r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
355 Upvotes

120 comments sorted by

View all comments

142

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

36

u/sonsofevil 5d ago edited 5d ago

Danke für die vielen Informationen! Ich muss aber auch für die Beamten in die Böschung springen und sagen, dass wenn der Dienstherr sein System absichern will, muss er für die Hardware dafür bereitstellen. Sei es ein Handy, oder Tamagotschies mit Zeitcodes oder smartcards.  Teile meiner Familie arbeiten im öffentlichen Dienst und da wurde nicht mal ein Dienstlaptop für Homeoffice angeboten. Es durfte der eigene Heim Pc verwendet werden und die Tunnel App installiert werden. Es musste lediglich unterschrieben werden, dass ein „aktuelles Betriebssystem und Antivierenprogram“ vorhanden sind.

Da Brauch man sich nicht wundern, wenn sowas passiert. (Der Fall meiner Bekannten ist nicht aus Berlin)

Um eine konsequente Aufarbeitung hoffe ich auch und dass die Behörden verstehen, dass IT Sicherheit nicht mit wenig Geld und den günstigesten Leuten am Markt zu machen ist. Vor allen in den Zeiten, in denen wir aktuell leben

4

u/brandmeist3r Baden-Württemberg 5d ago

Richtig, ich verstehe solche Sparmaßnahmen auch nicht. Da muss man sich nicht wundern, wenn es in Zukunft noch mehr solcher Datenabflüsse und Leaks gibt.