1
00:00:04,640 --> 00:00:06,600
Wir. 
Springen 13 Jahre in der 

2
00:00:06,600 --> 00:00:09,040
Vergangenheit. 
Nach Seoul. 

3
00:00:09,640 --> 00:00:13,440
Es ist der. 20. 
März 2000. 13. 

4
00:00:14,760 --> 00:00:17,160
In einem Bürogebäude. 
Im Herzen der Stadt. 

5
00:00:17,160 --> 00:00:22,040
Tippt eine Journalistin bei YTM.
Das ist einer der größten 

6
00:00:22,040 --> 00:00:27,400
Nachrichtensender der 24 7 in 
Südkorea läuft gerade an ihrem 

7
00:00:27,400 --> 00:00:31,280
Artikel, als der Bildschirm 
Ihres Rechners schwarz. 

8
00:00:31,280 --> 00:00:33,760
Wird. 
Es ist. 

9
00:00:33,760 --> 00:00:35,840
Kein Standby Mode. 
Es ist kein. 

10
00:00:35,840 --> 00:00:39,680
Kurzer Aussetzer, komplett 
schwarz. 

11
00:00:40,960 --> 00:00:44,040
Der Rechner hat sich 
Abgeschalten, versucht neu zu 

12
00:00:44,040 --> 00:00:46,320
starten und es kommt nichts 
mehr. 

13
00:00:46,320 --> 00:00:50,160
Aus einem weißen Text. 
Auf dem schwarzen Hintergrund 

14
00:00:51,360 --> 00:00:56,080
Boot device not found, please 
install and operating system. 

15
00:00:56,080 --> 00:01:01,600
On your hard disk. 
Wie das Betriebssystem ist weg. 

16
00:01:01,600 --> 00:01:07,840
Sie sieht sich um ihre Kollegin 
daneben genau der gleiche Text 

17
00:01:08,160 --> 00:01:12,960
und auch beim Kollegen dahinter.
Alle Computer in der Redaktion 

18
00:01:12,960 --> 00:01:16,720
haben diesen gleichen weißen 
Text auf schwarzem Hintergrund 

19
00:01:16,800 --> 00:01:19,680
mit einer Fehlermeldung, die 
darauf hindeutet, dass kein 

20
00:01:19,680 --> 00:01:21,520
Betriebssystem mehr auf dem. 
Rechner. 

21
00:01:21,520 --> 00:01:27,840
Ist niemand, gerät aber sofort 
in Panik. 2013 das ist jetzt. 

22
00:01:27,840 --> 00:01:31,480
Einige Jahre her Computer 
streiken manchmal, das kennt 

23
00:01:31,480 --> 00:01:33,600
man. 
Man ruft dann die IT Abteilung 

24
00:01:33,600 --> 00:01:36,240
an, die werden das schon 
irgendwie beheben. 

25
00:01:38,000 --> 00:01:40,800
Aber dann kommen die ersten 
Anrufe. 

26
00:01:41,200 --> 00:01:45,280
Die Shinhan Bank ist Down, die 
Nong Hub. 

27
00:01:45,280 --> 00:01:48,680
Bank ebenfalls. 
Geldautomaten funktionieren 

28
00:01:48,680 --> 00:01:54,400
nicht mehr und es ist nicht nur 
ytm andere große Medienhäuser in

29
00:01:54,400 --> 00:01:59,440
Südkorea hat es genauso 
getroffen, MBC, Kbs. 

30
00:01:59,680 --> 00:02:04,400
Gleichzeitig alles weg. 
Wie sich bald herausstellen 

31
00:02:04,400 --> 00:02:10,000
wird, sind insgesamt 48000 
Computer in Südkorea betroffen. 

32
00:02:10,639 --> 00:02:13,600
Es ist der. 
Größte koordinierteste 

33
00:02:13,920 --> 00:02:24,720
Cyberangriff, den Südkorea je 
erlebt hat wahre Geschichten aus

34
00:02:24,720 --> 00:02:32,240
dem verborgenen Teil des 
Darkschnitts Ich bin Red und. 

35
00:02:32,320 --> 00:02:48,800
Das ist Inside darknets. 
Hi, kurz bevor wir loslegen und 

36
00:02:48,800 --> 00:02:50,960
du wirst es wahrscheinlich 
niemals hören, weil du den 

37
00:02:50,960 --> 00:02:53,200
Podcast nicht im deutschen 
Anhörst. 

38
00:02:53,280 --> 00:02:56,160
Aber danke dir. 1236. 
Off by one. 

39
00:02:56,160 --> 00:02:59,120
Für deine donation. 
Auf by me a Coffee. 

40
00:02:59,360 --> 00:03:02,000
Wir hatten ja mit 1336 off by 
One ein komplettes Interview 

41
00:03:02,000 --> 00:03:05,040
über. 
Sein t Shirt. 

42
00:03:05,040 --> 00:03:09,440
Business und seine Geschichte 
mit Defcon und so weiter nachdem

43
00:03:09,440 --> 00:03:13,920
ich ihn auf der DEFCON das erste
Mal in Person getroffen habe und

44
00:03:13,920 --> 00:03:16,120
davor mit ihm auch schon super 
viel Kontakt mit. 

45
00:03:17,120 --> 00:03:19,600
Hab mich riesig über deine 
donation gefreut. 

46
00:03:19,600 --> 00:03:22,720
Ich weiß du verstehst kein 
Deutsch oder nur ganz limitiert.

47
00:03:22,880 --> 00:03:26,800
Aber danke. 
Die letzte Woche ist so viel 

48
00:03:26,800 --> 00:03:29,680
passiert, ich konnte es immer 
noch nicht ganz verarbeiten. 

49
00:03:29,840 --> 00:03:32,640
Vielleicht kennt ihr das, wenn 
ganz viele Sachen hintereinander

50
00:03:32,640 --> 00:03:34,960
passieren jeden Tag und ihr 
konntet nicht mal wirklich 

51
00:03:34,960 --> 00:03:37,240
darüber schlafen, weil ihr 
direkt in das nächste Thema 

52
00:03:37,240 --> 00:03:40,000
wieder reingesprungen seid und 
dann müsst ihr erst am 

53
00:03:40,000 --> 00:03:43,560
Wochenende danach alles so ein 
bisschen nachverarbeiten und das

54
00:03:43,560 --> 00:03:46,200
ist bei mir nur noch nicht 
passiert, hoffentlich morgen. 

55
00:03:47,040 --> 00:03:51,040
Aber ich war am Anfang der Woche
beim Microsoft Standort in 

56
00:03:51,040 --> 00:03:54,240
Österreich und habe dort einen 
Vortrag gehalten über 

57
00:03:54,240 --> 00:03:58,320
verschiedene moderne 
Angriffsvektoren auf AI Agents. 

58
00:03:58,640 --> 00:04:02,480
Generell waren das super 
spannende Themen von wie Agents 

59
00:04:02,480 --> 00:04:06,320
funktionieren und aufgebaut sind
bis zu Themen wie man sie modern

60
00:04:06,320 --> 00:04:09,120
baut, anbindet und dann auch 
sichert. 

61
00:04:09,800 --> 00:04:13,200
Ganz am Ende gab es dann noch so
eine Umfrage, welches Topic das 

62
00:04:13,200 --> 00:04:16,800
Most Valible war. 
Meine Präsentation kam als die 

63
00:04:16,880 --> 00:04:21,320
Wertvollste des Tages heraus, 
ziemlich cool, ich bin ja immer 

64
00:04:21,320 --> 00:04:24,160
noch super nervös, wenn ich vor 
Menschen vortrage und nicht 

65
00:04:24,160 --> 00:04:26,720
einfach hier in meinem Raum 
sitze und so ein bisschen 

66
00:04:26,720 --> 00:04:30,080
podcaste, deswegen freut mich, 
dass dann immer umso mehr, wenn 

67
00:04:30,080 --> 00:04:34,520
das gut ankommt und die Zuhörer 
und Zuhörerinnen da einen guten 

68
00:04:34,520 --> 00:04:36,640
Mehrwert von mir mitnehmen 
können. 

69
00:04:37,120 --> 00:04:40,040
Weiß auch, dass einige von der 
Microsoft jetzt meinen Podcast 

70
00:04:40,040 --> 00:04:42,080
hören. 
Also vielen Lieben Dank, dass 

71
00:04:42,080 --> 00:04:43,920
ich bei euch etwas präsentieren 
dürfte. 

72
00:04:44,160 --> 00:04:46,640
Hoffentlich machen wir bald 
wieder sowas. 

73
00:04:47,480 --> 00:04:50,840
Und dann bin ich eben von dieser
Präsentation heimgefahren, habe 

74
00:04:50,840 --> 00:04:54,000
noch einen Arbeitskollegen am 
Weg abgeholt, bin dann irgendwie

75
00:04:54,000 --> 00:04:57,040
so gegen 10 zu Hause gewesen, 
habe noch ein paar Sachen 

76
00:04:57,040 --> 00:05:00,000
vorbereitet und bin dann direkt 
am nächsten Tag wieder super 

77
00:05:00,000 --> 00:05:03,880
früh auf und zu einem Kunden für
einen zweitägigen Pentest 

78
00:05:03,880 --> 00:05:05,440
gefahren. 
Ihr wisst ja, dass ich über 

79
00:05:05,440 --> 00:05:08,720
Pentests nie so viel erzählen 
kann, außer dass ich von früher 

80
00:05:08,720 --> 00:05:11,600
dort noch ganz viele Menschen 
kannte und damit dann wirklich 

81
00:05:11,600 --> 00:05:15,720
den ganzen Tag so voll focused 
durcharbeitet und dazwischen 

82
00:05:15,720 --> 00:05:17,400
noch mit ein paar Menschen redet
dann. 

83
00:05:17,520 --> 00:05:19,040
Dann ist das super. 
Anstrengend. 

84
00:05:19,200 --> 00:05:22,000
Ich erwähne das manchmal, dass 
wenn man einen Pen Test richtig 

85
00:05:22,000 --> 00:05:25,440
macht, dass das echt keine 
gemütliche Arbeit ist, dass die 

86
00:05:25,440 --> 00:05:29,080
super anstrengend ist. 
Man fängt einen Task an, sieht 

87
00:05:29,080 --> 00:05:32,000
sich die Settings an, schau du 
man es ausnutzen kann, springt 

88
00:05:32,000 --> 00:05:34,880
direkt in das nächste und 
arbeitet sich so durch diese 

89
00:05:34,880 --> 00:05:39,600
Konfigurationen und Angriffswege
springt immer weiter von dem 

90
00:05:39,600 --> 00:05:43,120
einen Step zu dem nächsten hat 
er auch nur 2 Tage Zeit und muss

91
00:05:43,120 --> 00:05:46,200
alles Durchbekommen an dem 
Settings die man überprüft und 

92
00:05:46,200 --> 00:05:47,400
das ist dann auch immer super 
super. 

93
00:05:47,520 --> 00:05:51,440
Anstrengend und nach 2 Tage 
pentests wenn man es richtig 

94
00:05:51,440 --> 00:05:53,920
macht, wenn man es intensiv 
macht, ist man danach schon 

95
00:05:53,920 --> 00:05:56,600
wirklich geschlaucht, vielleicht
auch, dass man sich ein bisschen

96
00:05:56,600 --> 00:05:59,080
besser vorstellen kann, es ist 
jetzt nicht die gemütlichste 

97
00:05:59,080 --> 00:06:01,320
Arbeit, wo man einfach nur 
rumsetzt und so ein paar 

98
00:06:01,320 --> 00:06:04,480
Misskonfigurationen findet, es 
ist wirklich viel Arbeit in 

99
00:06:04,480 --> 00:06:07,920
verschiedensten Tools und sobald
man rauskommt, fängt dann sogar 

100
00:06:07,920 --> 00:06:11,360
noch das Reporting an, also 
diese ganzen Fehler zu 

101
00:06:11,360 --> 00:06:14,680
dokumentieren. 
Also Long Story short. 

102
00:06:14,680 --> 00:06:16,760
Es ist einfach super. 
Viel Arbeit und ich bin immer 

103
00:06:16,760 --> 00:06:19,520
noch ein bisschen fertig von 
diesem Pen Test. 

104
00:06:19,920 --> 00:06:23,440
Nichtsdestotrotz schläft die 
ganze Cyberbubble nie und was 

105
00:06:23,440 --> 00:06:26,480
sich da alles so getan hat, das 
hören wir uns jetzt in den 

106
00:06:26,560 --> 00:06:29,360
Neuigkeiten aus der Cyberbubble 
an. 

107
00:06:32,240 --> 00:06:35,600
Neuigkeiten aus der Cyberbubble.
Sind zum Ziel eines 

108
00:06:35,600 --> 00:06:38,000
großangelegten Cyberangriffs. 
Geworden. 

109
00:06:38,240 --> 00:06:43,520
Noch nie gegeben. 
Vor 3 Tagen, am 1. 

110
00:06:43,520 --> 00:06:47,360
April, hat der Iran erneut die 
Add US, also die Amazon 

111
00:06:47,360 --> 00:06:49,680
Infrastruktur. 
Im Bayran angegriffen. 

112
00:06:50,000 --> 00:06:54,400
Amazon Webservices ist die Cloud
Infrastruktur von Amazon selbst,

113
00:06:54,480 --> 00:06:58,560
auf dem Banken, Apps, 
Regierungssysteme und im Grunde 

114
00:06:58,560 --> 00:07:00,960
sehr, sehr viele Teile des 
modernen Internets. 

115
00:07:00,960 --> 00:07:03,480
Aufgebaut sind. 
Bayran ist ein kleiner 

116
00:07:03,480 --> 00:07:06,880
Inselstaat im Persischen Golf, 
in dem AVS. 

117
00:07:06,880 --> 00:07:10,000
Eine eigene Region betreibt die 
sogenannte Me. 

118
00:07:10,000 --> 00:07:14,000
Central 1 Region. 
Also Middle East Central. 

119
00:07:14,480 --> 00:07:16,720
Dieser Angriff vom 1. 
April war nicht der erste. 

120
00:07:16,720 --> 00:07:18,840
Bereits am 1. 
März 2026, also genau einen 

121
00:07:18,840 --> 00:07:22,720
Monat davor, haben iranische 
Drohnen 2 Rechenzentren in den 

122
00:07:22,720 --> 00:07:27,040
Vereinigten Arabischen Emiraten 
getroffen und dann eben diese 

123
00:07:27,680 --> 00:07:32,480
Raketenangriffe in Bairan. 
Konkret wurde das Hauptquartier 

124
00:07:32,480 --> 00:07:35,080
von Bedelco getroffen, dem 
größten 

125
00:07:35,080 --> 00:07:39,200
Telekommunikationsunternehmen 
dort, wohin auch die Amazon Web 

126
00:07:39,200 --> 00:07:42,720
Service Infrastruktur, darunter 
ein direkt Connection Node, 

127
00:07:42,800 --> 00:07:45,600
sind. 
Jetzt fragt man sich vielleicht,

128
00:07:45,600 --> 00:07:48,720
warum greift der Iran Amazon Web
Services an? 

129
00:07:48,960 --> 00:07:53,520
Die iranische Revolutionsgarde 
hatte zuvor 18 US Amerikanische 

130
00:07:53,600 --> 00:07:58,160
Tech Konzerne als legitime 
militärische Ziele bezeichnet. 

131
00:07:58,640 --> 00:08:00,240
Darunter sind riesige Firmen 
wie. 

132
00:08:00,240 --> 00:08:04,840
Apple, Google, Meta, Microsoft. 
Boeing und andere Amazon stand 

133
00:08:04,840 --> 00:08:07,280
ursprünglich gar nicht auf 
dieser Liste, war aber dann 

134
00:08:07,280 --> 00:08:10,800
trotzdem eines der ersten Ziele,
weil der Iran behauptet, diese 

135
00:08:10,800 --> 00:08:13,840
Infrastruktur unterstützt US, 
amerikanische und auch 

136
00:08:13,840 --> 00:08:18,160
israelische Militäroperationen 
durch Daten, KI und 

137
00:08:18,160 --> 00:08:21,120
Geheimdienste. 
Nach dem Märzangriff meldet 

138
00:08:21,120 --> 00:08:24,880
Amazon, dass 73 Services 
betroffen waren, wo einen Monat 

139
00:08:24,880 --> 00:08:29,240
später erst 34 behoben wurden. 
Kundinnen mit Workloads in 

140
00:08:29,240 --> 00:08:32,960
dieser Region wurden dazu 
aufgefordert, in andere WS 

141
00:08:32,960 --> 00:08:36,559
Regionen zu migrieren. 
Und als Resultat von diesem 

142
00:08:36,559 --> 00:08:39,840
Ganzen hatten zum Beispiel die 
Emirates Mbd oder auch die Abu 

143
00:08:39,840 --> 00:08:43,120
Dhabi Commercial Bank große 
Probleme mit ihren Banking 

144
00:08:43,120 --> 00:08:46,480
Plattformen und Apps. 
Das pakistanische Filmtech 

145
00:08:46,480 --> 00:08:49,520
Unternehmen Satabe ist komplett 
offline gegangen, weil die 

146
00:08:49,520 --> 00:08:53,680
gesamte Infrastruktur eben auf 
diesen adabl US Services lief. 

147
00:08:53,840 --> 00:08:57,360
Diskussionen um diese 
Raketenangriffe, aber auch um 

148
00:08:57,360 --> 00:09:00,560
Hacks lief die ganze Woche dann 
heiß, wo dann auch so ein 

149
00:09:00,560 --> 00:09:04,240
bisschen die Aussage zusätzlich 
zu diesen Raketenangriffe kam. 

150
00:09:04,320 --> 00:09:06,600
Das iranische. 
Iranische Hacker, Gruppen, die 

151
00:09:06,600 --> 00:09:09,520
die US Regierung angreifen 
sowieso nichts zu befürchten 

152
00:09:09,520 --> 00:09:11,440
haben. 
Also dass wenn man in diesem 

153
00:09:11,440 --> 00:09:13,360
Land ist, dass man sich. 
Sofort einer Cyber. 

154
00:09:13,360 --> 00:09:16,720
Crime Gruppe anschließen sollte.
Aber da habe ich ein gutes 

155
00:09:16,720 --> 00:09:20,080
Beispiel, warum das vielleicht 
nicht die beste Idee ist. 

156
00:09:21,440 --> 00:09:25,520
United was sein, war Mitglied 
der britischen Hackergruppe Team

157
00:09:25,520 --> 00:09:28,320
Preußen. 
Als 17 jähriger unter dem 

158
00:09:28,320 --> 00:09:32,080
Pseudonym Trick hat er sich mit 
seinem Team Preußen in den E 

159
00:09:32,080 --> 00:09:35,280
Mail Account eines Mitarbeiters 
des ehemaligen britischen 

160
00:09:35,280 --> 00:09:38,800
Premierministers gehackt und 
dessen persönliche Daten und 

161
00:09:38,800 --> 00:09:41,600
Kontakte veröffentlicht. 
Daraufhin kam er dann ins 

162
00:09:41,600 --> 00:09:44,640
Gefängnis, danach nach Syrien 
und wurde so einer der 

163
00:09:44,640 --> 00:09:48,360
Haupthacker des Islamischen 
Staates, er hat dann zum 

164
00:09:48,360 --> 00:09:51,760
Beispiel Twitter und youtube 
Accounts des US Central Commons,

165
00:09:51,760 --> 00:09:54,960
also CENTCOM, gehackt und 
darüber is Propaganda 

166
00:09:54,960 --> 00:09:57,640
verbreitet. 
Später hat er dann die Econs von

167
00:09:57,640 --> 00:10:01,280
Newsweek und dem International 
Business Times übernommen. 

168
00:10:01,280 --> 00:10:05,040
Er hat außerdem eine Doxing 
Liste mit persönlichen Daten von

169
00:10:05,240 --> 00:10:08,560
US Militärangehörigen 
veröffentlicht, also Namen, 

170
00:10:08,560 --> 00:10:12,240
Adressen, Fotos mit der 
expliziten Aufforderung diese an

171
00:10:12,240 --> 00:10:16,400
is Sympathisanten auszuliefern. 
Er hat aber auch noch ganz viele

172
00:10:16,400 --> 00:10:18,960
andere Sachen gemacht, zum 
Beispiel eine Spear Fishing 

173
00:10:18,960 --> 00:10:22,880
Kampagne gegen Journalisten und 
Aktivisten, die über IS 

174
00:10:22,880 --> 00:10:24,960
Menschenrechtsverletzungen 
berichtet haben. 

175
00:10:25,480 --> 00:10:28,560
Getarnt als Google Earth 
Slideshow, die im Hintergrund 

176
00:10:28,560 --> 00:10:30,920
Malware installiert hat. 
Er war so ein bisschen die 

177
00:10:30,920 --> 00:10:34,880
Kombination aus Cybercrime 
Online, Rekrutierung von neuen 

178
00:10:34,880 --> 00:10:38,480
Mitgliedern und dem direkten 
Kontakt zu Personen, die dann 

179
00:10:38,480 --> 00:10:44,240
tatsächlich diese Anschläge 
geplant haben, bis 2015, wo er 

180
00:10:44,240 --> 00:10:47,920
mit einer US Drohne in Syrien 
gezielt getötet worden. 

181
00:10:47,920 --> 00:10:50,880
Ist. 
Sein Tod war so der erste große 

182
00:10:50,880 --> 00:10:54,400
Hacker, der als ausreichend 
gefährlich eingestuft wurde, um 

183
00:10:54,400 --> 00:10:57,120
mit einem Drohnenangriff getötet
zu werden. 

184
00:10:57,360 --> 00:11:00,200
Was man da so ein bisschen 
mitnehmen kann, die USA scheint 

185
00:11:00,200 --> 00:11:02,400
wohl auch in der. 
Bereitschaft zu sein, Hacker. 

186
00:11:02,400 --> 00:11:05,880
Und Hackerinnen physisch 
auszuschalten, wenn sie genug 

187
00:11:05,880 --> 00:11:07,360
Chaos. 
Anrichten. 

188
00:11:07,600 --> 00:11:21,120
Nur so als kleine Side Story. 
Intro haben wir ja mit Seoul 

189
00:11:21,120 --> 00:11:24,720
2013 begonnen, aber eigentlich 
müssen wir noch viel weiter in 

190
00:11:24,720 --> 00:11:27,840
die Vergangenheit zurück, weil 
Dark Seoul, also dieser 

191
00:11:27,840 --> 00:11:30,320
Cyberangriff, nicht einfach so 
aus dem Nichts kam. 

192
00:11:30,640 --> 00:11:33,360
Es ist das Ergebnis von 
Jahrzehnten geopolitischer 

193
00:11:33,360 --> 00:11:36,720
Geschichte, und es ist relativ 
wichtig im Bezug auf den 

194
00:11:36,720 --> 00:11:41,680
Angriff, also springen wir nach 
Südkorea in den 1950 ern. 

195
00:11:42,720 --> 00:11:51,280
Penyo Montura von Kui. 
Canyon aber ihr nennt Ari 

196
00:11:51,280 --> 00:11:58,440
Santanyon Wa San Manu. 
Denn nach dem Koreakrieg in den 

197
00:11:58,440 --> 00:12:03,520
1950 ern ist Südkorea eines der 
ärmsten Länder in Ostasien. 

198
00:12:04,000 --> 00:12:07,520
Die Bevölkerung ist arm und 
kämpft ums Überleben. 

199
00:12:07,920 --> 00:12:11,280
Was dann aber passiert, ist 
eines der wildesten Comebacks in

200
00:12:11,280 --> 00:12:15,680
der modernen Geschichte. 
Das sogenannte Miracle of the 

201
00:12:15,680 --> 00:12:20,320
Hand River, also das Wunder am 
Han Fluss, benannt nach dem 

202
00:12:20,320 --> 00:12:24,720
Fluss, der durch Seoul fließt. 
Die südkoreanische Regierung 

203
00:12:24,720 --> 00:12:26,480
nimmt so ein paar 
Medienkonzerne, die 

204
00:12:26,480 --> 00:12:31,280
Familiengeführt in Korea sind, 
gibt ihnen Steuervorteile und 

205
00:12:31,280 --> 00:12:34,240
staatliche Unterstützungen und 
auch ganz viele andere 

206
00:12:34,240 --> 00:12:38,480
Förderungen, damit diese eben im
Export und in Innovation stärker

207
00:12:38,480 --> 00:12:42,920
werden, darunter Samsung, LG, 
Hyundai und. 

208
00:12:42,920 --> 00:12:46,320
Und dieser ganze Plan 
funktioniert dann auch in den 

209
00:12:46,320 --> 00:12:49,360
Siebzigern und Achtzigern 
explodiert die südkoreanische 

210
00:12:49,360 --> 00:12:55,200
Wirtschaft, dann kommt noch on 
top das Internet, die Regierung 

211
00:12:55,200 --> 00:12:58,240
erkennt früh, dass diese 
Breitbandinfrastruktur das 

212
00:12:58,240 --> 00:13:02,400
nächste große Ding ist. 
Einerseits als wirtschaftlicher 

213
00:13:02,400 --> 00:13:06,800
Wachstumsmotor und andererseits 
die Lösung für die Finanzkrise, 

214
00:13:06,800 --> 00:13:10,000
die in den späten Neunzigern 
durch Asien fehlt. 

215
00:13:10,520 --> 00:13:14,400
Also entstehen auch hier wieder 
massive und gezielte Investments

216
00:13:15,280 --> 00:13:18,400
und 2010. 
Einige Jahre später ist Südkorea

217
00:13:18,400 --> 00:13:21,120
die Breitbandhauptstadt der 
Welt. 

218
00:13:21,120 --> 00:13:24,240
Es hört sich jetzt vielleicht 
gar nicht so viel an, aber 81% 

219
00:13:24,240 --> 00:13:27,680
der Bevölkerung ist online und 
es ist eine der höchsten 

220
00:13:27,680 --> 00:13:31,040
Vernetzungsraten der Welt, aber 
eben genau diese extreme 

221
00:13:31,520 --> 00:13:34,960
Vernetzung hat einen Preis, je 
digitaler die Gesellschaft. 

222
00:13:38,760 --> 00:13:42,800
Desto größer ist natürlich auch 
die Cybercrime Angriffsfläche 

223
00:13:43,680 --> 00:13:48,400
und niemand hat das besser 
verstanden als Südkoreas Nachbar

224
00:13:48,480 --> 00:13:56,950
im Norden. 
Nordkorea ist so genau das 

225
00:13:56,950 --> 00:14:01,030
Gegenteil von Südkorea nach dem 
Kalten Krieg hat sich das Land 

226
00:14:01,030 --> 00:14:04,950
selbst abgeschottet und eine 
Eigensversorgungswirtschaft 

227
00:14:04,950 --> 00:14:07,830
aufgebaut, die ja auch chronisch
scheitert. 

228
00:14:08,230 --> 00:14:12,120
In den Neunzigern gibt es 
Hungersnot in dem Land. 100 

229
00:14:12,120 --> 00:14:16,640
Tausende sterben, nur das 
Militär, die Ideologie und das 

230
00:14:16,640 --> 00:14:19,960
Regime hat Vorrang. 
Die normalen Bürger und 

231
00:14:19,960 --> 00:14:25,000
Bürgerinnen nicht, während 
keiner Geld hat, kein Strom, die

232
00:14:25,000 --> 00:14:29,200
Menschen sterben, sieht die 
nordkoreanische Führung trotzdem

233
00:14:29,200 --> 00:14:32,240
aufmerksam in den Süden und 
erkennt dabei etwas 

234
00:14:32,240 --> 00:14:37,520
entscheidendes Cyber Warfare, 
also Cyberkrieg ist billig, 

235
00:14:38,080 --> 00:14:42,480
cyberkrieg ist anonym und. 
Und Cyberkrieg ist schwer 

236
00:14:42,480 --> 00:14:46,080
nachzuweisen. 
Es gibt immer so diese plausible

237
00:14:46,080 --> 00:14:49,360
Abstreitbarkeit. 
Nein, das waren wir gar nicht, 

238
00:14:49,360 --> 00:14:52,640
das waren andere Hacker, die nur
die gleichen Tools verwenden wie

239
00:14:52,640 --> 00:14:54,960
wir. 
Außerdem kann man so ein Cyber 

240
00:14:54,960 --> 00:14:58,640
Program und Hacker im 
Verborgenen aufbauen, ein 

241
00:14:58,640 --> 00:15:03,280
komplettes Militär hat sofort 
internationale Aufmerksamkeit. 

242
00:15:04,520 --> 00:15:08,280
Kim Jong Il beginnt also in den 
1990 ern ein staatliches 

243
00:15:08,280 --> 00:15:12,960
Cyberprogramm aufzubauen. 
Technische Ausbildung für 

244
00:15:12,960 --> 00:15:17,600
ausgewählte Talente, Einrichtung
eines Geheimdienstes und des 

245
00:15:17,680 --> 00:15:22,080
Reconnaissance General Bureau 
und der Aufbau von weiteren 

246
00:15:22,080 --> 00:15:25,760
Cybereinheiten, die aus dem 
Ausland operieren, also oft in 

247
00:15:25,760 --> 00:15:28,800
China, wo die Infrastruktur 
besser ist und die Behörden 

248
00:15:28,800 --> 00:15:32,480
diskret wegschauen. 
Und das sieht man dann auch. 

249
00:15:32,480 --> 00:15:36,680
Zum Beispiel wie der Google 
German Ericons mit im Jahr 2013 

250
00:15:36,680 --> 00:15:40,240
nach Nordkorea fliegt und sieht,
dass die Büros der höheren 

251
00:15:40,240 --> 00:15:45,880
Beamten nagelneue Apple Geräte 
und neues Equipment haben, also 

252
00:15:45,880 --> 00:15:49,520
in den richtigen Abteilungen und
auch im Militär ist in Nordkorea

253
00:15:49,520 --> 00:15:53,440
das Geld da, während die 
Bevölkerung darunter leidet. 

254
00:15:54,000 --> 00:15:56,800
Nordkorea weiß ganz genau, was 
sie da tun. 

255
00:15:58,200 --> 00:16:00,240
Und während es in den ersten 
Jahren noch so ein bisschen 

256
00:16:00,240 --> 00:16:04,880
ruhiger ist, kommen die ersten 
spürbaren Angriffe so gegen 2009

257
00:16:05,200 --> 00:16:09,040
didos Attacken, also Distributed
Denial of Service. 

258
00:16:09,200 --> 00:16:12,920
Diese massenhaften Überflutungen
von Servern mit Anfragen, bis 

259
00:16:12,920 --> 00:16:17,040
sie zusammenbrechen gegen unter 
anderem US, amerikanische und 

260
00:16:17,040 --> 00:16:19,600
südkoreanische 
Regierungswebseiten. 

261
00:16:20,480 --> 00:16:23,520
Wehrmechanismen gegen ditos 
Attacken sind ja inzwischen viel

262
00:16:23,520 --> 00:16:27,280
besser damals eben aber nicht, 
wodurch diese Attacken einen 

263
00:16:27,280 --> 00:16:31,760
Schaden von geschätzt $36000000 
verursachen. 

264
00:16:32,480 --> 00:16:35,680
Daraufhin bemerkt Südkorea recht
schnell, wir müssen irgendetwas 

265
00:16:35,680 --> 00:16:40,640
tun, also bauen Sie ein Jahr 
später 2010 ein Cyber Command 

266
00:16:40,640 --> 00:16:45,000
Center und 2011 eine Cyber 
Polizeieinheit auf und. 

267
00:16:45,640 --> 00:16:49,280
Und zusätzlich definieren sie 
dann auch noch einen nationalen 

268
00:16:49,280 --> 00:16:55,200
Cyber Security Masterplan. 
Klingt solide, aber dieser Plan 

269
00:16:55,200 --> 00:16:58,560
hat mehrere Probleme, dass sich 
durch mehrere Bereiche ziehen 

270
00:16:58,560 --> 00:17:01,120
wird zum. 
Beispiel das Budget jetzt. 

271
00:17:01,280 --> 00:17:04,480
Haben sie so viel Geld in diese 
ganze Infrastruktur gesteckt? 

272
00:17:04,920 --> 00:17:08,079
Bauen jetzt eben dieses 
Sicherheitsbudget auf und geben 

273
00:17:08,079 --> 00:17:13,800
dann 2013 circa $200000000 für 
diesen Cybercrime Schutz für 

274
00:17:13,800 --> 00:17:18,960
Informationsschutz aus 200000000
klingen nach super viel, aber 

275
00:17:18,960 --> 00:17:23,440
zum Beispiel im Vergleich die 
USA gibt im selben Jahr 46 

276
00:17:23,440 --> 00:17:28,000
Milliarden aus, das ist 230 Mal 
so viel. 

277
00:17:28,880 --> 00:17:31,840
Zweitens gibt es nicht genügend 
Menschen, die sich in 

278
00:17:31,840 --> 00:17:36,200
Cyberwarfer oder Cyber Security 
auskennen, damit man sich das 

279
00:17:36,200 --> 00:17:37,760
ein bisschen besser vorstellen 
kann. 

280
00:17:37,760 --> 00:17:43,600
Südkorea hat 2013 circa 400 
Personen in diesen Sparten 400 

281
00:17:43,600 --> 00:17:48,880
Personen Nordkorea wo Armut 
herrscht, hat im selben Jahr 

282
00:17:48,880 --> 00:17:53,200
schätzungsweise 3000 und. 
Und diese nordkoreanischen 

283
00:17:53,200 --> 00:17:57,200
Einheiten sind nicht komplett 
neu, sondern sie trainieren und 

284
00:17:57,200 --> 00:18:01,040
Exploiten seit den Neunzigern, 
manche seit der Kindheit 

285
00:18:01,120 --> 00:18:04,720
rekrutiert aus den besten Köpfen
des Landes. 

286
00:18:05,280 --> 00:18:09,360
Und drittens hat der National 
Intelligence Service, also der 

287
00:18:09,360 --> 00:18:13,600
südkoreanische Geheimdienst NIS,
ein Riesenproblem. 

288
00:18:13,840 --> 00:18:19,680
Er ist intern komplett im Chaos.
Es gab super viele Abhörskandale

289
00:18:19,680 --> 00:18:23,440
gegen Oppositionsführerinnen und
die Bevölkerung selbst hat auch 

290
00:18:23,440 --> 00:18:27,120
0 Vertrauen in die Behörde, die 
sie eigentlich schützen soll. 

291
00:18:27,600 --> 00:18:32,840
Also es läuft nicht ganz so, wie
man sich's erhoffen würde und 

292
00:18:32,840 --> 00:18:35,760
dann eskaliert die geopolitische
Lage noch viel mehr. 

293
00:18:35,920 --> 00:18:40,560
Nordkorea testet eine Rakete, 
offiziell ein Wettersatellit, in

294
00:18:40,560 --> 00:18:44,040
Wirklichkeit war es ein 
Nukleartest in Verkleidung, die.

295
00:18:44,040 --> 00:18:46,560
Die ganzen internationalen 
Gemeinschaften reagieren dann 

296
00:18:46,560 --> 00:18:50,240
mit Sanktionen und Nordkorea 
selbst kündigt die 

297
00:18:50,240 --> 00:18:54,080
Friedenspakete mit Südkorea und 
der Grenzübergang wird 

298
00:18:54,080 --> 00:19:00,400
geschlossen am 13 März 2013 
erklärt Nordkorea den 

299
00:19:00,400 --> 00:19:04,800
Waffenstillstand von 1953 das 
ist das Dokument, das den 

300
00:19:04,800 --> 00:19:08,320
Koreakrieg eigentlich beendet 
hatte, für nichtig. 

301
00:19:08,960 --> 00:19:13,280
Technisch gesehen sind damit die
beiden Koreas wieder im Krieg. 

302
00:19:15,120 --> 00:19:18,960
Kim Jong Un kommt gerade in 
diesem Zeitpunkt an die Macht. 

303
00:19:19,360 --> 00:19:23,600
Jung, alle sehen auf ihn, haben 
Zweifel und er braucht ein 

304
00:19:23,600 --> 00:19:26,720
Signal. 
Etwas, das zeigt, dass Nordkorea

305
00:19:26,880 --> 00:19:31,120
trotz Isolation und Sanktionen 
nicht machtlos ist. 

306
00:19:31,440 --> 00:19:34,680
Etwas, das Südkorea weh tun 
würde, aber es muss so 

307
00:19:34,680 --> 00:19:38,080
verschwommen sein, dass man es 
nicht direkt beweisen kann. 

308
00:19:43,000 --> 00:19:47,400
Also springen wir wieder zum 20 
März 2013 zu dem Teil, den wir 

309
00:19:47,400 --> 00:19:48,720
aus dem Intro schon gehört 
haben. 

310
00:19:48,720 --> 00:19:53,840
Kurz nach 14:30 Uhr nachmittags 
gehen in der Redaktion bei y tn,

311
00:19:53,840 --> 00:19:55,880
einem dieser größten 2407 
Nachrichtensender Südkoreas, 

312
00:19:55,880 --> 00:20:00,960
alle Bildschirme aus und es ist 
eben kein Standby, denn wenn man

313
00:20:00,960 --> 00:20:03,520
neu startet, kommt ja immer 
dieses Bild, welches 

314
00:20:03,520 --> 00:20:04,640
Betriebssystem auf dem Gerät 
ist. 

315
00:20:04,640 --> 00:20:08,960
Und statt dem Betriebssystem 
kommt ein Boot Device not found 

316
00:20:08,960 --> 00:20:13,480
das. 
Was passiert zum Beispiel, wenn 

317
00:20:13,480 --> 00:20:18,080
man die Festplatte oder die SSD 
aus dem Gerät ausbaut und was 

318
00:20:18,080 --> 00:20:21,840
folgt, ist eines der größten 
Cyber Events, das Südkorea je 

319
00:20:21,840 --> 00:20:29,680
gesehen hat. 48000 Computer sind
betroffen, gleichzeitig Banken, 

320
00:20:29,920 --> 00:20:34,480
Medienhäuser, Krankenhäuser, so 
viele Bereiche von, wir nennen 

321
00:20:34,480 --> 00:20:38,960
es in der Cyberbubble kritischer
Infrastruktur, sind betroffen. 

322
00:20:40,920 --> 00:20:44,240
Und das super Spannende für 
diesen Angriff gibt es keinen 

323
00:20:44,240 --> 00:20:48,640
eindeutig bestätigten Single 
Point of Entry, sondern 3 

324
00:20:48,640 --> 00:20:52,000
ergänzende Theorie. 
Das heißt, man hat gesehen, dass

325
00:20:52,000 --> 00:20:55,240
3 verschiedene Sachen passiert 
sind, man weiß aber nicht 

326
00:20:55,240 --> 00:20:58,720
hundertprozentig, ob ein 
Einzelner davon der Auslöser war

327
00:20:58,800 --> 00:21:02,560
oder alle 3 Angriffe 
gleichzeitig die Ursache waren. 

328
00:21:03,280 --> 00:21:07,040
Der erste Vektor den es gab, war
ein Supply Chain Angriff auf den

329
00:21:07,040 --> 00:21:11,600
Antivirus Hersteller an Lab. 
Molware wurde dort über ein 

330
00:21:11,600 --> 00:21:15,360
kompromittiertes Software Update
eingespielt und hat es dann 

331
00:21:15,360 --> 00:21:18,160
weiter verteilt. 
Das ist ein ähnliches Szenario, 

332
00:21:18,160 --> 00:21:22,920
was momentan gerade so passiert 
mit Axios und Trivy eine Firma 

333
00:21:22,920 --> 00:21:26,440
wird gehackt und die Software 
die sie verwenden oder Pakete 

334
00:21:26,440 --> 00:21:30,400
die sie verwenden werden mit 
bösartigen Code befüllt und 

335
00:21:30,400 --> 00:21:35,440
greifen dadurch mehrere weitere 
Firmen an, also Supply Chain 

336
00:21:35,440 --> 00:21:37,800
Angriff die. 
Die zweite. 

337
00:21:37,800 --> 00:21:40,800
Theorie ist ein watering Hole 
Angriff. 

338
00:21:40,960 --> 00:21:44,080
Die Angreifer haben eine 
Webseite des Korea Software 

339
00:21:44,080 --> 00:21:47,680
Property Rights Concil 
kompromittiert, eine Seite, die 

340
00:21:47,680 --> 00:21:51,040
von vielen Zielunternehmen 
regelmäßig besucht wird. 

341
00:21:51,520 --> 00:21:54,800
Über einen Java Script Export 
wurde beim simplen Besuch der 

342
00:21:54,800 --> 00:21:58,080
Seite Malware direkt in die 
Systeme der Besucher innen 

343
00:21:58,080 --> 00:22:03,200
injected und die dritte Theorie 
spearfrishing. 

344
00:22:03,760 --> 00:22:08,080
Also diese gezielten E Mails mit
bösartigen Anhängen, Malware und

345
00:22:08,080 --> 00:22:12,320
Viren der als legitime Dateien 
getarnt waren und mit jeder 

346
00:22:12,320 --> 00:22:15,920
dieser Methoden könnten diese 
Angreifer bereits Monate vorher 

347
00:22:15,920 --> 00:22:18,880
Zugriffe auf diese Geräte gehabt
haben. 

348
00:22:19,440 --> 00:22:22,560
Genug Zeit um Passwörter zu 
sammeln, Systeme und 

349
00:22:22,560 --> 00:22:26,720
Netzwerkpläne zu dokumentieren 
und sich auf diesen großen Tag 

350
00:22:26,720 --> 00:22:29,280
dieser Abschaltung 
vorzubereiten. 

351
00:22:30,680 --> 00:22:33,360
Ich möchte es noch ganz kurz 2 
bis 3 Minuten bisschen 

352
00:22:33,360 --> 00:22:36,400
technischer machen, wo wir die 
Malware, die dann im Endeffekt 

353
00:22:36,400 --> 00:22:39,840
schuld war für diese Abschaltung
ganz kurz durchgehen. 

354
00:22:40,720 --> 00:22:44,560
Sie hatte nämlich 3 wichtige 
Kernkomponenten ganz oben. 

355
00:22:44,560 --> 00:22:47,640
Als erstes kann man Gropper, das
sieht aus wie eine harmlose 

356
00:22:47,640 --> 00:22:51,120
Datei, ein normaler Anhang, ein 
Bild, ein Dokument, was auch 

357
00:22:51,120 --> 00:22:54,240
immer, und sobald man dieses 
Bild oder dieses Dokument 

358
00:22:54,240 --> 00:22:58,160
öffnet, lädt es die eigentliche 
Payload erst nach, also es ist 

359
00:22:58,160 --> 00:23:00,840
nicht direkter Virus, der 
ausgeführt wird, sondern er wird

360
00:23:00,840 --> 00:23:04,240
erst nachgeladen. 
Zweitens kam dann dieser Master 

361
00:23:04,240 --> 00:23:08,240
Boot Record Viper und das ist 
eigentlich das Ding, was dem 

362
00:23:08,240 --> 00:23:11,360
Computer beim starten sagt. 
Wo liegt das Betriebssystem und 

363
00:23:11,360 --> 00:23:15,040
wo soll er booten. 
Einfach gesagt kein MBR, kein 

364
00:23:15,040 --> 00:23:19,440
Computerstart der Viper hat 
diesen MBR einfach überschrieben

365
00:23:19,440 --> 00:23:22,800
und dann waren die Systeme weg, 
nicht gecrasht, nicht neu 

366
00:23:22,800 --> 00:23:26,320
gestartet, sondern konnten 
einfach nicht mehr starten und 

367
00:23:26,320 --> 00:23:30,560
drittens gab es noch einen Red 
so wie ich Red einen Remote 

368
00:23:30,560 --> 00:23:33,560
Access Trojaner. 
Über den die Angreifer die 

369
00:23:33,560 --> 00:23:36,000
infizierten Maschinen 
fernsteuern und Daten 

370
00:23:36,000 --> 00:23:39,080
exfiltrieren konnten, damit man 
sich ein bisschen leichter 

371
00:23:39,080 --> 00:23:42,160
vorstellen kann, wenn ihr eine 
Red zum Beispiel von einem 

372
00:23:42,320 --> 00:23:45,240
Cyberkriminellen auf eurem 
Computer habt, dann kann dieser 

373
00:23:45,240 --> 00:23:49,920
Angreifer eure Daten nehmen, 
Eure Passwörter exfiltrieren und

374
00:23:49,920 --> 00:23:54,960
euren Computer fernsteuern. 
Aber super spannend ist die 

375
00:23:54,960 --> 00:23:57,920
Malware selbst. 
Hatte dieses Startdatum 

376
00:23:57,920 --> 00:24:00,200
einprogrammiert. 
Das heißt, die Malware war 

377
00:24:00,200 --> 00:24:03,360
bereits auf den Computern und 
sie wurde so programmiert, dass 

378
00:24:03,360 --> 00:24:07,680
sie genau am 20 März um 14:00 
Uhr auslöst. 

379
00:24:08,080 --> 00:24:11,840
Fun fact es war nur der 20 März,
aber kein Jahr hinterlegt. 

380
00:24:11,840 --> 00:24:15,760
Das heißt, die Malware hätte 
jedes Jahr aufs Neue am 20 März 

381
00:24:15,760 --> 00:24:20,880
ausgelöst. 
Und nach diesem ersten Angriff 

382
00:24:21,160 --> 00:24:26,240
ging es aber immer noch weiter. 
Webseiten von LG, No Cut News 

383
00:24:26,240 --> 00:24:30,760
und mehreren Banken wurden 
defaced, also mit fremdem Inhalt

384
00:24:30,760 --> 00:24:34,960
wurden die Webseiten 
überschrieben, Totenköpfe grüner

385
00:24:35,120 --> 00:24:38,320
Textnachrichten mit Hacked by 
who is team. 

386
00:24:39,400 --> 00:24:42,720
Wenig später meldet sich noch 
eine zweite Gruppe, die sich New

387
00:24:42,720 --> 00:24:47,040
Romantic Cyber Army Team nennt, 
die behauptet 180000 PC S 

388
00:24:47,040 --> 00:24:50,320
zerstört und Massen an 
persönlichen Daten gestohlen zu 

389
00:24:50,320 --> 00:24:52,400
haben. 
Links zu dropboxen werden 

390
00:24:52,400 --> 00:24:56,320
gepostet, welche aber innerhalb 
von wenigen Sekunden wieder down

391
00:24:56,320 --> 00:25:01,040
sind. 
Nach dem Cyberangriff macht man 

392
00:25:01,040 --> 00:25:03,680
natürlich dann ganz viel 
Forensik, schaut, wo gehen die 

393
00:25:03,680 --> 00:25:07,280
Verbindungen hin und Südkorea 
findet sehr, sehr viele 

394
00:25:07,280 --> 00:25:11,040
Infrastrukturspuren in China, 
und damals wusste man eben auch 

395
00:25:11,040 --> 00:25:14,040
schon, dass nordkoreanische 
Hacker in China stationiert 

396
00:25:14,040 --> 00:25:17,200
sind, und es kam immer mehr die 
Vermutung auf, dass es halt eben

397
00:25:17,200 --> 00:25:19,840
wirklich nordkoreanische Hacker 
waren. 

398
00:25:20,680 --> 00:25:23,560
Beide Gruppen haben verschiedene
Viper verwendet, aber die 

399
00:25:23,560 --> 00:25:28,040
Forensik zeigt, der Basiscode 
ist identisch mit minimalen 

400
00:25:28,040 --> 00:25:29,840
Unterschied. 
Man kann davon so ein bisschen 

401
00:25:29,840 --> 00:25:34,560
ausgehen, es ist dieselbe Gruppe
gewesen, der finale Beweis, 

402
00:25:34,640 --> 00:25:39,640
geliefert vom Korea Internet und
der Security Agency 22 der IP 

403
00:25:39,640 --> 00:25:42,400
Adressen, die beim Angriff 
benutzt worden sind, sind seit 

404
00:25:42,400 --> 00:25:47,280
2009 mit nordkoreanischen 
Operationen verknüpft. 18 

405
00:25:47,280 --> 00:25:50,160
Malware samples, die verwendet 
worden sind, haben auch 

406
00:25:50,160 --> 00:25:53,920
Überschneidungen mit früheren 
nordkoreanischen Cyberangriffen.

407
00:25:54,480 --> 00:25:58,400
Das heißt, man kann sehr, sehr 
gut sagen, es war Nordkorea 

408
00:25:59,120 --> 00:26:02,320
Researcher innen weltweit 
versuchen dann trotzdem immer 

409
00:26:02,320 --> 00:26:07,040
noch das große ganze Bild zu 
verstehen und ein Researcher 

410
00:26:07,040 --> 00:26:11,320
namens Ryan Scherschewatow wird 
nach diesem Angriff fast 

411
00:26:11,320 --> 00:26:15,040
besessen davon, das große ganze 
Bild zu verstehen. 

412
00:26:15,680 --> 00:26:19,360
Der Reversed diese ganze Malware
und fängt nicht beim Master Boot

413
00:26:19,360 --> 00:26:23,040
Record Viper an, sondern bei 
diesem Remote Access Trojaner, 

414
00:26:23,280 --> 00:26:30,000
dem heimlichen Teil, der Teil 
der Daten exfiltriert und er 

415
00:26:30,000 --> 00:26:34,960
findet dann auch etwas etwas 
unscheinbares, einen sogenannten

416
00:26:34,960 --> 00:26:38,960
Compiled path. 
Das ist im Grunde ein Dateipfad,

417
00:26:38,960 --> 00:26:41,760
den der Entwickler beim 
Kompilieren des Codes 

418
00:26:41,760 --> 00:26:44,160
hinterlässt. 
Also irgendwo muss ja die 

419
00:26:44,160 --> 00:26:47,120
Software auf eurem Rechner 
kompiliert werden und dieser 

420
00:26:47,120 --> 00:26:52,080
Pfad kann drinnen stehen. 
In diesem Fall war es C Users 

421
00:26:52,160 --> 00:26:55,800
Developer, also Developer ist 
jetzt sehr unscheinbar, da kann 

422
00:26:55,800 --> 00:27:04,240
man nicht sehen wer das war. 
Projects troy the red Release 2 

423
00:27:04,240 --> 00:27:08,560
Wörter fallen hier auf the Red, 
das ist der Name des Schadcodes 

424
00:27:08,800 --> 00:27:13,080
und Troy der Name der Kampagne 
der. 

425
00:27:13,080 --> 00:27:19,680
Die Kampagne Troy kannte man 
aber schon aus dem Jahr 2011 2 

426
00:27:19,680 --> 00:27:22,480
Jahre davor. 
Es war ein Virus, der getarnt 

427
00:27:22,480 --> 00:27:26,320
war als Update Tool des 
Antivirus Herstellers an Labs. 

428
00:27:26,800 --> 00:27:29,920
Wer es dann ausführt sieht einen
Bildschirmschoner mit Fotos 

429
00:27:29,920 --> 00:27:33,600
eines gesunkenen Kriegsschiffs, 
es ist ein nationales Symbol, 

430
00:27:33,600 --> 00:27:37,680
das in Südkorea sehr populär ist
und es war so ein bisschen als 

431
00:27:37,680 --> 00:27:40,320
Propagandavirus deklariert 
worden. 

432
00:27:40,680 --> 00:27:43,760
Also einfach nur ein Virus. 
Deren Bildschirmschoner ersetzt 

433
00:27:44,720 --> 00:27:47,840
nichts Schlimmes, dachte man 
sich damals, bis man eben 

434
00:27:47,840 --> 00:27:53,760
bemerkt, dass beide zu Project 
Troy gehören, also sieht sich 

435
00:27:53,760 --> 00:27:59,280
Ryan diesen Virus aus dem Jahr 
2011 noch genauer an und findet 

436
00:27:59,280 --> 00:28:04,280
eine BS. 
Dll erkennt diese Datei, er hat 

437
00:28:04,280 --> 00:28:10,240
sie schon mal gesehen in einer E
Spionage Operation aus 2009. 4 

438
00:28:10,240 --> 00:28:14,880
Jahre vor dem eigentlichen 
Angriff gleiche Code Struktur, 

439
00:28:15,360 --> 00:28:19,440
gleiche Kommunikationsmethode 
mit dem C 2 Server, gleicher 

440
00:28:19,520 --> 00:28:24,160
Code Kern. 
Das ist keine Ähnlichkeit, das 

441
00:28:24,160 --> 00:28:30,080
sind dieselben Entwickler, Dark 
Soul war nicht der Angriff, es 

442
00:28:30,080 --> 00:28:34,320
war das Ende einer mindestens 
vierjährigen heimlichen 

443
00:28:34,320 --> 00:28:38,560
Operation mit. 
Während die ganze Welt 2013 auf 

444
00:28:38,560 --> 00:28:42,480
zerstörte Computer sieht, wird 
langsam klar, die Angreifer 

445
00:28:42,480 --> 00:28:45,920
waren schon seit mindestens 2009
in den Systemen. 

446
00:28:46,480 --> 00:28:51,280
Sie haben Daten gesammelt, 
mitgehört, gewartet. 

447
00:28:52,160 --> 00:28:55,280
Dieser MBR Wipe war 
wahrscheinlich gar nicht das 

448
00:28:55,280 --> 00:28:58,400
Hauptziel, es war viel 
wahrscheinlicher, das 

449
00:28:58,400 --> 00:29:02,160
Ablenkungsmenü war am Ende einer
langen, stillen 

450
00:29:02,320 --> 00:29:09,400
Datensammeloperation. 
Der Abschluss deshalb kann man 

451
00:29:09,400 --> 00:29:12,480
dann auch nicht genau sagen, wie
groß der Schaden eigentlich 

452
00:29:12,480 --> 00:29:16,000
wirklich ist. 
Durch Dark Soul, also diesen 

453
00:29:16,000 --> 00:29:21,600
Viper selbst, war der Schaden 
geschätzt, aber circa $750000000

454
00:29:22,160 --> 00:29:25,600
in diesem Wert ist aber die 
ganze Kampagne zwischen 

455
00:29:25,600 --> 00:29:30,800
mindestens 2009 und dann eben 
bis hinzu 2013 nicht involviert.

456
00:29:31,680 --> 00:29:34,960
Südkorea hat nach diesem 
Incident das Cyberbudget 

457
00:29:34,960 --> 00:29:39,440
verdoppelt, nochmal eine 
Cyberpolizei aufgebaut und enge 

458
00:29:39,440 --> 00:29:42,080
Zusammenarbeit mit der USA 
vereinbart. 

459
00:29:42,960 --> 00:29:44,520
Und während das alles auf der 
Welt. 

460
00:29:44,520 --> 00:29:47,040
Passiert hat. 
Nordkorea natürlich auch seine 

461
00:29:47,040 --> 00:29:49,600
Kapazitäten einfach 
weiterentwickelt. 

462
00:29:50,000 --> 00:29:54,880
Dieses ganze Didos und Viping 
passiert gar nicht mehr, aber 

463
00:29:54,880 --> 00:29:59,680
jetzt haben wir Supply Chain 
Angriffe, Krypto heißt es in 

464
00:29:59,680 --> 00:30:03,440
Milliardenhöhe. 
Und it Mitarbeiter, die 

465
00:30:03,440 --> 00:30:08,160
undercover in europäische und 
amerikanische Tech Unternehmen 

466
00:30:08,160 --> 00:30:12,080
infiltriert werden. 
Dark Soul war vielleicht der 

467
00:30:12,080 --> 00:30:16,160
Abschluss einer riesigen 
Cyberoperation, aber es war 

468
00:30:16,160 --> 00:30:20,480
definitiv nicht der Höhepunkt 
der nordkoreanischen Angriffe, 

469
00:30:21,080 --> 00:30:30,480
es war erst der Anfang. 
All me or just exploit me to he 

470
00:30:30,560 --> 00:30:38,720
get your planetration spoof me 
and just ruom me and i click and

471
00:30:38,960 --> 00:30:48,560
so infiltration fish me and just
breach me make me a dryfixation 

472
00:30:48,760 --> 00:30:56,280
call me and just was me i dougs 
man's reputation.

