Folge 73 06.08.2026 •29 Min.

#73 Wasserwerk, Werbedisplay, Wurm und zu langsame Patches: Die digitale Woche dreht frei

Folge direkt anhören:

In dieser Folge wird klar: Digitaler Alltag kann erstaunlich viele Nebenwirkungen haben. In US-Wasserwerken geht es um Angriffe, die laut US-Cyberbehörde wohl iranischen Akteuren zugerechnet werden. Beim Auto begrüßt uns dagegen keine Warnlampe, sondern eine Filmwerbung auf dem Display. Kritische Infrastruktur und Kinotrailer: Beides möchte man eigentlich nicht ungefragt im System haben.

Zusätzlich schauen wir auf ChainDrop, den npm-Supply-Chain-Angriff, bei dem kompromittierte Pakete automatisch Code beim Installieren ausführen konnten und Zugangsdaten aus Entwickler- und CI-Umgebungen im Visier standen. Und wir sprechen über das Patch-Rennen: Wenn sich aus einem Patch immer schneller ein möglicher Exploit ableiten lässt, reicht es nicht, Schwachstellen nur nach Schweregrad zu sortieren. Entscheidend sind die eigenen, erreichbaren Systeme, vorhandene Schutzmassnahmen und ein Plan, der schneller ist als der nächste Change-Request.

Quellen & Weiterführende Links
🔗N-day is Becoming N-Hour. Patching Faster Won't Save You. - The Hacker News
🔗Massive ChainDrop npm supply-chain attack infects hundreds of packages - Bleeping Computer
🔗BMW: Belästigt Mit Werbung - Heise
🔗Iranische Hacker stecken wohl hinter Angriffen auf US-Wasserwerke - Golem Security
Besucht uns auf: zweifaktorgeplauder.de
Euer Feedback bedeutet uns alles! Habt ihr Anregungen, Kritik oder spannende Themenwünsche, die wir in einer der nächsten Folgen besprechen sollen? Oder wollt ihr einfach nur eure Gedanken zu unserem Podcast mit uns teilen? Schreibt uns gerne eine E-Mail an: podcast@zweifaktorgeplauder.de
Transkript lesen ↓

[00:00] Hallo und herzlich Willkommen zu einer neuen Runde gepflegter Paranoia. Hier ist 2 Faktor Geplauder. Ich bin Martin und am anderen Ende der verschlüsselten Leitung sitzt wie immer mein liebster Gesprächspartner, der Mark. Wir begrüßen Euch Leidgeplagten Security Experten und die, die

[00:17] es noch werden wollen, unserer Folge Nummer 73 schon. Ja, schnappt euch ein Kaltgetränk, lehnt euch zurück, wir machen eine kurze Folge heute. Weil ich musste. Ich musste extra heute die Klimaanlage ja ausschalten, damit es ertragbar ist.

[00:36] Von der Lautstärke her. Ja, warten wir mal ab. Wir sagen immer, wir machen ne kurze Folge und am Ende ist sie wieder 2 Stunden und 68 Minuten lang. Ja, aber wenn man die Klimaanlage aus ist, dann fang ich nicht an zu schwitzen. Da ist n anderer Druck dahinter.

[00:51] Meinst du ist ne? Ja ist ne Simulation angriffssimulation dann wenn man anfängt zu schwitzen. Ist gerade ein Stresstest für dich. Wie gut du unter unter unter Druck arbeitest. So sieht das aus. Aber wir haben heute trotzdem,

[01:10] auch wenn wir sagen, mal gucken, wie lange das dauert, ein paar spannende Themen mit dabei. Ja, wir, und zwar wollte der Mark ein bisschen was erzählen, warum heutzutage patchen eigentlich sinnlos ist. Gut. Da ist jetzt mal die Messlatte so gelegt, dass ich richtig

[01:29] Probleme hab, das am Ende zu verkaufen. Nee, weil zumindest nicht, das ist zumindestens 1 der Themen. Wir haben noch mal geguckt, was sonst so alles gibt an Themen, vielleicht schauen wir einfach mal spontan rein, ich glaub, Marc, du hast auch noch mal NN eigenes Thema, womit du dich

[01:47] gerade beschäftigst auch mitgebracht, ich hab, ich muss ehrlich sagen, ich hab. Mir eigentlich nur n kleines Lästerthema mitgebracht, was wo man jetzt fragen könnte, hat das was mit Security zu tun? Find ich persönlich schon ja also Last auf jeden Fall ja ich starte einfach mit meinem Thema

[02:09] rein. Fang einfach einfach rein. Weil ich bin, weil ich war. Also ich fahr ein BMW als Auto, ein Elektroauto natürlich, bin modern elektrisch unterwegs und im BMW. Und ich bin letztens im BMW eingestiegen, hab den Motor angemacht und dann kam erstmal

[02:28] auf dem schönen Display Werbung und zwar hat BMW gerade eine eine Kampagne zusammen mit den neuen Spider Man Filmen gestartet und dann lief er auf dem Display bei mir bevor ich losfahren konnte erstmal so mit mit. Lassen Sie sich jetzt überraschen und dann kannst Du

[02:48] einen Button drücken und dann wird erstmal ein Werbevideo ab. Gespielt im BMW während du losfahren möchtest. Ich mir auch. Also das ist das find ich schon sehr vogelwild. Als du mir das erzählt hast. Du zahlst ja für das Auto, dass du damit fährst und dann kriegst

[03:05] du im Auto noch Werbung. Also bald musst du noch captchas lösen oder so bevor du n Motor starten kannst oder so. Also. Was ist das irgendwelche Tests noch machen oder sowas? Aber Werbung hab ich mir auch gefragt. Wenn du ne Werbung auf n Auto

[03:20] aufspielen kannst ist ja auch wieder. So n Punkt. Theoretisch kannst dir dann nachher musst du erst mal n Werbebanner angucken, damit du überhaupt losfahren kannst. Ja und wann gibt es die erste Adblocker Version eigentlich für BMW?

[03:33] Dann und wann können die das Detecten? Ja, also ich glaub das war so n Test der jetzt da gelaufen ist. Das erste das erste Mal hat auch schon werden ein oder anderen Foren geguckt, hat schon Häme und Spott ausgelöst. Ich wollt Grad sagen, das stößt sicher nur bedingt auf

[03:54] Gegenliebe. So ne Aktion. Ja, den laut BMW wurde es positiv von den meisten aufgenommen. Ich weiß nicht ob BMW jetzt videosaufnahmen gemacht hat von den Leuten, wenn es dann, weil die ist ja auch alles mit Kameras sind ja alles vernetzt

[04:09] mittlerweile die Autos macht dann extra noch kamerafotos um zu gucken wie wie glücklich die Leute sind während der Werbebanner danach läuft. Ich wollte gerade auch Fragen, wie wollen die das denn bitte überprüfen? Gab es da nen Button so wie bei Google Maps Baustelle noch

[04:23] vorhanden oder nicht mehr vorhanden? Hat ihnen die Werbung gefallen nicht gefallen? Ja, da wirst du mittlerweile richtig überwacht und dann ist zur Werbeeinwendung mitten im Auto. Ja gut, wir sind im Alltag ja sowieso schon sehr gewöhnt,

[04:36] überall Werbung zu sehen. Ja, aber. Wenn ich in mein. Auto einsteig also da wär ich erstmal hart verwundert. Ja. Vielleicht können Sie damit zukünftig ich mein, du bezahlst ja mittlerweile auch beim BMW, wenn du zum Beispiel ne

[04:52] Sitzheizung haben möchtest, kannst du ja n Sitzheizungsabo dazu buchen, damit ist das. Immer noch so wird. Ich weiß nicht, ob es immer noch so ist, aber es war mal ne Zeit lang gewesen. Ich hab ne Sitzheizung, aber ich weiß nicht ob das per Abo läuft oder nicht.

[05:08] Also ich weiß, also ich hab das auch mitbekommen, dass die das eben als Abo hatten. Ich dachte die hätten das wieder aufgegeben, das Geschäftsmodell, weil auch das nicht so auf so viel Gegenliebe gestoßen ist. Aber ich kann mich da auch vollkommen irren gerade. Ja, aber es wird immer mehr

[05:22] Abopaket in allen Fahrzeugen kommt mit mit rein. Also das merkt man schon noch. Ja, aber die. Motorleistung per DLC freischalten. Ja, also ich find es schon merkwürdig und gerade wenn man mal bedenkt wieviel. Technik mittlerweile ins Auto

[05:39] reinkommt, wieviel Schnittstellen und es ist ja nicht gerade unbekannt, dass auch Autos schon gehackt werden. Ja, ich was mich da so ein bisschen ja jetzt nicht verwundert, aber irgendwie ein bisschen sauer aufstößt. Ich habe ja dort, in, in, in der Entwicklung jetzt nicht bei BMW

[05:56] spezifisch, aber in der Automotive Entwicklung gearbeitet und habe Security Konzepte für Zentralsteuergeräte und so weiterentwickelt. Wenn ich bedenke, was wir da für Mechanismen einführen mussten, um dieses Ding zu verrammeln, wie es nur irgendwie geht, um Daten zu schützen, wie es nur

[06:14] irgendwie geht und BMW spielt ihr jetzt im Head Display irgendeine Spider man Werbung, das ist schon ne wilde Nummer irgendwie. Ich hätte es bei Tesla erwartet, aber gut, ihr könnt uns sehr gerne mal sagen, wie ihr so was findet, ob man einen. Werbevideo oder Werbevideos

[06:35] zukünftig in Autos sich anguckt oder nicht anguckt, wie ihr das findet. Da kommt dann wie bei youtube erstmal 30 Sekunden Werbung gucken bevor man hier das Auto starten kann. Ja, so willkommen in der neuen, schönen Welt. Ja, ja, ja, ja.

[06:53] Ja, ja, also das war mein Aufreger, der der Woche. Mein kleiner persönlicher Aufreger, was ist denn dein Deiner persönlicher Aufreger? Ja, Aufreger würde ich es jetzt nicht nennen, eher eher so einen Moment, wo du dir denkst, oh nee, nicht schon wieder. Und zwar gab es am vierten, also

[07:13] gestern, erste Berichte von Microsoft und von anderen Security Research schon, dass es mal wieder eine neue npm Supply Chain Attacke gibt, die heißt jetzt nicht mehr Shy Hulu oder Mini Shy Hulu, oder? Was war der andere Name Glasswarm, wenn man über die Visual Studio Code Extensions

[07:37] spricht? Das Ding heißt jetzt Chain Drop, so das breitet sich gerade im NPM Cosmos aus, zielt hauptsächlich auf KI Coding Tools und hat bisher 444 Pakete infiziert. Ich würde mal von ausgehen gehen, dass die Nummer auch noch weiter ansteigt, ja.

[07:59] Ich habe jetzt verschiedenes gelesen, was was der Wurm diesmal tut, aber wenn ich das richtig gelesen habe, ist er auch am Ethereum Minen und versucht Ethereum Points einzusammeln, keine Bitcoins dieses Mal. Ja das ist ist eben immer so ein so ein Thema.

[08:19] Wenn das aufkommt muss man direkt reagieren, also wenn ihr irgendwo npm einsetzt ey checkt die Paketliste was infiziert ist schaut eure. Liste an verwendeten Bibliotheken an und Updatet im Zweifelsfall patched. So, und jetzt widerspreche ich direkt dem, was Martin gesagt

[08:36] hat, was ich gleich sagen werde, und zwar, dass Patching tot ist. Ja, Ach so, ja stimmt, du hast angekündigt jetzt, aber ich hab dich ja eigentlich nur zitiert. Du hast gesagt, auch in der letzten Folge ja, patchen ist gar ist überbewertet, lohnt sich gar nicht mehr. Das habe ich nur ja.

[08:57] Das ja, das ist etwas populistisch ausgedrückt. Ich würde das vielleicht auch nicht hundertprozentig so noch unterschreiben, nur wie patching euch in einer oder applikationsentwickler Applikationsbetreiber was auch immer, wie Patching jetzt in einer falschen Sicherheit, weil

[09:21] früher war das ja eigentlich so, du hast einen neuen Softwarestand bekommen. Dann oder das, der hat dann irgendwelche Schwachstellen gehabt. Dann gab es einen Patch dafür, den hast du ausgerollt und dann hattest du deine Ruhe, kann man so sagen oder also so ist ist

[09:39] meine meine meine Interpretation davon. Das Gute war also da muss man mal kurz überlegen was ein Patch ist. Ein Patch ist eine. Ist ein Stück Quellcode, der in eine Software eingebracht wird, um eine Lücke zu schließen. Das bedeutet aber im

[09:57] Umkehrschluss, wenn ein Angreifer diesen Patch hat, kann er Reverse engineern, also kann er nachbauen, was eigentlich das Problem an der Sache ist und kann Systeme angreifen, die nicht gepatcht sind, das nennt man dann endays früher, also End Tage bis aus einem Patch ein Exploit gebaut werden kann.

[10:18] Da war Patching super sinnvoll, nur bringt uns jetzt zum Beispiel bringen uns die Froncher LLM Modelle wie Claude Mythos äh in Probleme. Kannst du dir vorstellen hm wie lang mittlerweile die Zeit zwischen Disclosure, also äh, also Disclosure und Exploit liegt bei bei Vulnerabilities?

[10:45] Ich glaube von wenigen Stunden. Wir sind im Schnitt 2026 im Schnitt unter 24 Stunden. Und was glaubst du im Gegensatz dazu, wie lang Unternehmen im Median, also nicht im Schnitt, sondern im Median, was ja ein Arithmetisch korrekt, also genaueres Mittel ist, um es zu ermitteln, wie lange Unternehmen

[11:07] brauchen, um Patches auszurollen? Im Median ist ist gute Frage. Ich würde sagen, das ist immer. Sehr viele Systeme auch langfristig nicht gepatcht werden, liegt ja median wahrscheinlich bei. Es sind auf jeden Fall mehrere Tage, ich würd mal sagen so 2

[11:26] bis 3 Wochen. 43 Tage oh über über nen Monat da. War ich ja 3 bis 4 Wochen dann. Und statistisch gesehen wird nur n Viertel aller Lücken jemals vollständig geschlossen durchs Patching. So das heißt? Jeder veröffentlichte Patch funktioniert jetzt praktisch als

[11:48] Bauplan für Angreifer, die mit KI so schnell ihre Tools bauen können und Weaponizen also angreifen lassen können. Da kann kein Defender, kein Verteidiger so schnell Patches deployen, das geht einfach nicht, da würde also man kann. Sagen, Na ja, es ist ja einfach nur installieren von einem Stück

[12:12] Software auf einem Server, das was soll da so lang dauern, aber da sowas hat ja viele Implikationen im Unternehmensumfeld braucht der Server ne Downtime, braucht der danach nen Restart unterbricht der damit laufende Jobs und so weiter also es ist nicht so einfach, dass man da einfach als

[12:27] Admin Doppelklick drauf macht und das Ding wird ausgerollt, das muss man hier ehrlicherweise mit erwähnen. Na ja, es ist ja auch so, wenn du hier meistens nen. Auch wenn du einen Service dir zum Beispiel einkaufst, weil du es ja nicht selbst, weil du diese Ressourcen selber nicht

[12:43] hast, selbst dann dauert es einen gewissen Zeitraum, bis die Patches aufgespielt sind, weil du hast Produktivsysteme meistens dahinter. Du willst keine Ausfälle haben, das heißt, du hast ein gewisses Wartungsfenster, was du halt dann nutzt, wenn halt am wenigsten Auswahlrisiko dahinter

[13:05] ist. Du möchtest auch natürlich, dass die es ist ja auch gang und gäbe, dass viele warten erst mal 23 Tage. Mein Crowdstrike hat es uns gezeigt, ausgerollten Patch, danach stand alles die die später ausgerollt haben, weil sie erst mal abgewartet haben

[13:24] wie der Patch überhaupt wirkt sind verschont geblieben, die Warten erst mal ob der Patch nicht doch irgendwo fehlerhaft war. Und genau das ist dann diese Zeitlücke, die dann Angreifer nutzen. Und man muss ja auch ehrlich sein, selbst ich würde jetzt bei

[13:43] der npm Geschichte dazu raten, npm Auto Update abzuschalten, das heißt npm Pakete dürfen sich nicht mehr automatisch updaten und immer ein 2 Tage zu warten bis man updatet und. Aber wenn man jetzt überlegt, dass Angreifer aber in unter 24 Stunden schon einen Exploit für alte Versionen bauen können,

[14:07] dann wird es einfach ein riesen Problem. Das heißt, daher kommt meine Aussage, dass schnelleres Patchen, keine Strategie, keine tragfähige Strategie mehr ist. Also wir können diese Patchzeiten gar nicht so weit runterschrauben, dass man Angreifer ausgesperrt bekommt,

[14:26] so. Hast du das jetzt? Ne gemeine Frage für dich, hast du denn mal so aus der kalten ne Idee was man tun könnte um also wie du wie du damit jetzt umgehen könntest? Wie man diese Strategie ändern könnte? Also ich muss dazu sagen,

[14:43] gepatcht werden muss immer noch so es geht muss immer noch nicht ob sondern wie. Ach so, nicht das wie OK, ich sag ich sag es dir ehrlich, das ist das ist ne persönlich auch ne gewisse. Verkaufsargument für alle ja. Cloud Lösungen, also Software as a Service zum Beispiel die in

[15:06] der Cloud hängen weil und die werden halt einheitlich im Prinzip gepatcht, nicht als einzelne Systeme, da wird das fließend halt eingespielt das ganze und kann halt auch schnell wieder Reverse zurückgenommen werden, Mhm. Es hat seine Foren, seine Nachteile, aber das ist so zum

[15:25] Beispiel 1 der Argumente, wo man sagen könnte, man hat keine Wartungsfenster mehr. Ja, also den Weg, den ich jetzt gehen würde. Also ja, dass man keine Wartungsfenster mehr hat, wird schwierig, weil selbst wenn du in der Cloud Umgebung ne Applikation am laufen hast, kann

[15:42] das ja trotzdem für die Applikation ein Breaking Change sein, auch wenn es für die Cloud Umgebung keiner ist. Ja, aber es wird halt das. Das Fenster wird halt. Ja, das wird halt deutlich schneller. Ja, das auf jeden Fall, ja. Ja, aber dann sag doch mal, wie

[15:57] würdest du das Thema denn angeben? Schwachstellen werden mit CVIS aktuell äh dokumentiert. Hinter einer CVI steckt ein CVSS Score und meistens oder so an, so agieren viele Firmen verlassen, die sich auf diesen CVSS Score und nehmen die hoch. Also die mit die, die in der

[16:19] Metrik sehr hoch stehen, also die als kritisch oder was weiß ich was eingerankt sind und patchen, die als erstes ist. Ein logischer Ansatz sollte man auch so weitermachen, man muss aber aus meiner Sicht zwangsweise da eine zweite Dimension mit reinbringen, und zwar was ist das für ein System

[16:38] auf meiner Seite, wo steht das System in meinem Netzwerk, wie erreichbar ist es überhaupt von außen? Sind da nochmal 8 andere Hürden davor, bevor ein Angreifer überhaupt diese npm Schwachstelle ausnutzen könnte? Also jetzt nur als NP mit dem Beispiel npm whatever es am Ende

[16:55] ist ist eigentlich egal und anhand einer Risiko eines risikobasierten risikopriorisierenden Ansatzes zu patchen, das heißt wenn ich Systeme hab die direkt ins Internet zeigen die jetzt sich in ein Netzwerk. Infrastruktur ein bisschen auskennt, die zum Beispiel in

[17:14] einer DMZ stehen, also in einer demilitarisierten Zone, die also direkt ins Internet zeigt. Da sollte man sehr schnell patchen, da sollte man sehr schnell downtimes einplanen können. Ähm, ja, also für mich der Hauptpunkt da drin ist für mich patchen alleine ist nicht mehr,

[17:33] das allein sind alleinig sinnvolle, sondern aus meiner Sicht ist das ganz klar ein risikobasierter Ansatz in Zukunft. It Teams müssen ihre Ressourcen versuchen zu steuern, weil die meisten IT Teams in Unternehmen sind doch gar nicht groß genug, um die ganze Landschaft auf

[17:50] einmal im Zweifelsfall patchen zu können. Und wenn man sich anschaut, wie viele Vulnerabilities jetzt dieses Jahr allein durch AI entstanden sind oder aufgedeckt wurden, keine Chance, dass die gepatcht werden und deswegen aus meiner Sicht risikobasierte Ansätze, Priorisierung,

[18:08] knallharte Priorisierung. Und vielleicht auch den Einsatz von AI Tools eben in der Abwehr. Da bin ich jetzt ehrlicherweise noch nicht so tief drin, weil ich mich damit noch nicht so tief beschäftigt hab da. Gibt es spannende, spannende Lösungen? Ja, da gibt es viele spannende

[18:27] Lösungen. Ich kann jetzt aber jetzt auch noch nicht so richtig sagen, was jetzt n Ansatz wär, den ich richtig gut fände, da gibt es Exposure Management Plattformen, es gibt Ideen über agentic remediation, also das. Ai Aga Agenten automatisch, ähm, praktisch die Schwachstelle

[18:45] erkennen und schon keine Ahnung. Die Konfiguration des Systems so verändern, dass es unrealistischer ist, dass der dass die Schwachstelle ausgenutzt werden kann. Das geht alles, ich weiß noch nicht, also ich hab sowas noch nicht so viel gesehen, aber das sind alles Ansätze die man

[19:02] fahren kann was ich mich frag ist ist das jetzt zum Beispiel für den Mittelstand sinnvoll oder überhaupt bezahlbar da? Hab ich meine Zweifel dran, ohne was genau zu wissen? Es ist, es ist kommt auf den Anwendungsfall drauf an. Also ich würd ein Jein sagen ich ich beiß dir das und du musst

[19:23] schon ordentlich Geld mit mit mitbringen um dich dafür halt abzusichern ne also es ist jetzt nicht einfach so ne Lösung wo wo du einfach mal du bringst ja wieder ein neues Sicherheitstool sagen wir mal eine neue Lösung halt mit in dein Netz. Das muss erstmal bezahlt werden. Das muss betrieben werden, das

[19:42] muss, das muss dich erstmal kennenlernen und so weiter und alles was neu ist, kostet da auch ein bisschen mehr und das können sich, ich sag mal so unternehmen, die halt mit gewissen Daten und auch mit Gewissen, vielleicht Produktionsdaten und so weiter Halt arbeiten, die auch wirklich

[20:03] bedroht sind, die für die lohnt sich das ja. Für den einfachen Mittelstand ja, wo eh schon jeder Euro gerechnet ist. Die, die Sparen sowieso schon überall die für die lohnt sich so n Einsatz natürlich nicht, aber es ist ne sehr interessante Lösung und die sehr viel

[20:22] Transparenz und sehr viel Sicherheit mit reinbringt. Das heißt, eigentlich können wir sagen, für Mittelstand und Kleinstunternehmen gilt eigentlich. Die Maßnahme, die ihr sowieso schon haben solltet, mit Netzwerksegmentierung mit im Zweifelsfall auch Zero Trust

[20:50] Einführungen mit multifaktor Authentifizierung mit Monitoring mit Detection, das sind alles Themen, die kann mittlerweile im Mittelstand auch bezahlt werden. Ich weiß nicht, wie viele Mittelständler das verwenden, aber das sind definitiv Dinge, die man verwenden sollte. Auch banale Dinge wie

[21:08] Betriebssystem, Hardining und so weiter es sind Dinge, die bekommen durch die massiv wachsende Anzahl an Vulnerabilities eine Enor, einen enormen Anstieg in der Wichtigkeit in meiner aus meiner Sicht, weil du mit Patchen dich nicht mehr wehren können wirst. Das heißt, du musst von Anfang

[21:28] an den Ansatz haben. Den Blastradius zu begrenzen, von Attacken oder von Angriffen. Ja, da würde ich ne Satz sagen. Es reicht schon, wenn man einfach nur das Endgerät überwacht, wenn dann einfach n Endpoint Protection Endpoint Protection, also Detection Press of Response einfach auf auf den

[21:51] auf das Endgerät halt drauf zu spielen reicht meistens schon aus, so n sehr hoher Sicherheitsgrad rein zu und. Ehrlicherweise. Wenn da jemand Befürchtungen hat, also ein anständiges Backup Konzept hilft da einfach viel, auch wenn ihr angegriffen wurde, wenn ihr schnell wieder in eurer

[22:13] Return Zeit seid, also zu schnell wieder produktiv sein könnt, weil ihr gute Backups habt und die sauber getestet habt, könnte das auch mehr wert sein als mal nen Patch 2 Tage früher auszufahren als. Du liest einfach, du liest einfach gerade die Anforderung, was einfach ne 2 oder was so

[22:33] Cyber Versicherungen einfach was als Minimum Schutz vorsehen. Ja, aber also mit dem, was ich erleb. Gut, ich hab jetzt nicht den ganzen Tag mit Security Experten zu tun, sind es schon Themen die auch bei normalen Entwicklern nicht so tief drin sind? Weil.

[22:51] Man es auch nicht wahrhaben will, glaub ich an vielen Stellen, weil wir in der Security halt das Problem haben. Du siehst vordergründig den Wert von Security nicht, du siehst ihn erst, wenn was passiert, dann siehst du ihn wirklich. Lass uns doch ich. Mir fällt gerade n schöner

[23:06] spannender Case ein den der mir jetzt auch in der letzten Woche zu Ohren gekommen ist. Da hab ich auch n bisschen Hintergründe gekommen und zwar gab es nämlich einen sicherheitsvorfall, Wir schließen, wir schließen mit dem Sicherheitsvorfall und zwar in der USA ist in Minnesota die.

[23:27] Trinkwasserversorgung angegriffen wurden. Und zwar sind dort sogenannte Speicherprogrammierbare Steuerungen oder SPS, das ist, das ist einfach so, Steuergeräte die angegriffen wurden, diese halt so dann eben die Wasserversorgung halt wie zum Beispiel die Schützen dich vor

[23:51] Druckverlust, Überflutungen und so weiter die hängen da dran so. Die wurden angegriffen. Jetzt fragt man sich, warum werden solche Sachen halt wieso mechanische Teile angegriffen? Oh, das ist ja nicht nichts Neues. Es ist nichts genau, es ist nichts Neues, aber erstmal denkt

[24:12] niemand dran. Warum sollte jemand Steuerelemente von Überflutungstoren und so weiter halt hacken so ne und die haben einfach dann und das ist genau das das Thema. Mittlerweile weiß man, wahrscheinlich liegt eine iranische Hackergruppe dahinter,

[24:29] aber die Scannen auch. Das ist im Prinzip ein Zufallstreffer, die Geräte hängen im Internet, das ist schon mal der erste große Fehler, ja, und die, die die Hacker scannen auch mittlerweile, die haben, die greifen ja, das sind so Zufallstreffer die die Halt

[24:47] haben, ne das sind die. Und dann fragt man sich ja auch, wie kommen die denn überhaupt? Ne die, die versuchen sich einfach ständig irgendwo reinzuwählen, versuchen irgendwo Zugriff zu machen. Das ist in Minnesota ne Wasserversorgung irgendwelche Schnittstellen anzugreifen, das

[25:02] sind Zufallstreffer, aber warum sind das Zufallstreffer, weil in diesem Fall wird auch KI mittlerweile verwendet um diese ganzen Geräte, also diese diese Ziele die sie alle haben, die Schnittstellen wo sie drauf kommen auszuwerten und herauszufinden. Was sind denn lohnenswerte?

[25:21] Ja, dann kommt dann auch als die die KI spuckt, die dann auch aus, wie es wir mittlerweile ja auch haben, ne macht Angriffe die sagt denen auch so Ey guck mal du hast hier gerade Zugriff auf Schnittstellen von von Wasserwerk, wenn du die erpresst ist hast n super Ziel dahinter ne wenn es jetzt n

[25:43] erpressungsziel wäre ne ich weiß nicht ob da Erpressungen steht nicht ganz fest ob die erpresst worden sind. Aber die Werten diese ganzen Dinge aus und die gucken sich, wo sind lohnenswerte Ziele und wenn die sowas finden, dann nutzen es aus, weil die haben so viele Daten, dass ein Mensch,

[25:57] der Mensch selber gar nicht auswerten kann. Was ist denn überhaupt lohnenswert? Ja, da brauchst du ja auch zum Teil gar nicht mehr. Da brauchst du gar nicht AI. Es gibt Showdown Punkt IO so die die Search engine for the Internet of Everything nennt,

[26:12] die sich. Kann man sich einen Account machen, dafür bezahlen und dieses Ding wirft dir dann alles mögliche raus, was es an an Io t Geräten findet, die so im Netz verfügbar frei rumhängen, da brauche ich gar keine AI und gerade wenn also der die Vermutung, dass das ein

[26:35] staatlicher Angriff ist, liegt einfach sehr sehr nahe weil Infrastruktur anzugreifen ist einfach würden jetzt vermutlich eher aber. Nee, würde ich nicht sagen, dass das vermutlich eher Staaten machen, aber da hängen Staaten meistens mit drin, gerade in dem Iran US Konflikt kann das gut

[26:54] sein und das ich mein, das gab es ja schon mal. Ich mein Stuxnet, der Wurm damals war nichts anderes als ein Angriff auf die auf das iranische Atomwaffenprogramm so, der wurde anders eingeschleust. Nicht übers Internet, aber na ja so das Dinge passieren eben zufälligerweise.

[27:12] Ich hab gerade auch gelesen, es hat auch nicht nur Minnesota erwischt, sondern das FBI hat von mindestens 7 Bundesstaaten berichtet, in denen Vorfälle waren. Ja, also auch Verkehrsbehörde Los Angeles Medizinhersteller ja, also das interessante war halt wirklich der die

[27:29] Wasserinfrastruktur in Minnesota. Ja. Ja, und wenn so SPS Steuergeräte, ich glaub solche Geräte sind halt auch oft nicht sauber geupdatet und gepatcht und was weiß ich was wenn die die sollten ja eigentlich in einem eigenen Netzwerksegment

[27:43] hängen, wo sie gar nicht ins Internet können über also auf Standard wegen, dass die übers Internet erreichbar sind ist halt also das ist vogelwild. Ja, ist auch. Ist auch gerade merke ich massiv, der Trend geht gerade Richtung, also dass die, ich sag mal die.

[28:02] OT Security, also Operation Technology. Alles was du für die Produktion benötigst, also Steuergeräte und so weiter, dass diese wird massiv angegriffen und da ist auch jetzt gerade sehr viel Bewegung im Markt, um dafür Lösungen zu schaffen, die abzusichern, weil da ist das

[28:20] Wenigste noch. Abgesichert, ja. Gut, gut. Das war es dann mit unserer kurzen. Folge sehr gut. Ich fang auch schon an zu schwitzen. Dann entlassen wir jetzt alle Hörer wieder in die in die zu

[28:33] ihrem kühlen Bierwasser. Was auch immer, was es am Ende ist. Eisklimaanlage. Eisklima Hauptsache kalt und dann ne bleibt sicher und auch n bisschen paranoid. Habt ne schöne Restwoche, patcht eure Systeme sinnvoll und bis zum nächsten Mal oder bis dann.