#46 Cyberangriffe: Cybersecurity Probleme beim Louvre Raub, Nachtrag zu E-Bussen, und Phishing via Find my iPhone
Folge direkt anhören:
In der heutigen Folge bearbeiten Martin und Marc Cybersecurity Probleme, die den Louvre Raub begünstigt haben könnten und auf massive Security Defizite hinweisen.
Zusätzlich gibt es weitere Berichte über den Zugriff auf E-Busse des Herstellers Yutong und einer großangelegten Razzia. Der Hintergrund war hierbei ein massiver Angriff über Zahlungsdienstleister. Auch die Find my iPhone Funktion wird aktuell wieder großflächiger ausgenutzt und es gibt ein massives Update der Have I Been P4wned Database.
Transkript lesen
[00:00] Willkommen zu einer neuen Folge von 2 Faktor Geplauder, Eurem Podcast und um Cybersicherheit, Datenschutz und die spannendsten Geschichten aus der digitalen Welt. Und auch heute haben wir wieder spannende Themen mitgebracht, und zwar am 13. November bei unserer 46.
[00:17] Folge mittlerweile mein Gott. Geh den großen Schritt mal auf die 50 zu. Müssen wir uns was Besonderes überlegen, was wir zu unserer 50. Folge machen? Ja, mal schauen, ist ja noch ne Weile ne. Und wir haben.
[00:28] Ganz spannende Themen mit dabei unter anderem Physik, Falle iphones. Wir haben nach dem Louvre, Raub gibt es auch was Cybersicherheit beim Louvre ein kleines Problem, Wir haben ein Update zu den Bussen die jetzt in was Dänemark ja in Kopenhagen die festgestellt worden ist, dass
[00:48] die fern abgeschaltet werden können. In Norwegen. Ach Norwegen. War es ja, genau. Norwegen und jetzt ist es. Ja, in anderen Ländern. Genau die haben schöne Möglichkeiten zu testen und deswegen auch jetzt in anderen
[00:58] Ländern. Und wir haben ich glaub du hast noch irgendwas mitgebracht, ich weiß es jetzt gerade gar nicht mehr. Kreditkartenbetrug und n Großes. Bei bei Heavy Blue Count genau so. Und die erste Frage, bevor ich jetzt meinen Co Moderator Markt
[01:13] Lessing vorstelle, zuerst mal die Frage, bist du Android oder? Iphone bin mittlerweile. Iphone Anwender, ich würde nicht sagen iphone jünger wirklich. Wobei also ich mache mich lächerlich wenn ich das sage, weil hier liegt mein privates iphone, daneben liegt mein Geschäfts iphone, neben mir
[01:33] steht mein Macbook, also ich habe sehr viel von Apple mittlerweile, ich würde jetzt nicht sagen Apple ist das einzig wahre Ah okay aber ja ich bin ein ein Applianer. Ja, also ich lass mir sehr gerne helfen bei Apple. Ich frag immer meine Frau wie es zu bedient ist.
[01:52] Da kommt der Anruf. Ja, weil es ist einfach nicht so einfach zu bedient. Was? OK. Ja, also mittlerweile kann ich es auch bedienen. Also ich verwende es auch im im Arbeitsumfeld und so weiter. Ja, ist halt üble
[02:10] Gewohnheitssache, ja. Wenn wenn man jahrelang Android gewöhnt ist und es beide haben ihre vor und ihre Nachteile. Ich glaube da kann man sich streiten und dementsprechend also mit mir Martin Gabler der Android Anhänger und der Sektenhafte. Wirklich ich?
[02:28] Werd hier so unter. Den Bus geworfen. Der der Apple Sekte Anhänger der Jünger Mark Plessing und wir kommen direkt zu der ersten News, die uns die wir jetzt die Woche gefunden haben. Ich persönlich find es eigentlich gar nicht mehr so jung diese Nachricht, also ich
[02:47] ich hab das schon häufiger gehört. Und zwar wird jetzt aktuell sehr viel mit der Find My Phone Funktion fishing betrieben. Ich weiß nicht, kennst du die find my Phone Funktion? Find my iphone, ja. Ja, ach so, stimmt die heißt Find my iphone.
[03:02] Danke Android da. Wieder die And die Android, die hier ja. Ich glaub bei Google heißt es find my Phone, aber es ist oder find me. Das also auf Deutsch heißt das Wo ist oder es hieß mal wo ist. Ja, auf jeden Fall. Hast du schon mal n Gerät
[03:19] verloren, also mal irgendwas von Apple, sei es jetzt zum Beispiel dein iphone, dein Macbook, deine deine Kopfhörer gibt es gibt es ja auch, du kannst ja mittlerweile deine deine, wie heißt, wie heißt die Kopfhörer von Airpods, die Airpods, danke. Die hab ich schon mal damit gesucht.
[03:34] Ja ging fantastisch, super funktioniert. Auf auf jeden Fall. Wenn euch das iphone geklaut wird, dann kann man es im Prinzip als verloren melden. Über find my Phone und dann kann man es ja orten, so als Beispiel wo es halt ist. Und das ist ne neue Phishing
[03:50] Masche also neu. Ich sage aber die ist jetzt vor allem in den letzten Wochen wieder häufig aufgetreten und zwar wird dann eben die Leute. Gerade aus China oder sowas. Ja so gestohlene iphones landen sehr häufig entweder im Osten oder in China wieder zurück, dort gibt es aufbereitende ja
[04:12] nicht legale Machenschaften, die ihre iphones halt wiederverwerten und die wollen natürlich an Eure, ja an eure Handydaten, damit die das entsperren können, damit sie es neu aufsetzen können, damit sie es weiterverkaufen können und damit. Sind sie mittlerweile dabei,
[04:30] eben sich als, ja als Apple auszugeben, also Apple Mitarbeiter, die dann gesagt haben, ja, wir haben dein dein iphone gefunden, ja logg dich mal bitte ein so hier ne per SMSI Message wird es an den an den User halt gedroppt und dann wird es ein Link über ne gefälschte Apple Login Seite wo
[04:51] du dann deinen Nutzer Apple ID Daten angibst und damit haben eben dann die Angreifer die dein. Handy gestohlen haben oder die Mittelsmänner, die das dann verwerten. Die Möglichkeit da dein Handy zu resetten und es halt neu zu verkaufen, damit gehört es nicht
[05:06] mehr dir, weil sie schmeißen es dann eben aus deinen Login Daten halt raus, also aus deinem Account. Aus deinem, aus deinem Apple Account. Ja, das heißt definitiv, wenn man mal das Handy verliert, ja, und man bekommt nach n paar Tagen Nachrichten über SMS oder
[05:21] über andere Medien ne e Mail dann. Auf jeden Fall nicht auf den Link klicken, keine Privatnummern oder Sonstiges auf den Angeben. Ja, konnte also auch private Daten nicht angeben und wirklich über die offizielle Seite von Apple gehen.
[05:37] Und Apple wird niemals über über SMS oder E Mail über ein gefundenes Gerät informieren. Das tun die nicht. Es gibt einen ganz interessanten, Ich weiß nicht, kennst du den chinesischen Rapper, also der Deutsche, der in China ist und der rappt. Ich hab.
[05:52] Schon mal über so jemanden irgendwas gesehen? Irgendwie kurz Doku oder so, aber ich könnt jetzt auch nicht seinen Namen nennen, ich hab n Gesicht vor Augen, zumindest gerade. Der der hat mal ne ne spannende Youtube ja Folge gedreht. Auf jeden Fall hat er nämlich
[06:08] von deutschen Nutzern sehr viele die Information bekommen, dass eben ihre iphones, die gestohlen worden sind, in Shenzhen gelandet sind, so und hat dann und die haben dann die Location eben wo Find my iphone? Gewesen ist, haben es Ihnen geschickt. Also es waren mehrere Leute, die
[06:25] ihm dieselbe Adresse geschickt haben, wo die in deren gestohlenen iphones in Deutschland auf einmal in Shenzhen aufgetaucht sind, und er ist da hingegangen, und es war einfach ein Wohnkomplex, ja, wo man nicht nachvollziehen konnte, in welcher Wohnung jetzt diese iphones da gelagert.
[06:41] Ja, aber die und die haben auch diese Nachrichten. Fake Fishing, SMSE, Mails bekommen, um einfach an die Login Daten zu kommen, damit sich zurücksetzt was passiert wenn man es nicht macht. Naja im Zweifel wird das iphone auseinandergenommen und die Einzelteile landen als
[06:59] Wiederaufbereitung für andere iphones halt im im Ja im Umlauf. Ja, irgendwelchen Schwarzmärkten als refurbished oder was weiß ich was. Genau das heißt aufpassen. Auch da Fishing gefahren. Ja, wo überhaupt nicht gefischt wurde, sondern woher auch keine hier.
[07:14] Wir haben ja kein Reselling auf irgendwelchen schwarzmärkten, schwarzmärkte, vielleicht auch wir es. Gab. Ja, den Einbruch ins Louvre, da wurden 8 französische Kronjuwelen gestohlen im Wert von 100000000€, könnte man jetzt denken.
[07:30] Was hat das mit ja mit? Mit einer it Security News zu tun komme ich noch drauf, um kurz zu erklären, ich habe noch einen witzigen Fact da drin gelesen, die kamen ja mit einem Möbelaufzug ins Louvre von der Firma Bröker oder Böker oder so ist eine deutsche Firma, die macht jetzt Werbung mit den
[07:47] Bildern der Überwachungskamera von dem und dem Lastenaufzug. Für alle Anwendungszwecke ja. Wirklich? Es ist eigentlich zum Möbel transportieren, aber man kann wohl auch Diamanten damit transportieren, genau die die einfache. Die haben sich mit Warnwesten
[08:03] als Arbeiter getarnt, sind mit einem Motorroller abgehauen und haben mit einem Wickelschleifer 2 Vitrinen und eine Fensterscheibe aufgetrennt. So weit, so gut, was hat wie gesagt, was hat das jetzt mit IT Security zu tun? Na ja, 2014 gab es den ersten Bericht der französischen
[08:22] Sicherheitsbehörde, die festgestellt hat, dass. Dass das Passwort für das Videoüberwachungssystem eben Louvre, Louvre heißt und das Passwort für die Thales Cyber Security Software Thales war so und der Knaller ist. Die Passwörter waren teilweise sogar auf dem Login Screen
[08:39] sichtbar von den Systemen Oh geil, im Jahr 2014 haben die noch einen Server von mit Windows Server 2003. Betrieben, das heißt, dieser Windows Server war seit über 10 Jahren außerhalb des Security Supports und das ist kein Einzelfall. Das da gab es noch mehr Fälle
[08:59] beziehungsweise 2017. Haben sie dann ein erneutes Audit gemacht und haben die gleichen Probleme wiedergefunden? Man hat also nichts geändert und man kann nachweisen, dass zumindest bis 2021 diese Passwörter immer noch existiert haben, also da fehlen mir
[09:19] tatsächlich einfach die Worte, wenn ich mit wenn ich sowas also wenn ich da drüber nachdenke. Ich bin nicht verwundert. Ja. Also ich mein, Wir sprechen über ein Luvre. Klar ne großes Museum, berühmtes Museum, viele zu. Gäste und so weiter aber
[09:35] trotzdem. Wir sprechen über Museen, ja, wir haben halt gewisses Budget Fach know How welcher IT ler möchte denn im Luvre arbeiten um IT. Zu machen. True true. Ja, wer? Wer nimmt das Geld in der Hand,
[09:49] um einen Berater IT Unternehmen zu beauftragen, als Museum um gewisse Softwarestände zu aktualisieren für. Ja gut, aber also da ist. Weißt du so, so ein bisschen, dass einem die Awareness fehlt, sich darum zu kümmern, ist ja die eine Sache, aber man hat dann auch in diesem wieder oder
[10:08] in dem zweiten Audit Report im im Jahr 2017 festgestellt, dass es auch noch Arbeitsplätze mit Windows 2000 und Windows XP gab, da war der komplette Support schon längst eingestellt. Was läuft, das läuft ich mein. Wie Changer Changer Running System, ja. In wie vielen Unternehmen?
[10:27] Läuft zum Beispiel in der Produktion noch irgendwo ein Windows XP Rechner, weil irgendwelche Produktions daten da drauf? Sind, das ist klar, aber die Sichern mit so einem Rechner ja keine 100 oder hunderte Millionen an Kunstgegenständen ab oder hast schon recht, das
[10:43] ist vielleicht. Nicht der coolste Ort, um um dort zu arbeiten. Wobei, ich würde jetzt aber davon ausgehen, dass sie dann wenigstens die physische Sicherheit im Griff haben und die Kameraüberwachung im Griff haben, weil aus meiner Sicht wäre das ein Thema, das ein
[10:56] Museum eigentlich drauf haben sollte. Die Kameraabdeckung beträgt aber 39% im Louvre der Gesamtfläche, das ist auch ein bisschen ein Problem, also ihr seht ja der ganze Angriff ins Louvre oder der ganze Einbruch ins Louvre hat. 8 Minuten gedauert und die waren 4 Minuten im Louvre
[11:14] selbst, was damit zusammenhängt, dass einfach die Systeme gnadenlos veraltet sind im Louvre. Ja man weiß ja auch, also die die Juwelen hat man ja bis heute nicht gefunden, es gab 7 Festnahmen, aber wie gesagt, die werden. Wahrscheinlich ja noch
[11:28] Jahrzehnte wahrscheinlich verschwunden sein, bis die irgendwann in Vergessenheit geraten sind. Und dann? Gut, wenn du sowas kaufst klaust, dann kann wenn du sowas kaufst, vor allem wenn du sowas klaust kannst du das ja auch nicht direkt wieder verkaufen.
[11:43] Du musst erst mal ein bisschen Gras drüber, also was heißt Gras drüber wachsen lassen, aber die Gefahr ist zu hoch, wenn du das zu Geld machen willst, dass du einfach gecatched wirst wirst, weil jeder weiß was da im Umlauf ist gerade. Also wir, wir sind ja als Security Expert, sagen, wir
[12:00] werdet definitiv erwischt. Ihr Überdet ganz genau. Ich kann aber nur so viel sagen, ich werde sie mir nicht kaufen können, die Juwel dafür habe ich nicht das passende Kleingeld. Man könnte jetzt schlechte Scherze machen wie mit, man hat ja seine eigenen Kronenjuweln, aber lass uns zu einer anderen
[12:20] Liebe kommen. Lass uns einfach direkt zu den zu den Bussen kommen wir. Kommen zu den Bussen. Ja, kommen wir zu den, wir hatten es letzte letzte Woche in der Folge hatten wir in Norwegen das Thema. Yutung Elektrobusse, und zwar, dass eben dort SIM Karten
[12:36] verbaut sind, die ja over die Air Updates ermöglichen, aber auch eben um ja entstörungen ja oder auch Informationen einfach von den Bussen halt zu holen und man hat halt festgestellt, dass es eben für den Hersteller möglich wäre über diese eingebaute Sim Karte Türen zu verriegeln, Stromversorgung zu
[12:57] kappen, der Bus halt. Außer Gefecht zu legen und so weiter und ja, man hat jetzt eben, das hat jetzt auch die Runde gemacht im Resteuropa, also Dänemark betreibt zum Beispiel davon 226 yutong Elektrobusse in Movia, aber es gibt keine Zwischenfälle, Großbritannien, da ist sogar das
[13:19] Verkehrsministerium aufgeschreckt, weil die haben halt 700, Yutong Bosse und 2500 BIDE Busse unterwegs also. Für BID weiß man jetzt noch nicht die Situation, ja, aber man hat halt schon gesagt, OK, Elektrobusse könnten eventuell zur kritischen Infrastruktur gehören und.
[13:38] Man muss sagen, es gibt es ist nicht so, dass es keine Zwischenfälle gibt. Man hat noch keine festgestellt. Ja, man hat keine festgestellt, man hat man vermutet halt sehr viel. Also es wird jetzt halt diese ganzen Busse Abhängigkeiten von China wird halt geprüft in jetzt
[13:54] in sehr vielen Ländern, ob man halt nicht auf wiedereuropäische Hersteller setzt und nicht so viel chinesische Busse. Wobei Yutong hat auch mittlerweile einen ja kommuniziert, dass also es unberechtigt ist ne also die. Die Daten werden komplett in in Frankfurt im Rechenzentrum
[14:14] verschlüsselt gespeichert und auch nur für Wartung genutzt und Zugriffe passiert auch nur auf Kundengenehmigung. Ja, ich glaube. Aber das ist auch gar nicht die Argumentation der Länder, dass das nicht nur mit Kundengenehmigung stattfindet, sondern an sich ist das ja
[14:30] einfach ein Einfallstor, das existiert, wenn China das strategisch einsetzen will zum Beispiel, oder wenn Yutong gehackt wird, so. Dann ist das halt ein massives Problem und dann kannst du auch drauf pfeifen, dass der Zugriff nur über Kundengenehmigungen funktioniert oder in einem
[14:47] Rechenzentrum in Frankfurt steht. Ja also und man weiß ja, dass in China die Rechtslage ganz ähnlich ist zur Rechtslage in den USA weiß nicht wie das. Wie das Äquivalent in China heißt, aber in den USA haben wir den Patriot Act und so weiter und das ähnliches hast du ja in
[15:03] China auch, also da kann viel in Rechenzentren in Frankfurt liegen. Ich bin mir sehr sicher, dass es da genug Zugänge gibt. Ich finde es so ein bisschen lustig, und zwar Abgeordnete in Großbritannien fürchten halt abhörgeräte auf britischen Straßen.
[15:21] So hat es nämlich in Großbritannien die Runde gemacht. Und das sollte ja gut. Mit den ganzen Sensoren, die wahrscheinlich verbaut sind und so weiter dass man da vielleicht Daten extrahieren kann und so weiter. Also dann und dann fangen die
[15:36] bei Bussen an und nicht bei irgendwelchen PKWS, die dort durch die Gegend fahren können. Also wie gesagt, sie halten sich strikt an die EU Datenschutzgesetze, die Daten die abgerufen worden sind. Ich meine sie waren ja bisher auch nicht angreifbar von außen bisher, es sind keine Vorfälle
[15:53] bekannt. Und es geht rein wieder das politische Thema. Wie abhängig macht man sich eben aus den nicht europäischen Staaten. Ja genau, ja, da kenne ich und ich weiß nicht wie es bei dir bei dir ist, aber bei mir auch ist das tagtäglich ein Thema.
[16:11] Auch eben. Büro wie groß lässt du Hersteller A tatsächlich in deine it Landschaft einbringen? Begibst du dich in eine Abhängigkeit, wo dann unter Umständen Lizenzkosten nach oben getrieben werden könnten, wo du eigentlich keine Wahl hast um rauszukommen und so.
[16:27] Also das ist gerade schon ein Thema, zumindest was in meiner Umgebung sehr weit, also sehr weit ist. Eine Sau, die wird ziemlich durchs Dorf getrieben. Das ist eine sehr interessante Frage. Ich meine, grundsätzlich machst du dich abhängig von einem.
[16:41] Hersteller oder sagst du halt nee, ich nehme die Vorteile die ein Hersteller bringt, ja sei es am Ende ist auch Amerikaner, Chinese, Israeli, du machst dich grundsätzlich ganz egal wie du dich entscheidest, man macht sich von einem abhängig und ja man sieht es ja auch prodcom Lizenzmodelle auch umgeschmissen
[17:03] und so weiter. Ja, da sind einige die da dran. Extrem drehen. Ich mein du siehst es selbst bei Microsoft mit ihrer 365 Umgebung, die ja fast schon von on premise Systemen halbwegs weggegangen sind, dann weiß ich, dass zum Beispiel atlassian, also wer das kennt, JIRA und
[17:21] Confluence und so die. Haben oder die kündigen auch ihre Data Center Lizenz komplett auf und zwingen einen in die Cloud. Wenn man da weiter noch mit Atlassion zusammenarbeiten möchte und schrauben eben da auch kräftig an den Lizenzkosten.
[17:38] Also das ist einfach gang und gäbe gerade. Die Frage ist immer Nachfrage Angebot. Ich meine, selbst wenn du es nachträglich halt hochziehst, wenn die Nachfrage da ist und Leute weiterhin kaufen, gibt ja mittlerweile bei Protcom die haben die Lizenzkosten, die ist
[17:51] jetzt nichts politisch ne aber. So der Konflikt. Aber ganz egal, ob du sagst, ist mein politischer Gedanke, es ist ein kommerzieller Gedanke. Für Broadcom hat sich es gelohnt. Herzlichen Glückwunsch an jeden Aktionär, der Prodcom besitzt. Ja.
[18:08] Das ist die Strategie ist voll aufgegangen. Es haben wenige Kunden haben den haben Broadcom verlassen und es. Ist ja jetzt auch nichts Neues, dass man mit attraktiven Angeboten Großkonzerne an sich bindet, versucht die Abhängigkeit nach oben zu treiben und dann die Preise nach
[18:23] oben zieht, dass der Schmerz des Konzerns oder des Unternehmens so groß wäre, dort wegzuwechseln, dass sie lieber diese deutlich höheren Preise zahlen, ja. Und wie gesagt, es ist jetzt nicht nur ein kommerzieller. Gedanke ist natürlich auch ein sicherheitsgedanke
[18:38] Qualitätsgedanke, da gehört sehr viel mit dabei. Und was man bedenken muss in jeder. Entscheidung für mich ist es nur ein Thema, das irgendwie sehr dieses Jahr wächst, oder? Für mich ist das ein Thema, das dieses Jahr sehr an Art gewonnen hat, gefühlt aber vielleicht
[18:53] auch nur in der Wahrnehmung, weil das geopolitisch halt noch mitbefeuert wird. Das Thema, was davor jetzt vielleicht noch nicht in dem Ausmaß war. Vielleicht kriegt man ja mal fragen zu gewissen Themen. Von der Hörerschaft gestellt, wo wir mal ne Sonderfolge machen
[19:08] dazu. Ja wir, wir sind immerhin und hergerissen, wenn es politisch wird, nehmen wir das politische mit rein in unsere Folgen, nehmen wir es nicht mit rein, weil es gibt auch viele, die sagen, Oh Politik, lass mich in Ruhe damit, konzentriert euch auf Cyberangriffe.
[19:23] Schuster also bei deinen Leisten. Also Mark gut. Dann mach ich halt das nächste. Ja, es geht aber auch da wieder um Kohle, nämlich wir haben einen internationalen Missbrauch von Zahlungsdienstleistern, es gab groß Razzien auf 3 Kontinenten und in Deutschland
[19:40] wurden dazu 29 Objekte durchsucht mit mehr als 250 Einsatzkräften und 5 vollstreckten vollstreckten Haftbefehlen in Deutschland und 18. Insgesamt, was um was geht's jetzt hier? Man hat hier ein internationales Beruf Berufsnetzwerk vor allem
[19:59] Betrugsnetzwerk von ungefähr 44 Verdächtigen, die als Vermittler aufgetreten sind beziehungsweise als Anbieter von Crime As a Service so was der der Vorwurf wir reden hier von einem Missbrauch von Kreditkartendaten in. In der Höhe von 19000000 Kreditkarten.
[20:20] Das hat Unge, damit wurden ganz viele Fake Abos abgeschlossen, teilweise über professionell betriebene Shine Webseiten zu Dating Streaming, aber auch Pornoangeboten, die Abbuchungsmasche war. Dass monatlich bewusst kleine Beträge also so im 50€ Rahmen, mit einem kryptischen
[20:40] Verwendungszweck getätigt wurden, damit der Karteninhaber die Abbuchung einfach übersieht oder nicht so richtig direkt zuordnen kann. Dann sag ich mal eine kleine Frage für dich, das lief jetzt mindestens 5 Jahre, wo man es nachweisen kann. Wir haben 4000000, betroffene
[20:53] Karteninhaber und über 5, also über 4000000 Karteninhaber und über 500 Scheinfirmen. Was würdest du denken, wie groß war ungefähr der Gesamtschaden bisher, was? Hast du gesagt, warte. 4. 4000000. 4000000 Karteninhaber und über 500 Scheinfirmen. Also ich nehme meinen
[21:12] Taschenrechner zur Hand. Ich habe immer einen Taschenrechner neben mir liegen, also 4 4000050€ schaden über 60 Monate around about okay einfache Mathematik ist ein bisschen hochgegriffen mit 12 Milliarden, ich würde vielleicht mit. Ja, keine Ahnung.
[21:37] Vielleicht so mit der Hälfte, vielleicht dem Milliarden, vielleicht so mit einer halben Milliarde, würde ich mal sagen. Das ist gar nicht schlecht geschätzt. Der aktuelle Gesamtschaden liegt bei 300000000€, das ist aber nur der realisierte Gesamtschaden. Wenn man jetzt den die geplanten
[21:54] Geldflüsse mit einbezieht, die verhindert wurden, zum Beispiel wegen veralteter Karten oder so, landet man bei einer Milliarde Schaden, weil. Weil da noch 750000000, nicht realisierter Geldflüsse im Raum schwebt. Dabei hat man 4 große deutsche Zahlungsprovider kompromittiert,
[22:13] Namen habe ich keine, deswegen werde ich hier jetzt auch keine Vermutungen anstellen, bei einem hat man sogar. Es geschafft eine für Geldwäsche programmierte Schadsoftware in den Systemen unterzubringen. Bei einer der Banken. Einer der Payment Provider, ja. Uh, das ist es.
[22:32] Ich will jetzt nicht sagen, dass das eine Bank war. Es steht nur Zahlungsdienstleister da und ich kenne mich jetzt in dem Sektor nicht gut genug aus, um zu sagen, das muss eine Bank sein, muss glaube ich nicht. Es gibt ja viele zahlungsdienst Abwickler, wobei für mich ist
[22:47] der typische Zahlungsdienst Abwickler wäre so Visa. Mastercard, das wären so für mich die die größten, auf jeden Fall. Aber es gibt ja auch viele kleinere. Ja, also kann ich einfach ehrlicherweise einfach nicht einschätzen, in dem Fall die
[23:00] Ermittlung zum Stand des Verfahrens. Die Ermittlungen liefen über Jahre hinweg und die Laufen auch immer noch, die sind aber seit 2021 laut des BKAS vollständig gestoppt worden, man hat nur jetzt so lange ermitteln müssen, bis man die Person hatte. Einsatznahme Operation
[23:16] Chargeback Generalstaatsanwalt Harald Kruse hat von schwindelerregenden Zahlen. Gesprochen und Spuren. Die bis nach Nordkorea erreichen und Lars Klingbeil von der SPD sprach von einem wichtigen Schlag gegen ein internationales Geldwäschenetzwerk also da hat es ganz schön gerappelt im
[23:34] Karton, da kann ich jetzt direkt unsere nächste News noch mit hinten dran hängen unsere unsere Abschluss News, da haben wir am Anfang schon drüber gesprochen. Ich muss gerade noch rein sein. Ich habe mal gerade deutsche Zahlungsdienstanbieter nachgeschaut, muss ehrlich sagen, die meisten kenne ich gar
[23:50] nicht davon, ich glaube die die größten wären auch klar, also wo Gay Claner ist jetzt kein Deutscher, auch Paypal nicht, aber es gibt zum Beispiel Unzer, das ist ein heidle Heidle Pay, ehemaliges Heidle, Pay Siku Pay, Molly ja Rate Pay Bill Pay, Deutsche Payment. A 1 m.
[24:11] Klingt aber alles auch ein bisschen Shady teilweise. Sogar börsennotiert. Also ja, ich meine, womit man sein Geld verdient, ne? Zahlungen Geld muss reinkommen, so Apropos Geld muss reinkommen, wo auch was reingekommen ist. Ist das Heavy Bean Pound System haben wir schon mal drüber
[24:28] gesprochen. Heavy Bean Pound ist eine große Datenbank, die vor allem Passwörter und E Mail Kombinationen beinhaltet von. Datenleaks, die im Internet rumschwirren. Wir haben hier jetzt das größte Update, dass es jemals gab, weil rund 2 Milliarden neue
[24:47] Datensätze angelegt wurden, um das genauer aufzudröseln. Wir reden hier von ungefähr 1,95 Milliarden neue einzigartige E Mail Adressen und 1,3 Milliarden Passwörter und bei diesen 1,3 Milliarden Passwörter war ungefähr die Hälfte also 625000000 der Passwörter. Noch nicht in irgendeiner
[25:07] Datenbank die Quelle kommt aus sogenannten Credential stuffing Listen von Cinciant also das ist einem Info Dealer der aus diversen Leaks zusammengesetzt wurde. Das ist jetzt kurz credential Stuffing, ihr kennt E Mail Adressen von Personen und ihr kennt Passwörter die diese
[25:24] Personen schon mal irgendwo eingesetzt haben und ihr probiert die einfach in anderen Systemen aus und versucht so Passwörter zu erwarten deswegen wir packen euch den. Link in die Show Notes geht auf have i been point. Gebt eure E Mail Adresse ein, guckt, wo ihr drin vorkommt,
[25:39] gebt vielleicht auch euer Passwort ein, da könnt ihr auch checken, ob ihr euer Passwort in den Datenbanken vorkommt und falls euer Passwort vorkommt, solltet ihr das ändern und um das in Zukunft zu verhindern, setzt einfach 2 Faktor Authentifizierung ein. Ich habe übrigens gerade das in
[25:55] dem Moment, wo wir hier sprechen. Während der Aufnahme ist mein, Ich bin ja. Du weißt ja Android, Google, mein Mein Chrome Browser aufgegangen hat gesagt es gibt ein kompromittiertes Passwort bei mir. Ah ja ja mein von mein mein
[26:13] dominos Account das Passwort ist wohl aufgetaucht, das kann man bei mir dominos Pizza ich muss aber gestehen mein Account existiert gar nicht mehr ich hab es gerade versucht zu ändern hat gesagt den Account. Gibt es nicht mehr. Ja gut, dann nachher geht's eigentlich nur noch drum.
[26:32] Hast du dort ein Passwort verwendet? Ja, relativ Standard Passwort. Was ich schon weiß, dass schon mal in einem Bridge aufgetaucht ist. Deswegen habe ich es eigentlich gar nicht mehr verwendet gehabt. Dann ist es. Ja, nichts.
[26:44] Neues ja, ich kann für mich auch nur sagen, Oh meine E Mail Adresse ist tatsächlich in dem neuen Dings drin. Oh ha hmmhhhhh. Ach, soll ich auch noch parallel dazu kurz das Passwort checken? Sicher wäre sicher. Kriegt man hier alles live raus? Ne?
[27:00] Siehst du das? Machen wir doch kurz, ich darf es jetzt noch nicht vorlesen, das eingeben Ahahaha mein Passwort wurde nirgendwo, das ist immer das Problem, wenn man so komplizierte Passwörter verwendet. Ich frag mich ja gerade heavan will pound würde ja wenn du jede
[27:14] Abfrage die du Überprüfst in ihre Datenbank aufnimmt. Oh, das werden richtige Dreckschweine, wenn sie das mal würden. Eine Session aufgebaut. Du gibst deine E Mail Adressen vorne ein, gibst Passwörter ein um zu. Überprüfen also wirklich, das
[27:33] wäre sehr, sehr krass, wenn da irgendwann rauskommt. Das ist der größte hier Phishing Angriff, der jemals stattfand war er bei Bean Bone selbst. Aber wir werden es nicht wissen, vielleicht irgendwann mal diese Woche nicht mehr, deswegen kann ich nur noch sagen, habt eine schöne Restwoche.
[27:50] Mag geht jetzt Passwörter wechseln. Nee, muss ja nicht, kommt ja nicht vor. Ach sicher, und außerdem habe ich 2 Faktor Authentifizierung bei fast allem an easy OK so also schöne restwoche bis nächste Woche ciao.