißen Microsoft raus, weil sie eben aus Furcht von Repressalien von Donald Trump möchte man eben auf Open Desk setzen. Jetzt wirst du mir gerade sagen, Open Desk hat auch letztens was Interessantes zu verzeichnen zu haben, ja. Ich, ich weiß gar nicht mehr,
[14:17] was ich dazu sagen soll, da werden da werden Entscheidungen getroffen. Also gut, ich verstehe, dass man Angst vor Donald Trump hat, ja, aber ich glaube, wenn er jetzt Microsoft für den Rest der Welt außer den USA abschalten will, dann crasht er ein ganzes Wirtschaftssystem dahinter, was
[14:38] unweigerlich zu massiven Folgen auch bei den US Amerikanern führen wird. Also. Na ja, ja, es ist halt politisch. Ist halt eine eine Meinung, die man vertreten kann. Ja, klar. Auch zum Thema digitale
[14:52] Souveränität. Ja. Dass man sich eben mal grundsätzlich von anderen Ländern nicht zu sehr beeinflussen lässt, dass man auch so weiter arbeiten kann. Ich glaub auch das ist auch ne, ich weiß gar nicht wo die herkommen.
[15:07] Deutschland, das heißt Deutschland Open Desk, ist eine Open Source Lösung, die von einem ja, wie heißt das? Von einem Zentrum in Deutschland? Mir fällt der Name gerade nicht ein, ins Leben gerufen wurde. Ja, also das ist auf jeden Fall eine interessante Variante, aber
[15:23] da merkt man mal, der Handelskrieg hat auch diese Woche sehr viel Verwirrung. Gestiftet? Ja, definitiv accendis. Accendis. Das ist das ein Zentrum für digitale Souveränität. Mal gucken, ob das Ding so gut funktioniert oder ob sie in in 2
[15:41] Wochen wieder oder in 2 Monaten wieder bei Microsoft auf der Matte stehen. Na ja, also ich hoffe ich hoffe, dass tp Link in den USA verboten wird, weil dann wird der europäische Markt mit tp Link Geräten geflutet, begünstigt zu haben. Die Preise, die deswegen.
[15:58] Ja, aber. Uns gut folgen. Dass man dann auch rechtzeitig mitbekommt, wenn es soweit ist und man sich dann mit günstigen, aber technisch sehr guten Netzwerkgeräten eindecken kann. Mit otta over die Air. Und auch mit Otta. Wirklich.
[16:15] Die sind ja im Internet, daher muss man glaube nicht nicht updaten over die Air. Nee, wären wir jetzt bei bei Switches und und Routern auch neu, dass die, nee. Oder Funktionalität bekommen. Ja, aber komm lass uns weggehen von diesen ganzen politischen Themen.
[16:35] Ja, haben wir genügend angeschnitten, wird uns immer wieder begleiten, aber wir haben noch was ganz prominentes. Gehen wir zum zum Videoportal unseres Vertrauens. Youtube. Auch aus den USA. Auch aus den USA. Aber ich kann versprechen, in
[16:51] der News kommt nicht einmal China drin vor. Es geht nämlich darum, dass. Sicherheitsforscher von der Firma Checkpoint mit youtube zusammen ein riesiges Malware Netzwerk auf youtube gefunden haben und aufgedeckt haben. Das nennt sich Ghost Network. Wir reden hier von über mehr als
[17:10] 3000 manipulierte Videos auf gekaperten Kanälen, ich weiß mehr als 3000 manipulierte Videos klingt jetzt. Nach nicht so viel, wo hier das Problem drin liegt. Die Betrüger kapern hier nämlich echte youtube Kanäle und hauptsächlich die mit vielen Abonnenten.
[17:29] Wenn ihr schon mal einen wenn euer lieblings youtuber seinen youtube Kanal verloren hatte und gehackt wurde und alle Videos wurden dort gelöscht und dann sind da auf einmal Videos von irgendeiner Software die ihr runterladen sollt und cracken könnt, also die ihr dann nutzen könnt ohne dafür zu bezahlen
[17:47] dann. Ist der Account wohl oder übel in das Ghost Network übergegangen? Da können die youtuber das Ding auch wieder rausholen, aber erst mal sind diese Videos im Umlauf. Man könnte jetzt sagen, ja gut, dann nehmen die die Videos runter und alles ist in Ordnung,
[18:04] nicht ganz. Weil zusätzlich nutzen die nämlich auch noch Post Accounts, die in den Community Tabs, also wo die Kommentare drin sind unter den Videos Download Links und Passwörter für die Malware Posten und dadurch weiterverbreiten. Und zusätzlich gibt es noch
[18:24] interact Accounts, die dann dafür da sind diese Videos die da extra hochgeladen wurden mit lobenden Beiträgen zu überhäufen um Seriösität vorzuschreiben. Zu täuschen, dass das echte, dass das hier einen echtes, echter Lifehack, will ich es jetzt mal nennen, ist um hier irgendwie keine Ahnung, Adobe
[18:47] Photoshop umsonst nutzen kann für die nächsten 1200 Jahre. Wenn man jetzt allerdings auf den Link klickt. In dem Video dann lädt er eine Datei von einem Cloud Dienst, meistens Dropbox, Google Drive oder was auch immer und lädt darüber dann ein Passwortgeschütztes Archiv
[19:04] herunter und fordert den Nutzer auf, sein Antivirus auszuschalten. Wenn ein Tool das tut, solltet ihr auf jeden Fall schon mal sehr sehr hellhörig werden, weil ich es gibt eine Handvoll Tools, die das tatsächlich benötigen. Für mich ist es immer ein guter Indikator dafür, dass ihr euch
[19:22] hier gerade eine Malware anfängt. Einfängt. Wenn ihr dann das Archiv entpackt habt, dann hat sich eine Info stealer Mail auf eurem Rechner breit gemacht. Das macht jetzt eine Info stealer Anwendung, die sammelt schön eure Browser Passwörter
[19:36] ein, eure Session Cookies und Eure Eure Krypto Wallet Daten, die werden dann ja die werden eingesammelt und an C 2 Server weitergeleitet, also einfach an Server weitergeleitet und. Das Ghost Network, was jetzt das Besondere bei diesem Ghost Network ist? Es zeigt eine sehr hohen, einen
[19:54] sehr hohen Grad an professioneller Arbeitsteilung, einer und einer wirklich hohen Skalierbarkeit. Wenn da ein einzelner Account gesperrt wurde, dann ist das sofort ein anderer da und umgehen die automatische Erkennung von Youtube, da in einer noch nicht dagewesenen Art
[20:11] und Weise. Man hat jetzt teilweise Videos gelöscht und eine Störung des Netzwerks erreicht. Aber man hat dieses Netzwerk nicht abgeschaltet bekommen. Vermutlich sitzt es dafür einfach schon viel zu tief in Youtube selbst drin. Ja, also wenn ihr mal wieder,
[20:27] wenn euer Lieblings youtube auf einmal seltsame Videos hochlädt, wisst ihr jetzt was vielleicht passiert ist. Oder ist auch immer eine Gefahr? Ja, ich mein auch Bots auf youtube sehr schwierig zu erkennen, vor allem auf kleine Kanälen wie glaub auch bei uns, ich hab immer manchmal das
[20:43] Gefühl, dass wenn da n Kommentar erscheint. Das, wo das Thema meistens ganz verfehlt worden ist. Ja, ja. Denke ich auch so ist das ein ein Bot. Der kleine Youtube Channels irgendwo was postet und n Kommentar hinterlässt, der so
[21:00] halbwegs zum Thema passt. Einfach nur um zu suggerieren, dass das n legitimer das. Ist n seriöser Account. Ist ja ja definitiv, aber. Apropos legitime Accounts, Das ist glaub ich n Einstiegspunkt für für deine News, die du noch mitgebracht hast. So hab ich es zumindest.
[21:20] Ja, hab ich. Ich hab 2 Sachen von Collins Aerospace mitgebracht, wir hatten es ja schon mal. Ich glaub hatten das gehabt Collins Aerospace in der Folge. Ich glaub. Ist es letzte Woche rausgeflogen, weil noch nicht genug darüber bekannt war?
[21:37] Auf jeden Fall hat der der Cyberangriff, der Ende September den Flugverkehr an mehreren europäischen Flughäfen beeinträchtigt hatte, ne deutlich höhere Komplexität, als man zuerst angenommen hatte. Und zwar gab es einen Angriff von der Hacker Gruppierung Everest und Ja, Colin Aerospace
[22:00] hat zuerst halt gesagt, ja. Es war ne ne randomware Angriffe und das hat zur Notabschaltung der Systeme zur Folge. Das hat aber ne leicht abweichende Darstellung von der dieser Hackergruppe. Die Hackergruppe hat darauf ja hat eben gesagt, dass es, dass diese Zugriff auf einen FTP
[22:20] Server hatten und die genutzten Zugangsdaten waren relativ simpel, zwar hat man AI Customer und das Passwort Muse insect. Verwendet, um Zugriff auf diesen FTP Server zu erlangen. Nach der Analyse von der Sicherheitsfirma Hudsonbrock hat man diese komprimierten Credentials wirklich gefunden
[22:44] durch eine infostiler Infektion eines Mitarbeiters aus dem Jahr 22. Das heißt dieses Passwort bestand halt schon seit 22 und man hat am 10. September hat Everest. So um die 50 Gigabyte an Daten abgezogen und ja, eine Woche später, also so zwischen den 18.
[23:04] Und 24. September, gab es Verhandlungen zwischen der Everest und der Collins Aerospace. Üblich dieser geklauten Daten und jetzt kannst du ja mal überlegen, am 24 September brachen die Verhandlungen ab und daraufhin hat Collins alle Systeme komplett
[23:23] heruntergefahren, so das. Spricht natürlich dafür, dass eben es sich nicht um Rentsomware handelt, sondern dass es eine bewusste Abschaltung gewesen ist. Zweitens Collins um einfach ja aus Sicherheitsgründen, dass man eben nicht wollte, dass eventuell diese Hacker weiterhin
[23:44] Zugriff auf irgendwelche Systeme hat. Das heißt gut, da muss man jetzt sagen, was ist rentsomware ja, was ist die Definition Definition von Rentsomware? Ne Rentsumway wird doch definiert über eine ein Eindringen in irgendwo rein mittels einem einem Tool oder
[24:04] was weiß ich was und in dem in den meisten Fällen um Daten zu verschlüsseln und die Leute zu erpressen, dass sie die Daten wieder rausgeben. Genau also mal der Hinterzug ist. Der Begriff wird häufig als Verschlüsselungssoftware halt impliziert.
[24:21] Ja, also ich schaffe mir Zugriff, ich verschlüssel die Daten und erpresse dann einfach die ja das Opfer, in dem ich halt sage, OK ich wenn du es entschlüsselt haben möchtest, ne oder so, das wird meistens verwendet, in dem Fall war es aber eben so, dass Daten lediglich gestohlen worden sind
[24:41] und nicht mit irgendwie Löschungen oder sowas verbracht worden ist. Ist eigentlich sehr identisch, aber ja gut. Dementsprechend war es jetzt einfach der der Fall wo man sagen muss, da wurden wirklich Daten halt verschlüsselt oder sowas ne ja da ist man so ein
[24:59] bisschen ja zwiegespalten ist auch die Sache Kommunikation von von Collins war auch erst eine Woche später nach dem Vorfall gewesen, das heißt verzögerte Kommunikation. War jetzt vielleicht nicht das Allerbeste, wie sie das gemacht haben und das dann eben dieses plötzliche Herunterfahren der
[25:18] Systeme. Viele Experten meinen, war vielleicht verfrüht oder so, was war vielleicht jetzt nicht unbedingt notwendig gewesen, es ist immer eine heikle Sache zu entscheiden, wenn man Opfer ist. Man ist, man weiß wann, ist Opfer, wann schaltet man wirklich da seine eigenen
[25:36] Systeme halt offline, ja. Ja, das beruht ja schon. Also das ist ja ein Incident Response Prozess, der eben besagt, sobald man was identifiziert hat, also eine Attacke identifiziert hat, muss man in die Containment Phase gehen und Containment heißt was muss ich tun um den Schaden.
[26:00] So gering wie möglich zu halten. Und wenn das Unternehmen dann eben die Entscheidung trifft, hier sind unsere Daten so massiv in Gefahr oder eine Verschlüsselung all unserer Daten hätte so massive Auswirkungen, dass wir nur noch die Chance haben, jetzt runterzufahren, ja, dann müssen
[26:14] sie runterfahren, dann ist das zwar ne extrem schwierige und harte Entscheidung, aber. Muss dann in solchen Fällen vielleicht auch sein. Ja, ja, das das Lustige daran ist, dass Everest, also die Hackergruppe selbst gesagt hat, also sie hat nen nen auf Ihrem Tor Netzwerk veröffentlicht,
[26:32] dass Sie also ihre Gruppe verwendet, keine Rentsumware. Also wir verschlüsseln auch keine Daten, ja und wir haben diese auch noch nie benutzt seit vielen Jahren und haben auch nicht vor Rentsumware zu verwenden, die konzentrieren sich wirklich. Auf ja, auf den, auf das
[26:52] Datenklauen und dann eben das Erpressen davon. Ja, also weiß ich nicht. Wirkt ein bisschen komisch, aber das stimmt. Everest kennt man in dem Zusammenhang wirklich nicht so wirklich, also tritt in dem Zusammenhang eher selten auf. Aber würdest du jetzt einer
[27:07] Hacker Gruppe glauben, die in dein Netzwerk eingedrungen ist? Ja, deswegen man man spekuliert auch, gab es vielleicht 2 Angriffe, gab es vielleicht oder war es nur ein Angriff? Schlechte Kommunikation einige Partner von Collins Aerospace sagten auch, sie wurden nicht mal unterrichtet, dass dass
[27:26] Daten abgeflossen sind. Man weiß es nicht jetzt ganz genau, das sind halt 2 ja oder sagen wir mal 3 Komponenten Security Spezialist der was dazu sagt, die Gruppe die was sagt natürlich das Opfer in Colin Aerospace die was sagt man wird es nie genau herausfinden. So, jetzt.
[27:45] Aber vielleicht noch ein. Noch mal eine. Und zwar hat der Chaos Computer Club hat ebenfalls Colinaro Space getestet, was vielleicht das noch mal zusetzt und zwar hat man Zugang zu einem System bekommen und zwar ich weiß jetzt nicht was das für ein Portal Aaring Up Center konnte man sich
[28:09] anmelden, ja das hat der Chaos Computer Club geschafft und zwar. War der Benutzername Passwort Kombination Test Test noch in den Systemen? Vermutlich ein Überbleibsel aus einer Testumgebung, die es ins Produktivsystem geschafft hat? Damit war es theoretisch
[28:25] möglich, den Chaos Computer Club Nachrichten an Flugzeuge zu wenden, also ins ins Pocket selber an die Piloten hätte man also irreführende Anweisungen schicken können und das hat man natürlich nicht ausprobiert. Man habe aber halt eben das genauestens dokumentiert und natürlich auch die ja Collins
[28:49] Aerospace darüber informiert. Es gibt ne ne Dokumentation dort, ne wie man das gefunden hat als Dokumentation wäre es interessiert, fällt natürlich ähnlich auch auf den selben Zeitraum auf diesen Hackerangriff lässt natürlich nicht das beste Licht auf Collins Aerospace.
[29:10] Zu. Gerade was das Thema Passwort? Nee. Und vor allem der der Account hat sich ja dann auch noch als Einheit der US Navy identifiziert. Genau, also US Navy ist Lead Logistik Support Wing. Ja, das knallt ja noch mehr.
[29:25] Ne liest sich ganz gut, ich glaub das. Ich würde aber auch sagen das kommt aus irgendeiner eine Testumgebung. Als man das am Anfang mal getestet hat, dass man da so sich interessante Namen gegeben hat. Us Navy Fleet Logistik, Support
[29:40] Wing. Also ja, das ist wirklich, ja, ich weiß gar nicht, was ich dazu sagen muss. Das ist nämlich also aus dem oder lass ich mich so ausdrücken, wenn man eine also was ich im Studium gelernt habe, ist, wenn man Prototyping betreibt, also ein Testsystem
[29:59] aufbaut oder etwas beweisen will, dann nimmt man den. Knüllt den danach zusammen, wirft ihn weg und setzt, wenn man bewiesen hat, dass es funktioniert und wie es funktioniert und setzt das Ganze neu auf. Damit verhinderst du solche Probleme natürlich von
[30:12] vornherein, weil es dann solche Test Accounts gar nicht mehr gibt, aber ich weiß natürlich, in der Wirtschaft funktioniert das anders, weil ist natürlich ein deutlich teurerer Ansatz, aber wenn man das schon macht, hey dann. Macht Code Reviews oder so also da da.
[30:28] Ich hab die Befürchtung da ist. Jetzt n Ciso, Ciso. Job gerade offen also das ist schon übel, was da abging. Jetzt innerhalb von 2 Monaten, ja vor allem wie du schon gesagt hast, vor allem die Kommunikationspolitik von Collins Aerospace ist, muss man wirklich hinterfragen.
[30:45] Ja, also. Das ist schon wirklich n eher nen Desaster wie es so häufig ist. Aber sind wir mal ehrlich. Die meisten Unternehmen, ganz egal ob klein oder groß, sind auf solche Notfallsituationen meistens nicht vorbereitet. Also es ist im seltensten Fall,
[31:02] also also gerade was die Kommunikation angeht, ja, es ist sehr schwierig, da richtig zu reagieren, ja, und deswegen manchmal kommt es auch zu Übersprungshandlungen von den Teilnehmern, die einfach nicht wissen, wo sind Daten weg, wir wissen nicht woher. Lass uns dieses Thema
[31:22] abschalten, ganz egal, was es bedeutet, nachher kommt es schlimmeres oder so was ne, wir müssen uns irgendwie retten, wie kommunizieren wir es, wie können wir Schaden von unserem Unternehmen weghalten, wie kann man Schaden von Partnern weghalten, sind die Entscheidungen, wenn man die
[31:37] nicht weit im Voraus sich ganz genau überlegt hat mit mehreren Szenarien die eintreffen können und ständig auch aktualisiert ist ja ein ständiger Prozess, ja dafür haben wir auch die wenigsten Ressourcen, sind wir ehrlich. Ja, und ehrlicherweise kann ich jetzt aus meiner eigenen, kann
[31:52] ich aus dem Nähkästchen plaudern. Es reicht nicht, da irgendwelche Prozesse aufzuschreiben, wer wann wen informieren muss, das ist gut, aber ihr müsst Fire Drills machen, ihr müsst das testen, weil nur wenn ihr es mal testet, seht ihr die die Weeklings in so einem Prozess
[32:08] und wo es hapert und wo ihr noch dran drehen müsst, kann ich aus meiner eigenen, also aus meiner eigenen Vergangenheit erzählen, machen auch die wenigsten. Und wenn alles glatt läuft, dann habt ihr falsch getestet und. Ja, ganz genau. Weil also ja, es gibt keinen Positivtest für sowas.
[32:25] Aber damit sind wir schon am Ende. Ja, das war eine Folge mit Überlänge. Ja, ja. Krieg ich im Schnitt alles hin, schneiden wir raus, schneiden wir raus, schneiden. Wir raus, aber dann haben wir noch ein paar Angriffe gehabt.
[32:36] Es ist immer wieder interessant, so ein paar Hintergründe zu erfahren, ja und ja, Mark, Du hast die Ehre, den Abwand wie immer. Ich halt es heute kurz, bleibt sicher bisschen paranoid, genießt den Rest der Woche ja. Bis nächste Woche. Ciao.