#62 Wenn die Polizei nachts klingelt und der Scanner dich hackt
Folge direkt anhören:
In dieser Folge von Zwei Faktor Geplauder nehmen Martin und Marc euch mit in den ganz normalen Sicherheitswahnsinn: eine deutsche Hackerin legt sich mit der Malta Gaming Authority an, die Polizei klingelt Admins nachts aus dem Bett und ein beliebter Security-Scanner wird selbst zur Supply-Chain-Waffe. Marc seziert die technischen Details rund um den Trivy-Hack, die GitHub-Actions-Backdoor und die DarkSword-iOS-Exploitkette, während Martin fragt, was das für Regulierung, Bug-Handling und eure Security-Governance im Alltag bedeutet. Dazu gibt es den Reality-Check zu Messenger-Phishing gegen Signal und WhatsApp: Ende-zu-Ende-Verschlüsselung bringt nichts, wenn eure Leute OTPs am Telefon rausgeben. Und ja, wir reden auch darüber, warum KI jetzt Zero-Days findet und ihr Patch-Management dadurch nicht einfacher wird.
Links zur Folge:
Transkript lesen
[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor goplauder Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner. Mark und auch diese Woche begrüßen wir euch Leid geplagten
[00:14] Security Experten und die, die es wie immer und immer noch werden wollen, zu unserer diesjährigen. 12. Folge schon das Vierteljahr das erste Quartal ist fast. Schon durch. Ja, und auch heute haben wir wieder spannende Tablet dabei. Es reißt ja nicht ab.
[00:31] Wir haben heute mit dabei den trivi Supergau, ich glaube was Trivi ist, da wirst du nachher drauf eingehen, komme ich dazu, wir haben nächtliche Polizeibesuche in Deutschland, wir haben mobile Device gefahren, ich glaube hauptsächlich IOS, ich bin mir jetzt gerade nicht sicher und
[00:50] wir haben. Das Maltabeben Hacker Mafia und die Glücksspielaufsicht also viele spannende Themen, die wir heute haben. Und wir wollen. Aber heute glaube ich mit, mit was wollen wir anfangen? Ich glaube, wir wollten anfangen mit etwas, was es geschafft hat,
[01:08] eine Sensation. Und zwar gab es glaube ja doch, es gab jetzt Microsoft Patchday, der große Microsoft monatliche Patchday ist da gewesen und wir haben ja so häufig KI bei uns immer mit drin und es war jetzt das allererste Mal, dass. Offiziell Anerkennung einer Schwachstelle wurde festgestellt
[01:32] von einem autonomen KI Agenten, das heißt, eine KI hat einen schwerwiegenden Lücke gefunden bei Microsoft und die wurde mit einem CVSS Score von 9,8 Betitel, also der Schweregrad das schwierigste ist 10 das müssen wir uns merken. Ein CVSS Score von 10 ist das schlimmste und 9,8 ist als
[01:54] extrem kritisch eingestuft. Und die wurde von einer KI gefunden und wurde auch direkt gefixt. Und das ist das allererste Mal, dass ein KI Agent das gefunden hat. Spannend ja, was ich auch da in dem Zusammenhang schon immer mal testen wollte ist Pentest GPT
[02:12] weiß nicht, sagt dir das was? Hab ich schon mal gehört. Das ist eine ein AI powered autonomes Penetration Testing Agent. Der läuft lokal. Euren Rechnern gibt es als github Projekt. Kann euch nicht sagen, ob das jetzt gut oder schlecht ist,
[02:28] weil ich hab es noch nicht getestet bisher, aber das möchte ich eigentlich bald mal testen. Ja, da gibt es ja ganz viele, also vielleicht kurz mal zur Einordnung, was was ist eigentlich XBO? Xbo ist eine eine KI, die ja das Unternehmen was das dahinter steckt, das ist vom Schöpfer von
[02:46] vom github Co Pilot. Ja das ist das jetzt für die für die Nerds im Prinzip, und die haben im. Im jetzt eben gerade erst ne Finanzierungsrunde abgeschlossen und das Unternehmen kommt dort auf einem Milliarden US Dollar. Bewertung und XBO ist halt ein ja.
[03:06] Ich würd mal sagen so nen nen Web Security Benchmarks hat es eine Erfolgsquote von circa 75% um halt. Schwachstellen und so weiter halt festzustellen und also sehr hoch normalerweise. Ein Mensch würde dafür sehr viele Stunden und Tagen brauchen, um das zu erledigen
[03:25] und die und x Bow erledigt das Halt in wenigen Minuten und ja ist auch auf globalen Hacker One Bestenlisten auf Platz 1. Ja, ja, ja, und das ist natürlich ein sehr, sehr schnell entwickelnder Markt, gerade weil schon mal pentests gesourct, oder? Bestellt hat.
[03:45] Die sind sehr sehr teuer teilweise und haben also meine Erfahrung ist auch lange Wartezeiten aktuell und da ist halt so ne EI Lösung sehr sehr charmant ja. Das lustige an an an dieser KI ist, dass Hacker One also so, so, so im Prinzip Bug Bounty Programm, das heißt Hersteller.
[04:07] Geben halt Geld dafür aus, wenn halt Leute Fehler in ihren Systemen halt zu finden, damit sie das fixen Können, gibt es ja ganz viele und Xbo war halt so gut, dass ne Hacker One es veranlasst hattet ihre Listen halt aufzuteilen auf menschlich und KI, das heißt, dass weil Hacker One hat, nämlich die die
[04:28] Rangliste angeführt vor dem Menschen und dann. Mussten sie die Ranglisten mal ändern, dass Mensch und Maschine getrennt wird? Also wer am backbunty Programm teilnimmt, der muss nachweisen, dass er Mensch ist und keine Maschine. Ja, das ist tatsächlich ein
[04:43] Problem, weil bei backbunty Programmen. Da steckt halt auch ordentlich Kohle drin. Also ich weiß gerade nicht auswendig, dass beim Apple backbunty Programm an Kohle drin steckt, aber bonises and Maximum Rewards reaching two Millionen Dollar.
[05:00] Das ist viel, ja, und es geht ja Network Attack with no user Interaction bringt einem einen Maximum Reward von 2000000 ist so das Beste was man also das da bekommt man am meisten Geld. Es es gibt Leute, die können sich davon im Prinzip so n ihr Leben auf aufbauen, also wie n vollständiges Einkommen, nur
[05:24] indem man Dax halt sucht in irgendwelchen Programmen, ja da. Ist ja ne ganze Industrie dahinter. Ja, mit, mit was wollen wir denn weitermachen? Ja, wenn wir. Jetzt eh schon. Bei backbounty Programmen sind und bei Security Tools würde ich
[05:36] doch mal mit Trivi anfangen würde ich sagen. Dann fangen wir mit Trivi an zu erzähl uns doch mal was. Was ist denn überhaupt trivi? Ja, ich wollte gerade sagen, ob du schon mal in Berührung mit Trivi gekommen bist. Nein. Bis ich es gelesen hatte.
[05:51] Auf den News Seiten diese Woche hatte ich noch keine Berührung. Damit Trivi ist Open Source. Ist ein Scanner Tool des speziell Container images Dateisysteme git Repositories. Virtuelle Maschinen, kubbernetes, Konfigurationen und so weiter auf Schwachstellen oder Fehlkonfigurationen scannt,
[06:15] also ein Tool, das die Security Experts einsetzen und dem sie Vertrauen und die Xbox Nee Xbox beruht ja auf Ai. Ja, so ein bisschen. Also ja, ich also. Mein Verständnis ist jetzt eher das x Bone and pantasting Tool ist. Das ist Trivi überhaupt nicht
[06:33] trivi behebt dir nichts trivi. So, ja, ja. Trivi sagt dir, dass es existiert, Punkt, weißt du also, das Trivi wird nie was tun um was zu beheben, aber trivi wird dir sagen, dass da eine offene Stelle ist. Jetzt von einer AI, weil wir haben es ja trivi Supergau
[06:52] genannt. Weil diese Security Software ist jetzt selbst zur Malware schleuder geworden. Ich habe mal wie schön ein ja ich habe die eine Metapher kreieren lassen, das ist ungefähr so wie wenn ihr in einem Haus eine Sprinkleranlage habt und dieses Haus fängt an zu
[07:11] brennen und in eurem Fall. Die Sprinkleranlage, aber kein Wasser raus, sondern Benzin, weil Trivi wurde nicht einfach nur gehackt. Trivi wurde so massiv getroffen, dass Trivi der Einstiegspunkt in Firmennetze war, und zwar massiv. Wie kommen wir jetzt da drauf?
[07:32] So also es gibt also der Trivi Maintainers Aqua Security, die veröffentlichen die Patches und so weiter auf gh. Github ist ne codesharing Plattform. Wer sie nicht kennt. Ich würde jetzt aber behaupten die meisten hier sollten wissen was github ist da war.
[07:48] Schon mal github actions? Ja. Was noch mal ne also n Service in github ist und es wurden offiziell 65 offizielle Releasetags, also offizielle Software Releases gehyjacked das heißt? Diese gepinnte Version, die die Entwickler als sicher definiert
[08:09] haben, wurden überschrieben, so das was ist da jetzt so passiert oder was ist dann eigentlich passiert? Na ja, die haben Schadcode nachgeladen, damit haben sie über 140 NPM Pakete, also Note JS Packet Manager der öfter jetzt angegriffen wurde. Infiziert.
[08:29] Es gab einen Canister Wurm hieß der, das ist ein bösartiges Modul, das sich wie ein Parasit wie ein Parasit durch den Entwicklerrechner gefressen hat, auf der Suche nach Authentication Tokens also, das heißt, der Wurm hat mit diesen Tokens versucht, sich eben weiter zu pflanzen, wie hat das
[08:49] jetzt funktioniert? Trivi wurde als erstes so infiziert, dass es die Endpunkt End Files, also die Environment Files wo. Details drin stehen die jetzt nicht, also Environment Files sollte man in der produktive Environment Files sollten nicht auf github stehen, sagen wir es
[09:07] mal so, weil da sind Cloudkeys drin, da sind SSH Zugänge drin und so weiter die hat die der die hat Trivi über einen Infostiler erstmal versucht zu sammeln, dann gab es ein ubernähtes Viper. Der über Adminrechte oder der über Trivi sich Adminrechte geholt hat und dann einfach
[09:27] komplette Clusterinhalte gelöscht hat. Also reine Sabotage. Und dann gab es noch ne dritte Wirkung des Angriffs und zwar hat sich dieser Wurm dann sehr tief in Dockerimages ein. Eingenistet, ohne dass man ihn so wich. So wirklich entdeckt hat.
[09:43] Und damit war der eben auch vor Neustart von Systemen geschützt. Das heißt, so hat man ihn auch nicht mehr wegbekommen, also es ist ja, es ist praktisch, dass das Security Tool dem ganze Security Abteilungen verteilen, Vertrauen hat es erwischt. Und wurde einfach zum Ja, zum zum Ja, zum zum Einfallstor.
[10:07] Das heißt, die ganze Security Pipeline, die eben oftmals mit Trivi starten, also Trivi, erkennt irgendwas und dann geht natürlich alles dahinter los, das heißt, die ganze Pipeline war Gepoisant und vergiftet, was natürlich für ne IT Security für NIT Security Team wahnsinnig ist.
[10:26] Ja, ja, du vertraust ja im Prinzip diesen. Diesen Tools, dass Sie sicher sind, weil sie dir ja selbst helfen sollen, deine Infrastruktur zu sichern. Genau, sie sollen dir ja eigentlich sagen, was in deinem System falsch läuft und dann ist es das Tool selbst, dass ihr
[10:42] falsch läuft. Also da wird natürlich nie irgendein Scanner anschlagen, außer ihr habt noch mal irgendeinen Vulnerability Scanner, der dann noch mal gegencheckt um ne Redundanz zu haben, aber das ist ganz schön heftig, also alle die hier trivi verwenden.
[10:57] Dringend updaten und was heißt updaten? Guckt euch an, welche Release tags tatsächlich echt sind, das kann ich gerade gar nicht sagen. Also schon n sehr schwieriges Lücke. Ja, sehr tiefgreifend, sehr massiv. Da muss man sich wirklich schon
[11:13] die Frage stellen, was kann man überhaupt noch vertrauen. Wir haben ja auch schon mehrmals gehabt, dass dann legale Tools halt dann missbraucht worden sind, das ist immer immer sehr gefährlich. Aber kommen wir doch mal. Kommen wir doch mal zu vielleicht bisschen was weniger
[11:27] technisches, mehr so politisches Krimi. Ich hab ja noch 2, ich hab ja noch 2 so politische Krimis mitgebracht heute. Das ist immer gut, ja. Ist vielleicht n bisschen verdaulicher als irgendwo so tief technisch. Ja, man muss ja mal gucken, mit
[11:43] was fängt man an. Ne, am Anfang hast du fängst du noch mit zumindest an so n bisschen so so n. Vielleicht so n bisschen technisch, wo die Leute noch Auffassungen haben und jetzt wird es was sanft und jetzt? Jetzt hauen wir nicht mehr rein. Ja, was wäre denn deine
[11:58] Reaktion, wenn morgens früh an einem Sonntagmorgen, sag mal Sonntagmorgen ist vielleicht falsch ausgedrückt, um 03:30 Uhr morgens ist ja noch tiefe Nacht auf einmal die Polizei vor der Tür steht. Ja, würd ich natürlich vollkommen locker mit umgehen. Also wirklich, was wollen wir
[12:17] denn so früh? Ja nee, genau, also genau das ist jetzt geschehen, letztes Wochenende, und zwar, das gab es in der Deutschen IT Geschichte, muss man sagen, IT Geschichte noch nie, und zwar sind im ganzen Land sind Bundespolizeikräfte ausgerückt, um ja Gefahrenabwehr zu treiben
[12:38] im digitalen Raum, und zwar wurden zahlreiche, gerade zahlreiche Admins an ihren Privatadressen aus dem Bett geklingelt. Mit. Einen schönen Schimpf vom vom BKA und vom vom LKA. Klasse. Um vor einer tiefgreifenden
[12:55] Bedrohung zu warnen. Jetzt denkt ihr euch um. 03:30 Uhr um. 03:30 Uhr. Wird die wenden. Ja, was für eine digitale Bedrohung kann es denn haben, dass die Polizei ausrückt? Und dann ist Sonntagmorgen um, ja. Wenn die.
[13:09] Die. Um 03:30 Uhr, wenn die um 03:30 Uhr bei mir klingeln, dann bin ich eher verdiener. Ne Gefahr, aber keine digitale, ja. Das war auch übrigens die, das war auch übrigens die, die die meiste Reaktion vor den meisten Admins sonntags morgens und tief
[13:24] in der Nacht arbeite ich nicht. Ja, ich hab keinen Vertrag dafür. Ja, steht also in. Meinem Arbeitsvertrag also. Wo? Worum ging es mal mal, mal zur Einordnung. Und zwar gab es. Einen eine Zero Day Lücke in den
[13:42] Softwarelösungen von Windchill und Flex PLM des Anbieters PTC. Das sind vor allem Softwarelösungen, die in der Industrie hauptsächlich verwendet werden, in der Produktion, und diese Schwachstellen wurden mit einem ich hab es ja vorhin erwähnt, CVSS Score 10 ist das höchste
[14:01] und der Schweregrad wurde auch eingestuft mit 10, also die Höchstmöglichste. Risikostufe, die es existiert und zwar war es möglich, durch einen authentifizierungs Fehler, dass eben Angreifer sich in das Netzwerk halt bösartige Daten senden und so halt ja dieser Empfang halt gekapert wird und
[14:27] ausführbare Objekte umgewandelt werden. Also man kann Schadcode einfach ausgesprochen. Einschleusen und man bekommt damit volle Systemrechte und diese diese Systeme, ne die sind also gerade fürs für viele Product Lifecycle Management Systeme als relevant.
[14:43] Herzstück eigentlich der deutschen Industrie und damit kriegt man halt Zugriff auf Patente, konstruktionspläne, Lieferantendaten und so weiter und da ist das BKA nervös geworden, ne als diese als diese Lücke halt aufgewirkt. Ist. Jetzt muss man verstehen.
[15:04] Was heißt nervös geworden, wenn die um 14:30 Uhr nachts dann direkt losfahren, ja. Und man muss auch dazu sagen, jedes Land ist auch anders damit umgegangen, also zum Beispiel Thüringen ist rausgefahren, ich glaub, Schleswig Holstein ist rausgefahren, andere haben jetzt einfach nur ja zum Telefon
[15:24] gegriffen und angerufen, also er hat, weil. Man muss ja auch sagen, wenn das LKA aus ausrückt, das war auch so, ich, ich komm gleich noch auf das Feedback, warum das so verworren gewesen ist. Auf jeden Fall zurückzuführen ist das auf das neue Cybersicherheitsstärkungsgesetz
[15:44] von unseren lieben Alexander Dobrindt, und hier ist es. Im Prinzip wurde das BKA bemächtigt, Halt. Auch aktiv in die Gefahrenabwehr einzugreifen, wenn Unternehmen nicht drum bitten. Also. OK, ja, das ist also, das sei das Sicherungsgesetz und gerade
[16:03] im Bezug eben auf den Irankrieg hat man eben Angst bekommen, dass diese Lücke eventuell von gewissen Kräften. Benutzt wird, um Zugriff zu bekommen, die das auch gerade in ja industriefertigung Rüstungsindustrie und so weiter verwendet werden könnte. Also so Daten abziehen könnte
[16:26] und deswegen hat das BKA entschieden halt einfach den Alarm ja rauszugehen und zu sagen, wir müssen hier unbedingt die Leute halt warnen, dass eben diese Lücke nicht ausgenutzt wird. Die Frage ist jetzt, warum ist das BKA so nervös geworden? Warum schickt man wirklich die
[16:46] Polizei raus, um die Leute zu warnen? Und ja, es ist so n bisschen zurückzuführen auf vielleicht die die aktuellen Spannungen rund um den Irankonflikt und man hat halt vermutet, also es ist zumindest die Mutmaßung der der Medien, dass das das BKA so n bisschen eben ins Schwitzen
[17:08] gebracht hat. Dass eben diese Sicherheitslücke, weil es halt so eine schwerwiegende Lücke ist, dass die aktiv ausgenutzt wird, um den der Rüstungsindustrie halt anzugreifen. Ja, und das ist ja gerade für für deutsche Industrie halt sehr
[17:23] dramatisch. Ja, auf jeden Fall. Vor allem sieht man ja auch mit dem Vorfall, den wir letzte Woche im Podcast hatten, mit Striker in den USA mit dem Medizintechnikkonzern, dass da im Zuge des Iran Konflikts oder des Irankrieges mit. Harten Bandagen gekämpft wird
[17:40] auch im digitalen Raum. Also es gibt sehr viele Leute, die diese Einsätze auch verurteilen. Ja, muss man ja auch sagen, also es war sehr teilweise unstrukturiert, die Leute, die dort vor Ort gekommen sind, wussten auch gar nicht, was die eigentlich dort sollten, ja was
[17:56] das bedeutet und so, die meisten haben damit auch ja verhältnismäßig reagiert somit ja, es ist außerhalb meiner Arbeitszeit interessiert mich nicht. Ja, und es gibt es gibt aber auch halt Leute rund um. Also jetzt zum beispielnetzpolitik.org hat auch
[18:14] gesagt, das könnte nur ein Vorbote sein, weil durch diese Gesetz durch das Cybersicherheitsstärkungsgesetz ist das BKA. Berechtigt, auch ohne zu warnen, in IT Systeme einzugreifen, abzuschalten, Daten zu verändern, zu löschen, um Angriffe abzuwehren, so die
[18:35] Frage ist immer, ob das Halt so recht, also so ist das so der der Sinn dahinter, ja du willst Angriffe abwehren und dafür greif ich in ein IT System halt ein ja und dann könnte halt hier einfach nur diese nächtlichen Besuche könnten so ein Vorbot dafür sein wie? So die staatliche Durchdringung
[18:53] bei privater IT. Infrastruktur halt, also Unternehmensstrukturen auch wirklich passieren könnte. Ja, ja, auf jeden Fall. Aber ich hätte genauso reagiert wie wie die anderen Admins. Um ehrlich zu sein, ich werde nicht dafür bezahlt, also das so dumm das klingt, ja, das ist
[19:09] vielleicht ich bin Cyber Security Experte, ich sollte vielleicht da anders rangehen. Aber ich bin, ich werde nicht dafür bezahlt, Sonntag morgens irgendwelche Fixes zu machen, nur weil das BKA vor meiner Tür steht, weil am Ende zahlt, wird mich das BKA nicht für meine Zeit entschädigen, ja.
[19:33] Es ist es, es gibt n paar Aufrufe hier, so auf Reddit und so weiter wo dann auch. Leute geschrieben haben ja auch die Polizei stand bei uns um 15:30 Uhr vor der Tür und viele haben auch geschrieben, ja sie haben keine vertraglich vereinbarte Rufbereitschaft und sind nicht gewillt am Wochenende
[19:51] oder in der Nachtruhe Sicherheitslücken zu stopfen und viele, also wie ich es schon auch gesagt hab, viele bemängeln auch, dass die Polizei oft technische Laien gewesen sind, die die einfach nur Listen abarbeiten und gar nicht wissen, was das überhaupt bedeutet, ja. Ja gut, ohne das finde ich.
[20:07] Das kann man denen. Den nicht vorwerfen, dass viele haben. Immer noch kann man Polizei nicht vorwerfen. Ja, kann man den nicht vorwerfen, eher kann man noch vorwerfen, dass sehr viele Unternehmen auch kontaktiert worden sind, die diese Software
[20:21] gar nicht nutzen, also umsonst morgens rausgeklingelt worden sind. Das ist dann natürlich der der schlechteste aller Fälle, ja. Und jetzt kannst du doch mal fragen, warum sollte man sich noch mal für ne 2 registrieren? Damit ich auch um um 15:30 Uhr morgens rausgeklingelt werd.
[20:40] Richtig, richtig. Aber gut gemeint, jetzt kommen wir zum zweiten politischen Thema. Ja, eben, und zwar das Malta Mensch, jetzt kommen wir, was hat Malta mit Deutschland zu tun? Sehr viel, und zwar gibt es einen digitalen politischen
[20:58] Krimi zwischen deutschen Behörden und Malta Behörden. Vielleicht auch kommt das noch. Und zwar gibt es eine sehr bekannte IT Sicherheitsexperten. Ich habe ja auch glaube letztens schon schon mal gesprochen gehabt, die war das die Power rangerin nein nee das nee das waren andere, wo hatten wir sie
[21:19] denn noch mal gehabt? Ich komme gerade nicht. Drauf. Ich weiß es auch nicht mehr, das ist aber auch schon eine Weile her, wo wir jetzt hätte ich ihr Namen gesagt, aber das will. Ja, ja, aber es geht. Es geht um Lilis Wittmann, Aktivistin.
[21:31] Bekannt ist die gute Dame geworden auf jeden Fall durch einen den Bundestag Hack und dass sie die, die den Fingerabdruck von Wolfgang Schäuble damals publiziert hat, das war so der, der wo sie halt an Bekanntheit bekommen hat. So warum ist das aber jetzt ein ein digitaler und politischer
[21:54] Krimi so und zwar es geht um das Fundament der Europäischen online. Glücksspiels so, und zwar Malta, ist im Prinzip das globale Zentrum für sogenanntes I Gaming, also e Gaming in Deutsch, oder ich wollte das Deutsch aussprechen, weil Gaming ist nicht deutsch auszusprechen,
[22:13] auf jeden Fall. Das heißt, alles was so Crazy Buzzer Merkur überall, wenn ihr im Internet unterwegs seid auf so online Casinos spielen und so wo man so Glücksspiel machen kann und online das ist. Versteht man unter I Gaming so und. Ja, es gab auch mal eine Zeit,
[22:32] da sind viele Streamer, die Casino Streams gemacht haben, also die öffentlich Glücksspiel beworben haben, nach Malta ausgewandert, weil die maltesischen Glücksspielgesetze, sagen wir mal, sehr lasch sind. Auf jeden Fall. Worum geht es? Es geht um die maltesische
[22:53] Regulierungsbehörde, kurz MGA, und. Die ist unter anderen verantwortlich für 500 lizenzierte Anbieter im also so im Internet für eben Online Casinos. Und alles begann. Ja begann, ist noch nicht richtig, aber worüber sprechen
[23:10] wir jetzt, und zwar? Hat Lims Wittmann vor ein paar Tagen auf ihrem eigenen x Account geschrieben. Ja, ich habe euch gehackt, Adressat war halt eben die die MGA und das ist eigentlich wie ne Bombe eingeschlagen so weil sie ist ja so eher so. Die Aktivistin beteiligt sich
[23:28] auch als IT Sicherheitsforscherin und sie hat auch gesagt ihr ist es halt mit Leichtigkeit gelungen Zugriff auf die internen Systeme der Behörde halt zu bekommen und ja. Konnte halt Daten abziehen. Das Brisante daran ist aber nicht die technische Lücke, wie
[23:45] sie dazu gekommen ist, sondern dass sie es geschafft hat, hochsensible Daten über Hunderte Glücksspielanbieter, deren wirtschaftlichen Eigentümer, Finanzflüsse und Anti Geldwäsche Prüfungen der MGA HERUNTERZUZIEHEN und ihre Überprüfung dieser Daten hat ergeben, dass die MGA bewusst
[24:08] Strukturen geschaffen hat. Um organisatorische Verbrechen zu begünstigen, also sogenannten Korruptionsvorwurf. Gemacht. Oh oh. Sie hat die Daten beliebt, ja, sie hat die Daten auch an. Gewisse Behörden übergeben und ja, wie war war die Reaktion
[24:28] jetzt erst mal der MGA. Sie hat gesagt, ja, wir hatten Unbefugten Zugriff und die gute Frau Wittmann als jemanden bezeichnen mit ja jemand, der sich als Forscher ausgibt zu diskretieren ja und ja, sie nutzt aber aktuell ihre ihre Beute, sagen wir es mal, sagen wir mal Beute, was sie da
[24:46] abgezogen hat als digitale Lebensversicherung, warum? Weil ihr in Malta jetzt eben eine Strafe droht, die sie bis zu 10 Jahre Haft drohen könnte. Und es gibt natürlich in der EU, Malta gehört ja auch dazu, sogenannte auslieferungs Verfahren, dass, wenn Verbrechen passieren, eben dann, dass dass
[25:08] der EU Partner die dann halt ausliefert, so. Was jetzt sich genau gewundert, wir sind noch zu zu frisch alles und das Ganze noch verstehen, wir wissen nicht ganz genau was der Inhalt ist, was für Daten es wirklich sich drum geht und so weiter was die was für Schnittstellen da abgezogen
[25:23] sind, man man muss aber da n bisschen einordnen und zwar gab es letztes Jahr schon den sogenannten Merkur, lag ja und dort wurde eben ne katastrophale Sicherheitslücke bei der bei der maltesischen Plattformanbieter The Mill Adventure. Auf aufgedeckt da drunter ist halt die Merkur Slot Magic Crazy
[25:43] Buzzer. So solche Komischen online und da war es halt einfach möglich, dass Daten von 800000 Spielern halt völlig offen im Netz gewesen ist. Und auch Ausweiskopien konnten halt runtergeladen werden und die wird man hat auch halt gezeigt, dass sie im Namen der
[26:02] Spieler halt ein und Auszahlung tätigen konnte. Ja also die. Also sie hat es da geschafft, in diese Systeme reinzukommen, hat sie gehackt und hat halt die Grenzen auch aufgezeigt. Der Anbieter Merkur hat sie damals noch gelobt als ethische Hackerin, weil sie das auch eben
[26:18] an die Merkur Halt weitergegeben hat. Es gab grundsätzlich wegen der Sicherheitsaudits, Penetration Tests und so weiter aber es hat gezeigt, eben es war der Beweis, es gibt dann Probleme und jetzt wird es ganz verworren das Ganze also sie hat. Also wir, wie gesagt, sie hat
[26:36] das technische Wissen dort, dass sie weiß, dass es dort Probleme gibt. Sie hat Zugriff auf die Systeme, sie hat Daten abgezogen und sie sagt, begünstigt Korruption, da muss man jetzt einsortieren, warum könnte es Korruption sein oder warum unterstützt die MGA halt das organisierte
[26:57] Verbrechen, und das liegt daran, dass seit vielen Jahren bereits im Raum steht. Dass die MGA von der italienischen Mafia filtriert sein soll und viele italienische Ermittler nennen Malta im Prinzip die Waschmaschine Europas, weil eben große Mafiaorganisationen über diese
[27:19] Portale Geld waschen. Jetzt kann man da ein bisschen tiefer reingehen, auf jeden Fall, es gibt da Mordfälle, dubiose Geschäftsleute, ja, also ganz vieles verworrenes. Ne was da passiert ist so richtig. Ja, es geht auch zum Beispiel n damaliger CEO von der MGA hat
[27:40] zum Beispiel vertrauliche Informationen an Casinobesitzer weitergegeben, die die später dann in Mordfällen Halt verhaftet wurden, sind also ganz vieles, ganz viele Skandale die rum sind, das heißt eigentlich, in sind ihre Behauptungen wahrscheinlich gar nicht so. Aus den Haaren gezogen nicht
[27:58] nicht ganz so falsch, ne. Also wir wissen ja nicht was sie hat, aber sie sagt sie will das halt alles aufdecken und ja und jetzt kommt es noch ganz tricky und zwar gibt es in Malta das sogenannte Gesetz namens Bill Fifty Five und das. Ist ein. Und zwar dieses Gesetz ist ein
[28:19] rechtlicher Schutzwall extra für Glücksspielanbieter. Deswegen sind die ja so gerade gerade da, und zwar? Erlaubt es maltesischen Gerichten, Urteile aus anderen EU Ländern? Was heißt Deutschland, Österreich, Was weiß ich komplett zu ignorieren?
[28:34] Ja und und hier halt einfach ja die alles wenn es darum geht Vertragsverletzungsverfahren, Betrügereien was weiß ich justizentscheidungen und sowas einfach n Riegel vorzuschieben und sagen Nee interessiert uns nicht. Wirklich machen wir nicht man. Muss dazu auch sagen, dass.
[28:53] Dieser das Glücksspiel ist für Malta, muss man sich mal vorstellen. Malta ist eine Insel, ja für Tourismus sehr interessant, aber dieses Glücksspiel nimmt so 7 bis 8% des Bruttoinlands macht es aus Umsatzes. Des BIPS. Bruttoinlandsprodukts.
[29:13] Ja, ja, also das ist schon ein sehr großes. Treiber ist halt für für Malta sehr groß. Ja und die wollen das natürlich auch nicht verlieren, ne nee. Da wären sie schön doof. Ja, und die und malt und die malt und der oder sagen wir, der Staat Malta hat halt auch den
[29:30] die Industrie so gestärkt, dass sie halt einfach ja, sagen wir mal, eventuell Schindluder treiben könnten und jetzt muss er sich halt Frage stellen, ja dann muss er sich die Frage stellen, was folgt jetzt und wir wissen, dass Lilis Wittmann hat. Auf jeden Fall Zugriff. Sie will es veröffentlichen, ja,
[29:49] sie sagt, das wird, wenn wenn das diese Daten auch wirklich dann, die müssen ja erst mal gesichtet werden, nachvollzogen werden, Behörden und so weiter müssen da jetzt tatkräftig werden, sie selber sagt es könnte eine der größten, ja wirtschaftsmodelle Halt ins Wanken bringen ja also es könnte
[30:10] Malta wirklich ins Wanken bringen und das Glücksspiel halt ja. Ja, ich, ich weiß nicht. Also es hat einen großen Einfluss auf Malta, es hat einen großen Einfluss auf die Glücksspielbranche, die. Glücksspielindustrie dort in die Knie zwingen, nicht in die Knie
[30:28] zwingen, aber massiv schädigen. Massiv schädigen genau und ja, die m. Die MGA kämpft halt auch um ihren Ruf, ne also die MGA ist ja nicht der Betreiber von diesen Plattformen, aber ist das Halt der Regulierer ja. Die sind dafür verantwortlich, dass das alles, dass Gesetze
[30:46] halt eingehalten werden. Und ja gut. Die halten ja die Gesetze ein, die haben halt scheiß Gesetze. Genau, die halten. Für den Rest von Europa halt schlechtes Gesetze. Und genau genau Sie. Sie haben für Rest Europa schlechte Gesetze gemacht, es
[30:59] hat, es kommt halt jetzt drauf an, haben die es halt geduldet, haben sie es? Ist ja alles Mutmaßung, was wir hier hatten, ne, also haben sie es geduldet oder sowas ne und es stellt sich ja natürlich auch die Frage, werden die deutschen Behörden die das wird man jetzt abschieben nach Malta ausliefern
[31:16] oder werden sie den ja die Enthüllungen halt wertschätzen, ne also als Whistleblowerin, die ist ja dann offiziell Whistleblowerin und das wertschätzen es ist immer noch rechtlich ne Grauzone wie solche. Ja, Aktivisten, White Hacker oder wie sie sich auch immer
[31:35] nennen, Whistleblower halt rechtlich halt behandelt werden. Es ist halt immer noch die Frage und ja und da ist halt auch die Frage, was steht noch in Ihrem Archiv, was sie halt gesammelt hat, dass falls sie ausgeliefert wird, hat sie gesagt, gibt es einen automatischen Leak, den sie für sich als so als Schild
[31:53] jetzt um sich gebaut hat, in der Halt sehr viele Sachen halt dann noch Whistleblower könnte. Wo man aber nicht weiß, was drin steht. Man weiß nicht, was drin ist. Also man weiß auch jetzt noch nicht, was sie geleakt hat, weil sie das erst mal. Also sie gibt sich ja auch
[32:09] dadurch, dass sie zugegeben hat, dass sie verantwortlich war für den Daten, Abzweigung und so weiter hat sie sich ja erst mal als Zielscheibe der Behörden offenbart. Ne also ist ja nicht so, dass sie sie ne unbekannte Hackerin ist, sondern sie ist ja, sie ist ja bekannt und namentlich auch
[32:26] bekannt, sie hat dazu gestanden, dass sie das gewesen ist, dass sie die Strafe. Befolgungsbehörden mit einschaltet oder allgemein Daten halt liegt und man noch nicht ganz genau weiß was da jetzt kommt. Also das ist auf jeden Fall ein Krimi, ich weiß nicht.
[32:41] Ausgehen die würden, die wird weder die wird das nicht ausliefern, die wird nicht ausgeliefert und die deutsche Regierung wird nichts tun. Die wird überhaupt. Keine Seite stellen, das kann ich mir nicht vorstellen. Die Frage ist Halt, hat sie halt wirklich was, was wäre sie wäre
[32:58] eingedrungen und sie hätte nichts gefunden, wie wäre das dann gelaufen? Na gut, dann wäre es wahrscheinlich nicht mal aufgefallen, dass sie da eingedrungen. Also dann hätte sie das ja nie geclaimt, dass ich ja, wenn sie also es.
[33:10] Ist auf jeden Fall ne eine Spannung. Ja, ne kleinere ja. So, und dann würde ich sagen, kommen wir zu mal nicht politisch, sondern wir haben ja. Wir haben hier noch ein bisschen was technisch. Ich habe hier noch einen unsichtbaren Dietrich und einen
[33:25] falschen Postboten finde ich schön. Einerseits gibt es für das iphone die Gefahr des Dark Sorts, das ist ein One Click Link, der via imessage oder whatsapp oder e Mail oder so verschickt wird, iphones die wenn ihr auf den Link klickt, dann lädt Eure Browser Engine
[33:45] beim Laden der Vorschau schon einen Code nach und. Das könnt ihr auch nicht unterbinden und euer Handy ist damit infiziert. Das sind die nächsten Schritte, also ihr merkt in dem Moment dann noch gar nicht das, was passiert ist. Dieses Dark Sort umgeht dann
[34:02] erstmal die IOS sicherheitsbarrieren und das nennt man dann ein Sandbox Escape, also es verlässt den Browser indem ihr das öffnet, weil ein Browser läuft normalerweise in einem. In einer Sandbox, also in einer abgeschlossenen Umgebung, um den Rest vom System zu schützen.
[34:18] Das Ding führt eine Sandbox Escape durch, das auf euer Handy drauf kommt und krallt sich andere Apps wie Fotos, Nachrichten, Mikrofone und so weiter um Zugriff darauf zu behalten, erhalten und am Ende geht das Ding sogar so tief, dass es euren Kernel, also die. Tiefste Betriebssystemebene
[34:39] eures Handys infiziert um damit auch Neustarts zu überleben. Die Cisa, also die US Behörde, US Cyber Security Behörde, setzt Dark Sort auf die known exploited Vulnerabilities Liste. Das heißt, dieses Ding existiert in der freien Wildbahn und es gibt aber einen Patch per ios, also macht Updates.
[35:06] Us Beamte hatten nämlich nur 15 Tage Zeit, um diesen Patch durchzuführen und 15 Tage ist wirklich wenig für sowas. Also ja, das heißt das ist wohl also da geht es um akute Gefahr, also da ist tatsächlich ein Problem dahinter, da ist jetzt die Frage wen es da erwischt und so weiter aber macht eure
[35:26] Updates um einfach da auf der sicheren Seite zu sein. So das war jetzt der ios Hack. Der aktuell in der freien Wildbahn unterwegs ist. Und dann haben wir noch. Was doch nicht so sicher ios weiß. Nicht, wer behauptet denn, dass ios sicher wäre, Apple also
[35:45] naja, Google behauptet auch Android wäre es sicher, also das da darf man die Hand nicht umdrehen bei den beiden die Vergangenheit hat gezeigt, dass in beiden Playstores immer und immer wieder Malware aufgetaucht ist oder einfach Apps, die da nicht hätten sein sollen. Ja, es ist AS IT security.
[36:05] Nichts ist sicher, es ist eigentlich relativ einfach, jedes Gerät, das mit irgendwas connected ist, kann auch angegriffen werden. Was hast was hast du noch? An an News meinst du jetzt oder was? Ja ja, ja, wir hätten noch den Messengerkrieg.
[36:19] Oh messengerkrieg. Ja, ja, da warnt jetzt auch das FBI davor. Und zwar. Vor der russischen APT 29 Gruppe über die haben wir schon mal gesprochen, ist mir aufgefallen, das ist. Nämlich Cosybär, auch Cosybär. Ja, das ist das ist, ähm, die
[36:37] Hackergruppe des russischen Inlandsgeheimdienstes, glaube ich. Der SVR ist, glaube ich, der russische Inlandsgeheimdienst. Ähm, ähm, nee, außen Auslandsgeheimdienst, sorry, direkt durcheinander gekommen. Ja, was machen die Ö die oder wofür warnt das FBI?
[36:59] Na ja, es gibt gerade wohl verstärkt Aktivitäten beim Hacken von dem Messenger Signal oder whatsapp oder auch Telegram. Die erwischt es gerade alle der Reihe nach. Und zwar verschafft sich Cosy Bear Zugriff auf eure Nachrichten, ohne die
[37:19] Verschlüsselung zu knappen Nacken. Die Messenger werben ja damit, dass sie End to End Verschlüsselung haben und damit niemanden mitlesen kann, das heißt Cosy Bear macht es jetzt einfach ganz anders, die greifen gar nicht die Verschlüsselung an, sondern die Greifen einfach
[37:31] euren Account an, der ist nämlich nicht End to END verschlüsselt, also naja ist er schon, aber das heißt. Die Frage ist ja auch du, ob du deine Daten, deine Chats und so weiter halt auf dem Gerät halt auch verschlüsselst, weil meistens sind die ja nicht verschlüsselt auf dem Gerät.
[37:49] Ja, aber selbst das bringt ja nichts. Ja, das stimmt. Die. Kopieren ja, die kopieren ja dein Profil, das heißt, die kriegen erstmal die ganzen Nachrichten und da ist egal, was du auf deinem Endgerät verschlüsselst oder nicht, weil
[38:00] die präsentieren sich gegenüber whatsapp als legitimer Nutzer der Nutzer, den sie da angeben zu sein. Was machen die aktuell über? Kompromittierte Microsoft 365 Tenants von Firmen und Behörden. Da kommt man jetzt auch schon drauf. Es ist jetzt nicht so, dass der
[38:17] Bundesbürger da angegriffen wird, hier stehen hauptsächlich Politiker und Diplomaten im Fokus, das muss man ehrlicherweise dazu mit einordnen, die was die dann damit machen ist die oder wie der der Hack an sich funktioniert oder der Angriff, die Nutzer werden dann auf
[38:37] Seiten. Geloggt, wo sie einen QR Code zum Scannen haben, für ein Sicherheitsupdate oder meistens zu einem Sicherheitsupdate. Was da aber dann im Hintergrund tatsächlich passiert, ist, dass der Nutzer durch das Scannen des QR Codes sich mit dem Desktop Client des Angreifers verbindet
[39:01] und dann kriegt ihr natürlich alle Daten in Echtzeit und hat Zugriff auf das gesamte Kontaktbuch des whatsapp. Signal telegram was auch immer Accounts das heißt, wenn ihr euch jetzt dagegen schützen wollt, weil ihr also ehrlicherweise könnt ihr euch nicht dagegen schützen.
[39:16] Das einzige was ihr machen könnt, ist regelmäßig zu kontrollieren, was ihr bei verknüpften Geräten in eurem Messenger Dienst für Geräte stehen habt und das öfter mal vielleicht komplett zu löschen, alle Verbindungen zu löschen und dann neu die Verbindungen die er wirklich braucht aufzusetzen,
[39:33] damit da nichts drin ist, was euch auf die Füße fallen. Könnte, muss ich. Jetzt gerade mal checken. Ja, ich mache das. Also ehrlicherweise mache ich das sowieso regelmäßig, dass ich in die verbundenen Geräte gucke. Aber ja, wie gesagt, ich bin jetzt auch nicht, ich bin kein
[39:49] Teil der Zielgruppe für die für für den russischen Auslandsgeheimdienst, also ich wüsste es nicht, dass ich so, dass ich. Weiß es noch nicht, dass du interessant bist? Ja, ja, gut, das kann natürlich sein, aber. Ja, kann ja sein.
[40:08] Social Social Engineering Richtung Sie möchten auf auf Zugänge, die du vielleicht hast kommen und so weiter. Ja, auf auf die geheimen AKW Daten und Nukleardaten, die ich natürlich in meinem whatsapp Verlauf liegen habe. Nee, die wollen unseren Podcast kapern.
[40:28] Das kann natürlich auch sein, nee, aber um das mal, also das ist ja genau das, was damals, nee, ist es nicht genau das, was damals bei bei Trump passiert ist mit. Mit dieser ominösen Telegramgruppe, da wurde ja einfach jemand falsches eingeladen, wenn ich das richtig
[40:42] im Kopf hatte. Ja, das waren ja nicht mal Hacker, sondern da war jemand einfach zu dumm, das zu bedienen. Ja. Hat ja die Gefahr Positives. Ja, natürlich haben wir noch was Positives. Hat zwar nichts mit Security,
[40:53] also vielleicht noch nichts mit. Security zu tun. Aber wollten ja mit einer. Positiven Nachricht. Ja, genau wir. Versuchen jetzt immer ne positive Nachricht am Ende und zwar wir freuen uns, dass. Apple endlich es geschafft hat, eine KI Suite vorzustellen.
[41:11] Also jetzt aktuell noch in der Beta Phase in. Ich glaube das heißt Apple Intelligence, die jetzt auf PHP auf Endgeräte, also auf neuere Endgeräte vor allem gepusht wird ab. Iphone 15. Genau. Und der große Vorteil dieses
[41:29] dieser KI, du kannst mich gleich noch ergänzen, welche Technologien die genau nutzen. Das Interessante ist. Anders als andere Anbieter arbeitet Apple eben nicht mit Cloud, also dass da eine Anfragen, die man halt so hat, in eine Cloud hochgeladen werden und dort ausgewertet werden und
[41:46] dann wieder zurück ans Handy gesendet werden. Apple macht es komplett integriert auf ihren Apple Devices, also das Gerät selber ist EKI und verarbeitet halt auch die Anfragen dort und es wird nicht halt in eine Cloud versendet, sondern es wird nur punktuell.
[42:02] Wird halt eine Cloud zugeschaltet, wenn es glaube benötigt wird, ja. Es ist ein Hybrid Ansatz, weil ein iphone hat nicht die Rechenpower um ein LLM zu hosten. Das muss man ja, das gehört ja schon auch dazu, weil man dazu sagen muss, dass also da da
[42:20] steckt dann Chat GPT mit im Boot Apple Intelligence. Hat einen eigenen Ansatz. Auf Wunsch kann da Chat gpd dann wie gesagt noch mit Reingreifen. Es ist so, wenn dann Anfragen zu komplex sind und mehr Rechenleistung erfordern, dann werden die an spezielle Apple Server geschickt und Apple
[42:40] verspricht hier, dass die Daten auf dem Server nicht gespeichert werden und nicht für Modeltraining verwendet werden. Angeblich können das extern unabhängige Experten überprüfen. Ich hatte jetzt noch nicht mich damit beschäftigt, ob das auch passiert ist. Genau.
[42:56] Also es stimmt nicht. Man kann nicht sagen, dass das alles nur lokal läuft, aber sie versuchen sehr viel lokal zu lösen, was ein guter Ansatz ist, finde ich. Also ich hatte das. Ich hatte Siri immer deaktiviert. Ich werde es jetzt aktivieren.
[43:08] Ja, es gibt die ersten Tests, die ersten Videos, die man so verbreitet bekommt. Wie leistungsfähig ist dieses Apple Intelligence? Man muss sagen natürlich Android mit Google ist natürlich da Vorreiter mit der Integration. Sehr weit. Google zieht, Apple zieht jetzt
[43:24] erst nach und ist vielleicht in der Leistungsfähigkeit noch nicht so weit, aber sie holen auf jeden Fall auf und ich glaube auch mit dieser mit dieser Lösung Integrated könnte es für den europäischen Markt sehr interessant sein. Ja, ich weiß gar nicht, wie das bei bei Android ist, ob da auch
[43:39] was lokal auf den Handys läuft oder ob da alles forwardd wird. Also ich kann dir. Einen neuen Server. Ich, ich kann es dir zu meinem neuen Samsung Handy ja erzählen. Und da ist es so, dass dort 3 integrierte Lösungen sind, und zwar die Samsung eigenes Bixby ist mit dabei und die die läuft
[44:00] wohl oder kann genutzt werden, lokal auf dem Handy. Wenn du aber Germany oder Perplexity sind auch integriert nutzt die werden glaube immer genau perplexity ist mit integriert und also du kannst im Prinzip sagen zu deinem zu deinem Telefon hey Bixby, Hey Germany und hey.
[44:20] Perplexity ja, mein Handy liegt neben mir und reagiert schon und je nachdem, welche KI du ansprichst. Wie gesagt, Bixby kannst du einstellen, dass es komplett auf dem Handy auflaufen sollte, ich hab es aber noch nicht getestet. Muss ich ehrlich gestehen. Ja, ich auch nicht.
[44:38] Na gut, dann aber guck doch die. Positive Nachricht. Die Woche das doch mal testen, lass uns doch das mal vornehmen bis nächste zur nächsten Woche zu testen. Du testest das mit deinem Samsung AI Handy und ich teste mit meinem iphone und vielleicht auch mit meinem Macbook Mal
[44:54] gucken und dann. Aber hast du, hast du es schon bei dir? Drauf auf Phone. Hast du die Beta schon drauf? Funktioniert die schon? Hast du? Schon auf dem Handy. Ja, Nö, ah OK, aber sie ist an OK, der Schieberegler ist auf
[45:06] on. Ja, ich. Ich dachte, weil ich war mir jetzt noch nicht sicher, ob es release worden ist in Deutschland deswegen. Also die es ist die Beta released ich hab wir haben ja vorher schon drüber gesprochen und da habe ich eine News hat
[45:18] mir jemina eine news ausgespuckt, dass es am 31. März 2026 released wurde wir. Haben aber erst den 24.3., also dass er da diese Nachricht in der Vergangenheitsform schreibt, hat mich dann etwas stutzig gemacht. Mal gucken, was am 31. März passiert, vielleicht wird
[45:36] es ja dann tatsächlich voll released. Ich habe jetzt auch nicht näher nachgeguckt, ob das vielleicht vor der Tür steht, genau, naja gut. Ansonsten vertrösten wir euch nächste Woche mit einer guten Nachricht, dass nächste Woche gegangen kommen.
[45:48] Wir. Wir starten nächste Woche direkt mit einer guten Nachricht mit einer mit einer, mit einem kurzen Erfahrungsbericht über unsere AI Handys. So machen wir das. Also dann würde ich sagen, habt noch einen schönen Restdonnerstag und einen schönen
[46:02] Freitag und bleibt sicher und auch ein bisschen paranoid bis nächste Woche, tschüss.