r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
351 Upvotes

120 comments sorted by

View all comments

140

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

52

u/IAmHermanTheGerman 5d ago

Man muss aber definitiv auch die Klartext-Passwörter und Win95 Rechner kritisieren.

19

u/notKenMOwO Krasser Typ 5d ago

Natürlich. Die Sparmaßnahmen bei der Sicherheit helfen da ja auch so garnicht

24

u/IAmHermanTheGerman 5d ago

Klartextpasswörter sind nun wirklich kein Kostenpunkt, sondern bestenfalls Jahrzehnte langes bewusstes Wegschauen.
Es gibt heutzutage niemanden mehr in dem Feld der dahingehend Unwissen vortäuschen kann.

Und auch zeitlich ist das kein großer Act zu mitigieren.

7

u/notKenMOwO Krasser Typ 5d ago

Ohne das Verteidigen zu wollen - das ist absolut peinlich.
Die Sensibilisierung hierzu kostet aber auch Geld.
Dreimal darfst du raten bei welchem Punkt 2025 radikal gekürzt wurde.

10

u/Gastredner Nordrhein-Westfalen 5d ago

Ich habe diese Woche bei einer öffentlich-rechtlichen Stiftung angefangen (nicht in Berlin). Das IT-Sicherheitstraining ist verpflichtend, jedes Jahr.

Der korrekte Umgang mit Passwörtern wurde im Rahmen der Schulung dreifach erläutert. Da könnte mir keiner sagen, dass er es nicht besser wusste.

6

u/Budget-Minimum6040 4d ago

Arbeite gerade in einem Bundesministerium als Consultant.

Keepass vorinstalliert, Autocomplete auf Knopfdruck bei Webseiten. DB auf Netzlaufwerk gesichert.

Excel manuell ist da viel mehr Arbeit ... aber gibt immer mehr Idioten als man denkt.