1
00:00:00,080 --> 00:00:02,960
Diejenigen von euch, die schon 
länger bei Inside Darknet dabei 

2
00:00:02,960 --> 00:00:06,360
sind, die kennen das Ganze, was 
jetzt gleich kommt, macht es 

3
00:00:06,360 --> 00:00:10,480
euch gemütlich, lehnt euch 
zurück und stellt euch einmal 

4
00:00:10,480 --> 00:00:15,120
vor, ihr seid gerade am Bauen 
eines Hauses, vielleicht am 

5
00:00:15,120 --> 00:00:19,040
Land, vielleicht in der Stadt, 
ein Anbau bei eurem Elternhaus, 

6
00:00:19,040 --> 00:00:21,840
egal wie, aber ihr baut gerade 
ein Haus. 

7
00:00:23,520 --> 00:00:26,160
Und da habt ihr so eine 
riesengroße Baustelle, steht 

8
00:00:26,160 --> 00:00:29,680
schon zum Teil und jetzt braucht
ihr für verschiedenste Sachen 

9
00:00:29,680 --> 00:00:33,400
zum Beispiel einen Elektriker 
und ihr seid schon ewig 

10
00:00:33,400 --> 00:00:36,720
befreundet mit diesem 
Elektriker, also ihr kennt den 

11
00:00:36,720 --> 00:00:38,560
richtig gut und ihr vertraut 
ihm. 

12
00:00:40,240 --> 00:00:44,160
Diese Person braucht vielleicht 
irgendein elektronisches Bauteil

13
00:00:44,480 --> 00:00:47,360
für was auch immer, ist 
eigentlich komplett irrelevant, 

14
00:00:47,440 --> 00:00:50,240
aber das kauft er dann selbst 
auch noch mal zu. 

15
00:00:51,200 --> 00:00:54,320
Und genau so funktioniert auch 
moderne Softwareentwicklung. 

16
00:00:54,560 --> 00:00:58,080
Ihr seid in diesem Fall eine 
Firma, der Elektriker, einer 

17
00:00:58,080 --> 00:01:00,880
eurer Entwickler oder 
Entwicklerinnen und diese 

18
00:01:00,880 --> 00:01:05,120
kleinen Einzelteile an 
Libraries, Frameworks, Tools von

19
00:01:05,120 --> 00:01:08,760
anderen Leuten, Package 
Management Scanner, die 

20
00:01:08,800 --> 00:01:12,640
überprüfen, ob der Code sicher 
ist, ein Bild System, das den 

21
00:01:12,640 --> 00:01:16,320
Code komplettiert und signiert 
und in moderner Entwicklung 

22
00:01:16,320 --> 00:01:18,880
macht man das nicht alles 
selbst, sondern basiert auf 

23
00:01:18,880 --> 00:01:24,240
anderen Lösungen. 
Eine supply Chain wenn man jetzt

24
00:01:24,240 --> 00:01:28,080
als externer Angreifer ein 
Unternehmen hacken will, steht 

25
00:01:28,080 --> 00:01:32,000
dann meistens eine Firewall im 
Weg, vielleicht ein Security 

26
00:01:32,000 --> 00:01:35,840
Operation Center, also jemand, 
der sich die Security incidence 

27
00:01:35,840 --> 00:01:39,320
ansieht. 
Intrusion Detection, Endpoint 

28
00:01:39,320 --> 00:01:43,840
Detection, Alerts. 
All diese Lösungen sind super 

29
00:01:43,840 --> 00:01:46,560
wichtig. 
Aber wenn wir jetzt in unserem 

30
00:01:46,560 --> 00:01:50,720
Beispiel der Elektriker ganz 
ohne es zu merken, einen 

31
00:01:50,720 --> 00:01:54,920
bösartigen elektrischen Baustein
installiert, dann ist das jetzt 

32
00:01:54,920 --> 00:01:58,240
nicht der Eindringling, sondern 
der Lieferant. 

33
00:01:59,920 --> 00:02:03,920
Wir haben vor 2 Episoden schon 
ein bisschen über Supply Chains 

34
00:02:03,920 --> 00:02:08,080
gesprochen, über Canister Scroll
und einer Gruppe, die dahinter 

35
00:02:08,080 --> 00:02:12,080
war, Exploiterps. 
Das war Folge 114. 

36
00:02:12,560 --> 00:02:14,960
Falls ihr die noch nicht 
angehört habt, macht das 

37
00:02:14,960 --> 00:02:18,720
vielleicht jetzt noch schnell, 
denn die heutige Folge basiert 

38
00:02:18,720 --> 00:02:22,040
so ein bisschen auf den Infos, 
die wir da herausgefunden haben.

39
00:02:23,360 --> 00:02:26,240
Wir haben da darüber gesprochen,
dass Exploiters nur eine 

40
00:02:26,240 --> 00:02:30,000
Teilgruppe, ein kleiner Teil 
dieser ganz großen Kampagne war 

41
00:02:30,080 --> 00:02:33,520
und dass der Hauptakteur Team 
PCP heißt. 

42
00:02:34,640 --> 00:02:39,120
Und ich bin super excited, denn 
heute haben wir richtig tiefe 

43
00:02:39,120 --> 00:02:42,880
Insights in einem supergroßen 
Interview mit einem 

44
00:02:42,880 --> 00:02:48,560
Administrator von Team PCP, also
der Hauptfigur hinter der ganzen

45
00:02:48,560 --> 00:02:52,520
Operation, die in den letzten 
Monaten mehr als 1000 Firmen 

46
00:02:52,680 --> 00:02:56,720
getroffen hat. 
Heute sprechen wir mit einem 

47
00:02:56,720 --> 00:03:05,960
Leader von Team PCP. 
Wahre Geschichten aus dem 

48
00:03:05,960 --> 00:03:13,400
verborgenen Teil des 
Darkschnitts Ich bin Rent und 

49
00:03:13,440 --> 00:03:29,360
das ist Inside darkschnitts. 
Hey, ich habe heute richtig 

50
00:03:29,360 --> 00:03:34,640
besondere News, denn wir haben 
auf Spotify die 5000 Follower 

51
00:03:34,640 --> 00:03:38,480
gebrochen. 
Das ist richtig viel 5000 von 

52
00:03:38,480 --> 00:03:42,600
euch, wo ein großer Teil jeder 
Woche die Folgen von Insider 

53
00:03:42,600 --> 00:03:45,280
Darknet anhört. 
Es ist schon etwas super 

54
00:03:45,280 --> 00:03:48,360
Besonderes für mich, ich bin 
super stolz was aus diesem 

55
00:03:48,360 --> 00:03:51,920
Projekt wird und ich bin euch 
richtig dankbar, dass ihr mit 

56
00:03:51,920 --> 00:03:54,960
dabei seid. 
In The Darknet ist jetzt größer 

57
00:03:54,960 --> 00:04:01,760
als das so manche Dorf am Land. 
Richtig cool und es ist noch 

58
00:04:01,760 --> 00:04:05,000
etwas super Spannendes, diese 
und letzte Woche eigentlich 

59
00:04:05,000 --> 00:04:08,080
schon passiert. 
Erstens bin ich in das Finale 

60
00:04:08,080 --> 00:04:12,960
von der Acsc der Austrian Cyber 
Security Challenge eingeladen 

61
00:04:12,960 --> 00:04:16,640
worden, da gab es auch wieder 
einen Qualifier und die Top 20 

62
00:04:16,640 --> 00:04:20,160
aus meiner Kategorie aus der 
Open, also aus der Kategorie, wo

63
00:04:20,160 --> 00:04:23,000
keine studierenden Personen und 
Schülerinnen sind. 

64
00:04:23,120 --> 00:04:26,160
Sind dürfen zu einer großen 
Messe fahren und dann dort das 

65
00:04:26,160 --> 00:04:29,680
Finale für diese österreichische
Meisterschaft austragen. 

66
00:04:30,800 --> 00:04:33,440
Und ich habe diese Woche 
erfahren, dass ich den digital 

67
00:04:33,440 --> 00:04:39,200
Skills Cup 2026 in der Kategorie
AI pro als erster bester 

68
00:04:39,200 --> 00:04:42,800
Österreicher abgeschlossen habe,
wodurch ich da jetzt beim Word 

69
00:04:42,800 --> 00:04:46,800
Final mitmachen darf gegen 
andere Teilnehmerinnen überall 

70
00:04:46,800 --> 00:04:49,680
auf der Welt, die in ihrem 
eigenen Land den ersten Platz 

71
00:04:49,680 --> 00:04:52,880
belegt haben, also super coole 
Hacking Turnier. 

72
00:04:53,120 --> 00:04:55,360
Folge bei mir in den letzten 2 
Wochen. 

73
00:04:58,160 --> 00:05:00,120
Die Neuigkeiten. 
Aus der Cyberbone. 

74
00:05:00,560 --> 00:05:03,360
Sind zum Ziel eines 
großangelegten Cyberangriffs 

75
00:05:03,360 --> 00:05:04,400
geworden. 
Noch. 

76
00:05:04,640 --> 00:05:08,880
Nie gesehen. 
Diese Woche hat es die 

77
00:05:08,880 --> 00:05:11,280
Bildungsplattform Canvas 
erwischt. 

78
00:05:11,440 --> 00:05:15,680
Canvas ist ein weltweit 
führendes Lehrmanagementsystem 

79
00:05:16,000 --> 00:05:18,480
LMS. Vielleicht kennt ihr es 
sogar. 

80
00:05:18,480 --> 00:05:22,800
Es ist super weit verbreitet auf
sehr vielen Schulen und Unis. 

81
00:05:22,800 --> 00:05:27,280
Verwenden Sie Canners für 
vorlesungsunterlagen Aufgaben, 

82
00:05:27,440 --> 00:05:31,360
Kommunikation zwischen 
Studierenden und Lehrenden das 

83
00:05:31,360 --> 00:05:35,680
Unternehmen der Imper heißt 
Infrastructure am 3. 

84
00:05:35,680 --> 00:05:39,120
Mai diese Woche hat die Hacker 
Gruppe Shiny Hunters. 

85
00:05:39,360 --> 00:05:43,040
Die bei Inside Darknet ja kein 
unbekannter Name sind und wir 

86
00:05:43,040 --> 00:05:45,040
auch schon ein Interview mit 
ihnen hatten. 

87
00:05:45,040 --> 00:05:48,800
Die Firma Infrastructure 
kompromittiert nach ersten 

88
00:05:48,800 --> 00:05:53,680
Einschätzungen geht man davon 
aus, dass über 275000000 

89
00:05:53,680 --> 00:05:56,160
Datensätze gestohlen worden 
sind. 

90
00:05:56,640 --> 00:06:01,880
Alleine an der University of 
Pennsylvania sollen 306000 

91
00:06:01,880 --> 00:06:04,480
Accounts betroffen sein. 
Die Gruppe spricht außerdem 

92
00:06:04,480 --> 00:06:08,000
davon, Zugriff auf Milliarden 
privater Nachrichten zwischen 

93
00:06:08,000 --> 00:06:11,440
Studierenden, Lehrenden und 
Mitarbeitenden zu haben, 

94
00:06:11,680 --> 00:06:14,480
inklusive Telefonnummern und 
Privatadressen. 

95
00:06:15,200 --> 00:06:17,560
Die Firma Infrastructure hat 
diesen Angriff mittlerweile 

96
00:06:17,560 --> 00:06:20,800
bestätigt und gibt an, den 
Vorfall eingedämmt zu haben. 

97
00:06:21,040 --> 00:06:23,840
Shiny Hunters hat aber eine 
Deadline bis zum 8. 

98
00:06:23,840 --> 00:06:28,000
Mai gesetzt, das ist für mich 
morgen für euch, gestern muss 

99
00:06:28,000 --> 00:06:32,200
sie drohen, die Daten bis dahin 
zu veröffentlichen, es kann also

100
00:06:32,200 --> 00:06:35,360
sehr gut sein, wenn ihr diese 
Folge hört, dass diese Daten 

101
00:06:35,360 --> 00:06:39,280
bereits veröffentlicht und 
geleakt worden sind, was schon 

102
00:06:39,280 --> 00:06:42,000
relativ wild und sehr sehr groß 
wäre. 

103
00:06:42,800 --> 00:06:44,800
Kurzes Update. 
Jetzt mache ich doch noch ein. 

104
00:06:44,800 --> 00:06:48,240
Es ist Donnerstagabend und die 
Mainstream Medien beginnen 

105
00:06:48,240 --> 00:06:51,680
gerade darüber zu berichten, 
dass die Plattform Canvas jetzt 

106
00:06:51,680 --> 00:06:54,760
auf verschiedensten Unis 
weltweit nicht mehr funktioniert

107
00:06:54,760 --> 00:06:57,520
und sogar schon Prüfungen 
abgesagt worden sind. 

108
00:06:57,680 --> 00:07:00,320
Da kommt jetzt eine riesengroße 
Nachricht, die wird auch auf dem

109
00:07:00,320 --> 00:07:03,760
Instagram Post natürlich zu 
sehen sein, wo sie sagen, dass 

110
00:07:03,760 --> 00:07:07,360
sie die Daten von allen Unis, 
die betroffen sind bis zum 12 

111
00:07:07,440 --> 00:07:10,800
Mai veröffentlichen, weil sie 
sich nicht mit der Hacker Gruppe

112
00:07:10,880 --> 00:07:12,680
einigen können. 
Ich habe auch noch die. 

113
00:07:12,840 --> 00:07:15,840
Ganz kurz geschaut, welche Unis 
in Österreich betroffen sind. 

114
00:07:15,840 --> 00:07:18,600
Ich bin jetzt nicht ewig tief 
reingegangen, aber gesehen, dass

115
00:07:18,600 --> 00:07:23,440
die Wu Wien und die ITU Austria 
beide betroffen sind und eben 

116
00:07:23,440 --> 00:07:25,360
der Zeitpunkt hat sich auf den 
12. 

117
00:07:25,360 --> 00:07:29,360
Nach hinten verschoben. 
Betroffen sind Studierende und 

118
00:07:29,360 --> 00:07:32,080
deren persönliche E Mails soweit
wir wissen. 

119
00:07:33,200 --> 00:07:36,080
Jetzt machen wir keine Supply 
Chain, sondern eine Update 

120
00:07:36,080 --> 00:07:38,320
chain, denn jetzt kommt Update 
Nummer 3. 

121
00:07:38,320 --> 00:07:42,240
Es ist gerade Freitag Vormittag,
Shiny Hunters hat bestätigt, 

122
00:07:42,240 --> 00:07:46,240
dass sie die Daten durch 
Vishing, also Voice Fishing, 

123
00:07:46,240 --> 00:07:49,000
gestohlen haben. 
Also wieder mal ein weiterer 

124
00:07:49,000 --> 00:07:52,800
Angriff, der nur wegen Social 
Engineering funktioniert hat. 

125
00:07:53,600 --> 00:07:59,520
Wie der 2023 verstorbene Kevin 
Midnick, ein ehemaliger Security

126
00:07:59,520 --> 00:08:04,480
Consultant und Hacker der 1995, 
verhaftet worden ist und kein 

127
00:08:04,480 --> 00:08:07,280
Telefon besitzen durfte, als er 
aus dem Gefängnis entlassen 

128
00:08:07,280 --> 00:08:10,600
worden ist. 
Bereits sagte Millions of 

129
00:08:10,600 --> 00:08:14,880
Firewalls and Encryption means 
nothing of humans are the 

130
00:08:14,880 --> 00:08:18,480
weekest link. 
Und seit Jahren predigt das so 

131
00:08:18,480 --> 00:08:22,400
gut wie jeder, dass der Mensch 
eine riesengroße Angriffsfläche 

132
00:08:22,400 --> 00:08:24,800
ist. 
Und auch hier war es wieder mal 

133
00:08:24,960 --> 00:08:37,960
Voice Fishing. 
Ich habe es im Intro schon ein 

134
00:08:37,960 --> 00:08:41,280
bisschen angeteasert, wir 
sprechen heute mit dem Leader 

135
00:08:41,280 --> 00:08:45,200
von Team PCP. 
Also dem Hauptakteur hinter der 

136
00:08:45,200 --> 00:08:49,680
Canister Sprawl Supply Chain. 
Einige Researcher innen in der 

137
00:08:49,680 --> 00:08:53,520
Bubble bezeichnen ihn auch den 
größten Hack des Jahres, es sind

138
00:08:53,520 --> 00:08:58,680
über 500000 Maschinen mindestens
betroffen und über 1000 Software

139
00:08:58,680 --> 00:09:03,040
AS AS Service Dienstleister. 
Auch die Europäische Kommission 

140
00:09:03,040 --> 00:09:05,840
wurde Opfer dieser Supply Chain 
Attacke. 

141
00:09:06,080 --> 00:09:12,520
Ja, 300 Gigabyte an Daten wurden
der EU Kommission entwendet, das

142
00:09:12,520 --> 00:09:15,280
heißt die wurden gehackt, man 
weiß auch noch gar nicht wie 

143
00:09:15,280 --> 00:09:19,280
groß dieses komplette Ausmaß 
ist, denn Team PCP ist immer 

144
00:09:19,280 --> 00:09:22,800
noch dabei mehr und mehr Firmen 
hintereinander zu 

145
00:09:22,800 --> 00:09:26,640
kompromittieren und diese Supply
Chain immer größer wachsen zu 

146
00:09:26,640 --> 00:09:29,520
lassen. 
Ich habe mir heute vorgenommen, 

147
00:09:29,520 --> 00:09:33,200
jetzt hier nicht ganz so viel zu
dieser Supply Chain zu erklären.

148
00:09:33,440 --> 00:09:36,880
Da beginnen alle Punkte ganz 
chronologisch im Interview 

149
00:09:36,880 --> 00:09:40,640
selbst durch und ich bin super 
excited, weil ich heute dieses 

150
00:09:40,640 --> 00:09:45,920
Interview mit dem Leader von 
Team PCP, dem Kopf hinter dieser

151
00:09:45,920 --> 00:09:50,240
riesengroßen Operation, im 
Insider Arkanat Podcast 

152
00:09:50,240 --> 00:09:54,800
präsentieren zu dürfen. 
Das Interview wurde wieder mal 

153
00:09:54,800 --> 00:09:59,040
mit einer KI ins Deutsche 
übersetzt und eine zweite KI 

154
00:09:59,040 --> 00:10:02,880
wurde verwendet, um Team PCP 
eine Stimme zu geben. 

155
00:10:03,200 --> 00:10:07,280
Wichtig wie immer das Interview 
ist von mir mit Team PCP geführt

156
00:10:07,280 --> 00:10:09,840
worden, das heißt ich beziehe 
mich nicht auf irgendwelche 

157
00:10:09,840 --> 00:10:13,520
externen Quellen, weil ich das 
vor 2 Wochen gefragt worden bin 

158
00:10:13,680 --> 00:10:17,640
nein, die Interviews sind von 
mir mit Team PCP und die 

159
00:10:17,640 --> 00:10:21,200
Original Antworten wurden nur 
übersetzt und nicht inhaltlich 

160
00:10:21,200 --> 00:10:25,360
verändert. 
Und sage ich, Hi, danke, dass du

161
00:10:25,360 --> 00:10:28,640
dir Zeit nimmst mit Inside 
Darkschnitt mit uns zu sprechen.

162
00:10:28,800 --> 00:10:32,080
Für alle, die vielleicht die 
vorherige Folge mit Exploiters 

163
00:10:32,080 --> 00:10:34,160
noch nicht gehört haben oder 
nicht ganz so tief in der 

164
00:10:34,160 --> 00:10:37,600
Materie sind, kannst du 
vielleicht erklären, wer Team 

165
00:10:37,600 --> 00:10:43,200
PCP ist und was genau macht ihr?
Wir existieren als loses Team 

166
00:10:43,200 --> 00:10:46,120
von Malware, Entwicklern und 
Cloud Native Threadactors. 

167
00:10:46,120 --> 00:10:49,320
Wenn man das so nennen will. 
Unser hauptsächliches Ziel war 

168
00:10:49,320 --> 00:10:52,480
anfangs, so viele Creidentials 
und Zugänge wie möglich zu 

169
00:10:52,480 --> 00:10:54,320
sammeln. 
Mit der Verwendung von Malware. 

170
00:10:54,880 --> 00:10:57,120
Die erste Kampagne, die 
öffentlich mit diesem Alias 

171
00:10:57,120 --> 00:11:01,360
verknüpft wurde, war PCP Cat, 
was aber definitiv nicht unsere 

172
00:11:01,360 --> 00:11:04,560
beste oder erfolgreichste Arbeit
war, noch vor diesen Supply 

173
00:11:04,560 --> 00:11:07,920
Chain attacks. 
PCP Cat wurde schnell gebaut, um

174
00:11:07,920 --> 00:11:11,040
eine Lücke in React to Shell 
auszunutzen, bevor sie gepatcht 

175
00:11:11,040 --> 00:11:13,920
wurde. 
Pcb CAD war eine Kampagne im 

176
00:11:14,000 --> 00:11:20,400
Dezember 2025, wo 59000 Server 
in 48 Stunden gehackt worden 

177
00:11:20,400 --> 00:11:23,080
sind. 
Jeder in unserer Gruppe schreibt

178
00:11:23,080 --> 00:11:26,520
schon seit Jahren ähnliche 
Malware, jeder für sich getrennt

179
00:11:26,520 --> 00:11:29,360
voneinander. 
Ich würde jeden, der Tradecraft 

180
00:11:29,360 --> 00:11:31,920
einbringt und bei unseren 
Operationen mitmacht und sie 

181
00:11:31,920 --> 00:11:34,640
voranbringt, als Teil des Teams 
betrachten. 

182
00:11:35,240 --> 00:11:38,080
Es gibt keine strikte 
Führungsstruktur, aber ich 

183
00:11:38,080 --> 00:11:40,960
repräsentiere den Alias nach 
außen, also werde ich leader 

184
00:11:40,960 --> 00:11:44,000
genannt. 
Diese Struktur ist gut, einzelne

185
00:11:44,000 --> 00:11:46,720
Verhaftungen würden keine 
Unterbrechungen verursachen und 

186
00:11:46,720 --> 00:11:49,120
mein Alias kann einfach 
weitergegeben werden. 

187
00:11:50,080 --> 00:11:53,280
Pcp ist eine Droge, ein 
Halluzinogen. 

188
00:11:53,360 --> 00:11:57,280
Wie habt ihr den Namen Team PCP 
gewählt, also Team PCP? 

189
00:11:58,080 --> 00:12:01,040
Viele hier sind Exsüchtige oder 
waren früher mal Dealer. 

190
00:12:01,680 --> 00:12:05,000
Cybercrime ist für sie so eine 
Art Therapie auf seltsame Weise 

191
00:12:05,000 --> 00:12:07,200
er. 
Es hält sie clean, lenkt sie von

192
00:12:07,200 --> 00:12:10,480
ihrer Situation ab, lässt sie 
für eine Weile abschalten, bei 

193
00:12:10,480 --> 00:12:13,280
etwas sinnvollem, das sie gut 
können, auch wenn sie nicht die 

194
00:12:13,280 --> 00:12:16,960
Qualifikationen haben, es legal 
im Berufsleben zu tun. 

195
00:12:17,600 --> 00:12:19,680
Wenn man nach einem 
erfolgreichen Hack die Beute 

196
00:12:19,680 --> 00:12:23,600
sieht, gibt das einen enormen 
Rush, das ist süchtig machend, 

197
00:12:24,000 --> 00:12:27,480
das gesagt, niemand hier will 
irgendjemanden ermutigen, diese 

198
00:12:27,480 --> 00:12:30,120
Substanzen tatsächlich zu 
probieren, es. 

199
00:12:30,200 --> 00:12:32,920
Es gab auch ein Paar von uns, 
die die Arbeit einer anderen 

200
00:12:32,920 --> 00:12:36,640
Gruppe namens Team TNT bewundert
und von deren Kampagnen gelernt 

201
00:12:36,640 --> 00:12:38,800
haben. 
Der Name ist auch eine Hommage 

202
00:12:38,800 --> 00:12:43,000
an sie. 
Okay damit kommen wir zum März 

203
00:12:43,000 --> 00:12:47,760
2026 also dieses Jahr Security 
Forscherinnen weltweit 

204
00:12:47,760 --> 00:12:51,600
bezeichnen knister warm, also 
euren Wurm, euren Angriff als 

205
00:12:51,600 --> 00:12:55,320
die größte Supply Chain Attacke 
des Jahres man. 

206
00:12:55,320 --> 00:12:58,720
Manche Schätzungen sprechen von 
über 500000 kompromittierten 

207
00:12:58,720 --> 00:13:02,560
Maschinen und mehr als 1000 
Software as Service Umgebungen. 

208
00:13:03,040 --> 00:13:06,720
Kennst du den kompletten Umfang,
wie viele Firmen, wie viele 

209
00:13:06,720 --> 00:13:09,600
Geräte ihr eigentlich gehackt 
und kompromittiert habt? 

210
00:13:10,960 --> 00:13:13,840
Ja, ich kenne den vollen Umfang 
und ich kann es selbst immer 

211
00:13:13,840 --> 00:13:16,920
noch nicht ganz glauben. 
Ich glaube, als ich begann, 

212
00:13:16,920 --> 00:13:19,760
diese Creedentials mit dem Team 
zu teilen und wir all diese 

213
00:13:19,760 --> 00:13:23,680
riesigen Fortune 500 Unternehmen
gesehen haben 1 nach dem 

214
00:13:23,680 --> 00:13:25,680
anderen. 
Geriet jeder ein bisschen in 

215
00:13:25,680 --> 00:13:28,640
Panik und es gab einen internen 
Ansturm, die Daten so schnell 

216
00:13:28,640 --> 00:13:31,920
wie möglich zu stehlen. 
Ich habe einen Fehler gemacht, 

217
00:13:32,240 --> 00:13:34,800
ich dachte, dass sofort alle 
betroffenen Firmen ihre 

218
00:13:34,800 --> 00:13:37,920
Passwörter ändern würden und 
deshalb habe ich andere externe 

219
00:13:37,920 --> 00:13:41,840
Hacker hinzugezogen. 
Es ist schwierig 17 oder mehr 

220
00:13:41,840 --> 00:13:44,960
Personen Cloud Exploitation auf 
die Schnelle beizubringen und so

221
00:13:44,960 --> 00:13:48,800
etwas Großes mit guter 
Operational Security und aus den

222
00:13:48,800 --> 00:13:51,520
Schatten zu koordinieren. 
Das haben wir geändert. 

223
00:13:51,520 --> 00:13:53,920
Wir sind jetzt viel 
methodischer, ziehen keine 

224
00:13:53,920 --> 00:13:56,560
Drittgruppen mehr hinzu und 
gehen langsam vor. 

225
00:13:57,040 --> 00:13:59,440
Diese Angriffsserie war 
möglicherweise einer der 

226
00:13:59,440 --> 00:14:03,120
folgenreichsten Supply Chain 
Attacks jemals und die schiere 

227
00:14:03,120 --> 00:14:06,280
Menge an Passwörtern und Secrets
ist definitiv genug, um jemanden

228
00:14:06,280 --> 00:14:09,000
zu erdrücken. 
Wir wissen ja über einige 

229
00:14:09,000 --> 00:14:11,440
Unternehmen schon Bescheid, die 
gehackt worden sind. 

230
00:14:11,520 --> 00:14:14,720
Aber gibt es momentan auch noch 
Unternehmen da draußen, die 

231
00:14:14,720 --> 00:14:18,080
gerade kompromittiert sind und 
noch vielleicht gar keine Ahnung

232
00:14:18,080 --> 00:14:20,560
haben, dass sie eigentlich 
gehackt worden sind? 

233
00:14:21,600 --> 00:14:24,400
Ja, gibt es. 
Wenn ein Unternehmen von uns 

234
00:14:24,400 --> 00:14:27,520
kompromittiert worden ist, haben
sie eigentlich auch gerade noch 

235
00:14:27,520 --> 00:14:30,880
keine Ahnung, was passiert oder 
wie nah wir daran sind, in ihre 

236
00:14:30,880 --> 00:14:33,520
Data Warehouses und Datenbanken 
einzudringen? 

237
00:14:33,800 --> 00:14:36,400
Und wir sind inzwischen sehr 
streng mit uns selbst, wie wir 

238
00:14:36,400 --> 00:14:39,200
arbeiten, um genau das weiterhin
so zu halten. 

239
00:14:39,920 --> 00:14:44,280
Kommen wir zu der Supply Chain. 
Selbst Equal Security, das ist 

240
00:14:44,280 --> 00:14:47,120
die Firma hinter den 
Vulnerability Scanner Tribby, 

241
00:14:47,120 --> 00:14:51,520
wurden Ende Februar durch einen 
separaten autonomen Angriff 

242
00:14:51,520 --> 00:14:54,640
gebrochen. 
Da wurden Keys Exfiltriert. 

243
00:14:55,120 --> 00:14:58,360
Die Firma dahinter hatten alle 
Passwörter, alle Keys rotiert 

244
00:14:58,360 --> 00:15:01,840
und neu vergeben, aber ich hab 
danach eben bemerkt, dass es 

245
00:15:01,840 --> 00:15:05,600
immer noch einen Zugang gibt und
dadurch seid ihr wieder erneut 

246
00:15:05,600 --> 00:15:07,920
hinein. 
Kannst du so ein bisschen 

247
00:15:07,920 --> 00:15:11,040
erklären, wie ihr das alles 
herausgefunden habt? 

248
00:15:11,760 --> 00:15:14,240
Das wurde uns von einem guten 
Partner gezeigt. 

249
00:15:14,560 --> 00:15:17,120
Ich will den Trivy Hack nicht 
für mich beanspruchen und ich 

250
00:15:17,120 --> 00:15:20,560
werde den initialen Angreifer 
aber auch nicht identifizieren. 

251
00:15:21,120 --> 00:15:23,840
Wer auch immer es ist, sie haben
uns sehr viel über Get 

252
00:15:23,840 --> 00:15:27,200
Exploitation beigebracht, im 
Interesse daran, uns in diese 

253
00:15:27,200 --> 00:15:30,080
Angriffe einzubeziehen, um 
effektive Malware zu schreiben 

254
00:15:30,080 --> 00:15:33,280
und zu veröffentlichen. 
Ich würde sie als Teil des Teams

255
00:15:33,280 --> 00:15:36,640
betrachten, mit ihnen zu 
arbeiten, war eine großartige 

256
00:15:36,640 --> 00:15:39,760
Lernkurve und hat uns eine 
komplett neue Angriffsoberfläche

257
00:15:39,760 --> 00:15:42,480
eröffnet, was man ja in den 
Angriffen in den letzten Monaten

258
00:15:42,480 --> 00:15:45,600
gesehen hat. 
Ihr habt dann euren Zugang 

259
00:15:45,600 --> 00:15:49,360
benutzt, um bösartigen Code 
direkt in diesen Security 

260
00:15:49,360 --> 00:15:53,600
Scanner trivy einzuschleusen. 
Der Code lief vor dem Scan 

261
00:15:53,600 --> 00:15:56,400
selbst, ließ dann aber den 
Scanner normal abschließen, also

262
00:15:56,400 --> 00:15:59,520
dass man es nicht bemerkt hat, 
dass eigentlich etwas bösartiges

263
00:15:59,520 --> 00:16:02,320
dazwischen liegt. 
In dem Code haben dann 

264
00:16:02,320 --> 00:16:06,880
Forscherinnen ein Tool gefunden,
das sich selbst Team PCP Cloud 

265
00:16:06,920 --> 00:16:09,880
Stiler nennt. 
Was genau macht das Tool, das da

266
00:16:09,880 --> 00:16:12,800
so mit deployed wird im 
Hintergrund heimlich? 

267
00:16:13,720 --> 00:16:18,240
Team PCP Cloud Stealer war eine 
überarbeitete Version des PCP 

268
00:16:18,240 --> 00:16:21,280
Cat Steelers mit einem 
zusätzlichen Runner Memory, 

269
00:16:21,280 --> 00:16:23,680
Persor Script und hybrider 
Verschlüsselung für die 

270
00:16:23,680 --> 00:16:26,800
Exfiltration. 
Es ist ziemlich grundlegende 

271
00:16:26,800 --> 00:16:30,760
Malware, wir wollten einfach 
etwas, das funktioniert, jetzt 

272
00:16:30,760 --> 00:16:33,520
optimieren wir es, um so viel 
wie möglich von den Maschinen zu

273
00:16:33,520 --> 00:16:38,080
stehlen, verschiedene Keys, 
Passwörter, Secrets, alles ich 

274
00:16:38,080 --> 00:16:40,720
weiß nicht wie viele Forscher 
sich die Malware wirklich genau 

275
00:16:40,720 --> 00:16:43,600
angeschaut haben, aber. 
Aber wir haben das Trivy Binary 

276
00:16:43,600 --> 00:16:46,320
auch mit einem bösartigen 
Checkout im Bild und Release 

277
00:16:46,320 --> 00:16:50,080
Workflow vergiftet, der das Tool
mit unserem Code kompiliert hat.

278
00:16:50,640 --> 00:16:53,120
Das hat zu einem signierten 
Release geführt, der dann 

279
00:16:53,120 --> 00:16:55,280
verteilt wurde, das war 
wahrscheinlich viel 

280
00:16:55,280 --> 00:16:58,360
unauffälliger, wir haben auf 
Smash and Grab gesetzt mit den 

281
00:16:58,360 --> 00:17:01,280
vergifteten Actions und den 
modifizierten Releasetags. 

282
00:17:02,120 --> 00:17:04,480
Kurz zur Einordnung für alle, 
die vielleicht nicht ganz so 

283
00:17:04,480 --> 00:17:08,000
technisch da drin sind. 
Ein signiertes Release bedeutet,

284
00:17:08,000 --> 00:17:11,000
dass das Tool eine digitale 
Unterschrift vom Entwickler 

285
00:17:11,000 --> 00:17:14,200
selbst hatte. 
Security Tools wie Microsoft 

286
00:17:14,200 --> 00:17:17,839
Defender prüfen diese Signatur 
als Vertrauensanker, wenn die 

287
00:17:17,839 --> 00:17:20,960
Signatur stimmt, gilt das Tool 
als vertrauenswürdig, auch wenn 

288
00:17:20,960 --> 00:17:23,440
der Code darin vielleicht schon 
kompromittiert ist. 

289
00:17:23,520 --> 00:17:26,400
Das ist der Grund, warum diese 
Art von Angriff so extrem 

290
00:17:26,400 --> 00:17:30,400
gefährlich ist. 
Von Three seid ihr dann weiter 

291
00:17:30,400 --> 00:17:35,360
zu 66 NPM paketen zu docahub 
images ihr habt einen Scanner 

292
00:17:35,360 --> 00:17:39,680
von Jackmarks kompromittiert 
Visual Studio Code Extensions 

293
00:17:39,680 --> 00:17:44,480
Light, LLMHP, Telnix und 
Payloads in Audiodateien. 

294
00:17:44,840 --> 00:17:46,960
Und sogar zum Schluss noch Bett 
warten. 

295
00:17:47,200 --> 00:17:50,480
War das euer Plan vom Anfang an,
dass ihr das irgendwie so weit 

296
00:17:50,480 --> 00:17:54,240
debloyen könnt, dass diese Kette
so weit reicht oder ist das 

297
00:17:54,240 --> 00:17:56,960
immer einfach weiter gegangen 
und diese Kette, diese Supply 

298
00:17:56,960 --> 00:17:59,520
Chain hat sich einfach immer 
weiter für euch geöffnet, je 

299
00:17:59,520 --> 00:18:03,600
tiefer ihr gegraben habt. 
Diese Art von Angriff kann sich 

300
00:18:03,600 --> 00:18:06,240
schnell auf 100 Tausende bis 
Millionen von Umgebungen 

301
00:18:06,240 --> 00:18:08,880
ausbreiten. 
Überall gibt es zwischen den 

302
00:18:08,880 --> 00:18:11,680
Firmen Abhängigkeiten, das war 
also zu erwarten. 

303
00:18:12,120 --> 00:18:15,520
Aber ich hab nicht geahnt, wie 
groß der Impact sein würde, bis 

304
00:18:15,520 --> 00:18:18,560
wir anfingen, Passwörter, 
Sessions und Keys zu validieren.

305
00:18:19,040 --> 00:18:21,760
Der potenzielle Schneeballeffekt
ist jetzt das, was wir 

306
00:18:21,760 --> 00:18:24,800
anstreben, wir können uns in der
Supply Chain entsprechend 

307
00:18:24,800 --> 00:18:28,000
positionieren mit den 
gesammelten Credentials kann 

308
00:18:28,000 --> 00:18:31,520
jedes Ökosystem angesteuert 
werden und dann findet man sehr 

309
00:18:31,520 --> 00:18:34,280
oft wieder neue Credentials, mit
denen man sich weiterbewegen 

310
00:18:34,280 --> 00:18:38,160
kann und OIDC ein Identity Layer
auf o. 

311
00:18:38,160 --> 00:18:40,000
Orth schützt dabei auch 
niemanden. 

312
00:18:41,000 --> 00:18:44,080
Ich selbst habe mir auch noch 
die Bitwarn Payload angeschaut, 

313
00:18:44,080 --> 00:18:47,360
also die Payload, die die 
Bitwarn Cii kompromittiert. 

314
00:18:47,360 --> 00:18:51,120
Das war eine Java Script Datei 
mit dem Namen BB 1 und man sieht

315
00:18:51,120 --> 00:18:53,840
darinnen im Code, dass ihr 
überprüft, ob die Geräte 

316
00:18:53,840 --> 00:18:57,680
russische Sprachpakete haben 
oder aus Russland sind aus 3 

317
00:18:57,680 --> 00:19:01,440
verschiedenen unterschiedlichen 
Quellen überprüft ihr das, warum

318
00:19:01,440 --> 00:19:04,080
wollt ihr unbedingt so 
sichergehen, dass ihr keine 

319
00:19:04,080 --> 00:19:06,720
russischen Geräte kompromittiert
und hackt? 

320
00:19:07,720 --> 00:19:09,840
Die Leute von uns kommen aus 
aller Welt. 

321
00:19:10,000 --> 00:19:12,120
Manche von uns wollen den Ärger 
mit bestimmten 

322
00:19:12,120 --> 00:19:15,520
Strafverfolgungsbehörden nicht, 
und der ist mit ein paar Zeilen 

323
00:19:15,520 --> 00:19:19,440
Code weitgehend vermeidbar. 
Also wird Anti CIS in die 

324
00:19:19,440 --> 00:19:22,920
Malware integriert. 
Dieses Antizis beziehungsweise 

325
00:19:22,920 --> 00:19:26,080
auf Deutsch Anti Gus bedeutet, 
dass die Malware einfach beim 

326
00:19:26,080 --> 00:19:30,280
Staat schaut, ob das System aus 
einem Gus Staat kommt, also zum 

327
00:19:30,280 --> 00:19:32,960
Beispiel Russland, Ukraine, 
Belarus. 

328
00:19:33,400 --> 00:19:36,440
Falls ja, beendet sich dann die 
Malware von selbst, ohne Schaden

329
00:19:36,440 --> 00:19:39,800
anzurichten und wird auch nicht 
weiter ausgeführt, damit sie 

330
00:19:39,800 --> 00:19:43,840
keine russischen Firmen treffen 
und das wird oft als indirekter 

331
00:19:43,840 --> 00:19:46,800
Schutz vor der russischen 
Strafverfolgung interpretiert, 

332
00:19:47,360 --> 00:19:50,960
nachdem dieser Bitworden ci 
Angriff gestartet worden ist, 

333
00:19:50,960 --> 00:19:54,960
haben Sicherheitsforscherinnen 
einen Github Account gefunden, 

334
00:19:54,960 --> 00:19:58,160
wo genau dieses Szenario 
durchgetestet worden ist. 

335
00:19:58,320 --> 00:20:01,680
Also so ein letzter Test, ob die
Infrastruktur hinter diesem 

336
00:20:01,680 --> 00:20:04,640
Angriff funktioniert, das. 
Das passiert ja alles auf einem 

337
00:20:04,640 --> 00:20:06,800
sehr, sehr hohen Level. 
Es muss alles funktionieren, es 

338
00:20:06,800 --> 00:20:09,680
muss alles richtig passieren, 
sonst funktioniert der komplette

339
00:20:09,680 --> 00:20:13,040
Angriff ja nicht. 
Wieviel Vorbereitung und Testing

340
00:20:13,040 --> 00:20:15,920
steckst du so in einer 
Operation, bevor du wirklich den

341
00:20:15,920 --> 00:20:19,440
Trigger Button Pulst und dazu 
die Malware deployed? 

342
00:20:20,800 --> 00:20:23,920
Das kommt drauf an. 
Bei der zweiten Welle haben wir 

343
00:20:23,920 --> 00:20:26,800
etwa einen halben Monat 
gewartet, bis der Hype aus dem 

344
00:20:26,800 --> 00:20:30,320
ersten Angriff sich gelegt hat. 
Wir haben da auch in der Zeit 

345
00:20:30,320 --> 00:20:33,520
neue Malware und Techniken 
ausprobiert, bevor wir wieder 

346
00:20:33,520 --> 00:20:36,480
weitergemacht haben. 
Es gibt viel Vorbereitung und 

347
00:20:36,480 --> 00:20:39,600
Koordination zwischen uns, aber 
wir sind meistens gleicher 

348
00:20:39,600 --> 00:20:43,040
Meinung und kennen das Endziel, 
falls Unternehmen gegen uns 

349
00:20:43,040 --> 00:20:46,880
arbeiten, wissen wir das, aber 
ja, wir schießen schon lange vor

350
00:20:46,880 --> 00:20:49,920
einem konkreten Ziel bei uns 
intern Ideen hin und her und. 

351
00:20:50,720 --> 00:20:54,160
Dann habt ihr über die letzten 
Monate hinweg immer mehr Firmen 

352
00:20:54,160 --> 00:20:56,240
in dieser Supply Chain 
kompromittiert. 

353
00:20:56,960 --> 00:21:00,240
Die CERT EU hat zum Beispiel 
auch bestätigt, dass die AWS 

354
00:21:00,240 --> 00:21:04,320
Buckets in der Amazon Umgebung 
der Europäischen Kommission über

355
00:21:04,320 --> 00:21:09,440
dieses Trabby Tool gehackt 
geworden sind. 340 GB Daten aus 

356
00:21:09,440 --> 00:21:13,360
42 internen EU Abteilungen 
wurden da auch gestohlen und das

357
00:21:13,360 --> 00:21:16,080
Waren ja eure Zugänge, aber 
Shiny Hunters hat dann 

358
00:21:16,080 --> 00:21:19,160
angegeben, dass sie diese Daten 
haben und sie haben es auf ihrer

359
00:21:19,160 --> 00:21:21,600
eigenen Leak Seite 
veröffentlicht. 

360
00:21:22,240 --> 00:21:25,280
Wieso hatte Shiny Hunters die 
Daten, was ist da eigentlich 

361
00:21:25,280 --> 00:21:29,040
wirklich passiert? 
Shiny Hunters haben unsere 

362
00:21:29,040 --> 00:21:31,960
Angriffe gesehen und eines ihrer
Mitglieder hat einen engen 

363
00:21:31,960 --> 00:21:35,200
Freund angeschrieben und ihn 
gebeten, unsere Hacks für Geld 

364
00:21:35,200 --> 00:21:38,840
zu sabotieren. 
Er schrieb, ich zerstöre jeden 

365
00:21:38,840 --> 00:21:42,080
neuen Thread actor und ich 
verstehe bis heute nicht warum 

366
00:21:42,560 --> 00:21:45,600
sie waren in dem Chat von einer 
anderen Gruppe, die uns half 

367
00:21:45,760 --> 00:21:49,280
weckt und ein Mitglied fragte ob
er unsere gehackten Passwörter 

368
00:21:49,280 --> 00:21:52,160
nutzen könne. 
Ich habe ja gesagt, wenn Shiny 

369
00:21:52,160 --> 00:21:54,160
Hunters mit uns danach den 
Profit teilt. 

370
00:21:54,760 --> 00:21:57,520
Sie haben zugestimmt, also haben
Sie dann unsere Zugänge 

371
00:21:57,520 --> 00:22:01,040
verwendet und uns dann betrogen.
Sie haben sich geweigert zu 

372
00:22:01,040 --> 00:22:03,680
zahlen, haben eine Mischung aus 
echten und gefälschten 

373
00:22:03,720 --> 00:22:07,000
Chatverläufen geleakt, um uns 
dumm aussehen zu lassen, nachdem

374
00:22:07,000 --> 00:22:10,480
wir sie konfrontiert haben. 
Unsere Passwörter waren das, 

375
00:22:10,480 --> 00:22:13,920
womit die Europäische Kommission
gehackt wurde, Shiny Hunters 

376
00:22:13,920 --> 00:22:17,880
haben dann die S 3 Buckets aus 
deren AWS heruntergeladen, das 

377
00:22:17,880 --> 00:22:20,960
war eine riesige Egonummer und 
wirklich schlechtes Business 

378
00:22:21,320 --> 00:22:22,560
wir. 
Wir hätten gerne mit Shiny 

379
00:22:22,560 --> 00:22:25,800
Hunters zusammengearbeitet, aber
sie haben einfach gelogen und 

380
00:22:25,800 --> 00:22:28,560
betrogen, weil sie neidisch auf 
die Aufmerksamkeit waren. 

381
00:22:28,880 --> 00:22:31,200
Das hat uns aber eine gute 
Lektion gelehrt. 

382
00:22:31,760 --> 00:22:34,800
Super spannend also hat Shiny 
Hunters euch eigentlich 

383
00:22:34,800 --> 00:22:39,720
abgezogen und schuldet euch Geld
auf der CERT EU Ankündigung sind

384
00:22:39,720 --> 00:22:42,360
dann auch so n Paar mehr Details
veröffentlicht worden, zum 

385
00:22:42,360 --> 00:22:44,800
Beispiel wurde Truffl Hawk 
eingesetzt um die 

386
00:22:44,800 --> 00:22:46,880
verschiedensten Credentials zu 
suchen. 

387
00:22:47,240 --> 00:22:50,880
Die Security Alerts haben aber 
erst 5 Tage später angeschlagen,

388
00:22:50,880 --> 00:22:54,320
als der Netzwerktraffic beim 
Daten exocation zu hoch 

389
00:22:54,320 --> 00:22:57,280
eingestiegen ist. 
Wart ihr das dann oder war das 

390
00:22:57,280 --> 00:23:00,480
Shiny Hunters? 
Wie gesagt, Wir haben da gar 

391
00:23:00,480 --> 00:23:03,200
nichts gestohlen oder gemacht 
und wir zielen eigentlich auch 

392
00:23:03,200 --> 00:23:06,160
nicht auf Regierungen und haben 
an diesem Punkt eher als Access 

393
00:23:06,160 --> 00:23:08,480
Broker agiert. 
Ich habe dann auch die 

394
00:23:08,480 --> 00:23:11,760
veröffentlichten Indikatoren und
Tools des Hacks durchgesehen, 

395
00:23:11,760 --> 00:23:13,360
die Tools, die verwendet worden 
sind. 

396
00:23:13,520 --> 00:23:16,080
Truffle Hawk ist eine riesige 
Red Flag, genauso wie die 

397
00:23:16,080 --> 00:23:20,400
mulvard IPS einer der Angreifer 
hat sogar boto 3 auf Kali 

398
00:23:20,400 --> 00:23:23,400
verwendet, das ist sehr 
schlechte Opsec, sowas vermeiden

399
00:23:23,400 --> 00:23:26,240
wir so weit wie möglich, ich 
will die genaue Methodik nicht 

400
00:23:26,240 --> 00:23:29,120
erklären, aber wenn wir dieses 
Tool einsetzen, dann mit einer 

401
00:23:29,120 --> 00:23:31,920
No Verification Flag und es 
arbeitet offline. 

402
00:23:32,360 --> 00:23:35,240
Danach bewegen wir die Keys in 
eine saubere Umgebung, wo wir 

403
00:23:35,240 --> 00:23:37,840
sie manuell validieren können, 
aber nicht so, wie es dort 

404
00:23:37,840 --> 00:23:40,760
gemacht geworden ist. 
Inside Darknet hatte schon n. 

405
00:23:40,760 --> 00:23:43,760
Interview mit Exploit dass eine 
Untergruppe, die mit euch oder 

406
00:23:43,760 --> 00:23:47,040
für euch gearbeitet hat. 
Es gibt dann eben auch noch weg,

407
00:23:47,200 --> 00:23:49,600
das ist eine Ransomware as a 
Service. 

408
00:23:50,000 --> 00:23:52,720
Jetzt arbeiten hier 3 
Hackergruppen zusammen. 

409
00:23:52,800 --> 00:23:55,840
Wie kommt diese Zusammenarbeit 
überhaupt zustande? 

410
00:23:56,000 --> 00:23:59,000
Schreibt ihr euch einfach an, 
quatscht ein bisschen, macht 

411
00:23:59,000 --> 00:24:02,480
euch dann Pläne aus, wie ihr die
ganze Europäische Kommission 

412
00:24:02,480 --> 00:24:06,560
hacken wollt oder wie? 
Passiert sowas in dieser Szene, 

413
00:24:06,560 --> 00:24:09,280
kennt jeder jeden. 
Ob Sie es wissen oder nicht. 

414
00:24:09,760 --> 00:24:12,720
Leute, mit denen ich täglich 
rede, überraschen mich manchmal 

415
00:24:12,720 --> 00:24:15,920
noch nach Monaten, wenn sie ihre
Haupthackeralliase enthüllen, 

416
00:24:15,920 --> 00:24:20,080
sobald genug vertrauen da ist. 
Das führt zu Kollaborationen. 

417
00:24:20,320 --> 00:24:23,040
Genauso habe ich mit vielen 
Gruppen bei gemeinsamen Hacks 

418
00:24:23,040 --> 00:24:27,120
zusammengearbeitet, ohne es zu 
merken, und bin später zufällig 

419
00:24:27,120 --> 00:24:31,120
auf sie gestoßen. 
Zurück zu weckt dieser Ransom 

420
00:24:31,120 --> 00:24:33,440
versus Service. 
Man hat herausgefunden, dass die

421
00:24:33,440 --> 00:24:36,960
zweite Version eine kaputte 
Verschlüsselung hat, das heißt, 

422
00:24:36,960 --> 00:24:40,120
jede Datei, die von dieser 
Ransomware angegriffen wird und 

423
00:24:40,120 --> 00:24:43,200
verschlüsselt wird, wird 
dauerhaft zerstört, weil sich 

424
00:24:43,200 --> 00:24:45,760
die Decryption Nonces 
gegenseitig überschreiben. 

425
00:24:46,600 --> 00:24:49,640
Opfer, die an Vect zahlen, 
können ihre Daten gar nicht 

426
00:24:49,640 --> 00:24:52,160
zurückbekommen, weil die 
Feilschung kaputt sind. 

427
00:24:52,480 --> 00:24:56,160
Was sagst du dazu und verwendet 
ihr für eure Operationen, die 

428
00:24:56,200 --> 00:24:58,480
Vect Ransomware oder habt ihr 
eine eigene? 

429
00:24:59,360 --> 00:25:02,360
Ich denke der Vect Operator ist 
sehr motiviert und wird sich mit

430
00:25:02,360 --> 00:25:05,280
der Zeit verbessern. 
Das ist ein wetting Fehler und 

431
00:25:05,280 --> 00:25:08,080
liegt an einem seiner Malware 
Development Teams, aber er wird 

432
00:25:08,080 --> 00:25:10,840
es fixen. 
Unsere Zusammenarbeit war auf 

433
00:25:10,840 --> 00:25:13,280
das Red Teaming und 
Verhandlungsteam beschränkt um 

434
00:25:13,280 --> 00:25:15,600
die gestohlenen Credentials zu 
verarbeiten. 

435
00:25:16,200 --> 00:25:19,320
Wir betreiben unseren eigenen 
proprietären locker, von dem es 

436
00:25:19,320 --> 00:25:21,520
aktuell keine öffentlichen 
Samples gibt. 

437
00:25:22,000 --> 00:25:24,960
Den habe ich alleine über Monate
geschrieben und damit Dutzende 

438
00:25:24,960 --> 00:25:26,960
von Unternehmen gelockt. 
Also ich weiß, dass er 

439
00:25:26,960 --> 00:25:30,320
funktioniert, er existiert 
aktuell nur auf verschlüsselten 

440
00:25:30,320 --> 00:25:33,200
Drives lokal. 
Wer also behauptet meine Windows

441
00:25:33,200 --> 00:25:36,400
oder Linux Malware zu haben, 
lügt oder hat eine Fälschung. 

442
00:25:36,880 --> 00:25:39,280
Also du hast Malware selbst 
geschrieben. 

443
00:25:39,280 --> 00:25:43,360
Siffer Force heißt das Ganze, 
damit kannst du oder ihr Daten 

444
00:25:43,360 --> 00:25:46,240
von Firmen verschlüsseln. 
Ihr werdet dann wahrscheinlich 

445
00:25:46,240 --> 00:25:49,920
jemanden erpressen, damit diese 
Files wieder freigegeben werden.

446
00:25:50,400 --> 00:25:54,040
Verdienst du damit Geld? 
Vect hat uns nie Geld 

447
00:25:54,040 --> 00:25:56,640
eingebracht und ich mag es nicht
wirklich, Daten über einen 

448
00:25:56,640 --> 00:26:00,320
direkten Weg zu verkaufen, 
sobald wir Daten haben, arbeiten

449
00:26:00,320 --> 00:26:03,240
wir immer über Drittparteien für
die Monetarisierung, so lässt 

450
00:26:03,240 --> 00:26:05,960
sich das nicht direkt zu uns 
zurückverfolgen, die 

451
00:26:05,960 --> 00:26:08,880
Creidentials werden mit diesen 
Drittparteien aber nie geteilt. 

452
00:26:09,440 --> 00:26:12,400
Cypher Force wurde in dieser 
Kampagne auch nicht eingesetzt, 

453
00:26:12,400 --> 00:26:15,760
das ist ein privates Tool. 
Damit haben wir im ersten Monat 

454
00:26:15,760 --> 00:26:19,040
mindestens 15 Unternehmen 
getroffen, getrennt von all dem 

455
00:26:19,040 --> 00:26:21,440
hier. 
Aber gerade entscheide ich noch,

456
00:26:21,440 --> 00:26:24,960
was ich damit mache, die 
Plattform zu managen, konstante 

457
00:26:24,960 --> 00:26:28,880
Wartung, Bugfixes und Feature 
Updates, das zusammen mit dem 

458
00:26:28,880 --> 00:26:32,400
Bewegen von manchmal Terabyte 
Weise Daten für Ransoms und das 

459
00:26:32,400 --> 00:26:34,960
on top von allem anderen ist 
einfach nicht machbar. 

460
00:26:35,600 --> 00:26:38,720
Ich habe auch nur so viel Zeit 
und 0 Vertrauen darin, dass 

461
00:26:38,720 --> 00:26:40,640
jemand anderes die Codebase 
besitzt. 

462
00:26:41,320 --> 00:26:44,160
Außerdem habe ich bei modernen 
Ransoms gemerkt, dass man bei 

463
00:26:44,160 --> 00:26:46,960
genug sensiblen Daten gar keine 
Verschlüsselung braucht. 

464
00:26:46,960 --> 00:26:50,400
Besonders in Cloud Umgebungen. 
Das verschlüsseln erscheint mir 

465
00:26:50,400 --> 00:26:53,480
dann irgendwie sinnlos, wenn. 
Man jetzt so ein bisschen in der

466
00:26:53,600 --> 00:26:57,120
Cybercrime Welt herumsieht Intel
Broker wurde verhaftet, 

467
00:26:57,280 --> 00:27:00,600
Mitglieder von Lepsus wurden 
verhaftet, Mitglieder von Shiny 

468
00:27:00,600 --> 00:27:03,360
Hunters wurden verhaftet. 
Aber es gibt noch keine 

469
00:27:03,360 --> 00:27:07,760
Verhaftungen, die mit Team PCP 
weckt oder Exploiters in 

470
00:27:07,760 --> 00:27:10,560
Verbindung gebracht werden, 
zumindest noch nicht. 

471
00:27:11,160 --> 00:27:14,080
Habt ihr Angst? 
Denkt ihr manchmal daran, wie es

472
00:27:14,080 --> 00:27:18,560
ist, wenn ihr erwischt werdet? 
Jede unserer Aktivitäten birgt 

473
00:27:18,560 --> 00:27:20,960
ein riesiges lebensveränderndes 
Risiko. 

474
00:27:21,440 --> 00:27:24,400
Wir können nie zu sicher sein, 
wer was über unsere Mitglieder 

475
00:27:24,400 --> 00:27:28,320
weiß, ich streue viele falsche 
Informationen und Details in 

476
00:27:28,320 --> 00:27:31,680
verschiedene Gruppen, um zu 
beobachten, wie die Information 

477
00:27:31,680 --> 00:27:35,760
fließt, um zu sehen, wer redet. 
Ich habe gesehen, wie manche 

478
00:27:35,760 --> 00:27:38,240
dieser Infos mehrfach 
weitergegeben und sogar als 

479
00:27:38,240 --> 00:27:41,360
Waffe eingesetzt wurden. 
Das ist eigentlich lustig. 

480
00:27:41,840 --> 00:27:44,960
Wir lernen sehr wertvolle opsec 
Lektionen darüber, wem wir 

481
00:27:44,960 --> 00:27:47,040
Insider wissen über die Gruppe 
anvertrauen. 

482
00:27:47,120 --> 00:27:50,480
Ich bin sehr vorsichtig und wenn
mir jemand einen offensive 

483
00:27:50,480 --> 00:27:53,600
Security Job anbieten würde, wo 
das Ziel nicht nur darin 

484
00:27:53,600 --> 00:27:57,120
besteht, Security zu testen, 
sondern legal Daten zu stehlen, 

485
00:27:57,280 --> 00:28:00,000
ich würde ihn sofort nehmen, das
würde denselben Drang 

486
00:28:00,000 --> 00:28:03,640
befriedigen, du hast. 
Gerade gesagt, dass du falsche 

487
00:28:03,640 --> 00:28:06,880
Informationen streust, damit ihr
Insider erwischen könnt. 

488
00:28:07,200 --> 00:28:10,480
Ich persönlich weiß von einem 
Insider, der bei euch Teil war. 

489
00:28:11,040 --> 00:28:14,560
Habt ihr in dieser Kampagne von 
Falschinformationen bereits 

490
00:28:14,640 --> 00:28:18,080
Leaks innerhalb eurer eigenen 
Kreise identifiziert? 

491
00:28:18,800 --> 00:28:22,080
Aus dem Kernteam direkt gab es 
keine Leaks, die sind extrem gut

492
00:28:22,080 --> 00:28:25,280
gewettet und sehr enge Freunde, 
aber außerhalb dieses Kreises, 

493
00:28:25,280 --> 00:28:27,720
da hab ich ein Paar 
identifiziert und werde das 

494
00:28:27,720 --> 00:28:30,560
weiter tun. 
Warst ja offensichtlich n super 

495
00:28:30,560 --> 00:28:34,400
tiefes Verständnis für Supply 
Chain Attacken für Malware auf 

496
00:28:34,400 --> 00:28:37,840
diesem Niveau warst du früher 
schon vor diesem ganzen Team 

497
00:28:37,840 --> 00:28:42,640
PCPPCP Cat schon in bekannten 
Breaches und Hacks involviert 

498
00:28:42,720 --> 00:28:45,280
und wann hast du so angefangen 
zu hacken? 

499
00:28:46,080 --> 00:28:48,640
Das ist in dieser Szene ganz 
typisch, glaube ich. 

500
00:28:48,960 --> 00:28:52,160
Man fängt jung an, schreibt oder
Skitted Memory Hacks für 

501
00:28:52,160 --> 00:28:55,120
Videospiele, das war zumindest 
für mich ein entscheidender 

502
00:28:55,120 --> 00:28:58,640
Moment, wo ich entschieden habe,
dass das das ist, was mir Spaß 

503
00:28:58,640 --> 00:29:00,880
macht. 
Das hat mich auf ein paar Foren 

504
00:29:00,880 --> 00:29:04,120
gebracht, wo ich über Cybercrime
gelernt habe und eigene Tools 

505
00:29:04,120 --> 00:29:05,840
verbreitet habe, um sie zu 
testen. 

506
00:29:06,240 --> 00:29:10,080
Davor war es eher casual. 
Meine erste eigene Website in 

507
00:29:10,080 --> 00:29:13,520
PHP habe ich mit 9 Jahren 
geschrieben, meinen ersten 

508
00:29:13,520 --> 00:29:17,120
Stealer, auch wenn er sehr basic
war und nur Wallets gestohlen 

509
00:29:17,120 --> 00:29:21,160
hat mit 11 oder 12. 
Ich bin schon lange dabei, ich 

510
00:29:21,160 --> 00:29:24,320
habe viel Malware verbreitet und
Schwachstellen im großen Maßstab

511
00:29:24,320 --> 00:29:27,840
ausgenutzt, nur nicht öffentlich
oder unter bekannten Aliasis. 

512
00:29:28,280 --> 00:29:30,160
Ich wusste immer, dass ich das 
tun würde. 

513
00:29:30,400 --> 00:29:33,200
Und ja, ich war vorher an 
einigen bekannten Breaches 

514
00:29:33,200 --> 00:29:35,680
beteiligt, die ich aber nicht 
mit der Gruppe in Verbindung 

515
00:29:35,680 --> 00:29:39,280
bringen möchte. 
Vielen Dank Team PCP für dieses 

516
00:29:39,280 --> 00:29:42,800
super spannende Interview. 
Auch diese Story über Shiny 

517
00:29:42,800 --> 00:29:45,640
Hunters, die eure Daten 
verwendet haben und euch dann 

518
00:29:45,640 --> 00:29:48,840
nicht bezahlt haben. 
Ich hätte noch eine allerletzte 

519
00:29:48,840 --> 00:29:52,920
Frage, wenn du ne abschließende 
Nachricht an alle hättest, an 

520
00:29:52,920 --> 00:29:56,240
alle Zuhörerinnen oder an 
Security Expertinnen. 

521
00:29:56,840 --> 00:30:01,200
Was wäre deine letzte Nachricht?
Wir greifen keine Krankenhäuser 

522
00:30:01,200 --> 00:30:04,400
an, keine Kleinunternehmen, 
keine Nonprofits, keine 

523
00:30:04,400 --> 00:30:06,960
Regierungen. 
Wenn du ein kleiner Entwickler 

524
00:30:06,960 --> 00:30:09,280
oder ein Startup bist, 
interessieren uns deine 

525
00:30:09,280 --> 00:30:13,200
Credentials nicht, du hast 
nichts zu befürchten, wir werden

526
00:30:13,200 --> 00:30:16,480
dich nie erpressen und nie deine
Keys nutzen, um dir finanziellen

527
00:30:16,480 --> 00:30:19,040
Schaden zubereiten. 
Wenn du aber ein Multi 

528
00:30:19,040 --> 00:30:21,960
Milliarden Dollar unternehmen 
oder ein großes israelisches 

529
00:30:21,960 --> 00:30:24,880
Unternehmen bist. 
Wir haben euch im Visier und wir

530
00:30:24,880 --> 00:30:33,000
werden nicht aufhören. 
Just on 2, all me or just extroy

531
00:30:33,240 --> 00:30:40,240
me to you get your can 
intertreation spoof me and just 

532
00:30:40,240 --> 00:30:48,000
room me and i clay can you 
infiltration fish me and just 

533
00:30:48,000 --> 00:30:55,760
breach we make me on the 
fixation call me and just. 

534
00:30:56,960 --> 00:31:00,480
You like thugs and repication.
