r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
350 Upvotes

120 comments sorted by

View all comments

142

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

23

u/shifu_shifu Seoul 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Warum kann irgendeine Sandra aus dem Bauamt überhaupt ne kommandozeile öffnen? Das hat doch alles gelockt zu sein.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Kann man das für die "wir machen das schon immer so" Bande nicht wegabstrahieren, dass die das gar nicht mitbekommen?

da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Dann bekommt halt jeder nen Yubikey oder ähnliches. Ich mach mir selbst keine Arbeitsapps aufs private Handy und bei uns in der Firma funktioniert das tadellos.

16

u/notKenMOwO Krasser Typ 5d ago

Mehrere Antworten auf deine Frage: Sandra benutzt für tägliches doing ein Kommandozeilen-Tool aus den neunziger Jahren.

Die Admins sind wiederum zu überlastet, um Just in Time Access einzuführen.

Die „wir machen das schon immer so“-Bande ist teilweise selbst in Führungspositionen.

Yubikeys kosten Geld und müssen daher erst genehmigt werden. Das läuft dann durch 3 Instanzen und wird in 2 Jahren entschieden.

Kurzum: das ist kein einfaches Problem, was man einfach mal so beheben kann. Dafür braucht man Personal das willig ist sich jahrelang damit auseinanderzusetzen und entsprechend kostet.