Folge 70 28.05.2026 •37 Min.

#70 Wurm im Paket, Gast im CRM und MFA-Stress

Folge direkt anhören:

Martin und Marc sprechen über vier Themen, die auf den ersten Blick nicht sauber zusammengehören und am Ende doch dieselbe unangenehme Wahrheit zeigen. Bei Mini Shai-Hulud reist der Schaden über Pakete, Pipelines, Signaturen und eine trojanisierte VS-Code-Erweiterung durch die Entwicklerwelt. Beim 7-Eleven-Fall reichen ein offener Aura-Endpunkt, zu viele Gastrechte und eine gut gespielte Support-Masche, um an Bewerberdaten und später an Erpressungsmaterial zu kommen.

Dazu kommen Project Glasswing und Mythos Preview, weil sie den Engpass von der Lückensuche in Richtung Patch- und Rollout-Kapazität verschieben, und Kali365, weil Device-Code-Phishing, KI-gestützte 2FA-Angriffe und ausgesperrte Admins dieselbe Vertrauensfrage auf einer anderen Ebene stellen. Die nüchterne Erkenntnis lautet: Das Risiko sitzt oft nicht im Kernprodukt, sondern im Prozess davor.

Quellen & Weiterführende Links
🔗Mini Shai-Hulud - TanStack und StepSecurity
🔗7-Eleven und Salesforce - BornCity und Help Net Security
🔗Project Glasswing - Moselwal.de und Anthropic
🔗Kali365 - BornCity und PlexTec
Besucht uns auf: zweifaktorgeplauder.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwünsche, die wir in einer der nächsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Hallo und herzlich Willkommen zu einer neuen Runde. Gepflegte Paranoia hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner Mark. Und wir begrüßen Euch Leidgeplagten Security Experten

[00:18] und die, die es noch werden wollen, zu unserer 20. Folge unserer 3. Staffel dieses Jahr schon die 20. Folge. Ja, wir sind jetzt glaube bei insgesamt 70 Folge 70. Die 70. Folge heute.

[00:35] Ja, es es wird immer mehr und immer mehr und ihr seid immer noch unsere treuen Hörer. Ja. Oder vielleicht auch die die neuesten. Und noch heute haben. Noch heute haben wir wieder spannende Themen mit dabei am Start, wir haben noch heute gar

[00:52] keine so lange news, ich muss sagen, so spannend war es eigentlich die Woche gar nicht. Und dementsprechend also spannend, was Nachrichten angeht. Aber wir hatten auch gut zu tun, wir beide, dementsprechend konnten wir gar nicht so viel Zeit aufwenden und wir haben

[01:12] aber trotzdem ein paar News mitgebracht und zwar diese Woche ist der erste KI Zero Day Exploit gefunden worden. Ki kreierte. Ki kreierte. Oder AI kreierte, wie auch immer, wir gehen drauf ein, Wir haben Zwischenstand zu Project Clare Swing, das ist von and

[01:34] Trophic die Mythos KI die verwendet wurde, da gibt es 130 Tage Update wir haben einen achtzehnminütigen Einschlag Supply Chain Supergau als Follow von unserer letzten Folge, da gibt es auch wieder was Neues. Und wir haben noch mal n Angriff, der jetzt durch die News ging die Tage mit dabei,

[02:01] also lasst euch überraschen, schnappt euch n Kaltgetränk, wie wie wir es heute auch auch tun, zu sommerlichen Temperaturen und lasst uns in das digitale Chaos einsteigen. Ab geht's. Ja, mit was fangen wir an? Wir fangen, ich, ich glaub, wir fangen heute einfach mal mit dem

[02:18] Zero Day Exploit ein, der. Und zwar ist es Googles Thread and Challengens ist hat einen funktionsfähigen Zero Day Exploit in freier Wildbahn entdeckt, der komplett von einem LM geschrieben worden ist. So man weiß jetzt nicht ganz genau, ob Google bestreitet, dass es Germany gewesen ist,

[02:46] aber irgendein LLM wird es gewesen sein. So wenn wir von. Wenn wir von Zero Days sprechen, muss man ja erstmal was warum, was ist denn Zero Day und warum ist es von einem von einer KI geschrieben worden? Ja, man muss dazu verstehen, also grundsätzlich gibt es

[03:07] erstmal eine Schwachstelle, ne eine Schwachstelle, die ist erstmal unentdeckt, ja das heißt man muss ja so ne Software besteht aus Millionen Zeilen von Code, ja wo wo Menschen arbeiten passieren immer Fehler. Und solange diesen Fehler niemanden auffällt, ist es halt ne Schwachstelle, die unentdeckt

[03:30] irgendwo halt rumspürt. So und irgendwann kommt es halt zu einer Entdeckung, dass diese diese Schwachstelle entdeckt wird. Das kann natürlich von Forschern sein, das kann von der der Softwarefirma sein und so weiter sie wird auf jeden Fall entdeckt, so erstmal.

[03:51] Gut, es existiert. Einen Fehler. Hat jetzt erstmal noch nichts, aussagen so, aber jetzt kommt eben dieser Exploit, das heißt der Exploit passiert erst dann, wenn ein Angreifer eine Waffe baut, um diese Schwachstelle auszunutzen, dann ist es ein Zero Day Exploit, also Zero Day

[04:14] ab dem Moment, weil es heißt ab dem der Tag. Die Schwachstelle ausgenutzt wird, hat der Entwickler 0 Tage, also Zero Days Zeit, diese Schwachstelle halt zu schließen, weil sie aktiv ausgenutzt wird. Deswegen sagt man eine Zero Day Angriff oder Exploit um das auszuwählen hab ich als gut.

[04:37] Aktiv aus ja, ne aktiv ausgenutzte Schwachstelle ist es eigentlich genau eigentlich, was und meistens so kritisch, dass sie eigentlich sofort gefixt werden müsste. Genau. Und das heißt, man hat jetzt eben, also Google hat jetzt eben eine eine Schwachstelle entdeckt

[04:56] oder ein, sagen wir nicht die Schwachstelle entdeckt, sondern einen ein Python Script entdeckt, der eben vollständig von einer künstlichen Intelligenz gecoded worden ist. Warum ist das so? Also normalerweise ja gut, eine Schwachstelle wird festgestellt, dann wird irgendein

[05:18] Programmierer Angreifer entwickelt, halt irgendeinen einen Schadcode ja um das eben auszutricksen, hier in dem Fall ist es das Ziel webmin gewesen, das ist ein weit verbreitetes Administrationstool für Linux Systeme. So, und wer Webmin kapert, der hat im Prinzip Root Rechte, also

[05:43] Administrationsrechte für den ganzen Server, weil es ja Betriebssystem halt ist so und die Schwachstelle war im Prinzip mit einem in der 2 Faktor Authentifizierung und der Entwickler hat da einfach im Code gewisse Annahmen getroffen und die und dieses Python Script hat das eben ausgenutzt um.

[06:06] Die 2. Faktor Authentifizierung zu umgehen, so warum hat man jetzt festgestellt, dass das wirklich von der KI komplett gemacht worden ist? Weil Forensiker haben es auseinandergenommen, dieses Python Skript und dieses Skript war extrem sauber dokumentiert,

[06:25] also ausführliche Erklärungen waren im Code enthalten, die man eigentlich nur von einer KI kennt. Ja mit Code Erklärungen. Und das würde kein Hacker machen, so der, der würde nicht genau erklären, was jetzt welche Codezeile macht und das das Lustige ist auch eben, dass das

[06:51] in diesem Skript waren auch Metadaten und ein CWS Score mit drin gewesen, der komplett frei erfunden worden ist, weil der existierte zu diesem Zeitpunkt ja noch gar nicht als das eben. Da gewesen ist nämlich die KI hat da eigenständig einen gewissen Score vergeben. Wie kritisch diese Lücke ist.

[07:15] Wie kritisch der eigene Angriff ist. Genau wie kritisch diese eigene Lücke ist und dementsprechend konnte man jetzt sagen, OK, das muss einfach zu 100% eine KI erstellt haben. So das ist der erste. Gesagt, das Zero Day Exploit, der von vollständig von einer KI

[07:39] im freien Netz. Ja, also dass Wissenschaft das erstellt haben und so weiter existierte schon, aber es ist wirklich die allererste Fall. Warum ist das so bedeutend, kannst du es dir vorstellen Mark? Nee, weil es die, weil es ein eigenständiger, also vermutlich,

[07:58] weil es komplett selbst erstellt hat, oder? Genau also es. Es ist deswegen so, so kritisch, weil es eben die die Zeit dahinter, das ist vor allem das, das das kritische normalerweise, wenn eine Schwachstelle entdeckt wird, dann dauert es normalerweise Tage, Wochen bis n

[08:20] stabiler Exploit gebaut wird, ne. Ja OK so, das meinst du hier, klar. Genau und ne KI kann eben. Nicht nur eine Schwachstelle finden deswegen kommen wir auch gleich zum zum classwing Projekt, sondern der kann halt auch in wenigen Minuten einen

[08:38] Exploit schreiben, um diese Lücke aktiv auszunutzen. Und das ist halt ein massiv kritisches Ereignis, weil eben der Menschen können gar nicht so schnell drauf reagieren, sondern. Es ist eine KI, die erstellt in wenigen Minuten einen Exploit und du musst theoretisch einen

[08:59] einen fix innerhalb von Minuten auch bereitstellen, um das wieder abzuwehren, wenn es entdeckt. Wird ja klar, weil also die es ist sonst wie du sagst, es ist ja so, dass eine Lücke auftaucht und dann kann es manchmal dauern, bis so eine Lücke dann auch effizient ausgenutzt wird

[09:15] und die richtigen Daten extrahiert werden oder die richtigen Daten oder die Malware injiziert werden kann oder so macht die Halt eine KI deutlich schneller. Ja, und das wird immer mehr zunehmen und das hat auch, wie gesagt das ganze Thema Patchmanagement und so weiter

[09:31] ist massiv davon natürlich. Betroffen ich glaub auch Betriebsthems in Konzernen oder Unternehmen allgemein müssen sich auf sehr sehr kurze Patch und Update Zyklen in Zukunft ein Einstellen. Also ich führ mittlerweile die Diskussion bei uns intern so ein bisschen und ich versuche sie zu

[09:48] adressieren, Mhm. Dass Patches und Updates viel schneller eingespielt werden müssen, weil in Zukunft es viel, viel mehr Hotfixes geben wird, zwangsweise. Ja. Und das ist, was, das sind aus meiner Sicht IT betriebsteams nicht immer gewohnt, so kurze

[10:11] Zyklen einzuhalten. Das geht dann natürlich ein bisschen auf die auf Kosten von Qualität von Update, Vorbereitung und was weiß ich was. Also die wird drunter leiden. Gehe ich mal von aus, aber da muss man noch so ein bisschen den Weg finden, wie man das in

[10:27] Zukunft machen will, aber auf jeden Fall wird man da schneller sein müssen in in der Zukunft. Ja, und deswegen kommen wir jetzt nämlich zu dem Zwischenstatus vom Project Classwing von Antropic kurz abgeholt. Ich glaub die, die uns zuhören werden mitbekommen haben, wir

[10:46] haben es ja auch schon drüber gesprochen. Die neuste KI Mythos, die ja also es wurde ja nicht offiziell released, sondern man hat die an gewisse Partner gegeben, vorwiegend amerikanische Unternehmen. Hat man den Zugang gewährt, damit die eben diese ja dieses

[11:12] Modell verwenden um halt ihre Systeme auf Schwachstellen zu überprüfen und. Da gibt es jetzt einen Zwischenstand, einen. Jetzt muss ich ganz überlegen 130 Tage Zwischenstand genau 30 Tage muss man das sagen und man hat in dieser Zwischenzeit von den 30 Tagen das also zu den den

[11:37] Partnern, die halt eben dazu gehören, da gehört ne AWS, ne Microsoft, ne Mozilla. Die mit dabei sind. Ich weiß gar nicht, wer noch alles. Die großen US Tech Konzerne. Genau die die großen US Konzerne und man hat in den 30 Tagen hat Mythos 23000 oder mehr als 23000

[11:58] Schwachstellen entdeckt. Ja dazu muss man ja so auch sagen das innerhalb von diesen 30 Tagen war es. Nur möglich 1900 von diesen Schwachstellen auch wirklich von externen Unternehmen halt zu bewerten, ob die denn auch wirklich konform sind. So und von diesen 1900 sind 1700

[12:29] oder bis mehr als 1700 wurden bestätigt, das heißt die haben eine. 90 prozentige Wahrscheinlichkeit, dass die wirklich positiv sind, diese Schwachstellen so und von diesen wurden roundabout ja 467 sind, sind es in dem Report wurden eben weitergegeben an die unterschiedlichen Unternehmen

[12:59] und ja, davon wurden eben bereits 97 wurden gepatcht und 88 haben ne eigene. Das CWE bekommen dahinter. Es ist innerhalb von 30 Tagen schon einiges. Ja, und hier kommen wir an das große Problem, was eben die Unternehmen haben aktuell ist, dass man muss sich vorstellen,

[13:25] 23 23000 Schwachstellen hat man gefunden, also man geht davon aus, dass 10000 davon wahrscheinlich kritisch sind, ja und? Die Unternehmen kommen nicht mehr hinterher, diese zu patchen. Ja. Ja, das ist das, weil erstmal

[13:45] die, das hat man ja auch schon gemerkt, 23 Schwachstellen existieren also in den 30 Tagen war es diesen ganzen Unternehmen möglich, 1900 zu überprüfen und auch zu bewerten. Ja das ist nen nicht mal 10% der Fälle innerhalb von 30 Tagen. Und, und jetzt sieht man auch gefixt wurden, nicht mal 100

[14:07] Stück in diesen 30 Tagen und deswegen ist das halt auch zu gefährlich. Man, die Entwickler haben jetzt auch schon zu an Tropic gesagt, dass sie doch bitte den den diesen Zyklus, den sie jetzt brauchen, also die haben, eigentlich hat man gesagt, so nach 90 Tagen möchte man das

[14:27] Modell Releasen, das heißt man gibt den Entwickler 90 Tagen Zeit. Aber die sagen auch, die sind mit dieser Anzahl von Schwachstellen, die Mythos entdeckt hat, total überfordert und können einfach das nicht patchen. Es hat ja auch Linus Torvald.

[14:42] Ja, es hat ja auch Linus Torvalds in einem Interview gesagt, also der Erfinder vom Linux Kernel. Doch kann man schon sagen, dass die Open Source Community vor allem auf massive Probleme zusteuert, weil das die Entwickler, also das wird ein Entwickler, Burnout geben, also.

[15:02] Früher oder später bei der Masse an an Schwachstellen, die gefunden wird dann und die gepatcht werden soll. Ja es wird vor allem die Open Source Community ziemlich hart treffen. Ja, vor allem genau, weil gerade Open Source Community. Ich glaub ich muss gerade mal

[15:20] gucken. Über 6000 Bugs wurden allein in 1000 Open Source Projekten entdeckt, davon also von diesen 23006 1200 in Open Source Projekten. Also das ist schon schon sehr kritisch. Also das Modell bleibt auf jeden Fall nicht freigegeben, weil es

[15:43] eben an Schutzmechanismen noch fehlt, das heißt man kann nicht verhindern, dass die KI halt auch. Automatisiert Schadcode wie in dem dem Beispiel vorhin automatisch generiert und halt auch dann für Angreifer missbraucht wird, für Schadcode Erstellung.

[16:02] Ja nee, die Garantie gibt es leider nicht. Ja, es gibt übrigens Cloud Opus 47, die wird Unternehmenskunden bereitgestellt. Die soll It Teams helfen, ihre Infrastruktur abzusichern und Korrekturen zu schreiben, also zu assistieren dabei. Ja, Opus ist ziemlich.

[16:29] Also ich habe die 47 schon verwendet, schon ziemlich krass. Also ich muss sagen GPT 545 und opus 407, das sind schon ziemliche Bretter. Aber man braucht natürlich auch die Leute, die den Code dahinter dann verstehen. Was die. Ki halt erstellt um nicht

[16:48] halluzinieren oder ja sehr eigenständige Lücken halt zu entdecken, ne. Dafür macht sehr gescheite Dokumentation im Code. Ich. Habe extra geguckt, meine mein Geweibecode das Zeug. Da ist kein einziger Kommentar drin.

[17:04] Also jeder Forscher würde sagen, den Scheiß hat garantiert ein Mensch geschrieben, da ist kein einziger Kommentar drin, aber ich habe ihr das auch nicht gesagt, dass sie es auskommentieren soll. Ja, und damit kommen wir dann auch schon zu der nächsten News. Ja, das passt.

[17:22] Mit Open Source so halbwegs. Wir haben letzte Woche über Shihouloot gesprochen, also über die npm Schwachstellen und im oder über die npm Schwachstelle als Beispiel für Supply Chain Angriffe. Ich habe da schon erwähnt, dass es eine dritte Mini Shihouloot Welle gibt.

[17:43] Jetzt vielleicht gar nicht mehr so Mini ist zumindest also von doch von dem Ausmaß der Infizierten NPM Pakete ist sie nicht so groß wie die 2 Wellen davor. Von der Raffinesse, die dahinter steckt und was da technisch dahinter steckt ist die n guten Schritt heftiger als Welle 1 und

[18:02] 2. Du hast ja schon drüber gesprochen, dass wir von. Von einem Angriff von 18 Minuten sprechen. Ja. Der ausgereicht hat, um Getaprepros, also um ungefähr 3600 getaprepo Repositories zu infizieren.

[18:27] Dann hat es einen Open AI Entwickler oder mehrere Open AI Entwickler erwischt und Mistral AI hat es genauso erwischt. Also Mistral ist die französische AI Company. Ja ich, ich glaub mistral ist was Europa angeht der. Nummer 1. Die Nummer 1, wenn man

[18:52] Souveränität, steht aus einer Künst. Also ich glaub auch das ein ich glaub der einzigste konkurrenzfähige also weit wäre ich würde immer noch sagen abgeschlagen aber der einzigste wirkliche Konkurrenz von den Großen. Die einigermaßen noch mithalten

[19:09] kann. Ja, kann man schon so sagen. Also ja, also worum geht es hier? Keine Bewertung. Nee, ich will es gar nicht. Also ehrlicherweise kann ich es nicht bewerten, weil ehrlicherweise ist mir mistral AI um ehrlich zu sein ziemlich

[19:24] egal. Dadurch, dass es und den Benchmarks und so weiter die ich gelesen habe oder gesehen habe, so weit hinter den großen Modellen ist das ja. Moin, ich kann ich mir auch o Lama auf meinen Rechner knallen und die o lama AI hier lokal laufen lassen.

[19:42] So wenn ich souverän Scheiß haben will weil dann ist es wirklich sicher. Sind aber halt auch die Ergebnisse kacke also kommen wir zurück zu Mini Shyhoulood der wird der Gruppe Team PCP zugestellt, wär auf linkedin unterwegs, es hat wahrscheinlich in den letzten Tagen davon

[20:01] gelesen, dass es das gab. Wenn man zumindest so ein bisschen in der Security Bubble unterwegs ist, ist alles beruht auf einem. Es gibt ein CCVI dafür mit einem Score von 96. Anfänglich waren es 42 Pakete in 84 Versionen, die betroffen waren, mittlerweile reden wir

[20:19] von über 170 NPM Paketen mit 404 bösartigen Versionen, das ist schon wieder einiges, wie gesagt, es hat github erwischt. Ein oder nee, es hat nicht github erwischt, es hat einen einzigen Mitarbeiter bei github erwischt, der damit dann 3800 interne Repositories infiziert hat und dadurch lateral

[20:47] Movement, also das heißt er war infiziert und dann konnten die konnte der, der der Schadcode sich auf die anderen Repositories auch mit verteilen und dort einnisten. Ähm, bei Open AI reden wir von 2 kompromittierten mitarbeitergeräten. Ähm, die auch dann interne Code

[21:08] Repose ähm exfiltriert haben. Was darin geendet ist, dass ähm, Mac OS Signaturzertifikate am 12. Juni ähm widerrufen werden müssen. Ähm, mistral AI. Ja, da gab es da, da wurden die die Code Repos in einem Cybercrime Forum zum Verkauf

[21:30] angeboten. So was da jetzt rauskam kann ich sogar nicht sagen und ob der Verkauf stattfand kann ich auch nicht sagen, so fangen wir mal kurz an was passiert, es gibt ten Stack, das ist eine eine sehr weit verbreitete Open Source Bibliothek. So und um ne Größenordnung mal

[21:54] zu geben, diese ten Stack Pakete werden im Pro Woche so es geht in die 100 in die millionenfachen Downloads pro Woche und im ten Stack Paket. Da wurde ein spezielles Paket nenn ich es jetzt mal infiziert über nen Fork also nen Fork ist ne Kopie von der ursprünglichen Version und.

[22:22] Durch ne durch der ähm. Durch die Art und Weise wie Github commits bei sich im eigenen System handelt und so weiter ist ein Commit in diesem Fork plötzlich in der Main gelandet, also zumindest der Verweis dazu ist ähm in der Main mit drin gelandet, wodurch ganze 18 Minuten lang deswegen diese

[22:47] 18 Minuten dieses melisches Paket. Öffentlich war und millionenfach runtergeladen wurde. Das Problem ist, damit hat sich dieses, ähm, diese Data oder dieser, diese 2,3 Megabyte große javascript Datei in ganz vielen anderen Skripten noch mit einge äh Repositories mit eingenistet.

[23:14] Das Problem an der Sache ist jetzt der Wurm, der ist da wirklich übel. Der tut auch ganz schön viel auf den Rechnern, so der, der liest. Nicht also der, der der klaut nicht nur Dateien, sondern der liest euren Cache, das heißt, er liest die die Secrets, die bei euch im Cache stehen und da

[23:36] stehen ganz schön viele Secrets im Zweifelsfall, dann ist er drauf getrimmt, Cloud Zugangsdaten sich zu fangen, ähm das dann hat er die. Fähigkeit entwickelt über spezielle Open ID CONNECT Tokens legitime Bilds zu bauen. Das heißt, der kann so oder er konnte weiß nicht, ob er es noch

[24:07] kann, der kann Software Versionen bauen die echt sind, die für euch als echt erscheinen. Das könnt ihr gar nicht prüfen ob die echt sind oder nicht, man muss dazu auch sagen, dass alles. Was da passiert ist, das hätte kein Mensch verhindern können.

[24:20] Der hat keinen Menschen einen Fehler gemacht, sondern die Verbreitung ist einfach so geschickt und man hat die die Funktion von github so gut ausgenutzt, dass es eben keine keine Chance gab, den das aufzuhalten. Es funktioniert nur, wenn man einen neuen NPM Token, also

[24:40] Token zum Signieren anlegt, so also. Das ist wirklich böse und das ist der damit der erste dokumentierte NPM Wurm, der dieses, das nennt man SLSA Build Level 3 reproduzieren kann. Das heißt, dieser Wurm hat 3 verschiedene 3 verschiedene Features.

[25:10] Durchbrochen, die alle für ihren Teil zur Security. Bei Tragen sollen. Er hat diese OIDC Tokens gekapert, er hat die SLSA Signaturen gekapert und kann sie jetzt selbst ausstellen und er hat autoinstallations Hooks in den Packet Manager mit eingebaut, das heißt das Ding

[25:30] wird automatisch nachgeladen. Du also du kannst wenn du dieses Paket hast, dann hast du diesen Wurm jetzt. Du, du hast keine keine Chance, der wird automatisch nachinstalliert. Ist ziemlich übel. Ja, ich hab ich hab um ehrlich zu sein gar nicht im im Anfang

[25:48] geglaubt, dass das so übel ist. Also ich hab es nur mitbekommen, dass es in in Foren massiv diskutiert worden ist und ich dachte mir so, ja 18 Minuten. Wir hatten letzte Woche ja drüber gesprochen gehabt über Lieferketten, Angriffe und so wie die aussehen ist. War jetzt natürlich auch n

[26:06] bisschen technisch ne, muss man auch sagen, aber dass das so schwerwiegend ist, hätte ich jetzt rein aus der aus der News die sind Rumgegeistert, das hätte ich jetzt auch nicht erwartet. Ja, das Problem ist halt dieser Wurm, der infiziert nicht. Also er macht halt 2 Dinge, er

[26:21] infiziert Euren Rechner und er infiziert andere Pakete und damit verbreitet er sich halt wieder ziemlich schnell und man hat schon diese Laufzeit oder die die. Die Gültigkeitszeit von den Tokens reduziert, um sowas einzudämmen. Deswegen also ich kann mir

[26:40] vorstellen, dass es sich nicht so heftig ausbreitet wie bei Wave 1 und 2. Aber gehen wir mal von aus, das wäre der Wurm gewesen in Wave 1 und 2, da wären die Ausmaße verheerend gewesen. Also. Ja, man hat ja, man hat ja im Prinzip Sicherheitsmaßnahmen

[26:59] gemacht, ne? Ja genau, halt auch, indem man halt diese Zertifizierung deutlich die Gültigkeit deutlich geringer gestellt hat und so. In den Tokens ja. Und Tokens dementsprechend ein Glück im Prinzip. Ja, ja, und dann kommen wir noch zu dem Hack, den du hattest.

[27:17] Also zu dem NPM. Den kann ich sagen, ihr müsst die Paketliste angucken und schauen, was bei euch auf dem Rechner läuft. Mehr kann ich dazu nicht sagen, anderen Schutz gibt es nicht. Kommen. Kommen wir zu, was leicht verdaulichen einen einen Cyber

[27:35] Cyberangriff, der stattgefunden hat, der aber wo lösegeldförderung Glaube gewiest sind. Ja, in den USA wurde Seven Eleven gehackt, das ist ne ne Supermarktkette. Wie beschreibt man das am besten? Es ist, ich überlege gerade

[27:55] auch, also Seven Eleven ist in der in der USA extrem groß. Ja, ich, ich wüsste jetzt auch nicht, mit was wir es vergleichen sollten. Ja ist n Einzelhandelskonzern halt. Ja, relativ sehr groß auf jeden Fall. Die haben also im Jahr 24 hatten

[28:13] die circa 85000 Läden in 19 verschiedenen Ländern, ist aber NUS Konzern. Ja. So und unsere Freunde der Shiny Hunters waren mal wieder unterwegs. Ja. Die haben sich am 17. April des Angriffs oder des

[28:34] schuldig bekannt, Seven Eleven gehackt zu haben. Sie haben Ihnen eine Frist gesetzt bis zum 21. April 9,4 Gigabyte ein 9,4 Gigabyte Archiv an Daten zu veröffentlichen, was ob jetzt gezahlt wurde oder nicht, das ist. Gar nicht so richtig.

[28:56] Klar weiß ich jetzt, also hab ich ehrlicherweise nirgendwo so richtig rauslesen können. Auf jeden Fall ist dieser Datensatz jetzt bei have I been point veröffentlicht und wir reden hier von von so 185000 Betroffenen. Man muss dazu aber sagen, es hat nicht die Kunden erwischt,

[29:17] sondern es hat sich Franchisebewerber also die Datenbank besteht aus Franchisebewerbern. Das heißt, wenn man da mal eingekauft hat in einem Seven Eleven, sind die Kreditkartendaten oder die Kaufdaten immer noch sicher. Da ist jetzt nichts passiert.

[29:32] Das FBI war da auch mit eingeschalten, die haben von einer Lösegeldzahlung abgeraten. Das Spannende ist jetzt also die Größenordnung, in der die die Shiny Hunters gerade unterwegs sind, die ist richtig übel. Also die, die ja die haben. Also wie sind Sie eingedrungen über ein ein, ein Tool, einem

[29:59] Audit, ein Audit Tool, es zum Finden von Fehlkonfigurationen verwendet wird, dem Ora Inspector von Mandiant, die sind auch nicht so klein und sie haben da. Damit die, die die Salesforce Experience Cloud Seiten angegriffen. Salesforce wurde auch letztes

[30:24] Jahr glaub ich oder Anfang dieses Jahres wurde es auch schon getroffen. Man muss hier sagen es ist kein Codebug sondern einfach eine Fehlkonfiguration auf Seven Eleven Seite also Salesforce kann in dem Fall nichts dafür sondern nee will ich jetzt nicht sagen, keine Ahnung ob

[30:40] Salesforce nichts dazu kann, aber es ist kein Bug im Code von Salesforce sondern es ist ne Fehlkonfiguration. Und Shiny Hunters hat das gemacht, was sie am besten können. Sie haben Wishing gemacht, die Angreifer haben sich wieder als IT Personal ausgegeben und haben

[30:57] Mitarbeiter dazu gebracht über diese Salesforce Verbindungsseite einen Code einzugeben, der dann die an der diese angriffsgesteuerte App dann autorisiert hat. Blöd gelaufen, ich hab hier jetzt auch mal noch die Liste an an. Opfern von von Shiny Hunters ja,

[31:19] die ist ganz schön, ganz schön wild da darunter haben wir udemi, also das ist die Lernplattform, das ist glaub ich ne Lernplattform. Dann der Modekonzern Sarah die die haben die Europäische Kommission gehackt und dann haben sie noch hier Dating Apps wie Bumble und Hinch gehackt,

[31:40] die sind ganz schön wild unterwegs, also die. Dafür, dass sie fast aufgelöst worden sind. Die Shiny Hand, das ja, die sind ja fusioniert. Je nachdem einige Leute, von denen ja erwischt. Worden sind. Ach so.

[31:53] Ja, vor den von den anderen waren sie ja dezimiert. Ja, ich, ich glaub die sind also die sind mittlerweile so groß, aber wird schwer, die haben seit 220 20 über 400 Organisationen infiltriert und gehackt und Daten abfließen lassen. Boah, das ist ja, die können da einiges.

[32:20] Ja, also es es. Es bleibt spannend, aber haben wir denn noch ne Good news? Ja, ich hab noch eine letzte good news. Das ist. Gut, ich hab gerade gesagt, einzelne Verhaftungen sind vielleicht nicht das, was ne Hackergruppe aufhalten wird.

[32:37] Das fällt mir jetzt vielleicht auf die Füße, aber in den USA wurde ein dreiundzwanzigjähriger Kanadier verhaftet, weil er ein Botnet betrieben hat. Das Botnet Kim Wulff. Wenn das irgendjemand was sagt, dass er als Didos For hire Service angeboten hat beziehungsweise nee, ich muss

[33:00] das im Konjunktiv sagen, er wird, ihm wird vorgeworfen das Angeboten zu haben. So muss ich ne muss vorsichtig sein was ich hier sag, weil dem Herren drohen in den USA wenn er verurteilt wird eine Gefängnisstrafe von bis zu 10 Jahren. Dieses Botnet hat ungefähr

[33:23] 200000000 Geräte weltweit infiltriert, darunter Webcams, Android TV, Boxen, digitale Bilderrahmen, alles Mögliche. Und Kimwulf soll in mehr als 25000 Angriffen mittlerweile eingesetzt worden sein. Die haben wohl Datenrate ne Datenrate auf die Strecke bekommen von bis zu 30 Terabit

[33:45] pro Sekunde. Ja. Das ist ganz schön übel. Also ich meine die das 30 Terabit ist extrem hoch, aber auch die Anzahl von deinen Angriffen. Ich mein viele kriegt man ja gar nicht so mit ne aber. Auch schon heftig.

[34:03] Ja, man muss sagen, die Infrastruktur von Kim Wolf wurde im März 2026 in einer gemeinsamen Aktion von deutschen, kanadischen und US amerikanischen Behörden zerschlagen. Und da wurde nicht nur Kim Wolf zerschlagen, sondern auch Jackskit, Aisuru und das Botnetz

[34:29] Mossad. Die wurden damals alle zerschlagen, aber genau die Angriffe sollen bei einigen Opfern finanzielle Verluste von sogar über ne 1000000 US Dollar verursacht haben. Gut, ich finde es reicht ja n didos Angriffe auf eine Infrastruktur und wenn du dann

[34:49] es schaffst deine Webseite zum Beispiel oder n Service für ne gewisse Zeit offline zu nehmen, ja dann. Hast du, ist der Schaden halt so sehr schnell groß. Also ich mein wenn man da leider mal guckt wie wie ein Angriff jetzt auf einen ich sag mal mal Zara haben wir ja jetzt mal

[35:08] gehabt, zwar jetzt nicht als Didos und tacke, aber ne wenn wenn da so ein Konzern online an Didos eine eine sagen wir mal halbe Stunde kein Aufruf möglich, da gehen Millionen flöten. Ja, ja, genau. Und der. Verhaftete sitzt nun in Kanada

[35:27] und wartet auf seine Auslieferung in die USA. Er wurde gekriegt über die Analyse von IP Adressen, Onlinekonten, Transaktionsdaten und Chatprotokolle, aber. War es jetzt ein Kanadier, der in den USA oder in den USA, aber warum dann Auslieferung in die USA oder nach Kanada?

[35:45] Nee, weil er in den USA verklagt wird. Warum der dann also die? Also er wurde in Kanada verhaftet bei einer. Zusammen bei einer Aktion von US amerikanischen Behörden zusammen mit kanadischen Behörden. Aber er wurde ja auf kanadischem Grund und Boden verhaftet, also

[36:03] sitzt er noch in Kanada, aber die USA wollen ihn ausliefern, er soll in die USA ausgeliefert werden und ihm dort der Prozess gemacht werden und da reden wir dann von den bis zu 10 Jahren Haft. Aber ist Kanadier, dann hat er, vielleicht hat er vielleicht noch Glück, nicht ausgeliefert

[36:19] zu werden, aber ich glaub die Strafe in der Kanada wird auch nicht deutlich geringer ausfallen. Ja, ja, wobei ich würde lieber, glaube ich dann. In Kanada. Ich würde mich lieber eigentlich gar nicht verhaften lassen und ins Gefängnis.

[36:34] Ich würde jetzt sagen, so hast du Erfahrung von kanadischen Gefängnissen. Nee, gar nicht. Aber so so rein. Mein Bauchgefühl sagt lieber in Kanada verknacken lassen als in den USA, aber in dem Sinne, lasst euch am besten gar nicht verknacken genießt noch das

[36:50] schöne Wetter. Ich glaube, nächste Woche wird es wieder schlechter, habe ich gesehen in meiner Wetter App. Ich kriege schon wieder das kotzen 3 Tage schön und gleich wird es wieder schlecht in diesem Sinne habt eine schöne restwoche schönes Wochenende und bis nächste Woche tschüss.

[37:07] Ciao.