#69 Böse Pakete, falsche SMS und sichere Anrufe
Folge direkt anhören:
In dieser Folge geht es um die unangenehme Wahrheit, dass moderne Softwareentwicklung Vertrauen wie ein Produktivitätsfeature behandelt und Angreifer genau dort investieren. Am Beispiel von Shai-Hulud schauen wir darauf, wie aus kompromittierten Maintainer-Konten, Installationslogik und gestohlenen Credentials sehr schnell ein Problem für Entwicklerteams, CI und Unternehmen wird.
Dazu kommen drei kleine Side News mit ziemlich unterschiedlichem Geschmack: SMS-Blaster als physische Fake-Nachrichtenfabrik, Googles Analyse des 3CX-Kompromisses als Supply-Chain-Mahnung mit Langzeitwirkung und Discords Schritt zu standardmaessiger Ende-zu-Ende-Verschluesselung fuer Anrufe.
Transkript lesen
[00:02] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung oder wer uns folgt vielleicht jetzt auch wir experimentieren gerade mit Video Podcast sitzt ihr neben mir mein liebster
[00:23] Gesprächspartner Marc. Und. Diese Woche begrüßen wir euch leidgeplagten Security Experten und die, die es werden wollen, zu unserer neuen Folge lifeon and Farbe mit allem was dazu gehört. Also die, die jetzt uns auf Spotify, Apple oder so halt
[00:43] hören. Ihr hört uns und das bleiben wir auch, aber bisschen experimentieren muss man ja auch mal. Und wenn dann unsere ersten Folgen, werden wir wahrscheinlich auf Youtube hochladen. Wenn es soweit ist, aber es wird
[00:57] noch ein paar Tage dauern. Ja. Das werden wir dann nachholen und dann warten wir auch mal euer Feedback ab, ob ihr denn gerne unsere Gesichter sehen möchtet oder ob ihr sagt, Voice reicht einfach. Ja, videofolgen werden dann nicht so regelmäßig.
[01:13] Also wir nehmen die immer mit auf, die werden nur nicht so regelmäßig veröffentlicht wie die Audiofolgen, weil ehrlicherweise ich noch keine Ahnung habe, wie ich die schneiden werde. Vielleicht muss ich. Das nicht Problem. Ja dann ist es n Martin Problem,
[01:30] aber noch ist es n wir Problem. Ja, aber muss auch sagen. Ich sehe jetzt endlich auch mal den Markt, wenn wir miteinander sprechen. Davor war es wirklich ne verschlüsselte Leitung gewesen, Telefonleitung, Anruf und wir plaudern n bisschen ne so so als ob man halt einfach nur
[01:46] telefoniert mittlerweile ist ja videotelefonieren was ganz Großes. Ja. Ja Oh, da hab ich auch direkt ne News nachher dafür irgendwie. Was ist das denn für ne Überleitung die du da hingehst? Ja. Jetzt können wir doch direkt
[01:58] anfangen. Also wir, wir haben ja gesagt, wir machen jetzt euch gefällt. Natürlich ist ein Thema, aber was euch so das erste Feedback auch gewesen ist, hatten wir letzte Woche schon drüber gesprochen, bisschen news müssen auch mit dabei sein, das heißt wir werden immer wieder bisschen
[02:13] News mit reinbringen am anfangen, wenn es euch dann das das das große Thema womit wir uns beschäftigen nicht gefällt. Könnt ihr weiter drücken oder hört es euch an, um was zu lernen? Aber wir fangen mit News an und wir haben jetzt hier Überleitung, da habt ihr.
[02:30] Und wegen am Ende am Ende der verschlüsselten Leitung. Wir machen also ein bisschen aus dem Nähkästchen, Geplauder, wir machen ja unsere Vorbereitung meistens über Discord. Und Discord hat jetzt flächendeckend seine End TO End Verschlüsselung für Audio und Videoanrufe live geschalten.
[02:53] Die gibt es schon länger, ich meine seit 2023 testen die damit haben dafür auch ein eigenes Protokoll ins Leben gerufen für Discord. Ja, aber jetzt ist es flächendeckend ausgerollt, also der Zusatz mit am Ende am Ende der verschlüsselten Leitung ist jetzt tatsächlich.
[03:13] Auch so, was man dazu noch sagen muss. Textnachrichten sind nach wie vor nicht End TO END verschlüsselt bei Discord. Naja, irgendwo muss man ja anfangen, aber es sind Gruppen, aber es sind Gruppen, Gruppen, Voice Kanäle, dann auch End to. End Audio und Videoanrufe sind
[03:33] jetzt standardmäßig End TO END verschlüsselt. Das gilt für Direktanrufe, Gruppenanrufe, Sprachkanäle und Go Livestreams. Oh. Ja, fast alles dann. Ja, bis auf Textnachrichten. Ja. Und das das Thema bei bei der
[03:50] den Textnachrichten ist, vom ist scheinbar das Moderationsthema um jugendgefährdende Inhalte wegmoderieren zu können und so weiter. Ah ja, ich glaube, es gab auch irgendwie altersverifizierung jetzt bei Dings, die schon ein bisschen. Komisch gewesen, ist aber OK,
[04:13] uns betrifft das nicht. Uns beide aber ist ja schön zu hören, dass jetzt ne End to end Verschlüsselung auf jeden Fall existiert. Ja ja dann mach ich direkt weiter und zwar mit unserer Good News direkt. Eigentlich hab ich ja überlegt, machen wir es jetzt am Ende,
[04:29] nein wir machen sie jetzt direkt und zwar wurde in Wien letzte Woche eine ein Mann. Mit seinem Kleinkind im Fahrzeug festgenommen weil er sogenanntes SMS Blaster verwendet hat. Jetzt muss man ihn fragen, was ist denn ein SMS Blaster? Müsst ihr jetzt raten. Es ist, es ist eine Erscheinung,
[05:00] die immer mehr zunimmt. Also das Schweizer. Bundesamt für Cybersicherheit hat das erste Mal von sogenannten SMS Blastern gewarnt im September 25 also es ist noch gar nicht so lange her und mittlerweile sind auch Täter in in London schon festgenommen worden und jetzt eben auch in
[05:21] Wien. Das sind nämlich Leute, die fahren mit einem, ich würd mal sagen, einem gefälschten Mobilfunkmast. Fahren die rum? Das ist so ein kleines Gerät, ich, ich muss mal gucken, aber es ist vielleicht irgendwie. Mal in n Foto reinbringen können
[05:40] oder teilen können, das ist n kleines n kleines Gerät. Ich würde jetzt sagen Koffer größer, so klein ist es jetzt nicht ne aber damit fahren die in ihrem im Auto rum und das simuliert halt so als ob es ein Mobilfunkmast ist. Also es sendet n Signal aus hier ich bin Eure Basisstation und
[06:00] alle Handys im Umkreis von bis zu einem Kilometer verbinden sich automatisch an diesen. An dieser Station, und diese Station zwingt dann euer Handy in das 2 g Netz runterzuschalten, 2 g. Mittlerweile gibt es ja 4 g, 5 g ist ja das aktuellere. 2 g hat halt massive Sicherheitslücken,
[06:26] weil es nicht überwacht werden kann. So ihr könnt auch keine Telefonanrufe machen, könnt nicht mehr im Internet surfen, ihr könnt nicht mehr im. Telefonanrufe Notrufe machen, ja, das geht alles nicht mehr in dem Moment. Aber dadurch, dass das Handy
[06:41] dann auf 2 g umgeschaltet ist, kann der Angreifer euch gefälschte SMS versenden, weil mittlerweile die ganzen Provider haben natürlich Maßnahmen fest gemacht, dass ihr nicht mehr so viel SMS Spam bekommen könnt. Also und. Gefragte DHL Nachrichten so was ja in den letzten 2 Jahren
[07:03] massiv gewesen ist teilweise und das umgehen die damit ist das nicht mehr nachvollziehbar von wo ihr das Halt bekommen habt diese Nachrichten, weil das nicht übers offizielle Mobilfunknetz halt gesendet wurde, auch nicht blockiert und der gute Mann hat so bis zu 100000 SMS pro Stunde konnte der
[07:27] versenden. Und ja, sein sein Hauptaugenmerk waren eigentlich Großveranstaltungen, wo ganz viele Leute waren, und da ist er halt hingefahren, hat dann irgendwelche Phishing Mails versendet, wie zum Beispiel willkommen hier beim Event. Wenn du jetzt die neuesten News
[07:46] haben möchte, klingt hier klick hier auf deinen Link oder jetzt hier deine Zahlungsdaten eingeben, dann kommst du schneller in Einlass oder sowas ne sowas hat er dann versendet. Und da sind halt viele dann drauf halt reingefallen und genau und der gute Mann hat, das wurde jetzt erwischt, er wird
[08:10] jetzt auch angezeigt wegen Kindesgefährdung, der hatte nämlich n Ausflug mit seinem Kleinkind gerade gemacht gehabt, der 6 Monate alt gewesen ist und und so NSMS Blaster man kann sich vorstellen wenn es so n Mobilfunkmast ist. Das ist ja das, was auch viele mal da sagen, die Strahlung ja
[08:31] so, wenn du direkt neben diesem Ding halt sitzt und hockst, wirst du halt einer sehr hohen Strahlenbelastung ausgesetzt, ob das schädlich ist oder nicht, schädlich ist mal dahingestellt, aber du bist halt diesem ausgesetzt und gerade ein Kleinkind von 6 Monaten der daneben sitzt.
[08:48] Ja. Dazu muss man noch was anbringen von wegen also von wegen hier aluhut Trägern mit Mobilfunkmasten Martin, das haben wir im Studium gelernt, die die am nächsten am Mobilfunkmasten dran sind, bekommen eigentlich also bekommen recht wenig Strahlung
[09:05] ab und jeder meckert da über Strahlung aber hat einen Router bei sich im. Im in der Wohnung stehen der sehr viel mehr strahlt oder hat alte Stromleitungen in der Wand die deutlich mehr abstrahlen als so n Mast. Aber ja. Und da ist, wie kann man sich
[09:27] schützen? Ganz schnell Short News sein, am besten niemals auf verdächtige Links in SMS klicken, SMS sowieso, ja mittlerweile Abfallprodukt, könnte man fast sagen, aber. Ihr könnt auch mittlerweile 2 g an eurem Handys ausschalten, weil 2 g als sich als
[09:48] Funkstandard ist sowieso vom Aussterben oder bedroht, aber es ist das Ende ist schon angekündigt, also Telekom, Vodafone und so weiter werden das 2 g Netz ich glaube 2028 werden die es komplett abschalten und dann braucht man es eh nicht mehr und dann sind auch diese Sicherheitslücken
[10:08] eben nicht mehr gegeben. Aber bis das passiert ist, werden diese SMS Blaster auf jeden Fall noch deutlich deutlich zunehmen. Ja. Also einfach 2 g ausschalten am Smartphone und dann hat sich auch diese Angriffsattacke erledigt.
[10:27] Erledigt ja sehr schön. Ja, aber dann kommen wir zu. Ich würd sagen, kommen wir zu unserer Hauptnews und oder unser Hauptthema, sagen wir es mal besser, womit wir uns heute beschäftigen. Und zwar, was jetzt letzte Woche. Ich weiß nicht, ob es letzte
[10:43] Woche aber jetzt die letzten Wochen auf jeden Fall sehr verbreitet in den Nachrichten gewesen ist, ist ne NPM Lücke. Ich hoffe ich hab es richtig gesagt. Ja, eine Schwachstelle im NPM Manager hacked Manager. Genau, und das hat schon, ja hat schon einige Diskussionen in
[11:05] gewissen Foren und news, Seiten und so weiter. Gebracht und damit wird hat sich Mark n bisschen auseinandergesetzt. Ja. Aber jetzt wollen wir erstmal noch die Vorgeschichte. Was ist denn da jetzt überhaupt passiert, weil wir sprechen hier
[11:22] über einen sogenannten Supply Chain angriff. So, und jetzt muss ich sagen, was ist denn ein Supply Chain Angriff, also Supply Chain ist oder so lieferkettenangriff muss man dazu sagen auf Deutsch und. Ist etwas, was in dem Cyber Security eines mittlerweile sehr hohen Stellenwert bekommen hat,
[11:50] weil meistens ist es so, wir reden ja, haben ja auch häufig schon über Angriffe halt gesprochen, weil meisten wird nicht ein Unternehmen gehackt, sondern irgendein Dienstleister oder Lieferant wird halt angegriffen und damit werden halt dann Daten von einem Unternehmen.
[12:10] Ja, fließen halt ab und ich hab jetzt bevor wir auf MPM kommen mal n Beispiel mitgebracht und zwar ist es gibt es so einen Tree CX ist n Softwarehersteller das ist der Macht so Telefonsysteme für Voice over IP und da sind auch mcdonald's nutzen die Coca Cola. Also alle großen Unternehmen
[12:37] sind unter anderem nutzen diese Software und Anfang 23 schlugen halt die Alarmglocken bei ganz vielen Sicherheitsfirmen, weil diese Software die halt total verbreitet gewesen ist auf einmal doupuse Server überall im Netz halt geöffnet hat, also Verbindungen aufgebaut hat und Daten versendet hat.
[13:03] Und die kamen alle Halt von dieser Software und die war mehrfach mit Firmenzertifikaten signiert, abgesegnet, überprüft über alles und niemand konnte sich halt eben feststellen. Wie kommt denn von so einem renommierten Softwarehersteller so eine Schadsoftware eben da rein in das System, so jetzt.
[13:31] So war dann ist man auf diese, die die Spurensuche gegangen und man hat herausgefunden, dass der Angreifer ist eine nordkoreanische, ja Hackergruppe gewesen, und die hat es geschafft, eben in den Computer eines Software Programmierers zu hacken. So wie ist es denen gelungen.
[14:00] Ja, der der Softwareentwickler hat sich interessiert für Aktien und Kryptohandel und hat sich ein Finanzwerkzeug namens x Trader von der Firma Trading Technology runtergeladen. Diese Software war ebenfalls bereits von Angreifern kompromittiert, wurden bereits Monate davor.
[14:28] Und die haben Trojaner dort platziert. Und als der Entwickler das Finanztool Halt eben auf seinem Rechner installiert hat, ist der Trojaner aktiviert worden, hat ne Verbindung ins ins Firmennetzwerk aufgebaut und hat dort den den Bildserver, wo die also der Software Steck von
[14:49] dieser telefonsoftware Halt auch infiziert, ohne dass einer mitbekommen hat. Das ist ziemlich genau das, was auch bei im NPM Fall passiert ist. Ja, also so Gute. Analogie. Sehr, sehr gut. Also man muss sich halt
[15:04] vorstellen, es ist es sind müssen so viele verschiedene Punkte bekommen, das ist irgendeine Software ist infiziert, ein Softwareentwickler hat nicht aufgepasst oder es war ja nicht bußartig ne er kann ja auch nicht wissen, dass ne offizielle Firmensoftware halt infiziert
[15:22] ist. Und das zeigt halt einfach, wie abhängig man ist mittlerweile von gewissen Lieferdiensten, von IT Dienstleistern. Das das zeigt. Auch also dein Beispiel zeigt auch gut worin so ne große Gefahr von Supply Chain angriffen liegt und warum das
[15:42] vor allem für den KMU Markt n großes Ne große Gefahr darstellt, da damit KMUS etwas mehr in den Fokus rücken von solchen Attacken. Also dass man irgendwelche kleinen Software developer versucht zu kompromittieren, weil die oftmals in Konzerne zuliefern und die Konzerne
[16:05] vertrauen natürlich in ihren Lieferantenbeziehungen diesen kleinen Suppliern. Genau deswegen ist auch das Hackerziel ist meistens nicht das große Unternehmen, also das Hauptziel, weil das ist gut gesichert, sondern man sucht sich das schwächste Glied irgendwo in der Kette.
[16:21] Und das ist meistens ein kleiner Zulieferer oder ein externer Partner. Wo man ein Open Source Tool. Oder ein Open Source Tool, wo man dann eben versucht, einen gewissen Schadcode eben reinzubringen. Ja, also. Genau das ist ja am Ende bei bei
[16:39] npm genauso passiert. Man hat oder Angreifer haben maintainer Konten von von Paketen. Also in npm gibt es so verschiedene, kann man eben Pakete. Laden für seine Bild Pipelines, also für für Pipelines, in denen Software gebaut wird.
[17:02] Im Endeffekt also unter anderem kann man dafür Pakete runterladen, und diese Pakete hat man eben über einen oder man hat ein mainteno Konto gehackt und hat damit im Host install Skripte, also. Skripte, die nach der Installation des eigentlichen Pakets nachgeladen werden oder
[17:26] verwendet werden, um Schadcode nachzuladen. Verschiedene Pakete vergiftet Gepoisant wie man auch immer das nennen will, das Problem an der Sache ist, dass das Release der Versionen waren, es heißt die Versionen haben so ein Miner Update im Prinzip bekommen haben, sich geupdatet und.
[17:51] Und auf einmal war der Schadcode dann eben auf anderen Rechnern so und damit kommen wir zu dem Wurm, der Chaihulood genannt wurde, in Anlehnung an Dune, das glaube ich damals im Kino, war Anfang im September 25 ich will da jetzt auch gar nicht so ganz, ganz tief reingehen. Wie Shihouloot funktioniert hat,
[18:20] was man wissen muss. Es gab 3 Wellen, es gab Shihouloot, es gab Shihouloot The Second Coming hat man es genannt, und es gab eine dritte Welle, oder es gibt eine dritte Welle, und deswegen haben wir das jetzt als Thema, die läuft nämlich gerade, das hat man unter Umständen dieses Jahr
[18:39] mitbekommen, dass Unternehmen oder eine Software mit dem Namen Axios erwischt wurde. Aktuell läuft eine eine And wie Welle die das ist ein Daten visualisierungspaket im Prinzip so genau das läuft gerade alles immer noch und ich habe vorhin gesagt, das ist eine Schwachstelle in dem npm
[19:11] Manager, aber eigentlich ist es jetzt. Nicht direkt ne Schwachstelle in dem Manager, sondern die Maintainer der Pakete werden gehackt und ich mein ich. Also ich glaub da brauchen wir jetzt gar nicht so viel tiefer drauf eingehen, ja. Du gehst schon sehr, sehr tief,
[19:29] das ist ja, wer sich damit auseinandersetzen möchte. Wir schicken mal Link rein, wo man n bisschen was nachlesen. Kann in den Shownotes sind Notizen sind Artikel verlinkt ohne Ende. Ich würde jetzt eher darauf eingehen, was das für Entwicklerteams bedeutet und was
[19:46] das für Unternehmen bedeutet, also für für Entwicklerteams bedeutet das eben, dass die sehr, sehr vorsichtig jetzt an den Übergängen zu ihren Ci Systemen, also zu ihren Umgebungen sein müssen, wo sie dann anfangen Software zu bauen, weil wenn die da Pakete mit einbauen, die Gepäusen sind.
[20:11] Dann verbreiten Sie das halt nur noch weiter. Dann dann produzieren sie halt schon Software, der den Schadcode beinhaltet und mittlerweile die aktuellen, die aktuelle Funktion, die Shihulu aktuell abliefert, ist vor allem predential Abzug, also Secret Abzug, irgendwelche Passwörter
[20:36] auslesen und so weiter das heißt? Auch das, also alles, was da gerade läuft, ist eigentlich Information Gathering, also Informationen zusammensuchen, Passwörter finden und so weiter um dann im Anschluss noch größere Angriffe machen zu können, die dann wirklich
[20:55] treffen das die eigentlichen Probleme die da entstehen sind. Ein Unternehmen muss dann schauen wenn es jetzt zum Beispiel in ihrer Pipeline ein infiziertes Paket findet. Müssen die schauen in welche Software haben wir dieses Paket geliefert und das ist ein massiver auf Aufwand.
[21:18] Erstens das rauszufinden, da gibt es sowas, das nennt man dann eine S bom, also eine Software Bill of Material. Das ist eine, also man kann sich das vorstellen einfach wie eine Liste wo die ganzen Pakete die in der Software drin stehen aufgeführt sind mit ihren Versionsnummern.
[21:34] Aus eigener Erfahrung kann ich sagen, das haben nicht so viele, also es gibt es nicht so häufig so eine s bom. Dann müssen sie auch ihre ganze Bild Pipeline anhalten zum gleichen Zeitpunkt, weil sie das Paket ja erstmal rausbekommen müssen. Sie müssen dann erstmal
[21:52] rausfinden welches Paket ist es, wie können wir es ersetzen und wie weit sind wir überhaupt infiziert damit das heißt getroffen zu werden davon. Tut. Richtig, richtig weh. Und zwar, es tut direkt weh, weil man viel Arbeit mit aufräumen hat und die
[22:08] langfristigen Folgen könnt ihr gar nicht abschätzen aktuell und das ist die Gefahr in diesen Dingen einfach, man darf das auch jetzt nicht so abtun, als ob das so eine kleine Lücke wäre, das kann man, ich weiß nicht, ob wir das in der Folge jemals erwähnt haben, aber ich habe das zumindest in der
[22:24] Vorbereitung schon öfter gesagt, ja, eigentlich will ich über das Thema gar nicht mehr reden, weil es ist halt schon wieder irgendwas passiert mit einem NPM packet Manager, aber um ehrlich zu sein. Ist das ein bisschen runtergespielt, dann, wie groß das Problem eigentlich dahinter
[22:38] ist und wie groß die Gefahr dahinter ist, wenn Build und Publish Ketten, also Ketten, wo Software gebaut wird und veröffentlicht wird, kompromittiert werden. Hat man. Plötzlich ein riesiges Problem mit Lieferfähigkeit, mit Updatesicherheiten und und am
[22:57] Ende dann eben auch mit einem Kundenvertrauen, das man verliert oder sogar regulatorische Pflichten, die man nicht mehr einhält. Durch den ca ist das glaube ich also den Cyber Resiliance Act ist ein Unternehmen dazu verpflichtet, Software ohne Schadcode auszuliefern, was also
[23:14] klar logisch, aber damit läuft man in ein Problem und auch mit nis 2, das jetzt für einige Unternehmen kommt, gibt es eine deutliche Stärkung was regulatorische. Pflichten angeht im Bezug auf Lieferkettengesetz, Supply Chain Angriffe. Und das ist eben so ein
[23:42] mehrschichtiger Angriff, da muss man jetzt halt ehrlicherweise sagen, das verschiebt so ein bisschen den Fokus von Software Lieferanten aus meiner Sicht, wie ich das früher oft gesehen habe, ist, das ist so eine Bild Pipeline, ja, das ist halt so eine. Nebenspur im Entwickleralltag
[24:04] so, die läuft halt, das ist er aber eigentlich nicht mehr. Eigentlich ist es, wenn man es jetzt überspitzt sagen will, Teil ähnlich zu behandeln wie ne kritische Infrastruktur. Und dieses absolut ne kritische Infrastruktur. Und wir reden ja auch häufig über vipe Coding, ne, das macht
[24:24] die ganze Situation auch nicht besser. Ja, das Macht macht es überhaupt nicht besser. Und vor allem. Ehrlicherweise, wie willst du dich denn davor schützen? So also Github zum Beispiel. Über github wurden eben viele Pakete getroffen, aber.
[24:41] Wieder. Ja, er hat sowas eingebaut wie das ihre Credentials ihre Secrets schneller rotiert werden müssen. So das heißt wenn das Secrets abfließen, dann sind die noch also in der Standardeinstellung, ich glaube 6 Tage aktiv. Und maximal 90 oder so.
[25:02] Und das konnte man früher, war schon unbegrenzt hochsetzen. Es geht nicht mehr, dann müssen Unternehmen natürlich, oder wie sage ich das jetzt am besten, also es ist sehr vielschichtig, was ein Unternehmen da dagegen machen kann, auf der einen Seite ganz klar paperwork, also Vertragsklauseln, man braucht
[25:28] eine ISMS. Es müssen Audits gemacht werden, es müssen Krisen, Übungen gemacht werden. Was tun wir, wenn so etwas passiert, und das zeigt eben so n diese NPM Schwachstelle sehr sehr gut, dass dass solche Angriffe sehr viel schneller passieren können, als man das wahrhaben will du?
[25:47] Hast ja auch erwähnt, das ist eigentlich ist ja n Bürokratiemonster was man da machen muss mit den ganzen Vertragsinhalten und so weiter. Ja, auch das, was gerade mit den gesetzlichen Rahmenbedingungen wie Dora oder nis 2 ne, wir haben ja auch schon nis 2 häufiger drüber geredet, sagt
[26:04] man ja auch, da gibt es halt Absätze, wo dann unternehmen wirklich ihre Lieferanten streng prüfen müssen. Ja und das geht halt so und Mittler früher war es halt einfach so. Ja die Kontrolle, Lieferkette und so weiter ist gut wenn da Daten abgeflossen ist.
[26:22] Hat man mit dem Finger auf irgendeinen kleinen Dienstleister halt gezeigt. Ne, Wir sind aber nicht davon betroffen ne alles was relevant ist ist bei dem abgeflossen. Es gibt es heut nicht mehr heutzutage unter wenn es 2 oder Dora wenn das passiert haftet unter anderem der
[26:38] Geschäftsführer des großen Unternehmens, der da eigentlich dafür verantwortlich gewesen ist. Außer er machte eben für Bürokratie und lässt sich dafür absichern. Ja. Ja, ja, ja, also die Kette. Du kannst die Kette des
[26:54] Anschreiens nach unten weiter spinnen, das geht schon noch, aber das bringt dir halt nichts, wenn dein Unternehmen danach tot ist oder keiner mehr deine Software kauft, weil sie halt furchtbar, weil du halt auch öffentlichen ein furchtbares Bild damit abgegeben hast. Es gibt dann noch so ein paar
[27:12] Dinge, die eigentlich ganz gut funktionieren können, um die Ausbreitungen im eigenen. Unternehmen zu verhindern, gerade wenn wir an sowas wie Mikrosegmentierung und so denken, dass man vielleicht sowas sogar eindämmen kann. Also ihr könnt den Angriff nicht mehr verhindern, aber ihr könnt
[27:32] seine Ausbreitung verhindern damit, und das ist schon mal viel wert. Na gut, auf Software Ebene ist natürlich ne, wenn das passiert schwierig, aber gerade wenn es mein Liefer ist, ja. Die Angriffe, Szenarien in der Lieferkette sind ja groß, ne, wir sprechen hier über Software,
[27:49] gerade was bei MPM ist in der Softwareentwicklung, das ist im Prinzip der schwierigste Fall von allem, weil damit kannst du wenig machen, außer eben die Kontrolle ne also Security by Design zum Beispiel Sicherheitsmaßnahmen machen auch in der Softwareentwicklung, deine Softwarehäuser müssen auf
[28:08] massiv halt aufrüsten dementsprechend und auch ihre Wege ob sie es tun ob sie es finanziell können mal dahingestellt. Mhm, aber es gibt ja auch ganze Lieferketten rund um zum Beispiel IT Berater, die Daten verarbeiten, auswerten, Marketing, Marketing ist das
[28:26] größte Sicherheitsloch überhaupt in jedem Unternehmen. Definitiv. Die haben die Hantieren mit so vielen wichtigen Unternehmensdaten mit nahezu keinem Schutz. Die sagen, Hauptsache ich brauch das um um Werbung zu machen für so ein Unternehmen.
[28:43] Ja, die Kohle muss ja irgendwo herkommen. Also Entwicklerteams können schon noch verschiedene Dinge machen, die können MFA, also multifaktor Authentifizierung für ihre github Konten oder so kann ich mit einführen, dass dass deine maintainer Konten besser geschützt sind.
[28:56] Du kannst deine deine Token Laufzeiten um auf auf Repositories und so weiter zuzugreifen deutlich nach unten schrauben um zumindest die Effekte dann. Möglichst klein zu halten, aber wie du sagst, ich sehe dafür KMU in den KMU Bereich wirklich ein großes Problem drin und viele
[29:20] werden also klar, ein Softwarehouse wird das kennen, die werden wissen was das bedeutet, aber Spinnen spinnen wir das mal weiter an den KMU kauft von einem anderen Unternehmen das genauso ein KMU ist oder noch kleiner irgendeine Software die sie bei sich. In in irgendein Device in
[29:44] irgendein Gerät einbauen, dass die auf der anderen Seite aber in eine Lieferkette oder die in die in das in die Lieferkette eines Konzerns eingebettet ist. Dann bekommt es der Konzern gar nicht mit. Ja, aber das KMU muss dafür gerade stehen, dass die Software, die sie gekauft haben
[30:02] und da reingepackt haben, dass die sicher ist. Und ich glaube, da sind ganz viele offene Flanken. Ja, vor allem, weil gerade junge Startups gerade ja massiv auch gerade mit KI vipe Coating und was weiß ich alles wie Pilze aus dem Boden schießen. Ja und?
[30:23] Ich mach ja auch viel mit Vipe Coating und ehrlicherweise ist es schon ein Stück weit Wahnsinn, in wenn man beim Vipe Coating so Visual Studio Code, also geht ab Co Pilot oder so sagt er soll ne pipon Umgebung aufbauen und er soll dann einfach die Pakete nachladen die er braucht.
[30:43] Also bereits infiziert, ja. Ich mein, was wir dagegen machen ist, wir haben eine automatisierte S Bomb Pipeline. Alles was bei uns als Package irgendwo rumfliegt wird gescannt, anders geht's nicht. Aber da ist ne Backdoor mit drin, dann schon automatisch, der nicht erkannt wird.
[31:04] Ja, okay okay, da geb ich dir recht das das. Sagen wir mal, das sollte nicht passieren. Ja nee, aber also zusammengefasst ist es für Unternehmen brutal schwer die Lieferkette Kette sauber zu halten, gerade im Softwarebereich, gerade mit Open
[31:23] Source oder so Paketen und wie du schon sagst, White Coding wird das Thema nur noch schlimmer machen. Ja da kommt für für Unternehmen aller Größen, Farben und Formen ein massives Problem oder es ist schon längst da. Es wird nur noch schlimmer werden.
[31:42] Und die Angriffsszenarien werden immer mehr. Ja, man muss, man muss sich mal vorstellen, das ist von Host install skripten, also von Skripten, die nach der Installation nach der Installation nachgeladen wurden, hat sich das mittlerweile komplett verändert.
[32:05] Und die arbeiten jetzt mit Pre install, das heißt bevor ihr das Paket überhaupt installiert, werdet ihr infiziert. Das ist ein bisschen bisschen übel und ja, also dazu muss man sagen, zu dieser dritten Welle, die es 2026 jetzt gibt, wählen noch so die echten. Berichte von github und so
[32:36] weiter die die haben die ersten und die zweite Welle sehr sehr gut aufgearbeitet und sehr detailliert aufgearbeitet. Für diese dritte Welle, die gerade läuft, gibt es das noch nicht, man hört es nur von den von den Betreibern selbst, von den Wendern, dass es Probleme gibt und wir reden da jetzt nur
[32:57] für für dieses End, wie was ich vorhin gesagt habe, also. Nur dieses Ding, da reden wir schon wieder über 325 infizierte Pakete. Nur bei einem Vendor das also ja. Ja, es wird nicht. Es wird nicht weniger und es wird immer schwieriger.
[33:16] Ja. Genau, also ich glaub damit sind wir ich mein haben wir jetzt schon überladen, muss man ja auch sagen, es ist n sehr schwieriges Thema, gerade aus MPM auch, aber es war mal wichtig mal drüber zu sprechen allgemein über. Lieferkettenangriffe weil ich
[33:34] sag mal 90% der Angriffe gehen meistens irgendwo über irgendwo n Dienstleister, Softwarehaus oder Sonstiges der nicht so gut abgeschützt ist wie n großes Unternehmen. Ja, also das das das Verständnis, dass man hier aufbringen muss ist. Wenn über NNPM Problem
[33:51] gesprochen wird, das ist kein NPM Problem mehr. Das ist mittlerweile ein grundlegendes Vertrauensproblem, das über sämtliche Publish und Build Infrastrukturen hinweg herrscht. Ja, und es kann jeden treffen, weil selbst bei euch privat zu Hause, wenn ihr infiziert seid,
[34:09] kann es sein, dass alles, was mit ihr jedes andere Tool ebenfalls infiziert. Wird. Ja, ich brauch also wenn ihr zu Hause jetzt keine Tools veröffentlicht, dann seid ihr da eher weniger gefährdet, aber eure Credentials könnten halt abgezogen werden.
[34:25] Eure Passwörter, Secrets, was auch immer. Genau gut. Damit kommen wir zum zum Ende. Die gut News haben wir ja schon am Anfang gemacht. Die haben wir schon am Anfang. Also. Du packst aus, du packst spontan noch einen raus.
[34:44] Nis 2 könnte eine Verbesserung der Supply Chain Angriffe bringen, weil es ein stärkeres Risikomanagement fordert. So das ist was Positives. Okay, also nis 2 ist sinnvoll, also es. Gehört ja damit tatsächlich positive Effekte, verrückt, man könnte denken, die hätten sich
[35:10] was dabei gedacht, Na ja. Sehr gut. Dann oder? Dann noch eine schöne Restwoche bleibt sicher und auch ein bisschen paranoid bis nächste Woche. Ciao ciao.