#7 WM 2022 – Die digitale Angriffsfläche eines globalen Sportereignisses

Shownotes

In dieser Episode blicken wir auf die WM 2022 in Katar und ordnen ein, welche Cyberrisiken rund um ein globales Sportereignis entstehen können. Millionen Fans, digitale Tickets, Reisebuchungen, Apps, Social Media, Streaming-Angebote und Zahlungsdienste schaffen eine enorme Angriffsfläche für Betrug, Phishing und Datendiebstahl.

Wir sprechen unter anderem über:

Phishing rund um Tickets, Reisen, Streaming und Gewinnspiele Fake-Webseiten, Fake-Tickets und betrügerische Angebote Risiken durch öffentliche WLANs, QR-Codes und mobile Apps Social Engineering durch Vorfreude, Zeitdruck und Emotionen mögliche Risiken für Veranstalter, Medien, Sponsoren und Dienstleister Identitätsdiebstahl, Zahlungsbetrug und Datendiebstahl Lehren für Unternehmen, Veranstalter, Berater und Privatpersonen

Wichtig: Diese Folge ist ein Rückblick auf die WM 2022. Die WM 2026 wird später in einer eigenen Folge behandelt.

Transkript anzeigen

00:00:00: Dieser Podcast wurde inhaltlich von Nikolaus Stapels zusammengestellt.

00:00:05: In dieser Reihe erzählen wir wahre Geschichten aus der Welt der Cyberkriminalität, der IT-Sicherheit und digitaler Risiken.

00:00:13: Es sind Geschichten die zeigen wie schnell Unternehmen verwundbar werden können und wie wichtig es ist aus den Fehlern anderer zu lernen – bevor man selbst betroffen ist.

00:00:22: Ich bin Nora

00:00:23: Und ich bin Nico.

00:00:24: Wenn wir an die Fußball-Weltmeisterschaft in Katar zurückdenken, haben wir ja meistens Bilder von riesigen Stadien und jubelnden Fans im Kopf.

00:00:35: Ja absolut!

00:00:36: Der sportliche Aspekt steht dafür die meisten natürlich völlig im Vordergrund.

00:00:40: Genau

00:00:40: Aber... In unserer heutigen Tiefanalyse blenden wir das Sportliche mal komplett aus.

00:00:46: Wir nutzen dieses Event nämlich als ein perfektes, fast schon erschreckendes Fallbeispiel für ein ganz anderes Phänomen.

00:00:55: Es geht darum, wie internationale Großeignisse heutzutage zu einer gigantischen digitalen Angriffsfläche werden.

00:01:02: Das ist wirklich ein gefundenes Fressen für die organisierte

00:01:06: Kriminalität.".

00:01:07: Da müssen wir aber direkt am Anfang mal ein klassisches Klischee aus dem Weg räumen!

00:01:11: Wir sprechen hier nämlich nicht über den einen gewaltigen Hollywood-Hacker der im dunklen Hoodie sitzt und plötzlich das Flutlicht im Stadion ausschaltet.

00:01:20: Ja, das Bild hat man ja oft im Kopf...

00:01:22: Richtig, aber die Realität ist viel schichtiger.

00:01:25: Es ist dezentraler und greift viel tiefer in den Alltag ein.

00:01:29: Wir reden hier über ein hochkomplexes Ökosystem der Kriminalität.

00:01:32: Wahnsinn!

00:01:33: Das reicht von infizierten Streaming-Apps für den Fan auf dem heimischen Sofa – über gefälschte Einreisedokumente bis hin zu staatlicher Spionage gegen die Telekommunikationsinfrastruktur des Gastgeberlandes.

00:01:46: Genau das macht diese Bedrohungslage so gefährlich, weil sie wirklich absolut jeden betrifft.

00:01:50: Also dich als Fan die Medien, Sponsoren, die Lieferkarten und natürlich die Veranstalter.

00:01:57: Definitiv!

00:01:58: Alle sind im Vosier.

00:02:00: Aber bevor wir uns jetzt tief in diesen ganzen Schadcoats- und kompromittierten Server reinarbeiten müssen wir uns ansehen warum diese Angriffe überhaupt zu unfassbar erfolgreich sind.

00:02:10: Das ist ein wichtiger Punkt.

00:02:12: Die Antwort liegt nämlich gar nicht in der Technik, sondern in unserem menschlichen Gehirn.

00:02:18: Stell dir vor du stehst kurz vor dem Stadion oder du sitzt extrem angespannt zu Hause vor dem Rechner weil du unbedingt noch eine Karte ergattern willst.

00:02:25: Da hast Du natürlich massiven Zeitdruck.

00:02:27: Genau und da greift dann die Psychologie!

00:02:30: Du bist in einem emotionalen Ausnahmezustand, die Angst etwas Einmaliges zu verpassen also dieses klassische Fomo gepaart mit der emotionalen Bindung an dein Team

00:02:39: Entscheitet logisches Denken dann schnell mal aus, oder?

00:02:42: Total.

00:02:43: Cortisol und Adrenalin fluten den Körper.

00:02:46: in so einem Moment ignorierst du Wahnsignale die du im ruhigen Büroalltag sofort hinterfragen würdest.

00:02:53: Es ist quasi wie bei einem digitalen Goldrausch

00:02:56: Und Cyberkriminelle wissen das natürlich nicht nur Sie instrumentalisieren es gezielt.

00:03:00: Fachleute nennen das Social Engineering.

00:03:03: Wenn wir uns da die Analysen ansehen wird das Ausmaß erst richtig greifbar.

00:03:07: Was sagen die Zahlen da?

00:03:09: Das Sicherheitsunternehmen GroupIB hat im Vorfeld der WM über sechzehntausend betrügerische Domains entdeckt, die exakt auf dieses Turnier zugeschnitten waren.

00:03:17: Sechzehntausend?

00:03:19: Das ist ja eine massive Industrie dahinter!

00:03:21: Ja absolut – Eine extrem erfolgreiche Taktik ist dabei das sogenannte Typo-Squatting.

00:03:26: Das ist ein simpler aber echt verheerender Trick….

00:03:29: Wie genau funktioniert das für jemanden, der den Begriff noch nie gehört

00:03:31: hat?!

00:03:32: Die Angreifer registrieren einfach Internetadressen, die den offiziellen Seiten täuschend ähnlich sehen... Aus der offiziellen FIFA-Ticketseite wird dann beispielsweise www.fifaticketsales.com mit einem kleinen Tippfehler drin.

00:03:47: Ah, verstehe... Auf einem großen Computermonitor fällt das vielleicht noch auf?

00:03:52: Genau!

00:03:53: Aber stell dir vor du bist unterwegs, starst auf dein kleines Smartphone-Display.

00:03:58: die URL-Leiste ist sowieso abgeschnitten und du willst halt einfach nur schnell diesen Kauf abschließen.

00:04:03: Und dann gibst Du deine Kreditkartendaten ein, drückst auf kaufen und zack Die Falle schnappt zu.

00:04:09: Ganz genau so läuft das ab!

00:04:11: Ich habe in unseren Recherchen gesehen, dass es dann nicht mal immer nur um den direkten Ticketkauf ging.

00:04:16: Viele dieser Kampagnen zielten auf viel banalere Dinge ab – auf alltägliche Bedürfnisse.

00:04:21: Was meinst du da genau?

00:04:22: Es gab diese massenhaften Fishing-Umfragen die über WhatsApp verbreitet wurden.

00:04:27: Die perfideste Masche versprach zum Beispiel fünfzig Gigabyte kostenloses Datenvolumen angeblich von offiziellen Sponsoren bereitgestellt, damit du die Spiele auf dem Handy ruckelfrei streamen kannst.

00:04:39: Oh wow!

00:04:40: Das ist natürlich ein brillanter Köder.

00:04:42: Roaming Gebühren sind extrem teuer und das Bedürfnis nach Datenvolumen ist bei so einem Event ja riesig.

00:04:49: Total – und alles was die Opfer tun mussten war eine kurze Umfrage auszufüllen und diese Aktion dann mit ihren eigenen Kontakten zu teilen.

00:04:58: Lass mich raten am Ende gab es natürlich kein Datenvolummen oder?

00:05:01: Richtig

00:05:02: Null.

00:05:03: Stattdessen haben die Nutzer ihre persönlichen Daten- und Telefonnummern quasi freiwillig übergeben, und landeten dann in superteuren Abofallen.

00:05:12: Heftig!

00:05:12: Und was mich daran so fasziniert und auch echt erschreckt ist wie dieses Teilen über WhatsApp die Kriminellen auf einmal legitimiert?

00:05:23: Ja weil es über persönliche Kontakte kommt.

00:05:25: Genau wenn ich einen Link von einem völlig fremden Kriege bin ich skeptisch.

00:05:30: Aber wenn der von einem Freund kommt, der schreibt hey hol dir hier die fünfzig Gigabyte dann klicke ich da wahrscheinlich sofort drauf.

00:05:37: Das stimmt und diese emotionale und soziale Verwundbarkeit führt uns direkt zum lukrativsten Geschäftsfeld bei solchen Mega-Events nämlich dem Zugang also der Eintrittskarte und in diesem speziellen Fall der Einreiseerlaubnis für Calta.

00:05:52: Oh ja das ist ein Punkt der wirklich eine unglaubliche Tragik birgt.

00:05:57: wir reden hier nämlich nicht nur über westliche Touristen, die vielleicht ein paar hundert Euro für einen Fake-Ticket im Netz verloren haben.

00:06:06: Was natürlich auch ärgerlich ist aber Existenzen zerstört das in der Regel nicht.

00:06:10: Richtig!

00:06:11: Die Recherchen unter anderem von der britischen Zeitung The Guardian haben da eine viel dunklere Ebene offengelegt.

00:06:17: Es gab da eine gigantische Betrugsmasche, die sich ganz gezielt gegen Arbeitsmigranten richtete.

00:06:23: Aus welchen Regionen kamen sie vor allem?

00:06:25: Viele davon kamen aus westafrikanischen Ländern, wie zum Beispiel Nigeria.

00:06:30: Den Menschen wurden dort in ihren Heimatländern von kriminellen Agenturen sogenannte Haya-Karten für wirklich horrende Summen verkauft.

00:06:39: Man muss dazu sagen diese Haya Karte war das zentrale verpflichtende digitale Dokument für dieses Turnier.

00:06:45: Es fungierte als Fan ID zur Ticket Verknüpfung und eben als befristetes Touristenvisum.

00:06:51: Und genau da lag die Lüge.

00:06:53: Die betrügerischen Agenturen behaupteten nämlich, diese Karten seien offizielle Arbeitswieser.

00:06:58: Sie verlanken dafür umrechende Tausende von Euro.

00:07:01: Das ist echt unfassbar perfide

00:07:03: Ja!

00:07:04: Diese Männer haben sich massiv verschuldet.

00:07:07: ihre Familien haben Geld zusammen gelegt im festen Glauben an eine echte berufliche Perspektive und das Resultat war absolut katastrophal.

00:07:16: Sie kamen dann in Katar an und...

00:07:18: sie strandeten völlig mittellos und arbeitslos, sie durften dort nicht legal arbeiten konnten aber wegen ihrer Schulden auch nicht zurück in ihre Heimat.

00:07:27: das zeigt doch überdeutlich dass Identitätsdiebstahl- und Fake Dokumente nicht nur so ein abstraktes Ärgernis im Netz sind oder?

00:07:35: Ja absolut!

00:07:36: Das zerstört ganz reale Leben.

00:07:38: das ist die harte physische Konsequenz von dem Ganzen.

00:07:41: Aber

00:07:41: sag mal Wie kommen diese Massen an Dokumenten überhaupt in die Hände der Kriminellen?

00:07:46: Wie läuft das technisch ab?

00:07:47: Um das zu verstehen, müssen wir uns den maschinellen Raum der Cyberkriminalität ansehen.

00:07:53: Diese Hayer-Karten wurden massenhaft im Dark Web und über Telegram Kanäle gehandelt.

00:07:59: Die Preise lagen da oft zwischen fünfzig und einhundertfünfzig US-Dollar natürlich bezahlt in Kryptowährungen.

00:08:06: Aber wie sind die Kriminellen überhaupt Echten zugrunde liegenden Daten gekommen, um diese Karten dann zu fälschen oder zu übertragen.

00:08:14: Da kommen wir zu einem sehr effektiven Werkzeug.

00:08:17: Sie nutzten sogenannte Infostealer Malware.

00:08:21: Das sind Programme wie Redline und Erbium

00:08:25: Infosteealer?

00:08:26: Ok Wie fängt man sich so was ein?

00:08:28: Das passiert oft ganz banal, vielleicht über einen unscheinbaren E-Mail-Anhang auf den du klickst.

00:08:34: Und wenn du dir so einen Stealer einfängst dann saugt diese Malware im Hintergrund systematisch alles ab was in deinem Browser gespeichert ist.

00:08:42: Alles!

00:08:42: Also auch Passwörter

00:08:43: Genau.

00:08:44: Passwürter... Diese Autofillformulardaten und vor allem und das ist das kritischste Session Cookies.

00:08:51: Ah, Session cookies?

00:08:52: Das ist ein entscheidender Punkt weil viele Menschen denken ja Ähm, ich hab doch ne zwei Faktor-Authentifizierung aktiviert.

00:09:00: Mir kann gar nix passieren!

00:09:01: Das ist leider ein Trugschluss...

00:09:03: Weil wenn der Stealer den Session Cookie stielt also diese kleine Datei die dem Server sagt Dieser Nutzer hat sich gerade schon erfolgreich mit Passwort und Code angemeldet Dann braucht der Angreifer das Passwort oder den zweiten Faktoren gar nicht mehr.

00:09:15: Richtig Völlig

00:09:16: richtig.

00:09:17: Der Angreiffer nimmt deinen Cookie impotiert ihn in seinen eigenen Lausesser Und isst sofort in deinem Account eingelogt Ohne Warnung ohne SMS Code?

00:09:25: Krass

00:09:25: Group IB fand bei ihren Analysen über neunzig kompromittierte Accounts direkt im offiziellen Fanportal der WM.

00:09:33: Die wurden alle durch genau solches Stealer erbeutet und die Kriminellen haben das sogar noch weiter automatisiert.

00:09:39: Noch weiter?

00:09:40: Inwiefern?

00:09:40: Sie

00:09:40: programmierten kleine Telegram Bots, die dir versprachen, die offizielle Ticket-Resale-Plattform in Echtzeit für dich zu überwachen.

00:09:47: Oh!

00:09:48: Und sobald ein Ticket angeblich frei war schickte der Bot einen Link...

00:09:51: Genau.

00:09:52: Und wer dann unter Zeitdruck auf diesen Link klickte, landete direkt auf einer perfekt gefälschten Zahlungsseite.

00:09:58: Man gibt die Kreditkarte ein?

00:10:00: Das Geld ist weg und ein Ticket gab's natürlich

00:10:02: nie!

00:10:03: Exakt – und wer all diese Hürden irgendwie genommen hat, wer es tatsächlich mit einem echten Ticket ins Land und bis ans Stadion geschafft Der stand dann direkt vor dem nächsten enormen Risiko.

00:10:14: Welches meinst du jetzt?

00:10:15: Ein Risiko, das diesmal nicht auf dubiosen Webseiten lauerte sondern vom Gastgeberland zur Pflicht gemacht wurde.

00:10:22: Ah!

00:10:23: Du sprichst die verpflichtenden Smartphone-Apps an.

00:10:26: Ja, das war im Vorfeld eines der umstrittensten Themen überhaupt.

00:10:30: Genau

00:10:31: Um überhaupt ins Land zu kommen und das Stadion betreten zu dürfen, musstest du zwei katarische Apps installieren.

00:10:37: Die hießen Atheras für die Corona-Nachverfolgung und Heier für den Stadionszugang und den öffentlichen

00:10:43: Nahverkehr.".

00:10:44: Das war für Datenschützer ein echtes Alarmzeichen!

00:10:47: Ich habe dazu einen ziemlich passenden Vergleich gelesen... Stell dir vor, du möchtest einfach nur einen Fußballspiel sehen.

00:10:54: Aber als Eitrittskarte verlangt der Veranstalter von dir, dass du einem völlig fremden den Generalschlüssel zu deinem Haus gibst und dieser Fremde kann jederzeit rein sich all deine Dokumente ansehen und komplett deine Schränke durchwühlen.

00:11:06: so fühlte sich das für viele Experten an.

00:11:08: Technisch gesehen ist dieser Vergleich wirklich absolut zutreffend.

00:11:12: europäische Datenschutzbehörden wie zum Beispiel die französische CINEL haben da massiv Alarm geschlagen.

00:11:20: Ja, wenn man sich das Berechtigungskonzept dieser Apps ansah, sträubten sich IT-Sicherheitsforschern wirklich die Nackenhaare!

00:11:27: Die Apps verlangten Zugriffsrechte ganz tief in die Architektur des Betriebssystems.

00:11:34: Nein – weit darüber hinaus.

00:11:36: Sie wollten das Recht Inhalte auf dem Gerät zu lesen, zu ändern oder auch Sie konnten verhindern, dass das Telefon in den Ruhemodus wechselt und sie konnten sogar eigenständig Anrufe tätigen.

00:11:48: Ein absoluter Datenschutz.

00:11:49: rechtlicher Albtraum!

00:11:51: Aber es kam ja noch schlimmer….

00:11:53: Der wirkliche sicherheitstechnische Skandal betraf die Kotqualität der Corona-App Eteras oder?

00:11:59: Richtig!

00:12:00: Forscher von Amnesty International haben da eine eklatante Sicherheitslücke aufgedeckt – Die App generierte einen Farbcode also rot-, gelb-, grün- oder grau um deinen Gesundheitsstatus anzuzeigen.

00:12:13: Und dafür musste sie logischerweise mit dem zentralen Server des Ministeriums kommunizieren?

00:12:18: Genau,

00:12:19: und jetzt halte dich fest – dieser Abfrage war komplett ungeschützt!

00:12:23: Wie

00:12:24: ungeschürzt?!

00:12:25: Es gab überhaupt keine Authentifizierung?

00:12:28: Keine kryptografischen Tokens, kein sicheres Loginverfahren?

00:12:32: Null….

00:12:33: gar nichts ….

00:12:34: Die App schickte einfach nur die nationale ID-Nummer des Nutzers —die sogenannte QID— an den Server.

00:12:41: Okay, aber diese Nummern sind doch bestimmt lang und komplex oder?

00:12:45: Leider nein.

00:12:46: Diese QID-Nummern folgten einem sehr einfachen vorhersehbaren Format Das heißt ein Angreifer musste nicht einmal ein System aufwendig hacken

00:12:56: Er konnte die Nummern einfach raten Oder besser gesagt er konnte eine Schleife programmieren, die das für ihn macht.

00:13:02: Exakt so lief ein potenzieller Angriff ab.

00:13:05: Ein absolut simples Skript reichte aus, um in rasender Geschwindigkeit Millionen möglicher ID-Kombinationen an diesen Server zu feuern.

00:13:12: Und

00:13:12: der Server?

00:13:12: Der Server des Ministeriums antwortete brav auf jede götige Nummer mit dem kompletten Datensatz – also Name, Identitätsdaten-, Gesundheitsstatus und sogar die genauen Standorte von medizinischen Einrichtungen, in denen sich die Person gerade befand.

00:13:27: Das

00:13:27: ist unglaublich!

00:13:28: Das bedeutet ja, die intimsten Gesundheits- und Bewegungsdaten von über einer Million Menschen standen quasi völlig offen im Netz?

00:13:36: Ja.

00:13:37: Zwar wurde diese Schwachstelle nach dem Hinweis von Amnesty recht schnell behoben aber es zeigt ein fundamentales Problem Wenn ein Veranstalter oder ein Staat Millionen von Menschen zwingt, zentralisierte Apps zu nutzen dann wird das Smartfundesnutzer unweigerlich zur Zielscheibe.

00:13:56: Und man darf ja auch nicht vergessen, die überwältigende Mehrheit der Menschen ist gar nicht nach Katar gereist.

00:14:02: Milliarden haben das Turnier weltweit vor den Bildschirmen verfolgt.

00:14:05: Für Cyberkriminelle ist das heimische Wohnzimmer ohnehin das weitaus größere Spielfeld.

00:14:10: Das glaube ich!

00:14:11: Wenn wir uns das Verhalten von Fans ansehen, die verzweifelt nach einem kostenlosen Livestream suchen weil das Spiel vielleicht nur im teuren Pake-W läuft dann sehen wieder denselben blinden Fleck.

00:14:23: Zeitdruck schlägt Vorsicht meinste

00:14:26: Ganz genau.

00:14:27: Das Spiel läuft bereits, vielleicht ist sogar schon ein Tor gefallen.

00:14:30: Wenn du dann auf einer Streaming Seite bist und der Browser plötzlich ein rotes Warenfenster anzeigt mit Diese Verbindung ist nicht sicher Dann klickst Du das rücksichtslos weg.

00:14:39: Da überlagert der Wunsch das Spiel zu sehen einfach jede IT-Sicherheitsregel

00:14:44: Eben Und IT Forscher haben genau in diesem Schattenbereich richtig hochprofessionelle Mehlwerkampagnen dokumentiert oder?

00:14:51: Ja, ein Paradebeispiel dafür war ein gefälschte Android-App namens KORA-FürFürZwei.

00:14:59: Diese App wurde nicht über den offiziellen Google Play Store verteilt – das wäre zu riskant für die Kriminellen gewesen!

00:15:06: Stattdessen wurde sie massiv über manipulierte Facebookseiten beworben.

00:15:10: Das Versprechen war simpel.

00:15:11: Exklusive ruckelfreie Liveübertragungen in feinster HD Qualität.

00:15:16: Wenn ich mir diese Datei herunterlade, also diese APK-Datei um die App am offiziellen Store vorbei zu installieren dann gehe ich ja davon aus dass ich mir einfach nur einen Videoplayer installiere.

00:15:26: Was passiert in dem Moment wirklich auf meinem Gerät?

00:15:29: In Wirklichkeit installierst du dir einen sogenannten Android Red LAT steht für Remote Access Trojan.

00:15:37: Ah, ok.

00:15:38: Sobald

00:15:39: du bei der Installation auf Zulassen drückst und das tust du weil du unbedingt das Spiel sehen willst haben die Angreifer aus der Ferne sofort voll Zugriff auf dein Smartphone.

00:15:48: Wow!

00:15:48: Die App streamt dann vielleicht sogar wirklich das Spiel um dich in Sicherheit zu wiegen aber im Hintergrund liest der Trojaner munter deine SMS mit

00:15:56: Was ja wir vorhin besprochen haben.

00:15:57: komplett fatal für das Online Banking ist wenn man noch dieses M-Tahnverfahren oder SMS-Codes für die zwei Faktorauthentifizierung nutzt.

00:16:04: Richtig.

00:16:05: Aber nicht nur das!

00:16:07: Der Trojaner stielt auch deine Kontakte, er kann dein Mikrofon aktivieren und überwacht alle deine Eingaben – alles wandert still-und heimlich an die Kommandoserver der

00:16:18: Kriminellen.".

00:16:19: Und es traf ja nicht nur die Fußballfans vor dem Fernseher….

00:16:21: Ich fand bei der Recherche besonders spannend dass Kriminelle auch die Gamer Community extrem ins Visier genommen haben ….

00:16:27: Ohja, das war eine riesige Kampagne.

00:16:29: Zeitgleich zur WM erlebte das Videospiel FIFA XXIII ja ein absoluten Hype.

00:16:35: Und das wurde schamlos ausgenutzt.

00:16:37: Das ist wirklich ein Klassiker der Malware-Verbreitung!

00:16:41: Unter völlig harmlos wirkenden YouTube-Videos, die zum Beispiel Tutorials oder Tricks zu dem Spiel zeigten wurden in der Videobeschreibung angebliche Cracks angeboten.

00:16:52: Also diese Tools um den Kopierschutz des Spieles zu umgehen und es kostenlos spielen zu können?

00:16:57: Genau.

00:16:58: Und wer diese Zip Datei herunterloot und ausführte, der infizierte seinen Windows-Rechner sofort mit dem Red Line Trojaner den wir vorhin bei den Identitätsdiebstählen schon besprochen haben.

00:17:09: Es ist echt verrückt wie sich die Methoden ähneln!

00:17:12: Ein weiterer Trend, der gnadenlos ausgenutzt wurde war das Thema Krypto – richtig?

00:17:17: Sponsoring von Cryptobörsen war ja omnipräsent bei der WM.

00:17:21: Eine riesiges Feld für Betrüger.

00:17:23: Kriminelle bewaben zum Beispiel über Telegram gefälschte Währungen wie den angeblichen World Cup Coin.

00:17:30: Und wie funktioniert der Betrug da?

00:17:32: Sie lockten die Opfer auf sehr professionell aussehende Webseiten, dort prangte dann meistens ein großer verlockender Button mit der Aufschrift Connect Wallet.

00:17:41: Okay und wenn ich darauf klicke...

00:17:43: Hier greift leider wieder das fehlende Verständnis für die Technologie.

00:17:49: Connect Wallet klickst und diese Verbindung in deiner eigenen Crypto App bestätigst, dann heckt in dem Moment niemand eine Blockchain.

00:17:57: Das müssen sie gar nicht!

00:17:59: Du selbst unterschreibst in diesem Moment digital einen sogenannten Smart Contract – und dieser Vertrag erstattet dem Angreifers schlichtweg die Erlaubnis alle deine Token abzuziehen.

00:18:10: Deine Wallet wird in Sekundenbruchteilen komplett leer geräumt und das ist völlig legal aus Sicht der Blockchain-Logik, weil du die Transaktion ja selbst autorisiert hast.

00:18:20: Das echt bitter!

00:18:21: Bisher haben wir jetzt hauptsächlich über Kriminelle gesprochen, die eine klare finanzielle Motivation haben – die wollen einfach Geld.

00:18:30: Aber ein Ereignis dieser globalen Größenordnung zieht zwangsläufig auch Akteure an denen es um Macht geht, um politische Botschaften oder sogar Sabotage.

00:18:39: Das darf nun auf keinen Fall unterschätzen.

00:18:41: Die WM- in den Jahren ist im Jahr für Menschenrechte und Arbeitsbedingungen politisch extrem stark im Fokus.

00:18:50: Und völlig neutral betrachtet, solche globalen Kontroversen sind immer ein riesiger Magnet für sogenannte Hektivisten.

00:18:58: Hektiwismus ist im Grunde ideologisch motivierte Cyberkriminalität.

00:19:03: Gruppierungen, wie zum Beispiel Teile des Anonymous-Kollektivs, organisierten sich da unter Hashtags wie hashtag

00:19:09: obkatter.

00:19:10: Was genau war deren Ziel?

00:19:11: Ihr

00:19:12: Ziel ist es das immense Medieninteresse, dass auf dem Gastland liegt zu nutzen um die eigenen Botschaften lautstark in die Schlagzeilen zu bringen Und ihr bevorzugtes Werkzeug dafür sind oft DDOS-Angriffe, also Distributed Denial of Service.

00:19:27: Das

00:19:27: ist das wo Webseiten mit Millionen von künstlichen Anfragen gleichzeitig bombardiert werden bis die Server unter der Last komplett zusammenbrechen.

00:19:35: Richtig?

00:19:35: Genauso ist es!

00:19:36: Sie veröffentlichten dann regelmäßig Beweise dass sie die Webseite des katarischen Außenministeriums oder des Transportministeriums zeitweise vom Netz genommen hatten.

00:19:46: Okay...das ist natürlich laut und störend für das Land Aber ist es auch nachhaltig zerstörerisch?

00:19:52: Meistens nicht.

00:19:53: Es ist ärgerlich, aber die Server sind irgendwann wieder da.

00:19:57: Weiter aus.

00:19:57: gefährlicher ist eine ganz andere Sphäre – nämlich die der staatlichen Spionage!

00:20:02: Die sogenannten APTs.

00:20:05: APTs?

00:20:06: Wofür steht das?

00:20:07: Das steht für Advanced Persistent Threads.

00:20:10: Das sind hochprofessionelle oft staatlich gelenkte Heckergruppen, die komplett im Verborgenen agieren.

00:20:18: In

00:20:18: den Berichten zu Katar taucht er auf, dass eine chinesische Gruppierung namens TAKE-vomfundachtzig – auch bekannt als BlackTec – tief in die Netzwerke eines großen katarischen Telekommunikationsanbieters eingedrungen ist.

00:20:30: Aber warum hackt man bei einer WM ausgerechnet einen Telekomunikationsanbieter?

00:20:35: weil du dort direkt an die kritische Infrastruktur der Kommunikation herankommst.

00:20:39: Wenn du den Mobilfunkanbieter kontrollierst, kannst du theoretisch SMS-Nachrichten abfangen oder umleiten.

00:20:45: Ah, womit wir wieder beim Aushebeln von zwei Faktorauthentifizierungen wären?

00:20:49: Ganz

00:20:49: genau!

00:20:50: Bei diesen APTs geht es nicht um schnelles Geld oder digitalen Vandalismus wie bei den Haktivisten – Es geht darum leise strategische Informationen zu sammeln über Diplomaten, Politiker oder Wirtschaftsführer die sich für das Turnier im Land aufhalten.

00:21:04: Um die wahre Dimension dieser Gefahren zu begreifen müssen wir glaube ich auch einen kurzen Blick in die Vergangenheit werfen.

00:21:10: Ich denke da an die olympischen Winterspiele in Pyeongcheng, und diese Olympic Destroyer Malware...

00:21:16: Das ist ein perfektes aber auch erschreckendes, warnendes Beispiel!

00:21:23: Olympic Destroyer war ein sogenannte Viper.

00:21:26: Viper heißt der löscht einfach alles?

00:21:28: Ja Diese Mailware stielt keine Daten, ihr einziger Zweck ist die absolute Zerstörung von Systemen.

00:21:35: Der Angriff legte damals tatsächlich Teile der IT-Infrastruktur direkt im Stadion Lahm.

00:21:40: Er blockierte das Ticketing, störte die Drehkreuze am Einlass und schaltete sogar das WLAN ab!

00:21:45: Wenn wir das jetzt auf heutige noch viel stärker vernetzte Infrastrukturen übertragen dann sprechen wir über immense Bedrohungen für sogenannte OT Umgebung oder?

00:21:55: OT steht für Operational Technology, also die Technologie, die physische Abläufe steuert.

00:22:00: Genau!

00:22:01: Ein erfolgreicher Angriff auf die Infrastruktur einer Gastgeberstadt könnte dann das Nahverkehrssystem komplett zum Erliegen bringen, Ampelschaltungen manipulieren oder sogar die Wasserversorgung stören.

00:22:11: Die Angriffsfläche ist ja längst nicht mehr nur das Stadion – es ist die gesamte Region.

00:22:16: Das ist absolut richtig!

00:22:18: Die WM- in den Jahr-Zwischen-Jährigen ist jetzt Geschichte aber die Bedrohungsmechanismen bleiben uns erhalten.

00:22:22: Die nächsten globalen Großereignisse stehen unweigerlich vor der Tür.

00:22:26: Wir haben hier jetzt ein ziemlich feuchteinflößendes Mienenfeld skizziert.

00:22:30: Ja,

00:22:30: das stimmt wohl!

00:22:31: Wie bewegen wir uns in Zukunft darin ohne dass wir komplett auf den Offline-Modus schalten müssen?

00:22:36: Lass'n's das doch mal ganz konkret machen.

00:22:38: starten wir mal auf der Makroebene.

00:22:39: Welche Tipps gibt es für die Veranstalter, die diese Infrastruktur bauen?

00:22:43: Für Veranstalter gilt heutzutage schlichtweg die Nulltoleranzregel bei der IT-Sicherheit.

00:22:49: Es reicht nicht mehr, am Ende irgendwo eine Firewall aufzustellen.

00:22:53: Sondern?

00:22:54: Die Sicherheit muss von vornherein in das Design der Ticketing- und Zahlungssysteme integriert sein!

00:23:01: Das Netzwerkmonitoring der Stallion muss permanent – vierundzwanzig Stunden am Tag laufen.

00:23:07: Und zwar automatisiert um Anomalien in Sekundenbruchteilen zu isolieren.

00:23:12: Und wenn doch was passiert?

00:23:13: Dann ist es allerwichtigste….

00:23:15: Sie brauchen Wasserdichte Incident Response Pläne.

00:23:19: Wenn der Heck passiert, darf keine confuse Panik ausbrechen.

00:23:23: Jeder Handgriff jede Kommunikationskette muss vorher geprobt sein.

00:23:27: Stichwort Kommunikation.

00:23:29: Es muss für die Fans natürlich auch glasklar ersichtlich sein welche Plattformen offiziell sind und welche nicht.

00:23:35: Absolut.

00:23:35: Und was ist mit der Ebene darunter?

00:23:38: Den Sponsoren den Logistiken den unzähligen Unternehmen die an so einem Mega-Event hängen?

00:23:44: Da rückt der Faktor Mensch wieder total ins Zentrum.

00:23:47: Mitarbeiter müssen im Vorfeld extrem für Phishing und Social Engineering sensibilisiert werden,

00:23:52: also Awareness Trainings

00:23:53: Genau!

00:23:54: Und auf der technischen Seite führt kein Weg mehr an phishingresistenter Multifaktor-Authentifizierung vorbei Weil

00:24:00: wir ja vorhin eindrücklich gesehen haben dass einfache SMS Codes abgefangen und Session Cookies einfach gestohlen werden können.

00:24:06: Ganz genau Hardware Token die beispielsweise den Fido II Standard nutzen sind hier aktuell der sicherste Weg Und für Mitarbeiter, die physisch zum Event reisen müssen strenge Reiserichtlinien gelten.

00:24:18: Wie sehen die Medialfall aus?

00:24:19: In

00:24:19: Hochrisikoländern bedeutet das im Zweifel Burnerphones und komplett frische leere Laptops für die Dauer der Reise mitnehmen – und die werden danach professionell gelöscht!

00:24:31: Okay, das ist für Unternehmen.

00:24:32: bleibt noch die größte und vielleicht wichtigste Gruppe du Die Privatperson Der Fan, der eigentlich einfach nur ein unbeschwertes Event genießen möchte.

00:24:42: Da lautet die goldenen Regel, kaufe Tickets ausnahmslos auf den offiziellen Plattform der Veranstalter.

00:24:49: Sobald ihr jemand ein Ticket über Telegram, Instagram oder WhatsApp anbietet sofort den Kontakt abbrechen!

00:24:55: Und jeden Link doppelt prüfen?

00:24:57: Richtig!

00:24:59: Erinnere dich an das Typosquoting über das wir am Anfang gesprochen haben.

00:25:02: Ein einziger fehlender Buchstabe in der Internetadresse kann dein Bankkonto lehren und sei außerdem extrem misstrauisch gegenüber physischen QR-Codes.

00:25:11: Oh, das ist ein toller Punkt.

00:25:13: Stell dir vor du stehst an einer Bushaltestelle in der Gastgeberstadt.

00:25:17: Da klebt einen hochoffiziell aussehender QR-Code mit der Aufschrift hier Fahrplan für den Stadionschattel herunterladen

00:25:25: Und wenn Du den blind scanst landest Du vielleicht direkt auf einer Malware Seite die Dein Gerät sofort infiziert.

00:25:32: Also QR-Codes immer mit Vorsicht genießen.

00:25:35: Nutze für sowas am besten nur die offiziellen Apps und lade diese ausschließlich aus den Stores von Apple oder Google herunter, niemals von irgendwelchen Drittseiten!

00:25:45: Und wenn du öffentliches WLAN im Hotel oder Café nutzt, dann macht das niemals ohne ein seriöses VPN.

00:25:51: Sehr gute Tipps.

00:25:53: Das betrifft ja im Grunde auch eine weitere wichtige Zielgruppe – die oft im Hintergrund bleibt.

00:25:58: Versicherer & IT Berater

00:26:00: Ja, die haben eine extrem wichtige Aufklärungsfunktion.

00:26:03: Cyberrisiken, mögliche Betrugszenarien und die fatalen Abhängigkeiten in modernen Lieferketten müssen den Unternehmenskunden wirklich schonungslos und verständlich erklärt werden.

00:26:14: Nur wenn klar ist dass ein IT-Ausfall beim Dienstleister das eigene Geschäft ruinieren kann wird rechtzeitig in Prävention investiert.

00:26:22: Definitiv!

00:26:24: Aufklärung ist da der beste Schutz.

00:26:26: Es ist eine sehr komplexe teils auch wirklich beunruhende Entwicklung, die wir hier nachgezeichnet haben.

00:26:32: Ich möchte dir zum Schluss noch einen provokanten Gedanken mit auf den Weg geben, den wir bisher noch gar nicht beleuchtet haben.

00:26:38: Da bin ich gespannt!

00:26:39: Wir haben vor Ihnen besprochen wie leicht Menschen unter Striss schon durch simple Fishing-Mails, Fake-Website oder so WhatsApp Umfragen zu täuschen sind.

00:26:48: Stell dir vor was beim nächsten großen globalen Event passiert wenn Kriminelle in Echtzeit KI generierte Deepfakes nutzen?

00:26:56: Po, ja... Das ist ein völlig neues Level.

00:26:59: Perfekt

00:26:59: gefälschte Videoanrufe oder Sprachnachrichten von bekannten Spielern, Trainern oder Offiziellen die dich persönlich auffordern auf einen Link zu klicken oder eine Spende zu machen.

00:27:09: Die Technologie entwickelt sich mit rasender Geschwindigkeit weiter und unsere Skepsis unser kritisches Denken muss da zwingend Schritt halten.

00:27:18: Vielen Dank dass du bei dieser Folge dabei warst.

00:27:20: Denkt daran, Cyber-Sicherheit beginnt nicht erst beim großen Angriff sondern bei den kleinen Entscheidungen im Alltag.

00:27:26: Wenn dir die Folge gefallen hat abonniere den Podcast und teile ihn gerne mit Freunden, Kolleginnen und Kollegen.

00:27:32: Schreib uns auch Kerne deine Gedanken zur Folge oder deine Ideen für eine der nächsten Episoden.

00:27:36: Bis zum nächsten Folge.

00:27:37: bleibt aufmerksam und digital sicher!

Neuer Kommentar

Dein Name oder Pseudonym (wird öffentlich angezeigt)
Mindestens 10 Zeichen
Durch das Abschicken des Formulars stimmst du zu, dass der Wert unter "Name oder Pseudonym" gespeichert wird und öffentlich angezeigt werden kann. Wir speichern keine IP-Adressen oder andere personenbezogene Daten. Die Nutzung deines echten Namens ist freiwillig.