Logbuch:Netzpolitik
Einblicke und Ausblicke in das netzpolitische Geschehen
https://logbuch-netzpolitik.de


LNP309 Bin ich schon raus oder was?

Feedback — Kasachstan — Advanced Persistent Threats - SIM-Swapping — Facebook — Huawei — Sytech — Termine

Wir haben es mal wieder geschafft, eine Sendung ins Sommerprogramm zu schmuggeln und grasen ein wenig die weitgehend dünne Nachrichtenlage ab. Diesmal wieder einigem Erklärbär-Potential und ein paar Lacher haben wir auch noch untergebracht. Also: ein perfektes Logbuch!

https://logbuch-netzpolitik.de/lnp309-bin-ich-schon-raus-oder-was
Veröffentlicht am: 26. Juli 2019
Dauer: 1:22:49


Kapitel

  1. Intro 00:00:00.000
  2. Prolog 00:00:44.906
  3. Feedback: Die H&M-Konfusion 00:05:21.341
  4. Kasachstan in the middle 00:07:06.768
  5. Advanced Persistent Threats 00:28:20.923
  6. Österreich: SIM-swapping zur Strafverfolgung? 00:43:40.622
  7. Facebook-Strafe 01:00:09.100
  8. Huawei-Boykott 01:06:11.203
  9. Sytech-Hack 01:18:08.217
  10. Termine 01:18:52.498
  11. Bonus Track 01:22:24.391

Transkript

Linus Neumann
0:00:00
Tim Pritlove
0:00:04
Linus Neumann
0:00:16
Tim Pritlove
0:00:45
Linus Neumann
0:01:00
Tim Pritlove
0:01:14
Linus Neumann
0:01:19
Tim Pritlove
0:01:22
Linus Neumann
0:01:37

Oh

Tim Pritlove
0:01:39
Linus Neumann
0:01:43
Tim Pritlove
0:01:53
Linus Neumann
0:02:54
Tim Pritlove
0:03:00
Linus Neumann
0:03:04
Tim Pritlove
0:03:49
Linus Neumann
0:03:53
Tim Pritlove
0:03:55
Linus Neumann
0:03:56
Tim Pritlove
0:04:00
Linus Neumann
0:04:20
Tim Pritlove
0:04:29
Linus Neumann
0:04:31
Tim Pritlove
0:04:33
Linus Neumann
0:04:57
Tim Pritlove
0:05:08
Linus Neumann
0:05:14
Tim Pritlove
0:06:58
Linus Neumann
0:07:01
Tim Pritlove
0:07:27
Linus Neumann
0:07:31
Tim Pritlove
0:07:37
Linus Neumann
0:07:42
Tim Pritlove
0:07:43
Linus Neumann
0:07:49
Tim Pritlove
0:08:10
Linus Neumann
0:08:17
Tim Pritlove
0:08:22
Linus Neumann
0:08:25
Tim Pritlove
0:08:27
Linus Neumann
0:08:30

Wir müssen jetzt nochmal vielleicht ganz kurz erklären worum es hier geht ich versuche das technisch kurz zu fassen wenn. Maschinen verschlüsseln. Oder wir zwischen einander unsere nachrichten verschlüsseln verschlüsseln ist einfach sicherzustellen dass man mit der richtigen person verschlüsselt ist ungleich schwieriger ja also wenn wir jetzt über eine wenn tim jetzt in australien wäre und ich in deutschland und wir wollen irgendwie eine, verschlüsselte verbindungen herstellen dann brauchen wir irgendwie eine möglichkeit uns zumindest initial zu vertrauen um unsere verschlüsselung auszuhandeln um also zu sagen okay mit welchem schlüssel verschlüsseln wir jetzt diese session oder so ne wir können nicht ohne, irgendein vorwissen oder eine dritte vertrauens instanz aus. Aus der distanz eine verschlüsselte verbindung aufbauen weil wir nicht wüssten ob wir mit der richtigen person sprechen. Und dieses problem. Kann man auf verschiedene möglichkeiten lösen in dem was ihr als web kennt wird es grundsätzlich als, auf eine weise gelöst wo eine dritte instanz dafür birgt dass ihr mit der richtigen kommunikations- partnerin spricht das könnt ihr sehen wenn ihr in euren browser oben auf das schloss klickt dann steht dort was weiß ich ihr sprecht mit was weiß ich wo kommt mit der bank und, dafür dass ihr tatsächlich mit der s-bahn gerade spricht birgt eine dritte instanz der tim macht das hier gerade mal kurz vor in unserem fall nämlich wir lassen uns das zertifikat einblenden das zertifikat ist von, dj t-shirt letztendlich unterschrieben, das heißt die das unternehmen die zertifikate bürgt dafür dass dieses zertifikat dort von, tatsächlich von der ist. Und deswegen haben wir das grüne häkchen dieses zertifikat ist gültig und vertrauenswürdig jetzt stellt sich natürlich die frage warum vertrauen wir, wir vertrauen djs hört weil es ist eine der großen größten zertifikat ist die im prinzip nach meiner kenntnis in allen, browser die wir so verwenden vorinstalliert ist da gibt es eine lange liste an zertifikate denen eure browser, trauen egal ob das jetzt firefox safari oder chrome oder gibt es noch von microsoft im browser.

Tim Pritlove
0:11:17
Linus Neumann
0:11:19
Tim Pritlove
0:11:23
Linus Neumann
0:11:24

Okay, so geht das nicht weiter so wenn nun. Ähm ich hier in teams netzwerk rum basteln würde und versuchen würde mich zwischen tim und die bank zu setzen und seinen traffic mit zuschneiden, zu manipulieren die verschlüsselung zu knacken dann würde ich das im zweifelsfall im rahmen, oder durch eine maschine in dem mittel attacke machen ich würde versuchen dass der tim sich mit mir verbindet würde mich als gls bank, ausgeben und würde vielleicht auf dem anderen ende mich sein traffic zur bank weiterleiten das wird mir nicht gelingen weil ich kein gültiges zertifikat für de präsentieren kann. Gültig in dem fall wo mir eine dritte instanz die schon als vertrauen vor installiert ist im browser bescheinigt dass ich das auch tatsächlich bin. Was dann passieren würde wenn ich das nun irgendwie mit einem selbst ausgedacht ein zertifikat ohne signatur von einer akzeptiert machen würde dann bekäme der tim die klassische warnung achtung diese verbindung ist nicht sicher, und inzwischen sind browser da sehr viel strenger früher wurde dann einfach beigebracht dass man schnell auf den knopf klicken muss um das wegzumachen diese warnung inzwischen sind browser einfach weil es auch sehr viel mehr zertifikat hygiene jetzt im netz gibt dass sie quasi so weit gehen und sagen okay du musst ein administrator passwort eingeben um hier überhaupt weiter zu dürfen oder sowas oder das geht einfach grundsätzlich nicht mehr, das ist ein fundamentaler sicherheits- anker unseres internets der eigentlich nur dadurch geschwächt ist dass wir so vielen pcs in unserem browser vertrauen was. In situationen in denen böse menschen. Oder maschinen zwischen uns und unserem vertrauens und unserem gewünschten kommunikations- partner sind. Dann ein problem sein kann wenn wir zum beispiel in wenn wir da mit anderen länder, zu tun haben ja also beispielsweise sind natürlich auch. Ähm sagen wir mal von bestimmten staaten zertifikate vor installiert die wo wir jetzt nicht unbedingt das vertrauen hätten, dass sie diese zertifikate nicht missbrauchen sagen wir mal so was wie, institution der die den us-regierung sehr nahe stehen oder sonstigen die also diese zertifikate dann wenn es ein zertifikat ist, nutzen können um für die echtheit jeder anderen seite die wir besuchen zu bürgen. Deswegen solltet ihr euch unter keinen umständen, irgendwelche zertifikate installieren wenn euch jemand sagt hier zertifikat installieren mal außer ist es irgendwie euer eigenes, sweet zertifikat oder zertifikat oder so jede einzelne dieser unter jedes einzelne dieser unternehmen die dort vorinstalliert sind, dem vertraut ihr letztendlich vollständig und tim hat gerade eine. Seite auf wo steht beim mozilla wären es einhundertvierundfünfzig.

Tim Pritlove
0:15:06
Linus Neumann
0:15:09

Ja die haben relativ viele ne. Aber die also es gibt da noch diese intermediate zertifikate also gibt dann halt nochmal anderen welche aus oder so ich denke es ist jetzt erstmal grob erklärt eine schöne lösung war dafür letzten crypt die hatten auch ein intermediate zertifikat ich, ich bin mir nicht sicher ob die inzwischen eigene csa sind oder immer noch ich glaube schon ne haben wir glaube ich immer berichtet. So also was ihr euch merken müsst ist es ist nicht so einfach sich zwischen einer hd ps verbindung zu schalten die voraussetzung dafür dass erfolgreich zu tun, ist dass eine, im browser als vertrauenswürdig entweder vorinstalliert oder nachträglich von der nutzerinnen hinzugefügt zertifikat für die echtheit des präsentierten zertifikate auf der anderen seite birgt, und dieses vertrauen ist in unseren browser oder in unserem betriebssystem vor installiert wir können aber auch unsere eigenen zertifikate noch mit einbauen. Das tun zum beispiel unternehmen, die sorge haben was weiß ich das irgendwelche über verschlüsselte verbindungen irgendwelche malu heruntergeladen wird oder das über verschlüsselte verbindungen liegst aus dem unternehmen passieren ist also eine, leider sehr gängige unartig das unternehmen. Effektiv mangelnde maschinen mittelstand trifft auf ihre angestellten vornehmen und das seht ihr dann zum beispiel wenn ihr irgendwie eine seite, auf aufruf von eurem arbeitsgerät und dann auf dieses, ding klickt und am ende der zertifikat kette steckt euer arbeitgeber dann seht ihr hier. Findet ein mann in der mittel maschinen statt gekriegt.

Tim Pritlove
0:17:06
Linus Neumann
0:17:10

Was hat das ganze mit kasachstan zu tun nun kasachstan hat sich entschieden wir wollen nicht wir wollen i am haben kasachstan in der mittel und haben schon zwanzig zwölf begonnen mozilla aufzufordern sie sollten doch bitte ein staatliches ruhe- zertifikat in firefox aufnehmen die firefox entwickler drin haben gesagt ja ne, das machen wir nur bei vertrauens würdigen institutionen und wir, haben kennen berichtet dass ihr maschine die mittel angriffe schon in der vergangenheit versucht hab vorzunehmen und. Zwanzig fünfzehn haben sie dann nochmal versucht profi dann ein staatliches zertifikat aufzuzwingen mithilfe eines gesetzes wo sie also gesagt haben es gibt jetzt das sicherheits zertifikat des des staates kasachstan das muss einfach von provider banken und ausländischen also von provider und banken genutzt werden und dann haben wir aber die betroffenen dagegen geklagt und seitdem ist die rechtliche, lage eigentlich unklar. Aber sachliche internet provider fordern jetzt ihre kunden auf ein zertifikat zu installieren so dass die regierung den internet verkehr mitlesen kann. So und jetzt stellt sich die die sehr spannende frage für die firefox community was machen wir sie hätten mehrere optionen sie könnten sagen naja wir, akzeptieren dieses zertifikat nicht und wir bauen unseren firefox browser so dass man dieses zertifikat auch nicht installieren kann, das ergebnis wäre dann das in dem fall dass dieses zertifikat für einen maschinen mittel angriff zur anwendung kommt. Der browser eine fehlermeldung gibt und entweder die nutzerinnen die fehlermeldung wegklicken kann oder. Sie nicht wegklicken kann das heißt die person wäre dann vom, internet abgeschlossen die andere option wäre das firefox sagt naja okay selbstverständlich installieren wir dieses zertifikat nicht von grund auf, aber wir verhindern menschen auch nicht daran, dieses zertifikat zu installieren wie sie es in unternehmen in und was weiß ich auch für eigene verwendung mein ich habe teilweise für interne systeme eine eigene wo ich dann also auch meine rucola in den browser drin habe damit ich, agb's verbindungen in bereiche aufbauen kann in denen ich keine nicht ohne weiteres letzte zertifikate verwenden kann oder so ne also. Und das wurde jetzt natürlich relativ viel diskutiert und was ich spannend oder was interessant ist wenn. Dieses zertifikat nicht installiert ist dann bleibt einer betroffenen personen in der regel. Nur die nutzung eines anderen internetanschluss ist wo das vielleicht nicht stattfindet. Oder der abbruch der verbindung denn das sind die eigentlich die optionen die du hast denn wenn ein maschinen melange stattfindet dann kannst du den nicht. Verhindern, so also du die der staat ist ja zwischen dir und deinem ziel es gibt was was ich von mir aus drei kabel die aus kasachstan rausgehen wenn auf allen diesen verbindungen diese diese wm set abläuft dann hast du keinen sicheren weg mehr nach draußen. Und das ist natürlich schwierig, was würde ich als keine sache machen ich würde wahrscheinlich dieses zertifikat nicht installieren damit ich wenigstens die wahl, oder wenn die verbindung versucht wird zu knacken wenn sie es aber bei allen verbindungen machen wo ich mir nicht sicher bin ob sie das hinkriegen andererseits wohnen in kasachstan auch nicht so viele menschen. Also das heißt die bandbreite des landes ist unter umständen. Inzwischen im vollständig baren rahmen das kann ich leider nicht persönlich nicht so genau abschätzen gerade.

Tim Pritlove
0:21:24
Linus Neumann
0:21:29
Tim Pritlove
0:21:34
Linus Neumann
0:21:35
Tim Pritlove
0:21:46
Linus Neumann
0:21:48
Tim Pritlove
0:23:01
Linus Neumann
0:23:38
Tim Pritlove
0:24:19
Linus Neumann
0:24:26
Tim Pritlove
0:24:27
Linus Neumann
0:24:38
Tim Pritlove
0:25:33
Linus Neumann
0:25:39
Tim Pritlove
0:26:14
Linus Neumann
0:26:16
Tim Pritlove
0:27:57
Linus Neumann
0:28:01
Tim Pritlove
0:28:19
Linus Neumann
0:28:20
Tim Pritlove
0:28:22
Linus Neumann
0:28:25

Ja und zwar gibt es eine sehr schöne sehr schönen bericht sehr sehr. Aufwendig äh aufbereitete bericht des bayerischen rundfunks ist eine, gemeinsame recherche mehrere autorinnen und autoren hakan eckart jan stroh maximilian cira und rebecca. Sie das tut mir sehr leid dass ich den namen spontan, nicht aussprechen konnte mit c und es und i und, haben sie in zwei sprachen gemacht finde ich vor allem war sehr interessant so grafisch aufbereitet diese website da hat nochmal jemand sich richtig mühe gegeben. Design steffen kühne da geht es um einen wahnsinnig auf, die deutsche industrie der titel lautet auch angriff auf das herz der deutschen industrie und zwar geht's um eine heckegruppe und eine gleichnamigen software. Mit dem namen vinci die zur anwendung kommt um viele, unternehmen in der deutschen industrie anzugreifen und auszuspielen also letztendlich ein trojaner eine trojaner software die bei vielen unternehmen in deutschland und auch weltweit, gefunden wurde und in dem bericht wir werden so die indizien zusammengefügt. Warum davon ausgegangen wird dass es sich hierbei um eine chinesisch um eine chinesische, schön interessen folgende gruppe handeln, könnte interessant finde ich auch in dem bericht steht wieder das haupt einfallstor was zu der infektion führt ist, bei vielen unternehmen eben fishing also das zusenden von in der regel microsoft office dokumenten mit aktiven inhalten also makro s und ich klage ja schon immer und immer wieder nicht zum ersten mal. Über diese katastrophe die eigentlich diese office markus für unternehmens it darstellen der, also markus sind kleine oder auch große skripte mit anderen worten programme die in office dokumente eingefügt werden, können und dort dinge tun das heißt euer dokument indem ihr irgendwie rum tippt und text schreiben könnt und sachen markieren könnt oder sonst was wird von einem, naja simuliert ein blatt papier tatsächlich zu einem programm auf eurem computer und dieses programm hat dann eben auch alle, oder viele handlungsmöglichkeiten die so programme eben auf euren rechnern haben unter anderem diese wunderschöne funktion sich eine datei aus dem internet herunterzuladen und diese auszuführen was eben wenige zeilen in so einem. Fische basic makro sind dass man ganz einfach in eine partei einfügen kann leuten per e-mail schickt zwar warnt. Word oder excess hier ersetzbar office davor dass sich hier ein makro in der datei befindet. Aber allein dieses user interface ist wirklich ein traum denn es gibt quasi die warnung und dann gibt es einen riesigen knopf. Wo drauf steht äh so etwas wie aktive inhalte oder inhalte aktivieren und dann rechts am rand zu ganz kleines winzig kleines kraus kreuzchen, was der weg in die sicherheit wäre ja also schon jeder mensch der einmal vor dieser saß braucht nicht unbedingt, ein studium der psychologie um zu erkennen dass auch sehr gut vierte schimpansen in der regel eher den großen knopf drücken weil er einfacher zu drinnen ist.

Tim Pritlove
0:32:39
Linus Neumann
0:32:42

Genau also es kommt ja wirklich ihr kennt das zum beispiel auch wenn ihr auf irgendwelche webseiten geht mit einem neuen browser oder so und euch euch nahe gelegt wird doch einmal bitte kurz hier eure seele zu fair und eine spülmaschine zu kaufen und außerdem noch alle cookies zu akzeptieren und, und und und und und ja wo immer sagt jetzt steht weiter, und da drunter so wie klein in so 'n ganz schwach hinterlegten kraut und zart auf schlechten displays kaum zu erkennen schritt größe sechs steht so nein, ja und genau das ist das interface von microsoft office für hacking ja oder nein platt machen hier den laden ja oder nein was haben wir heute dort es ist gerade auf dem schirm auch letzte woche wieder elf krankenhäuser in deutschland oder was betroffen die auch alle das also das funktioniert immer so und es funktioniert seit, so vielen jahren so dass man nicht mehr weiß wie lange das so funktioniert und das ist der haupt. Das haupt dreizehn krankenhäuser sogar ja, weil eine ganze träger gesellschaft in in in nordrhein-westfalen oder wo war das, betroffen war ja also klassik klassiker und nichts dagegen unternommen ja diese ist nach wie vor scheiße es wird nicht einfach sinnvoll darüber erklärt was was man hier gerade tut, dass man nämlich letztendlich so also es ist eigentlich so ein russisches roulette knopf na so hier es gibt code wird hinaus führen ja so. Hey ich habe hier eine echse für dich, klickst du die oder nicht kann sein also wenn du vielleicht ist in ordnung ne vielleicht ist das der neue oder so aber wenn du pech hast eben der neue. Und warum ich das so aufregt ist erstens weil jetzt eine interface seid so und so viel generation nichts sinnvolles geändert haben und zweitens, da wo wir solche situationen haben wurde mich irgendwie nicht vertrauenswürdig der code eine rolle spielt da haben wir seit jeher lösungen für wir haben's gerade angesprochen coaching fertig thema erledigt du kannst mit einem lennox mit einem gängigen gängigen system über eine verbindung eine software runterladen du hast ein paar vertrauens zertifikate in dem, in den betriebssystem drin und dann sagt der pass auf das für dich aus oder das das installiere ich das installiere ich nicht modernere also moderne deshalb betriebssysteme make us windows haben alle diese dinge also wir führen nur code aus vertrauenswürdig quellen aus das war alles nicht von heute auf morgen einführt bar ja aber in dieser office makro welt da sitzen wir zwanzig neunzehn mit so einem, knopf der der einfach so random ist ne roulette russisches roulette wollen sie also wollen sie russisches roulette spielen oder nicht und wir sind alle darauf trainiert diesen knopf, möglichst oft und schnell zu drücken um weiter arbeiten zu können und ich ich habe den kaffee auf.

Tim Pritlove
0:35:38
Linus Neumann
0:35:53
Tim Pritlove
0:36:03
Linus Neumann
0:36:06
Tim Pritlove
0:36:37
Linus Neumann
0:36:49
Tim Pritlove
0:36:52
Linus Neumann
0:36:55
Tim Pritlove
0:38:20
Linus Neumann
0:38:30

Jetzt will ich noch ganz kurz auf den bericht zurückkommen. Denn was sie da auch gemacht haben warum ich denn überhaupt erwähne ist sie haben dann ein detektor genutzt, ein emma plugin was irgendwie schon zwanzig sechzehn uhr so von mitarbeitern von thyssenkrupp geschrieben wurde und haben damit halt mal durch das internet so durch gescannt und ja mehrere betroffene unternehmen, und auch institutionen gefunden unter anderem die regierung von hongkong und haben dann bescheid gesagt übrigens hier die auf der büchse läuft dieser wind hier auf der wirkstoff dieser vinci und haben den bescheid gesagt und was ich sehr interessant finde. Oder erwähnenswert finde in diesem bericht ist das. Sich hier meine häufig vertretene und immer wieder wiederholte these wieder replay ziert das auch sogenannte advanced präsident also, bezahlte angreifer gruppen mit einem konkreten ziel auch immer nur so hoch springen wie es die hürde verlangt die nutzen zur infektion irgendwelche e-mail anhänge und ihre schadsoftware ist da teilweise auch seit seit langer zeit nicht weiterentwickelt worden also wenn irgendwie vor mehreren jahren ein direktion skript für deine schadsoftware geschrieben wurde, mit mit dessen hilfe eben infizierte maschinen gefunden werden können und du, neunzehn teile dieser software immer noch im einsatz hast dann zeigt das eben dass du eigentlich kein besonderen evolution druck unterwegs. Du musst ja du kannst ja einfach du wirst ja nicht die neue ebene software einsetzen wenn du mit der alten noch durchkommt denn du würdest ja nur mehr über deine fähigkeiten und und techniken und möglichkeiten verraten wenn du das tust insofern gibt es auch ja eine, einen kritischen blick auf diese publikation von denjenigen die ihren lebensunterhalt damit verdienen, solche hacker gruppen zu monitoren zu jagen zu erkennen und aus ihren system aus den systemen, ihres eigenes unternehmens oder ihrer kunden herauszuhalten weil sie dann sagen naja durch so eine veröffentlichung die wird dann international wahrgenommen dann werden suchen alle nach den den indikator auf kompromiss kegeln die leute wieder raus schaffen's nicht wirklich und letztendlich haben wir effiziente erkennung möglichkeiten verloren und sind können quasi haben quasi. Intelligence über unsere gegner verbrannt, ist ein also beide argumente sind so halb tragbar ne ich mein natürlich ist es wichtig solche angreifer aus den systemen rauszuhalten. Und dieses wissen sollte zumindest innerhalb der community immer offen geteilt werden es gibt natürlich einige marktteilnehmer die versuchen das in irgendeiner form zu, zu eigentum zu machen und ins körbchen modelle oder sowas zu überführen aber letztendlich ist es natürlich gut über solche angriffe bescheid zu wissen und wenn wir möglichst viel darüber wissen aber wichtiger wäre vor allem, endlich mal die verantwortlichen software hersteller tragbar e effiziente gegenmaßnahmen entwickeln und das ist eben kein rocket science das ist uns seit vielen vielen jahren bekannt, wie wir vertrauens fähigkeit sicherstellen das ist eine erfindung die ist jetzt irgendwie gefühlt zwanzig jahre alt und warum setzt man die in den hoch kritischen bereichen nicht um.

Tim Pritlove
0:42:12
Linus Neumann
0:42:21
Tim Pritlove
0:42:38
Linus Neumann
0:42:49
Tim Pritlove
0:43:37
Linus Neumann
0:44:05
Tim Pritlove
0:44:06
Linus Neumann
0:44:08
Tim Pritlove
0:44:09
Linus Neumann
0:44:16
Tim Pritlove
0:44:21
Linus Neumann
0:44:44
Tim Pritlove
0:44:48

Was kann ich jetzt wo reinstecken und wie rum und aber, es gibt noch ein anderes problem mit sim karten und das ist auch vielfältig weil was sich leute nicht so richtig klar machen ist welche bedeutung sind karten heutzutage haben sind karten auch selber, an sicher auch nochmal eine ganze menge probleme da kann ich auch nochmal auf meinen, security verweisen sodass auch mal schön aufgedrückt wird gut da drin läuft und so denn das sind ja auch nur kleine computer, gesehen sind die sim-karte und vor allem mittlerweile einfach die identifizierung im netz da mobilfunk rufnummern. Mittlerweile so ein bisschen der zweite ausweis geworden sind also mobilfunknetze werden heute für allerlei impliziert der identifizierung verwendet und auch explizite man kennt das man will bei der bank was überweisen dann gibt's eine tan, per sms oder man macht generell zwei faktor authentizität bei irgendwelchen web diensten darüber was immer noch besser ist als wenn man gar keine zwei faktoren identifizierung hat aber man verlagert im prinzip diesen zusätzlichen sicherheitspersonal ein system wo es eben mit der sicherheit auch nicht so weit her ist das hat viele gründe vor allem hat es, diese ganze mobilfunk welt eben aus der telekom industrie herauskommt und eben nicht aus dieser internet industrie und da ist ja schon so einiges im eimer aber der telekom, seite ist es also setzt sich die deutsche telekom sondern generell alte kommunikations- unternehmen und diese ganzen standards body der dranhängt gemeint, da ist es eben auch schwierig da sicherheitsstandards durchzusetzen erinnert sich jetzt gerade so ein bisschen aber es noch 'ne menge zu holen, weil eben diese sim-karte letzten endes dem telefon und damit dann auch dem provider mit dem ich mich dann verbinde sagt welche mobilfunk nummer ich habe sind sie halt relativ. Richtig.

Linus Neumann
0:46:48
Tim Pritlove
0:46:51
Linus Neumann
0:47:03
Tim Pritlove
0:47:51
Linus Neumann
0:47:53
Tim Pritlove
0:47:56
Linus Neumann
0:47:58
Tim Pritlove
0:48:00
Linus Neumann
0:48:02
Tim Pritlove
0:48:46

Genau und die sim-karte können natürlich auch vom netz unterschied unterschieden werden die haben also alle eine andere i die letzten endes aber auf denselben account und damit eben auf meine telefonnummer zeigen. Wenn so etwas so wichtig ist in einem solchen sicherheitsproblem dass dann weg das natürlich begehrlichkeiten denn man kann sich ja ganz gut vorstellen in dem moment wo man kontrolle über diese telefonnummer bekommen kann kann man dadurch natürlich zum beispiel auch, die selben prozesse nachspielen das heißt wenn man sich irgendwo einloggt und es kommt um zwei faktor identifizierung dazu, und man hat kontrolle über diesen kanal könnte man das abfangen wenn man eine banküberweisung machen will und da kommt die tanne darüber dann heißt zugriff auf das telefon eben auch zugriff auf diese transaktionen s nummer, und da dachte sich in österreich die staatsanwaltschaft auch so ist das. Wer macht denn wer kann denn diese identitäten herstellen wenn's die user nicht selber können na ja der mobilfunk betreiber und da hatten sie, falls ich weiß es nicht genau in dem bericht wurde nicht erwähnt um welche mobilfunk betreiber sich hatte lediglich um ein der in österreich aktiv ist und noch nicht gesagt worum es ging in diesem fall aber es wurde sozusagen jemand, gegen jemand ermittelt und sollten da irgendwelche überwachungs maßnahmen vollzogen werden und sie werden wohl auch ganz gerne auf accounts zugreifen und haben jetzt quasi diesen mobilfunk provider der für diese telefonnummer dieses users zuständig war angeschrieben und einfach gesagt, hier überwachungs maßnahme gib mal sinn. Mach uns mal eine weitere simpel quasi so eine multi sind die nicht vom kunden bestellt wurde die auf demselben account geht und am besten konfiguriert das mal bei euch auch noch so dass die sms dann auf diese sim-karte geht und nicht auf die andere die ursprünglich wurde nämlich schon zerstört von dem user selber dann haben wir ja dann prima tool mit dem wir da irgendwie zugriff.

Linus Neumann
0:50:57
Tim Pritlove
0:51:03
Linus Neumann
0:51:53
Tim Pritlove
0:51:58
Linus Neumann
0:52:00
Tim Pritlove
0:52:03
Linus Neumann
0:52:05
Tim Pritlove
0:52:07
Linus Neumann
0:52:32
Tim Pritlove
0:52:39
Linus Neumann
0:52:40
Tim Pritlove
0:53:44
Linus Neumann
0:53:47
Tim Pritlove
0:54:09
Linus Neumann
0:54:13
Tim Pritlove
0:54:18

Gut angehangen aber in dem moment wo wo es das aber ja letztendlich nicht die sim-karte selber ist die security herstellt sondern letztlich nur diese zuordnung zu dem account beim provider da ist natürlich jetzt dieser weg sehr naheliegend wenn auch frech ja die man einfach sagt na ja dann mach doch einfach nochmal eine sim-karte dazu erzählt keinem raute telefonanrufe und sms entsprechend um und fertig ist die lucy und üblich dass sich dieser propeller da jetzt auch dagegen gestellt hat das ist ja auch nicht unbedingt selbstverständlich und weiß der geier wie oft sowas schon an anderen stellen gelaufen ist also man kann jetzt mal an andere länder denken wo es um rechtsstaat ist nicht ganz so weit ist da kann man mal davon ausgehen dass das sozusagen gang und gäbe es weil auf die idee sind sie bestimmt auch schon bekommen und von daher sollte man eben davon abgesehen sprich wenn ihr, factor irgendwo aufsetzt und ihr habt die wahl. Dann ist vielleicht die sms nicht so geile idee da gibt's dann irgendwie einfach so zwei faktoren die kirche so so passwort generatoren zum beispiel eine kleine app die man sich installiert da wird man dann einmal so ein installieren drauf dann läuft das auf dem eigenen telefon und man kann sich quasi dann immer nur also alle dreißig sekunden neue nummer anzeigen lassen die man dann ein gibt dass es ganz praktisch da wo man es machen kann ist das schon mal besser weil da hat dann sozusagen kein. Die mobilfunk nummer erstmal keine bilder keine rolle.

Linus Neumann
0:55:52
Tim Pritlove
0:57:03
Linus Neumann
0:57:03
Tim Pritlove
0:57:05

Hatten sie wohl in dem fall schon aber da muss, die sicherheit des geräts aber hier war ja sozusagen die geräte sicherheit vollkommen irrelevant weil du einfach, ja einfach schon einen schritt davor weit weg irgendwo in einer anderen stadt. Das oben links also nichts ist perfekt aber konkret dieses problem dass der mobilfunk ich meine es gibt ja noch andere dramen die dir die den zugriff auf deine daten dann sozusagen auch erschweren was ist wenn ihr quasi einfach gekündigt wird ja der die sachen einfach ja nee hier keine ahnung aber ich habe bezahlt ja und so egal wie man es in account einfach zu weil wir sind total verstört dann stehst du da und hast diesen kanal verloren also man muss sich natürlich immer um backups gedanken machen und wenn ich so ein, zwei fa zugang einrichten das was ich hier so geht habe oder so ja so wichtige accounts wo man wirklich sicherstellen möchte dass die nicht flöten gehen weil da ein großes problem nicht dann richtet man das ein und dann tue ich das aber nicht nur auf mein telefon sondern kriegt man auch noch so einen dazu und der kommt da nochmal irgendwie ausgedruckt in irgendeinen anderen selbst also. Jeder ist da unterschiedlich paranoid aber muss halt immer davon ausgehen irgendwann verliert immer eure scheiße und ihr solltet euch langsam mal angewöhnen irgendwo ein ort zu haben in eurem heim und im idealfall vielleicht auch noch irgendjemand anderes heim wo dann entsprechend wiederum gesichert diese informationen hinterlegt werden also was was ich verschlüsselte usb-stick festplatte was auch immer dass ihr eben im zweifelsfall wenn euch was böses widerfährt muss jetzt nicht immer gleich, ein einbruch sein aber was ich die hütte brennt ab oder andere geschichten dann hast du einfach das.

Linus Neumann
0:58:52
Tim Pritlove
0:59:55
Linus Neumann
0:59:59
Tim Pritlove
1:00:02
Linus Neumann
1:00:07

Genau also alles peanuts im vergleich zu fünf, milliarden dollar äh die facebook nämlich als strafe bezahlen musste wir haben das erwähnt schon in der sendung deswegen wie das jetzt eher kurz behandelt wir haben gesagt wir hatten erwähnt dass das wohl die höhe der strafe ist die facebook für seinen cambridge analytica skandal von der fc, aufgedrückt bekommt aber jetzt stellt sich die gesamte teil dieser einigung raus also quasi eine außergerichtliche einigung in der. Die fc außerdem ein paar aufschlagen durchgesetzt hat zum beispiel muss der facebook verwaltungsrat jetzt eine neue abteilung nur für die datenschutz aus. Einrichten und die sollen dann mark zuckerberg irgendwie auf die finger gucken und seine macht ein, dem und die behörde kann zuckerberg in zukunft persönlich dafür verantwortlich machen wenn gegen datenschutz regeln verstoßen wird im gegenzug. Machen sie aber jetzt eigentlich, niemanden verantwortlich und sagen nur mit dieser zahlung dieser fünf milliarden us-dollar, ist das problem geklärt facebook hatte aber schon im ersten quartal zwanzig neunzehn drei milliarden auf seite gelegt. Mach mal ja mal ich mach das jetzt nicht jedes quartal aber man also ist auch ein bisschen 'ne frage der nachhaltigkeit ne und, allein in dem film jahr hat facebook immer noch zwei komma vier drei milliarden us-dollar gewinn gemacht und, facebook hat ohnehin damit gerechnet dass die strafe auf fünf milliarden hinauslaufen könnte so viel, zu dieser angelegenheit und jetzt stellt sich aber raus in der fc gab es keine einstimmige. Also keine einstimmige abstimmung soweit ich das erinnere aus der letzten sendung glaube ich drei zu zwei stimmen und jetzt hat der hit shop ein design thinking world veröffentlicht das erinnern vielleicht einige von euch noch als wir mit der constanze über die kommission, gesprochen haben vor einigen jahren wo also quasi gesagt wurde okay es gibt den bericht und dann gibt es halt das minderheiten votum. Von denen die die überstimmt wurde aber trotzdem nochmal sagen hier das ist für die minderheit aber das muss gesagt werden und da hat der das ist also jetzt auf der fc seite auch veröffentlicht von dem comission, zwanzig seiten in denen er folgende kern argumente vorträgt erstens. Dieser ganze cambridge analytica skandal ist ein direktes ergebnis. Des advertising models was das geschäftsmodell von facebook ist wir haben facebook nur gebaut um. Quasi das verhalten von menschen zum monitoren und ihn darauf an auf ihrem verhalten und ihren persönlichkeit vielen angemessene, zu präsentieren das hat er richtig erkannt und das ist das wir haben glaube ich damals auch schon gesagt was da eigentlich bei cambridge analytica passiert ist ist dass sich jemand die leistungen von facebook die funktionen von facebook erschlichen hat ohne dafür zu bezahlen wenn sie bezahlt hätten wir alles okay gewesen. Ja zweitens sagt er dieses segment also diese einigung zwischen fc und facebook bezahl mal fünf milliarden dann ist gut. Macht wenig, irgendwas am business modell von facebook oder den praktiken die facebook täglich ausübt zu ändern auch das ist richtig. Des weiteren wird facebook vom haken gelassen für, weitere nicht näher spezifisch vierte verletzungen und bekommt quasi eine pauschale immunität jetzt geschenkt na das ist ja der teil dieser. Solche einigung funktionieren ja so dass man sagt okay zahlt jetzt diesen preis und er spart ihr den restlichen ärger ne das wird wird irgendwie das ist dann so ein kräftemessen wo wo eigentlich gesagt fit naja wir haben vielleicht nicht alles gegen dich in der hand und wir wollen uns die arbeit sparen wir stellen das verfahren jetzt ein gegen eine zahlung von so und so mit dieser zahlung wird aber natürlich auch nicht, die schuld anerkannt das hat facebook ja in diesem fall genau nicht getan und das ist wahrscheinlich auch das was sie sich hier gerade fünf milliarden euro an kosten lassen dass ihr aus der nummer rauskommen ohne. Noch irgendwo und quasi wissen jetzt gibt's ein cat und alles was davor noch war es jetzt quasi mit abgegolten zweitens wir haben dafür eben auch eine pauschale immunität und drittens wir muss unsere schuldig anerkennen was eben, im us rechtssystem aber auch im deutschen rechtssystem immer gerne mal auch eine rolle spielt fünf milliarden sind zu wenig sagt er, also gemessen an der kohle die facebook umsetzt und auch ein sehr wichtiger satz also kann da auch bei amerika die hoffnung nicht aufgeben also hier geht es gar nicht um privatsphäre, hier geht es über die macht zu kontrollieren und zu manipulieren und deswegen sagt er in seinem, das wort also seinem nicht übereinstimmen votum dass das alles was jetzt passiert ist quasi am thema vorbeigeht und ich finde er hat da relativ gute punkte angebracht deswegen, wollte ich das hier noch mit in die facebook analen.

Tim Pritlove
1:06:11
Linus Neumann
1:07:23
Tim Pritlove
1:08:42
Linus Neumann
1:08:44
Tim Pritlove
1:08:46
Linus Neumann
1:09:01

Jedenfalls wären wehrt sich das national cybersecurity center c gegen diese forderung, der usa, und sagt das risiko diese komponenten in fünf g netzen zu betreiben stufen wir als durchaus beherrscht bar ein ich würde sagen ihre argumente dafür sind wir haben das auch in den zwei drei vier letzten drin, so und wir erinnern uns aber auch dass großbritannien damals nämlich gesagt hat als es um diese diesen balkon king dass sie sagten so ja also, ende in unser korn kommen die nicht rein in unser unter keinen umständen niemals so und, wir haben natürlich damit verschwiegen dass der größere teil der kosten für den bau eines mobilfunknetze insbesondere wenn fünf g netz bauspar die zellen immer noch ein paar hundert meter weit reichen ist natürlich der aufbau von zellen, und quasi eine die peripherie infrastruktur und das kaufen sich die leute alle bei gerne bei waldi ein weil sie effektiv. Die dem bestes beste preis-leistungsverhältnis haben und sogar in einigen bereichen besonders in besonderen innovationen vorsprung haben. Ein mensch aus der branche sagte mir damals linus im moment ist einfach nur der wettkampf der wie viel sanktionen gegen sie verabschieden können und laut ankündigen können ohne irgendwas an der bisherigen praxis zu ändern und in großbritannien weil nirgendwo wow im chor und deswegen haben sie hat gesagt komm lass den orangen spinner mal dadurch befrieden dass wir jetzt möglichst laut sagen so vorbei kommt in unseren chor, ne das wäre so als würdest du jetzt irgendwie sagen so also hier in einem meter ebene kommt kein dell ne, unter keinen umständen kommt hier denn rein.

Tim Pritlove
1:11:02
Linus Neumann
1:11:06
Tim Pritlove
1:11:09
Linus Neumann
1:11:09
Tim Pritlove
1:12:02
Linus Neumann
1:12:58

Wir bleiben noch mal kurz bei den sanktionen denn auch eine meldung der der heutigen woche also auch eine meldung laut gelacht habe denn wird vorgeworfen möglicherweise us sanktionen gegen nordkorea unterlaufen zu haben ja wer sollte denn sonst wahrscheinlich hält sich aus china an an us sanktionen gegen nordkorea. Natürlich und zwar geht es darum ganz schlimm, also kurz hintergrund also es gibt verschiedene sanktionen der united nations und der eu. Wegen gegen nordkorea wegen menschenrechtsverletzungen und des dort betriebenen kern waffen programms und, aus diesem grunde gibt es für viele bereiche waffen luxusgüter seltene erden irgendwelche export restriktionen. Nach nordkorea und china, hat diese resolution in der vergangenheit immer mal ganz gerne als vorschlag interpretiert, warum macht china das naja also nordkorea ist relativ nah an china dran, china äh nennt sich offiziell glaube ich noch kommunismus nordkorea wahrscheinlich auch. Ja genau volksrepublik lupen reine demokratien effektiv aber china, kein interesse daran dass in nordkorea einen regimewechsel stattfindet der letztendlich dann den einfluss der usa in der region erhöhen würde und letztendlich auch zu einer militärischen bedrohung werden könnte kann sich natürlich vorstellen aus der, aus der bekannten politik der usa dass sie schon wert darauf legen relativ nah an ihren potenziellen gegnern. Sehr freundliche abhängigen verbündete zu haben und dort mal die ein oder andere rakete zu parken einfach nur um für ein kräfte gleichgewicht, zu sorgen zwischen der rechten hand der usa und der linken hand der usa. Und deswegen ist natürlich klar dass china als letztes sagen würde wir bauen jetzt nordkorea kein drei netz. Drei kinder nordkorea wer soll das denn sonst bauen also die haben wir alle sanktionen also es kann ja nur china bauen insofern naja also die die die dokumente des bezeugen soll wurden geliebt von einem mitarbeiter von geht um arbeitsverträge, verträge kalkulationen tabellen und angeblich gibt es da eine datenbank mit der sie die welt ihre weltweiten aktivitäten, koordinieren und in denen seien länder wie iran syrien nordkorea mit codes verschlüsselt worden und der code von nordkorea war an neun. Und dann hatten sie ein so 'n strom an unternehmen panda international information technology die dann irgendwie. Offenbar nordkorea dabei unterstützt haben sich im internet zu bauen und, hat dann eine stellungnahme veröffentlichen der sie sagen sie halten sich uneingeschränkt an die geltende gesetze und vorschriften in den ländern in denen sie tätig sind.

Tim Pritlove
1:16:21
Linus Neumann
1:16:27
Tim Pritlove
1:17:11
Linus Neumann
1:17:17
Tim Pritlove
1:17:30
Linus Neumann
1:17:31
Tim Pritlove
1:19:11
Linus Neumann
1:19:29
Tim Pritlove
1:19:31
Linus Neumann
1:19:32
Tim Pritlove
1:19:40
Linus Neumann
1:19:41
Tim Pritlove
1:19:41
Linus Neumann
1:20:40
Tim Pritlove
1:20:42
Linus Neumann
1:20:45
Tim Pritlove
1:21:07
Linus Neumann
1:22:05
Tim Pritlove
1:22:07
Linus Neumann
1:22:08
Tim Pritlove
1:22:10
Linus Neumann
1:22:10
Tim Pritlove
1:22:17