Folge 60 14.03.2026 •38 Min.

#60 Wenn das FBI Hilfe braucht und NIS2 zur Geduldsprobe wird

Folge direkt anhören:

Wenn selbst das FBI unerwarteten Besuch im Netz hat, wissen wir: Es ist wieder eine ganz normale Woche in der IT-Security. Wir schauen uns an, warum Millionen Londoner Fahrgäste unfreiwillig zum „Open Data“-Projekt wurden und ob die NIS2-Müdigkeit der deutschen Unternehmen System hat. Dazu gibt es Tipps, wie ihr eure Pakete und Xiaomi-Telefone vor krimineller Kreativität schützt.

Quellen & Weiterführende Links
🔗Kein Einzelfall: DHL-Kunde verliert 600-Euro-Paket in Packstation - Golem.de
🔗Fake-News in Push-Mitteilungen: Stiftung Warentest entdeckt Betrugsversuch auf Xiaomi-Handy - Golem.de
🔗Cyberangriff: Das FBI hat offenbar Hacker im Netzwerk - Golem.de
🔗London: Zehn Millionen Datensätze bei Cyberangriff auf Verkehrsbehörde gestohlen - Heise.de
🔗NIS2: Warum sich so wenige Unternehmen registrieren - Heise.de
🔗BSI: 11.500 kritische Einrichtungen unter NIS2 registriert - Heise.de
Besucht uns auf: zweifaktorgeplauder.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwuensche, die wir in einer der naechsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung, er sitzt wie immer mein liebster Gesprächspartner Mark. Und wie immer begrüßen wir euch leidgeplagten Security Experten

[00:17] und die dies auch noch werden wollen. Zu unserer 10. Folge. Dieses Jahr. Wir hoffen, dass ihr ein bisschen näher an euer Ziel gekommen seid, Security Experte zu werden, auch wenn wir jetzt mal außer der Reihe erscheinen.

[00:31] Ja, wir haben jetzt Samstag Vormittag wir, wir sitzen jetzt bei Kaffee und. Ich glaub Wasser wie essen wir jetzt zusammen und normalerweise sitzen wir ja immer so Dienstag, Mittwoch zum virtuellen Bier abends zusammen und besprechen so die Ereignisse aus der letzten Woche.

[00:49] Was so aufgefallen ist. Ja, diesmal hat es nicht geklappt. Nee, ich hing etwas in den Seilen, die letzte Woche. Deswegen war die Terminfindung. Schwierig. Ja, ich hoffe, wir klingen dann heute nicht so unausgeschlafen, also.

[01:04] Ich hab ausgeschlafen. Ich weiß nicht wie es bei dir aussieht. Na, geht so, du weißt ja von meinem Side Projekt wo ich viel mit oder bisschen was mit Vibe Coding gerade mach. Das hat viel zu sehr gefesselt heute Nacht und ich bin viel zu früh aufgestanden um dann auch

[01:21] wieder damit weiterzumachen. Ja, aber ich find dein dein kleines Projekt spannend. Hat nichts mit Security zu tun, muss man ja dazu auch sagen, aber. Ist n ist n ist n ich sag mal ist es n Admin tool was du für ne Applikation entwickelst und und ich habe gesagt ich das

[01:42] sieht so interessant aus. Ich will dir das Frontend machen aber aber wenn 2 dann White coden ich weiß nicht oder sind ach wir. Können deinen eigenen Branch dafür machen und da rumprobieren, wenn es schief geht. Ist ja auch egal.

[01:56] Also. Das eigentliche Tool läuft ja trotzdem weiter. Ja, also. Man man merkt auf jeden Fall, jeder der mal den Einstieg im Vibe Coding gefunden hat, es macht sowas von Spaß, muss ich ehrlich gestehen. Ja, schon richtig Bock damit zu

[02:11] arbeiten oder halt voll schnell deine Ergebnisse siehst. Vor allem also ich musste relativ viel Zeit aufwenden, um dem LLM zu erklären, wie die API funktioniert, auf die er zugreifen soll. Die nicht so ganz offiziell dokumentiert ist. Aber als ich das dann mal

[02:30] geschafft hatte, ist es ich ist es wahnsinnig cool, wie schnell man zu Ergebnissen kommt. Ja, also es es beschleunigt massiv die Entwicklung, das Vibe Coding und selbst selbst Leute die halt keine Ahnung davon haben oder sagen wir es mal so, wir haben ja n bisschen Ahnung von programmieren du mehr als

[02:51] ich, ich muss das, ich muss das mal können. Gezwungenermaßen während studiumzeiten hab es aber dann komplett verlernt, aber dort Reinzufinden mit so ein bisschen Basics und so schon schon nicht schlecht. Aber es birgt natürlich auch Gefahr.

[03:08] Ja, definitiv muss jetzt erst wieder mit meinem Repo aufpassen, dass keine Credentials geleakt werden, ja. Das ist die größte Gefahr dahin. Ja, ja. Wo jeder mit Weib kommt. Aber ich glaube, das haben wir diese jetzt heute nicht in den in den News mit dabei.

[03:28] Nee ich glaub haben wir überhaupt KI news dabei? Nein, wir haben gar keine KI News. Dabei wir machen einen KI freien Samstag ja gut, freie Folge. Hat gut funktioniert mit dem Einstieg. Stimmt. Na.

[03:43] Ja, aber was? Was haben wir dabei? Wir haben heute dabei, ich glaub du hast mitgebracht, Mark, warum unsere netten Paketstationen vielleicht doch nicht ganz so sicher sind. Ja, genau. Wir wir haben eine News zum FBI. Wir haben einen vergangenen

[04:03] Angriff auf die britische TFL. Was das ist, erklär ich gleich. Xiaomi und das ist nämlich auch ausgelaufen, und zwar die NIS 2 Registrierungspflicht für Unternehmen. Und sprechen wir mal kurz dann an, was so die Ergebnisse daraus sind. Genau und damit sollte es

[04:25] eigentlich dann auch schon für eine vielleicht für eine verkürzte Folge vielleicht auch nicht. Schauen wir mal mal gucken, mal gucken und dann wird es wahrscheinlich ein bisschen ausschweifen, dann nächste Woche, wenn wir dann wieder beim beim virtuellen Bierchen

[04:37] zusammensetzen, ja. Kommt auf unseren. Auf unseren Redefluss dann an, aber tendenziell könnte es dann ausufern. Sehr gut. Also machen wir noch einen Schluck Kaffee. Ich hoffe, ihr auch bald die Folge dann im Laufe des

[04:51] Samstages zur Verfügung. Steht bei euch, vielleicht ist dann bei euch schon bierzeit und genießt jetzt die die Folge, also lasst uns einfach direkt einsteigen mit der. Paketstation Paketen? Ja mit. Mit verschwundenen Paketen in den Paketstationen.

[05:07] Ja, ein ein 600€ Vakuum ist hier entstanden. Oh, sehr schwieriger Verlust. Ja, ja, also es ist so ein bisschen jetzt ein Case, der einem zeigt, dass Automatisierung jetzt nicht immer ideal ist oder seine Tücken hat. Zumindest wir haben hier einen.

[05:25] Beispiel eines DHL Kunden, wo man mittlerweile auch weiß, dass das kein Einzelfall ist. Der hat ein wertvolles Paket mit einem Inhalt von 600€ in eine Packstation gelegt. Die Station hat das quittiert den Empfang, das Paket kam aber nie an. So, jetzt geht es hier natürlich

[05:41] um Haftung, DHL verweigert aber die Haftung mit dem Hinweis, dass das Paket laut System nie eingelegt worden sei, er hat aber trotzdem. Einen Einlieferungsbeleg, das scheint wohl Probleme bei der Sensorik oder bei der Software Synchronisation zu geben, die irgendwie dazu führen, dass die

[06:02] Kunden ohne Beweis dastehen, wenn die Technik dann am Ende versagt. Also ja, ist halt einfach scheiße, du wenn du da keine Ahnung, ein wertvolles Paket oder du musst ja nicht mal wertvolles Paket sein, einfach nur ein Paket da rein packst. Du hast keinen Sendungs,

[06:19] bekommst keinen Sendungsbeleg oder sonst irgendwas und dann ist das auf einmal weg. Das könnten ja auch Kriminelle dann ohne Probleme ausnutzen und die Verriegelung und die Sensorik gezielt einfach ausnutzen, weil einen Beweis gibt es am Ende eh nicht, dass dieses Paket da drin ist.

[06:34] Wenn das System das nicht sagt. Ja, das ist richtig. Das heißt, in dem Fall spart jetzt Automatisierung kosten, wälzt aber das Risiko, dass durch eine Fehlfunktion dann entstehen kann, in dem Fall komplett auf den Endverbraucher ab, was jetzt nicht so geil ist und recht wie gesagt, rechtlich

[06:50] habt ihr halt keine Handhabe, wenn da was passiert, deswegen wäre der Tipp oder die Überlegung. Die daraus entsteht, wenn ihr wertvolle Pakete habt. Ob man die nicht vielleicht doch lieber in Zukunft wieder am Schalter abgibt? Wenn es noch Schalter gibt, ja.

[07:03] Aber gibt. Also ich hatte jetzt schon den Eindruck, dass es noch recht viele so DHL Schalter Stationen gibt. Ich weiß nicht die wenigen. Aber es sind ja nicht nicht. Also hier sind ja nicht die offiziellen, sondern mehr so kleine Shops, also gerade die

[07:16] Post und paketannahmestation, also offizielle DHL, die sind ja nahezu. Ball verschwunden, also meines empfundenen zumindest. Und es gibt halt nur noch in so kleinen Läden, dann halt so diese Annahmelächen. Ja gut, wir haben halt direkt gegenüber einen einen

[07:38] Getränkemarkt, der hat eine volle DHL Station direkt mit drin. Das ist dann natürlich ganz nice. Ja, also da sind halt die Erfahrungen dann doch wieder. Anders, je nachdem, wo man halt wohnt. Ne, ja, ja, ja das stimmt, das

[07:52] stimmt dann schon, aber auf jeden Fall eben. Überlegt euch das zweimal, ob ihr dann nicht lieber den Umweg zu einer Offiziellen zu einer offiziellen Postfiliale oder sonst irgendwas macht, weil falls was passiert, seid ihr der sprichwörtliche Mops. Ja, und damit mit dem Mops Thema

[08:10] Gemopst wurden nämlich auch ja ich. Wow. Danke, danke für die Vorlage. Absolut beabsichtigt. Nee, es gab 2024, das kam nämlich jetzt raus. Gab es einen Cyberangriff auf die? DFL, das ist das Transport for

[08:35] London oder Transport for London. Und dort wurden Daten von 10000000 Kundinnen und Kunden geklaut, darunter Namen, e Mail, Adresse, Telefonnummern, Adressen und so weiter und das schwerwiegende dahinter ist, dass eben es jetzt erst, es wurden nämlich 2 Tatverdächtige

[08:56] von der damaligen kriminellen Gruppierung Sketa Spider. Die wurden wurden verhaftet, die stehen nämlich aktuell in in Großbritannien vor Gericht. Ja, wer wer es Sketch hat Spider nicht kennt, du hast es ja gerade schon gesagt, die gibt es mittlerweile nicht, na ja, theoretisch nicht mehr, die sind

[09:16] letztes Mitte, Ende letzten Jahres sind die mit Lapsus und Shiny Hunters fusioniert, ich glaub wir haben die in unseren Folgen schon häufiger mal. Über gesprochen Shiny Hunters. Ja nee, doch nee, Sketch. Ich, keine Ahnung, krieg den Namen nicht mehr zusammen, wie sie jetzt.

[09:33] Heißen, da muss ich mir auch mal schnell nachgucken. Aber ich bin mir jetzt auch. Nicht gerade sicher scattered Shiny Hunters. Auf jeden Fall was mit Hunters. Es ist immer noch. Scattered Lapsous Hunters. Scattered Lapsous Hunters Ah OK, sehr gut, ja, aber auf jeden

[09:48] Fall. Damals dachte man noch so, die geben auf ne sehr viele Verhaftungen die sie rückgeführt haben. Mittlerweile muss man sagen ist die Gruppe. Extrem gefährlicher geworden durch diese Fusion. Also was an Angriffen von denen

[10:04] passiert. In diesem Jahr ist schon massiv, ja, also aber zurück zur zur TFL und zwar das kam jetzt raus durch die Gerichtsverhandlungen und da wirft natürlich unter anderem die BBC und auch weitere Werfende TFL vor Halt. Unzureichend gegen den Cyberangriff reagiert zu haben

[10:25] und auch die Behörden haben zu wenig getan, um einfach die betroffenen Kunden halt zu warnen, dass deren Daten halt komplett ne Abgefördert sind. Also ne mit mit Namen, mit Telefonnummern, mit. Adressen und so weiter das ist schon schwerwiegend. Es gibt zum aktuellen Zeitpunkt

[10:42] keine Hinweise, aber darauf, dass die bisher verwendet worden sind, aber es ist nicht ganz so klar, weil wie gesagt, es sind halt 2 Täter, sie stehen halt vor Gericht, die sagen halt ja wurde nicht verwendet wie es mit anderen Kopierungen sind ne die ihre erbeuteten Daten wie die das genutzt haben ist nicht ganz

[11:00] klar was aber damals? Auch passiert ist also, dass diese Daten abgezogen sind. Das wusste man halt nicht, was damals passiert ist. Aber dass halt ganz viele Informationstafeln und Onlinedienste ausgefallen sind und man hat einen theoretischen Schaden errechnet von 39000000

[11:20] britischen Pfund, was so ungefähr 45000000€ sind, theoretisch dadurch, dass es natürlich jetzt ja, wie will man einen Ausfall von Informationstafeln und Onlinediensten Halt berechnen, so. Das ist sehr in der Security immer ganz oft, auch wenn du

[11:35] versuchst abzuschätzen, was das hier, ob wenn den Angriffs jetzt einen Reputationsschaden. Ja, aus welchen Impact? Das ist ja genau, ja ja, also man, man sieht eben auch ich, mein 24 ist jetzt noch nicht so lange her, man geht immer noch sehr unsachgemäß mit Daten um, etwas was hier ändern sollte

[11:56] wäre jetzt nichts 2. Aber ich glaube da greife ich schon ein bisschen was. Vor ja, wir hatten nämlich noch mehr Hacker bei einem. Einer Bundesbehörde dann. Machen wir erst die Bundesbehörde und dann gehen wir mal auf eine 2. Das FBI hat einen Eindringling

[12:12] in seinem Netzwerk bemerkt. Ist ein bisschen auch schon ein Supergau für eine Sicherheitsbehörde. Die haben unbefugte Aktivitäten in Teilen des FBI Netzwerks festgestellt und das ist nicht das erste Mal, dass das passiert ist. Das betrifft jetzt.

[12:28] Im Speziellen ein Computersystem, das die FBI, das das FBI für die Untersuchung für einen sexuellen Missbrauch von Kindern verwendet. Es wurde jetzt gehackt und angegriffen, und es hat sich einer reingesetzt, es wird auch vermutet, dass ein Angreifer damit wohl auch Zugriff auf

[12:46] sensible Ermittlungsdaten erhalten hat, die diese FBI arbeitet dran, den Vorfall zu isolieren und den Ursprung der Attacke rauszufinden. Ja, sie sind da noch nicht wirklich weiter. Das Brisante an der Sache, wie gesagt, das ist nicht das erste Mal.

[13:01] Und in den vorherigen Malen wurde das vor allem über gestohlene Anmeldedaten oder Schwachstellen in ihrer VPN oder Fernwartungssoftware umgesetzt, ob da jetzt ein staatlicher Akteur oder ein privater dahinter sitzt, weiß man nicht. Man könnte annehmen, dass es ein staatlicher Akteur sein könnte,

[13:18] ein staatlicher Angreifer, aber wie gesagt, es gibt keine konkreten Hinweise darauf es. Problem ist jetzt halt, das gefährdet halt jetzt laufende Ermittlungen, was so ganz genau abgeflossen ist oder abgezogen wurde ist natürlich nicht bekannt, weil die das FBI seine Informationen da nicht

[13:37] offenlegen wird, allein aus ermittlungstaktischen Gründen nicht. Ist es aber ein massiver Reputationsverlust? Natürlich für die Behörde, wenn diese Kernsysteme von Hackern ausgenutzt werden? Ich meine, das sollten eigentlich die Systeme sein, die

[13:50] am besten geschützt sind. Würde ich auch unterstellen beim beim FBI. Wobei, beim FBI wird es mich auch nicht wundern, dass es nicht rausbekommt, also wir nicht herausbekommen, was wirklich dahinter gesteckt hat. Na, da kann man ja relativ sicher sein, da geht es um

[14:04] Strafverfahren, da werden wir nicht die volle Wahrheit erfahren. Aber ich finde es sowieso verwunderlich, dass dass es an die Öffentlichkeit geraten ist. Ja, ich. Ich würde jetzt davon ausgehen, weil sie das machen müssen, weil das ja schon, also ich meine

[14:17] überleg mal, da werden Daten abgezogen und auf einmal tauchen die im Internet auf. Zum Beispiel erklär das mal den Betroffenen dann deswegen. Ja, das sind über über ein oder das CNN und ein anderes News Portal aus den USA, also seriöse News Portal haben darüber berichtet, also kann man davon

[14:38] ausgehen, dass es stimmt ja also gut auch als. Höchste Strafverfolgungsbehörde in den USA ist man nicht sicher vor Angreifern. Oh Wunder, ja, da hat man ja auch einen, so ein Zweck vielleicht reinzukommen, wobei es natürlich auch sehr hohe Gefahr.

[14:55] Und ehrlicherweise glaube ich auch nicht, dass sich da einer so richtig eingehackt hat, sondern für mich ist die Geschichte mit den gestohlenen Login credentials die plausiblere Geschichte. Genau, aber du wolltest noch über eine 2 erzählen. Genau.

[15:08] Ich wollte über eine 2 erzählen und zwar. Am 6. März ist jetzt die Registrierungspflicht für Unternehmen abgelaufen. Ich weiß gar nicht, muss ich für unsere Zuhörer noch erklären, was nis 2 ist, hatten wir das schon häufiger.

[15:26] Wir haben schon gehabt drüber geredet. Also also hört uns letzte Folge an oder die die letzteren folgen. Einfach das komplette letzte Jahr, dann werdet ihr es erfahren. Ansonsten schreibt es in in die Kommentare oder schreibt uns

[15:40] eine e Mail. Ihr wollten es eine Sonderfolge zumindest 2. Dann überlegen wir uns was dazu auf jeden Fall. Und zwar ist die Registrierungspflicht war bisher ja EU recht gewesen, wurde jetzt ein deutsches Gesetz umgesetzt und das war vor 3 Monaten 3

[15:58] Monaten Zeit hatten jetzt die Unternehmen die unter diese neue Richtlinie fallen. Ich mein die meisten hätten es ja denken können, dass sie dann drunter fallen, auf jeden Fall haben sich bis zum Zeitpunkt. 11500 britische Einrichtungen registriert, klingt erstmal gut, oder?

[16:14] Ja, kann man sich ja, kann man nicht meckern. Oder etwas? Ja, und zwar laut. Laut diesem BSI fehlen ungefähr 18 bis 20000 Unternehmen, die nicht. Mal die Hälfte registriert. Ja, ungefähr ein. Ein ein Drittel hat sich

[16:31] registriert. Und ja, man fragt sich halt, warum hat. Hat sich nur ein Drittel registriert? Ich find und zwar Heise hat eine ganz nette Antwort darauf geliefert, die Antwort ist 42. Die Antwort auf alles. Die Antwort auf alles genau das

[16:48] ist nämlich aus aus Adams Werk, aus die. Durch die Galaxie. Genau da, diese Referenz gibt's ja häufig und es ist die. Antwort auf die endgültige Frage nach dem Leben im Universum aber niemand kennt die dazugehörige Frage und Herr Heise hat darauf, das fand ich super Vergleich,

[17:11] dass es, weil es 2 ähnlich ist. Es gibt einen Riesenkatalog an Anforderungen, aber viele Unternehmen wissen gar nicht, wie das umgesetzt werden soll oder ob sie überhaupt davon betroffen sind, weil es ja. Weil sie es einfach nicht, nicht nicht wissen. Und das macht halt das ganze

[17:25] Thema halt schwierig. Ich meine, ich habe es auch schon in in meinem Umfeld mitgekommen, viele Unternehmen gehen nicht davon aus, dass sie davon betroffen sind, ja oder haben sich rechts oder haben sich Rechtsberatung geholt, also viele holen sich Rechtsberatung und lassen das einschätzen und

[17:41] sagen, nee wir theoretisch sind wir es, aber unsere Rechtsabteilung hat gesagt Nein. Wir sind es nicht. Ja, ich finde es ein bisschen wild, weil es. Erlaubt, das habe ich schon vor einem Jahr gesehen, da gibt es eine eine Grafik vom BSI mit den verschiedenen Kriterien, in

[17:59] welche Kategorien man beim BSI dann fallen würde. Nach NES 2 und das jetzt keine Rocket Science das das durchzugehen. Na geht, geht man davon aus. Das ist aber doch um einiges schwieriger, um da rauszugehen. Also es gibt ja, es gibt ja eine eine Vorgabe aus.

[18:15] Der aus der EU Deutschland hat was umgesetzt mit eigenen Regeln oder versucht zumindest umzusetzen, hat aber auch Ausnahmen definiert und dementsprechend ist es für viele nicht ganz nachvollziehbar, ob es jetzt wirklich das Unternehmen davon betroffen ist oder halt nicht offen ist und.

[18:35] Ja, es geht auch viele. Zum Beispiel davon aus, bei diesen, bei diesen 11500, da sind viele dabei, die sich nur registriert haben, weil sie die Angst hatten, sie müssen sich registrieren, aber sie mussten es gar nicht, weil es einfach nicht ganz klar war, ob sie. Es müssten aber glaubst du

[18:47] nicht, dass ganz viele Unternehmen das aus taktischen Gründen machen und es ihrer Rechtsabteilung geben. Und wenn die sagen, nee, das kriegen wir, das passt schon ohne nis 2, dann machen die das, weil die alle keinen Bock drauf haben, diese ganzen Maßgaben zu erfüllen, die sie halt erfüllen

[19:02] müssten. Na ja, im. Im ersten Step ist es ja nur eine Registrierungspflicht, ja. Ja, aber die wissen ja, was nachgelagert kommt, wenn Sie sich damit beschäftigt haben. Wenn. Wenn wenn das ist ja immer die die Frage, ja, also also ich,

[19:15] ich weiß auch, es gibt es gibt viele Unternehmen, wo ich sagen würde, ja, sie sind mit 2 betroffen, fragst du sie, sagen Sie doch, haben wir geprüft, wir sind es nicht so, und ja, also das ist wahrscheinlich schon relativ kompliziert, diese Bewertung. Wann ist man wirklich, wenn es

[19:32] wann nicht? Ich bin mal auch gespannt, wann das BSI halt Mahnungen versendet und wie die bewerten können, ob ein Unternehmen davon betroffen ist oder nicht. Das könnte zu einigen Rechtsstreitigkeiten. Führen? Ja, ja.

[19:48] Aber vielleicht ganz ganz kurzer Exkurs, und zwar viele haben auch gesagt, vielleicht ist auch das das Registrieren zu kompliziert. Ich weiß nicht, weil ob du dich schon mal damit auseinandergesetzt hattest, wie es mit der Registrierung aussieht.

[20:04] Ich fand das, ich fand das sehr, sehr interessant. Also es gibt eine eine detaillierte Beschreibung, was jedes Unternehmen machen muss, was schon sehr vom BSI mit genauen anderen was was eingetragen werden muss und so weiter das Problem ist, es muss halt einen einen Nachweis der

[20:21] Vertreterberechtigung wird halt verlangt beim bei. Beim registrieren. Und die ist manchmal nicht ganz so leicht als ja zu bekommen. Das heißt, man muss ein Organisationszertifikat beantragen und das wird dann per Post zugesendet, dann kann man das sich registrieren und wenn

[20:40] man sich dann registriert, dann kommt die nächste Hürde und zwar man muss den öffentlichen IP Adressraum, dem das Unternehmen gehört muss man hinterlegen, das ist eine eine technische Hürde. Man muss aber auch, wenn man halt als Unternehmens Managed Services oder ja, Services halt im im Sinne von Hosting oder so

[21:05] was anbietet, muss man auch seine Kunden ab hier das Räume halt mit angeben. Es hat nämlich den Sinn, dass das BSI Halt ungewöhnlichen Datenverkehr und auch Portscans ermöglichen kann, wenn irgendwo was auftritt. Diese Unternehmen auch zu warnen, was eigentlich ich eine

[21:22] eine super Gedanken dahinter ist. Aber das führt natürlich auch, wenn da jetzt einen Vertretungsberechtigter sich registriert für nis und auf einmal kommt dann. Ja, die Anfrage so bitte geben Sie den öffentlichen IP Adressraum ein, kann zu zu zu

[21:39] Problemen führen, wenn man den halt nicht kennt. Ja gut, das ist jetzt nicht so schwer rausfindbar aber ja, es ist eine Hürde. Es ist eine kleine Hürde, aber also wie gesagt, es wird noch ein bisschen dauern, bis auch wirklich dann alle registriert sind und so weiter.

[21:55] Ist auch wirklich alle genau wissen. Ich persönlich kann es auch nicht einschätzen, welches Unternehmen mit 2 betroffen ist und welches nicht betroffen ist. Vielleicht kriegt man ja mal einen, einen einen einen Experten an die Hand der der weiß wie man Unternehmen dazu es

[22:10] gibt ein. Fragebogen von vom BSI auf einer eigenen Seite, den man durchklicken kann, wo Referenzen drauf stehen, wer wann wie betroffen ist, wer da reinfällt. Ja, deswegen ja. Also du sagst es ist leicht. Ich sage, es ist keine Rocket Science, wenn man sich ernsthaft

[22:26] damit beschäftigt und ernsthaft prüfen will, ob man betroffen ist oder nicht, dann halte ich die Fragen für nicht so kompliziert, als dass man sie nicht beantworten kann. Also da kommen ja Fragen, sind sie, ist Ihr Unternehmen Betreiber einer kritischen Anlage, das dann auch die Kritis

[22:41] Verordnung zum Beispiel verlinkt oder du wirst gefragt ob du ein Telekommunikationsanbieter bist. Solltest du auch normalerweise wissen ob DU ein DNS Anbieter bist bei. Weißt du auch, ob du ein Vertrauensdienstanbieter bist? Das verstehe ich. Das ist nicht so einfach, was

[22:56] das jetzt wirklich ist. Aber da sind die Details hinterlegt, was da reinfällt und dann geht es noch um diese Anlage 1 und Anlage 2 des Bsig und auch da stehen die Beispiele dran, was da drunter fällt. Also ja weißt du was ich meine? Du, du sagst 20000 Unternehmen haben es nicht gewusst.

[23:18] Die Sache. Ist ja die nicht das ich sag von diesen 20000 Unternehmen sind sicher einige dabei, die das auch gar nicht wahrhaben wollen, dass sie in 2 reinfallen oder die haben vielleicht so einen Vorauscheck gemacht und haben dann für sich festgestellt, wir sind nicht betroffen, das ist ja

[23:37] das was das Basi nicht trackt von diesen 38000 oder von diesen wie viele sind es dann am Ende irgendwie 30000 Unternehmen ja. Ja, ich mein, ich mein, es wird ja auch geschätzt, dass das 30000 Unternehmen sind, die direkt reguliert sind, die da drunter fallen. Aber es geht ja noch weiter.

[23:57] Es gibt auch schätzungsweise 70000 Unternehmen, die in der Lieferantenkette Halt auch betroffen sind, also nicht nicht direkt, aber halt mittelbar davon betroffen sind, die sich halt eigentlich auch dann theoretisch. Um Umsetzung halt bemühen müssten, weiß gar nicht, ob die

[24:16] sich auch registrieren müssen, wenn sie mittelbar sind, noch nicht glaube. Nee, nee, nee, betroffen sind offiziell mit der Registrierung nur Einrichtungen aus bestimmten Sektoren in Abhängigkeit von Mitarbeiterzahlen, Umsatz und Jahresbilanz. Betreiber von kritischen Anlagen

[24:32] und Einrichtungen der Bundesverwaltung und dann eben qualifizierte Vertrauensdienste. Wie gesagt, das weiß ich nicht, aber kann man recht leicht nachgucken, was das ist. Top Level domain registrys. Und DNS Anbieter so das sind die, die sich offiziell bisher registrieren müssen.

[24:47] Da bin ich übrigens letztens über bei Top Level domain bei bei über interessante Herangehensweisen gestoßen. Von Ach, wir heißen von Dänik. Ich hoffe ich habe es richtig ausgesprochen, dass die halt auch für die NS 2 Compliance halt jetzt regeln schaffen müssen.

[25:10] Wie zum Beispiel auch eine Informationspflicht, dass jetzt eben hinterlegte Unternehmen müssen öffentlich 1 sichtbar sein, also wem die Domain gehört mit Anschriften und und die müssen auch ein alle Kunden, also jeder domaininhaber muss geprüft werden, ob da auch legitimer.

[25:32] Kunde dahinter sitzt, und das heißt, wenn dort Unternehmen halt nicht antworten, ist diejenige dazu verpflichtet, denen die Domains zu entziehen. Das ist wild. Und das kommt dadurch, dass diese halt dumm, die Domains halt. Also das wird jetzt umgesetzt,

[25:47] die haben haben auch schon gesagt, das kann jetzt ne gute 23 Jahre Vorlaufzeit bedeuten, bis sie das alles umgesetzt haben und so aber find ich auch interessant, dass dann eben jetzt durch ne 2 solche. Melderichtlinien und so weiter auch bei Dänik halt wenn ich weiß was was die Dänik ist Dänik

[26:07] ist die ja das im Prinzip die deutsche Registrierungs. Plattform für die de Domains genau. Da laufen alle de Domains rein. Ja, ich habe das gerade auch mal geguckt, weil ich habe ja auch meine eigene Domain. Aktuell muss man das noch über einen Kontaktformular machen,

[26:24] aber bei mir steht auch bei den Informationen zur Domainverwaltung steht auch der Hoster, wo meine URL gerade liegt, meine Top Level domain. Genau. Aufgeführt schon. Ja genau, also der bei privaten Domains ist es so, dass der der Hoster im Prinzip dann

[26:46] aufgelistet wird, mit an, mit Ansprechpartner und der muss dann im Prinzip dann dich verifizieren, aber die Dänik ist halt auch angewiesen, wenn es halt sich um Unternehmen handelt, dann muss nicht der Hoster, sondern auch das Unternehmen dahinter aufgelistet werden und wenn das nicht

[27:03] verifiziert werden kann, dann wirst. Domain vielleicht? Ich weiß nicht, was genau die Maßnahme dann ist. Ob die dann offline genommen wird, ob die keine weitere Verlinkung abgeschaltet, ja das das kann ich jetzt sagen, aber das wird.

[27:17] Wirklich Zeit sagen? Ja, aber da sieht man zumindestens mal ein Unternehmen hat nimmt die die Pflicht auf jeden Fall sehr ernst ist. 2 ja. Dann komm ich. Ja, jetzt und jetzt. News. Ja, dann lass uns mal. Das trockene ist 2 Thema.

[27:30] Mal abschließen. So jetzt alle ist Xiaomi Besitzer aufgepasst. Die Stefften Schautest. Wer nutzt denn das Xiaomi? Das weiß ich nicht, aber das ist Red Me ist doch Xiaomi. Ja und ich glaube das hat gar keinen so einen geringen Marktanteil.

[27:45] Warte mal Anteil an Teil Xiao wie Deutschland kurz gucken ob man da OHA Xiaomi kämpft in Deutschland regelmäßig mit Google um den Dritten. Platz. Ich sehe das. 10% das ist gar nicht so. Schlecht also. In Europa haben die einen

[28:04] Marktanteil von 25%. Prozent. Das liegt sogar vor Samsung. In Deutschland haben sie 2, haben sie 5. Und 20 haben die Apple überholt. Also ich muss sagen OKOKOK wir. Rudern zurück. Ja, wir rudern zurück. Wer wer verwendet schon schon

[28:21] OK, hätte ich jetzt in meiner Zeit nicht erwartet, das sieht sieht man aber auch, dass ich, dass ich zwar bei einem Telekommunikationskonzern bin, aber ich keine Ahnung von Handys habe. Ich bin im im Apple Kosmos gefangen. Ja, ich, ich bin jetzt im

[28:37] Samsung daher. Ja gut, stimmt, stimmt. Hattest du letzte Woche erzählt. Habe ich erzählt. Oh, jetzt könnte ich jetzt noch erzählen, wie man erst, aber vielleicht nehme ich das für nächste. Nächste Woche so viel zu kurz zur Folge also.

[28:53] Die Stiftung Warentest hat ein Xiaomi Smartphone neo untersucht. Ich kann euch jetzt nicht sagen, welches es am Ende ist. Nur die haben eine sehr wilde Entdeckung gemacht, nämlich in der Benachrichtigungsleiste des Systems sind Push Mitteilungen aufgetaucht, die aussahen wie

[29:09] seriöse Eilmeldungen von renommierten Nachrichtenmagazinen, also wie von der Tagesschau oder so. Tatsächlich waren das aber New Fake News Kampagnen, die. Die die Nutzer auf irgendwelche anderen Websites locken sollten, wie kryptoinvestment Plattformen oder angebliche Gewinnspiele

[29:27] oder oder oder. Das Problem also das solche Nachrichten gibt's schon immer, diese Fake News, ja warum ist das jetzt hier in dem Fall Drama also. Aus meiner Sicht schon auch dramatischer, weil das Push Mitteilungen sind, die auf Systemebene auf einem Handy

[29:42] kommen und da folgt. Also hat der der Autor in dem Artikel geschrieben, dass Nutzer einer solchen Systemmitteilung mal generell ein höheres Grundvertrauen mitbringen als einer offensichtlichen Werbeanzeige auf einer Seite und da gehe ich komplett mit, das sehe ich auch so, ich weiß

[29:58] nicht, ob du es anders siehst, Martin aber. Eine Push Benachrichtigung auf dem Handy ist für mich sehr glaubwürdiger als irgendein Pop up auf einer Website. Ja, um ehrlich zu sein, definitiv ist ist es so. Also ich überlege gerade, ich bekomme auch in jetzt bei mir

[30:14] auf dem Handy von Applikationen push Nachrichten gepusht, die ich so im Normalfall, also ich sehe die als News an, klicke drauf und dann werde ich in auf Seiten gelotst wo ich mit. Ab Fenstern und Einblendungen werbungseinblendungen Zugeballert werde, was ich nicht so schön finde und

[30:36] komischerweise die eingebauten Informationstools Halt in den Applikationen auch die von Samsung und so weiter mitbekommen. Also die sind ja auch meistens dann so so dein Persönlichkeitsprofil ist ja da hinterlegt. Was interessiert dich und so ne

[30:51] und die Scannen das Internet und da ist jetzt nicht meistens nicht immer ganz sofort klar. Welcher Provider dahinter genau steckt? Ne, also kann ich mir schon nachvollziehen und dem vertraue ich halt schon drauf. Ich klicke drauf und dann bist du in einer in einer Popup Wolke

[31:08] gefangen. Ja, also und woher kommt es auf den yaomi Handys? Das kommt über den vorinstallierten me Browser, meistens also über den hauseigenen Internet Browser und Yaomi steht dafür auch schon deutlich länger in der Kritik, die haben nämlich.

[31:24] Ist das Problem, dass über diesen Me Browser unbewusst Benachrichtigungsrechte für dubiose Webseiten im Browser vergeben werden, ohne dass der Nutzer das so wirklich merkt oder dass ihm klar ist, was er jetzt gerade hier macht? Und das ist in dem Me Ui beziehungsweise Hyper OS, also

[31:41] in dem hauseigenen Betriebssystem von Xiaomi ist es somit eingebaut, dass an vielen Stellen Werbungen. Verdeckt als Empfehlungen, was natürlich viel besser klingt als Werbung, ja Angreifern eben Tür und Tor öffnet. Malvertising Kampagnen, also Malvertising, heißt angreifen

[32:01] über Advertising, also über Werbung, das das ja und das bei so einem großen Hersteller wie Xiaomi. Boah, eigentlich kommt ein Problem. Ja, definitiv. Also ich gucke gerade mal bei bei Google rein, bei mir auf dem auf dem Handy da sind.

[32:17] Auf der eingebauten News Plattform Aha. Nee, das ist. Samsung News oder so. Na, ich sehe gerade das ist bei mir Google News gar nicht Samsung news was ich nutze und da ist dann immer und den den den oben bei den Beiträgen steht dann einmal gesponsert noch da

[32:35] drunter. Wenn es dann Werbeeinblendungen sind, aber um ehrlich zu sein, ob das jetzt Werbeeinblendungen oder Nachrichten von offiziellen Webseiten halt sind, kann ich jetzt auch nicht gucken. Ne, also da sehe ich dann eine Domains wie Wirtschaftswoche, Welt, RTL, Frankfurter

[32:53] Rundschau, Chip, aber was genau die Frage ist, ob diese Domains auch wirklich validiert sind, dann dahinter ne. Genau also das Problem dabei ist dann einfach diese Bloadware oder Adware, die. Ab Werk auf euren Handys ist. Jetzt ist die Frage, warum machen das die Hersteller?

[33:09] Ganz einfach weil sie dadurch günstigere Hardware oft durch aggressive Software Monetarisierung querfinanzieren. Dadurch können diese Handys so günstig angeboten werden, teilweise weil sie eben über solche Loopols über solche Lücken im eigenen Systemsoftware Monetarisierung betreiben auf.

[33:32] Kosten eurer Daten oder Datendiebstahl oder Anlagebetrug, auf den ihr Reinfallt wie auch immer also. Ich habe jetzt gerade Samsung News geöffnet und ich bin verstört, was für Nachrichten mich hier. Und du kannst diese. Du kannst diese diese Bloadware

[33:48] oder Adware ja meistens nicht mal deinstallieren, sondern du kannst sie glaube ich nur deaktivieren und das heißt, die ist ja immer noch da. Also na ja, also. Also bei mir ganz oben gefährliche Virus verbreitet sich aus Ärzte ohne Mittel. Oh Gott ja, also das ist so die

[34:06] berühmte Exfrau von Massimo Sinato, ich habe keine Ahnung wer das ist, du. Weißt nicht mehr, wer Massimo Sinato ist? Nicht irgendeiner. Ich glaube, irgendein Tänzer, ja Tänzer, glaube ich. Heidi Klum regelt sich mit Tochter Leni ein Kirsch Dessous

[34:20] vor der Kamera oh. Gott. So, das ist jetzt der Punkt, wo wir diese Folge für heute beenden. Wenn du auf diese News vom ist Martin, dann beenden wir das für heute, dass du zu deinem ich sehe schon, du brauchst dein samstägliches Bier also.

[34:36] Ich bin jetzt auf jeden Fall Wache jetzt, das ist mein ganzer Samstag, werde ich jetzt damit mich beschäftigen, Samsung news damit zu zu trainieren, was meine. Was du eigentlich? Wirklich lesen will. Was ich eigentlich wirklich lesen will, oder ich muss es

[34:55] direkt deaktivieren, also das, weil das ist jetzt doch n bisschen verstörend, wenn die dich nicht kennen, aber die haben mich auch gefragt, möchtest du personalisierte News haben oder nicht personalisierte News und ich hab jetzt erstmal nicht personalisierte News angeklickt und ja OK.

[35:12] Also gut, die Alternative zu nicht personalisierten News sind wohl Fake News. Na, vielleicht sind da ja Fake News dabei. Ich habe keine Ahnung, aber das sind ja diese diese typischen clickbaits Sachen dabei. Ja ich, ich muss halt bei Google News, bei Google lasse ich halt

[35:28] schon personalisiert Anzeigen und das ist dann schon ein bisschen eher, wobei ich die ganzen. Muss ehrlich sagen die die Nachrichten Apps mittlerweile sagen muss ich ich der Free to use bei den meisten ist schon mittlerweile vollgepackt mit Pop UPS und Werbung ja was dann doch

[35:48] nicht mehr so schön ist. Da verbringst du dann erst mal 2 Minuten Zeit. Die ganzen XE oben in der Taskleiste zu finden, um diese ganzen Pop ups zu schließen. Ja, ja, wir haben ja auch mittlerweile das Problem, dass unter anderem einige KI Modelle. Gar nicht mehr News Seiten

[36:04] auswerten dürfen. Also so eine freiwillige Sache wollten wollten. Es gibt im Prinzip so einen, also wenn man auf eine eine eine Webseite geht, da gibt es so einen sogenannten Robot Punkt TXT, dort gibt es eine einen Code den man eingeben kann, das ist aus Ach ich weiß gar nicht,

[36:24] das ist so eine aus einer Gemeinschaft wurde das festgelegt, dass man dann halt sagen kann. Was darf eine KI auf dieser Seite und was darf eine KI nicht? Und je nachdem, welche KI man verwendet, hält sie sich dran oder hält sich nicht dran.

[36:38] Ja, genau. Und ich hatte in dem Fall, dass Perplexity sich dran halten wollte und Gemini war es vollkommen egal. Genau, und ich habe es auch bei Notebook LM, was ich sehr häufig nutze, kann ich auch viele Quellen nicht mehr einlesen, weil die sich auch dran halten,

[36:51] dass sie einfach nicht mehr den Inhalt der Webseiten halt auslesen. Was ja verrückterweise aber auch einfach nur Google ist. Also bei Gemini geht's aber bei. Notebook lm der gleiche Mensch, der gleiche Unternehmen dahinter ist geht's nicht? Na ja.

[37:05] Na ja, aber gut, jetzt sind wir wieder zum KI gekommen. Wir wollten noch keinen KI, aber wir gehen zurück zum Weibkoden oder du gehst zurück zum Weibkoden. Ich geh erst mal einkaufen. Den Kühlschrank für das Wochenende wieder füllen. Ganz genau.

[37:18] Nicht das wirklichste Bier, sondern das richtige Bier. Genau das echte Bier. Das echte Bier. Deswegen. Bleibt mir nur noch übrig, euch ein schönes Restwochenende zu wünschen. Nächste Woche hören wir uns wieder zur gewohnten Zeit mit

[37:31] anderen Themen, keine Ahnung welche, wir lassen uns mal überraschen, bleibt sicher und auch n bisschen paranoid, schönes Wochenende noch Tschüss. Ciao.