Transcription
Wir können nämlich als Angreifer alles byipassen und umgehen. Also auch das beste Antivirenprogramm der Welt dauert bei uns in der Regel 14 bis maximal 16 Stunden. Dann sind wir dran vorbei.
Hab jetzt letztes Jahr ein Hochsicherheitsrechtenzentrum. Da sollten wir physisch eindringen und dann haben wir uns als Rettungssanitäter verkleidet volle Montur mit Verkleidung, mit Fahrzeug, mit allem.
Sitzt du selbst am Telefon und versuchst die Jungs und Mädels davon zu überzeugen, dass du die Volkswag bist? Häufig. Macht dir das Spaß? Sehr.
Auf meinem Handy ist quasi mein gesamtes Leben. Es geht aber nicht nur um vertrauliche Chats und E-Mails, sondern auch um bares Geld. Mein heutiger Gast ist ein echter Hacker. Er kommt ursprünglich vom Militär, ist heute einer der gefragtesten IT Security Experten der Welt und stellt sich meinen Fragen, denn ich wollte wissen, wie arbeiten die Hacker wirklich? Ich wollte verstehen, was dahinter funktioniert und ich wollte natürlich auch verstehen, wie ich und wie ihr euch schützen könnt.
Ironischer Fun Fact, nach dem Gespräch mit Florian sind mir so einige Dinge aufgefallen, die ich selbst und auch in meiner Firma ändern müsste. Denn wenn man nicht verstanden hat, wie die Hacker arbeiten, kann man sich unmöglich davor schützen können. Das habe ich dann aber nicht direkt umgesetzt, sondern dachte, das hat ja noch Zeit, weil es läuft schon immer so. Dann habe ich eine E-Mail bekommen und wir sind gehackt worden, schaden über eine halbe Million Euro. Wenn du das vermeiden willst, lege ich dir diesen Podcast besonders ins Herst.
Und wenn du Bock hast, mich live auf der Bühne zu erleben in Köln am 18. November in Halleor 2, dann klick gerne auf den Link in der Videobeschreibung oder in Shownotes und natürlich im Link Tree. Ich freue mich dich und euch zu sehen und jetzt gute Erkenntnisse mit Florian Hansemann ungeskriptet.
Du hast gerade schon auf dem Weg nach oben gesagt, es kommt darauf an, wer dich angreift oder wer dich angreifen will. Wie leicht oder schwer ist es denn so ein, ich sag mal so ein normalen Durchschnittsuser, der ein Android oder ein iPhone hat äh und mit WhatsApp schreibt und auf Instagram was postet, wenn ich sage, pass auf, den will ich. Ich will Zugriffe aufs Handy, ich will wissen, wo der seine Pornos guckt und ich will wissen, mit wem der schreibt. Wie schwer ist das?
Ja, am Ende ist es eine Frage des Aufwandes, ne? Du kannst tatsächlich, wenn du beliebig viel Ressourcen zur Verfügung hast, ist kannst du jedes beliebige Ziel kompromieren, aber ich sag mal den 0815 Benutzer, ja, den 0815 Anwender, ähm wenn du da zumindest mal Profihacker beauftragst und fünfstelligen Betrag auf dem Tisch liegst, dann äh ist es schon sehr sehr wahrscheinlich, dass der zumindest mal Zugriff zu einigen Accounts von den bekommt.
Wie machen die das? In der Regel das einfach das Fishing. Ja, ganz klassisches Social Engineering. Ähm, kombiniert mit Call ID Spoofing ist immer ganz cool. Ja, das Was ist Callid Spoofing? Ja, will ich gerade erläutern. Gut. Calloofing ist quasi, dass im Telefon andere Nummer angezeigt wird, als die eigentlich anruft. Ja, das heißt der recherchiert vorher über dich, wo du unterwegs bist, vielleicht wer deine Bank ist, äh welche Freunde du hast, wo du arbeitest, whatever. Und ähm dann überlegt er sich eine passende Story, dass sich jetzt dein Anwalt, dein Steuerberater, deine Bank sich bei dir meldet. In deinem Display taucht die Nummer von der Bank, nehmen wir jetzt mal die Bank als Beispiel, ruft die Bank an mit der Telefonnummer. Wenn du sie im Telefonbuch abgespeich, zeigt er dir sogar deinen Banknamen und dann sagt er dir hier ganz urgent, wir haben ihn gerade ein E-Mail geschickt. Äh in der E-Mail steht dann auch die gleiche Domain äh wie du auch von deiner echten also Absendeadresse die gleiche, wie du auch erwarten würdest und dann ist es eine ziemlich fiese Kombination, wenn sie da noch äh geschickt Druck aufbauen auf der Tonspur parallel. Ja, okay.
Wenn wir da mal sozusagen Schritt für Schritt re der ein, wenn wenn ich jetzt jemanden hacken will, wenn ich quasi Zugriff auf den irgendwie Accounts bekommen will, das ist das eine, also auf den keine Ahnung E-Mail Account, auf den Dropbox Account, auf den iCloud Account, das sind wahrscheinlich so Ziele, die interessant sein könnten. Dann gibt es noch sozusagen eine Backdoor aufs Handy. Das dürfte schon deutlich komplexer sein. Da muss ich schon ein bisschen Ahnung für haben, aber wenn ich jemandem sein Passwort für Gmail abnehmen kann, äh dann kann ich mich da einloggen im Regelfall. So und das heißt, der das einfachste ist dem dem Ziel quasi eine E-Mail zu schicken und den Absender so ein bisschen zu fälschen und zu sagen, hier ich bin die Volksbank, die Sparkasse, was auch immer ganz platt, ich bin der Prinz von Samunda und habe eine Milliarde geerbt und muss brauche aber ein Bankkonto. Das ich sag mal das ist so lowest level, aber dann das ich sag mal erste ernsthafte Level ist ich schreib mal mit der mit der Volksbank scheinbare Adresse, dann mache ich hier Volksbank- Köln minus und dann keine Ahnung Stadthil vonköl.de so dass ich nicht kenne, ich kann die Domain registrieren, vielleicht nicht dde, sondern dnet oder so und dann dann fake ich mir so ein Absender E-Mail, dann nehme ich das Logo rein, guck, wie die sonst E-Mails verschicken und dann schicke ich mal ein paar E-Mails raus. Das ist ja sind auch schon wieder zwei Methoden 1000 E-Mails rauszuschicken oder ich möchte den Stefan, den Florian, den Benjamin. Ähm okay, dann schicke ich eine E-Mail raus und dann klicken die auf den Link und in dem Link äh ist das allerbasicste ist bitte gibt dein Passwort ein und dann baue ich mir eine Webseite und die die liest ne braucht das Passwort noch nicht mal auslesen, sondern ist so quasi fake login. Ich log mich ein. D sag dann hat sagt die Webseite login Fehler tut uns leid. Schönen Gruß, dann habe ich das Passwort.
Korrekt du? Ich ja alles gut. Also jobs.de. Ja, also falls du dann hier mal keine Lust Podcast hast. Nee, ist alles richtig, was du sagst. Ja, okay. Also das ist so, das kann ich, wenn ich so ein bisschen ein E-Mail Programm bedienen kann, dann kann ich das bauen. Ich brauche ein bisschen kriminelle Energie, bisschen Kreativität. Ja, und das ist der Punkt, wo ich gerne einsteigen würde. Mittlerweile gibt es halt ganz viele Tools für wenig Geld. keine Ahnung für $50$ im Monat oder so, was das Ganze für dich voll automatisiert übernimmt. Ja, das heißt, du musst eigentlich gar keine Skills mehr mitbringen. Du musst nur wissen, wo du suchst oder wen du frägst. Ja, und dann kannst du sehr wenig Geld sehr professionell Fishingseiten nutzen und die fischen dann auch noch Multifaktor für dich gleich mit. Ja, also ne, das muss mal kurz erklären. Also sind das Dienstleister, die für mich fischen? Nein, die bieten Software Service an. Ja, so wie weiß ich nicht, du deine Buchhaltung vielleicht über eine SASARS Lösung, also Software Servicelösung machst, so kannst du auch diese Fishing Dienste nutzen und äh dann klickst du dir das über ein Dashboard zusammen. Ich hätte jetzt gerne Microsoft Login, ein Banklogin, whatever. Ja, und dann wird das im Hintergrund gebaut. Klar, die Domäne musst du kaufen, okay, das aber das kriegt man ja wohl hin. Ja, und dann lässt du das auf deinen Server zeigen und dann ist alles vorbereitet und sieht alles relativ echt aus. Und äh diese Lösungen, zumindest die kommerziellen, die können auch diese ganzen Microsoft Authenticator, OTP Tokens, also diese Zahlen, die so durchlaufen, ähm die meisten Methoden davon tatsächlich einfach mitfischen und dann hilft dir das auch nicht mehr.
Das ist Gangster. Das ist Gangster. Das heißt, es gibt äh Hacker, die verstanden haben, ich muss nicht mehr selbst hacken, sondern ich ähm stellen mein Software Tool irgendwelchen Amateuren oder oder einfach Leuten, die selbstsichtig nicht die Mühe machen wollen zur Verfügung. Und da kann ich jetzt quasi, da kann ich 50 € im Monat sage ich: "Pass mal auf, ich möchte gerne stefanm@gmail.com ist mein Target." Außerdem shantal.myer.com ist auch noch mein Target. nicht standaler.com, sondern standpartal.com@gemix.de oder was auch immer, die E-Mailadressen möglicherweise, die Handynummer, alles was ich weiß von dem baller ich da rein und dann schickt der verschiedene E-Mails, aber schon von meiner Domain. Der hat nicht fertige. Nee, nee, schon von Domains, die du dann vorher erwerben musst. Ja, und aber da auch da, ne, das wissen die meisten auch nicht. So eine Domaine zahlst du irgendwie 2,30 € im Jahr, wenn du das irgendwo kaufst. Ja, das heißt, das ist dann kein Problem. Und wenn du dann bisschen Gehirnschmal anwendest und dir überlegst bei den Domainenamen, was hole ich mir denn da? Wir haben z.B. eine Domäne. Die offizielle Domäne vom Finanzministerium ist bundesfinanzministerium.de. Ja, und wir haben eine Domäne bundesfinanzministerium.de. Das heißt, das T ist durch ein Lgetauscht, sonst alles gleich und äh das nennt man dann Typo Squatting, denn ist wirklich nur ein einzelner Buchstabe vertauscht und in dem schwachen Moment sieht man das nicht, ne? Und das ist halt super Kombination, ne? Wenn du dann so ein Tool verwendest, dann so eine Domaine, die sehr stark dem ähnelt, dann ist das schon unfair. Wenn du dann auch das mit dem Telefonanruf kombinierst, dann ist eigentlich fertig.
Moment, beim Telefon sind, sondern wir sind jetzt das ja wirklich low level 50 € um mal 50 € und ich sag mal Nachmittag, ich kaufe mir drei Domainen und sag, pass mal auf, ich bin jetzt hier mal die Volksbank, ich bin jetzt mal Dropbox, ich bin mal Microsoft und ich bin mal Apple. So. Ähm und dann gucke ich mir mal, was alles illegal ist, ne? Also ich weiß nicht, ob wir den Disclaimer an der Stelle ma, also für mich ist das so so ey, wir sprechen über den perfekten Mord. Mord ist übrigens illegal. Ja, ist offensichtlich, ne? Ja. Ja. Okay. Nicht, dass nachher heißt hier, der Flor hat gesagt, wie es läuft. Ja, also grundsätzlich ähm auch Markenrecht und so, ne? Also jetzt mal gar nicht, dass der Angriff an sich illegal ist. Alleine Domaine sich zu holen, die so ähnlich aussieht und das Logo dort zu verwenden ist schon illegal. Und eine Markenrechtsstreit in USA magst du nicht haben. Ja. Ähm, man würde sich das vermutlich jetzt ich, okay, ich jetzt geht der Disclaimer im Kopf los. Man wird das ja auch nicht mit seinem echten Namen machen. Jetzt muss ich sagen, dass es wie okay ähm alles was wir besprechen ist tendenziell illegal, wenn wir nicht explizit sagen, dass das legal ist. Bitte macht keiner von euch das jemals in irgendwie. Es geht aber darum, ja, nicht zu verstehen, wie ich andere hacken kann, sondern wenn ich verstehe, wie ich jemanden angreife, dann kann ich auch daraus ableiten, wie ich mich verteidige. Weil wenn mir einer sagt, du brauchst ein sicheres Passwort, du brauchst ja, das habe ich verstanden. So, aber warum denn eigentlich so und ähm das erste wäre quasi das Passwort ist sozusagen heilig, wie bekomme ich das über eine Fishingseite, die versuche ich, die brauche ich noch nicht mal selbst bauen, sondern gibt's Dienstleist dafür. Äh, und dann ist ja das große Thema äh nicht groß, aber das nächste Thema zwei Faktor Authentifikation. Äh, das kann ich mit dem Handy machen, das kann ich mit so einem OTP Generator machen und das macht das Tool gleich mit. Das sieht dann aus wie die echte Microsoft Seite, die echte Dropbox Seite, die echte iCloud Seite und sagt, okay, wir schicken jetzt eine Handy w beispiels Handy nehmen, wir schicken eine SMS, die schicken, also die nutzen tatsächlich die Automatismen von den jeweiligen Dienstleistern oder Software Lösungen. Also, es wird dann tatsächlich über Dropbox diese Pushbenachrichtigung geschickt, SMS geschickt. Nur gibst du es bei der Anmeldemaske von mir ein, also vom Angreifer ein und der schleift das sozusagen durch und nimmt das Gangster.
Okay, das heißt, ich lade als Beispiels lass mal ein iCloud nehmen. Ich gehe auf dann den Link und der Link ist irgendwie kleiner iCloud-login.se oder irgendwas absurdes, was nicht iCloud.com ist. So, das habe ich aber irgendwie nicht gesehen oder es gibt ein Zahlendreher Typero irgendwas so und die Seite sieht genauso aus. Dann gebe ich meine Daten da ein, klicke auf Login. Das sieht auch alles genauso aus. Im Hintergrund nehmen die meine Daten und versuchen sich von ihrem Rechner quasi automatisch auf dem echten iCloud.com ein einzuloggen und nutzen mein Passwort und dementsprechend äh kriege ich auch aufs äh aufs Handy eine Benachrichtigung. Ah, Junge, du versuchst überl Ja, bin ich, bin ich. Ja, ja, bin ich. Und dann nehmen die diese OTP, dieser diese einmal Pin und leiten die auch komplett durch und dann sind sie drin.
Korrekt. Das heißt, das muss ich einmal machen und dann sind die drin. Das dauert 30 Sekunden und dann ist meine ganze Zweifaktor Gedöns für Füß. Das ist das der basicste einfacher einfachste Fall für 50 € im Monat mit drei Domains und ein bisschen kriminelle Energie.
Korrekt. Das ist ja schon crazy und da kriegt man bestimmt schon viele Leute drüber, würde ich denken. Also bestimmt, aber meistens brauchst du das nicht mal, ne? Also häufiger geht das noch viel triviilialer, weil die Leute weiß ich nicht, du du hast als Angreifer so verschiedene Knöpfe, die du drücken kannst, ne? Gear, Angst, äh wie auch immer. Und meistens muss es nicht mal sophisticated sein. Ja, meistens geht's noch einfacher. Aber wie geht's noch einfacher? Na ja, also so der Klassiker, wenn wir jetzt auf Unternehmen z.B. gehen, den schicke ich dir eine E-Mail und fälst den Absender und sag hier Personalabteilung an Geschäftsführung aus Versehen an alle Mitarbeiter und in der E-Mail verweise ich auf eine Excel Datei, wo die Übersicht von allen Gehältern drin sind. und sagt dann hier lieber Geschäftsführer, guck mal hier und schick das aber aussehen an alle, also in Blind Copy und da reicht, also da brauche ich nicht mehr noch irgendwie ja, das ist dann schon fertig, weil die öffnen diese Exceltabelle und wenn sie ihre Sicherheitsmechanismen wie die meisten nicht im Griff haben, dann sind diese Rechner direkt kompromiert. Also bin ich direkt schon auf Betriebssystemebene. Das geht aus einem Excel raus. Ja, Makros äh CSV Injection, also gibt's verschiedene Angriffsvektoren, die man dann nutzen kann. Aber ganz früher war mal so, dass es quasi gab Makros in Excel und die sind nur innerhalb von Excel gelaufen. Nein, das war noch nie so. Das war okay. Das habe ich dann vielleicht Du kannst über die Makros kannst du also die meisten wissen über Makros kann ich irgendwie komische Funktionen Berechnung machen und dergleichen äh oder irgendwelche Knöpfe machen, die dann irgendwelche Dinge tun, aber am Ende kannst du auch externe Programme wie eine Kommando Zeile, PowerShell Programme ausführen, runterladen kannst. Du kannst alles damit machen, wie wenn du eine normale. Excelit Datei öffnest.
Ah, krass. Wir sprechen jetzt Windows, ne? Das Ja, genau. Aber es gibt Makros auch für MacOS. Also, du kannst auch über Makros auf macOS oder Linux, ist egal, kannst auch Bashbefehle ausführen. Also das ist wurscht. Du musst vorher wissen, wen du angreifst. Natürlich, wenn ich jetzt dich angreife und ich gehe jetzt mal davon aus, ich sehe es jetzt nicht, aber anyway. Aufgrund deiner Branche gehe ich mal davon aus, n ein Macgerät. So, ja, das weiß ich nicht, Flores, würde ich auch niemals Preis geben. So, wenn dem so wäre, dann nutzt natürlich ein Makro, wer der eine PowerShell aufrufen möchte über Pun Exe nichts. Ja, aber wenn ich das vorher weiß und können wir auch drüber sprechen, wie ich drauf komme und woher ich das dann wissen kann, welches Betriebssystem du nutzt, ähm, dann mache ich halt Bashbe Befehle oder dergleichen, die Linux kompatibel sind. Ja, theoretisch kannst du auch einfach beides machen. Ja. Ähm und brauchst es noch nicht mal vorher machen.
Okay. Das heißt selbst eine Exceltabelle, die würde ich selbst, ich bin ein bisschen drin im Game, aber eine Exceltabelle wäre für mich äh harmlos und ich verstehe natürlich, dass okay, dass dass man dann verschiedene Knöpfe drücken kann. Äh, der bekloppteste, einfachste Knopf ist, bitte loggen Sie sich ein und akzeptieren Sie die neuen AGBs. Aber ich verstehe, dass wenn man die Falle besser macht, wie hier ist die Gehaltstabelle aller Mitarbeiter, oh, sorry, dass von den 1000 Mitarbeitern wahrscheinlich und mir reicht einer, egal was du sagen willst, einer reicht mir. Ja, krass. Okay, das ist also die Frage ist halt, wie gestalte ich ein Köder, dass die Leute drauf gucken? Ja, und dann gibt's sagst du verschiedene Emotionen, die ich also Angst ist die eine, ne Gear Neugar. Genau. Also das sind so die, ich meine, das sind die Themen, die auch die Vertrieblich ansprechen auf den Messen. Ja.
Was gibt's sonst für typische E-Mails, die man schickt, also außer die Gehaltstabelle? Also, was wir auch ganz oft machen, ist wir hatten jetzt das Thema Apple Cloud oder Google Cloud oder auch Microsoft, dass wir dann die E-Mail, ich weiß nicht, ob du das kennst, manchmal kriegt, also hoffentlich nicht so oft, ja, aber manchmal diese E-Mail, hey, da hat sich ein fremdes Gerät von dir hat sich da angemeldet. von Lokation, weiß ich nicht, wo sonst wo und genau diese E-Mail zu verwenden, dass wir sagen: "Hey, da gab's gerade einen auffälligen Login, schau mal nach." Das auch, das geht auch immer ganz gut. Das ist aber auch einfach fies, ne? Also fies im Sinne von nee, ich will mich nicht hacken lassen. Ich habe die E-Mail gesehen und dann klicke ich drauf und dann ach das ist okay. Und das ja noch das Ding, wenn man das über eine Zeit macht mit verschiedenen da hat sich ein verdächtiges Gerät eingelogt, ah, habe ich verstanden. Da hat sich keine Ahnung, hier ist die Gehaltstabelle der Mitarbeiter. Ähm das ist, du kannst viel spielen, ne? Standortschließung. Also irgendwann musst du hal die ganze ziehen beim Ethischen, ja? Auch wenn du also wir werden ja vorher beauftragt, ja, dass wir das machen. Ja. Ähm, aber auch da muss man natürlich gewisse Spielregeln äh definieren im Vorfeld, die die Angreifer nicht haben, weil ansonsten, wenn du auf dem freien Feld äh agieren kannst und keine Regeln hast, gibt's unendlich viele Möglichkeiten, wo du weißt, da klicken definitiv keine Ahnung 30, 40, 50 mehr Prozent der Leute. 30, 40, das ist bess man 85%. Ja, weiß nicht, ob ich das erzählen will. Kannst du im Nachhinein elich schneiden? Äh, ich könnte, ich mache das nicht, aber ich könnte, aber wir können es rausnehmen, wenn du sagst. Nein, nein, so schlimm ist es nicht. Also rein ähm fiktiv, also wir haben die Regeln definiert im Vorfeld und dann hat er gesagt: "Nee, go for it, macht's was ihr wollt, gibt keine Regeln." Und ähm das war in der Coronazeit und das war ein produzierendes Gewerbe, mehrere Standorte und dann haben wir halt eine E-Mail gefakt von der Mutter sozusagen von dem Hauptstandort an die anderen Standorte und haben die darauf hingewiesen, dass jetzt ähm letzte Woche einen ISO Audit stattgefunden hat mit einem TÜFP Prüfer und ähm dass ich da jetzt rausgestellt hat, dass der Covid positiv ist und dass sie im Anhang entnehmen können, wo da lang gelaufen ist und sie doch bitte prüfen, ob sie in den Bereich sich aufgehalten haben.
Ihr seid Füchse, gemeine Füchse. Ja, das war im Nachhinein auch nicht so gut. Ja, kam nicht so gut an, aber ich meine, am Ende haben alle verstanden, hey, die Bösen spielen auch ohne Regeln. Ähm, man muss sich halt damit abfinden. Ja, aber so das Level, was ich kenne, ist halt Prinz von Samunda mit 14 Rechtsschreibfehlern hier klicke jetzt um deine 10 Milliarden auf dein Konto zu buchen. So, okay, das gibt's einer von 100.000 drauf klickt, aber bei euch 85% ist absurd. Ja, voll. Aber man muss dazu sagen, also diese diese die Prinzen aus Nigeria, die ein dan 3 Millionen versprechen, wenn man dann den 5000 überweist, was total sinnig ist, ähm das nimmt ja immer mehr ab, weil durch JetGPT und Co, die jetzt mittlerweile sehr hochwertige E-Mails schreiben können, auch voll automatisiert ähm und die Maschen auch ja einfach immer noch einfach sind, aber effizient Beispiel, wir waren jetzt vor wie lange ist es her 6 Wochen oder so haben Fernsehbeitrag mitgemacht und da war das wie folgt die Story, da wurden die Leute angeschrieben. geschrieben über WhatsApp oder eBay Kleinanzeigen, die nach Jobs gesucht haben und hat man gesagt: "Hey, wenn du Hotelbewertungen abgibst, dann kriegst du dafür Geld." Voll cool, ne? So und dann haben die am Anfang tatsächlich Geld bekommen, 30 € 40 € 50 € und dann haben die irgendwann den Modus aber Randi geswitcht. Also, wenn die mal 2 300 € überwiesen haben, also den Opfern quasi und die sich gut gefühlt haben, dann haben die Angreifer die Modusoperande geswitcht, hab gesagt, so jetzt jetzt gehen wir an die großen Ketten und damit ihr da freigeschaltet werden könnt, müsst ihr uns 5000 € auf unser Bitcoin Konto überweisen, was total Sinn macht. Mhm. Massiv viele Leute sind da drauf reingefallen, weil die erst erstmal angefüttert worden sind und tatsächlich ihre 300 € auf dem Konto gesehen haben und äh ja und dann sind 25 000 € auf einmal weg, weil sie halt fünf mal hintereinander die Hoffnung gesehen haben. Ach krass. Und okay, es gibt diesen ganz großen menschlichen Angriffsvektor und das ist ja den du mehr oder weniger nutzt. Du sagst, okay, technisch gibt's paar Sachen, aber was haben wir gerade? Was interessiert die Leute? Was wird die so richtig emotional triggern? Das in der Coronazeit. Es ist einer infiziert, die ich meine so Gehälter ist ein Evergreen. Das kann man immer machen im Zweifel aus dem Bauch raus und da gibt's wahrscheinlich fünf, sechs andere Dinge, die mich triggern, wo ich denke, das ist die wichtigste E-Mail meines Lebens. Und da denke ich Podcast Aufnahme hier. Ja. Ja. Z. Das wä wä das wäre ein schöner schöner Scam, um auch meinen Namen so richtig schön den Dreck zu ziehen. So, wenn ihr eingeladen seid, das könnte eine Okay. Ähm das ist verrückt, wenn man so kriminell kreativ sich treiben lässt. Okay, Podcast Aufnahme, wie können wir das mal richtig abfucken? Das ganze Ding gibt's schon Möglichkeiten.
Okay, das heißt, E-Mail ist das das eine dann das Zweifaktor Ding. Das ist quasi fast als Dienstleister. Äh, wenn ich auf ein Unternehmen ziele mit 2000 Mitarbeitern, die kann ist ja unmöglich. So, ich 2000 selbst 10 wirst du nicht so geschulten, dass da keiner drauf krieg klickt. Wahrscheinlich selbst. Wie hoch ist die Quote so bei IT-PIS, die sich eigentlich auskennen sollten? IT-PR ist eh so ein schwieriger Begriff. Ja, also ähm oft gehen wir dann in in den Gespräch mit den ITungen und wenn die anfangen mit ich mach seit 25 Jahren IT, dann wissen wir schon wieder Hase läuft. Ja. Ähm, nee, aber um eine Quote zu nennen, da sind trotzdem immer noch ihre 10, 15, vielleicht auch 20%. Das ist ähm das nimmt sich da nicht. So ist immer noch besser als bei einem normalen Newsletter. So je nachdem, was du für Newsletter Marketing machst, hast du halt dann 5 6 7 % das ein schlechter Newsletter. Ähm gibt auch bessere, aber du schreibst den quasi kalt E-Mail. Nee, aber du gibst ja vor nicht kalt zu sein, ne? Okay, genau so das Angriffsvektor E-Mail, das heißt zwei Faktor ist dann sowieso für die Füße. Ja, um Gottes Willen, also trotzdem wichtig und machen, ne? Weil bei Cyburity, wir kommen ja vielleicht nachher nachher drauf, äh wie man sich schützt und das ganze, aber es geht immer darum, möglichst viele Hürden aufzubauen. Ja, also es gibt diesen 100% Schutz nicht und jede Hürde, die wir mit überschaubaren Aufwand dem Angreifer in den Weg legen können, die nehmen wir mit. Also äh ja Multi, wir können nämlich als Angreifer alles byen und umgehen. Also auch das beste Antivirenprogramm der Welt dauert bei uns in der Regel 14 bis maximal 16 Stunden, dann sind wir dran vorbei, egal was du im Satz hast. Ja, aber es geht halt darum, es möglichst schwer zu machen, damit der Angreifer dann irgendwann sagt, dass mir zu anstrengig geht zum Nachbar. Ja, das gilt für wenn also gibt ja diese zwei grundsätzlichen Angreifer, die sagen: "Hey, ich möchte Geld verdienen als Beispiel, ich möchte Leute scammen jetzt wie dein dein 5000 € Hotel Scam." So, ob ich den Stefan scamme oder den Thorsten ist mir eigentlich egal. So, dann wenn meine wenn meine Mauer quasi am Grundstück, wenn mein Haus quasi eine Mauer hat, die muss ein halben Meter höher sein als die von meinem Nachbarn, dann gehen die halt bei meinem Nachbarn drüber. Ja. Happy Happy, das ist doch geil. Blöd für Nachbarn, aber im Prinzip muss ich da konkuriere ich da mit dem Nachbarn. Anders ist, wenn irgendjemand sagt, in das Haus will ich rein, der Nachbar ist mir scheißegal, ich will Ben, Florian, Stefan, wen auch immer. So, dann funktioniert das mit einem halben Meter nicht mehr, weil dann ist auf einmal ja der Fallen ganz anderer, weil dann muss ich quasi 10 m auch bauen und es gibt immer noch eine 11 m hohe Leiter und dann könnte ich auch sagen, pass auf, es gibt auch eine 100 m hohe Leiter oder im Z kommt im Heli, ich brauche gar keine Mauer, aber das wahrscheinlich auch Quatsch. Nee, ist nicht Quatsch. Und dann sind wir direkt in dem Thema, wie viel Cyburity, ob ich jetzt privat oder als Unternehmen betrachte, muss ich machen, generieren, damit ich auf einem guten Stand bin. Und da haben wir den anderen Ansatz, die meisten sagen hier, die meisten Gud, dass ja sagen, hey, wir schauen mal, wo deine Kronjuwen sind und schauen, dass wir die schützen. So, unser Ansatz ist ein anderer. Wir sagen, was sind denn unsere realistischen Angreifer? Es gibt diese Script Kidys, es gibt irgendwie so die semiprofessionellen, die sie irgendwo Software zusammenkaufen, dann gibt's Auftrags Hacker und dann gibt's vielleicht irgendwann noch n Nation State hier so die ganzen anderen Staaten und Geheimdienste und dergleichen und da muss man sich dann einfach mal wirklich ganz rational damit auseinandersetzen, wer sind die Angreifer und daran orientiert dann man seine Schutzmaßnahmen, weil auch wenn d ein Unternehmen wenn ein Unternehmen einen Auftragshacker drauf ansetzt, jetzt nicht zu hacken, wenn die auch ein Betrag X auf dem Tisch legen, Und der Hacker wird sich irgendwann ab dem Zeitpunkt X sagen, das ist das Geld nicht wert, wenn das unverhältnismäßig ist. Ja, keine Ahnung, wenn so ein Auftragshacker für dich 20.000 € irgendwie nimmt, dass er dich kompromitiert und er stellt nach 3 Monaten fest, er kommt nicht rein, dann wird das sein lassen, weil es nicht im Verhältnis steht. Das heiß ist immer so ein Abwegen zwischen den Ressourcen, die die Angreifer haben und was du für ein Ziel bist. Wir haben z.B. Also wir betreuen von der Handwerks dreim Handwerksbetriebe in Bartölz über Kernkraftwerke und Rüstungskonzerne so ziemlich alles so und Behörden und das sind völlig unterschiedliche Games, die wir da spielen und das ist eigentlich genau das auf dem Punkt. Ja, also der Handwerksbetrieb in Böls, der muss Multifaktor machen, der braucht einen vernünftigen Virenscanner, aber der braucht jetzt hier nicht State of the Art next Generation Zeug, äh wo wir hingegen bei einigen Kunden gar nicht über Internet kommunizieren aus Gründen. Das ist dann das andere Extrem.
Okay, gar nicht über Internet klingt. Okay, Rüstung verstehe ich, ne? den nächsten Kampfjet irgendwie baus, da haben natürlich alle Interesse dran, die unbegrenzte Mittel haben und quasi außerhalb des juristischen Raums operieren. Okay, verstanden.
Lass noch mal kurz so die die Mittel des Zugangs durchgehen, um dann halt auf auf Verteidigung zu kommen. So, E-Mail Fishing easy, habe ich verstanden. So, zwei Faktor besser als nicht Zweifaktor, aber okay. Ja, je nachdem wo ich mich einlogge, ist dann das Zweifaktor Ding auch irgendwie egal. Aber es gibt auch zwei Faktormethoden, die Fishing sicherer sind, ne? Also UBY z.B. die sind nicht so einfach oder sind stand heute nicht so trivial zu fischen. Also das ist dann schon wesentlich aufwendiger als Angreifer an den vorbeizukommen. Wie würde man vielleicht musst du kurz erklären, was ein UB ist. Ja, ist quasi wie ein USB-Stick, den du noch zusätzlich am Gerät angeschlossen haben musst, damit das Gerät, was du jetzt gerade verwendest, sich dort anmelden kann. Ja. und dann mit Kryptografie und das kann nicht gefischt werden. Das kann ich, das heißt, ich muss quasi physisch sagen, steck den USB rein oder halt den mit NFC an mein mein Telefon. Das unterstützt aber fast kein Dienst. Ähm zumindest nicht die im privaten Umfeld. Ja, aber Google unterstützt es. Aber wenn du dich jetzt einloggst bei ich habe 30 Logins, die meisten nicht 28 davon funktionieren halt nicht im Ubik. Äh, okay, das habe ich verstanden. Äh, dann hast du erwähnt, ähm, also was relativ einfach ist, ist sich eine falsche Domain zu besorgen. Das kostet 2,30 €. Äh, und da baue ich ein Typo rein. Äh, das Caller ID Spoofing, also eine falsche Absender Telefonnummer, ist noch mal ein anderes Game oder ist auch so einfach? Ist auch so einfach. Gibt's fertige Apps, hast du 6$ pro Minute und gibst an, welche Nummer du angezeigt haben willst. Wie machen die das? Es gibt Apps im Play Store. Wie die das machen. Ach soo, das ist ja Voice over IP. Sind TCP Pakete. Ja. Die Software schubst zwei, drei Bites um und dann wird das da angezeigt. Kein Rocket Science. Okay, alles. Aber ich meine 6$ die Minute ist ja schon relativ teuer. Das ja, da der Return of Invest ist da dann der entscheidende, ne? Ja, aber das ist schon das musst du schon wollen. Ja. Das das musst du wollen, also überhaupt mit jemand zu sprechen, hast du Stimme, ähm dann brauchst du die Telefonnummer, da da ist ja dranzukommen, aber dann rufst du quasi, dann schickst du die Mail dreimal, ey, letzte Erinnerung, ihr Bankkonto wird geschlossen. Wenn du we du musst ja nur den sehen, dass der zur Volksbank geht. Ah, der ist bei der Volksbank. So und dann weißt weißt ja schon fast alles und dann rufst du an. Hier der Müller, den sie sonst haben, der ist ja sonst hier erkrank, dies das genau. Äh machst du das selbst so Anrufe? Call Poofing nutzen wir bei unseren Assessments auch. Ja, aber mal sitzt du selbst am Telefon und versuchst die Jungs und Mädels davon zu überzeugen, dass du die Volksbank bist? Häufig. Macht dir das Spaß? Sehr okay. Würd dir glaube ich auch Spaß machen. Ja, du machst du musst ja also du musst ja überlegen, also anders. Wir haben z.B. auch Assessments. Ähm, wir haben jetzt letztes Jahr ein Hochsicherheitsrechtenzentrum, da sollten wir physisch eindringen und dann haben wir uns als Rettungssanitäter verkleidet, volle Montur mit Verkleidung, mit Fahrzeug, mit allem und ähm haben die halt sind reingekommen. Ja, Long Shor Short und ähm natürlich hat das im ersten Moment so ein Geschmäckle, wie die Schwarben sagen, ja, äh für die Mitarbeiter, aber was halt ganz klar rauskommt, dass es in der Regel immer Prozessfehler sind und da sorgen wir auch für, dass am Ende immer die Geschäftsführ die Torte im Gesicht hat und nicht der einzelne Mitarbeiter. Das ist da dann auch das gleiche. Ähm natürlich ist es in dem Moment fühlen die sich erwischt und tappt, aber am Ende sind das immer Prozessfehler. Mhm. Ja, so kann man das erklären, aber ich ich bin doch im Geist jetzt ähm am Telefon mit dir als Volksbank. So, dann habe ich ja mit der Volksbank Vertrauensverhältnis und dann was du dann vermutlich machst ist im Gespräch so ein bisschen grenzüberschreitend zu sein und was ich eigentlich machen müsste ist eine Grenze wer sind Sie eigentlich? Rufen Sie mich nicht nie wieder an, aber ich werde hier mit dem Geschäftsführer sprechen. Das wäre aber eine ganz ganz
Hohe Eskalation, weil du bist ja gut darin mir zu sagen, ich muss doch nur den Link klicken und es geht. Jetzt hier um. Wir haben ja so lange ja die E-Mail bekommen und ich meine, sie sehen die Telefonnummer am Display. Ja, also ich meine, wie soll das sonst? Also, sie kennen die Telefonnummer doch, oder? Weil 99% der Leute draußen nicht wissen, dass ich die Telefonnummer beliebig ändern kann.
Was die richtige Reaktion wäre. Also, jetzt mal Tipp für die Leute da draußen: Ähm, sagen, habe ich verstanden. Ähm, ich finde das aber hier gerade irgendwie bisschen schwierig. Ich rufe sie zurück, weil was ich jetzt Angreifer kontrollieren kann, ist meine ausgehende Nummer, die dir angezeigt wird. Aber wenn du die dann zurückrufst, landest du beim richtigen Mitarbeiter, weil er nicht kontrolliert, wo. Also, ne, wenn denn die Volksbank Nummer angezeigt wird und er ruft die dann an, also das Opfer, dann landet er auch bei der Volksbank und dann klärt sich das relativ schnell. Also, man muss jetzt nicht gleich sagen, ich eskaliere zum Chef hoch. Man muss nur sagen, h. Und die meisten Unternehmen sollten haben mittlerweile Verständnis, wenn die Leute ein bisschen sensibler sind, ne?
Also, ich würde sagen, wie gesagt, bin ein bisschen drin, aber das ist Call ID Spoofing, dass das funktioniert. Also, dass das irgendwie funktioniert, ja, das ist für 6 $ die Minute funktioniert, hätte ich jetzt nicht gedacht. So, das heißt ja, oder technische Know-how und halbe Stunde investieren, dann for free. Okay, aber alles im Rahmen von: Hier hast du 50 €. Ähm, das das ist schon das schon verrückt. Das heißt, ich kann mich eigentlich auf keine E-Mail verlassen. Ich kann mich auf keinen eingehenden Anruf verlassen, auf einen ausgehenden aber schon. Das ist richtig. Okay, das ist ja auch wichtig zu wissen.
Außer und das machen wir auch, wenn ich jetzt eine gefälschte E-Mail dir schicke von irgendeinem anderen Unternehmen oder whatever, dann schaue ich, dass ich über die typischen Marketing-Tools mir eine Telefonnummer aus dem Ort besorge, die dann auf meine Telefonnummer umleite und tausche die Nummer in der Signatur aus. Das muss natürlich auch ein Schirm haben, ne? Die E-Mail, die da kommt, wenn die gefälscht ist, kann ich natürlich auch eine Frankfurter Nummer da haben. So, das ist schon, also um das zu sehen, also quasi: Oh, ist eine gefälschte E-Mail, das eine gefälschte Nummer. Ich weiß, dass ich inbound faken kann, aber nicht outbound. Ich habe die Nummer aus meinem Telefonbuch. Das sehen, glaube ich, die allerwenigsten. Ähm, dass das ein Scam ist, würde ich jetzt mal denken. Da kriegst du sie ja alle mit. Da brauchst du ja gar nicht programmieren können, sondern im Zweifel vor allem, wenn der Angriffsvektor ist, äh ich habe 2000 Mitarbeiter äh und dann spiele ich das Game mit der Gehaltsabrechnung, da brauche ich noch nicht mal anrufen, ähm mit einem gut mit einer guten Überlegung. Äh, das macht mir ein bisschen Angst.
Und dann, ich meine, wir reden halt, das eine ist Login, das nächste ist aber Kompromittierung des lokalen Systems. Ähm, das heißt, mit Login zu iCloud, dann sind meine Fotos weg, meine E-Mails, was auch immer ich in der iCloud habe, meine Dateien, Kontakte. Dies. So, das ist aber noch nicht jemand hat Zugriff auf mein Handy, auf meine Kamera, auf mein Mikrofon, kann mich abhören. Das wäre aber möglich mit der E-Mail mit dem Excel-Anhang zum Beispiel. Genau. Also, es gibt so 28 Datei, also es gibt über Hunderte von Dateitypen, also Punktungen, ja, und 28 davon werden so akut derzeit für Schadcode missbraucht, dass wenn du sie öffnest, Schadcode ausgeführt wird. Es kann eine OneNote-Datei sein, es kann eine CSV-Datei sein, das gibt ganz viele verschiedene Varianten. So, das muss ich einmal machen und ich merke, dann reicht der Schadcode aber im Regelfall aus, um Vollzugriff zu haben auf dem Rechner, oder?
Ja, in dem Kontext, das ist immer ganz wichtig. Deswegen sollte man zu Hause auch getrennte Konten haben. Einmal ein Konto, womit man seine Sachen installiert und einmal seinen normalen User, weil ich kompromittiere immer den Account, der jetzt die Datei geöffnet hat. Das heißt, wenn du jetzt mit deinem Administratorkonto unterwegs bist, dann habe ich Vollzugriff das ganze System. Wenn du nur mit deinem normalen User-Account bist, den du separat verwendest, dann habe ich nur die gleichen Rechte wie du. Und da müssen die Leute sich einfach nur merken, dann kann der Angreifer alles machen, was du machen kannst am Rechner. Mm.
Aber gibt es Privatleute, die ein Adminkonto haben und ein Benutzerkonto? Also, zumindest mal alle in meinem Umfeld. Ja, okay. Aber es ist ja schon auch einfach, das ist ja wirklich Arbeit dann. Nein, gar nicht. Also, du musst ja nur einmal initial am Anfang das machen, wo du dein Programm installierst. Einmal ganz am Anfang und danach brauchst du in der Regel nie wieder dein Admin-Konto. Ja, dann installierst du ein neues Programm, dann musst du dich wieder abmelden, dann installierst du das. Nee, nee, das reicht da, wenn du dann poppt da diese Eingabemaske auf. Betriebssystem unabhängig. Wenn du jetzt irgendwie administrative Rechte brauchst, dann poppt bei Windows wie bei Mac, wie bei Linux poppt dann diese UAC auf, nennt sich das User Access Control und dann kommt da: Okay, dein User darf das nicht. Hast du Zugangsdaten von dem Admin? Dann gib hier bitte Benutzername, da Passwort ein. Du musst dich nicht noch groß an- und abmelden. Aber ähm, das habe ich beim Mac, den ich möglicherweise benutze, doch sowieso, dass wenn ich eine Software ein einrichte, die halt System weit installiert werden soll, dann fragt er mich nach meinem Admin-Passwort. Das heißt, da hilft mir auf Mac der der zweite Benutzer. Ähm, es kommt drauf an. Also, du kannst also dein normaler User, der kann unter Umständen, der hat keine Root-Rechte. Also, bei MacOS ist er Root, dann noch eins Systemrechte höher. Ähm, dein Rechter, dein Computer-Account hat oder dein Mac-Account an der Stelle hat schon erweiterte Rechte und mit sudo Permissions und hast du nicht gesehen, ja, also da kann privilegierte Operation machen, aber halt nicht alles. Beim Windows-System entgegen, wenn du ein Administratorkonto kompromittierst, ist der Sprung dann zum äh System heißt es dort. Äh Systemrechte nicht mehr so weit. Okay.
Aber ähm, separate Login für mich als Benutzer ähm auch am Mac, ja oder nein? Jetzt muss ich mich tatsächlich, wir hatten vor, bevor die Podcast-Aufnahme losging, hatten wir kurz das Thema Android und iPhone, du dich oder iOS und ich habe gesagt, wir verwenden Android bei uns. Bei MacOS ist es tatsächlich so und bei Android, bei MacOS und iOS ist es tatsächlich so, dass die das Universum, die Technologie, die das aufgebaut haben mit verschiedenen Containern wesentlich restriktiver ist als jetzt auf Windows-System. Das heißt, es ist dort nicht ganz so schlimm, wenn du das nicht tust, wie auf Windows. Äh, warum verwenden wir dann Windows und äh äh Android-Geräte? Ist es wahrscheinlich die nächste Frage. Ähm, weil wenn du weißt, was du da tust, äh die diese Einschränkungen auch an Dingen hindern, die du vielleicht brauchst in deinem täglichen Doing. Aber ich sag mal, für die meisten Leute und Unternehmen ist wahrscheinlich der Weg, dass die User mehr restriktiv behandelt werden, äh der bessere. Schönes Beispiel. Ähm, Windows ist von Haus aus alles aktiviert, damit du dein dein Leben erleben kannst, dein Zeug erledigen kannst und alles smooth funktioniert. Also Usability first. Linux hingegen ist alles deaktiviert und nichts funktioniert und du musst alles einzeln installieren und konfigurieren und alles ist super aufwendig. Ähm, Mac hängt so in der Mitte und da gibt's kein richtig oder falsch. Also, du kannst ein Windows-System auch sicher konfigurieren und Linux kannst du auch Usability konfigurieren, aber es ist halt immer so die Entscheidung, die man pflegt. Aber um auf die Frage zurückzukommen, macOS ist nicht ganz so schlimm, wenn du keine getrennten Kunden hast. Ist nicht ganz so schlimm, aber wäre auch gut das zu tun. Wäre auch gut. Okay, verstehe ich.
Das heißt, es gibt das Call ID Spoofing, es gibt E-Mail, dann gibt es ganze Social Ding. Ich meine, was du gerade gesagt hast mit: Ihr seid als Rettungsteam gekommen. Das natürlich ja, das passiert Privater wieder nicht. Ja, ein krasser Vektor, ne? Ähm, eher eher eher unüblich. Ähm, in dem Moment, wo ich einen Dateianhang ausführe, kriege ich Vollzugriff auf das System bei Windows, wenn es nicht konfiguriert ist. Bei Mac, aber tendenziell, der fragt mich halt: Möchtest du die Kamera freigeben? Und möchtest das Mikrofon freigeben? Ähm, das geht nicht daran vorbeizugehen. Doch. Okay. Also auch da gibt's Tools und Exploit nennt man das. Also ähm Tools, um quasi Sicherheitslücken oder Fehlkonfiguration auf dem Betriebssystem auszunutzen, dass du aus diesen Containern ausbrechen kannst. Aber dann sind wir wieder beim Aufwand und Nutzen, ne? Also, das ist dann nicht mehr dieses 0815, aber ähm preislich, also was kostet das so ein, also wenn ich jetzt sage, pass auf, dass hier den Stefan, ich will sein Mikrofon und seine Kamera, der hat ein MacBook. Also, da kann ich dir jetzt keinen Preis raushauen, weil das bauen wir selbst, ne? Und dann kann ich dir sagen, das sind dann zwei Mann-Tage bei uns. Wenn ich dir jetzt mein Tagessatz sage, dann doof. Ja, also äh ja ja, also der Tag ist dreieinhalb, so dann zwei Mann-Tage, aber es gibt sicherlich draußen Tools, die das fertig bereitstellen und wenn ich jetzt raten müsste, würde ich schätzen 300 $, wenn ich jetzt irgendeine Zahl sagen müsste, okay, aber zwischen 300 $ und 7000 € ähm kriegst du ein Tool, um aus den Containern auszubrechen, wenn du mit dem E-Mail-Client was öffnest oder dass diese Permission-Abfrage anders oder gar nicht kommt. Okay, ich könnte mir jetzt durchaus ähm ein paar.
Das müssen noch nicht mal High-Profile-Leute sein, wo du sagst, pass auf, ich investiere mal 10.000 € und ich möchte wissen, was der den ganzen Tag redet, äh, wenn er zu Hause ist. Ähm, das scheint ja, also mir scheint das zu billig zu sein für das Gefühl, was ich habe. Nämlich, wenn ich ein ein MacBook habe oder wenn ich ein iPhone habe, habe ich schon ein subjektives Sicherheitsgefühl, denn irgendwie ist das aus meiner Sicht irgendwie nicht ganz State of the Art Security, aber für Konsumenten schon ganz schön gut. Nee, voll. Und äh, was jetzt vielleicht vergessen oder unten runtergefallen ist, dann hast du diese dieses Tool, um diese Sicherheitslücke auszunutzen. Du hast aber noch keine Story, wie du den fischt. Du hast noch dieses ganze Setup drumherum nicht. Du hast noch nicht die, also diese Datei äh, die am Ende diesen Schadcode ausführt, die musst du ja dann auch noch verschleiern. Also, in der Regel werden die erkannt. Ich habe schon gesagt, 14 Stunden dauert's bei uns maximal. Ähm, aber das sind ganz viele Hürden, wo wir bei dem Thema sind, die der Angreifer auch noch nehmen muss. Also nur, aber am Ende, sag mal, 20.000 € oder 15.000 € dann wirst du wahrscheinlich bei vielen Privatpersonen Zugriff erlangen. Ja, auf das Endgerät. Äh, und das würde ich aber Voraussetzung ist immer, ich führe eine Datei aus. Ja, es ist nicht, außer du hast veraltete Software, ne? Also, wenn Patch-Management nicht im Griff hast, veralteten Adobe hast, veralteten VLC, dann reicht es schon die falsche E-Mail nur in der Ansicht zu machen oder sowas. Ja, wenn du es nicht gepatcht hast.
Wie würdest du Okay, das weißt du ja nicht. Da ist jetzt der Stefan ist jetzt unser hypothetisches Ziel und der Stefan, dem schickst er jetzt mal paar E-Mails oder überlegst erstmal, okay, was wer ist das so, wo geht zur Bank, wo holt er sein Geld ab, wenn der Fotos teilt? Weiß man vielleicht aus dem privaten Umfeld, je nachdem wie nah man dem ist. Hat der Anlehnungsrechner so so ein paar Informationen hast du so und jetzt versuchst du den zu hacken und sagst: Okay, der hat ein MacBook und ähm, ich will halt quasi Kamera, Mikro. So und dann weißt du aber nicht, ob alt VLC Player hast da, das kannst du ja nur durch ich probiere dem mal ein Attachment zu schicken, was auf den alten VLC Player gibt, der den letzten vier Wochen nicht upgedatet hat und dann muss er das öffnen und dann könnte das Attachment ja probieren, hat ein alten VLC Player, hat der ke ICQ von früher oder keine Ahnung das Adobe und quasi d dass das Tool lokal gängige Sicherheitslücken versucht auszunutzen oder pass auf, wir gehen mal auf die letzten zehn. Das wäre auch so ein Standardtool eigentlich, ne? Wir gehen mal auf die letzten zehn und wenn eins davon vor fängt, dann ist gut. Ja, rein theoretisch wäre das ein Weg. Aber das wird nicht funktionieren, weil wenn du den Schadcode in dieser Datei packst, der theoretisch zehn Sicherheitslücken ausnutzt, dann wirst du ihn definitiv nicht so verschleiert bekommen, dass der Virenscanner nicht mehr findet. Ja. Ja. Mac hast du ja tendenziell kein Virenscanner. Ja, das stimmt. Ähm, aber auch die Datei wird dann beliebig groß, ne? Also, wenn du dann auf einmal eine, weiß ich nicht, eine VC Datei bekommst, also irgendwann kommst du, es sind dann zu viele Indikatoren, ob das Okay, aber ich hab ein VLC. Es wäre jetzt nicht, dass ähm beispielsweise, dass ich ein Excel Datei schicke und da ist ein Code Code drin, der checkt, gibt es ein V. Ach so, ja, das könntest du machen, dass du das mehrstufig machst. Erst die Excel, der enumeriert die Software und dann kommt vier Wochen später kommt dann oder wann auch immer kommt die E-Mail mit der VLC-Datei, also mit der Aber das noch mal für mein Verständnis, das ich meinte das ein bisschen anders. Das heißt, wenn ich ein VLC Exploit nutze, dann VLC Videoplayer, dann muss ich ein Video schicken, dass der mit VLC öffnet. Es reicht nicht, dass ich eine Excel-Anhang schicke und der hat ein VLC auf dem auf dem Rechner und ich nutze irgendwie da eine eine Sicherheitslücke von dem VLC, was nicht offen ist, sondern ich muss die das File in Adobe oder VC je nachdem, was ich nutzen möchte aus. Ja, aber das brauchst du ja dann ja gar nicht mehr. Also, wenn du den Nutzer dazu gebracht hast, dass er deine Excel öffnet, damit du enumerieren kannst, welche Software installiert hat, dann hast du eh schon Code. Ja, okay, das stimmt. Okay. Ja, ja, okay. Das ja offensichtlich. Ja, das äh habe ich nicht ganz bedacht. Ja, wir sind jetzt auch bisschen schnell gelaufen, unser technisch. So.
Ähm, und dann, wenn ich einmal Zugriff habe über die Excel-Datei beispielsweise, dann habe ich eigentlich immer Zugriff und auch möglicherweise über 3, 4, 5 neue MacBooks hinweg, weil ich spiegel das MacBook immer auf das M. Das ist tatsächlich auch im Unternehmenskontext ganz wichtig. Ähm, nur weil eine Datei ein Virus hat und du die dann von deiner Datenablage A nach B ziehst, ist nicht automatisch auch das Vector mit da. Also ähm, also der der Callback, der dauerhaft persistent ist, sondern dafür benötigst du immer gewisse Dienste, die du auf dem System benötigst. Also beispielsweise in Microsoft den Aufgabenplaner, ja, dass du sagst, der soll immer dann und dann starten, ja, immer morgens um 8 Uhr oder äh auf macOS gibt's Cronjobs, ne, wo du sagst, hier oder Crontabs, dann und dann soll das starten. Wenn du jetzt aber nur die Nutzdaten, nennen wir das, übersiehst, also die Excel-Files, Worddokumente und was du auch alles da hast, ähm, dann wird kein Schadcode von Haus ausgeführt. Klar, wenn du das Excel wieder neu öffnest, neues Game. Ja, aber grundsätzlich, wenn du nur die Daten dir ziehst, passiert nichts. Außer du machst ein Backup von allen den Konfigurationsdateien und der Angreifer hat sich da reingesetzt. Andere Geschichte. Genau, das wäre ja genau der Fall. Ich würde es schaffen ähm mit meiner Excel mitzuliefern, der eine Backdoor installiert und die startet sich immer. Wenn ich den Rechner neu starte, startet die sich mit und dann kaufe ich mir neues MacBook und dann sagt Apple: "Ey, du hast ein neues MacBook. Willst du die Daten vom alten übertragen?" Dann würden im Regelfall ja alle Konfigurationsdaten übertragen werden und meine Vektor lädt sich ganz wunderbar immer wieder mit, weil nicht nur die Files übertragen werden, sondern die Konfiguration. Also weiß ich nicht, welche Konfiguration MacOS da automatisch mitnimmt, aber wenn das alle Konfigurationen mitnimmt, dann wäre das so korrekt. Mm. Okay.
Ähm, und dann äh sprachst du hast du das Wort persistent in den Mund genommen. Äh, was das meint, wenn ich es richtig verstehe, ist, wenn ich neu starte, ist weg oder ist nicht weg. Und persistent wäre, ich starte neu und es ist aber immer noch da. Ja, genau. Okay. So, das heißt, das Leben ist gefährlich. Äh, das Leben ist gefährlich. Ähm, und Excel-Code gefährlich und die Backdoor, wenn ich die einmal installiert habe, unterstellen wir jetzt mal, ich wechsle keinen Laptop, dann kann es sein, ich habe den Laptop 3 Jahre lang, ähm, die ist immer da, die macht kein Problem, aber es kann jemand 3 Jahre lang äh Mikrofon, Kamera, Tastaturanschläge, Bildschirmaufzeichnung, alles was du alles was du machst, kann der auch. So ähm, finde ich das mit einem Virenscanner oder ähnlichem? Virenscanner hätte das ja schon, also hätte ne hätte hätte Fette hätte das ja schon erkannt eigentlich. Also insofern, der ist schon mal raus. Kann natürlich sein, dass irgendwann im späteren Verlauf die Signaturen heißen die und die Erkennungsraten optimiert werden und dass das dann erkennt. Eher unwahrscheinlich. Äh, sowas zu fitten ist relativ aufwendig. Deswegen wir empfehlen immer, wenn der Verdacht im Raum ist, dass du sowas hast, System neu aufsetzen von Null auf. Das heißt, du kannst, also du kannst quasi nie sicher sein, dass dein System infiziert ist. Nicht du, ich sag mal, du als Pro guckst da drauf und siehst, das ist das System dieses 23 27 D. Nee, es ist tatsächlich so, dass du dann das in eine isolierte Umgebung, also so macht man es eigentlich in der isolierte Umgebung. Dann hast du ganz viele Sensoren am am Rand ausgebracht an netzwerktechnisch, wo telefoniert der hin? Welche IP-Adresse angefunkt, welche Prozessor-Monitoring lässt du, also sehr aufwendig und ähm, dann hast du schon eine sehr hohe Wahrscheinlichkeit, dass du am Ende sagen kannst, ja oder nein, die ausreichend hoch genug ist, aber steht in der Regel kein Verhältnis zu, ich mache das System neu, wenn wir von Clients sprechen, ne? Jetzt von Servern, da geht man meistens den Weg, dass man sagt, okay, die Forensiker haben gesagt, höchstwahrscheinlich ist nichts drauf, weil es zu aufwendig ist, den Server neu aufzusetzen, beispielsweise, wenn du da so ein fettes SAP-Klauster Datenbankkluster hast. Okay, das ist wirklich unter, also ein Unternehmenserver, wenn ich meinen eigenen Server betreibe, der komplex auf mich eingestellt ist, da würde ich eher forsten, aber bei ich sag mal Kleingeräten, das heißt alles, was ein normaler Nutzer sei es jetzt ein Angestellter irgendwie im Büro hat oder ich zu Hause habe, das würde ich im Zweifel immer wieder neu aufsetzen und hoffe ich nicht so oft, aber ja.
Ja, aber ich du sagst, wenn der Verdacht besteht, aber der Verdacht besteht ja eigentlich: Ey, ich habe jetzt letzte Woche die Gehaltsdaten im Excel bekommen, die scheiß Excel hat nicht funktioniert. Ähm, habe ich schon wieder vergessen. Ähm, so, dann habe ich die nächsten zwei Jahre das System benutzt. So, das liest möglicherweise jemand mit da. Wieso sollte ein Verdacht bestehen? Das habe ich ja sofort vergessen. So, das da sehe ich quasi als als Gegenmaßnahme eigentlich nur das regelmäßig neu aufzusetzen, weil du weißt es ja nicht, oder? Na ja, oder? Ähm, man nennt das ja Härtung, dass man sagt, man konfiguriert das Betriebssystem so, dass die Angreifer gar nicht Code ausführen können. Ja, das ist aber wieder Ich mache die Mauer ein bisschen höher. Ja, absolut. Also, okay.
Ähm, wir haben jetzt umfangreich besprochen dieses äh Link-Klick-Phishing-Seite äh Dateianhang und dann ich am Telefon kann ich alles mögliche sagen. Bitte gib mir dein Passwort, bitte komm um 15 Uhr dahin, dann führe ich dich. So, das ist wahrscheinlich relativ unüblich, aber auch das ist na, jetzt vor vier Jahren in Las Vegas, ich weiß gar nicht mehr, MGM hießen die, glaube ich. Ähm, der ganze der größte Casinobetreiber in Las Vegas, der wurde genauso gehackt. Da hat der Angreifer den Admin am Telefon gefragt, was dein Passwort? Also nicht so flapsig, aber am Ende des Tages ist das so passiert. Okay, da fragt man sich, was der beruflich macht, dieser Network oder wie gut andere telefonieren konnte. Ja, aber es gibt ja da, also wenn du Oma anrufst, so und die gibt dir das Passwort, ich sag, okay, da warst du halt einfach dreckig zu Oma Erna. Oma Erna auch in keiner Welt kann die das verstehen, dass jetzt die Telefonnummern gleich die kann vielleicht noch irgendwann auflegen, aber das kannst kannst du eher da keinen Vorwurf machen, wenn du in deiner Signatur Network Admins stehen hast und hast in irgendeinem Telefonat mal dein Passwort ausgesprochen ausgesprochen. So, da würde ich sagen, das hast du irgendwie das schlecht. Also auch ich hatte das mal in dem Assessment, habe den Admin am Telefon gehabt und habe mich dann als dummen Buchhalter ausgegeben, habe gesagt, hier tut das total schwer, diese Passwort dazuz um merken, ob er dann Tipp hat. Und dann hat er mir gesagt, wie er sich, also hat mir sein Klartext-Passwort nicht genannt, aber er hat mir halt gesagt, wie er seine Passwörter sich merkt. Kundenname minus Jahreszahl Ausrufezeichen. Das gibt's nicht. Der ist ja verrückt. Alter, ich bin ja der arme Buchhalter da. Also, wie man in den Scammer-Kreisen so sagt, jeden Tag steht ein dummer auf, ne? Nein, das würde ich so nicht sagen. Das ist einfach unfair gespielt von den Angreifern, weil sie ja diese Emotion Mitleid oder dass die Leute den Leuten helfen wollen, Gier, das hat schon immer funktioniert. Ja, das verstehe ich. Aber wenn du Network-Admin bist und ich zitiere, ich beschäftige mich, ich bin seit 25 Jahren in der IT, dann solltest du das wissen. So würde ich, ich verstehe, dass es auch immer noch unrealistisch ist, dass der wirklich anruft und dann so spielt er mit mir, aber eigentlich würde ich das erwarten. So, wenn du Jäger bist, sagst ja auch nicht, da war so ein jemand nettes an der Tür, ich habe dir mal mein Gewehr gegeben, weil der brauchte sein. So nein, das das geht nicht. So egal, wenn der Not hat, keine Ahnung, das Wildschwein kommt, du gibst das nicht aus der Hand, das machst du einfach nicht. Und man spricht auch Passwörter nicht aus, so oder die Passwortlogik nicht aus. So, das ist also würde ich jetzt denken, aber ich bin ja nur, was weiß ich schon. Okay. Ähm, Challenge accepted. Besser nicht, besser nicht.
Ähm, E-Mail-Attachment, ähm, was noch an? Ja, System am am Perimeter kompromittieren. Ja, also Sachen, die aus dem Internet erreichbar sind. Ähm, ob das jetzt irgendwelche Firewalls sind oder Fritzboxen, die irgendwie im Internet stehen und nicht gepatcht sind. Ähm, jetzt ganz aktuell vor 5 Tagen gerade gab's eine ganz krasse Sicherheitslücke bei Cisco. Wenn du jetzt seit 5 Tagen dein Cisco nicht gepatcht hast, dann geh mal davon aus, dass dein Netzwerk kompromittiert ist, weil da gibt's gerade ein öffentliches Exploit, was einfach ja die Firewalls dann kompromitiert und dann hat er direkt Zugriff aufs Netzwerk, also auf das ganze Netzwerk. Ähm, also System-Perimeter oder wenn du irgendwelche Stop, lass uns da mal reingehen. Also, wenn jetzt meine Fritzbox kompromittiert wird, das ist ja im Prinzip habe ich mein WLAN zu Hause, da hängt meine Fritzbox dran, wenn ich eine hätte, weiß man ja auch nicht, ne? Ähm, und dann gibt's eine Firewall, die in der Fritzbox drin ist, dass nicht jeder von draußen bei mir Drucker ausdrucken kann, quasi, der im WLAN hängt. Ähm, und wenn ich das schaffe, diese Firewall zu kompromittieren, ist das quasi das gleiche wie wenn bei mir jemand zu Besuch sagt: Ey, was ist ein WLAN-Passwort? Dann ist er ja auch im Netzwerk. Ja, noch schlimmer, aber ja. Warum noch schlimmer? Na ja, weil wenn er deinen Router kompromittiert oder deine Firewall, deine Zentrale, ähm, dann verwaltet die ja nicht nur dein dein dein Netzwerk, dass wer von A nach B darf, sondern die verwaltet ja auch den sogenannten DNS-Dienst. Das heißt, wenn du auf Sparkasse.de gehst oder Volksbank.de oder völlig egal. Äh, ist die erste Instanz, die gefragt wird, wo du hin sollst im Internet, deine Router. Und wenn der jetzt nicht sagt, das ist die IP-Adresse von der echten Volksbank, sondern das ist die IP-Adresse vom Flo, dann gehst du auf Volksbank.de und landest bei mir. Und das sieht dann auch täuschend echt aus, weil das Nein, das ist das gleiche. Nein, dann dann ist es gar also dann ist es das gleiche, nicht typus, sondern dann ist Volksbank.de meine IP-Adresse. Das heißt, dann kann ich selbst in meinem Browser, wenn ich sage, ich muss aber gucken, ob die Domain passt, die passt 110%ig. Ja, genau. Da ist dann nichts mehr. Und und das ist und jetzt ist ein Beispiel, ne, für Phishing-Seiten, aber natürlich, wenn der Angreifer dann gewinnt im privaten Umfeld, ne, aber wenn ich kontrolliere, wo du landest, wenn du Seiten aufrufst, kann ich alles machen, dann kann ich auch kontrollieren, wo du deine Patches runterlädst, ne? Und wenn du dann sagst, ich mache ein Windows-Update, dann kommt das Update aber von mir und dann installierst du kein Update, sondern mein Schadcode. Das heißt, dieser Angriffsvektor Fritzbox respektive DNS-Server ist eigentlich ein krasser, weil wenn ich den und da das kann ich ja nicht, das spüre ich nicht, ich bin einfach zu Hause in meinem WLAN. Ja, ich mache noch mal die Updates für morgen. Und außerdem gehe ich noch mal überweise was in der Sparkasse. Ähm, dass ich das ich kann das an meinem Endgerät nicht mehr sehen, dass das nicht real ist. Wenn es gut gut gemacht ist. Das kommt halt drauf an. Und und wenn der, wo du hin willst, ob das jetzt die Bank ist oder Microsoft, ihre Hausaufgaben nicht gemacht haben, also das muss auch noch sagen, mittlerweile die Banken, die meisten Banken haben so Security-Features auf ihren Webseiten, nennt sich HSTS, die haben quasi in dem Cookie, die setzen den Cookie, wenn du das erste Mal drauf bist bei denen und der ist dann für 90 Tage gültig und da wird der Fingerprint, der Fingerabdruck von dem Zertifikat der Bank gespeichert auf deinem Rechner und wenn dann jetzt DNS umgebogen wird bei dir lokal und du gehst es jetzt auf mein Volksbank.de de, dann passt dieser Fingerabdruck nicht mehr und dann sagt dein System, da ist nicht gut, aber es machen nicht alle. Ja, gut. Dann sagt das System, da ist nicht gut und dann fragt mich das: Willst du es trotzdem machen und da würde ich euch Sparkasse.de drin. Ja, die haben wieder HSTS. Ja, genau. Die Ich will das ja überweisen, ja dringend, weil geht ja keine Ahnung das Auto dies das Ananas und der hat vorhin angerufen. Ja, wenn es richtig hart läuft das. Okay, der andere Respekt war mir noch überhaupt nicht klar, dass tatsächlich ich dachte halt meinen Gästen gebe ich auch mein WLAN-Passwort. Ähm, und dann hat die in meinem Netz rum, aber mein eigenes Laptop hat ja eine Firewall. Das heißt, der dass man jetzt im Netzwerk mich angreift, ist eigentlich eher unwahrscheinlich. Könnte man auch, aber der eigentliche Vektor ist das DNS zu verändern. Ja, genau. Aber das ist schon, also wir kamen jetzt über den die Kompromittierung von System am Internet, so Unternehmen, weiß nicht, Webshop, Firewalls und dergleichen. Ähm, damit jemand eine private Fritzbox kompromittiert. So ist auch schon in der Vergangenheit passiert, dass dann Leute also grundsätzlich in der Standardkonfiguration bei neueren Modellen bei der Fritzbox ist so, die kannst du von außen nicht groß ansprechen. Also selbst wenn die IP-Adresse irgendwie rausbekommst, kannst du von außen da nicht groß was machen. Aber es gab mal waren andere Hersteller nicht Fritzbox, die hatten dann einen Patch, da haben sie ausvenden Management Port geöffnet. Das heißt, wenn du die IP-Adresse hattest, dann kamst du da drauf und ja, dann hast du das Standardpasswort vielleicht noch gehabt und all solche Geschichten. Ja, oder du sagst halt, ich stelle mein NAS zu Hause hin, also Netzwerk Speicherzeug und ich finde es total cool, dass ich von überall drauf zugreifen kann. So, damit das aber funktioniert, musst du gewisse Dienste nutzen oder halt ein Port öffnen in der Fritzbox ins Internet raus, damit man auf deinem NAS landet. Du denkst, du bist alles, oh, sorry, du bist äh total gut, weil du hast ja dein Passwortschutz. Ähm, dass man aber dann durch sich auch eine Tür für Angreifer öffnet, ist dann das andere. Ja, und dann das ganze Smart-Thema, Smart-Türen, Smart-Glühbirnen, äh da ist dann Armageddon. Ja, weil da ist meistens nach 3 Monaten kriegen die oder nach 3 Jahren kriegen die keine Updates mehr und dann hast du hier deine Smart-Steuerung über die deine App, die auch schon seit vier kein Update mehr bekommt. Äh, ja, genau. Und dann okay, dann geht der Angreifer kompromitiert meine Glühbirne. Äh, das finde ich jetzt noch nicht so wahnsinnig schlimm, ne? Türschloss vielleicht was anderes, Kameras was ganz anderes, ne? Aber okay. Glühbirne und Wecker ist vielleicht ein bisschen nervig. Dann Chr Wecker auf auf 4 Uhr morgens gestellt. Ja, hat doch alles keine große Relevanz.
Jetzt sind wir ein bisschen abgespeichert. Also grundsätzlich Angriffsvektor, wir haben gesagt Phishing, also Social Engineering und auf der anderen Seite Systeme am Perimeter kompromittieren, ob das jetzt die Firewall ist, private Fritzbox oder beim Unternehmen oder halt irgendwelche Anwendungen, ne? Wenn du ein Webshop hast oder eine Webseite, dann kannst du da natürlich auch die angreifen und dann kompromittieren. Und wenn das nicht irgendwo extern gehostet ist bei Strato, Telekom und wie sie alle heißen, sondern vielleicht bei dir im Rechenzentrum, bei dir zu Hause, ähm, dann hast du halt auch wieder ein Bein im Netzwerk, wenn du das System kompromittierst. Ja, also ich würde sagen, dieses ganze Ding, einen eigenen Server betreiben mit einem eigenen Webshop, äh das scheint mir sowieso absolut unmöglich zu sein, das sicher zu machen, weil der muss ja im Netz hängen, der muss eine bekannte IP haben, ähm und der hängt über 5 Jahre da drin. So und was soll ich da tun, wenn ich also wenn ich wirklich ein Angreifer habe, der meinen Webshop haben will, das wird er wohl schaffen, oder? Wenn du deine Hausaufgaben machst, nicht, weil der Aufwand irgendwann nicht im Feld steht. Ja, so ich meine, der Aufwand ist ja oder die die Hausaufgaben sagst du, du musst deine Hausaufgaben machen, aber dann hole ich jemand rein, der ich weiß ja auch nicht, ein IT-Spezialist ist. Ja, pass auf, meine eigene mein mein Webshop, also ich habe noch noch eine Firma, die macht so Babytragen und wir haben auch ein Webshop, wir haben mal ein paar Millionen Umsatz. Ähm, aber das ist immer noch nicht auf dem Level, dass ich sagen würde, ich hole mal einen Netzwerkspezialisten oder IT-Spezialisten für Sicherheit irgendwie rein, der hier vollzeit die Sicherheit meines Shops konfiguriert. So. Und wenn ich einen reinholen würde, dann wäre das genauso jemand, der sagt, ich habe seit 25 Jahren mache ich das, ich weiß, was ich tue. Oder vielleicht seit 10 Jahren mache ich das so, weil der vielleicht ein bisschen günstiger ist und dass der ein gutes Sicherheitsverständnis hat, ist ja relativ unwahrscheinlich. Gan und die sagen: "Pass auf, wir brauchen noch die Funktion, die Funktion schaltet die Sicherheit ab und dann gehen die so dem so lange auf den Keks, bis der sagt: Okay, wir lassen das zu, das zu, das zu und dann ist irgendwann sowieso, aber genau, ja oder
"Du hast halt Eigenwerbung." Nein, du hast einen Security-Dienstleister, der exklusiv dir dann sagt: "Bis hier noch nicht weiter" und aus den und den Gründen. Und dann sind das oft auch, da ist der Knackpunkt oft auch einmal Maßnahmen. Also, du kannst wirklich eine gesunde Baseline schaffen, womit du die meisten Angreifer schon aussperrst. Äh, und das machst du einmal, implementierst das und dann kannst du, wenn du möchtest, alle zwei Jahre das noch mal irgendwie überprüfen lassen oder so. Aber es ist jetzt nicht so, das ist natürlich der Best Case, ja, äh regelmäßig immer was machen zu müssen, sondern man kann wirklich relativ viel wegschaffen, wenn man einmal sich mit dem Thema auseinandersetzt und da reden wir über überschaubare Beträge, über keine Ahnung, wenn es viel ist, sind 20.000 € einfach krass.
Okay, man muss aber dann 20.000 € in Sicherheit investieren. Das ist nichts, was automatisch kommt, was der normale Netzwerkadministrator sagt: "Wir müssen noch XY." Das ist schon Spezialwissen. Okay, lass uns noch mal zurück auf die auf die Einfallstore für, ich sag mal, auch normale Nutzer. Eine Fritzbox hat jeder. Ich verstehe, dass es komplex ist, das anzugreifen und das für Tante Erna, eine Fritzbox mit DNS-Rooting, das das wird nicht passieren. Das ist einfach zu aufwendig. Aber wenn ich jetzt sage, ich habe irgendwie ein High-Value-Target oder ein High-Value-Target für mich, weil das ist XY und außerdem will ich dem irgendwie so, dann ist eine Fritzbox durchaus interessant, ne? Oder?
Ja, also wie gesagt, in der Standardeinstellung kommst von außen nicht rein. Also, wenn jetzt einer mich beauftragen würde, dich zu hacken, ja, und ich kriege irgendwie raus, dass du eine Fritzbox und ein Mesh-Gerät hast, ja, ähm, dann würde ich nicht, das war alles hypothetisch, alles hypothetisch, ja, ist auch alles illegal. So, ähm, dann würde ich das wahrscheinlich eher so spielen, dass ich physisch in deine Nähe komme mit meinem Equipment und dann nennt man das Evil Twin. Dann mache ich quasi, habe ich zwei Antennen, mal einfach gesprochen. Die eine beschießt deinen WLAN mit Anfragen, dass es ausgeht oder so schwach nur noch ist, dass du das nicht mehr siehst und dann mache ich eins auf, das genauso heißt. Und wenn du dich damit dann verbindest, dann wunderst du dich kurz, warum du noch mal das Passwort wieder eingeben musst, weil eigentlich, aber wie auch immer, das andere siehst du ja nicht und dann habe ich dein Passwort und von da aus würde ich dann irgendwie schauen, dass ich äh meinen Weg bahne. Ja, die Fritzbox von außen zu kompromittieren, wenn die Ports nicht erreichbar sind, das wird nicht stattfinden.
Okay. Ähm, das heißt, dann hast du, würde sich mein Rechner mit deinem WLAN verbinden und gar nicht mit meinem WLAN. Das würde ich auch nicht merken, das sieht ja genau aus. Dann einfach dein Passwort für dein WLAN. Für dein WLAN? Dann bist du in meinem WLAN. Ähm, aber wenn du im WLAN bist, kannst du das DNS nicht ändern. Dann bist du quasi einfach nur mein, wie mein Kumpel, den ich abends zum Essen habe, der das WLAN-Passwort hat. So, aber was kann ich damit konkret machen? Also, sind wir sehr effektiv in diesem Angriff auf Privatpersonen, die wir nicht so machen, aber ähm, du kannst dich erstmal umschauen, ne? Äh, schauen, welche Systeme sind noch im Netzwerk, Drucker, irgendwelche Smart-Geräte, ähm, dein dein MacOS oder auch dein Windows-Gerät, vielleicht hast du auch ein Windows-Gerät, man weiß ja nicht. Ja, man weiß es nicht. Gute, richtig gute Frage. Ja, genau. Ähm, einige konfigurieren das so: "Hey, wenn ich zu Hause bin, dann ist die Firewall ein bisschen schwächer konfiguriert als sonst." Ähm, dann kannst du verschiedene Dinge spielen, dass du sagst: "Hey, ähm, ich mache hier so Netzwerkverkehr." Ich sag dem einen System sage ich: "Hey, ich bin eigentlich bin ich der" und dem anderen sage ich: "Ich bin der." Und wenn du dann Anfragen schickst, dann kann das umgeleitet werden. Also, du kannst schon Unsinn damit treiben, aber der einfachste Weg ist Phishing. Der einfachste, dass den, das ist auch den Weg, den du gehen würdest, zu mir nach Hause fahren, dann musst du irgendwie dich im Auto vor meine Tür setzen. So, das ist okay. Phishing, das wäre der Weg.
Ähm, okay, verstanden. Dann gibt es, also du würdest eigentlich immer auf Phishing gehen im Wesentlichen. Ja, weil es am effizientesten ist. Phishing bzw. eine Backdoor über ein E-Mail-Attachment. Ja, Phishing ist nicht nur Credential Phishing, also das Abfischen von Zugangsdaten, sondern einfach grundsätzlich den Mitarbeiter zu verleiten, Dinge zu tun. Ob es eine Datei ausführen ist oder Zugangsdaten geben ist, dann kommt auf den Angriffsweg an und auch das Ziel, ne? Wenn jemand Zugriff zu deiner iCloud haben will, dann brauche ich dein MacOS gar nicht zwangsläufig kompromittieren. Reicht ja nur eine Phishing-E-Mail mit Zugangsdaten.
Mhm. Ähm, ja, ich glaube, das heißeste Ding scheint, also scheint mir zu sein, ähm Kamera ähm und Mikrofon, weil dann hast du quasi Vollzeitverwandtschaft. Und Vollzeitverwandtschaft, das ist schon krass. Ähm, wir haben jetzt Vektoren besprochen auf Windows oder oder MacOS oder halt Linux, stationär, nicht stationär, sondern Laptops im Wesentlichen. Das hat ja kaum jemand mehr einen stationären Computer. Es gibt das noch in Unternehmen, aber auch die sind ja mittlerweile auf Laptops und Homeoffice und diese ganze Gedöns, spätestens seit Corona. So, Mobilgeräte ist ja eigentlich fast noch nicht fast, sondern deutlich heißer, weil mein Handy habe ich immer dabei, da ist alles von mir drauf, alle meine Kontakte, alle meine Fotos, es weiß, wo ich bin, was ich mache, wer ich bin und so weiter. So.
Ähm, wenn ich jetzt eine Excel-Datei auf meinem iPhone nicht funktionieren, es geht nicht. Nee, wird nicht funktionieren. Also, das heißt, der Vektor funktioniert schon nicht mehr. Genau, es gibt andere Vektoren und ähm da ist es noch wichtiger. Wir hatten ja kurz drüber gesprochen, äh dass die Sachen gepatcht sind und bei Mobilgeräten ist halt noch wichtiger. Ja, ich weiß nicht, wie viele Leute du kennst, die haben noch ihr Android 10 im Einsatz, weil sie halt denken, das funktioniert dann noch. Ja, und das da ist es dann halt fatal, weil dann dann reicht es irgendeine E-Mail zu schicken oder es gab ja auch mal diese Sicherheitslücke bei WhatsApp, wo es reicht, ein Bild zu bekommen und dann passieren Dinge, ja, ähm, die relativ schnell gepatcht wurde und weil Auto war das nicht, aber wenn du das Betriebssystem verwendest, was keine Updates mehr bekommen kann, äh, dann kann der Angreifer ganz viel Unsinn treiben. Wenn du das nicht hast, also, wenn du relativ aktuell unterwegs bist mit deinem Betriebssystem auf dem Mobilgerät, dann spielen wir wieder Social Engineering und müssen dich dazu verleiten, irgendwie eine App aus dem App Store zu installieren oder ja, das ist wahrscheinlich der realistischste Weg, dass man irgendwie sagt: "Hier, schau mal, die App brauchst du jetzt." Das war auch gerade, haben wir auch mitbekommen, jetzt wieder vor drei Monaten ungefähr, seit drei Monaten läuft so eine Kampagne auch über die Volksbank, kein Offense gegen Volksbank, aber ähm, da wurden physische Briefe verschickt, physische Briefe mit Volksbank-Briefkopf und so. Spoiler, das heißt nicht, dass es von dort kommt. Und da wurde dann angekündigt: "Hey, wir stellen das Multifaktor-Tannenverfahren um. Hier bitte über den QR-Code die neue App scannen." Das ist ja auch Gangster, dass dann noch niemand im großen Stil vorher drauf gekommen ist, weil anonyme Briefe oder den Absender faken auf einer auf einem Brief, das ist ja das einfachste auf der fucking Welt, ne?
Ja, war das jetzt gut, dass wir das gesagt haben? Weiß ja, aber das soll die Leute bei Bewusstsein heute. Ja, das ist ja so die Frage ist ja, alles, was wir an Security-Exploits besprechen, ist halt Ying und Yang. So, du kannst das nutzen, um einen zu verarschen oder du kannst, äh, es, wenn ich von der Sparkasse ein Brief bekomme oder von der Volksbank oder was, dann muss das noch lange nicht von der Sparkasse oder von der Volksbank sein, weil das ist ja noch einfacher zu faken, ne?
Ja, okay, das ist verrückt. Das heißt, die haben äh das Tannenverfahren wird erneuert. Ähm, fotografieren Sie jetzt und gehen Sie zur Webseite, loggen Sie sich ein und dann bist du wieder auf der. Ja, noch war, also die Multifaktor-App haben die installiert dann von den Angreifern. Sah aus wie die Volksbank-App für Phototannen, die sie dann installiert haben. Also, sie haben über den QR-Code gescannt, sind im iTunes und Apple Store gelandet, im iTunes und Android Store gelandet und da haben sie dann eine App runtergeladen, die auch sah hier Volksbank und so, aber war es am Ende nicht und haben sich dann sozusagen diese mit Schadcode behaftete App runtergeladen, installiert.
Aber wie viel Schadcode kriege ich auf ein iPhone? Äh, weil der Apple Store ist ja schon relativ restriktiv. Die gucken sich das ja an. Die sehen wahrscheinlich auch nichts, aber auch die App auf einem iPhone läuft in einem sehr klar begrenzten Container. So. Ja, gut. Dann kommt die Abfrage und da wirst du bei der Fototanne wahrscheinlich dir nicht so viele Gedanken machen. Ich brauche Zugriff auf deine Location, ich brauche Zugriff auf deine Kamera und damit ich die Kamera benutze, brauche ich auch Zugriff auf dein Mikrofon, was am Ende keinen Sinn macht. Aber also da bist du schon sehr da den das Opfer dazu zu bringen, dass er sagt: "Ja, macht Sinn, genehmige ich." Mm. Aber dann bin ich immer noch, bin ich immer noch auf dem App-Level. Das heißt, dass eine App im Hintergrund mein Mikrofon ähm, das kriege ich mit, dass das da sagt die ähm das Betriebssystem Bescheid. Äh, das kann ich wahrscheinlich auch nicht ausschalten. Ähm, es sei denn, und das wäre quasi dann aber eine gigantische Stufe weiter, so ein staatlicher Zero-Day-Exploit, äh, dass ich sage: "Okay, ich sneake mir eine Backdoor in ein iPhone rein und ich möchte einfach quasi auf Systemlevel ähm Kamera und alles." Ja, genau. Und dann und dann sind wir halt in Zwangs. Gibt auch Unternehmen sogar öffentlich, die das dann zum Verkauf anbieten und dann bist du halt bei irgendwas zwischen 150 und 300.000 $ für diese Tools.
Das heißt, ich sag mal, wenn ich dir oder jemand, der deine Kompetenz hat, 20.000 € gebe und sage: "Stefan, so", dann ist die Wahrscheinlichkeit hoch, dass Stefan irgendwann mal ein Attachment öffnet. Das ist am Handy, wenn ein iPhone hat, noch nicht mal schlimm, weil da kann eigentlich nichts passieren. Da muss schon die App runterladen und dann hat er die runtergeladen, hat er Zugriff auf ähm auf das auf die Kamera, auf das äh Mikro, aber das ist nur während die App läuft. Da ist wahrscheinlich relevanter, darf auf Dateien zugreifen und darf auf die Fotos zugreifen, auf die Fotomediathek. Dann hast du die Fotomediathek, aber das ist ja auch viel einfacher, das einfach zu iCloud zu fischen. Ja, so.
Ähm, ja, verstanden. Und dann gibt es diesen riesigen Sprung, 100, 150.000 €. Ähm, wenn ich es wirklich wissen will und da sind wir wahrscheinlich im Bereich von im Wesentlichen Staaten und so. Ich sag mal, also Staaten, die das finanzieren, weil die sagen, ich will jetzt hier von, keine Ahnung, Osama bin Laden. Ähm, wäre ganz cool zu wissen, was der für Fotos auf seinem Handy hat und wo der so sich so rumtreibt, äh, oder irgendwelche Regime, die dann politische Gegner und so ausspionieren. Ähm, glaubst du, dass das ähm, ich sag mal, es es gibt ja eine Partei, die vom Verfassungsschutz oder mindestens eine Partei, die vom Verfassungsschutz beobachtet wird, dass es in Deutschland passiert, dass jetzt quasi so die AfD-Spitze so eine Backdoor ähm der drin hat für 150k?
Nee, glaube ich nicht. Ich glaube, sowas ist in Deutschland, also da lege ich mich jetzt ein bisschen aus dem Fenster, aber ich glaube, sowas ist nahezu ausgeschlossen. Warum? Weil das sehr, sehr schwierig ist in Deutschland sowas durchzubekommen, selbst wenn es inoffiziell ist. Aber wenn ich der Verfassungsschutz bin, also ähm, dann habe ich erstmal den Auftrag, die eine Partei zu beobachten und zu gucken, stürzen die Deutschland und dann sitze ich, pass auf, wie viel Budget habe ich denn? Ja, ich habe 50 Mann. Das Budget ist nicht das Problem, die Freigabe ist das Problem, dass irgendeiner sagt: "Wir machen das jetzt" und sein Servus da drunter setzt unter die Ausführung. Ja, also ich will nicht ausschließen, dass es passiert und es wäre auch naiv zu sagen, das passiert gar nicht. Also, das brauchen wir glaube ich nicht diskutieren, aber ich glaube, es passiert wesentlich seltener als die meisten glauben, weil sehr viele Prüfinstanzen dadurchlaufen werden.
Mhm. Ja, das ist geht ja so ein bisschen in diese ähm, wer prüft die denn? Da gibt's so eine Geheimkommission im Bundestag, wo man gar nicht weiß, wer da drin sitzt und was da so argumentiert ist. Ist alles ganz hinter verschlossenen Türen. Aber lass uns mal den Fall durchgehen. Das würde das würde mal passieren. Ähm, dann oder ich stell mir das jetzt gerade so vor, da sitzen die Jungs im Verfassungsschutz und da kommt der Chef rein und sagt: "Pass auf, wir haben jetzt den Auftrag, äh, Osama bin Laden, äh, Freunde und die Opposition." So und jetzt haben wir hier keine 100 Mann auf das Thema. Ähm, wenn ich das sage Oppositionsbeobachtung, dann hat schwingend damit ein ein Subtext, sagen wir nicht, sondern Parteibeobachtung, ähm, demokratiefeindliche Partei, Parteien, äh, die wir fortan jetzt mal so nennen, beobachten. Jetzt habe ich 100 Mann und wir sind beim Geheimdienst. Jetzt können die haben die verschiedene Tools. Jetzt können die da 15 ähm quasi so Phishing-E-Mails hinschicken. Ja, dann macht die eine auf, der andere nicht. Aber was dann sehe ich die iCloud von irgendeinem Abgeordneten? So, wird er da jetzt keine Ahnung, Hitler-Memes speichern, da wahrscheinlich eher nicht. Keine Ahnung. So, dann sitzen da jetzt 100 Leute und überlegen, okay, wie könnten, wenn die das vorhätten, wie könnten wir das finden? So, dann komme ich doch relativ schnell dazu, dass ich sag: "Pass auf, ich kann Vänner nutzen." Das ist ja quasi Social Engineering. Ich gehe da mal in den Tennisclub, wo der auch ist. Und dann freunde ich mich mit dem an und dann sage ich mal irgendwie Dinge, wo ich glaube, dass der die cool findet und dann versuche ich, schiene ich das mit so. Das machen zehn Leute von den 100. So, die anderen sitzen da halt rum und dann kommt doch einer mal auf die Idee zu sagen: "Pass mal auf, wenn wir wirklich wissen wollen, was die so denken, äh, dann müssen wir die verwanzen, ist doch klar. Und wir können die verwanzen, die jeder hat sein seine iPhone-Wanze dabei oder Android-Wanze dabei, das kostet 150k. Wir sind fucking 100 Leute. Ähm, das Budget haben wir doch. Und außerdem haben wir das Gefühl, dass XY Z, die drei Leute, die planen das. Da wollen wir jetzt mal wissen, was die machen." Das ist jetzt die Frage, ja, die Frage ist, also ich sehe, dass das sehr relativ realistisch ist, aber du schätzt das scheinbar ähm als unrealistisch ein.
Ja, es ist also technisch ist das so darstellbar. Ich habe nur einfach meine Zweifel, dass das so schnell und einfach auch umgesetzt wird, dass die Entscheidung getroffen wird. "Wir machen das jetzt." Okay. Gehen wir davon aus, die wird wird getroffen. Technisch wär es dann so, dass der Staat das im Regelfall diese ähm krasseren Exploits nicht selbst hat, also die Sicherheitslücken, die noch nicht entdeckt sind, sondern das sind so Zero-Day-Exploits, wo man weiß, da könnte man rein und für jedes Mal, wo ich irgendwo einbreche, steigt die Wahrscheinlichkeit, dass die Sicherheitslücke entdeckt und gepatcht wird. Genau. Das heißt, ich weiß, ich kann jede Sicherheitslücke wie oft im Schnitt benutzen. Das ist völlig unterschiedlich. Kann man nicht pauschal sagen.
Ja. Okay. Das heißt, wenn so ein Hacker eine Sicherheitslücke findet, jetzt ich mal jemand aus deinem Team oder du, dann könnt gibt's Unternehmen, bei denen kann ich anrufen und sagen: "Pass mal auf, ich habe eine Sicherheitslücke gefunden. Äh, was zahlst du, junger Freund?" Und dann sagen die: "Ja, und dann ist es irgendwas zwischen 500 € und äh, ich glaube, das höchste Bounty, was mal offiziell ausgezahlt wurde. Und da sind wir bei den Herstellern und nicht bei den Darknet-Dingen, war glaube ich so 500.000 $." Nicht Millionen. Nee, das ist tatsächlich ganz lustig zu beobachten. Also, man nennt das ganze Bug Bounty. So ist der Fachbegriff dafür, dass man quasi, also die Hersteller gehen quasi ins Internet und sagen: "Hey, lieber Hacker, ihr dürft uns angreifen, alle." Äh, aber es gibt folgende Spielregeln, XY, Z. Und ihr habt das alles hier über diesen Kanal zu melden, wenn ihr was gefunden habt. Und hier sind die Wertungsskalen, wie eure Schwachstellen eingestuft werden und dann werden Bounties, also Gelder ausgezahlt, ne? Und ja, 500 € ist da so ein ganz gutes Mittel. Wenn du mal richtig krasse Sachen findest, ist es mal 10, 15, 20.000, aber es ist völlig unverhältnismäßig ähm, wie viel Impact das eigentlich hat. Also, da sind die meisten Hersteller ein bisschen eher auf Sparkurs unterwegs. Ja, also die nutzen halt da die Crowd als sehr, sehr günstige Sicherheitsüberprüfung und ähm, dann sind einige, also schönes Beispiel ähm aus unserer Security-Bubble, ein Amerikaner, der hat jetzt vor drei Wochen eine Sicherheitslücke gefunden im Microsoft Azure Umfeld und über die konnte er quasi jedes Unternehmen kompromittieren. Also, einfach gesprochen und ultra krass. Ja, und äh, ich habe auch Spaß drunter geschrieben, ähm, das müssen mindestens 10 Millionen Dollar wert sein. Mindestens, ja, weil brauchen wir nicht reden. Was es jetzt am Ende wird, äh, schauen wir mal und wird auch nicht öffentlich werden, aber ich weiß jetzt schon, das wird ein Bruchteil sein. Bruchteil.
Ja, Moment. Aber das heißt, aber man kann dann und dann sorry den noch und dann kann man aber natürlich entweder so völlig illegal im Darknet das Zeug verkaufen oder es gibt auch ganz offizielle Firmen ähm auch in Europa, wo du dich dann meldest und deine Zero Days verkaufst. Sinnemäß ist das ähm, ein Zero Day, um das ein bisschen plastischer zu machen, ist quasi ein Schlüssel. Ich habe ein Haus und es hat verschiedene Türen und es hat auch verschiedene Schlüssel und da kann ich ein und ausgehen. Und dann sage ich jetzt, liebe Schlosser dieser dieser Welt, probiert mal, ob ihr einen Schlüssel bauen könnt, der auch in meine Tür passt, obwohl meiner immer noch reinpasst und dass ihr auch reinkommt und probiert mal, ob der passt auch beim meinem Nachbarn und beim Nachbarn von meinem Nachbarn, ob der hier in der Straße überall passt. Und wenn ihr was findet, dann ähm, könnt ihr gerne, dann kriegt ihr Geld von mir. Und da ist jetzt die Frage, wenn ich jetzt quasi dieser Schlosser bin, der diesen super goldenen Schlüssel hat, der überall passt, ähm, dann kann ich mich an den Hersteller des Schlosses wenden, also jetzt an Microsoft in dem Fall und sagen: "Pass auf, ich habe hier eine Sicherheitslücke gefunden, ich habe hier einen goldenen Schlüssel. Willst du mir den nicht abkaufen und das Schloss so umbauen, dass der goldene Schlüssel nicht mehr passt?" So. Und dann sagen die: "Ja, prima, kriegst 500 € und ich kann aber auch, ich werde jemanden finden, der sagt, der XF davon, du hast einen Schlüssel für alle Türen." Ja, das ist doch geil. Sag da mal keinem was von. Wie ist denn deine Bitcoin Wallet ID? Und dann verkaufe ich das quasi in einem Markt für Sicherheitslücken. Und das heißt, der äh, der Hersteller der Software, der urs, also in Microsoft beispielsweise, der zahlt natürlich nicht so wahnsinnig viel. Ähm, aber es gibt Hersteller, die dann für den Staat beispielsweise so diese Staatstrojaner ausführen, die kaufen diese Sicherheitslücken, diese goldenen Schlüssel an und das wiederum zu relativ attraktiven Preisen. Und da müssten wir eigentlich in den Millionen sein.
Ja, absolut. Also kommt auf die Sicherheitslücke drauf an, ne? Aber ich ich müsste jetzt lügen, ich glaube, eine aktuelle iPhone Zero-Day-Exploit ist glaube ich jetzt mit 1,2 oder so aufgeschrieben. So und das zahlt dann aber Apple nicht, sondern das zahlt dann ein Unternehmen, was das angreift. Warum sag? Nee, die verkaufen ja nur die Schwachstellen, also die Unternehmen, die das, also ne, also das ist immer noch so ein Zwischenhändler, der dann quasi diese Schwachstellen aufkauft und die wiederum werden dann von Firmen angefragt, die dann aus dieser Schwachstelle dann diese Tools bauen, um die auszunutzen.
Okay. Das heißt, der der Markt ist, es gibt ähm, nennen wir es mal Nachfrager, also im Wesentlichen Staaten ähm, vielleicht auch irgendeine Mafiaorganisation, aber im Wesentlichen Staaten, Geheimdienste. So, die sagen, wir möchten in in iPhones reinkommen oder in alle möglichen Geräte reinkommen. Äh, was gibt's denn für Möglichkeiten? Wir machen das nicht selbst, sondern ähm, wir fragen es in der Wirtschaft an und die Wirtschaft sagt: "Pass auf, wir haben hier 20 Exploits auf auf ein iPhone ähm und die haben wir von irgendwelchen Hackern über Zwischenhändler eingekauft. Die Hacker kriegen dann, ich sag mal, 1,2 Millionen. Wenn der Hacker 1,2 Millionen bekommt, dann ich sag mal, wenn ich den den Exploit zehnmal benutzen kann und ich zahl jedes Mal oder lass mich bezahlen mit jedes Mal einer Million oder vielleicht 2 Millionen, äh, dann kann ich da einen Markt machen."
Korrekt? Ja, absolut. Also, da kann man ganz viel Markt mit machen. Also, um meine Zahlen in Raum zu werfen. Äh, Conti war eine der größten Hackergruppen früher. Äh, die haben 2019 war es glaube ich, so viel Umsatz gemacht wie die italienische Mafia. Jetzt weiß man nicht, wie viel die italienische Mafia so macht, aber ich kann dir sagen, im gleichen Jahr hat genauso viel einen Konzern Umsatz gemacht, den du vielleicht kennst, und das war Meta. Nur dass die Jungs von Conti nur mit 50 Mitarbeitern unterwegs sind.
Moment, 50 m 50 Mitarbeiter haben so viel Umsatz gemacht wie Meta und die haben nicht so viel Steuer in Abgaben, ne? Das kommt auch noch dazu. Hätten die schon, aber melden dir nicht, ne? Okay. Also ist ein ganz, ganz wildes Business, also da wird richtig Geld verdient. Ja.
Also okay. Das heißt, es gibt einen absurden Markt für Sicherheitslücken. Nee, das war jetzt diese Ransomware-Gruppe, sorry, einfach den Markt Cyberkriminalität. Also, Conti ist eine Gruppe gewesen, die Ransomware, also Unternehmen verschlüsselt hat und die haben irgendwann für sich entschieden, wo wir wieder beim Dienstleistungsgedanken sind, ähm, ihre Lösung als Franchise anzubieten. Das heißt, die haben schon gutes Geld verdient und dann haben sie irgendwann entschieden: "Hey, unsere Software ist so cool, die können wir eigentlich auch vermieten und dann können die Leute selber die Leute angreifen und wir kriegen nur noch ein Cashback" und dann ist das so steil gegangen. Das ist schon verrückt, was da draußen alles gibt. Das ist wirklich verrückt.
Okay. Ähm, zurück zu den Zero Days. Das heißt, als Hacker rufe ich bei Microsoft an und sag: "Pass auf, ich habe hier eine Sicherheitslücke gefunden." Sagen die: "Prima, kostet 50.000 €." Dann rufe ich noch zwei, drei andere an, sagen wir: "Geben dir nicht 5 Millionen, aber eine Million." Ja, dann kaufe ich verkaufe ich das doch denen anstelle Mike, ja, dann ist komm bisschen Ethik, Moral, aber ja, aber es ist tatsächlich so. Also, wir haben ungefähr 25 Sicherheitslücken veröffentlicht, jetzt so seit es da so gibt. Die letzte ist jetzt eine Woche her. Einer meiner Mitarbeiter hat bei Dell eine Schwachstelle gefunden. Ja, so ein Treiber äh, konnte dadurch dann quasi sich vom normalen User zum Admin machen. Also auch ganz cool. Ähm, und wir melden immer alle den Herstellern und meistens kriegen wir gar kein Geld.
Okay. Und ihr könnt, aber ich meine 20 Sicherheitslücken, wenn unterstellt, ihr hättet jetzt gesagt: "Pass mal auf, wir sind machen jetzt nicht dieses ganze White Hat moralische Gedöns, sondern wir wollen einfach abkassieren." So, wir haben 20 Sicherheitslücken. Was wären die im Schwarzmarkt wert gewesen? Das ist also keine, da waren sicherlich keine jeweils dabei mit einer Million wert, aber es waren noch relativ viele Sicherheitslücken bei Endpoint Protection Lösungen, also bei Antivirenscannern und so dabei und da waren, da wäre bestimmt auch eine halbe Million zusammengekommen, alle zusammen oder sowas. Ja, da ist ja schon was, wenn man sagt: "Pass auf, ich verzichte auf eine halbe Million." Und ich würde ja auch, das muss man auch sagen, ja, keiner merken, weil du findest das und dann sagen verschiedene Leute, ich gebe dir da 50.000 € für. Alles klar, danke, das ist Bankkonto, lieben Gruß. Da besteht ja auch, das ist ja auch völlig legal, muss man sagen. Du hast halt eine Sicherheitslücke gefunden, du hast keine Meldepflicht irgendwie staatlich, sondern was noch dazu kommt, sorry, ähm, in Deutschland, wenn du das in deutschen Unternehmen meldest, musst du immer noch befürchten, dass du noch verklagt wirst. Also, das ist auch jetzt gerade jüngst wieder passiert. Da hat ein Sicherheitsforscher eine Sicherheitslücke bei einem deutschen Hersteller gefunden, hat gesagt: "Hey, ich kann hier auf alle eure Kunden zugreifen. Ist irgendwie doof." Den haben sie verklagt, weil weil er das nicht durfte. Warum? Weil es illegal ist. Du darfst ja nicht hacken. Also, was hat er gemacht? Der hat quasi ähm Installationsdateien von denen irgendwie über oder bei einem Kunden, wo auch immer hat er diese Installationsdateien, die alle Kunden kriegen, bekommen und in der Installationsdatei hat er Interesse, weil das halt auch so ein Security-Mensch ist, mal reingeguckt, was steht da so drin und da stand unter anderem ein Passwort drin und dann hat er das ausprobiert und festgestellt, das funktioniert überall. Das hat er den gemeldet, hat gesagt: "Hey, das ist echt doof" und die Antwort war eine Klage und der hat jetzt sogar verloren in der zweiten Instanz.
Okay, das ist eine verrückte Welt da draußen. Das man kann sich das ja gar nicht vorstellen, ne? Wobei, wenn ich das auf das echte Leben übertrage und sage: "Pass auf, ich habe einen Schlüssel und ich gehe jetzt mal bei mir in der Straße an jede Tür und gucke, ob mein Schlüssel passt und dann passt er irgendwo und ja, guck mal, mein Schlüssel passt bei dir", dann wird der wahrscheinlich auch sagen: "Junge, wieso probierst du überhaupt deinen Schlüssel in meiner Tür? Da hast du nichts dran verloren." Das Endergebnis ist, dass wir eine Sicherheitslücke gefunden haben, aber es fühlt sich irgendwie trotzdem komisch an, ne? Ja. Okay. Schwierig.
Ähm, noch mal auf diese Zero Days zurück. Das heißt, wir hätten ähm als staatlicher Angreifer, als staatlicher Geheimdienst die Möglichkeit für einen Betrag von, ich sag mal, 100, 150, 200.000 € äh, die den zahlen wir an einen Dienstleister, der uns Zugriff verschafft auf ein iPhone von Stefan beispielsweise. Das heißt, ich muss wirklich wollen, dass ich Zugriff darauf habe und das läuft über ähm so unbekannte Sicherheitslücken, dass Stefan gar nichts machen muss. Der sitzt halt da, hat sein iPhone in der Tasche und kriegt SMS. Kriegt SMS, fertig. Oder im Zweifel kriegt er noch nicht mal eine oder sieht die, kriegt eine und sieht die nicht. Genau. Im Zweifel auch das.
Ja. Okay. Ähm, kann man dagegen kann man sich nicht schützen. Nee. Es gibt bei Apple diesen Lockdown-Modus, bringt was? M es kommt ja, also jetzt reden wir nur von den Zero Days, gibt ja unterschiedlichste, ja, also kann man nicht pauschal beantworten, aber grundsätzlich bei meinem Eingangsthema. Es kommt drauf an, gegen wen du dich schützen willst und irgendwann spielst du gegen, also, wenn du dann irgendwann in der Königsklasse spielen möchtest, gegen NSA und Co, dann kannst du nur verlieren. Ja, deswegen wollte ich in dieses Beispiel rein, nehmen wir jetzt NSA, hier BND, Verfassungsschutz, mir ganz egal, aber wie das funktioniert, weil der ähm, haben auch ganz andere Mittel, die können noch viel einfacher machen. Also, das haben auch viele, glaube ich, okay.
Wie können die das machen? Ähm, die NSA könnte hingehen und sagen, äh, also dienstags ist immer Patch Day bei Microsoft, ja, dienstags kriegst du immer deine Updates und bei MacOS gibt's sicherlich auch irgendeinen Tag, wo so Patches ausgerollt werden und theoretisch kann die NSA, also rein theoretisch, ob die das machen und ob sie das dürfen, aber rein theoretisch könnte die NSA zu Microsoft gehen und sagen: "By the way, am Dienstag wird dieses Software-Update auch mitgemacht" und dann kommt ein Code-Schnipsel von der NSA ab nächsten Dienstag auf alle Betriebssysteme auf Windows drauf. Ja, das wäre aber ähm nur dann interessant, wenn du wirklich sagst, ich möchte alle Rechner öffnen und das ist das ist ein großes Ding. Wenn ich jetzt hier Stefan, Stefan ist jetzt Osama bin Laden, ja, okay. Äh, würde ich das nicht für alle Systeme machen, sondern dann gebe ich auch den Chinesen Zugriff und so das, also möglicherweise, weil die sind ja auch nicht auf den Kopf gefallen, äh, die Jungs. Wenn ich jetzt ein einzelnes Ziel habe, so, dann äh, gehe ich als staatliche Institution her und sag: "Pass auf, ich habe dieses einzelne Ziel, ich habe hier, ich kann eine Telefonüberwachung machen, weil das ist nicht verschlüsselt. Das ist ganz einfach. Ich kann eine Hausdurchsuchung machen, das ist kann ich auch machen. Ich kann auch einen V-Mann dahinschicken. So, wenn ich aber Zugriff auf das Gerät haben will, habe ich keine eigenen Leute, die das können. Ich habe Leute, die so ein bisschen so technisch gut drauf sind, aber der Verfassungsschutz oder oder die Geheimdienste haben keine eigenen Zero Days, sondern sind da quasi quasi drauf angewiesen, in die Wirtschaft zu gehen, sagen: "Okay, wir haben jetzt hier ein Ziel, wir haben mit drei Unternehmen Rahmenverträge beispielsweise, so stelle ich mir das jetzt vor und sagen, der Stefan, der soll es jetzt sein, da brauchen wir Zugriff zu." Ähm, und dann scheint es, wenn ich das richtig sehe, in diesem Zero-Day-Markt ähm teurere und weniger teure zu geben. Und dann müsste der an der Anbieter ja sagen: "Okay, also wir haben ja unser Basispaket, kostet 100.000 €. Wir können versuchen mit den, ich sag mal, Kindergarten-Zero-Days da reinzukommen. Wir haben auch noch ein Goldschatz, der kostet 3 Millionen. Jetzt müsst ihr sagen, wie viel ihr bereit seid auszugeben." Ähm, und dann wird das durchlaufen. Würden die dann, frage ich mich, wie das läuft. Sagen die: "Okay, 3 Millionen, schießt alles" oder sagen die: "Okay, wir machen erstmal 100.000 und wenn das dann nach einer Woche nicht geht, dann erhöhen wir vielleicht auf irgendwie 500.000." Da ich in dem Team nicht bin, kann ich dir nicht sagen.
Also, du hast ein Gefühl dafür, wie das Nee, aber was ich dir sagen kann, 2017, ich weiß nicht mehr, sagt dir noch WannaCry was, ne? Okay, also ähm, es gab eine Hackergruppe, ich muss mal jetzt nachschauen, die hießen Shadow Brokers und die haben die NSA gehackt. So, das haben sie dann auf Twitter announced, damals noch Twitter, haben gesagt: "Hier, wir haben die NSA gehackt. Ähm, wer möchte die Daten kaufen für 15.000 $?" Und die Community so: "Genau. Also Punkt A, ihr habt die NSA gehackt, bestimmt ganz bestimmt und wenn ihr das hättet, dann nicht für 15.000 $ für die Daten." So. Und da wurden sie halt richtig hart angegangen von der Community und dann waren sie so not amused, ja, dass sie dann einfach mal ein paar Daten geleakt haben von der NSA, unter anderem das Tool Eternal Blue. Noch nie gehört. Ich erkläre es kurz. Ähm, Eternal Blue war ein von der NSA entwickeltes Tool, was eine Zero Day missbraucht hat in Microsoft, bis dahin nicht bekannt, äh, wo du jedes Betriebssystem aus der Ferne übernehmen konntest, wenn du im Netzwerk warst, jedes und hattest automatisch Systemrechte, auch wenn du keine Zugangslöcher hattest. Das haben die man weiß nicht, wie lange vorher genutzt. Auf jeden Fall, das ist dann public gegangen und alle haben so.
Gedacht, okay, scheiße. Hätte ich mal die 15.000 $ investiert. Der andere Thema, ja, so ähm und das haben dann aber auch Angreifer natürlich dann hergenommen. Riesenwelle äh und die haben das dann missbraucht, um den Shardcode One Cry zu bauen und dann war in der Zeit so eine richtig krasse Ransom-Welle in der Welt, ja, weil dann wurde dieses Tool halt missbraucht und alle kamen nicht mit Patchen hinterher. Zum ersten Zeitpunkt gab's kein Patch und Riesengeschichte.
Aber worauf ich hinaus wollte, ähm das ist eigentlich ein schönes Beispiel genau dafür. Die NSA hatte dann zu einem Zeitpunkt x, man weiß nicht, wie lange, diesen Schlüssel zu allen Windows-Betriebssystemen auf der Welt. Das ist schon spooky. Ähm, das heißt, das wirklich überraschend? Äh ja, insofern als es für mich so scheint, als wäre bei Microsoft würden die Leute auch natürlich arbeiten, die da, aber dass man so ein so ein großen so eine große Lücke so lange übersehen kann, dass das keiner merkt, dass auch die Community, dass es nur ein Hacker wahrscheinlich dann war von der NSA oder der das der NSA verkauft hat, gesagt: "Pass auf, das habe ich hier." Der hat dann auch den Mund gehalten, nichts weiter gesagt und dass ich sag mal, dass Geheimnisse über Jahre so gut gehütet werden, ist eigentlich relativ selten, aber da scheint es der Fall gewesen zu sein. Genau. Und das ist äh ja verrückt.
Äh, das heißt, okay, diese ganze Geheimdienstthematik, das ist quasi ein Level, was eigentlich, also ich verstehe, dass das für 20 Leute in Deutschland relevant ist, aber nicht offensichtlich nicht für die breite Masse, aber ist natürlich ein schönes Gedankenexperiment, wie das denn eigentlich so läuft und das ist ja vor allem auch ein kommerzielles Ding. Dann hast du gerade was gedroppt, Ransomware, das, also ich kann Sorge haben, dass mich jemand ausspioniert. Ransomware ist ein ein anderes Game. Dann verschlüsselt jemand meine ganzen Daten und fordert quasi Lösegeld dafür. Ja, ganz genau so läuft das. Das war diese Konigruppe, ne, die so wahnsinnig viel Geld verdient hat damit.
Wie wie oft passiert das? Ähm boah, das ist auf also ich glaube letztes Jahr war aber alleine der wirtschaftliche Schaden in Deutschland höher als der Jahresumsatz von BMW. Na krass. So, das nur durch Ransomware und reden wir nicht von den ganzen anderen Angriffen, ne? Nur Ransomware. Und in der Regel, also da Zahl, also das ist jetzt, wir kommen aus der Unternehmensberatung, ne? Wir machen privat machen wir gar nicht. Ähm, aber um da auch mal eine Zahl in den Ring zu werfen, wie viel die dann fordern, ne? Also in der Regel, wenn sie dann alles verschlüsselt haben, fordern die immer eine Summe x. Mm. Und diese Summe x ist immer, schätz mal, wie hoch? Vielleicht hast du eine Idee? äh irgendwas wahrscheinlich zwischen einer halben Mio und 50 Mio, abhängig davon, wie groß eben der Hebel ist. Genau. Genau. Also, sie nehmen ziemlich genau immer so rund um 4 % vom Jahresumsatz. Das kann viel oder wenig sein, je nachdem, wie das Unternehmen so läuft. Ähm und jetzt könnte man sich fragen, warum gerade 4 %? Das ist wahrscheinlich ungefähr 60 % des Gewinnes eines Jahres, würde ich so schätzen. Ja, aber woher die 4 % kommen, ist einfach so. Ähm, davor haben sich ziemlich viele, ziemlich schlaue Leute ziemlich lange damit auseinandergesetzt, welche Höchststrafe man im Rahmen der DSGVO einem Unternehmen geben kann, dass sie das noch zahlen können, aber empfindlich weh tut und da kam 4 % raus. Das heißt, die Leute, die die DSGVO gemacht haben, sind schuld an den 4 % für die Ransomware-Attacken. Das ist so nicht meine Aussage, aber zumindest mal sind die Hackergruppen schlau genug zu sagen, wir nutzen das Wissen, was da draußen ist und machen uns nicht selber Gedanken, wie viel Geld wir verlangen können. Mhm.
Okay, dass die klug sind, das ist, glaube ich, unbenommen. Also so das habe ich, ist mir wieder aufgefallen, als ich deinen deinen XA-Account durchgegangen bin. Ähm, das den könntest du auch auf Chinesisch machen. So, ich hätte ungefähr ähnlich viel verstanden und normalerweise, ich sag mal, wenn ein Arzt was postet und ein Arzt einen Twitter-Account hat, äh dann verstehe ich irgendwann, kann der auch noch mit der Studie dies das. Aber in dieser IT-Welt, das ist einfach eine andere Sprache. Und die Leute, die ich daraus aus dieser IT-Welt erlebt habe, die sind einfach smart. Ja, fucking smart. Und machen den ganzen Tag sehr, sehr smarte Dinge. Und das gibt es relativ selten, dass eine Gruppe, finde ich, durchgehend so smart sein muss, um überhaupt ihren ihren Job hinkriegen zu können. Also von daher Shoutout an die Atila äh diese oder die Entwickler dieser Welt, ne? Noch was anderes.
Okay, haben wir noch einen Angriffsvektor vergessen, außer Phishing, E-Mail-Attachment, dann anrufen mit Caller-ID-Spoofing, möglicherweise Fritzbox, sagst du relativ unrealistisch und Zero-Day ist schon krass, ne? Also, aber auch für die Privatperson in der Regel irrelevant. Ja, muss man auch sagen. Nee, also was es immer noch auch gibt natürlich, also in Täter, ob das, also und da muss man nicht immer gleich an Unternehmen denken, das kann auch die Frau sein, bevor die Scheidung losgeht und man weiß es noch gar nicht. Auch sowas hatten wir schon. Ja, nice. Ähm ähm oder und das sind dann die Sachen, die dann äh auch häufiger vorkommen im privaten Umfeld, dass irgendeiner aus der Familie sich irgendwo was runterlädt, weiß ich nicht, irgendeinen Film oder ein Videospiel ähm oder ein neues Bildbearbeitungsprogramm und ähm dann aber halt auf einer Webseite, dass sich runtergeladen hat, die von den Bösen kontrolliert wird und sich dann automatisch auch Schadcode mit runterlädt. Das passiert auch recht hoffentlich. Okay.
Ähm, aber die schalten dann Google Ads. Wie kommen die dahin? Also, die schalten Google Ads, ne? Das kannst du mal ganz lustig zu beobachten. Gerade in der Weihnachtszeit ist jetzt eher das Thema Fake-Shops, aber vom Prinzip das gleiche. In der Weihnachtszeit kommen ganz viele Fake-Shops hoch, die so Fahrradgeschichten oder was auch immer. Und ähm warum tauchen die Google-Seiten weit oben auf? Weil die halt mal temporär 5, 6, 7, 10.000 € am Tag investieren, um in den Google-Treffern ganz oben zu kommen und die sind dann vor den echten Treffern. So und das gleiche und das ist auch jetzt letztes Jahr glaube ich mit ZIP SE ZIP oder mit VC, ich weiß nicht mehr, einer von beiden. Da ist auch wieder das genauso passiert. Da haben Angreifer temporär den Ad-Spend so hochgeschraubt, dass wenn du VC gegoogelt hast oder Seven SIP, dass du immer auf der Schadcode-Seite gelandet bist. Ja, ist auch verrückt.
Die die haben so richtig kriminelle Energie, ne? Das also wenn du halt 10.000 € für Fake Ads, Fake-Shops ähm und dann haben die Okay, dann hast du ein Fake VLC oder hast du noch nicht mal Fake VLC, sondern hast ein echten VLC runtergeladen, aber zusammen mit Schadcode. Ähm, hast du das also auch wieder nicht gemerkt und dann haben die was gemacht damit? Ja, dann haben die Krypto, also da haben die ganz viel Kryptominer auf den Rechnern installiert, ne? Also, wenn du das Programm installierst, musst du mit Adminrechten installieren, egal wo und dann haben die automatisch auch Kryptominer installiert, die dann quasi deine Rechenleistung missbraucht haben, um Bitcoins zu schaffen oder so und das halt in der Masse. Aber das würde ich jetzt, es ist ja ärgerlich, weil der Rechner ein bisschen langsamer ist, aber das ist ja nicht wahnsinnig so böse, nicht, also der Schaden hält sich, also würde ich jetzt denken, ist was anderes als wenn sag: "Pass auf, ich mache irgendwie Zugriff auf deine Fotos, auf dein auf deine E-Mails und dann erpresse ich dich damit." Nee, das machen die in der Masse nicht so, ne? Also dafür wäre das, also es wäre viel zu aufwendig. Mag sein, dass wenn die da irgendwie merken, sie haben irgendeinen krassen erwischt, dass sie das einzeln machen, aber in der Regel ist es tatsächlich äh solche Sachen, die voll automatisiert und Kaliber sind, wie so ein Kryptominer.
Was auch passiert ist, ist halt so Filesharing-Geschichten, dass den illegale Daten auf dein System gehostet werden und dann über Peer-to-Peer geteilt werden. Das heißt, die kompromittieren mit dem VC den Rechner und teilen dann irgendwelche illegalen Filme und Videos über dein Datenspeicher und wenn dann irgendwann die BKA bei dir in der Tür klopft, musst du den erklären, warum du da diese Fotos auf dem Rechner hast. Das ist auch das Dreckigste. Äh, das aber im Wesentlichen dreckig, wenn du eine Zielperson hast. Äh, wenn du sagst: "Pass auf, der Stefan, den wir besprochen haben, der tut mir echt leid, den hast ein Thema mit. Der Stefan, der, ne, den den komme ich holen quasi." Ähm, das ist ja, das ist dann ja richtig dreckig, wenn ich versuche äh nicht versuche, sondern es erfolgreich schaffe, mir Zugriff auf den Rechner zu verleihen. Das kann ich immer noch sagen: "Ja, ja, aber ich habe ja nichts zu verbergen. Hier sind meine Urlaubsfotos, viel Spaß damit." Ja, das aber in Kombination mit, ich sag mal, den richtigen Videofiles und Fotofiles und einem Anruf bei der ähm Polizei mit einem Screenshot äh aus den Dateien. So, dann kommt die Hausdurchsuchung, sagst: "Ey, ihr Vollidioten, nehmt doch alles mit." So. Und dann sagen die: "Pass auf, du hast jetzt 23 Millionen Gigabyte von irgendwelchen bösen Filmchen auf dem auf dem Rechner. Das ist dann schon richtig böse." Ja. So. Und das ist äh krass.
Schöne Brücke. Wie kann ich mich vor den Bösen dann schützen? Wir haben jetzt wir, ich glaube, wir haben alle Angriffs, also üblichen Angriffsvektoren durch dann so ein bisschen Social Engineering kommt natürlich noch dazu. Ich kann auch irgendwie klingeln, aber das ist auch schon wieder auf einem, ich kann mir auch irgendwas ausdenken. Ähm, aber das sind die üblichen, die sind durch. Korrekt? Ja, ich denke schon.
Okay, das heißt, wie muss ich mich verhalten, dass mir das alles nicht passiert? Ja, ich glaube, unterscheiden zwischen privat und Unternehmen ähm als Privatperson ist, das ist jetzt ein bisschen trivial, aber gesunder Menschenverstand. Es wird sich nicht Microsoft anrufen und irgendwelche Support-Probleme jetzt für dich lösen auf deinem Rechner äh für deine illegal erworbene 10 € Microsoft-Lizenz, die du da vielleicht mal vor zwei Jahren auf äh Lizenzguru bestellt hast. Ja, also einfach gesunder Menschenverstand. Macht das Sinn, dass das jetzt hier gerade so passiert und dann wirklich den Mut haben zu sagen: "Halt, stopp, das geht mir gerade zu schnell, ich äh rufen Sie mich noch mal an oder ich ich melde mich später zurück oder das noch mal gegenchecken." Also gesunder Menschenverstand, das ist das eine und da hilft dieser Beitrag auch, den wir heute hier machen. Deswegen bin ich auch da, die Leute und deswegen auch die ganzen Fernsehbeiträge und bla, dass die Leute einfach sehen, was geht da draußen. Weil wenn du nicht weißt, dass jemand die Telefonnummer fälschen kann, ist so, also Awareness ähm und Sicherheitsbewusstsein und ähm ja, dann die Basics, ja, Software aktuell halten, also das sind die Sachen, die in der Computerbild auch drin stehen. Software aktuell halten, nicht über das gleiche Passwort verwenden. Äh und Multifaktor, Multifaktor. Ähm, ich habe mal gehört, dass Handynummer als Multifaktor das schlechteste ist, was man sich irgendwie Ah ja, sorry, natürlich. Und ja, und noch schlechter diese Tannen zum Durchstreichen. Ja, also wenn Multifaktor, dann bitte hier am besten Push, ja, oder OTP-Token, also diese Zahlen, die so durchlaufen und nicht SMS, weil die kann man tatsächlich kern und auch nicht das durchstreichverfahren, weil da gab's auch vor drei Jahren, glaube ich, gehabt, dass jemand veröffentlicht, wie die berechnet werden und auch doof so. Ja. Ah, krass. Ja. Insofern die Push-Tan und so. Genau. Also, dann haben wir Passwörter, Multifaktor, aktuelle Software und gesunder Menschenverstand und dann ist man im privaten eigentlich schon ziemlich gut dabei und ah und nicht alles installieren. Ja, das ist auch so ein Thema irgendwie äh Leute, die relativ wenig Ahnung von IT haben, die haben irgendwie 40 Apps auf dem Gerät. Ja. Ähm und dann fragst du, warum hast du eigentlich drei verschiedene Taschenlampen-Apps? Ja, manchmal die eine ist ein bisschen heller, die andere ist ein bisschen dunkler. Ähm, dass aber die eine oder andere Taschenlampen-App vielleicht noch ein bisschen mehr macht als Taschenlampe, nämlich deine Daten wie Geolokation und Kamera und Zeug, da achten die Leute sehr wenig drauf und ja und da einfach überlegen, was man da installiert und das ist richtig fies. Ja, also ich m ähm im privaten Umfeld habe ich auch jemanden, den ich das so ein bisschen beibringen will und der da relativ naiv mit äh unterwegs war, weil das nicht besser wusste und der hat sich also dem habe ich gesagt: "Hey, schau doch mal im Store, was die für App-Berechtigungen anfordern, wenn du das installieren willst." So und dann hat irgendwann die App das umgestellt und dann steht da jetzt nur drinne: "Gemäß den Angaben des Herstellers macht der XYZ." So, wie gesagt, findest du es jetzt gut, was da jetzt steht? Ja, können wir schon. Also die App-Berechtigung X finde ich jetzt nicht so schlimm. Sag ich: "Finde ich auch nicht schlimm, aber lass uns doch mal schauen, was die App wirklich anfordert." Wie jetzt? Da steht doch das, was anfordert. Sag ich: "Nein. Komm, wir schauen jetzt die App an und dann haben wir die App analysiert zusammen und stellen fest, macht viel mehr als angegeben." So, also ich hinaus überlegen, brauche ich die App wirklich, wo kommt die App her, aus welcher Quelle habe ich die? Und dann hast du eigentlich vier, fünf Punkte, die eigentlich einfach umzusetzen sind und dann bist du aber als normale Privatperson extrem schon gut unterwegs.
Ja, da bin ich als normale Privatperson gut unterwegs, wenn ich aber auch weiß, eine Telefonnummer kann gefälscht sein, weil wenn du mich anrufst und ich habe schon drei E-Mails von der Sparkasse bekommen und du bist, du weißt, dass ich bei der Sparkasse bin und äh das kannst du ja am Telefon in 3 Sekunden, weißt du das? Wenn du sagst: "Hey, ne, hier ist der Stefan von der Sparkasse, äh dann sage" und ich sage: "Ah, okay, aber um was geht's denn?" Dann weißt du schon, ich habe ein Sparkassenkonto. So und dann bist du ja schon drin. Ähm und das weißt du möglicherweise sogar, bevor du anrufst. Und da ist gesunder Menschenverstand, ich sag mal selbst bei mir, pass auf, ich habe jetzt drei E-Mails bekommen, die sehen gut aus, da sind keine Rechtschreibfehler drin. Der ruft mich an mit der Sparkassennummer und sagt, ich muss jetzt hier die neuen Foto-TANs installieren, weil es sonst im nächsten Monat abläuft und ich dann keine Überweisung machen kann. Ja, dem da hilft mir gesunder Menschenverstand aus meiner Sicht eigentlich noch nicht so richtig, weil das ist ja ein realistischer Fall. M ja, aber du kannst dich ja dann, also okay, valide. Ähm, ich komme mit dem Beispiel von mir und dann schließen wir das gemeinsam. Ähm, ich habe vor zwei Jahren hatte ich einen Anruf von meiner Bank und die haben gesagt: "Hier, Sie haben auffällige Kontobewegungen haben Sie hier gesehen mit der Kreditkarte und so, ob das so so richtig ist." Ich: "Das ist ja spannend, dann authentifizieren Sie sich mal." Und die Bankmitarbeiterin so: "Wie jetzt so? Ja, das kann ja jeder sagen. Ich rede erst mit Ihnen, wenn Sie sich jetzt authentifizieren." Ich: "Ja, wie soll ich das jetzt machen?" Ist zwei Jahre her, ne? Sie müssen irgendein Verfahren haben, dass wir jetzt am Telefon klar kommen, dass ich weiß, wer sie sind und andersrum. Ich habe dann einen Vorschlag gemacht. Ich habe gesagt: "Okay, machen wir so, wir fangen mit meiner Kontonummer an. Sie links, ich rechts und wir treffen uns damit." Alles klar, haben wir gemacht, war alles fein. Aber einfach überlegen, okay, welches Wissen muss ein Bankmitarbeiter haben, was definitiv kein anderer hat? Z.B. die letzten Kontobewegungen der letzten drei Tage oder so. Ja, oder wann habe ich das Konto eröffnet? Also wirklich so Sachen, wo du sagst, das kann der Bankmitarbeiter jetzt de facto nachschauen, aber dass das der Angreifer hat, das ist dann schon so. Das könnte man machen. Ja, okay. Aber das ist ja auch, wenn ich jetzt früher gab's ja diese, ich weiß nicht, ob es Kontoauszugdrucker noch gibt, bestimmt. Ähm, aber dann waren neben dem Kontoauszugdrucker ein Mülleimer und da haben die Leute quasi auf ihre Kontoauszüge gedrückt und die da reingeschmissen. So, und wenn ich das weiß, habe ich Bankverbindung. Äh, dann ja, du kannst immer was konstruieren. Habe ich auch gesagt. Du kannst immer du kannst immer alles bypassen, aber da muss der Angreifer schon sehr, sehr, sehr viel Zeit und Energie investieren und physisch werden und hast du nicht gesehen, dann würde ich irgendwann sagen: "Ja gut, dann hat das auch verdient die 4000 € von dem Konto zu klauen." Ja. Ja, kann man so sehen, aber ich finde das gesunder Menschenverstand, also die hätten mich, hätte ich jetzt heute mit dir nicht gesprochen. Ähm und die hätten mich heute Nachmittag angerufen von Volksbank und Co. Ähm der Stefan, der Stefan oder sein sein Kumpel, sein Bruder, dann wäre ich den auch auf dem Leim gegangen und ich würde ich jetzt sagen, ich bin im Thema einigermaßen und nicht der Dümmste auf der Welt. Wenn ich jetzt meine Oma sage, gesunder Menschenverstand, dann scheiße, also das ist mir noch ein bisschen zu wenig executable, weil du da so tief drin bist, sagt ist auch offensichtlich, dass man Caller-ID spoofen kann, das weiß doch wohl jedes Kind. So, ich wusste es nicht z.B. ob es so einfach ist. So, das heißt, wenn ich jetzt für mich versuche auf konkrete Dinge zu runterzubringen, ist Nummer eins, ich klicke auf keinen Link in einer E-Mail. Ähm grundsätzlich nicht, wenn du mich meine Sparkasse oder meine Bank irgendwie eine E-Mail schickst mit dem Link, wenn ich das nicht beantragt habe, sondern die mir einfach irgendwas schicken und klicke hier, klicke ich da nicht drauf. Ja, das könnte man so sagen. So. Äh, dann ist das nächste, ähm wenn mich einer anruft, glaube ich dem nie, dass er der ist, den der sagt das. Ja, so es sei denn, ich erkenne ihn an der Stimme, so das kann man ja auch mittlerweile finden. Ja, wollen wir nicht mit anfangen. Ja, aber Inbound-Call immer gefährlich. So Outbound-Call nicht gefährlich. So, also wenn du die richtige Nummer hast, wenn ich die richtige Nummer habe. Das heißt einfach ausgedrückt, ich wenn ich eine E-Mail von Bank bekomme, dann rufe ich meine Bankberaterin an und sag: "Ey, habt ihr mir die wirklich geschrieben?" Und ignoriere alles andere, wenn die Kollegin anruft. So und dann bin ich ja tendenziell sehr actionable. Raus aus den allermeisten Betrügereien ähm was Phishing angeht und dann kommt die Mail mit äh der Gehaltstabelle und den Corona-Maßnahmen. Da muss ich ein Absender genau angucken. Nee, da, also wenn wir jetzt jetzt sind wir im Unternehmenskontext oder ähm da musst du einfach, also unser Credo ist immer, wir müssen die IT vor den Nutzern schützen. So, das heißt, wir bringen die IT dahin, dass du es gar nicht kaputt machen kannst. Okay? Das ist da der Ansatz, weil du wie du schon richtig erkannt hast, bei 2000 Mitarbeitern und mir reicht da einer, das kriegst du nicht an dem organisatorischen Maßnahmen, dass der Mensch das erkennt. Alle kriegst du nicht hin. Das heißt, du musst da da musst du auf die Technik. Ja, okay. Verstehe. Da muss ich auf die Technik.
Ich versuche jetzt einen Privatkunden-Case aufzumachen. Wenn ich also dem es geht, wird ja alles anders, wenn ich eine Zielperson habe. Ähm, wenn ich da weiß, wie der Nachbar heißt, schicke ich dem eine E-Mail und sag: "Pass mal auf. Ähm, war das okay, dass dein Nachbar XY gestern bei deiner Frau war? Lieben Gruß, hier ist das Video." Ähm, so und schon hast du ganz, ich sag mal, das kannst du über ein Telefonbuch äh wenn du weißt, in welcher Straße der wohnt, dann guckst du, wer da noch so wohnt. Ähm und dann die Namen und dann ist nicht mehr der Nachbar, sondern der Nachbar Erwin und der Nachbar ist wirklich mein Nachbar, scheiße und dann bist du drin. Wenn ich ein Interesse habe an der, so und da ist dann aber quasi grundsätzlich egal, ob Unternehmen oder Privatpersonen Absenderadresse, weil die kann ich nicht richtig, also wenn ich genau lese, ob da nicht irgendein Zahlendreher drin ist oder die Domain richtig, dann kann ich es erkennen, weil ich kann die die Absenderadresse nicht so richtig faken. Also erstmal ähm wir haben vor gesagt, per per se keine Links klicken. Wenn wir jetzt sagen, wir können genau die Domäne prüfen, also ne, sind sicher, dass die Domäne richtig ist, dann ist das das einzige, wo du in der E-Mail wirklich validieren kannst, weil leider können wir auch E-Mail-Absender komplett fälschen. Also, wir können Sparkasse.de da hinschreiben, wenn wir das wollen und da steht Sparkasse.de, keine Tippfehler, steht da. So. Ähm, was wir aber niemals nie kontrollieren ist, wo der Link hingeht. Das heißt, also, wo er dann landet, wenn wir sparkasse.de dir schicken, dann können wir nicht, dann landest du nicht bei uns. Das heißt, das ist immer die einzige 100%ige Gewissheit, dass das was im Link steht, das muss richtig sein. Absender kann auch gefälscht sein. M gibt es nicht ähm so VPN-Dienstleister. für Privatpersonen und auch für Unternehmen, die so ein DNS, die ein eigenen DNS-Server haben. Äh und dann bin ich schon mal gegen DNS geschützt und DNS ist ja eh raus, also Fritzbox ist eh raus, ähm, aber ich könnte DNS hacken, aber wenn ich schon im System bin und DNS ist egal. W nicht lassen wir raus. Okay, lass wir raus. Okay, aber hilft mir ein VPN? Nein, warum? Wie sollte der dir helfen? Ist auch so ein Denkfehler. Ich ich gehe ins Internetkaffee und kann nicht surfen, weil VPN anmache. Ja, kann ich. Also, was ich ausschließen würde, das haben wir noch nicht besprochen. Öffentliche WLAN irgendwie Man-in-the-Middle wird ja funktionieren. Korrekt. Also diese diesen Evil Twin, den du angesprochen? Das genau das der einzige Vektor, wo ich sage, das ist ein realistischer Fall, dass ich mich irgendwo am Hauptbahnhof München setze und sage, ich habe hier WLAN Deutsche Bahn und dann gehen alle rein. So und dann, wenn ich das mache, also wenn ich quasi Fake-Hotspot aufsetze, der heißt Deutsche Bahn, Deutsche Bahn München, was auch immer, dann wäre VPN was. Ja, dann w dann kann ich quasi dein ganzen Verkehr mit und dann ist auch wieder dann dann reicht quasi das Verbinden mit einem Fake-WLAN und im Prinzip bin ich dann nur auf deinen Seiten, gehe überall mein Passwort ein und das sollte ich quasi das sollte ich tatsächlich niemals machen, weil am Flughafen, also wenn ich kann es ja nicht ausschließen. Ich mache, also ich würde allen empfehlen immer über Handy-Hotspot zu gehen. Wenn ich das aber nicht kann, wenn ich übers Flughafen-WLAN komme, dann äh VPN. Ja, dann wäre VPN was. Ja, dann wäre VPN die bessere. VPN oder wenn ich aber das ist ja eine sehr unrealistische Option, wenn ich einen staatlichen Angreifer vermute, äh dann ist wir sind jetzt hier schon bei Top 0,001 %. Dann wäre DNS, dann würde tatsächlich auch VPN was bringen, weil der Staat, wenn jetzt der sagt: "Pass auf Telekom, du tausch mal die DNS-Server aus, dann habe ich ja das gleiche so als wenn da brauch ich die FR Fritzbox nicht übernehmen soll. Ich kann bei der Telekom anrufen, sag: "Pass auf, ja Stefan Ben, ne?" Das ist okay, aber dann hilft tatsächlich ein VPN schon. Wenn der kommt auch den VPN drauf an, aber in der Regel kann das ein VPN lösen, das Problem. Genau. M aber da wollten wir gerade nicht hin. Wo den jetzt? Wir waren bei ähm ich bin etwas weg galoppiert. Äh, keine Links klicken und im Wesentlichen keine Attachments öffnen äh und keine Inbound- ähm Telefonate den glauben, sondern dass irgendwie authentifizieren. Aber du hast gerade selbst gesagt, die haben selbst das überhaupt nicht vorgesehen in dem Prozess, die wir mittlerweile besser, aber genau. Ja, aber habe ich noch nie, also, dass mich einer angerufen gesagt: "Ich wollte Ihnen nur jetzt kurz erklären, dass ich wirklich ich bin und das erklären wir an folgendem so." Das habe ich jetzt noch nicht erlebt. Keine Ahnung, ob das, also scheint auf jeden Fall nicht so üblich zu sein, dass du es üblich kennst oder dass ich es üblich kenne. Von daher werden das die meisten nicht machen. So. Und wenn ich das aber mache, dann kann ich eigentlich relativ ruhig schlafen, wenn ich es aber einmal falsch gemacht habe. So. Dann ist brauche ich quasi ein neues System, muss das neu aufsetzen und dann, also musst du nicht, aber würde ich empfehlen, weil es schneller geht. Mhm. Ja, weil es schneller geht und ich auch das als Privatperson, also dass du das kannst, verstehe ich. Gucken, ob da was drauf ist, aber ich als Privatgänger habe ja überhaupt gar keine Chance. Nee, ist richtig. Ähm, es gibt für möglicherweise für MacOS so ähm gibt's auch für Windows äh so Outbound-Firewalls, die sagen: "Pass auf, jetzt hat sich gerade Dienst XYZ mit dem Internet verbunden oder mit Domäne XYZ." Ja, sowas kann man machen. Bringt das was? Ja, schon. Aber eine Hürde wieder beim Beispiel, ne? Das ist wieder eine. Jetzt ist nur eine Detektionsmöglichkeit, aber es ist auf jeden Fall eine Möglichkeit mehr Angriffe zu detektieren und aufzuspüren. Mhm. Wenn Angreifer gescheit macht, dann so. Ja, aber es ist eine Hürde, die mehr dabei ist.
Das heißt, wir sind, wenn ich das da ganz in die Meta-Perspektive gehe, ist, wenn ich mich, wenn ich keinen dummen Fehler mache, also wenn ich diese ein, drei einfachen Regeln befolge, aber keine Attachments aufmachen ist ja auch relativ schwierig, weil irgendwann macht immer eins auf, aber wenn ich eins aufmache, ist das wahnsinnig gefährlich. Das ist quasi Nein, das muss man auch, also grundsätzlich z.B. PDFs, ne? Wenn du dein PDF-Viewer aktuell gepatcht hast und das gleiche geht auch für Videodateien, ähm die sind alle unkritisch. So, ich rede jetzt nicht von Nation-States Zero-Days, ne? Aber äh die kannst du relativ entspannt öffnen. Da ist die Wahrscheinlichkeit gegen null, dass du dir da was einfängst. So und auf dem Mobilgerät haben wir auch schon gesprochen, dass das Thema Makros da auch keine große Rolle spielt aus unterschiedlichsten Gründen. Das heißt, das kannst du auch öffnen und ähm alles andere, wie jetzt gerade Angreifer missbrauchen, kriegst du nicht als Attachments. ISO-Dateien nutzen wir als Angreifer. OneNote-Dateien kriegst du vielleicht mal ein Link auf den Sharepoint, aber nie eine OneNote-Datei selber. Ähm Greenshot. Also, das sind sehr Dateien, wo du gesunder Menschenverstand sagst, kriege ich sonst nicht CSV-Datei. Das kann höchstens sein, dass du als Halb-Techie so mal eine CSV-Datei kriegst, aber der normale Mensch kriegt keine CSV-Datei. Ja, das sind diese Textdateien, wo den die Datensätze mit Semikolon getrennt sind oder mit Komma. Das kriegst du normalerweise nicht. Kann Angreifer für Schadcode-Ausführung missbrauchen. Wie kann ich das im CSV machen? Weil CSV ist ja eigentlich nur quasi ein Textdokument mit einer bestimmten Formatierung. Schadcode ausführen kannst. Ja, ähm wenn du auf ähm Windows Back weiß ich gar nicht, ob es geht, wenn du auf Windows eine CSV-Datei geschickt bekommst, dann hast du deine Standardprogramm hinterlegt und das ist bei Microsoft Überraschung Excel und Excel ähm wenn das CSV-Dateien importiert, haben die so verschiedene Interpretationsthemen und du kannst in CSV-Dateien Steuerungszeichen reinpacken. Da kannst du z.B. beschreiben, also in einfach gesprochen statt äh Komma 3,4 schreibst du Komma Ausrufezeichen CMD und schreibst dann Powershell daher hin und dann wird der halt ausgeführt und dann und das geht auch, wenn deaktiviert sind. Das heißt, du öffnest ein CSV, es kommt eine gelbe Meldung, da steht nur drinne: "Möchtest du die Verknüpfungen aktualisieren?" Ist glaube ich die Meldung. Ja. Und dann sagst du ja und dann Schadcode ausgeführt. Ja, ist auch verrückt. Das heißt aber der da ist der Angriffsvektor eigentlich Excel und nicht das CSV, sondern es ist halt, weil ich Excel ausführe und Excel das irgendwie muss man auch sagen, nicht so richtig geil macht, wenn ich im CSV da Okay, dann also Usability first, ja, okay. Du kannst deaktivieren. Ja, okay. Usability first. Äh, okay, habe ich verstanden. Das heißt, E-Mail-Attachments gefährlich, Links gefährlich und ansonsten aber und dann sind es aber die cleveren Ideen. Dann ist halt quasi deine DL-Lieferung von About You ist gleich da. Äh, klicke hier aufs Tracking. So, klicke hier auf ist dann wieder gehst bist ganz schnell kaputt, weil ich aber aber du musst halt auf die URL schauen und dann bist du eigentlich safe, ne? Also wenn da dl.com steht, aber da müsstest du halt und da musst du die Leute halt hinbringen, dass sie wissen, wo eine Domain anfängt und wo die aufhört und was eindeutig ist, ne? Und wir beide wissen, das was vor dem Slash steht, ist wichtig, davor kann alles mögliche stehen, aber die letzten zwei, also der eine Punkt und der Slash, ja, was da zwischen steht, also DCOM und davor steht da irgendwas, dass das entscheidet, wenn der dl.com steht im Link, nicht in dem Absender, dann kannst du davon ausgehen zu 99 %, dass das auch der richtige ist. Ja, lustigerweise DLC dl.tracking-online.com tracking-online.com. Das ist dann so, dann hast du ja, okay, da musst du halt genau hingucken. Da musst du genau hingucken.
Wenn ich aber also wenn dieser übliche Angriffsvektor Attachments sind, dann mache ich ja schon ganz viel, wenn ich einfach im Webmailer äh, also quasi auf Gmail äh oder Proton ähm das einfach im Browser angucke, weil der Browser dann ja noch mal einen sicheren Container hat und das nicht bei mir lokal ausgeführt wird. Ja. Ja, absolut. So und das heißt, wenn ich ein Webmail benutze und nichts runterlade, um es dann lokal auszuführen, bin ich auch schon noch mal sicherer. Und wenn ich jetzt keine Super-High-Profile-Person Zero-Day-Gedöns bin, was man sich auch wirklich verdienen muss, weil das kostet ja dann irgendwie 100.000 1000 € oder mehr, bin ich eigentlich sehr schnell sehr sicher. Wenn ich aber ein ganz klein bisschen neugierig bin oder ängstlich oder gierig und nicht dann bin ich ganz ganz schnell sehr unsicher. Ja. Oder einfach unaufmerksam in einer Sekunde. Reicht ja auch schon. Das reicht ja, wenn du irgendwie, weiß ich nicht, zwischen zwei Podcast-Aufnahmen im Einkauf schiebst das Kinderwagen, die Bestellung im Webshop kommen rein und und dann kommt noch die E-Mail und dann guckst du halt. Also, das passiert auch oft. Mhm. Dass selbst Leute, die extrem sensibilisiert sind, mal einen schwachen Moment haben. Unaufmerksam. Das heißt, deine Strategie als Angreifer wäre immer zu sagen: "Okay, ich habe jetzt ein schwierigeres Target, ich brauche ein paar mehr Versuche." Ja, das sowieso. Genau. Also das ist, also bei den Leuten, die ein bisschen schwieriger zu knacken sind, fast nie ein Try. Okay, aber es ist quasi über die Zeit. Du hast ja theoretisch unendlich Zeit und sagst: "Pass auf, dann gucken wir mal, wann der beim Einkaufen dazwischen eben die E-Mail liest und welche der Vektoren funktioniert." Ähm, ich hatte das neulich mal, dass meine Mitarbeiter E-Mails bekommen haben. Ähm, und die haben die quasi von mir bekommen, aber schlecht gefälscht. So, da war klar, es gibt sich jemand Mühe, um bei uns reinzukommen. Ähm, kann man da irgendwas machen, wenn man weiß, es gibt einen Angreifer? Ja, also du kannst ähm die meisten Sachen, also standardmäßig kann das relativ wenig, aber du kannst Sachen konfigurieren, dass du z.B. sagst: "Hey, wenn einer jetzt ähm dein Vornamen nach, also was Angreifer ganz gerne machen, low level und ich schätze
Mal, es war so eine Geschichte." Du hast ja bei einem E-Mail immer in Ecken Klammer den Absender, die E-Mailadresse und davor Vorname Nachname oder Buchhaltung oder die Bezeichnung. Was Angreifer hal ganz einfach machen können, ist die können anstatt Vorname Nachname können die dann dein Vornamen Nachnamen nehmen, schreiben dann in das Namensfeld noch deine E-Mailadresse in eckigen Klammern und hinten kommt erst die echte Absendadresse. Man sieht das im ersten Moment, wenn es ein bisschen besser gemach so und ähm da kann man das so machen, dass man gewisse Filter einfach also einfach also am E-Mail Gate setzt, dass man sagt, wenn gewisse Schlagwörter oder Strings oder Namen da drinne vorkommen und die kommen nicht von dem, dann werden sie verworfen.
Nee, das ich meinte noch was anderes. Ich meine, wenn ich weiß, da draußen sitzt einer, für den ich da Stefan bin quasi, dann kann ich quasi nichts aktiveres, ich kann den quasi nicht so wie in so einem Agentenfilm, dann wird der Entführer wird immer am Telefon zurückverfolgt und kommt das sik dahin. Das heißt, der schickt mir 100 E-Mails und ich weiß, offensichtlich ist eine gefakete E-Mail und die ist auch gefaked für mich. die sind nicht irgendwie einfach nur die Straße runtergefahren, sondern der will mich, dann kann ich eigentlich nichts machen, außer die grundsätzliche Sicherheit erhöhen. Ja, genau. Okay.
Ist ja auch auch ich würde den halt gern finden. Also ein Gedankenspiel, ob das jetzt fiktiv ist oder nicht. Also rein theoretisch könnte man sich auch als technisch verter Mensch hinsetzen und schauen, wo es im auf der Welt Newsletter gibt in den unterschiedlichen Sprachen, wo du dich nicht abmelden kannst. Dann könntest du rein theoretisch eine Sammlung von 4000 Newslettern haben. Wenn du jemanden nicht magst, kannst du ein Skript schreiben, wo du seine E-Mailadresse einträgst und er kriegt dann 4000 Newsletter, von denen er sich nicht abmelden kann. Ja. Äh kannst du auch nichts gegen tun. Ja, der Ja, okay. Da wirst du nicht der der wird nicht schlaflose Nächte deswegen haben, aber ich muss ja wissen, wer das ist sozusagen. Also, es gibt ja Möglichkeiten so quasi zu wehren, aber da gibt's tatsächlich keine Möglichkeiten. Mir kann jeder äh ich könnte jeden Tag zwei Mails bekommen von jemand, wo ich weiß, du willst mich hier gerade hacken. Äh, und ich sehe, dass ich könnte dann dich anrufen, sagen, guck mal hier, der Link, wo der hinzeigt. Dann sagst du, okay, der will das und das. Das hat er damit vor. Und wir könnten aber nichts machen.
Ja, wenn er wenn er schlampig arbeitet, kann man schon Dinge tun, ne? Ähm, also wenn er dann dort Links platziert, die auf IP-Adressen zeigen und im Idealfall sind sie in Deutschland gehostet und dann hast du vielleicht ein Security Dienstleister, der Connections hat zu gewissen Behörden und also dann kann man schon Dinge tun, aber wenn er das gescheit macht, ja, über Torbrowser und äh über Server, die er selber vorher gehackt hat und nicht über welche, die er privat gemietet hat, ähm dann dann hast du da keine Chance. Aber die Leute sind einfach strukturiert. Das meine ich auch die Angreifer. Also, wir haben jetzt ähm ich bin in so einem Konsortium befreundet Anwalt für Cyberrecht, der hatte jetzt einen Fall. Ähm da wurd einer quasi der hat na Domina Geld bezahlt. Ähm und der hat ihr vorher Bilder geschickt von sich in schwierigen Posen und mit wenig Bekleidung und hat ihr quasi Geld bezahlt, dass sie so tut, wie wenn sie ihn erpresst und dass wenn er nicht zeigt, dass veröffentlich wird. Jeder so pass auf. So und dann hat aber die Domina irgendwann so für sich festgestellt, das ist eigentlich ganz geiles Business. Jetzt habe ich hier so 5000 Bilder von dem Typen. Pro Bild 1 € war so ne immer so. Und dann hat sie gesagt so, jetzt können wir mal den Preis machen mal 100 € pro Bild. Und hat er gesagt, ne, das finde ich jetzt nicht mehr gut. Und äh dann hat sie halt angefangen zu veröffentlichen und die hatte aber als Domin hatte eine Webseite und auf der ihrer Webseite hatte sie Bilder von sich und dann konnte man draußen Straßenschilder sehen und sie hatte die Geodaten aus den Metadaten nicht gelöscht und äh dann hat das keine drei Monate gedauert und dann hat sie Besuch bekommen von der Polizei. Ja, also oft sind die Angreifer einfach blöd.
Ja, das wäre dann, also ist ja ein interessanter Reverse Vektor. Also am Anfang haben wir drüber gesprochen, dass du für 50 € quasi eine Fishing Software kaufen kannst und für 2 € dann die Domain. So, wenn du es aber dumm machst, ähm sitzt der Ben auf der anderen Seite und sagt: "Was für ein Vollidiot macht das?" Ähm, den will ich haben. So, verarschen lasse ich mich nicht. Und dann wäre der Weg sozusagen das Reverse zu machen und sag, guck mal, das sind die E-Mails, die wir bekommen. Und wenn der, das muss ja nur einmal sein, dass der den VPN nicht benutzt hat, den Torbrowser nicht benutzt hat, keine Ahnung, da war es WLAN nicht verbunden irgendwie und dann gibt's eine klare IP und dann kann man von der klaren IP sehr schnell auf den Menschen kommen. Äh, wie teuer ist sowas? Ich frag mein Freund nach der Aufnahme. Nein, äh es kommt ganz drauf an. Also, ich sag mal so eine technische Analyse, um mal überhaupt, weil das Thema ist natürlich kannst du mit zur Polizei gehen, ne? Fangen mal so an. Also, und du solltest auch zur Polizei gehen, damit die mal ihre Statistik ein bisschen besser pflegen. Das Problem ist nun bei der Polizei, m wie in allen Behörden, die haben halt nur beschränkt Ressourcen, Zeit, Geld, Personal, so und ähm deswegen, wenn du wirklich Interesse hast, Reverse das aufzudecken und den auch ranzukriegen, dann läuft das in der Regel immer so, dass du Leute wie uns oder den befreundeten Anwalt oder Kombination holst, die das komplett fertig machen für die Polizei. IP-Adressen, Lokationen, Uhrzeiten, vielleicht sogar Fotos von den Zielpersonen und dann gibst du das der Polizei und sagst bitte verhaften. Und dann funktioniert das und dann keine Ahnung äh zwei Tage, 3 Tage, 5000 € 6000 € und dann kann man da schon viele Dinge äh rauskriegen, wenn die geschlammt haben, die Angreifer.
Das heißt, ähm aus deinem Erfahrungswert, wie häufig wird so ein Angreifer [ __ ] Also, wenn ich jetzt zehn Angreifer hätten hätte, wie hoch ist die Wahrscheinlichkeit, wie viel von den zehn würde ich normalerweise bekommen? Das müsste ich den befreundeten Anwalt fragen, weil der macht dann die Geschichte. Ich bin nur der der äh die IP-Adressen rausbekommt und so. Okay, aber dann was du brauchst ist eine IP-Adresse und ab der IP-Adresse genau, also mit der IP-Adresse und Metadaten, also wir sind dann die oder aus dem Team, die die dann anhand von verschiedenen Puzzelstücken das zusammensetzen, ob das jetzt Metaden aus Bildern sind oder Metadaten auch aus PDF-Dateien, hatten wir auch schon, dass irgendwie Presschreiben waren und dann waren die echten Klartextnamen äh von wo er seine Software registriert hat. Also es gibt verschiedene Punkte, wo sie [ __ ] können, ohne dass sie es wissen. Mhm. Die führen wir zusammen und dann laufen die los. Ja, interessant. Das heißt, dein Team sind dann die, die die Website der Domina anguckt und sagt, wenn ich da ranzoome, sie sieht man im Spiegel das Straßenschild oder wir haben die Leute, die wir wissen, die wir dann sowas beauftragen. Also es gibt ja so richtige Freaks, also Open Source Intelligence ist halt das Zauberwort an der Stelle. Ondent. Ähm, es gibt Leute auch in meinem Netzwerk, den gebe ich ein Bild von keine Ahnung von draußen jetzt von der Straße und es dauert keine 10 Minuten, dann sagen die mir meine Geolokation. Okay, ich war vor anderthalb Jahren war ich in Portugal im Urlaub in Lissabon und habe dann so beim Abflug so ein Foto einfach nur gemacht, aber wirklich ich bin sah nichts. Ja, so vom Flugfeld und so und hab auf Ex halt geschrieben, so jetzt geht's wieder nach Hause. Ja, cooles Obes Projektabschluss, whatever. Es hat wirklich keine 5 Minuten gedauert. Dann habe ich schon die Notifications bekommen mit der Geolokation, weil die dann die Peilung von den verschiedenen Türmen und die die was machen die smarte Leute halt, ne? Das ist das Ding, wenn es gibt einfach Leute, die sind absurd smart und das checkt man glaube ich häufig nicht, wenn man noch nie mit in der Bubble da. Ich war mal auf so einem so' so einem Python Camp äh und alle waren smarter als ich und ich stand da in so einer Schlange und es gab Wurst und jeder der 30 Leute war dreimal so so schlau wie ich und es ist unglaublich, das habe ich noch nie erlebt, dass ich einfach keine Ahnung habe, wovon die reden und ja dann sowas dann peilst du Türme über den ist ja macht Spaß. Ich verstehe das total, dass das mega Spaß machen kann. Ja, und da gibt's ja scheinbar auch eine kommerzielle Verwertung gefährt. Das ist ja ganz spannend.
Du hast eingangs gesagt noch, dass ähm es gesetzmäßig sich etwas ändert mit äh Schleswig Holstein geht denn beginnt irgendwie sich von also das Gesamtmodell, wenn ich es richtig verstanden habe, wir sind abhängig von den Amis und jeder benutzt Microsoft, jeder benutzt Apple und Dropbox äh sozusagen und dann haben wir irgendwie DSGVO, was sagt: "Nee, nee, ihr müsst das alles lokal hosten." Das machen auch ein paar, aber jetzt vielleicht nicht alle. Und du sprachst, ich glaube das Stichwort heißt Datensouveränität. Ja, genau. Also, erstmal äh Datenschutz bin ich raus. Ja, äh bin ich kein äh also das ist schwieriges Thema, weil das sehr von den Rechtsmenschen und weniger von den Teckis und Pragmatiken gemacht ist. Unabhängig davon gibt's auch kein Gesetz für diese Datenschutz oder für die Datensuveränität in Deutschland. Aber Fakt ist einfach, äh Unternehmen wie Behörden und alle merken, dass wir jetzt in einer Abhängigkeit zu gewissen Ländern stehen, die unsere Möglichkeiten, Entscheidungsmöglichkeiten stark eingrenzen. So. Ja. Äh es gibt Themen, die sind schon seit immer bekannt. GPS, wenn die Amerikaner heute sagen, wir machen GPS aus, dann ist GPS aus und wir können keine Raketen mehr schießen. Wir können viele Dinge nicht mehr kommunizieren, wir können also ganz viel funktioniert dann nicht mehr. Da haben wir eine ganz starke Abhängigkeit und jetzt in der IT sollten die meisten auch mitbekommen haben, wir haben relativ viele, wie du schon gesagt, amerikanische Produkte, SASLösungen, äh die verschiedenen Hersteller und Anbieter und ähm wenn aus Gründen ein Stat, der diese Unternehmen kontrollieren könnte, entscheidet, wir machen jetzt den Laden zu, dann stehen wir bei einem sehr großen Problem. Und da hat Schließ Holstein jetzt, also ob das jetzt der Grund war, aber sicherlich einer der Gründe, äh hat jetzt entschieden zu sagen, okay, ich verlasse jetzt die Microsoft Bubble und gehe mit Open Source, also öffentlich verfügbare Software wie Linux und Libre Office und so und sind jetzt seit lass keine halbes Jahr seit dem Jahr dran die gesamte das gesamte Land das also die Behörden, ne, die Unternehmen kann man natürlich nicht vorgeben, aber die Behörden auf Open Source umzustellen, damit man aus dieser Abhängigkeit raus kommt aber macht das also wir haben ja also immer wenn ich gesagt habe geheimdienst andere Vektor hast du innerlich mit Augenre Goldter gesagt das ist DVD Praxis nicht relevant hast nicht gesagt aber das entnehme ich dein deinem Gesichtsausdruck sozusagen so dass jetzt in Schleswig-Holstein die Führerscheinstelle oder keine Ahnung das Einwohnermeldeamt irgendwann mal in so einem Konflikt sind mit den Amerikanern dass die sagen, Microsoft muss alle auch bestehenden Installationen von Microsoft Work Word sperren, die werden nicht mehr gepatcht für die Deutschen und das Einwohnermeldeamt kann keine Briefe mehr in Word schreiben. Da muss es ja schon relativ weit weit weit weit kommen. Und wenn das der Vektor ist, dann zu sagen, wir stellen jetzt mal Behörden sind ja total star überhaupt zu sagen, ihr kommt heute mal 15 Minuten früher oder später zur Arbeit, das ist ja schon, dann gibt's Generalstreik. So, vielleicht meine leicht überspitze Darstellung. Ähm und dazu sagen, wir führen jetzt mal komplett neue Software ein. Vergesst Windows, ihr habt jetzt Linux, vergesst Word, ihr habt jetzt hier Libre Office. Wir machen jetzt nur noch Open Source. Das tendenziell sind open so Dinge. Ja, ist alles ganz cool. Äh, vor allem die Anwendersachen sind irgendwie nice, aber die sind fast nie so gut wie das kommerzielle Produkt. Deswegen ist es kommerziell, deswegen machen die Milliarden damit. Das heißt, das Open Source muss tendenziell eigentlich immer schlechter sein, weil wenn ich das für umme bekomme, dann brauche ich es ja nicht für 200 € kaufen und vor allem, wenn ich 5000 Lizenzen kaufe, dann gebe ich das do lieber den vorne vorne weg. Und das jetzt dieser, ich sag mal, Konflikt mit Amerika so relevant werden könnte, dass ich so ein riesen Ding mache, kann ich irgendwie nicht nachvollziehen. Du neigst dazu immer ganz viel Sachen zu kombinieren. Ich versuche mal aufzuräumen. Okay, sehr gut.
Also ähm fangen wir mal an mit dem ich habe viel geschmunzelt bei äh Geheimdienste greifen an und bla Punkte sehe ich total so. Aber ich habe auch gesagt, es kommt immer drauf an, welchem also wer gegen wen spielt und äh bei dem Game deutsche Souveränität oder europäische Souveränität, wenn es ein bisschen größer spannt, dann ist der Gegner nicht mehr der Hacker ums Eck, sondern also dann habe ich mehr Ressourcen und dann habe ich auch andere Gegner. Das muss jetzt nicht unbedingt Amerikaner sein, das kann auch ein Chinese sein, es kann auch ein Russe, völlig egal, wer das ist. Aber dann habe ich einfach Dinge und d muss ich schauen in meinem Stack jetzt z.B. Bin mein Technologiestack. Ich habe Router aus Japan, ich habe welche aus China. Ich so und da muss ich einfach damit spielen, wenn das meine Gegner sind, dass die Dinge tun, gegen die ich mich wehren muss. Also deswegen habe ich vorhin, wo wir bei Unternehmen und Privatpersonen waren, drüber geschmunzelt, wo ich aber über Länder oder Staaten spreche, ist das wieder eine andere Geschichte. Ähm und dann ob das unrealistisch ist oder nicht, das ist auch dieses Jahr passiert. Da gab's Chain of Command heißt glaube ich oder Command Letter whatever. Trump hat auf jeden Fall entschieden, irgendeinen Politiker in Israel, man findet es auf jeden man googelt, den wird es sein E-Mailkonto gesperrt. Feierabend war einfach zu einfach, weil der äh Präsident entschieden hat, das passt mir jetzt gerade nicht so, was da gerade läuft. Der wird jetzt ausgesperrt dies Jahr passiert. Und das war auch ein Punkt, wo auch unsere Regierung gesagt hat, hm, das ist schon blöd. Mhm. So, insofern ist es nicht ganz so an den Haigezogen. Natürlich wird jetzt nicht äh Amerika hinagen und sagen, okay, ab morgen dürfen in K die Leute die Autos nicht mehr registrieren. Ja, so. Ähm, aber es ist nicht so weit weg und ähm ich war lange Zeit ja beim weiß nicht was du alles über mich der Ich war lange Zeit Militär. Ja. Und ähm aber was ich da gelernt habe, ist in den Verwendungen, die ich war, dass verbündete Staaten nicht zwangsläufig bedeutet, dass es befreundete Staaten sind. Das musst du mir erklären. Na ja, ähm wir haben ja ein Bündnis in äh in der Welt, ja, das NATObündnis und da sind ganz viele Staaten drinne und einige von den Staaten sind eher als Freunde zu bezeichnen und das andere als Verbündet dem die den Kriegsfall unterstützen würden, die aber, wenn es um ihre eigene Haut gehen würde anders agieren. Und es gibt Institutionen in der Welt, die dieses Gleichgewicht auch versuchen zu halten. Kannst du das noch mal plagativer machen für jemand, der möglicherweise etwas auf dem Schlauch steht, so wie ich? Hm. Ja, ist doch ganz, also wie soll ich das erklären? Also, wie Europa anders. Wir in Europa sind äh ein eine Wirtschaftseinheit und sind auch geographisch relativ nah beieinander. Wenn es jetzt zum großen Clash mit Blauland kommt oder mit Rotland oder wem auch immer, ähm werden wir eher zusammenhalten, weil wir auch geopolitisch viel dichter sind, als dass ein anderer NATO Partner aus weiter aus dem Westen oder aus anderen Ländern dazu kommt. Und das ist ein Beispiel. Ja, verstehe ich, verstehe ich. Aber das ist ja ein Kriegsfall. Ja. So das ist, dass jetzt Trump sagt, irgendein Politiker darf keinen Post. So, dann ist ja die nächste Frage, wie reagiert Microsoft darauf und dass die nicht sagen: "Ey, Junge, das bleibt mal hier, Schuster, bleibst bei deinen Leisten." Ist ja auch noch mal ein anderes Thema. Aber gut, das scheint zu passieren. Einzelne Paral Politiker, aber damit in Kiel ich mein Personalausweis nicht verlängern kann, äh damit das quasi zum Tragen kommt, brauch es ein militärischen Krisenfall. So. Und dann gehe ich her und sag: "Pass auf, wenn dieser Krisenfall eintreten würde, geopolitisch verstehe ich das, wenn es zu einer Krise kommt und mehr oder weniger ein Weltkrieg ausbricht, weil das wäre das Ding, wenn ein Weltkrieg ausbricht, dann muss ich gewappnet sein. Ähm, weil ich will ja und ich überspitze das bewusst in Kiel noch die Personalausweise verlängern können. Bei Stefan von Stefan und Co. So schicke ich jetzt die keine Ahnung 25 000 beschäftigten des öffentlichen Dienstes in Schleswig-Holstein in eine Schulung wie Librofice geht. Die haben 40 Jahre lang Microsoft Word benutzt. So das ist an Mannagen sind wahrscheinlich keine Ahnung pro Mitarbeiter wahrscheinlich 3 4 F Ja, die machen im Zweifel immer eine Woche in Schulung. Ähm, jeder wird Mitarbeiter eine Woche in Schulung, falls es zum Weltkrieg kommt, dass ihr auch Liberofice benutzen könnt. Das scheint mir doch eher, wenn ich jetzt ganz rausome und sag, pass auf, wir müssen mal gucken, wenn es hier zum Kriegswal kommt, dass wir gewappnet sind, ähm haben wir alle eine Dose Bohnen im Keller oder vielleicht sogar zwei und Trinkwasser und dies das. Ähm, da würden, wenn wir jetzt die Beschäftigung des öffentlichen Dienstes abstellen würden und sagen, pass auf, wir machen jetzt 3 Stunden Verhalten im Ernstfall. Äh, was ist, wenn der Bombenalarm losgeht, wenn alle sagen, was macht ihr für eine Scheiße? Ähm, das ist möglicherweise sinnvoll, aber crazy. Aber wenn jetzt es heißt, okay, du gehst zur Libra Office Schulung, dann sagen wir, das ist ja aber irgendwie vernünftig, weil wir stellen es um das, also mir scheint dieser sehr unwahrscheinlich oder der un der die kleine Möglichkeit eines Weltkrieges irgendwie nicht zu rechtfertigen, dass wir jetzt völlig daord, aber es gibt dann noch Eskalationsstufen davor.
Ähm, gehen wir mal raus aus der Politik und ähm versuch mal ein privates Beispiel zu bringen und du möchtest jetzt bei jemanden ein Auto kaufen. Mhm. Okay, so privat möchtest ein Auto von ihm kaufen und ähm bei dem du das Auto kaufen willst, der bietet dir nicht nur das Auto an, sondern der ist aber auch dein Hausmeister, dein Klemtner, sorgt dafür, dass der Strom bei dir läuft und weiß auch, dass du manchmal so ein paar Dinge in der Grauzone treibst. Jetzt gehst du zu ihm und sagst, das Auto hätte ich gerne für 10 000. Dann sagt er: "Ja, aber du weißt doch, wie wir so also 15 musst du schon auf Tisch legen." Ja, aber das ist ja völlig überteuert. Ja, aber du weißt schon, dass sonst so h mm, also es ist ja nicht nur, es muss ja nicht gleich die letzte Krise ausgelöst werden. Es ist einfach ungünstig als Staat, als Kontinent so im Nachteil zu sein, egal um was es geht. Wirtschaft gibt noch andere Interessen als Krieg. Ja, verstehe ich. Aber du bezahlst natürlich den Preis für Open Source, dass das Tool im Regelfall eigentlich immer nicht so gut ist wie das kommerzielle, weil die Ja, das ist aber tatsächlich gar nicht so. Also ich weiß nicht, ob du die Diskussion aufmachen willst. Ja, würde ich schon. Also zumindest ganz kurz, dass ein Linux gut ist. Ich glaube, darüber müssen wir also ist jetzt Linux oder Windows besser als Serverbetriebssystem da? Ich glaube, das machen wir nicht auf. Aber ist ein Libero Office besser als ein Microsoft Word? Das ist relativ klar. Nein, ist es nicht. Also, das ist relativ klar. bin ich auch dabei. Ähm, aber der Punkt ist also erstmal hat alles so seine Daseinsberechtigung, Close Software, Open Software, alle alle. Also ich find's gut, dass es gibt. Also ja genau. Es hat auch es gibt auch Anwendungsbereich, wo es besser ist sogar. So. Ähm, wir haben nur jetzt gerade den Stand, weil es gar keiner bis jetzt gemacht hat, dass es gar nicht diese Unternehmens Business Anwendungsfall in diesen skalierten Dimensionen gibt, wie es Microsoft existiert. Deswegen kann Open Source da noch gar nicht sein. So. Und ähm wenn wir sagen, wir wollen aus dieser Abhängigkeit raus als Staat, als Europa, wie auch immer, dann müssen wir diesen, also wenn wir das, dann muss man einen Preis zahlen und irgendjemand muss damit starten. Und ich bin schon bei dir. ist äh wird unendlich viel Geld und Zeit kosten und da werden ganz viele Leute sagen, das funktioniert nicht, wir müssen zurück zu Microsoft und äh aber wenn man sagt, man möchte in die Souveränität, dann nur so und dann ist es ja auch so und das ist ja so ein bisschen auch der der Kickback dabei, wenn dann anfangen Länder jetzt mal Bundesländer und dann vielleicht ganze Länder oder vielleicht auch dann die ersten Unternehmen in Open Source zu gehen, dann wird ja auch Geld in Open Source zurückfließen. Al ist ja nicht so, dass die also ne dann dann holen sie sich Betriebssystem oder dann die Entwickler helfen dann auf GitHub das weiter zu entwickeln und also das wird da dadurch dann besser, weil das ja der Sinn und Zweck von Open Source, das heißt ich bin 100% bei dir ein Lib und ein Word come on ja äh schwierig, außer man sagt, man will nur die Grundfunktion, dann kann man das schon verwenden, aber sobald man so ein bisschen dann wird's ganz schwierig. Ähm, aber es hat auch bis jetzt nie die Chance dahinzukommen. Wenn man jetzt sagt, wir wollen diesen Weg gehen, dann kann man ganz stark davon ausgehen, dass das irgendwann den Reifungsgrad definitiv weiter nach oben gehen wird. Okay, ich sehe das strategische Argument, dass man sagt, in 10 Jahren wäre gut, wenn wir bessere Open Source für hätten, so dass wir nicht mehr so abhängig werden, wie wir da heute sind. Wie kommen wir dahin? ja, nicht dass wir in 9 Jahren darauf auf die aktuelle Version wechseln, sondern wir müssen heute jetzt mal einen sauren Apfel beißen. Äh, die ganzen Mitarbeiter sind abgefuckt, weil gibt kein Microsoft Word mehr. Es es gibt auch nicht mehr, keine Ahnung, diese komische Büroklammer, die alles erklärt, die es früher gab in Word, so die ist dann auch weg. Ähm und ja, okay, ich sehe das.
Lass uns noch mal in dein, weil du so Militär sagst und Militär ist immer irgendwie das Schwanzste, was es so gibt. H sagen sollen. Ja, das war eine schöne Überleitung. Ähm, warum bist du nicht mehr Militär? Hm. M das Behörden Behörden haben grundsätzlich das Problem, dass sie auch eingeschreckten Handlungsspielraum haben. Das heißt ähm sie müssen sich immer an gewisse Dinge halten. Ich meine jetzt nicht die rechtlichen Hacking Themen, sondern einfach äh was Besoldung angeht, was Beförderung angeht, was Einsatzorte angeht, ähm ja und auch was Verwendungen angeht jetzt beim Militär. Und ähm da das in einigen dieser Bereiche bei mir dazu führte, dass es weit weg von dem ist, wo ich mich in der Zukunft sehen wollte, habe ich mich dagegen entschieden. Aber es hat nichts aus Überzeugung oder so zu tun. Ich bin zur Militär gegangen, nicht wegen des Geldes deswegen. Da kann man draußen wesentlich mehr Geld verdienen, zumindest mal in der Szene, wo äh Dinge, die ich da so tue, aber ähm sondern tatsächlich so ein Überzeugungstäter. Ähm aber irgendwann ist halt die Diskrepanz zwischen Lebenseinstellungen und Möglichkeiten versus was kann der Diensther dann noch äh in seinen Rahmen bieten, hat nicht mehr gepasst. Mhm. Dann bist du als Überzogungstater da rein und äh wie war das? Warst du direkt in der Cyberinheit oder? Nee, nee, ich äh ähm also ich habe Luft Raumfertechnik studiert ähm und war eigentlich als U-Bootkommandant geplant, weil ich das wollte. Ich komm aus Hamburg und ähm dann habe ich aber ähm aus privaten Gründen entschieden, das nicht zu machen und bin dann in München geblieben durch Zufall und die haben mich durch Zufall auf eine IT Security Stelle gesetzt und ich hatte eine sehr ich habe eine sehr sehr dunkle Gamer Vergangenheit, also da damals und das ist ja noch 1900 gewesen, habe ich damals schon Geld fürs zocken bekommen und das war damals so Ja, genau. Das war genau und hier es gibt die ESL und es gab die EPS. Ich fand der EPS und den Top 5 anyway also war dunkle Gamer Vergangenheit und Computer, wenn man mein auf den großen Lpisys habe ich mit 12 Stunden die Netzwerke gemacht. Ähm das ist aber dann so ein bisschen in die Vergessenheit geraten, weil ich dann wie gesagt UBT Kommandant werden wollte und ähm dann kam ich die Zufall diese Scre die Stelle und dann habe ich mich erinnert, dass es eigentlich voll meins ist und habe mich da total eingearbeitet und mir das alles selber beigebracht. Ich wollte gerade sagen, wie ist da die Ausbildung für Ja, nicht auf dem Niveau, wo sie sein müsste. Ja, also das meiste habe ich mir selber beigebracht. [Musik] Das heißt, irgendwann hat der Chef gesagt, pass auf, du bist machst nicht U-Boot, sondern machst IT Security. Der Personalchef. Ja, sorry. Hier ist dein Büro. Viel Spaß. Sinemäß. Ja, schon. Also ich hatte den, also der Dienstposten damit hieß Informationsicherheitsbeauftragte, also tatsächlich die Aufgabe Informationsicher für die Dienstelle und war dann für konzeptionelle und technische Security für die Dienstelle verantwort. Aber das war di, das war noch nicht äh gegen andere Staaten, sondern Nein, nein, das war es auch nie. Also, das war vor dem ganzen. Wir machen jetzt Cyper, also Cyere Einheiten und das gab's alles noch nicht und dann bist du okay, verstehe ich, dass auch das natürlich könnte jetzt heute, wenn ich mir vorstelle du kannst halt bis Hacker findest du das alles geil und du hast die Möglichkeit gegen die Russen, die Chinesen und die Amerikaner zu spielen. Äh, würd ich das nicht tun. wirdst es nicht tun. Warum? Weil ich mittlerweile private Verpflichtung habe, die mir das nicht wert sind. Außer es kommt zum Kriegsfall. Eine andere Geschichte, ne? Aber ähm glaubst du, dass die Leute, die in der Cybeereinheit in Deutschland sind, äh gefährdet sind als Soldaten? Ja, voll. Warum? Wenn du gewisse Fähigkeiten besitzt und äh gewisse Sichtbarkeit im Internet hast, dann äh stehst du auf gewissen Listen. Was machen die mit Listen? Du du musst einfach überlegen, in welche Länder du noch in Urlaub gehst. Ah, krass. Das heißt, du siehst eine realistische Gefahr, dass wenn ich ein guter Cybersoldat bin oder in der Cybeinheit, ähm, dass je nachdem, wo man Flieger hingeht, ich nur den Hinflug nehme. Ja, und das muss nicht nur Cyber sein, ne? Also, es gilt grundsätzlich für interessante exponierte Personen, also auch wenn du irgendwie Nachrichten polizeigewisse Position einfach Rüstungskonzern, Vorstand, whatever. Ja, also es ist muss ja gar nicht mal in die Richtung s, kann ja auch wirtschaftlich sein. Da gibt es einfach Länder, wo man vorsichtig sein sollte, wo man hinreist oder Regionen. Das ist auch logisch. Also ich meine, ja, die Frage ist halt, behalten eigent die Chinesen wirklich da oder ich meine, Russland ist sowieso als Reiseland aktuell relativ unattraktiv, aber ähm nach China könnte man ja mal kommen oder in Ländern, wo die viel Einfluss haben. USA kann ich mir jetzt weniger vorstellen, dass du da als deutscher Soldat hinfliegst und dass sie sagen, okay, jetzt kommen sie mal mit. Äh, weil du bist halt dann schon auch noch deutscher Soldat, sondern das würde ja, solange es nicht einen aktiven Konflikt gibt, ja, viel subtiler, dass die mal dann durch Teilzimmer durchsuchen, ja, dass sie das verwanzen, ja, äh ist auch unangenehm, ja, aber dass sie dich da behalten, da musst du schon VW Vorstand sein. äh und quasi offiziell was ausgefressen haben, weil wenn du einfach nur dann festgesetzt wird es aufgrund deiner Tätigkeit für den deutschen Staat, würde ich schon sagen, dass der deutsche Staat da ein sehr sehr großes Interesse dran hat, ähm das zu klären. Ja, voll. Aber jetzt haben wir gerade davon gesprochen und deswegen kamen wir drauf, dass du gesagt hast, ähm die Russen, Nordkoreaner, Chinesen oder wen auch immer anzugreifen und ähm schwierig. Ja, aber letztendlich ist ja, also ich verstehe das so so Penetration Testing für Unternehmen ist ja spannend. Dann schickst du die E-Mail mit den Gehaltstabellen, so äh macht Spaß. Dann rufst du den Mitarbeiter an und sagst hier, pass mal auf, gib mir jetzt mal dein Passwort. Und dann so, das hast jetzt paar Jahre gemacht, deswegen das kannst du check. Und wenn dir jetzt jemand die Möglichkeit geben würde, pass mal auf, hier ist ein wir ich haben alle Camouflage an und wir wollen jetzt mal keine Ahnung testen Kernkraftwerk in irgendeinem anderen Land. So, kommen wir da rein. Wir brauchen jetzt mal hier, wir spielen quasi anders formuliert, du spielst ja viel ähm gegen Leute, die Amateure sind. Du spielst Champions League und hast Amateurgegner, sagst: "Pass mal auf, ihr Vollidioten, ihr braucht ein Torwart." Das wäre schon mal der erste Schritt. Nummer zwei zieht jemand vernünftiges Trikot an, so ungefähr und kommt pünktlich zum Training. Ey, das ist das so, das ist das Level. Und dann sagt die: "Pass auf, du könnst auch Champions League gegen ein anderes Champions League Spiel Team spielen. Wäre doch vom Game noch mal richtig krass geiler, oder? Also ich wir haben, wie soll ich? Also, da wir schon Kunden im Bereich Rüstung und Kernkraftwerk haben, bin ich eigentlich schon ganz äh habe ich schon ganz hatten wir schon sehr sehr spannende Projekte. Okay. Und ähm das wiegt für mich das Risiko nicht auf. das im Friedensvoll, aber wenn das Risiko nicht wäre, wenn du es quasi einfach Ja, da brauchen wir nicht reden, wenn das Risiko nicht wäre. Was das für eine Frage? Natürlich. Okay. Aber das Risiko ist halt da, das ist nicht wegzureden. Wenn das Risiko nicht da wäre, dann sofort. Ja, sofort. Das war da, weil das verstehe ich, dass das halt einfach das so ultra spannend ist. Ja, natürlich. Das ist wie ein wie Videospiel. Ja, dann ist es halt dann der der Endgeber nächsten Level. So, ja. Ja. hast du ein neues Level freigespielt und jetzt auf einmal sind da die großen Jungs, die genau ja spannend. Aber das was äh die Sachen, die wir machen machen auch ist auch lustig. Also ist immer schon ich glaube das, also Fußball, also um das Beispiel zu bringen ist ein gutes Spiel. Egal, ob du Amateur und Kreisliga spielst oder Champions League. Das Spiel ist immer noch, also ich mag kein Fußball, aber als Spiel ich verstehe, dass dann das Spaß machen kann, ne? Und dann ist aber Champions League scheint krasser zu sein als die Kreisliga, ne? Ja, spannend, Florian. Ist also ähm absurd, wie ich jetzt ab jetzt durch die Welt gehe und denke, wenn mein Telefon klingelt, ähm und da ist eine Nummer drauf angezeigt, äh dass ich ob das der Stefan ist. Ja, ob das der Stefan ist. Ähm und dann finde ich aber interessant den anders. Bisher habe ich mich immer so total hilflos gefühlt. Ich kann halt me, also ich kann quasi meine Mauer höher ziehen, ich kann Alarmanlage bauen. So und jetzt habe ich aber auch quasi so das wäre das in den Privatdetektiv, wenn ich Einbruchspuren an der Tür habe, äh dann rufe ich den mal an und guck mal, ob da Fingerabdrücke drauf sind. Dann gucken wir
Auch noch mal, ob wir auf der Kamera was sehen und dann kommen wir den möglicherweise holen. Und das wiederum sorgt bei mir für eine gewisse Erleichterung und Erheiterung und auch für einen gewissen Spaß, wenn ich so denke, okay, das ist eine E-Mail, der wollte mich mal gucken, ne? Wir wir spielen das Game, weil im Regelfall ist es ja, es geht, ist die Gefahr, dass da so wie MGM, dass mich einer entführt. Ich ja, kann alles passieren, ne? Aber kann uns auch der Himmel auf den Kopf fallen.
So und ansonsten ist das Spiel ist ja so ein bisschen so okay, ne? Wer hat, ne, wer hat hier den längeren sozusagen und das ist wiederum ein Spiel, was man ganz gut spielen kann, ne? Voll, ne? Das und jetzt kriege ich eine Million Mails von allen, sagen: "Okay, ich will mit dir das Spiel spielen, ne?"
So, aber auch da ist ja, bewegt man sich ja, wenn du jemand aus Spaß angreifst, bist du halt illegal. Ja. Und wenn der sich quasi versucht zu verteidigen, ist halt wie Selbstverteidigung, ne? Ist der halt legal. So. Und das ist, du darfst nicht zurückhacken. Dieses Hackback ist illegal. Ja, nicht aber zu gucken, okay, was war das für eine Domain? Und auch da gibt's einen Graubereich, Florian, würde ich sagen.
Ja, krass. Okay. Ähm, verstanden, verstanden, verstanden. Ich würde zum Schluss kommen. Es sei denn, du hast noch was, wo du sagst, pass auf, Junge, das haben wir einfach nicht. Nee, ich glaube, wir haben die wichtigsten Sachen. Na, geil.
Und dann habe ich noch eine Frage für dich, die ich relativ häufig stelle und zwar äh ganz persönlich an dich, für dich. Ähm, wenn du morgen mit Amnesie aufwachen würdest, du kannst dich an nichts erinnern. Das weißt du aber heute schon. Wenn du heute Abend ins Bett gehst, weißt du, dass du morgen nichts mehr weißt. Ich gebe dir aber jetzt einen Post-it und da würdest du etwas drauf schreiben können, was für dich morgen relevant ist. Was steht auf dem Post-it?
Verdammt, ich habe, es ist ja nicht so, dass ich mich nicht vorbereitet hätte. Ja, und ich dachte, das muss ich mir auch stellen, die Frage. Ah, ich habe sie mir nicht gestellt. M ich ein bisschen sehr, aber ich glaube, ich würde schreiben: Folge deiner Passion. Du sagst, du rümpfst selbst die Nase darüber, aber das muss ja, das kann man auf dem Kalender schreiben, aber das macht's ja nicht weniger wahr, ne? Ja, aber es ist tatsächlich so, also egal, mit wem und wo und wann und wie, in welchem Themen, in welchem Unternehmen ich mich unterhalte oder auch im privaten. Ähm, nur die Sachen, äh, die man so richtig gern hat und liebt, in denen wird man richtig gut. Ja, nice. Folge deiner Passion. Deine könnte irgendwas mit IT Security zu tun haben. Könnte, was du machen, wenn du ab morgen das nicht mehr machen darfst? M ich habe jetzt auch Spaß dran gefunden, Unternehmen zu bauen. Okay. Wie groß seid ihr? Wir sind acht. Okay. Und da ist ja noch durchaus, könnte man ja noch neun machen oder zehn. Ja, da voll. Vor allen Dingen, wir betreuen ja, unser größter Kon, 210.000 Mitarbeiter. Ähm, das, die Nachfrage ist schon ganz massiv da, weil ich äh äh bin relativ picky, was die Personalw angeht. Also, wenn ich 3% im Jahr einstelle, ist es vier von den Bewerbungen. Wir haben 30 im Monat. Was? Können die nicht, was du willst von den M, also ich brauche drei Dinge. Ich brauche Leute, die Passion haben, die Bock auf das Thema haben. Ich brauche Leute, die googeln können, die googeln können. Die googeln können und ich brauche Leute, die Prozesse befolgen. Ist eigentlich kein Rocket Science.
Also, die googeln können, habe ich nicht verstanden, weil ich würde sagen, jeder, der ist tatsächlich ein Skill. Kannst du mir das mal erklären, dass jem, ich meine, die haben ja alle irgendwie IT, irgendwas studiert, die studieren, aber du stellst fest, also immer wieder, dann gibst du den irgendwie einen Auftrag und dann sagst du, hast du das mal gegoogelt und dann ist ja, weiß ich nicht. Die können einfach nicht googeln. Ja, die, die formulieren dann in Google ihre Frage rein oder äh wissen nicht die richtigen Schlagwörter oder kennst du das nicht aus dem privaten Umfeld, dass die Leute nicht googeln können? Ich würde jetzt mein privates Umfeld nicht mit Leuten vergleichen, die sich als Security Experte bei einer Penetration Testing Firma vergleichen. Ja, okay, fair enough. Aber auch dort gibt es diese Experten, die das nicht beherrschen, aber meistens scheitert das ja Thema Prozesse und Passion. Das sind eher die meisten. Aber ist nicht das so IT Security so so ein Passionate Thema, was du eigentlich nur machst, wenn du Passionate bist? Das war früher so, wo ich angefangen habe. Mittlerweile ist es halt Goldgräberstimmung, ne? Echt? Die Leute wissen, du kannst da sehr, sehr gutes Geld verdienen und äh gehen deswegen da rein und nicht, weil sie da Bock drauf haben. Ah, das ist verrückt. Das das ist, ich habe lustigerweise, als ich in der achten Klasse war, einen Aufsatz geschrieben, was ich werden will, wenn ich groß bin. Das war quasi das Ziel und ich habe quasi den Beruf des Penetration Testers erfunden, weil es den damals nicht gab. Schon wieder bei Jobs. Ja, ich fand das halt ultra cool. Ich dachte, okay, das hacken ist ja irgendwie was cooles und aber eigentlich müsste man das doch als Dienstleistung anbieten für die Unternehmen, weil die müssen ja auch irgendwie und dann habe ich das so geschrieben und dann hat mir meine Lehrerin einen Artikel gegeben aus irgendeiner Zeitung, gesagt, guck mal, sowas gibt es tatsächlich und das war keine Ahnung 1998 oder so. Das aber das war halt, du musstest schon hardcore Nerd drauf sein, um überhaupt auf die Idee zu kommen. Aber das jetzt, dass du sagst, dass sich Leute bewerben ohne Passion, kann ich oder konnte ich mir dann jetzt kann ich mehr als erklären, weil es irgendwie heiß zu sein scheint. Äh, aber damals war halt, ne, damals, wie gesagt, genau, damals war es so, aber jetzt, also es kühlt langsam wieder ab, aber vor zwei Jahren war es noch so, dass die Leute von der Uni von den Großen weggeheiratet wurden mit 80.000, 100.000 Jahresgehalt und die konnten eigentlich nur den Namen tanzen.
Okay, aber reicht dir also, was brauchst du an Skills tatsächlich so IT-seitig, weil ich sag mal, ich könnte jetzt auch so ein Tool bedienen. Ähm, das verstehe ich und dann überlegen wir uns mal paar lustige Betreffzeilen für E-Mails. Äh und dann erklärst du mir, wie man den Trojaner da reinbaut. Äh das habe ich auch in der Woche gelernt, wahrscheinlich. Äh und dass wir jetzt hier keine Ahnung, Linux hacken. Ähm, das das passiert ja scheinbar relativ wenig, dass wir versuchen in den Server reinzukommen, sag, was für Ports sind da offen, was für Dienste hat der, gibt es bestimmt auch, aber der übliche Vektor ist Mitarbeiter dann und ist E-Mail an Mitarbeiter im Wesentlichen unter an Anruf.
Also erstmal zu deiner Frage, was was wir suchen, also wir suchen entweder ganz links, also Juniors, die entweder Quereinstieg, wie auch immer, aber Bock haben und die wir dann wirklich anlernen und das geht auch relativ zügig, wie du es gerade beschrieben hast, wenn sie diese drei Dinge mitbringen. Und ganz rechts Principles und die haben die nur die Anforderung, dass sie das anderthalbstündige Interview mit mir überstehen und dann ist auch okay. Principals heißt also nach Senior, also ich bin nicht so dieser Titelfan, aber Junior Consultant, Consultant, Senior Consultant und dann Principal Consultant, also die Leute, die wirklich die auch in der Szene kommen, aus der Szene kommen und die im die quasi, wo du sagst, prima. Ja.
Ähm, ja, krass. Ja, spannender Bereich, ne Florian, sehr, sehr spannender Bereich. Ich drück dir die Daumen. Äh, das ist unternehmerisch. Äh, man muss ja nicht viele Mitarbeiter haben, aber gerade bei euch könnte man ja ein Tool schreiben oder eine Automatisierung und hat man vielleicht schon, weiß es nicht. Hat man vielleicht schon. Könnte man das nicht, ich sag mal, würde man das nicht aktiver vermarkten können? Ja, das ist ja äh bei allen Unternehmertum Zeug so. Man sollte erstmal die Sachen machen, die gut laufen und auf das Fokus setzen und klar kann man irgendwie links und rechts so das ein und andere noch ergänzen, aber wenn du zu viele Dinge gleichzeitig machst, ist das Gift für die meisten Unternehmen. Deswegen wir bringen jetzt hier das Thema Pentesten und Red Teaming, das wird so uns, also wir machen so 50% Beratung ähm technisch konzeptionell CS Service Sicherheitschef irgendwie in Firmen und 50% genau diese Pentest Themen und ähm im Moment ist das so der gleiche Gewicht, aber ich hätte da kein Problem mit, wenn wir mehr Penntest noch würden, weil da sind wir ja Top 21 weltweit. Na krass.
Ähm, aber da könnte man, also ich denke jetzt gerade, weil du sagst unternehmerisch spannend, unternehmerisch drüber nach, wenn mir jemand sagen würde, also ich bin Unternehmer und meine Kunden, ich habe ein Metzger, der ist mein Kunde und ein Atomkraftwerk, dann würde ich normalerweise sagen, das klingt komisch, wie viele 1000 Mitarbeiter hast du, weil du musst ein Großkonzern sein, weil du so ein breites Produktportfolio brauchst. Sind die gleichen Methoden, ja? Aber macht es nicht Sinn? Ähm, beispielsweise für, ich meine, der Metzgermeister, der uns jetzt zuhört, sagt: "Pass auf, ich muss Florian anrufen, der kostet aber 300.000 € am Tag." Ich weiß auch gar nicht. Ja, das ist nur Individualberatung, ne? Pentest ist günstiger, weil da haben wir unsere, also der Tagessatz ist, wenn du sagst hier exklusiv mit Flo will ich jetzt hier Individualberatung machen. Die Pentests kosten nicht 35.000 € am Tag. Ja, aber kann man dich da ein schönes Paket schnüren? Ja, haben wir. 12.000 € Peng. P. Okay. Egal wie groß du bist. 12.000 € egal wie groß du bist.
Ähm, ja, das das lustige ist da, egal wie groß du bist, für ein Metzger ist zu viel. Der nimmt kein 12k in die Hand, weil der hat zwei Laptops, die kosten zusammen 3.000 €. Äh und Siemens sagt, okay, 12.000 € das müssen wir über 17 Abteilungen, der Preis ist uns egal, aber wir müssen über 17 Abteilungen freigeben, das dauert 18 Monate, also nimmst du von denen eher 200 als 12 wahrscheinlich so oder? Nee, tatsächlich haben wir, also wir haben wir haben drei Pakete, also für das ist aber, wir haben das kleine, das normale und das große und bei 95% der Kunden ist das 12.000 € Paket das richtige, egal ob es 10 oder ich glaube der größte Kunde, der das mit uns gemacht hat, 80.000, 100.000 Mitarbeiter. So.
Ähm, so und dann haben wir natürlich noch, also gerade im Finanzsektor, wenn wir dann, das wollte ich eben noch sagen, wir müssen ja auch beim Pent unterscheiden, machen wir jetzt den Angriff aufs Unternehmen, Social Engineering Themen oder schauen wir uns einzelne Applikationen z.B. an, ne? Also, wir sind dafür auch bei Banken unterwegs, Online Banking, Mobile Banking, App und diese ganzen Geschichten. Ähm, da machen wir sehr wohl diese Sachen, wo du gesagt hast, hier auf dem Port und Zeug drauf. Ähm, und da kannst du das beliebig hochskalieren, ne? Also, machen wir ja auch ein Projekt für 150.000, aber mit 12.000 und das, der kleinste Pentest liegt glaube ich bei 8, aber da ist dann wirklich Schluss. Also nicht, weil ich äh, weil ich hier unbedingt, sondern weil es ist einfach und das ist auch wichtig zu wissen, der Pentest ist manuell. Die meisten Unternehmen da draußen verkaufen den Pentest, machen im Hintergrund ein Schwachstellenscan mit einem Tool. Das heißt, sie klicken auf den Knopf, lassen den Report raus und sagen dann hier bitte X. Ja, und ähm, da gehen dir aber die ganzen Schwachstellen flöten, die du nicht automatisiert aufdecken kannst, die dir verkettet werden, wo du mehrere Schwachstellen verketten musst, ähm oder auch Sicherheitsmechanismen zu umgehen, ne? Also, wir machen ja auch viel bei Pentest, dass z.B. Okay, du hast jetzt irgendwie Antivirenscan XY, du hast noch ein Netzwerksensorik ausgebracht und dann zeigen wir dir, wie lange wir brauchen, um dran vorbeizukommen. Das ist für dich als Unternehmen total wichtig zu wissen, ob das Produkt gut ist oder nicht und wie lange das bis zu einem gewissen Level hält, das fällt da alles weg. Genau. Und deswegen ein paar Tage manuelle Arbeit.
Interessant. Wenn ich so überlege, wen ich so kenne an Unternehmern, die so in keine Ahnung, die haben dann 20 Mitarbeiter, vielleicht 30 oder 10, die wah Pen Testing, scheiße, 12.000 €, 8.000 €. Ähm, ich könnte mir vorstellen, dass man da ein Case konstruieren kann, den man massenhaft verkaufen könnte, dass man, pass auf, kostet 3.000 €. Äh und dafür kriegst du immer das gleiche und was wir quasi so eine Geschichte, die sich immer wieder wiederholt, weil die Geschichte mit der Gehaltstabelle, ja, das ist ja, das kannst du ja, das, aber weil das so schön in jedem Unternehmen funktioniert, da muss ich mir überhaupten, dann brauche ich einmal die Mitarbeiterliste, dann schicke ich den einmal die E-Mail, dann lasse ich das aufmachen und dann schicke ich als zweite E-Mail, dies war ein Security Check. Folgende Mitarbeiter haben die nicht bestanden. So und dann siehst du die Liste der Mitarbeiter. Also, dann stellst du die quasi, das ist ein bisschen dreckig. Ich denk jetzt dreckig. Das gibt's ja schon. Das gibt es. Okay. Ja, diese diese Lösung mit Phishing-E-Mails, die gibt es schon ganz lange und ganz viel am Markt. Aber das hilft dir noch nicht. Also das hilft dir nur beim Thema Awareness, ne, dass du die Leute sensibilisierst und auch die Geschäftsprozesse aufzeigst. Hey Leute, ist nicht so gut, was ihr da treibt, aber viel wichtiger ist dann nachher die technische Maßnahmen, dass du die in Umsetzung bringst, weil nur dir werden bei den Usern hilft dir nicht. Viel wichtiger ist, dass die Technik nachher verhindert, dass selbst wenn der User klickt, der Schadcode nicht ausgeführt wird.
So richtig dreckig wär es, wenn du den Pentest einfach machst, ohne dass die Leute, dass der der Geschäftsführer das weiß und das übrigens, wir haben Pentest bei dir gemacht, kostet nichts. Ich will dir nur sagen, das sind deine Passwörter. Lieben Gruß. Da gibt's auch Dienstleister draußen, die das so machen. Okay, aber das ist illegal. Ja, das ist hochgradig illegal. Das ist verständlich. Ja, verstehe ich, verstehe ich.
Lieber Flor, ich danke dir ganz herzlich. Hab mir viel Spaß gemacht. Ich drück dir die Daumen und bin mal gespannt, was da noch so, was da passiert und wann mir der nächste versucht irgendwie das das Passwort zu fischen, dann würde ich dich mal anrufen. So, machen wir das. Merci. Danke dir. Ciao.