#63 Hasbro spielt jetzt zwangsweise analog, Glurak wäscht Krypto-Millionen und die Ajax-Admin-Party
Folge direkt anhören:
Marc rauft sich die Haare über die Broken Access Control beim Ajax Amsterdam, während Martin analysiert, warum Hasbro nach dem Vorfall wohl vorerst wieder auf Brettspiele aus Pappe setzen muss. Wenn Hacker ihre Millionenbeute lieber in Pokémon-Karten statt in Krypto-Mixer stecken, weißt du, dass die IT-Welt endgültig im Realitätscheck-Modus angekommen ist. Wir klären außerdem, warum Wikipedia jetzt den Riegel vor KI-generierten Bot-Slop schiebt und warum das ein Segen für die Informationsqualität im Netz ist.
Transkript lesen
[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner Mark. Auch heute begrüßen wir euch leidgeplagten Security Experten
[00:15] und die dies noch werden wollen. Zu unserer 13 folge. Und auch heute haben wir wieder ganz spannende Themen mit dabei. Wir gucken auf einen Cyberangriff, auf den. Weltberühmtesten oder größten Spielehersteller? Wir schauen, wie unter anderem Hacker eine neue Wertanlage
[00:38] gefunden haben. Krypto ist es nämlich nicht mehr. Wir haben einen bekannten Fußballverein aus der Niederlande mit dabei und zu guter Letzt stellen wir uns der Frage, ist KI so gut, dass es. Die Weltgeschichte neu schreiben kann.
[00:59] Oha, also schnappt euch n Kaltgetränk oder den Kaffee, wann auch immer ihr uns hört, lehnt euch zurück und genießt das digitale Chaos mit und ich glaub, wir fangen einfach mit den größten Spieleherstellern an, weil ich mein Wir haben so viele News diese Woche gehabt, die wir aufarbeiten mussten.
[01:18] Wir haben uns lange überlegt, was machen wir, was machen wir nicht und ich glaub korrigier mich. Wir haben ID NEWS, die werden wir auch heute nicht in Detail reingehen. Und zwar ist das die, die ich weiß, gar nicht, wie es ausgesprochen accience Lücke
[01:35] oder accios Actios genau excios ja warum fandest du das Thema nicht spannend? Weil es am Ende auf der npm Schwachstelle beruht und auf Fehlern in der npm. Schwachstelle im npm packet Manager. Ruhen gerade ganz, ganz viele Angriffe drauf und das skaliert
[01:58] halt ziemlich gut dadurch, weshalb ich das jetzt ehrlicherweise nicht so spannend fand. Ja, da stimme ich dir zu. Kannst du unseren Hörnern mal ganz kurz erklären, wofür npm? Steht Note Js packet Manager. Es ist ja da sind verschiedene Bibliotheken drin.
[02:17] Abgelegt und in einem vergangenen Angriff wurde in den Bibliotheken eben Schadboot eingeschleust und der Wurm, der da eingeschleust wurde, hat sich über die Pakete selbst verbreitet und deshalb trifft es jetzt halt immer wieder mehr andere Pakete noch. Sehr gut erklärt.
[02:36] Ich könnte es nicht aus dem Stegreif, besser habe ich dich jetzt. Überrascht damit ja. Ich würde mal jetzt ja. Also wie gesagt, ich persönlich fand es natürlich interessant, aber du hast gesagt, nee, aber du hast vollkommen recht, es ist im Prinzip für die breite Masse
[02:52] ist es schon wieder ein Angriff auf derselben Art, da hatten wir einfach in den letzten Wochen so so häufig darüber, aber ja, unter Programmierern ist das auf jeden Fall ne ganz schwerwiegende Sache. Ja, definitiv. Aber da ist schon das. Also das ist schon seit die NPM
[03:09] Schwachstelle das erste Mal auftrat, also am Anfang. Wen das interessiert, das war Shai Hulu. Also der Wurm heißt so angelehnt an die Würmer aus Tune und der initiale Hack kam im November oder im Dezember glaub ich, das heißt, wir sind jetzt schon bei 6 Monaten, wo der immer noch
[03:30] aktiv ist und wütet oder Ausläufer oder Änderungen davon, aber der die Basis davon der erste Ausläufer davon war so November rum. Ja und? Wie gesagt, jetzt gab es halt wieder neuer neuer Vorfall wo da eingeschleust worden ist deswegen.
[03:48] Ja, wo ist entdeckt worden? Also. Wo ist entdeckt? Ja genau, und es es wiederholt sich im Prinzip, also Vergangenes kommt immer wieder, es bleibt. Ja, trivi wir hatten letzte Woche trivi im Angebot. Bei Trivi war das glaube ich die
[04:02] gleiche Geschichte, der, der die trivi Schwachstelle lässt sich auch auf einen. Infiziertes NPM Paket zurückführen. Wenn ich das richtig im Kopf hab deswegen. Oh ja, ist schon ne Woche her. Ich hab schon alles wieder aus meinem Kopf raus genommen was
[04:19] das Thema angeht, aber ich glaube du hast recht ich glaub. Zumindest das so. Ja ja, aber lass mir das hier mal hinter uns. Wir wollten es ja gar nicht drüber sprechen, sondern wir wollten zu Risiko und Spiel des Lebens, zum Brettspielgiganten. Ja.
[04:39] Ja, also ich könnt, ich könnt noch n paar. Zwangsweise analog. Es spielt jetzt zwangsweise analog, also da hat jemand bei Monopoly auf das also ist doch nicht auf, das gehen sie ins Gefängnisschild gekommen, ich könnt noch n paar Anekdoten machen, also ratet gerne um wen
[04:56] es sich dreht, was haben wir noch ich glaube Transformers haben diesmal nicht. Die Welt gerettet zumindestens nicht das Unternehmen. Aktuell ist das Unternehmen mit ihren Nerf Guns unterwegs, sich freizuschießen und mit und mit Playdoh ihre Lücken zu schließen.
[05:23] Man versucht es mit, man versucht es mit My Little Pony gerade noch ein bisschen schönzureden, aber was passiert ist ist einfach. Magic nämlich Magic in the Gazer Ray, weil niemand genau so weiß, was passiert ist. Es wird immer schlimmer, ja. Okay also, um wen geht es?
[05:47] Weil ich, also du weißt es ja, worum es geht. Ja, ja, und und witzigerweise muss ich sagen, ich bin auf die Seite des des, des Unternehmens gerade gegangen. Um die wir, über die wir jetzt sprechen, um zu gucken, wen was die noch so im Portfolio haben. Ja, die gibt es gerade nicht.
[06:10] Ja genau, also wen hat es getroffen? Und zwar ist Hasbro offline, also jetzt wo wir drüber sprechen, sind die auf jeden Fall offline, die mussten Teile ihrer It herunterfahren, es gibt keine genauen Begründungen, also man hat halt kommuniziert, dass man.
[06:29] Angegriffen worden ist. Man musste halt Systeme runterfahren, die Produktion ist wohl angeblich nicht betroffen, aber man ist aus Sicherheitsgründen musste man diese Schritte einfach gehen, das heißt man findet aktuell, wie zum Beispiel die Webseite oder sowas kann man aktuell
[06:44] nicht drauf schauen. Und ja, Hasbro ist eigentlich der größte Spielwarenhersteller der Welt, ja. Echt? Das wusste ich nicht, ich. Glaube der weltweit größte. Die haben ja auch. Also. Die haben ja auch hier, ich
[07:02] glaub alles was mit Star Wars, Marvel, Disney und so weiter das wird alles über Hasbro halt produziert und und auch das Sammelkartenspiel Magic The Gasering ist auch von denen also beziehungsweise von der Tochterfirma von denen. Also die haben sind schon sehr groß und ja, wurden jetzt halt
[07:26] Opfer eines Angriffs. Was genau passiert ist. Wie gesagt, zum aktuellen Zeitpunkt wissen wir es noch nicht, das sind jetzt halt ja ich würd mal sagen Mutmaßungen wenn Systeme offline gehen mag, was ist meistens so der Hintergrund wenn man Systeme herunterfährt.
[07:45] Du meinst, warum ist der Grund warum man die Runterfährt, ja. Um den Schaden einzudämmen, meistens also um Datenverlust zu verhindern, um weitere Ausbreitung zu verhindern. Genau, es geht wahrscheinlich um Ausbreitung von Ransomware. Oder man hat jemanden im Netz drin, der halt sich dort frei
[08:08] bewegen kann oder zu teilen frei bewegen kann und dann, das möchte man einfach verhindern und deswegen werden halt Systeme offline genommen um einfach auch gewissen Schutz. Darzustellen kurzfristig das gäbe. Also machen Sie alle. Ja, und ist auch jetzt nicht
[08:26] unbekannt, gerade wenn es darum geht, halt kurz vor gewissen Feiertagen wie Ostern, Weihnachten stehen natürlich Spielehersteller massiv unter Angriffen, weil sie einfach, ja, weil das hat die meiste. Ja, Wirkung halt. Wenn halt gerade so ein so ein Spielehersteller dann einfach
[08:48] offline ist und vielleicht auch seine Waren nicht vertreiben. Kann ja also, das ist jetzt gerade die perfekte Zeit, um die eigentlich zu erpressen, also entweder also osterzeit oder frohe Weihnachten, da glaube ich, kann man denen richtig, richtig, richtig weh tun. Ja, auf jeden Fall.
[09:04] Man weiß noch nicht, wer welche Gruppe dahinter steckt, ist noch ganz neu, man weiß auch nicht, was abgeflossen ist oder was genau passiert ist. Das wird sich erst in den nächsten Tagen herausstellen. Aber auf jeden Fall müssen Sie tiefer im System sein. Die Reaktion von Hasbro, alle
[09:20] Systeme runterzufahren, ist ja jetzt ist kein Hinweis darauf, dass das eine kleine Attacke war oder die nur irgendwo am Rand gekratzt hat aus meiner. Sicht ja. Also ich würde auch der Hasbro zuschreiben, dass sie einen gewissen Instant Response, also genau wissen, wie der Ablauf ist
[09:40] und nicht einfach sage. Es gibt ja auch. Irgendwas stimmt nicht und es wird einfach prophylaktisch alles offline genommen. Solche Fälle gibt es ja auch, aber würde ich jetzt bei der Hasbro jetzt mal nicht unterstellen, aber ich hab jetzt ja schon ein großes
[09:54] Sammelkartenspiel angedeutet, ja, von der Hasbro. Ich hab richtig meins. Genau das. Ich wollte dir den Übergang erleichtern. Ja, ich hab noch und wie Nintendo meins ist von Nintendo ursprünglich, oder? Ich bin mir gar nicht sicher, ob
[10:09] die das Sammelkartenspiel auch von Nintendo ist, aber. Ja, nee. Zumindest die Markenrechte liegen dort. Ja, genau. Und ich glaube das das Tradingcode Game liegt bei Wizards of the Coast lag es AH seit 1999 bei Amigo in
[10:28] Deutschland. Naja egal, darauf wollte ich nicht hinaus, es gibt den Trend, dass Crypto Räuber. Hacker oder wir haben hier einen Hacker, der innerhalb von einem Monat 2 Plattformen leergeräumt hat und dabei Millionen Beute gemacht hat. Der hat jetzt auf den Trend
[10:45] aufmerksam gemacht, also dadurch, dass er gefasst wurde, hat er darauf aufmerksam gemacht, dass Hacker mittlerweile nicht mehr so viel in Bitcoin investieren, weil der Wechsel von Kryptowährung in reales Geld ist nicht so einfach, nicht immer. Sagen wir es mal so.
[11:01] Deswegen hat der Mann sich seltene pokémon Karten jetzt gekauft, das heißt und hat mit Bitcoins bezahlt. Ja, das ist jetzt die Strategie dabei, er umgeht damit eine New York Customer Prüfung, das müssen Banken soweit ich weiß machen, also eine Identitätsprüfung vornehmen, bei
[11:19] Kryptobörsen weiß ich es nicht, aber er umgeht es eben damit, wenn oder was was auch noch ein Vorteil ist, wenn man Karten oder. Andere Sammelobjekte bei privaten Sammlern oder kleinen Auktionshäusern kauft, dann sind die eben deutlich schwerer zu tracken und zu finden im
[11:38] Internet. Dazu muss man sagen, pokémon Karten sind Hochliquide und äußerst wertstabil, aktuell zumindest und. Sehr, sehr leicht zu transportieren. Das heißt, wo die Polizei jetzt Probleme bekommt, eine also die reinen Blockchain Analysen, wo
[11:55] die Kryptobewegungen analysiert werden, die funktionieren hier gar nicht mehr. Das Problem für die Hacker in dem Fall ist und was auch dem Mann zur Verfügung gefallen ist ist, wenn man pokémon Karten braucht muss man eine Lieferadresse angeben, damit haben sie ihn gefunden und nur
[12:11] mal um ein eine eine eine eine Hausnummer an. An Kohle zu geben, die in diesem ganzen Ökosystem für Upgraded Cards, also für bewertete Karten, also für Karten, die gewisse Qualitätszustände haben, um den Mal zu beziffern. Wir reden hier von 4 Milliarden US Dollar, scheinbar.
[12:30] Und das ist natürlich schon eine ordentliche Nummer, ja. Genau. Und wenn du das jetzt auf popkulturelle Sammelobjekte oder historische Sammelobjekte ausweitest, dann wird das für die Ermittler eben wahnsinnig schwer zu kontrollieren. Woher sollen die das alles
[12:45] wissen und sich da so so genau mit auskennen, dass jetzt auf einmal kryptoangriffe zu einer Schattenwährung aus Pappe werden? Also. Spannend ist im Prinzip die Möglichkeit, Geld zu waschen, ja. Ja, und dann kann es über, also
[13:01] ich meine ja ja, doch es ist eine Geldwäsche. Während du kurz gesprochen hast, ich will ganz kurz nur deine, deine Fragen. Du hast ja gesagt, es gibt ja aktuell das Geldwäschegesetz, das für Banken gilt, und zwar will ich dich hiermit bestätigen.
[13:20] Ja, das gibt es auch für Kryptobörsen und zwar ist jetzt in Deutschland gilt das seit dem 1. April, ist also Kryptobörsen gehören zum Geldwäschegesetz und seit dem 1. April gibt es auch eine sogenannte Steuertransparenzgesetz auf
[13:39] Kryptowerte, das heißt? Du musst nachweisen, woher bekommt eben das Krypto was du halt hast und musst halt nachweisen, ja wie du dazu halt gekommen bist. Das könnte natürlich auch sein, wenn du jetzt zum Beispiel schon Krypto besessen hast auf irgendwelchen Wallets bei dir zu
[14:02] Hause und die auf einmal irgendwo auf einer Kryptobörse, weil du sie verkaufen möchtest, kommt. Wird natürlich automatisch eine Nachricht an die an ja ans Finanzamt geschickt bist, auf einmal spontan zu Geld gekommen und du musst halt nachweisen, woher kommt das Halt auch ne,
[14:22] hast du selbst geschürft und so weiter musst halt Nachweise vorlegen. Also es ist auf jeden Fall keine Kleinigkeit die hier gekommen und dasselbe gilt übrigens auch, da zieht jetzt die EU nach oder Deutschland nach. Das gibt es nämlich auch in der USA.
[14:39] Zum Beispiel, dass die großen Kryptobörsen haben haargenau diese gleichen Regeln, das heißt, du musst nachweisen, woher kommen die Krypto. Also wird das in Zukunft auch schwieriger. Das bei Kryptobörsen so durchzuführen. Na gut, beziehungsweise das ist
[14:57] ja der Grund, warum sie auf reelle Werte gehen, weil selbst in den Kryptobörsen wird es schwer. Und vielleicht die größte Herausforderung ist. Also ist es, alles jetzt für um halt Geldwäscheprävention zu betreiben und das finde ich die interessanteste ist jetzt kurze
[15:15] Art, ja wir wir, wir schweifen ab, ich fand es jetzt interessant und zwar musst du über die letzten 10 Jahre nachweisen woher welches Geld wann wo, über welche Wallet und welche Börsen geschleust worden ist. Wenn du zum Beispiel deine Kryptos über 5 Wallets
[15:34] geschleust hast, musst du nachweisen, wo die überall zu welchem Zeitpunkt gelegen haben, weil ansonsten bekommst du keinen Herkunftsnachweis und die US Börsen dürfen deine Wallets einfrieren. Oh. Dann würde ich sagen schön pokémon Karten kaufen, wenn ihr
[15:51] müsst. So sieht es aus, hat man noch bevor die Gesetze jetzt in Kraft getreten sind, dieses. Jahr schon n paar Gluraks rauslassen. N paar Gluraks rausgelassen. Ja, also ich fand ich jetzt schon interessant, was man dann so spontan herausfindet dank KI
[16:09] und ich glaub du wolltest mir vorher nen Übergang zu KI bescheren. Ja, ja, den hast du dir jetzt selber gebaut. Hab ich jetzt selber, weil das also ich. Den hast du dir selber gebaut, dass wir jetzt schon im KI Thema sind.
[16:21] Also ich geh jetzt mal davon aus, dass das, was ich euch jetzt gerade erzählt habe, das hat mir jetzt natürlich in der Schnelle. Eine KI zusammengefasst und das ist jetzt eine ganz heiße Diskussion, gerade bei Wikipedia, also Wikipedia Deutschland ist es sogar, weil
[16:39] da ist jetzt, die Deutschen sind da ein bisschen der Vorreiter, weil ich weiß nicht, wie geht es dir, glaubst du alles was die KI ausspuckt? Nee, nee, nee, nee, nee, nee, nee, nee, nee. Nee, also ich habe meine Prompts auch ehrlicherweise alle so gebaut, dass ich immer von
[16:59] meinen KIS die Quellen mithaben will, und zwar sofort. Also nicht, dass ich sie erst nachgucken muss, sondern sie werden mir sofort angezeigt und wenn mir das dann Spanisch vorkommt, dann gehe ich lieber selber noch mal auf die Suche, ja. Der Hintergrund dieser ganzen
[17:14] Geschichte ist, KIS sind immer noch große. Ja, ich sag es mal Modelle, die halt auf Wahrscheinlichkeiten halt zurückgreifen. Das heißt es kann auch sein, dass diese eben Fakten halluzinieren, weil es ne gewisse Wahrscheinlichkeit ist, dass das zutreffen könnte, ohne
[17:33] dass es jetzt belegt werden kann und das ist ein riesengroßes Problem für die größte Enzyklopädie der Welt, Wikipedia weil Wikipedia hat mittlerweile. Über 30% der Inhalte werden von Autonomen Bots geschrieben, und das ist ein massives Problem für eine Enzyklopädie, die sich darauf beruft, der wahre Inhalte
[18:05] halt zu zu verbreiten. Ja, und das Schwarmwissen von Menschen, die das auch überprüfen halt einfach. Und da ist einfach n autonomer bot, der eben Artikel bearbeitet und dann vielleicht Halluzinationen mit reinbringt oder die die Qualität verwässert durch falsches Wissen, ne, weil
[18:30] die KI lernt ja auch von der KI. Also ich glaube ich, ich würde auch auch wahrscheinlich sagen, Wikipedia ist wahrscheinlich 1 der größten Quellen von einer von einem lutch lecrange Model. Ja würde ich, würde ich jetzt auch. Gerne Wikipedia. Wikipedia war zu unserer
[18:46] Schulzeit oder zu meiner Schulzeit und auch zu meiner Uni Zeit eigentlich das Medium, um schnell einen Überblick über ein Thema zu bekommen und eine gewisse Sicherheit zu haben, dass das, was da steht, wahr ist. Ja, das sagt ja auch Wikipedia. Die Rolle ist im Prinzip so die
[19:05] Single Source of of Truth, also die einzigste wahre Quelle. Für Suchmaschinen, für ja, für KIS und so weiter man möchte dort die Wahrheit machen und wenn eben dieser Inhalt maschinell von einer KI erstellt worden ist, sind diese Inhalt minderwertig oder oder auch gefährlich.
[19:25] Ne, also muss man jetzt nicht drüber streiten, es gibt halt. Gibt halt kein Qualitäts, kein Quality Gate, also keine Qualitätsprüfung in dem Fall. Ja, und das hat jetzt unter anderem auch dazu geführt, dass eben. Die ersten Bots, jetzt von Wikipedia gesperrt worden sind,
[19:44] weil diese einfach. Er sagt auch die waren, dann ein bisschen Übergreiflich gewesen, dieser diese Bots, und man sagt, auch, diese Bots waren halt übergreiflich auch gegen Wikipedia gegenüber, weil die Halt Änderungen geändert wurden sind, da wurden auch eben du kannst ja, du hast ja so ne
[20:02] Historie, kannst dann auch kommentieren. Auf welcher Basis basiert diese Änderungen und so, und da hat auch diese KI halt rein kommentiert und hat halt teilweise Leute verunglimpft, die die Änderungen rückgängig gemacht haben, die die KI halt reingesetzt haben und das
[20:23] basiert natürlich auf den Entwickler, weil der Entwickler hat der KI das vorgegeben so zu handeln ne und der hat sich auch mittlerweile entschuldigt, aber es hat dazu geführt, dass diese Bots einfach jetzt. Auch gesperrt worden sind, und das hat für die deutsche Wikipedia Community, hat
[20:40] deswegen jetzt eine strikte Richtlinie verabschiedet, die besagt, KI darf alleine nicht mehr einen Artikel erstellen, das heißt, KI darf verwendet werden für einen Menschen zur Recherche, strukturieren, Sprachverbesserung. Aber die inhaltliche Prüfung und die Letztverantwortlichung zum
[21:02] Publizieren obliegt zwingend dem menschlichen Autor. Und jetzt stellt sich natürlich die Frage, wie möchte man das Nachweisen, dass ein Mensch das gemacht hat und dass nicht ein Bot dahinter gesessen hat, der das automatisch halt festgelegt hat, also wie, wie will man das? Feststellen.
[21:26] Ja, haben die gibt's eine Lösung dafür? Nee, es gibt noch keine wirkliche Lösung. Also das ist jetzt auch die deutsche Community von Wikipedia, ist ja jetzt vorgeprescht und die haben so ein sehr im Prinzip ein Regelwerk, um auch einfach so
[21:43] ein Missbrauch, dass man, wenn man nachweislich merkt, dass da ein Bot unterwegs ist, weil wie gesagt. Man schätzt aktuell 30% des Inhaltes, stammt halt von von KI und da versucht man halt ein 2. Prozent schon. Ja, also das sind Schätzungen, ob das jetzt Wahrheit entspricht
[22:00] und so weiter man ich mein Wikipedia nutzt mittlerweile auch selbst KI um halt einfach auch Artikel zu überprüfen. Qualitäts ja die Qualität halt einfach von den Artikeln zu verbessern sprach. Sprachliche oder auch ja, also solche Sachen halt einfach zu verbessern.
[22:25] Da wird auch das dafür halt eingesetzt von vielen Leuten, aber man möchte halt hier vorpreschen und einfach sagen, das ist einfach wichtig, dass da ein Mensch die letzte Prüfung halt hat und wenn es n bot ist, dann wird der gesperrt oder aus darf kein Artikel mehr halt mit reinbringen wie die
[22:42] amerikanische Community damit umgeht wird sich noch herausstellen. Ja gut, da ist es ja sowieso. Na ja, ich möchte nicht das Fake news Thema mit den Amis aufmachen. Es gibt übrigens, es gibt übrigens einen einen Vorschlag, ich, ich weiß gar nicht, ob der
[23:05] offiziell ist oder ob die KI mir das nur vorgeschlagen hat. Die sagt, die schlägt dir das. Vor ich hab keine Quelle dafür gefunden, deswegen ich muss. Das sagen, das ist. Es kann, es kann auch ne NN Vorschlag von der KI selber sein und und zwar ein Human Verified Siegel, also ein
[23:28] menschlichkeitszertifiziertes Siegel für jede Wikipedia Artikel, der rein von Menschen erstellt worden ist um ein Qualitäts also so wie n Qualitätssiegel ne made in Germany made by human. Also gemacht vom Menschen ohne KI. Das könnte zukünftig ein ein
[23:52] Qualitätsmerkmal sein auf Wikipedia. OK, da müssen wir mal abwarten, wie sich die ganze Wikipedia Geschichte entwickelt und ob da den Deutschen hinterher gezogen wird, ja. Also wie gesagt endlich mal Deutsch als Vorreiter. Ja, immerhin, so soll ich jetzt
[24:10] noch zu. Auch ein bisschen Fake News. Vielleicht kommen wir. Haben ja 1.4. Gehabt. Das ist auch ein großes Problem. Ja, du sprichst ganz gut an, wir werden ja ja Mittwoch 1. April mit aprilscherzen zugebombt Ich bin ja gar kein
[24:26] Freund von Aprilscherzen. Ja, und ich nerv mich super, bleib mir einfach weg mit dem Scheiß. Du kannst keine keine Nachrichten, kein gar nichts, wirklich die am 1. April irgendwo publiziert wird glauben, weil. Ja, ja.
[24:42] Es totaler Humbug sein könnte, was da gemacht ist. Ich mein Es sind auch sehr viele realistische Möglichkeiten dahinter, ne. Ja, ich nee, das nervt einfach. Also mich nervt das. Ja, deswegen. Vielleicht sind noch Nachrichten dabei, die einfach uns heute als
[24:58] Aprilscherz ja, ja. Untergejubelt wurden. Ja, untergejubelt sind ich, ich weiß es nicht. Ich bin wie gesagt, ich bin genervt vom 1. April. Ja, nee, ich bin um Aprilscherze drum rum gekommen bisher. Ich muss aber sagen, die News,
[25:12] die ich jetzt hier noch habe, die wurde vor dem 1. April veröffentlicht. Perfekt aber könnte trotzdem Fake News sein. Könnte trotzdem Fake News sein. Und zwar geht es um Ajax Amsterdam, die niederländischen Fußball Rekordmeister. Endlich haben wir Fußball bei
[25:29] uns. Endlich haben wir eine Fußball News hier drin. Jetzt müssen wir uns zurückhalten. Unser zweites Herzens Thema Fußball. Wir reden nicht über Kickbase oder sonst irgendwas, das können wir hier niemandem antun, sonst
[25:44] würde ich nur noch oder? Die die Leistung der deutschen Nationalmannschaft oder anderen nationalen Vereinen. Da kann ich überhaupt nichts dazu sagen. Ich hab kein einziges Deutschlandspiel gesehen. Julian Nagelsmann hat mich komplett verloren, so, jetzt ist
[26:00] es. Groß jetzt. Solidarität, Dennis Wunder. Jetzt wird sie unsere erfolgreichste Sendung, weil wir über Fußball geredet haben. So, jetzt um kurz auf die News zu kommen, ich fange mal mit ein paar Zahlen an Daten von über 300000 Fans potenziell exponiert
[26:24] 42000 Dauerkarten manipulierbar, also alle. Was ist denn passiert? Über unsichere Schnittstellen, indem man API Requests, also apis, sind auch so wie Bibliotheken, über die man einen Server ansprechen kann, konnten die Infrastruktur von Ajax Amsterdam angegriffen werden,
[26:51] über wie gesagt API Calls und über URL Injection ist jetzt. Ist nicht das korrekte Wort dafür, aber man konnte die Parameter, die der Browser in der Webseitenanzeige oben, wo das www und so steht, die konnte man verändern und konnte damit das Backend beeinflussen. Was ist da jetzt passiert?
[27:13] Fremde Saisonkarten konnten in Sekunden auf eigene Accounts übertragen wurden, Stadionverbote konnten gelöscht werden. Das die die Mitgliederdaten konnten abgerufen werden. Das Glück ist jetzt oder naja sagen wir es mal so, man weiß nicht so ganz ob diese Lücke
[27:34] ausgenutzt wurde, aber aufgefallen ist sie durch Sicherheitsforscher, die haben sich nämlich dann einen Spaß draus gemacht und haben das VIP Ticket des Ajax Direktors als Beweis geklaut und haben es auf sich umgeschrieben. Es ist ja schon ein bisschen ein Problem.
[27:50] Wie gesagt, man weiß jetzt nicht so ganz, ob schon was passiert ist oder oder nicht. Ja, da ist die Architektur, die IT Architektur bei Ajax Amsterdam ziemlich in die Brüche gegangen. Da muss man jetzt alles wieder anpassen. Also kann natürlich eine
[28:07] Sonderausgabe sein. Ja, ja, ja, also ja, es ist ein wenig. Verrückt, was da passiert ist. Also was da gemacht werden konnte. Ich meine, dass dass Dauerkarten innerhalb von Sekunden auf eigene Accounts übertragen werden konnten, ein bisschen
[28:23] wild, aber ja, sowas gibt's deswegen hier jetzt mal Fußball News mit eingebaut und wenn ihr Dauerkarteninhaber bei Ajax Amsterdam seid, checkt mal ob ihr es immer noch seid. Ja, ich habe. Ich habe gerade gelesen, Ajax belegt aktuell den vierten Platz bei sich in der.
[28:42] Serie Devise. Ära Division genau, also ja, Rekord Rekordmeister, aber vierter Platz. Na ja. Ist vielleicht für die ist jetzt für die Mitglieder vielleicht nicht ganz so schlimm, wenn es nicht um die Meisterschaft. Geht.
[28:59] Oh also ja, ich würde jetzt sagen, Max Amsterdam nicht so, nicht so abwertend betiteln, Nein. Nein, es ist schon ein sehr, sehr guter Verein, vor allem auch sehr große Kaderschmiede. Ja, aber sehr, sehr große. Geschichte ja, aber wir sprechen jetzt nicht über Fußball,
[29:21] sondern haben wir. Ich hab's ganz vergessen, haben wir noch ne good news, ihr habt. Ein verlängertes Wochenende. Ne, ich finde wir. Ne good news. Ich hoffe. Wenn die Folge rauskommt, seid ihr fast schon im verlängerten Wochenende.
[29:35] Ja, das ist doch mal Ostern steht. Mal gut sein. Genau, Ostern steht bevor. Endlich mal Zeit statt Ostereiersuche. Statt Backsuche Wow statt backsuche können wir jetzt einfach mal Ostereier suchen. Genau, aber dann würde ich
[29:53] sagen, wir entlassen euch in euer verdientes verlängertes Wochenende, genießt die freien Tage, bleibt sicher und auch ein bisschen paranoid, bis nächste Woche, tschüss.