Die Kunst der Manipulation (Teil 1)
Shownotes
Ein Anruf und die Zauberkraft der menschlichen Stimme - plötzlich stehen selbst sensible Systeme offen: Rachel Tobac zeigt, wie Social Engineering zur gefährlichsten Waffe werden kann. In diesen ersten beiden Folgen der dritten Staffel der Darknet Diaries Deutsch erzählt sie von verblüffenden Hacks, falschen Identitäten und davon, wie leicht Menschen zu einem Einfallstor für Angreifer werden können.
Deutsche Stimmen: Judith Hohmann (Rachel), Marko Pauli (Jack), Isabel Grünewald (Sharyn + Sharyn-Klon) Robin Ahrens (Daniel)
Produktion: Marko Pauli
=== Anzeige / Sponsorenhinweis ===
Dieser Podcast wird von einem Sponsor unterstützt. Alle Infos zu unseren Werbepartnern findet ihr hier. https://wonderl.ink/%40heise-podcasts
=== Anzeige / Sponsorenhinweis Ende ===
Das Transkript zu dieser Folge findet Ihr auf heise online: https://heise.de/-11423421
Englisches Original von Jack Rhysider: https://darknetdiaries.com/episode/144/
Shownotes: Rachel auf Twitter (okay, auf "x"): https://x.com/RachelTobac
Rachels Firma: https://www.socialproofsecurity.com/
Rachels E-Book über Social Engineering: https://bitwarden.com/rachel-tobac-ebook/
Daniel Miessler: https://danielmiessler.com/.
Transkript anzeigen
00:00:00: Damals, ich hab noch studiert.
00:00:01: Da hat mich mein Betrüger angerufen.
00:00:03: Er meinte, ey!
00:00:04: Ich will dir echt nichts verkaufen oder ihr sagen, dass du irgendwas machen sollst?
00:00:08: Oder so... Ich habe nur ein paar heiße Tipps zu einer Aktie und ich wollte die einfach mit jemandem teilen.
00:00:14: Ja und Du bist der Glückliche den ich im Telefonbuch gefunden habe.
00:00:18: Pass auf!
00:00:19: Aktie Z wird nächste Woche steigen.
00:00:22: Ich rufe dich nächste Woche wieder an um dir zu beweisen das ich die Wahrheit gesagt habe meinte er und das war es dann.
00:00:28: Ich dachte mir nur okay ein nattiger Anruf aber egal, ja dann ruft er mich tatsächlich eine Woche später wieder an und die Aktie von der erzählt hatte war wirklich richtig doll gestiegen!
00:00:40: Er lag goldrichtig, er war am Telefon dann total aufgeregt und erzählte wie viel Geld er damit gemacht hat.
00:00:47: ich meinte hey du hättest einfach nur Glück lass es dir auszahlen und mach ne schöne Reise.
00:00:53: Er meinte, nein, das ist kein Glück.
00:00:55: Es gibt ein Algorithmus der das präzise Vorher sagen kann.
00:00:59: und dann meinte er wisse auch welche Aktien als nächstes steigen würde.
00:01:04: ich so okay welche wird denn Als Nächstes Steigen?
00:01:08: Er sagte es mir und meinte Dann Ich Sollen Auge drauf Haben.
00:01:11: nächste Woche Würde Er Wieder Anrufen.
00:01:14: Also Es Vergeht wieder eine woche Und Der selbe Typ Ruf mich an und Meinte boom Siehst du, was ich meine?
00:01:21: Er war wieder total aufgedreht und ich meinte nicht.
00:01:23: Ich weiß nicht, was du meinst aber warte mal.
00:01:25: lasst mich mal kurz den Kurs checken!
00:01:28: Ich habe danach geschaut und er hatte wieder recht.
00:01:32: Ich so krass gut gemacht Aber ich glaube du hattest wieder nur Glück.
00:01:37: Er meinte nein er macht das jetzt seit einem Jahr und der liegt jedes Mal goldrichtig.
00:01:42: Er hat mir dann mehr über den Algorithmus erzählt, wie er verschiedene Indikatoren analysiert und die Börse extrem genau beobachtet.
00:01:50: Und einfach alles perfekt im Griff hat!
00:01:53: Dann erzählte er mir wieder von einer anderen Aktie, die seiner Meinung nach garantiert steigen würde.
00:01:59: Ich so ok ruf mich in der Woche wieder an mal sehen ob du recht hast... ...und tatsächlich nach einer Woche.
00:02:06: ich habe schon vorher nachgeschaut.
00:02:08: Er hatte wieder recht.
00:02:10: Dreimal hintereinander lag er richtig, er rief mich dann an und meinte Alter ich so
00:02:15: alter!
00:02:16: Also siehst du das?
00:02:17: Ich sagte ja ich sehe es.
00:02:18: wie machst Du das?
00:02:20: Er meinte nur ich habe einfach den Kot geknackt Und dann stellte er seine Falle auf.
00:02:26: Er sagte hör zu.
00:02:28: Das nächste ist das krasseste dass ich je gesehen hab.
00:02:32: Es gibt eine Firma, deren Aktienkurs wird explodieren.
00:02:36: Aber das Beste ist die sind in der ersten Investorenrunde.
00:02:39: Du kannst also ganz am Anfang dabei sein wenn du willst.
00:02:42: Wie viel willst du investieren?
00:02:44: Zehntausend?
00:02:45: Du hast drei Aktien verpasst!
00:02:47: Du willst doch nicht noch eine verpassen oder?
00:02:51: Ich bin Student Mann ich habe dreißig Euro auf dem Konto ich hab keine zehntausend.
00:02:56: Also ah Mist und legt dann einfach auf.
00:03:00: Aber es hat mich fasziniert, wer war der Typ, der da immer richtig lag?
00:03:06: Was war sein Algorithmus?
00:03:08: Ich habe dann Börsenmarkler gefragt wie diese richtigen Vorhersagen möglich sind.
00:03:13: Er meinte – Der Typ ist ein Betrüger!
00:03:15: Ich so – Ey ich weiß nicht….
00:03:18: Wie bitteschön hat er denn die Aktien jedes Mal richtig
00:03:20: vorhergesagt?!
00:03:22: Und dann hat das mir erklärt.
00:03:23: Der Typ meinte er, hat in der ersten Woche eine ganze Menge Leute angerufen.
00:03:51: Diese Aktie wird steigen und der anderen, diese wird fallen.
00:03:55: Übrig geblieben ist danach drei Runden eine kleine Gruppe von Leuten bei denen er halt jedes Mal richtig lag.
00:04:02: Also eigentlich hat er nur ein kleines Mathe-Spiel mit seinen Opfern gespielt aber ich finde es schon richtig super Betrug!
00:04:11: Der Typ macht ja auf mich den Eindruck als hätte er alles in Griff, er lag auch jedes mal richtig.
00:04:16: Was ich heute nicht wusste, war dass es überall auch Leute gab denen er was Falsches gesagt hatte.
00:04:22: Und die wundern sich wahrscheinlich heute noch was das wohl für ein eigenartiger Geselle war der sie da angerufen hat.
00:04:32: Dies sind wahre Geschichten von der dunklen Seite des Internets recherchiert und geschrieben von Jack Reisider.
00:04:38: Wir sind Isabel Grünewald, Judy Hohmann und Marco Pauli von Heiser Online und wir bringen euch die Darknet Diaries auf Deutsch!
00:05:03: Hey Leute, in dieser Episode hören wir Geschichten von Rachel Toback.
00:05:08: Sie ist eine der besten Social Engineers die ich je getroffen habe.
00:05:13: Rachel fangen wir einfach mal mit deiner Geschichte an.
00:05:16: Wie bist du ja schon als Kind auf diese Art von Arbeit überhaupt gekommen?
00:05:22: Okay
00:05:26: meine Entstehungsgeschichte Also das erste Mal, dass ich je daran gedacht habe irgendeine Art von Hackerin zu sein war als mir klar wurde, dass Spionnen ein Beruf ist den Leute machen und einen Beruf den Mädchen machen können.
00:05:40: Das hab' ich durch den Film Harriet The Spy gelernt.
00:05:42: sie schleicht überall rum in fremden Häusern und spioniert Leute aus.
00:05:46: Sie hat überall ihr Notizbuch dabei.
00:05:48: sie schleicht sich durch den Speiseaufzug im Haus dieser reichen Frau und wird erwischt.
00:05:53: Und ich dachte nur krass Ich hatte keine Ahnung, dass ein Mädchen eine Spionin sein kann.
00:05:58: Und das wurde dann im Grunde meine Persönlichkeit während meiner Kindheit.
00:06:05: Und bist du da dann sozusagen ins Computerthema eingestiegen oder erst später?
00:06:13: Ich
00:06:14: bin nicht in Computer eingestigen!
00:06:16: Ich wollte in Computer einsteigen.
00:06:18: Ich bin in der sechsten Klasse zu meiner Beratungslehrerin gegangen und habe gesagt hey ich möchte diese Programmierkurse belegen.
00:06:25: Und meine Beratungslehrerin meinte, weißt du was Rachel?
00:06:28: Du willst diese Programmierkurse nicht belegen.
00:06:31: Da sind vierzig Jungs in dem Kurs!
00:06:32: Du wärst das einzige Mädchen da.
00:06:34: Nimm lieber Hauswirtschaft.
00:06:37: Nicht dein
00:06:38: Ernst?!
00:06:40: Ich weiß
00:06:41: und ich als Kind war so, ah ja, das stimmt.
00:06:44: Ich will ihr gar nicht die Schulter für geben dass ich nie Programmieren gelernt habe.
00:06:47: Ich hätte es ja später im Leben versuchen können.
00:06:49: Leute versuchen das die ganze Zeit später im leben.
00:06:52: aber nein Ich habe tatsächlich nie eine einzige Zeile Code geschrieben.
00:06:57: Ich hab am Ende meinen Abschluss in Neurowissenschaften und Verhaltenspsychologie gemacht, ich war Lehrassistentin für Statistik –
00:07:04: aber ich
00:07:04: bin nie ins Programmieren eingestiegen.
00:07:08: Neuro-Science?
00:07:12: Ja!
00:07:13: Also mein Weg zur Infosec und zum Hacken ist fast komplett nicht linear.
00:07:17: Wenn ich zurückblicke, ergibt das für mich eine Menge Sinn.
00:07:21: Also, ich habe meinen Abschluss in Neurowissenschaften und Verhaltenspsychologie gemacht.
00:07:25: Ich hab am Wochenende Impro-Theater gemacht – ich war Lehrerin!
00:07:28: Ich wollte dann in die Techbranche einsteigen.
00:07:31: Ich bin nach San Francisco gezogen.
00:07:33: Ich war Community Managerin bei einem Techunternehmen.
00:07:36: Ich habe dann einen UX Research Team geleitet.
00:07:40: Während ich bei diesem Techunternehm war, war mein Mann die ganze Zeit in der Security.
00:07:45: Ich hat mein Mann übrigens in der Highschool kennengelernt als ich fünfzehn Jahre alt war.
00:07:48: Also meinte mein Mann, hey ich hab von dieser Sache namens Defcon gehört.
00:07:52: Ich glaub das wär was für dich und ich so äh nein danke?
00:07:57: Ich glaube das mach ihn nicht!
00:08:04: Okay also die Defcon ist die jährliche Hackerkonferenz in Las Vegas.
00:08:09: da geht's ziemlich wild zu.
00:08:11: Ihr seht da zum Beispiel Leute aus deren Rucksäcken gucken komische Antennen raus.
00:08:15: Und es gibt Vorträge darüber, wie man so gut wie alles auf einem Computer umgehen kann und es gibt auch jede Menge Villages also Ecken könnte man sagen die sich auf bestimmte Bereiche des Hackens konzentrieren.
00:08:29: das Social Engineering Village ist sehr beliebt und als Rachels Mann da reingehen und sah was da so alles lief rief er sie sofort an um ihr davon zu erzählen.
00:08:41: Die machen da diese Sache, wo sie dich in eine Glaskabine stecken, die es schalldicht.
00:08:45: Vor allem Publikum von fünfhundert Leuten und du rufst Unternehmen an und versuchst Informationen aus ihnen raus zu holen am Telefon.
00:08:52: Es ist genau dieselbe Fähigkeit, die du zum Beispiel jeden Monat nutzt um Rabatt auf Rechnungen zu kriegen.
00:08:58: Wenn du diese Unternehmen anrufst, baust du ne Beziehung auf?
00:09:01: Und bekommst einen satten Rabatt für Sachen wie die Kabelrechnung.
00:09:04: Das wird dir gefallen.
00:09:07: Und sie aber immer noch so, nein danke.
00:09:09: Ich glaub
00:09:09: nicht."
00:09:12: Rief mich nochmal an und meinte ich habe gerade noch mehr von diesen Anrufen gesehen diese Social Engineering-Anrufe.
00:09:18: du musst einfach kommen!
00:09:19: Verspreche dir wenn es dir nicht gefällt gehen wir einfach ins Casino.
00:09:24: nebenbei ich liebe Glücksspiel also hab ich gesagt okay gut ich pack meine Sachen.
00:09:29: ich nehme den ersten Flug am Samstagmorgen.
00:09:32: Wie du weißt, wenn du bei der DEF CON bist, ist Samstagmorgen.
00:09:36: Da hast die DEFCON zu einem Drittel vorbei, wenn nicht mehr!
00:09:39: Also komme ich da an und sehe ein paar
00:09:41: Anrufe.".
00:09:44: Sie hat sich dann den Social Engineering-Wettbewerb angesehen.
00:09:48: Es gibt da vierzehn Teilnehmer und die haben im Grunde die Aufgabe, sich genügend Informationen zu beschaffen um sich in einen Unternehmen zu hacken – alles durch Telefonanrufe.
00:09:59: Man muss sich also gut vorbereiten und herausfinden, welche Person vielleicht ein leichtes Ziel wäre.
00:10:05: Und wie deren Telefonnummer lautet?
00:10:07: Man sollte aber auch Backup-Nummern haben falls die Person, die man anruft nicht dran geht oder vielleicht auflegt.
00:10:14: Sobald man dann jemand live am Telefon hat erhält man Wettbewerbspunkte wenn Sicherheitsrelevantes verraten wird.
00:10:22: Wenn man die Person also dazu bringen kann, einem zum Beispiel zu sagen welches Betriebssystem sie nutzen bekommt man einen Punkt oder eine Flagge.
00:10:31: Von daraus kann man vielleicht herausfinden welchen Browser sie nutzen.
00:10:35: Man kann Infos über ihre Sicherheitsleute erhalten oder welche Hausmeisterdienst sie haben.
00:10:41: Man kann solche Fragen natürlich niemals einfach so direkt stellen.
00:10:45: Das wäre viel zu verdächtig, man muss einen Vorwand haben.
00:10:48: D.h.,
00:10:49: man muss so tun als wer man jemand anderes, vielleicht jemand der in einer anderen Abteilung arbeitet oder jemand, der ganz neu im Unternehmen ist und nichts weiß und dringend bis zum Ende des Tages ein Bericht fertigstellen muss.
00:11:05: Das Ganze ist auf jeden Fall nicht einfach – und es ist intensiv!
00:11:09: Es steht viel auf dem Spiel Denn wenn du am Telefon erwischt wirst, bist du verbrannt und bekommst keinerlei Punkte.
00:11:17: Das Beste an der Sache ist, dass das Publikum alles live mitverfolgen
00:11:21: kann.".
00:11:23: Ich sehe also ein paar Anrufe und denke mir ...
00:11:25: Oh krass!
00:11:26: Das bin ich?
00:11:27: Ich kann
00:11:28: das?!
00:11:29: Ich bin dafür geboren!
00:11:31: Mein Mann meinte, ich weiß, hab' ich dir doch gesagt...
00:11:36: Und dann hat sie sich gefragt okay wie kann ich damit machen?
00:11:40: Ja und das ist gar nicht so schnell getan.
00:11:42: Du musst eine Bewerbung einreichen und ein Video von dir erstellen, mit dem du aus der Masse herausstehst.
00:11:50: Ich dachte hey ich habe genau das Richtige!
00:11:53: Ich hab dieses Video im Twin Peaks Deal gemacht um sie zu überzeugen mich mitmachen zu lassen Und irgendwie haben sie zugestimmt.
00:11:59: Hunderte von Leuten bewerben sich und vierzehn Teilnehmer werden jedes Jahr ausgewählt.
00:12:06: Dann wird dir mitgeteilt, welches Unternehmen dein Angriffsziel ist im Voraus.
00:12:11: Damit du dich informieren kannst so ausführlich wie du halten möchtest und tatsächlich will man so viele Informationen wie es nur geht über das Unternehmen sammeln beispielsweise durch Google suchen oder einfach durch das durch Forsten öffentlich zugänglicher Seiten.
00:12:26: Vielleicht kommen wir dann an eine Liste mit Namen und Telefonnummer, damit du wenn du dann einer Reihe bist genau weißt wen du anrufen und welche Fragen du stellen musst.
00:12:36: Es ist ziemlich aufwendig sich auf diesen Moment vorzubereiten wer man dran ist jemanden anzurufen.
00:12:42: Man könnte locker einen ganzen Monat damit verbringen, alles über das Ziel unternehmen zu erfahren.
00:12:47: Damit du dann in der Kabine glänzen
00:12:50: kannst.".
00:12:50: Das
00:12:52: war eine große Beratungsfirma.
00:12:54: mehr kann ich wirklich nicht sagen.
00:12:55: Die Unternehmen wissen natürlich nicht dass sie gleich gehackt werden sollen und Ich muss sagen es ist wirklich etwas ganz besonderes bei so was zuzuschauen.
00:13:04: im Grunde Es ist ein Live-Hack mit einem unlissenen Ziel.
00:13:08: Rachel sammelt also so viele Infos wie möglich und fährt dann zur Defcon, um teilzunehmen.
00:13:16: Ich gehe in diese Glaskabine...
00:13:17: Jetzt sind alle Augen- und Ohren auf sie gerichtet!
00:13:20: Sie musste nicht nur eine Person am Telefon dazu bringen ihr Informationenpreis zu geben die sie ja eigentlich nicht geben dürfte sondern sie muss das auch noch vor Publikum tun.
00:13:30: Aber sie hat früher Improvisationstheater gespielt Und sie war wirklich absolut bereit dafür.
00:13:38: Ich kontaktiere also mein Zielunternehmen.
00:13:41: Ich tue so, als wäre ich eine verwirrte Mitarbeiterin die gerade anfängt und ich bekomme Treffer über Treffer für erbeutete Datenpunkte.
00:13:49: Ich komme aus der Kabine raus und denke, vielleicht habe ich es okay gemacht?
00:13:53: Und dann standing ovations.
00:13:55: Ich so oh!
00:13:57: Vielleicht hab' ich's besser als ok gemacht.
00:13:59: Ich hab am Ende den zweiten Platz belegt beim allerersten Mal dass sich jemanden gehackt
00:14:03: hat.
00:14:04: Und dieses erste Mal jemanden zu hacken, passierte dann auch noch in einer Glaskabine vor fünfhundert Leuten.
00:14:12: Krass!
00:14:12: Zweiter Platz – jetzt ist sie so richtig auf den Geschmack gekommen.
00:14:17: Das war einfach ziemlich lustig.
00:14:18: insgesamt Die Nervosität das Adrenalin, Hacken und Social Engineering.
00:14:24: Sie wollte mehr davon Also bewirbt sie sich für das kommende Jahr wieder.
00:14:30: Dann
00:14:30: habe ich im zweiten Jahr den zweiten Platz belegt und im dritten Jahr auch den zweiten.
00:14:35: Diese drei Jahre Teilnahme am Social Engineering-Wettbewerb und alle drei Jahre, den zweitenplatz zu belegen – das war der Beginn ihrer Karriere im Social Engineering.
00:14:48: Nachdem die Leute angefangen hatten mich bei der DEF CON auf der Bühne zu sehen und immer wieder den zweiten platz einzusacken meinten einige hey!
00:14:54: Ich möchte mit dir reden.
00:14:56: Kannst du in meinem Unternehmen darüber sprechen, wie du häckst und wie wir dich erwischen könnten?
00:15:02: Ich lebe im Silicon Valley.
00:15:03: Also hatte ich echt Glück das Leute angefangen haben mich zu bitten Dinge zu tun die ein Job sind.
00:15:09: oder Und ich so oh ich glaube ich muss ein Unternehmen gründen.
00:15:13: also habe ich zwei tausend siebzehn Social-Proof Security gegründet.
00:15:17: ich meine ich lebe Im silicon valley.
00:15:20: ich hatte so viel glück.
00:15:22: Einige meiner ersten Kunden waren Facebook, Snapchat, PayPal, Twitter.
00:15:27: Und von da an war es US Air Force, DINATO, Uber, Google, Cisco ... und ich denk mir so oh mein Gott!
00:15:35: Ich hab das Gefühl, ich hatte einfach echt Glück in diesem
00:15:38: Leben.".
00:15:42: Das Verrückte ist, dass ich die Geschichte echt schon häufiger gehört habe.
00:15:45: Jemand der eigentlich kein Interesse am Hecken hat geht zur DEFCON.
00:15:49: Sieht da das Social Engineering Zeug?
00:15:51: Will mitmachen macht es dann ziemlich gut im Wettbewerb und entscheidet sich dann das beruflich zu machen unten eigenes Social Engineering Unternehmen zu gründen.
00:16:01: Ich muss sagen, das Leben so einiger Leute hat sich verändert nachdem sie bei der DEFCon waren.
00:16:08: Es ist total wild.
00:16:10: Wenn du mich vor Jahrzehnten gefragt hättest, was denkst du, was du mal machen wirst, wär das Wort Hackerin nicht einmal in den Top-Einhundert gewesen?
00:16:18: Weil ich nicht wusste, dass es möglich ist und nicht wussten, dass ein Job sein kann!
00:16:22: Und ich dachte sicherlich, dass ich gut genug darin sein würde.
00:16:26: Meine Vorstellung von einem Hacker im Fernsehen oder einen Film war normalerweise ein Typ mit nem Hoodie der in nem Keller sitzt.
00:16:33: Also... Ich trage auch Hoodies und Keller sind okay Aber ich hätte nicht gedacht, dass ich gut genug sein würde.
00:16:38: Also ... Ja?
00:16:40: Du musst dich einfach in der Position
00:16:42: sehen.".
00:16:43: Und es gab mehrere Frauen, die zu mir kamen und sagten hey!
00:16:46: Ich hab dich in diesem Wettbewerb gesehen.
00:16:49: Hätte nicht gedacht das ist für Leute wie mich möglich ist.
00:16:52: Jetzt mach' ich das beruflich.
00:16:56: Sie hat ein Unternehmen namens Social Proof Security gegründet.
00:17:00: Das sind Grunde social engineering of Auftragsbasis anbietet Ja und dann ging es los, dass die Unternehmen sie beauftragten herauszufinden ob sie selbst anfällig für Social Engineering Angriffe sind.
00:17:13: Und was Sie tun können um die zu verhindern.
00:17:16: Ich bin ganz klar fasziniert von Social Engineering Geschichten.
00:17:20: Wie schafft man sich nur mit seiner Stimme oder seinem Charme in ein Unternehmen einzuhägen?
00:17:30: Also eine Bank hat mich angeheuert um einen Penetrationstest bei Ihnen zu machen.
00:17:34: Im Grunde haben sie mich angeheuert, um sie zu hacken.
00:17:37: Sie sagten mir das ich per Telefonanruf, E-Mail oder Chat hacken kann und meine Aufgabe war es mehrere Konten zu übernehmen und den Zugriff zu stehlen – im Grunde Geld von den Konten zustählen.
00:17:51: Du willst das Geld von Kundenkontenklauen?
00:17:55: Ja!
00:17:56: Und wenn wir einen Penetrationstest machen ist das sehr speziell….
00:18:01: Ich will kein Geld von normalen Leuten stehlen, das wäre schrecklich und echt beängstigend für die Bankkunden einfach zufällig Geld gestohlen zu bekommen wegen eines Pentests.
00:18:10: Also erstellen wir gefälschte Bankkonten!
00:18:13: Wir arbeiten mit einem Team im Hintergrund uns zusammen so dass die Support-Organisation für alle Zwecke einen echten Kunden sieht.
00:18:21: aber wir haben gefälschte Bankk contenerstell damit ich sie stählen kann ohne echten Leuten zu schaden, aber das Support-Team weiß nicht dass sie gefälscht sind.
00:18:30: Okay, das Unternehmen ist eine Bank und ihr wird gesagt Sie dürfen den Kundensupport kontaktieren um zu sehen ob sie dann auf ein Kundenkonto zugreifen kann.
00:18:39: Sie hat dann die Wahl zwischen einem Telefonanruf einer E-Mail oder einem Chat um Kontakt aufzunehmen.
00:18:48: Also
00:18:49: habe ich mit der Chatfunktion angefangen ob ich ein Kundenkonto nur durch Chatton übernehmen kann.
00:18:57: Also habe ich den Banksupportleuten meine Leidensgeschichte erzählt, Ich hab Zugang zu meinem Telefon, meiner E-Mail, meinem Laptop verloren und hatte eine Durchzechternacht und bin im Ausland unterwegs – die ganze Geschichte also!
00:19:12: Und ich brauche wirklich dringend Zugang zum Bankkonto weil ich Festzitzungen kein Geld habe.
00:19:19: Als erstes versuche ich bei einer Kontoübernahme normalerweise zu sehen, ob ich sie dazu bringen kann die E-Mail Adresse oder die Telefonnummer im Konto zu ändern.
00:19:28: Denn wenn ich das schaffe dann kann ich den Atmen im Kanto ändern.
00:19:32: Einfach durch das Ändern der E-mailadresse.
00:19:34: kann ich dann das Passwort zurücksetzen oder auf eine Telefon nummer zurücksetzen, die ich kontrolliere?
00:19:41: Es gibt
00:19:42: SIM-Swapping und all das, was danach passieren könnte.
00:19:46: Aber so funktioniert es im
00:19:47: Grunde.".
00:19:48: Sie meinten, oh naja, das könnten wir nicht machen weil wir das Password Reset nur an die E-Mail Adresse schicken dürfen, die bereits in dem Konto ist.
00:20:00: Alles richtig gemacht!
00:20:02: Das ist das Protokollon, dass sie sich halten sollen.
00:20:06: Genau richtig also gute Arbeitbank.
00:20:08: Schrecklich für mich als Pentesterin.
00:20:11: Oft muss ich beide Seiten des Spiels spielen.
00:20:14: Ich muss das Unternehmen trainieren und ihre Protokolle aktualisieren, um Leute wie mich davon abzuhalten reinzukommen.
00:20:20: Also versuche ich mit mehreren anderen Supportleuten zu chatten – ich versuch's immer wieder!
00:20:26: Sie machen keine Ausnahme für mich, egal welcher Pretext also welche Vorgebe zu sein.
00:20:31: Egal wie ich sie kontaktiere was ich sage meine Geschichte nichts.
00:20:36: Ich entscheide mich also um zur Telefonbasierten Angriffen zu wechseln weil ich da tendenziell viel erfolgreicher bin.
00:20:43: Also wechsle ich zur Telefone anrufen Die hinterlassen weniger Papierspuren.
00:20:47: Leute werden tendenziell weniger misstrauisch, weil ich Vertrauen aufbauen kann.
00:20:51: Sie können meine Stimme hören, sie können hören wie vertrauenswürdig ich klinge und wenn ich anrufe, kann ich auch Telefonnummern spufen – und das hilft mir oft Zugang zu bekommen!
00:21:02: Das Call ID Spoofing, das Fälschen von Telefonnumbern?
00:21:06: Wie ist es überhaupt noch
00:21:07: möglich?!
00:21:08: Man kann sich im App Store eine App runterladen und ganz flink die Nummer ändern, von der aus man anruft so dass sie eine beliebige Nummer eurer Wahl anzeigt.
00:21:18: Und so kann man dann den Anschein erwecken das der Anruf nicht tatsächlich von dem Ort stammt, von dem aus man ann ruft.
00:21:25: Als ich jung war habe ich das mit E-Mails gemacht.
00:21:27: Ich fand es super meine Freunde zu foppen indem ich ihnen E-mails vom FBI schrieb.
00:21:33: oder gleich als Präsident der Vereinigten Staaten geschrieben habe ich dann sowas wie Bill, du steckst in ernsthaften Schwierigkeiten.
00:21:40: Wir kommen dich
00:21:41: holen.".
00:21:42: Und mein Freund Bill flippte total aus!
00:21:44: Das hat riesigen Spaß gemacht.
00:21:46: Doch dann wurde das E-Mail-Protokoll aktualisiert.
00:21:49: Irgendwann um zwei tausend sechs rum wurden SPF-Einträger eingeführt die sicherstellen dass die Emails tatsächlich von der Adresse stammt und der Ausmann sie versendet.
00:22:01: Damit war dem E-Mails-Boofing ein Ende gesetzt.
00:22:04: Natürlich konfigurieren nicht alle Unternehmen ihre SPF einträge ordnungsgemäß und man könnte das Boofing immer noch umgehen, aber zumindest gibt es die Möglichkeit jemanden daran zu hindern deine E-mail zu fälschen.
00:22:18: Bei Telefonen allerdings, dies schon viel länger gibt als E-mails handelt es sich meiner Meinung nach um eine weiterhin ungepatschte Sicherheitslücke.
00:22:27: Telefonnummern lassen sich nach wie vor fältschen.
00:22:31: In den USA ist es im Moment noch möglich, weil alle Telekommunikationsanbieter zur gleichen Zeit dieselbe Entscheidungen treffen müssen.
00:22:39: Und solange nicht alle Unternehmen zusammenkommen und dieselben Entscheidungen treffen, ist das wirklich schwer die passende Lösung umzusetzen – also Spoofing zumindest in den USA für mich immer noch möglich!
00:22:51: Da die Telefongesellschaften sich weigern, das Problem zu beheben, bestand die Lösung darin, die Verabschiedung eines Gesetzes voranzutreiben, dass das Fältschen von Telefonnummern unter Strafe stellt.
00:23:02: Es scheint also so als würden sich die Telefongesellschaften einfach auf die Polizei verlassen um Menschen vom Spoofing abzuhalten.
00:23:10: Aber das ist ja eigentlich eine komische Art, das problem zu lösen oder Sicherheit zu gewährleisten?
00:23:16: Ich meine, die Telefongesellschaften könnten das Problem ja beheben wenn sie wollten.
00:23:21: Doch während ich es als Sicherheitslücke betrachte haben die Telefongesellschaften in der Vergangenheit immer wieder gesagt, Moment mal warum nutzt ihr Telefonnummern überhaupt als Identifikatoren?
00:23:32: Dafür waren Sie ja nie gedacht und damit weisen sie uns die Verantwortung zu!
00:23:38: Lange Zeit hatten unsere Telefone halt keine Displays, bis die Telefongesellschaften die Anrufer-ID eingeführt haben.
00:23:46: So dass unsere Telefoene jetzt anzeigen wer anruft.
00:23:50: Die Funktion wurde in den Neunzigern eingeführt und dafür wurde damals noch ein Aufpreis berechnet.
00:23:56: Heute sind alle Mobiltelefone standardmäßig damit ausgestattet.
00:24:00: Deshalb sage ich Telefonanbieter schaltet die Anrofer ID aus wenn ihr nicht wollt dass wir sie als Identifikationsmerkmal nutzen.
00:24:10: Oder passt das System so an, dass Telefonnummer nicht mehr gefälscht werden können?
00:24:15: Na ja wie auch immer!
00:24:17: Rachel versuchte sich zu ganz um Konto einer Kundin zu verschaffen.
00:24:21: Nennen wir die Kundin Kelly und sie fand heraus welche Telefon-Nummer Kelly hatte.
00:24:28: Dann fälschte Rachel ihre Nummer so,
00:24:35: Ich spoof in
00:24:38: meine Telefonnummer, ich lass es so aussehen als wäre ich Kelly auf dem Konto.
00:24:43: Übrigens – Auf Datenbroker-Seiten wenn wir Oscent machen also systematisch öffentliche Informationen sammeln können wir normalerweise die Telefonnummer der meisten Leute innerhalb von ein oder zwei Minuten finden.
00:24:56: Also wenn wir suchen müssen wir einfach okay das ist Kelly.
00:25:00: Das ist Kelly's Telefonnumber.
00:25:01: Ich werde die spufen.
00:25:03: Ich richte das ein, es kostet mich normalerweise ungefähr einen Dollar mit den Tools die im App Store verfügbar sind.
00:25:10: Und sie sind nicht stark reguliert!
00:25:12: Man kann sie einfach im App store finden... Also rufe ich an.
00:25:22: Könntest du das eventuell mal vormachen wie du bei den Anrufen klingst?
00:25:28: Du willst dass sich Schauspielere...?
00:25:30: Okay okay eine Sekunde Ich muss eine Rolle kommen.
00:25:33: Ich werde meine Klamotten wechseln, damit ich in die Rolle komme.
00:25:35: Warte kurz!
00:25:37: Okay.
00:25:38: Ring
00:25:38: ring ring.
00:25:40: Danke für calling the bank.
00:25:41: how can I help you today?
00:25:42: Danke dass Sie die Bank anrufen.
00:25:44: wie kann ich Ihnen helfen?
00:25:49: Hi
00:25:49: es tut mir so leid.
00:25:51: oh mein Name ist Kelly Smith.
00:25:52: also ich bin gerade unterwegs und hab grad meinen Laptop verloren.
00:25:56: Mein Telefon funktioniert nicht.
00:25:58: ich kann oft keins meiner Gelder zugreifen.
00:26:01: Können Sie mir bitte, bitte helfen?
00:26:10: Das war gut.
00:26:11: Danke dafür!
00:26:11: Du brauchst nicht weiterzumachen.
00:26:18: Also okay und dann haben die einen Skript dass sie durchgehen und fragen dann zum Beispiel nach den letzten vier Ziffern deiner Telefonnummer um dich zu verifizieren.
00:26:28: War das so, war das deine Herausforderung?
00:26:30: oder was ist dann passiert?
00:26:37: Nein diese Bank kannte KBA also wissensbasierte Authentifizierung Sachen wie Was ist deiner Adresse.
00:26:44: Was sind die letzten vier Ziffern deiner Telefonnummer?
00:26:47: Diese Bank weiß dass diese Informationen sehr leicht online zu finden sind.
00:26:51: Also nutzen sie keine KBA Wissens basierter Authentifikation um deine Identität zu bestätigen.
00:26:57: Sie nutzen normalerweise MFA, Multifaktor-Authentifizierung – das ist gut!
00:27:03: Das ist genau das was ich empfehle.
00:27:05: Schick einen Code an die E-Mailadresse, die hinterlegt ist und lass sie ihn dir vorlesen, anstatt diesem Prozess durchzugehen, die Identitäten mit Informationen zu verifizieren, die ein Angreifer in fünf Minuten online finden kann.
00:27:18: Das ist also gut.
00:27:19: Aber als Angreiverin ist es eine Herausforderung weil ich keinen Zugang zu dieser E-mailadresse habe.
00:27:24: Wenn ich eine Telefonnummer spüfe, kann ich keine Text-Nachrichten empfangen und wenn sie zurückrufen werde... Ich nicht diejenige sein, die diesen Anruf beantwortet.
00:27:33: Ich spufe nur!
00:27:35: Es sieht so aus als würde ich anrufen aber ich habe keinen Zugang.
00:27:38: Jetzt könnte ich natürlich Sim Swapping machen Und viele Kriminelle tun das auch.
00:27:42: Aber für diesen PEN Test ist es nicht das was ich teste.
00:27:45: Also sagen Sie Okay wir haben hier einen Sonderfall.
00:27:48: Lassen Sie mich sehen ob ich mit meinem Manager sprechen kann Und sie ein Foto von ihrem Führerschein ihrer Sozialversicherungskarte und einer Stromrechnung einschicken können.
00:27:58: Ich denke sofort, okay Jackpot wir sind drin!
00:28:04: Die andere Hälfte unserer Firma Social Proof Security ist nämlich mein Mann Evan.
00:28:08: Er macht das ganze technische Zeug.
00:28:10: ich mache das Ganze Human Hacking-Zeug.
00:28:16: Das ist großartig...ich brauche nämlich einen gefälschten Führerschein.
00:28:20: Ich kann es kaum erwarten zu hören, wie du einen gefälschten Führerschein bekommen hast.
00:28:30: Okay
00:28:31: also mein Mann Evelyn macht sich an die Arbeit ein Führerschein einer Sozialversicherungskarte und eine Stromrechnung zu bearbeiten mit den genauen Informationen, die sie für dieses Konto erwarten, die wir wiederum über alle Datenbroker Seite finden können.
00:28:47: Also hoffen wir, dass dieses Unternehmen die tatsächliche Führerschein-Nummer und Sozialversicherungsnummer nicht kennt.
00:28:53: Und sie nur sicherstellen das der Name und die Adresse, die im Konto sind mit diesen Dokumenten übereinstimmen.
00:28:59: Ich kann diese Information durchaus empfinden und habe oft bemerkt, dass wenn Sie nach dieser Art von Dokumentenfragen, Sie die richtigen Infos selbst nicht kennen.
00:29:08: Sie hoffen nur, dass es überein stimmt und hören an der Stelle auf!
00:29:15: Also brauchtest du keinen echten Führerschein, keine Sozialversicherungskarte.
00:29:20: Du brauchst nur einen JPEG, richtig?
00:29:26: Das ist der Trick!
00:29:28: Photoshop macht das für dich.
00:29:31: Wir haben die ganze Nacht an diesen Führer-Scheinen, Sozialversicherungskarten und Stromrechnungen der Konten gearbeitet, die wir hecken wollten.
00:29:39: Ich schicke der Bank also um acht Uhr morgens am nächsten Tag eine E-Mail.
00:29:43: Ich erzähle Ihnen meine Geschichte, ich erzähle ihnen den Sonderfall, den wir mit dem Support vereinbart haben... ...ich schickel Ihnen den Führerschein und die Sozialversicherungskarte und die Stromrechnung.
00:29:53: Um neun Uhr morgen habe ich vollen Adminzugang zum Bankkonto!
00:29:57: Ich hab's so geändert dass es von meiner Angreifer-Emailadresse kontrolliert wird.. ..und ich kann das ganze Geld auf dem Konto
00:30:04: stehlen.".
00:30:09: Also,
00:30:09: sobald ich endlich drin bin habe ich Zugang zu allem.
00:30:12: Ich nutze dieselbe Methode immer wieder.
00:30:15: Ich bekomme im Laufe des Tages noch Zugang...zu zwei weiteren Konten.
00:30:18: Ich verteile die Anfragen am Ende damit wir keinen Verdacht erregen mit immer derselben Angriffsmethode.
00:30:24: Am Ende haben wir jedes Bankkonto übernommen das wir hacken sollten und das innerhalb von zwei
00:30:29: Tagen.".
00:30:31: Und das ist doch wirklich beeindruckend!
00:30:33: Es ist die schiere Kraft der menschlichen Stimme ihre Fähigkeit zu überzeugen, zu bewegen, zu manipulieren und das alles mit einem einfachen Telefonanruf.
00:30:45: Und es macht auch deutlich wie anfällig vor allem der Kundenservice für dieser Art von Betrug ist.
00:30:52: Wenn man da einer sanften Stimme begegnet die einem eine traurige Geschichte erzählt diese aber in Freundlichkeit verpackt ist rührt dass das Herz!
00:31:02: Man ist sofort bereit zur Hilfe insbesondere dann, wenn man gerade erst mit einem echten Miesling telefoniert hat der einen wegen zehn Cent zu viel angebrüllt hat.
00:31:13: Im Gegensatz dazu fällt es bei einer freundlichen Stimme die wirklich um Hilfe bettet sehr schwer nein zu sagen.
00:31:24: Ich weiß, dass es in vielen dieser Organisationen Sonderfälle gibt.
00:31:27: Also helfe ich Unternehmen zu sagen okay wir haben diesen PEN-Test gemacht Wir haben herausgefunden was der Sonderfall ist.
00:31:35: Wir haben rausgefunden wie wir Zugang bekommen haben.
00:31:37: Wie stellen wir sicher das nächste Mal nicht wieder in diese Falle tappen wenn die echten Kriminellen hier ankommen?
00:31:44: Also helve ich ihnen damit Dass wir ein paar Sonder fälle hintereinander einrichten.
00:31:48: Damit werden irgendeiner Form einen Rückruf haben.
00:31:51: Das würde Spoofing vereiteln.
00:31:53: Wenn Sie das nicht wollen, können sie die E-Mail-Verifizierung nutzen – einmal Passwörter ein Code oder einfach einen Wort an die E mail senden, die hinterlegt ist und es vorlesen lassen.
00:32:03: SMS Verifizierungen?
00:32:04: Okay!
00:32:05: Sie behaupten, Sie rufen dich von dieser Telefonnummer an aber vielleicht spüfen Sie die nur.
00:32:09: Schauen Sie ob Sie eine Textnachricht vorlesend können.
00:32:12: Rückrufe, Vereitlings-Boofing, Service Codes Pins oder mündliche Passwörter.
00:32:16: Wenn es irgendeine Art von internem Support Ticket ist können Sie ein Manager einbeziehen.
00:32:22: Es gibt so viele Wege das richtig zu machen dass ein riesiger Teil des Pentests nicht nur ist das Unternehmen zu hacken sondern dem Unternehmen zur Helfen herauszufinden was ein praktischer Weg ist wie wir diese Sonderfälle in Zukunft lösen können um die Identität richtig zu verifizieren und es schwerer für dich zu machen, das nächste Mal reinzukommen.
00:32:42: Dann gehe ich rein – Ich mache's für mich schwer als angreiferin reinzukomm'n und im nächsten Jahr stelle ich fest….
00:32:49: Oh!
00:32:50: Es ist schwer für mich reinzukom'n bis zu dem Punkt an dem ich nicht mehr reinkomme.
00:32:54: Und dass is', wenn ich sage ok Sie haben alles getan was sie tun können.
00:33:07: Und hier endet Teil eins an dem Punkt, an dem ein Pan-Test nicht nur Schwachstellen aufdeckt sondern dazu beiträgt die Sicherheitsprozesse eines Unternehmens dauerhaft zu verbessern.
00:33:20: In Teil zwei hört ihr wie Rachel mit Vertrauen und Impro und mit überzeugenden Geschichten selbst dort Wege findet wo Unternehmen eigentlich sich schon längst gut geschützt glauben.
00:33:36: Diese Episode wurde im englischen Original von Jack Reesider erstellt.
00:33:40: Den Text haben Judith Hohmann und Marco Pauli übersetzt und gesprochen, Produktion Marco Paulie Titelmusik von Breakmaster Cylinder.
Neuer Kommentar