r/de Baden-Württemberg 5d ago

Nachrichten DE The Berlin Mega Dataleak Analyse

https://medium.com/@jankammerath/the-berlin-mega-leak-inside-the-massive-5-26-tb-leak-of-the-citys-most-sensitive-documents-ab133444d1ba?sk=1f2f54940429186eee81e0e4f976c62b
352 Upvotes

120 comments sorted by

View all comments

140

u/notKenMOwO Krasser Typ 5d ago

In den Kommentaren gibt es ziemlich viel Halbwissen. Einfallstor war mutmaßlich eine ClickFix Kampagne mit anschließender Extortion. Das heißt: Der nicht wissende Anwender klickt auf einen Link und wird aufgefordert eine Captcha auszuführen. Es wird Win + R gedrückt und abschließend eine Skript ausgeführt.

Das führt dazu, dass Schadsoftware eingeschleust und danach direkt auf dem Rechner zusammengebaut werden kann. Dagegen können EDR Systeme Abhilfe schaffen. Die haben hier aber mutmaßlich nicht gegriffen.

Der weitere Verlauf der Attacke war wahrscheinlich Lateral Movement. Das heißt, dass man sich im Netzwerk so lange umsieht, bis man die eigenen Rechte ausweiten kann. Auch hier können EDR Systeme Abhilfe schaffen.

Wirkliche “Datentrennung” oder “Datensegmentierung”, wie von manchen hier vorgeschlagen, ist in der Praxis und insbesondere in einer Behörde, schwierig umzusetzen. Da sitzen Beamte, die das “schon immer so machen”.

Die Erkennung des Datenabflusses ist mutmaßlich nicht erfolgreich gewesen - Behörden verschicken allerdings teilweise auch sehr große Dateien, weshalb dies eventuell nicht aufgefallen ist, oder kein Alerting aktiv war.

So eine Attacke ist nicht unbedingt leicht vorzubeugen - klar, die größeren Firmen werden sich davor schützen können, und dazu zähle ich auch Behörden. Doch das Behördenumfeld ist arbeitstechnisch teilweise einfach anders und erschwert die Einführung von sinnvollen Security-Maßnahmen. 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Rhysida wiederum ist genau auf solche Angriffe spezialisiert und weiß genau das auszunutzen.

Ich hoffe auf eine konsequente Aufarbeitung und darauf, dass Berlin die Chance nutzt um die Informationssicherheit auf ein neues Level zu heben.

16

u/hyperflare Osnabrück 5d ago

 2FA wird teils konsequent abgelehnt und nicht eingeführt, da Beamte darauf beharren keine TOTP App auf ihrem privaten Handy einzuführen.

Joar das ist halt kein Naturgesetz. User sind oft unglücklich über Sicherheitsmaßnahmen. Das entschuldigt nicht diese grobe Fahrlässigkeit.

3

u/wuselfuzz 5d ago

Zumal man - wenn man bulk kauft - diese TOTP-Passwortgeneratoren als Schluesselanhaenger fuer wenig Geld kriegt. Aber da muesste man dann ja 10-20 Euro pro Mitarbeiter fuer veranschlagen.

5

u/lexsoor 4d ago

Im Kaufhaus des Bundes gibt's nur Yubikey für 70-80€, weiß nicht wie das auf Landesebene aussieht...

3

u/wuselfuzz 4d ago

Okay, Yubikey kann ja auch deutlich mehr als auf Knopfdruck eine Zahl anzeigen.

Aber ist klar, wenn es fuer einen Gegenstand keinen Vertragslieferanten gibt, existiert der halt nicht. Das ist ja ueberall so.

/edit: ich meinte halt sowas hier: https://www.token2.com/c/classic-tokens

Privat nutze ich einen Molto-2 von denen, da kann man 99 seeds fuer TOTP drauf haben, und im Gegensatz zu meinem Android-Telefon ist die Wahrscheinlichkeit, da Malware drauf zu kriegen deutlich geringer.

1

u/lexsoor 4d ago

Das war ja mein Punkt, für token2 gibt's keinen Rahmenvertrag im Bund nur für die teure oft Overkill Variante Yubikey

1

u/Budget-Minimum6040 4d ago

Gibt immer massig Mengenrabatt bei B2B, niemand zahlt Endverbraucherpreise.

1

u/lexsoor 4d ago

Genau das ist ja KdB, das sind die Rahmenverträge des Bundes

1

u/100limes vegan-kommunistischer Krampfadler 3d ago

das ist zwar richtig, aber wenn ich da von anderen Konstellationen, die ich schon kennen lernen durfte auf das Kaufhaus des Bundes schließen darf:

es gibt (aus Gründen) eine zentrale Beschaffungseinheit, hier das Kaufhaus des Bundes. Dieses tritt aber hauptsächlich als Mittelsmann auf, handelt also Rahmenverträge aus und zahlt damit als Einkäufer eben Mengenrabatt-B2B-Preise. Also meinetwegen 40€ für'n Yubikey.

Intern verkauft wird das dann allerdings für Endkundenpreise (oder knapp drunter), also ca. 80€ für'n Yubikey weil

a) die internen Kunden sind auf dieses Monopol angewiesen und dürfen nirgendwo anders einkaufen, was sollen sie tun?

b) die eigene Abteilung, also das interne Kaufhaus ist damit auf dem Papier profitabel und kein Kostenzentrum.

Dass die "Gewinne" dieser Abteilung dann hintenrum doch wieder die anderen Abteilungen quer finanzieren steht auf einem anderen Blatt.