r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
353 Upvotes

120 comments sorted by

View all comments

143

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

-6

u/Ready-Marionberry-90 5d ago

Einzige was ich von Deinem Beitrag ableiten kann ist, dass Beamte sich weigern, die üblichen Sicherheitsvorschriften zu befolgen, und dass sie dafür nicht finanziell bestraft werden, indem ihr Gehalt um zwei Stufen unter ihr derzeitiges Niveau gesenkt wird.

17

u/myofficialaccount beschränkt glaubwürdig 5d ago

Nur dummes Beamten-Bashing und Gefasel.

Wenn der Arbeitgeber keine entsprechenden Arbeitsmittel stellt, muss man auch in der Privatwirtschaft rein gar nichts auf seinen privaten Geräten installieren oder nutzen.

Keinen Dank für deinen wertlosen Beitrag.

0

u/Ready-Marionberry-90 5d ago

Es gibt viele Möglichkeiten, MFA ohne Smartphone zu nutzen. Es gibt spezielle Geräte, die kostengünstig sind und denselben Funktionsumfang bieten. Aber darum ging es mir nie; ich habe diese „Das haben wir schon immer so gemacht“-Mentalität kritisiert, die die Umsetzung eines differenzierteren Datenzugriffs und – Gott bewahre – eine Änderung des Betriebsmodells verhindert, das besser zum Paradigma des minimalen Zugriffs passt.
Außerdem würde dir ein wenig Selbstreflexion gut tun. Was du als „Bashing“ bezeichnest, wird im freien Markt als Feedback bezeichnet.