#48 Cyberangriffe: NIS2, WhatsApp, Phishing in der Black-Week
Folge direkt anhören:
Bei der Rückkehr diese Woche von Marc sprechen Martin und er kurz über seine Erfahrungen beim mysecurityevent letzte Woche. Zusätzlich geht es noch um den Release von NIS2, einem Angriff zum Auslesen von WhatsApp und dem starkzunehmendem Phishing während der Black-Week und der Vorweihnachtszeit.
Transkript lesen
[00:00] Die Cyber Security Community feiert heute und ich Feier auch heute, weil nach einer Solo Folge ist endlich mein Gesprächspartner Marc wieder bei mir an der Seite und begleitet mich durch unsere Podcast Folge Marc, schön, dass du wieder da bist. Ja, ich freu mich auch wieder
[00:18] hier sein zu können. Also ich muss sagen eine Solo Folge aufzunehmen ist schon eine. Große Herausforderung. Also wer die letzte Folge nicht gesehen oder gehört hat. 10 Podcast folge gerne mal reinklicken. Auf jeden Fall ist es schon ein
[00:35] ganz anderes Format, wenn man sich theoretisch selbst unterhält. Dementsprechend freue ich mich, dass du wieder da bist. Und ja, und auch, dass Zuhörer wieder dabei sind, dementsprechend willkommen zu 2 Faktor Geplauder. Euren Podcast und um
[00:51] Cybersicherheit, Datenschutz und die Schwanzgeschichten aus der digitalen Welt mit Marc Glessing, der letzte Woche ja unsere Folge geskippt hat, weil er bei der bei My Security Event gewesen ist und mit mir Martin Gabler und wir veröffentlichen am 27. November die 48.
[01:08] Folge die 50. Folge kommt immer näher, freu ich mich, freu ich mich auch schon Tiraschow zum Ende des Jahres 50. Folge zu haben. Ja noch so n krönender Jahresabschluss mit. Jubiläums Jubiläumsfolge. Ja, auf jeden auf das soll das
[01:25] sollen wir uns auf jeden Fall was spannendes mal überlegen, was wir da zur Folge noch machen. Sonst machen wir nichts Spannendes. Oder wie? Ja, es ist gut, hast Recht. Cyberangriffe sind immer spannend, aber ich habe ja auch
[01:37] gesagt, wir, wir wir die Cyber Security Community feiert also theoretisch, also ich. Ich würde es jetzt feiern, ne, also aus einer aus einer Sales Perspektive würde ich sagen feiert bei NIST 2 ist endlich da. Ja, ich weiß nicht, ob das jeder feiert aktuell.
[01:54] Nee, ich glaube, ich glaube nicht, dass es jeder feiert. Ja, wer jetzt, wer jetzt das umsetzen muss, der wird da auf jeden Fall arbeiten müssen, aber wir kommen gleich zu, würde ich sagen, wir haben ja auch noch ein paar andere spannende Themen mit dabei, ich. Glaube whatsapp haben wir mit
[02:11] dabei. Wir haben die Cyberbande Club, die ich letzte Woche auch schon mal drüber gesprochen hatte, Black Week oder beziehungsweise sind ja gerade jetzt mitten in der Black drin, wir haben morgen haben wir Black Friday ja auch, natürlich ein Sicherheitsfaktor. Über den wir mal reden wollen.
[02:30] Aber Mark, lass uns mal leicht anfangen. Du warst zum Netzwerken letzte Woche auf der My Security Event, ich weiß immer noch nicht, welchen Adjektiv ich verwende für My Security event, aber. Geht mir genauso. Ja, also wie war es dort? Du bist hingefahren, zum Netz,
[02:48] zum Netzwerken und austauschen. Richtig. Ja, genau. Ich bin dorthin, weil mich die das Marketing angesprochen hat, dass es hier nicht drum geht, dass Hersteller da sind und ihre Produkte verkaufen wollen, sondern dass es darum geht, zu netzwerken und sich mit anderen.
[03:07] Security Kollegen, Zisos, IT Security Experten oder generell Security Spezialisten zu verbinden, das hat auch teilweise geklappt, aber man muss auch sagen, natürlich ist das auch eine gesponserte Veranstaltung gewesen, das heißt, es waren auch sehr viele Hersteller da, die natürlich
[03:26] dann nicht nur zum Plaudern vorbeigekommen sind, sondern durchaus ihre Produkte verkaufen wollten und an den Mann bringen wollten und Kontakte knüpfen wollten. Das verstehe ich ja auch, wenn man so nen Event sponsert, nennen wir das jetzt mal. Also es waren keine Ahnung, wer
[03:42] war denn alles da, HP war da, bitworden war da, threadlocker war da um jetzt mal 3 zu nennen, no before genau. Also. Es war n Freund waren große da. Genau. Die Vorträge fand ich teilweise ganz spannend, teilweise ehrlicherweise auch.
[04:03] Ich will jetzt nicht sagen trivial, aber zu erwarten, was dort als Ergebnisse präsentiert wurden, vor allem wenn man über KPIS gesprochen hat. Ich fand in dem Zusammenhang auch. Hauptsächlich den Fakt interessant, dass man in der Security gar nicht von KPIS
[04:21] reden sollte, von, sondern von KRIS, von Key Risk Indicators. Und dann war natürlich das große Thema KI allgegenwärtig, dass das Ding eigentlich in jedem, in jeder Disziplin aktuell vertreten ist, dass wir sehr viel auch in Richtung incidence Response, also. Was passiert, wenn was passiert
[04:45] oder wie kann ich das nachvollziehen? Was passiert ist, dass man dafür vor allem KI einsetzt, in Zukunft. Ja, für mich war es das so ein bisschen mit gemischten Gefühlen das Event, ich muss auch sagen, ich war nur den ersten Tag dort, den zweiten Tag habe ich mir
[05:03] dann ehrlicherweise geschenkt, weil mir da zu viel Hersteller, Interaktion oder Sponsoren Interaktion dann drin war und. Für meine Bedürfnisse oder für meine Erwartung zu viel verkauft werden sollte. Ich will jetzt nicht sagen, dass das ein schlechtes Event oder so ist.
[05:22] Ich hatte glaube ich, einfach eine andere Vorstellung und Erwartung von Anfang an. Hast du dann wenigstens unseren Podcast gut? Verkauft gab jemand, der ihn gekannt hat, ja. Oh, oh oh, sehr gut, ja. Sehr gut, ja. Immer schön.
[05:38] Sehr Podcasts folgen. Ja. Das ist, wenn wenn ihr euch interessiert dafür interessiert, dorthin zu gehen. Ich glaube jetzt als nächstes findet in Dortmund statt und danach in Frankfurt. Ich verlinke die Veranstaltungen den Shownotes, wenn man damit
[05:55] gut umgehen kann und das für einen interessant ist, was Hersteller auch noch bieten, dann ist das sicher eine super Veranstaltung, weil man von beiden aus beiden Welten viel erfahren kann. Ich war jetzt eigentlich eher für den Erfahrungsaustausch dort.
[06:08] Das hat für mich jetzt nicht so gut funktioniert, ne? Hast du trotzdem Key take away wo du es sagst, wusste ich noch nicht. Ich glaub da hatten wir, haben wir in der Vorbesprechung schon drüber gesprochen. Über zumindest nicht mehr von Schatten IT spricht, sondern von
[06:23] Schatten Ki. Da bin ich jetzt mal auf die Foliensätze gespannt, die wir noch bekommen, um da noch mal nachzuschauen, was dort als Schatten KI gezählt wurde, weil die Aussage war in den meisten Unternehmen hat man so 6 KI Tools die erlaubt sind und meistens hat ein Unternehmen
[06:41] über 60 ki tools. Allerdings im Einsatz, ohne es zu wissen, was die Mitarbeiter einfach an der IT vorbei tun. Also Beispiel ihr dürft kein Chat GPT im Unternehmen verwenden, deswegen ist Chat GPT gesperrt, aber ihr nutzt das dann halt auf dem Handy mit denen und gebt da die Daten ein,
[07:00] die ihr ausgewertet haben wollt. So das ist im Prinzip Schatten IT in dem Fall und die Zahlen kamen mir recht groß vor, deswegen bin ich mal gespannt was ich da auslesen kann. Finde ich auch relativ hoch begriffen, aber. Vielleicht ist das ja genau für unsere Jubiläumsfolge ein
[07:16] spannendes Thema. Mal schauen, also mich interessiert es auch, also ich finde es auch eine sehr hohe hohe Zahl. Weiß ich noch was gut überleitet zu unserem zu unseren Themen heute? Fishing war dort auch ein sehr sehr großes Thema, da fand ich
[07:30] kam von in dem Fall war das Snow Before glaube ich ein super Vortrag über Fishing mittels AI. Was dort alles möglich ist, wie gut es funktioniert und wie einfach das funktioniert mit Demo und allem drum und dran, das hat sich gelohnt. Also doch was mitgenommen? Ja, ja, definitiv gab es auch
[07:48] positive Seiten. Ich hatte nur ein, Ich hatte was anderes erwartet, dafür kann ja jetzt aber das Event nichts. Ja, aber dann lass uns doch mal in die News rein. Starten wie gesagt, die Politik feiert einige Security Community feiert auch bald ist 2 endlich das Thema wo im Prinzip das
[08:06] Schwert die ganze Zeit drüber hing und eigentlich schon fast in Vergessenheit geraten ist. Hat es endlich durch den Bundesrat. Erfolgreich geschafft, genau und ja, wie geht es, wie geht es? Weiter Danke, Gewissheit. Also es ist, es ist durch jetzt seit 21 November durch den
[08:25] Bundesrat durch, damit hat das Gesetz legislativ alle Hürden genommen. Man erwartet jetzt im Dezember 25 oder im Januar 26 eine Verkündung im Bundesgesetzblatt, damit tritt das. Gesetz dann in Kraft also es gibt keine Übergangs, fristen dafür und ja dann glaube ich,
[08:49] wenn ich das also hier steht jetzt gerade, dass dann für das Ende 25 Anfang 26 das Finale in Kraft treten. Geplant ist, da bin ich mir jetzt gerade gar nicht mal so sicher, ob das stimmt. Von den Jahreszahlen her aber auf jeden Fall der Anwendungsbereich, ja.
[09:06] Ich bin der Meinung, es sind es tritt in Kraft, aber du hast eine Übergangszeit von 3 Jahren, wird dem Unternehmen dann noch eingeräumt. Das umzusetzen, ja. Also es gibt ja auch noch ein paar Hürden. Ja, das. Es wird noch eine zentrale
[09:22] Anlaufstelle für Cybervorfälle geplant, die auch erst noch ins Leben gerufen werden muss. Dann wird die Stelle eines Bundeszisos eingeführt, den es aktuell noch nicht gibt. Also es gibt einen Ziso Bund für die Bundesverwaltung, genau ja, nachweisanforderungen ab 3 Jahre nach Inkrafttreten und dann alle
[09:44] 3 Jahre für Kritis also. Nach 3 Jahren müsst ihr den Nachweis erbringen, dass ihr nis 2 befolgt, wenn ihr unter nis 2 fallt. Das jetzt so ein bisschen Kritik ist, die ist die am vom, die stammt aber noch aus dem November, muss man dazu sagen, ist die fehlende Harmonisierung.
[10:03] Mit der Cybersicherheitsgesetzgebung, die schon existiert zum Beispiel, gibt es jetzt Doppelzuständigkeiten mit der Bundesnetzagentur. Es wird kritisiert, dass staatliche Behörden Ausnahmen von NIS 2 haben, wenn sich das tatsächlich nicht geändert hat,
[10:19] dann finde ich die Kritik vollkommen gerechtfertigt. Große Kritik ist dann auch, dass wir die Personalkapazität beim BSI gar nicht haben, der Bürokratieaufwand damit noch weiter steigt und einfach Mittel links und rechts für die Umsetzung fehlen. Genau, also wir wissen jetzt, es
[10:37] kommt, wir wissen was kommt, zufrieden sind wir trotzdem alle nicht damit ja. Da stimme ich dir zu. Aber wir wissen, dass es kommt. Dementsprechend kann man sich jetzt drauf. Kann man jetzt drauf hinaus arbeiten, dass man es umsetzen muss?
[10:48] Ja, auch die Cybersicherheitsgruppen wissen, also die die Angreifergruppen, wissen jetzt, was sie tun und wie sie es tun können und wo sie immer noch nicht entdeckt werden können. Wie Klop. Sehr gute Überleitung. Ich danke dir für das, weil ich
[11:03] hab ja letzte Woche während du weg warst. Du hast die Folge gehört, richtig, komplett ja sehr gut sehr gut hab ich mal kurz von dem Logitech. Angriff, gesprochen von der cybergruppe Hackergruppe Klopp und Klopp, ist aktuell also nicht nicht der Fußball Lehrer,
[11:26] der gerade bei den Deutschen ja, sondern sondern wirklich Klopp sondern, sondern Klopp und die sind in aller Munde, weil es ist eine sehr professionelle Firmierung, die. Die jetzt auch ja deutlich mehr Unternehmen halt gelistet hat. Also es kommen jetzt 30 neue Unternehmen sind auf der Darknet
[11:53] Leaks Seite von denen veröffentlicht wurden, darunter sind so Unternehmen wie eine Broadcom, eine Canon, Mazda, Michelin mit dabei und die werden alle erpresst und deswegen haben wir gedacht komm wir erzählen mal ein bisschen was paar Hintergrundrecherchen zu zu Klopp.
[12:12] Und es ist eine eine russische Hackergruppe, und die sind vor allem ja sehr bekannt dafür, jetzt auch diese Zero Day Exploit in der Oracle E Business Suite ausgenutzt zu haben. Da sind ja auch schon sehr lange und das Besondere bei denen ist, und das ist jetzt auch halt eine Taktik, die sie halt fahren, sie
[12:33] sind dafür bekannt, dass wenn sie was ankündigen, dass diese Daten auch real sind, weil die Logitech Daten wurden. Mittlerweile released Logitech hat auch bestätigt, dass ein Datenverlust von 1,8 Terabyte stattgefunden hat. Auch eine Washington Post hat 183 Gigabyte Daten von 10000
[12:49] Mitarbeitern verloren und damit sind sie relativ erfolgreich und sie war früher mal eine. Ja ich würde mal sagen eine klassische Randsumware Verschlüsselungsgruppe, die sich halt in Systeme gehackt hat und halt verschlüsselt hat, das machen sie mittlerweile nicht mehr.
[13:07] Also sie verschlüsseln nicht mehr. Ist keine Ress mehr Gruppe, sondern es ist wirklich reine, subtile Daten drauf und dann Erpressung. Warum, und das ist aber auch ganz spannend, die Leaks die sie machen bei den Unternehmen, wo sie drin gewesen sind, werden
[13:21] erst Monate später, also so 345 Monate später, überhaupt bekannt gegeben, weil sie damit es möglich ist, auch das Unternehmen nicht so schnell darauf aufmerksam werden, weil so klar, wenn du irgendwo was verschlüsselst ne dann. Dann kommen Sicherheitsmechanismen, die dann
[13:38] eben versuchen, Systeme zu trennen, versuchen auszusperren. Alles wird auch überprüft, ne und das machen sie nicht mehr und dementsprechend haben sie eine deutlich längere Zeit in den Systemen der das der Opfer und können halt so viel mehr Daten halt klauen weil sobald sie es leaken, dass Sie halt
[13:56] Daten haben oder auch bei pressen ist es ja bekannt, dass sie in den Systemen drin sind ne ja klar und jetzt zum Beispiel die Oracle. Exploit, den sie gemacht haben. Das sind ja ganz viele Unternehmen davon betroffen gewesen. Das lief von Juli bis Oktober
[14:11] unentdeckt, ja, also sehr, sehr, sehr lange, und ja, jetzt sind sie wieder da. Und ja, haben einige neue Halt mit reingebracht und ja, die werden jetzt ja erpresst. Was genau sie haben ist noch nicht bekannt, wie gesagt, aus Oracle sind halt sehr viele interne.
[14:31] Daten natürlich mit dabei, die sie, die sie jetzt erpresst haben. Ja, also Klopp plöfft auf jeden Fall nicht. Ich habe mal auch geguckt aktuell auf der Opferliste von denen, du kannst ja mal schätzen wie viele Opfer sind mindestens laut ja laut Mitschnitten
[14:51] Prinzip bekannt. In welchem Zeitraum? Seitdem es die gibt? Seit seitdem die bekannt sind. Ja, also. Das erste Mal. Jetzt der Erste. Das erste Opfer wurde im März 2020 ja. Die sind also.
[15:06] Also 55 Jahre bisschen mehr als 5 Jahre. Ich hätte jetzt geschätzt, dass die sicher schon bei bei 1000 1200 opfern sind. Ja, da liegst du echt echt gut. Also wir haben 1125, also das heißt 1125 Opfer die bekannt sind, das muss man ja mal sagen, ne, also none.
[15:28] Ja, die man kennt. Was schon verdammt viel ist, das sind pro Jahr 200. Das ist fast jeden Tag, also je weniger als jeden zweiten Tag einen. Das ist verrückt. Und wie gesagt, also sind halt früh gestartet, haben angefangen mit mit Fishing Kampagnen, sind
[15:44] dann übergegangen zu randsomware Angriffen auf und mittlerweile halt wirklich rein datensteherei und. Von und sie haben halt den Ruf aus der ganzen Historie. Ich bin mir jetzt nicht sicher, ich glaub irgendwas 8085% aller Angriffe sind auch wirklich nachträglich bekannt oder wurden
[16:07] auch verifiziert, dass die wirklich halt stimmen, das heißt wenn man auf der Opferliste von denen ist, ist die Wahrscheinlichkeit sehr hoch, dass die Daten wirklich abgeflossen sind, also eine sehr gefährliche Gruppe auf jeden Fall. Sind nicht ja, sind nicht mehr
[16:22] dazu weg, dafür bekannt Länder zu sein. Ja, das heißt mit den Attacken, mit denen ich jetzt um die Ecke komme, haben die eigentlich gar nichts zu tun. Nicht mehr früher zu anfangszeichen ja, aber mit mittlerweile nicht mehr. Ja, wie du schon gesagt hast,
[16:35] wir haben ja jetzt Black Week, das heißt jeder. Gott und die Welt bestellen sich aktuell Pakete nach Hause. Also wenn ich mir ab und zu unseren Hausflur hier angucke, sieht manchmal aus wie eine DHL Versandzentrale an manchen Tagen. Ich bin auch nicht sicher, ob
[16:49] man jetzt aus einem Black Friday ist ja schon bekannt gewesen, da macht man eine Black Week. Mittlerweile habe ich das Gefühl ist, wir sind in einem Black Month, also. Und du verbindest das jetzt ja auch noch mit dem Vorweihnachtsgeschäft, weil alle dafür jetzt ja auch schon
[17:03] Werbung machen. Ja, ja. Das heißt, es ist absolute Hochsaison und ein Paradies für DHL Phishing Mails. Seid da aktuell vorsichtig, da kursiert ziemlich viel aktuell. Der Trick ist aktuell, dass ein Problem mit der Sendung bei euch als Mail ankommt, zum Beispiel
[17:26] Maximalgewicht überschritten. Wo dann ein URL Short noch kommt statt eine echte DHL Domain. Also da steht dann keine Ahnung was ist ein shortly shortner bit Punkt. Ly zum Beispiel sind short also. Ja. Ja, also da wird die E Mail, die die eigentliche Adresse auf eine
[17:48] andere Adresse runtergebrochen, die deutlich kürzer ist, um sie zu verstecken. Die leitet euch weiter auf die Phishing Seite DHL Sendungsstatus. De. Könnte man denken, die ist echt, ist es leider nicht. Das Ziel ist abgreifen von
[18:03] Adressdaten und Kreditkartendaten über ein Formular zusätzliche Gebühren zahlen, weil euer Paket hat ja die maximal das Maximalgewicht überschritten, also solltet ihr jetzt noch zahlen, wie könnt ihr es entdecken? Es gibt Ungereimtheiten im Datum, teilweise eine falsche
[18:20] Domain und ganz wichtig, es fehlt die persönliche Anrede, da steht meistens nur Hallo als. Mail Anrede was DHL aber nicht macht, weil die kennen ja euren Namen. Da werdet ihr dann konkret angesprochen, deswegen seid da sehr vorsichtig. Ein anderes Thema, das wir jetzt
[18:39] in der Black Week haben, ist die Masche, dass es okay das jetzt mal gar nicht, also Black Week betrug kann man Haken dran machen, ihr werdet Mails bekommen von DHL von sonst irgendwelchen Versandhändlern wo Phishing dahinter steckt kann man Haken dran machen. Das jetzt noch ein anderes
[18:56] Problem in der Black Week App ist, sind Fake Shops und kurioserweise zieht sich das komplett durch, auch aktuell mit einem Trend für Fake Shops für Heizöl und Brennstoffe. So da werden extrem günstige Heizöl oder Brennholzpreise angepriesen, auf seriös wirkenden Websites.
[19:16] Oh ja, ich war auf. Ich war auf einer drauf gewesen. Die sind schon eine vorher. Gut, ja, also nur durchs. Also wenn man den den Code der Spage der Website analysiert, sieht man das natürlich, dass das nicht echt ist. Aber das kann man jetzt nicht von jedem Verbraucher erwarten.
[19:35] Die Verbraucherzentrale führt da eine Liste konkreter Fake Domains und es gibt auch eine einen Fake Shop Finder, den ich vorher noch nicht kannte und von der Verbraucherzentrale, da packen wir auch den packen wir auch in die Show Notes. Da könnt ihr dann die URL eingeben und der sagt euch, wie
[19:56] realistisch oder wie echt sieht diese Seite jetzt aus? Genau also. Ich muss auch sagen, gerade durch die Einführung von KI ist das Thema so Fake Webseiten Erstellung super einfach. Also ich muss und super schnell ich ich war ja auf der im in der Vorbereitung hatte ich mir mal
[20:16] so eine der Fake. Webseiten angeguckt, wo ich gesagt habe, von der Domain klingt es eigentlich, als ob das kein Fake Shop wäre. Ne, weil es so newirkliche.de Domain ist wo er sagt die kommt nicht so häufig vor, aber und auch auf der Seite selber ne also du hast Bewertungsseiten
[20:33] von Google implementiert, Trust Shop oder Nee Trust Pilot heißt es ja glaube. Ja, Trust Pilot. Und Trustpiled hast du integriert, da sind auch Profile hinterlegt. Ja, aber alles auch mit gefakten Bewertungen halt alles. Nichts davon ist echt.
[20:50] Alles Gebottet und das kannst du halt super machen mit ja. Mit dem Einsatz von KI, je nachdem welche Sprachen du halt auch hast. Auch Bilder, da waren Slideshows dabei muss ich schon sagen, also. War nicht ohne. Ja, war nicht.
[21:04] Wobei ich sagen muss, da tut mir schon so ein bisschen das Herz weh. Wenn du gerade so örtliche Unternehmen halt eigentlich supporten möchtest, ja oder so. Kleinere kleinere Stores und so weiter die du supporten möchtest und nicht jetzt so die die ganz großen, wo du halt immer alles
[21:21] bestellst. Ja durch einfach solche Phishingseiten oder die Fake Shops du du treibst die Leute bewusst eben zu den großen, weil du weißt wenn ich dort bestelle, da ist alles geregelt, dass meine ich weiß wie die. Erstattungsrichtlinien sind, wo ich bestelle, wo mein Geld
[21:40] hingeht, wenn ich was zurückfordere, krieg ich das auch zurück? Also im meisten Fall ne und bei den Kleinen ist ist dann immer so ein ungutes Gefühl mit dabei und das finde ich halt schade. Ja, definitiv. Und. Vor allem ist die, die Opfer von
[21:53] solchen Webseiten werden, immer mehr. Leider weil die auch immer. Besser schnitt aktuell ist jeder achte online Shop in den letzten 2 Jahren Opfer eines Fake Shops gibt. Geworden. Und die wenigsten bringen sowas zur Anzeige.
[22:08] Ja, also der Betrug ist ja auch meistens. Also meine meine Frau ist auch mal, ich weiß nicht, ob ich sie jetzt, ob ihr jetzt zu viel erzähle, aber auch mal drauf reingefallen, wobei ich sagen muss, halbwegs drauf reingefallen, weil es gab Ware, Ware wurde auch wirklich
[22:24] versendet, als sie mir erzählt hat, sie hat dort bestellt und so, das sieht irgendwie komisch aus, hab ich es mal. Ich hab es halt nachgeguckt, hab gesagt ja OK ist ein Fake Job aber sie hat Ware erhalten nur halt in einer Qualitätsstufe die. Die weit von dem war, was
[22:37] natürlich diese Webseite versprochen hat und ist ja auch eine Masche zu sagen, ja, wir schicken Hauptsache irgendwas raus, weil man dann kann uns keiner rechtlich ja angreifen, weil wir haben ja Ware versendet, ja man. Kann es schon angreifen, nur die Hürde ist für die bestellende
[22:53] Person glaube ich deutlich höher. Ja, vor allem, wenn es dann aus dem Ausland ist, ne. Ja, genau, ja. Gut, aber die Black Week ist noch. Ich hoffe wir finden noch ein paar Schnäppchen auf. Legalen Seiten wie immer.
[23:06] Hast du noch was was auf deiner Liste, was du noch im Blick hast, was du gerne kaufen willst? Ja, es gibt bei Hack Five. Ich weiß nicht ob ihr Hack Five kennt, das ist ein Hersteller von Endtesting Tools gibt es aktuell das Roboter Key Bundle, also einen USB Stick mit dem ich
[23:21] angreifen kann für $100 $100,00 normalerweise kostet nur der Stick $100, jetzt gibt es auch noch die Pro Suite um die Payload dafür zu bauen mit dazu. Fantastisch. OK, da sieht man den Unterschied zwischen den, der eher der Tec was. Hast du noch drin?
[23:43] Nee, ich, ich hab mir noch neue neue Kopfhörer für unseren Podcast auf Liste für für Studio und ich brauch einen neuen. Wlan Router weil meine Fritzbox langsam in einem Alltag kommt wo also ich bin mega glücklich. Also wie gesagt ich kann die Fritzbox ich weiß es ist schwierig diskutiertes Thema
[24:06] Fritzbox und so weiter was man so privat nutzt aber ich bin sehr glücklich bisher ja ich ich eigentlich auch, aber sagen wir es mal so. Die Fritzbox, die ich immer noch erfolgreich im Einsatz habe, bei mir zu Hause. Theoretisch erwartet man das Lebenszyklus Ende von der Box,
[24:22] weil sie schon über 10 Jahre alt ist und die will. Nicht kaputt gehen. Die will nicht kaputt gehen, aber es ist im Prinzip so Sicherheitsmäßig schon so einen Punkt, wo ich sagen würde, ja, wenn ich da nicht noch was extra reingestellt hätte, wär es ja. Bei Studio Kopfhörern kann ich
[24:40] nur beyerdynamic empfehlen, hab ich auch, trag ich auch. Sind schon die zweiten oder Dritten die ich hab. Sind zwar ein bisschen teurer, aber die Qualität ist einfach so fantastisch. Ich erwähne jetzt nicht welche, welche ich mir rausgesucht. Also.
[24:56] Es gibt auch noch andere Gute, ganz viele. Das hier ist keine Werbung, das ist nur, was ich jetzt zum Beispiel benutze. Also wenn wir genügend Leute finden, die uns fragen, mit was wir aufnehmen, dann veröffentlichen wir mal eine eine Liste.
[25:09] Ja, aber. Ja, lieber nicht. Wir stehen ja noch ganz am Anfang, dementsprechend ja gut, dann würde ich sagen, Oh, wir sind schon fortgeschritten, aber das macht ja immer Spaß mit dir, keinen sich mit sich selbst unterhalten, ja, weil man hat auch wirklich jemand, mit dem
[25:24] man mal bisschen sprechen kann, austauschen kann. Dementsprechend die Frage zu unserer letzten News, du hast das mit der whatsapp mitbekommen sehr sehr gut also also. Also es ist jetzt kein direkter Lead, der betroffen gewesen ist bei whatsapp. Ich mein viele verfluchen auch
[25:41] whatsapp, ich kann es verstehen, aber es ist das meistgenutzte Tool überhaupt, was für die Datenkommunikation also so ne Chatnachrichten verwendet wird, gefühlt auch für Datenaustausch, also gefühlt sehr viele fotoaustausch Dateienaustausch alles über whatsapp mittlerweile also schon sehr relevant und
[26:02] zwar haben jetzt. Wiener Sicherheitsforscher ja der Universität aus Wien und SBA Research haben zwischen September 24 März 25 das gesamte whatsapp Nutzerverzeichnis ausgewählt. Das sind 3,5 Milliarden aktive Konten in 245 Ländern muss ich überlegen 245 Ländern wie viele
[26:26] Länder gibt es? Sind das nicht 156? Oder? Dass wir sagen 156 und hier sagen sie. 9595 Länder auf der Welt. Warum sagen die dann 205 und 245 Länder das? Weiß ich nicht. Es gibt ach so halt die UN hat
[26:46] 100, aber das ist ja die erkennen 193 Mitgliedsstaaten an und es gibt noch 2 UN beobachterstaaten, das ist der Vatikan und Palästina ja. OK, jetzt frag ich mich gerade. Wie wie? Inwiefern darf ich dieser Forschungsgruppe jetzt glauben? OK, die.
[27:06] Können nicht mal googeln. Nee, vielleicht keine Ahnung, weiß ja nicht wie die das gemacht. Haben ja, vielleicht wird es auch anderen die Ländern gezählt. Ist auch egal. Also es sind auf jeden Fall zum Beispiel auch Länder mit dabei
[27:17] wie Nordkorea, wo whatsapp aktiv genutzt wird. Ich glaub 3 User haben sie oder 5 User wurden entdeckt in Nordkorea, das könnten natürlich auch staatliche sein. Kimi und seine Schwester und noch jemand. Ja, können das so sein? Ja, aber auf jeden Fall gilt das
[27:33] einer der größten Datenabschlüsse, weil es sind 3,5 Milliarden aktive Konten, ja, die betroffen sind, das heißt jeder davon, und die Schwachstelle war in sogenannten Kontakt Discovery Mechanismus, die eigentlich nur dazu dient, whatsapp Kontakte im eigenen Adressbuch zu erkennen, ne, das
[27:51] heißt man hat ja sein Adressbuch, sein whatsapp gekoppelt mit. Einer Telefonnummer. Und wenn man eben jemanden in sein Kontaktbuch hinzufügt, ja oder ein Telefonbuch, dann wird ein Datenabgleich gemacht, ob ein whatsapp Account zu dieser Telefonnummer halt besteht und
[28:10] dann kann man eben darüber dann die whatsapp Kommunikation aufbauen. So relativ simpel, man kann ja vorstellen es ist im Prinzip auch ein Telefonbuch, also wenn so ein Verzeichnis jetzt bei den Großen Telekom. Anbietern, die halt einfach wenn du ne Rufnummer wählst.
[28:28] Die müssen ja wissen wo geht diese Rufnummer halt hin. Ja so eigentlich öffentlich einsehbar, damit sie das Routing oder auch IP Adressen das Routing halt verstehen und hier war es den Forschern möglich durch ein fehlendes Rate limiting, also das heißt es waren die alten Fragen die man
[28:47] stellen konnte waren nicht limitiert, dementsprechend war es möglich 100000000 Telefonnummern pro Stunde abzufragen. Mit 7000 abfragen pro Sekunde von derselben IP Adresse, ohne dass metas sich irgendwie Sicherheitsmechanismen irgendwie reagiert hat.
[29:04] Also das heißt du konntest einfach komplett die Nummern durchzählen lassen, ne die die halt irgendwo besteht, alle Telefonnummern durchscannen lassen, das hat bei einigen natürlich länger gedauert, weil nicht jede Rufnummer, man weiß ja ne entweder Rufnummern sind sechsstellig sind achtstellig.
[29:21] Ja, je nachdem wie lange ist. Die Vorwahlen sind ja auch meistens bekannt und wenn man die halt eingibt, dann wird einfach mal durchgewählt so und ja, und mit diesen Abfragen sind natürlich nicht nur Telefonnummern mit dabei gewesen, sondern auch zum Beispiel Zeitstempel.
[29:36] Wann war das letzte Mal? Profilbilder waren hinterlegt, ja, also 57% aller Profile hatten Profilbilder hinterlegt, das heißt auch die Profilbilder, die man sich selbst gibt, werden dort gespeichert, ja, dass man auch die Halt abrufen kann, also jeder kann die abrufen und. Die about Texte, die waren aber
[29:54] nur bei 29 hinterlegt. Ich glaub about Texte kannst du auch einstellen, ob die öffentlich oder nicht öffentlich sind. Kannst du bei ja, kannst du auch beim Bild. Ah, auch beim Bild. Ja gut, aber wie gesagt 57% der viele hat Profilbilder 29 haben
[30:07] die Texte gehabt und. Und was man auch abrufen konnte, waren das Betriebssystem, die Geräteanzahl, die Dahinterlegt ist und das Alter des Kontoinhabers. Die verschlüsselten Chatinhalte waren natürlich nicht betroffen, ja weil die sind ja entuell verschlüsselt, theoretisch und
[30:24] auch öffentliche Schlüssel konnten abgerufen werden, davon waren aber Glaube von. Allen nur 2 Stück, die sie gefunden haben. Ich glaube, 2 Stück bin mir gar nicht sicher, es war auf jeden Fall ne ganz kleine Zahl, wo wir gesagt haben, das ist die kritisch gewesen sind genau 2,3
[30:42] Millionen öffentliche Schlüsselkonten abgehoben werden im Fall nur 2 kritisch gewesen sind, also jetzt ja und man kann auch sagen, dass 57000000 Konten allein in Deutschland identifiziert sind, das sind nahezu alle whatsapp Nutzer das. Deutschland ja, also die wirklich alle Daten konnten die
[31:00] ab ziehen. Und ja, also meta betont, dass es keine Hinweise auf missbräuchliche Nutzung gibt durch Kriminelle und man hat auch mittlerweile ein ja, also im Prinzip ein Abfragenlimit eingestellt, nachdem das veröffentlicht worden ist und dementsprechend ist da jetzt
[31:21] sicherer. Das ganze Thema. Ich noch. Ich habe kurz recherchiert, dass deine 245 Länder sind, korrekt, weil da steht hin dahinter noch der Zusatz Länder und Regionen. Ah, wir reden. Nicht nur von Ländern, sondern auch von Regionen also.
[31:38] Dadurch. Kommt man auf die Zahl. Danke, dass du es noch mal nachgeguckt hast. Kein. Grund, an der News zu zweifeln. Sehr gut. Ja, also gleich noch kurz zusammengefasst. Das kritische sind hier halt,
[31:50] also was abgeflossen sind, sind halt Metadaten, die eigentlich öffentlich verfügbar waren. Problematisch ist es halt, dass so Themen Halt in der Standardeinstellung wie Status, Profilbilder und Infos halt für alle sichtbar sind, nicht nur für für die eigenen Kontakte, die man eingespeichert hat.
[32:07] Ja, und das Problematische an diesen Metadaten ist nicht, dass man halt diese chatnachrichten halt lesen könnte, sondern dass. Dass man eben auch zum Beispiel Accounts gefunden hat, in Myanmar oder in Nigeria. Ah nee, in jetzt muss ich kurz gucken, Myanmar, Iran ja, also zu Ländern, wo whatsapp verboten
[32:29] ist. Ja, da steht das unter unter Strafe, auch in China, in China steht das auch unter Strafe und das heißt, eine Regierung könnte natürlich ihre Nutzer einfach mal abrufen und schauen. Welche Rufnummern nutzen zum Beispiel whatsapp ja und könnten dann bewusst gegen diese User,
[32:48] die halt illegal whatsapp nutzen, vorgehen? Das ist natürlich eine politisches Thema, aber auch das Thema, dass sehr viele Nutzer durch ihre Einstellungen haben, teilweise E Mail Adressen hinterlegt gehabt, politische Einstellungen, Religion, sexuelle Orientierung, das heißt
[33:07] auch diese konnte man im Prinzip durch diese Abruf der Daten. Halt zuordnen, je nachdem was halt da im Profil gestanden hat. Ne und das kann natürlich auch gegen dich verwendet werden, also von unbekannten Leuten, von Regierungsstellen, von im Zweifel auch von Betrugsnetzwerken, die versuchen
[33:26] dann eben durch Social Engineering mit oder Datendiebstahl oder Phishing, Phishing, weil wie du es gerade auch gesagt hast, einfach direkt dich zu adressieren, ne? Auch möglich und dementsprechend sind diese Metadaten halt wirklich schwierig gewesen. Was lernen wir daraus, Marc?
[33:43] Alles in whatsapp auf privat stellen oder auch gar nicht erst hochladen. Der Song hätte ich hätte es nicht besser machen können. Ja, das Einzige, das werden jetzt die Zuschauer, Zuhörer nicht mitbekommen, ist, dass man besser machen kann, ist sich zu entmuten, wenn man spricht, ist
[34:00] irgendwie wichtig in einem Podcast. Ja, die letzte Minute schweigen war sehr schön gewesen. Ja, ich rede hier die ganze Zeit und frag dich auch ja oder weil ich das gleiche habe ich eine halbe Minute vorher gesagt und dann kam keine Reaktion, habe ich mir gedacht hä OK was ist er
[34:20] jetzt rausgeflogen, dann sehe ich ich bin gemutet ja komm naja bevor es noch schlimmer wird ja ich wünsche euch eine schöne Restwoche passt auf Fishing Attacken auf, prüft jede DHL Mail zweimal die kam und überlegt. Welche Daten ihr in whatsapp hochladet?
[34:37] Weil es kann gegen euch verwendet. Werden alles wird gegen euch verwendet werden, deswegen bleibt sicher und auch n bisschen paranoid bis nächste Woche ciao.