„ANGRIFFSLUSTIG – IT-Sicherheit für DEIN Unternehmen“

Transkript

Zurück zur Episode

00:00:00: Angriffslustig!

00:00:01: IT-Sicherheit für dein Unternehmen.

00:00:04: Der Security Podcast der Go Security.

00:00:07: Mein

00:00:07: Name ist Sandro Müller und mit mir am Mikrofon Andreas Wiesler.

00:00:11: Mit ihrer Firma Go Security sind sie die Firewall Fizikunternehmen.

00:00:15: Wir haben ja schon eine Lösung, wieso soll ich jetzt noch was dazu machen?

00:00:19: Sensibilisierung zum Beispiel.

00:00:21: Sandro und Andreas sind die IT Sicherheitsexperten in der Schweiz

00:00:26: seit

00:00:26: über zwanzig Jahren schon.

00:00:28: Komm.

00:00:28: wir versuchen noch ein wenig auf zu zeigen,

00:00:30: wie geht's

00:00:30: dann besser?

00:00:31: Bist du bereit für ein neues

00:00:33: Update?

00:00:35: Wir wissen es schon seit den letzten Jahren.

00:00:38: SkyNet wird die Macht übernehmen!

00:00:41: Die Menschheit wird geknachtet durch eine KI.

00:00:46: Ja natürlich gehts heute nicht um SkyNet aber herzlich willkommen zu einer neuen Ausgabe von Angriffslustig.

00:00:53: Es gab den ersten vollautomatischen Ransomware-Angriff

00:00:57: Zumindest wird das behauptet.

00:01:01: Ehrlich gesagt, ich bin über heiße Security darüber gestolpert oder aufmerksam geworden und habe dann ein wenig nachgelesen.

00:01:09: Tatsächlich die Firma Systik – hoffe ich spreche das richtig aus!

00:01:14: Aber wir werden noch sehen, wir haben heute sowieso ein bisschen Aussprache-Probleme.

00:01:19: Die Firma Syстik hat einen Fall dokumentiert und Sie behaupten, dass sei der erste Fall.

00:01:24: Dokumentierte Fall von einem vollständig autonomen Ransomware Angriff von einem LLM

00:01:30: Korrekt.

00:01:31: Wenn wir gerade bei Wörter sind, ich habe diesen Artikel unabhängig von dir auch gesehen und finde ich spannend dass du genau das Thema heute ansprichst.

00:01:39: Habe ich auch ein neues Wort kennengelernt?

00:01:40: Versäppelt!

00:01:41: Haben Sie ja geschrieben bei hisee?

00:01:44: Das ist mir nicht mal aufgefallen okay.

00:01:46: Dacht dich auch was meinen die jetzt genau?

00:01:49: Ja

00:01:50: war es ein Schreibfehler oder weißt du das?

00:01:52: Nein nein das gibt's das Wort.

00:01:53: Was heißt das?

00:01:55: Versammelt würden wir eher sagen... Weil es ja einiges nicht ganz im Griff hatte, aber dazu kommen die ja noch ein bisschen später.

00:02:02: Alles klar!

00:02:03: Und wenn wir schon bei komischen Begriffen sind... Das Research-Team von Süstig hat die Rennsumwehrantage Jadepuffer genannt oder Jadepuffa, wenn ihr das auf Deutsch aussprechen soll.

00:02:15: Ob ich jetzt als richtig Aussprecher bitte verzeiht mir vielleicht ist das falsch?

00:02:20: Nennen wir's einfach Jadepuffle okay

00:02:22: Andreas?!

00:02:22: Oder wir nennen ihn gar nicht mehr.

00:02:26: Ich

00:02:26: habe mich dann als erstes ehrlich gesagt gefragt, war das wirklich so oder haben die da einfach mal was geschrieben?

00:02:36: Ist das gar nicht Kai?

00:02:38: und deshalb habe ich mich ein bisschen damit beschäftigt und hab die Dokumentation von Sysdig nachgelesen.

00:02:43: Für mich klingt es plausibel!

00:02:47: Ja, definitiv.

00:02:48: Ich bin eher darüber gestolpert was bedeutet selbstständig?

00:02:52: wie weit ist dieser Begriff definiert?

00:02:55: Da kommen wir noch ein wenig drauf.

00:02:56: genau.

00:02:59: ich spreche das vor allem auch an.

00:03:01: ich kann euch nicht garantieren dass der Fall echt ist oder ob er vielleicht doch ein bisschen dazu erfunden wurde, dass er komplett Fake ist denke ich nicht.

00:03:11: oder ob das dann doch eher ein Lab und nicht ein Produktivsystem war.

00:03:14: Das wissen wir nicht weil sie behaupten einfach dass es so und so war aber es ist zumindest plausibel aufgearbeitet.

00:03:21: also ich will das nicht unterstellen sondern ich glaube ihnen das aber ich kann es euch einfach nicht garantieren.

00:03:27: deshalb möchte ich das erwähnen.

00:03:28: und warum nehmen wir so einen Artikel von dem wir gar nicht so hundert Prozent wissen ob er wirklich korrekt ist oder nicht?

00:03:35: Ich finde es spannend.

00:03:36: Ja definitiv, weil wieder Angriff abgelaufen ist.

00:03:41: Das ist ganz klassisch und die neue Art hier ist eigentlich dass der Mensch nicht mehr dazwischen gekommen ist sondern er hat von A bis Z alles selber gemacht.

00:03:52: Vielleicht starten wir mal wie der Angriff überhaupt abgelauft ist.

00:03:56: was ist da passiert?

00:03:58: Und nochmal ein schönes Wort!

00:04:00: Und zwar wurde das Netzwerk über eine alte Schwachstelle für Lengflow Und eigentlich ist das ein Open Source Framework, genau zum Bau von LLM-Systemen.

00:04:11: Ich finde es so geil ironisch!

00:04:13: Echt?

00:04:13: Das finde ich so gut und die Schwachstelle ist schon seit einiger Zeit gepatched.

00:04:18: Eigentlich muss man dazu sagen jetzt noch nicht zehn Jahre her aber dies ist aus dem twenty-fünfundzwanzig die Schwachtstelle seit also seit mindestens einem halben Jahr.

00:04:29: Ich habe es nicht mehr ganz genau nachgeschaut.

00:04:31: Ist sie gepatched.

00:04:32: gibt es einen Patch dazu

00:04:34: Genau.

00:04:34: Und noch schlimmer, der erste Schritt war in einer Schwachstelle im Server die fünf Jahre alt war.

00:04:42: Ich glaube das war die zweite.

00:04:43: Aber es spielt ja keine Rolle.

00:04:44: auf jeden Fall eine zweite wichtige relevante fünf Jahre.

00:04:48: Fünf Jahre!

00:04:49: Das war das MINI-O Und dort wurden dann auch noch Default Credentials gefunden.

00:04:56: Also man konnte sich irgendwie so mit Admin admin, es war nicht Admin Admin.

00:04:59: Sie haben's geschrieben und ich weiß das nicht mehr auswendig aber so nach dem Motto Admin-Admin konnte man sich anmelden.

00:05:08: Ja genau!

00:05:10: Nachher war das Ziel der Maya SQL also den Speicher.

00:05:15: Dort ging sie heran.

00:05:16: ja

00:05:17: Spannend war dann wiederum, und das macht es einerseits plausibel an der Seite ein paar Fragezeichen.

00:05:22: Sie konnten nicht genau nachvollziehen, woher der Angreifer die Zugangstaten für den MySQL Server hatten wir an die Range kommen ist.

00:05:30: Das konnten sie nicht genau Nachvollziehen.

00:05:34: Wird irgendwo in einem Script gestanden sein oder sonst eine Konfig-Datei?

00:05:39: Ja

00:05:40: möglich!

00:05:40: Auf jeden Fall ja entsprechend die Daten wurden dann verschlüsselt zerstört und eine Lösige die vorderrum platziert.

00:05:47: Genau, du hast jetzt zerstört gesagt.

00:05:49: Auf das kommen wir gleich nochmal.

00:05:54: Spannend ist ja dass sie wirklich ein paar Beweise geliefert haben.

00:05:58: also die haben wirklich akribisch den Payload angeschaut wie der dokumentiert wurde und das ist eben auch ein spannender Punkt.

00:06:07: Absolut weil der Payload wurde immer wieder auf das Szenario angepasst.

00:06:11: Das kann auch passieren wenn ein Mensch macht natürlich.

00:06:17: aber was dann untypisch ist es war der ganze kot ziemlich gut dokumentiert immer sehr sauber kommentare eingefügen.

00:06:24: ich weiß nicht ob ein echter angreifer das wirklich machen würde und das ist kein schlechter hinweis darauf dass es wirklich gesteuert.

00:06:32: Ich finde es spannend, dass die LLM das ja gemacht hat.

00:06:34: Weil in jedem Lehrbuch steht du musst diesen Code immer dokumentieren und wie Menschen sagen der Code dokumentiert sich selber.

00:06:41: Dass dann die Llm das sauber gemacht hat, das find ich schon spaßig.

00:06:46: Gut, sauber was heißt sauber aber war auf jeden Fall dokumentiert.

00:06:52: Spannend hier ist sicher auch, wie schnell die Reaktion jeweils war.

00:06:55: Also innerhalb von wenigen Sekunden wurde das Skript verbessert.

00:06:59: Ging es nicht?

00:07:00: Also fehlgeschlagen, gut angepasst.

00:07:02: Ja und zwar eben in einer Geschwindigkeit teilweise wenige Sekunden wo man auch sagen muss dass fast nicht möglich das von Hand.

00:07:10: Das ist nicht realistisch.

00:07:12: Und dann gibt es eben noch die witzigen Beweise so die stümperhaften Fehler nenne ich das mal, die dann aus LLM typisch angesehen werden.

00:07:23: Und der erste ist... Ja, da

00:07:25: ist für dich Andreas!

00:07:26: Genau.

00:07:27: Der OS Schlüssel also Advanced Encryption Standard.

00:07:30: dieser Schlüssel wurde nirgends gespeichert.

00:07:33: Das heißt selbst wenn ihr bezahlt hättet wird nie mehr um die Daten gekommen.

00:07:37: Also

00:07:38: die Daten wurden mit einem Schlüssel verschlüsselt, der im Flüchtigenspeicherlage

00:07:44: danach weg ist?

00:07:46: sehr stümperhafte Umsetzung, sagen wir mal so.

00:07:49: und Beispiel auch das präsentierte Wallet.

00:07:51: Also es war ein Bitcoin-Wallet.

00:07:53: wenn ich mich richtig erinnere

00:07:55: ist

00:07:55: eines das häufig als Beispiel Wallet verwendet wird.

00:07:59: So wie muss die Struktur aussehen?

00:08:00: So muss das zum Beispiel aussehen.

00:08:04: Spannend auch wieder laut den Forschen von Cystik gibt es zwar schon eine geringe Wahrscheinlichkeit dass es echt ist, das finde ich auch spannend.

00:08:11: ihre Begründung aber schon eben eine gringer.

00:08:14: Genau du versammelst mit dem Schlüssel und dann wird das Geld noch auf ein Konto bezahlt, dass nicht mal dir ist.

00:08:21: Ja

00:08:24: jetzt

00:08:24: könnte man natürlich auf der einen Seite wir müssen ja auch ein bisschen schmunzeln wie ermerkt kann man sagen ha ha ha so dumm is der kai und ha haha das ist überhaupt nicht gefährlich und so weiter.

00:08:36: ich möchte die frage stellen andreas ist es für dich die ganze geschichte be ruhigend oder be unruhigend?

00:08:46: Ich glaube, es ist beides.

00:08:49: So wie wir jetzt das zusammengefasst haben, ist ja nichts was der Mensch nicht auch machen würde.

00:08:54: aber sie ist die Geschwindigkeit, die Herausforderung ist Du kannst gar nicht so schnell reagieren.

00:09:01: Gerade Schwachstellen werden heute in Amerika herausgegeben.

00:09:05: Wir sind noch am Schlafen und wenn wir aufstehen hat die KI schon alles erledigt.

00:09:10: Dein System ist schon weg vom Fenster Und das ist das einem Sorge macht.

00:09:16: Er hört auf zu schlafen.

00:09:18: Schlaf

00:09:19: ist gefährlich!

00:09:21: Du musst dich wirklich dann anders organisieren, wenn du Dienste hast gegenüber dem Internet, dann brauchst du ein Dienst der das überwacht?

00:09:29: Ja also ich denke okay einverstanden dass könnte natürlich ein Kriterium sein.

00:09:35: was mich eher beruhigt hat eigentlich an der ganzen Geschichte Und eben gleichzeitig, ehrlich gesagt auch wieder beunruhigt.

00:09:43: Du hast es gesagt das Ding hat kaum etwas gemacht dass der Mensch nicht auch gemacht hat.

00:09:47: da konnte einfach sehr schnell korrigieren.

00:09:49: ein paar Eigenschaften ja aber nichts was den mensch nicht eigentlich gleichgemacht hätte.

00:09:54: und entscheidend ist für mich Das genau die gleichen

00:10:00: Probleme

00:10:01: relevant waren wie bei einem menschlichen Angriff Man hat seine hausaufgaben nicht gemacht und es war nicht schwachstellen in diesem wald hier vor drei Stunden in Amerika dokumentiert wurden.

00:10:12: Nein, es waren Schwachstellen die gut ein halbes Jahr oder sogar fünf Jahre bekannt und gepatcht war.

00:10:21: Das war das Problem!

00:10:23: Und nicht die KI.

00:10:24: Ich glaube dass ist für mich im gleichzeitig der beruhigende Aspekt.

00:10:27: Okay, das ist jetzt gar nicht so anders aber es ist auch der beunruhigende weil ich weiß nicht wie dir das geht Andreas.

00:10:34: wenn ich mich irgendwo vorstelle und sage was ich tu Dann heißt es immer, ah ja das ist so.

00:10:39: Da müsst ihr aber immer extrem am Ball bleiben!

00:10:41: Das ist ja so ein schnelles Business und da sage ich immer Ja oder Nein?

00:10:46: Warum meinst du?

00:10:48: Ich sage klar, es gibt Dinge die verändern sich schnell eben neue Schwachstellen oder so... Aber das Problem dahinter ist ja häufig gar nicht die Schwachstelle.

00:10:55: Das Problem dahinten ist dass sie nicht gepatcht werden.

00:10:59: Und das Problem

00:11:00: gibt's

00:11:01: seit zwanzig Jahren, seit fünfundzwanzig jahren.

00:11:04: Es gibt nun mal einfach... Danke!

00:11:08: Das Problem ist nun mal, dass es viele, viele Maßnahmen gibt die wir seit Jahren empfehlen.

00:11:14: Ich weiß ich sage das nicht zum ersten Mal aber das ist einfach so, dass wir seit jahren sagen patcht endlich die Systeme kriegt das in den Griff und viele haben es auch heute noch nicht im

00:11:26: Griff.

00:11:27: Bei meinen Avernusschulungen habe ich ja den Spruch Hacker sind faule Leute.

00:11:31: Hacker greifen bekannte Schwachstellen zuerst an, weil es aufwendig ist neue Schwachstellen zu finden.

00:11:37: Den Spruch muss sich jetzt anpassen.

00:11:39: Kais in Faulen-Läute oder Faulenmaschinen?

00:11:42: Aber es bleibt das Prinzip desgleiche.

00:11:45: Wir

00:11:45: können sagen Kaisin dumme Maschinen.

00:11:47: Ja, das stimmt definitiv!

00:11:49: Nur was man ihnen füttert, kennen sie.

00:11:52: Und trotzdem sind Sie natürlich bis zu einem gewissen Grad gefährliche Maschinen auch nicht in Bezug auf... wie ist das?

00:11:58: Skyfall, ne?

00:12:01: Skynet!

00:12:02: Genau.

00:12:03: Willst du eigentlich dazu noch etwas sagen, dass es überhaupt ist?

00:12:06: Alle

00:12:06: Determinator-Kennen wissen, was Skynet ist.

00:12:09: Gut und für die anderen?

00:12:11: Es ist nur ein Film.

00:12:13: Wer

00:12:13: weiß?!

00:12:14: Wer weiß okay.

00:12:16: Na gut Ich glaube, das nächste ist dadurch etwas einfacher auch zu verstehen.

00:12:21: Nämlich wie schütze ich mich jetzt vor einem LLM-basierten ransomangriff überhaupt?

00:12:28: Du hast es klar und deutlich gesagt gemacht eure Hausaufgaben eben kennt eure Systeme schaut welche Software da drauf ist und patcht das Zeugs.

00:12:39: Und ich glaube du hast das ganzen wichtigen Punkt gesagt kennt eure Systeme, weil da beginnt es ja häufig und da schließen wir auch so wieder ein wenig ein Kreis bezüglich KI und LLM.

00:12:50: Immer wieder erleben wir auch dass man das Firmen die Digitalisierung verpennt haben, dass sie einen riesen Chaos mit ihren Daten haben sagen ich mach jetzt KI und Leute die sich wirklich gut auskennen mit KI die sagen dann häufig naja so einfach werden das nicht wie ihr euch das vorstellt.

00:13:04: Ihr soll dazu erstmal Ordnung in eure Daten bringen.

00:13:09: Das ist natürlich hier auch so, ich kann sagen ja meine Systeme.

00:13:12: Ich weiß das alles nicht ganz so genau was da überall überhaupt ist aber ich lasse das jetzt mit Kai patchen.

00:13:17: Ich habe da wieder ein neues Tool und es ist auch eine Botschaft von mir hört auf Tools zu kaufen die eure Chaos aufräumen.

00:13:25: räumt euer Chaos auf!

00:13:27: Und dann könnt ihr überlegen welche Tools helfen mehr?

00:13:30: Der umgekehrte Weg ist meistens zumindest langfristig nicht so sinnvoll.

00:13:36: Ja vielleicht hat die K.O.I.

00:13:37: auch gelernt, der liebt das Haus also helfe ich ihm dabei.

00:13:41: Toll!

00:13:42: Eine coole Ansage, coole Ansage.

00:13:45: Also das gesagt, Systeme inventarisieren Vulnerability & Patch Management etwas das auch helfen kann ist wirklich Mikrosegmentierung.

00:13:52: als die Systeme abtrennen voneinander.

00:13:55: und das Stichwort heute Zero Trust

00:13:57: Auch ein alter Begriff aber spannendweise kommt es jetzt langsam in die Gänge.

00:14:03: ja Es ist halt ein Buzzword

00:14:05: Marketingpassword

00:14:06: leider.

00:14:06: Dann sichere Zugangsdaten verwenden, eben Admin.

00:14:09: Admin ist nicht sicher weiß jeder behauptet ja keiner aber es wird trotzdem verwendet.

00:14:14: Gerade Standard Kennwürttel immer enden.

00:14:17: lasst ihn nicht einfach so drin

00:14:19: auch bei Testsystemen.

00:14:21: Verwendet immer sichere Passwörter und wenn's nur ein dofer Test ist weil es besteht einfach das Risiko dass euch das wieder auf die Füße fällt.

00:14:30: Und was ich halt erwähnt habe, diese Überwachung.

00:14:33: Dass sie Systeme haben die draufschauen und auch relativ schnell reagieren können, die Alarmmeldungen verschicken können...

00:14:41: ...und wenn gar nichts mehr nützt?

00:14:43: Backup!

00:14:44: Also

00:14:45: das sind wir

00:14:47: natürlich nicht, wenn gar nicht mehr nüts, dass müsste ich vormachen.

00:14:50: aber wenn gar Nichts mehr Nütz braucht ihr es und dabei ist ganz entscheidend, dass er was macht.

00:14:56: Andreas

00:14:57: prüfen ob auch was drauf ist.

00:15:00: Auch da würde keiner widersprechen und sagen, das stimmt nicht.

00:15:03: Aber es wird viel zu wenig gemacht und viel zu wenig gut.

00:15:07: Das vielleicht einfach noch mal ein Hint jetzt weg vom Thema ILM aber das Recovery Test ist unglaublich wichtig.

00:15:26: Jade Puffer war eher stümperhaft hat aber Schaden angerichtet.

00:15:31: LLM gesteuerte Angriffe werden häufiger und vor allem besser.

00:15:35: Der wichtigste Schutz sind nicht neue Tools, sondern die Hausaufgaben zu machen.

00:15:42: Genau!

00:15:42: Und somit schicken wir euch nach Hause.

00:15:45: macht eure Hausaufgauben.

00:15:47: Falls ihr es noch nicht gemacht habt bitte abonnieren.

00:15:49: Wir freuen uns auf eure Rückmeldungen und bis zum nächsten Mal.

00:15:54: Tschüss!

00:16:00: der Security-Podcast der Go Security.

00:16:02: Man liest zwar immer wieder von Schwachstellen, ist selber aber nie davon betroffen gewesen... Wie

00:16:08: schütze ich mich vor Cyberkriminellen?

00:16:10: Welche Passwörter sind sicher und was kann passieren wenn ich gehackt werde?

00:16:14: Mehr Antworten gibt's in den nächsten Folgen mit Andreas Wiesler und Sandro Müller.

00:16:19: Abonniere jetzt den Podcast!

00:16:22: Weitere Updates & Tipps auf gosecurity.ch.