1
00:00:02,480 --> 00:00:08,160
Marion Ohio, eine Stadt im 
Mittleren Westen der Vereinigten

2
00:00:08,160 --> 00:00:10,560
Staaten. 
Ich fand das gerade auf der 

3
00:00:10,560 --> 00:00:14,080
Karte auch recht spannend, denn 
es liegt eher östlich als 

4
00:00:14,080 --> 00:00:18,640
westlich, aber es wird trotzdem 
dem mittleren Westen zugeordnet.

5
00:00:19,680 --> 00:00:23,920
Marion ist definitiv keine 
riesige Metropole und hat auch 

6
00:00:23,920 --> 00:00:26,160
nur ganz wenig 
Sehenswürdigkeiten. 

7
00:00:26,480 --> 00:00:28,640
Mehrere davon haben mit Warren 
G. 

8
00:00:28,800 --> 00:00:34,560
Harding, der 29. 
US Präsident zu tun, also sein 

9
00:00:34,720 --> 00:00:39,200
Haus, sein Mausoleum, wo er und 
seine Frau begraben sind. 

10
00:00:39,760 --> 00:00:46,120
Das ist einfach so eine kleine 
cosy Stadt mit 35000 bis 36000 

11
00:00:46,120 --> 00:00:50,560
Menschen die dort wohnen. 
Ich habe gerade nach so 

12
00:00:50,560 --> 00:00:53,680
Hauptattraktionen in Marion 
gesucht. 

13
00:00:53,680 --> 00:00:57,960
Eines davon ist das Wire Dot 
Popcorn Museum und vielleicht 

14
00:00:57,960 --> 00:01:01,360
nicht ganz eine Attraktion, aber
doch relativ bekannt ist die 

15
00:01:01,360 --> 00:01:05,680
Marion Correctional Institution,
kurz MCI. 

16
00:01:05,960 --> 00:01:09,360
Es ist ein Gefängnis, das ein 
bisschen außerhalb der Stadt 

17
00:01:09,360 --> 00:01:13,760
liegt, es hat so rote 
Betonwände, Stacheldraht außen 

18
00:01:13,760 --> 00:01:16,800
herum, sicherheitstüren, Kameras
und. 

19
00:01:16,960 --> 00:01:22,320
Rund 2500 Insassen verschiedene 
Berichte schreiben, es hat ein 

20
00:01:22,320 --> 00:01:25,840
mittleres Sicherheitsniveau, was
in der amerikanischen 

21
00:01:25,840 --> 00:01:29,360
Gefängnissprache bedeutet, dass 
es kein Hochsicherheitsgefängnis

22
00:01:29,360 --> 00:01:31,600
ist, aber auch kein offener 
Vollzug. 

23
00:01:32,160 --> 00:01:36,960
Und über genau dieses Gefängnis 
werden wir heute sprechen, denn 

24
00:01:36,960 --> 00:01:41,840
irgendwo in diesem Gebäude im 
Sommer 2015, sitzt ein Häftling 

25
00:01:41,840 --> 00:01:46,560
namens Adam Johnston. 
Er ist Schatzmeister eines 

26
00:01:46,560 --> 00:01:50,720
internen Programms, das sich um 
das Recycling, die Gartenarbeit 

27
00:01:50,720 --> 00:01:53,320
und die Fischzucht im Gefängnis 
kümmert. 

28
00:01:54,280 --> 00:01:58,400
Adam klingt erstmal harmlos, 
vielleicht sogar vorbildlich, 

29
00:01:59,360 --> 00:02:03,920
aber Adam macht noch etwas 
anderes, er hat Zugang zu den 

30
00:02:03,920 --> 00:02:07,720
ausarrangierten Computern, er 
hat Zugang zu den 

31
00:02:07,720 --> 00:02:11,280
Netzwerkkabeln. 
Und er hat Zugang zu räumen, in 

32
00:02:11,280 --> 00:02:14,640
denen ihn stundenlang niemand 
kontrolliert. 

33
00:02:15,200 --> 00:02:25,520
Und Adam hat eine Idee, wahre 
Geschichten aus dem verborgenen 

34
00:02:25,520 --> 00:02:34,640
Teil des Darkschnitts Ich bin 
Red, und das ist Inside Darknet 

35
00:02:34,640 --> 00:02:46,720
ich. 
Hi. 

36
00:02:47,120 --> 00:02:50,800
Ich muss mal wieder danke sagen 
für euren ganzen Support. 

37
00:02:50,800 --> 00:02:54,680
Die Nachrichten auf Instagram, 
auf Spotify, auf Discord, die 

38
00:02:54,680 --> 00:02:58,640
ihr mir immer schickt, von 
Schülern zu sis, Admins über 

39
00:02:58,640 --> 00:03:02,480
Programmierer bis hinzu den 
Cesos, die dabei sind oder sogar

40
00:03:02,480 --> 00:03:05,240
Menschen, die mit der IT selbst 
jetzt gar nicht so viel am Hut 

41
00:03:05,240 --> 00:03:08,080
haben. 
Danke an jede und jeden von 

42
00:03:08,080 --> 00:03:10,720
euch, ihr macht es gar. 
Ganze Inside Darknet. 

43
00:03:10,720 --> 00:03:12,960
Projekt möglich. 
Erst. 

44
00:03:12,960 --> 00:03:15,120
Heute habe ich wieder eine 
Nachricht bekommen mit der 

45
00:03:15,120 --> 00:03:18,560
Frage, wie man Inside Darknet 
eigentlich unterstützen kann. 

46
00:03:18,800 --> 00:03:22,240
Ich habe unter anderem eine bei 
mir Coffee Seite, wo man dem 

47
00:03:22,240 --> 00:03:25,640
Projekt und mir einen Kaffee 
ausgeben kann und natürlich. 

48
00:03:25,640 --> 00:03:27,840
Hilft auch jede. 
Werbung jeder Blog. 

49
00:03:27,840 --> 00:03:30,400
Post es gab. 
Mal ein paar Posts auf linkedin,

50
00:03:30,400 --> 00:03:31,600
ein Paar. 
Auf Reddit. 

51
00:03:32,000 --> 00:03:35,680
Alles, was Inside Darknet 
irgendwie mehr Visibility gibt, 

52
00:03:35,840 --> 00:03:38,000
hilft natürlich auch. 
Extrem. 

53
00:03:38,920 --> 00:03:42,640
Und ich kann mich noch erinnern,
wie ich 2023 mit dem ganzen 

54
00:03:42,640 --> 00:03:46,640
Projekt begonnen habe. 
Damals hatte ich pro Folge 20 

55
00:03:46,640 --> 00:03:50,720
Aufrufe, 30 maximal und ich hab 
mich dann super gefreut, wie das

56
00:03:50,720 --> 00:03:53,920
erste Mal 50 Menschen meine 
Folge angehört haben. 

57
00:03:54,560 --> 00:03:56,800
Inzwischen sind wir da ja weit 
drüber. 

58
00:03:56,800 --> 00:04:01,040
Alleine auf Spotify nähern wir 
uns den 5000 Followern. 

59
00:04:01,120 --> 00:04:04,960
Jede Folge hat mehrere Tausende 
Aufrufe und das mit 

60
00:04:04,960 --> 00:04:11,040
wöchentlichen Folgen bis jetzt 
in 2026, zumindest meistens 

61
00:04:11,040 --> 00:04:13,680
wöchentlich, manchmal gab es ein
paar Wochen, wo ich einfach 

62
00:04:13,680 --> 00:04:15,760
keine Zeit hatte oder keine 
Ressourcen. 

63
00:04:16,079 --> 00:04:18,079
Was ich damit sagen will? 
Ich bin super. 

64
00:04:18,079 --> 00:04:19,839
Happy, super glücklich, dass ich
dieses. 

65
00:04:19,839 --> 00:04:21,920
Projekt mit euch gemeinsam 
machen kann. 

66
00:04:21,920 --> 00:04:25,360
Und weil ich auch gerade 2026. 
Gesagt habe ihr. 

67
00:04:25,360 --> 00:04:27,440
Bekommt es vielleicht ein 
bisschen mit. 

68
00:04:27,600 --> 00:04:30,160
Momentan passiert ja auch so 
extrem viel. 

69
00:04:30,160 --> 00:04:33,600
In der Security. 
Vor allem in dieser neuen Welt 

70
00:04:33,600 --> 00:04:36,240
mit AI. 
Cloud Mythos. 

71
00:04:36,240 --> 00:04:40,000
Schlagzeile hier, gpt 
Schlagzeile da es. 

72
00:04:40,000 --> 00:04:42,240
Werden viel mehr Schwachstellen 
gefunden? 

73
00:04:42,240 --> 00:04:45,360
Es gibt auch mehr Schwachstellen
durch Vipe Coding und. 

74
00:04:45,360 --> 00:04:48,480
Acantic vultabilities. 
Ich habe ja da auch durch meinen

75
00:04:48,480 --> 00:04:50,400
Job schon verschiedenste Talks 
darüber. 

76
00:04:50,400 --> 00:04:52,880
Gehalten, wie wichtig IT 
Security. 

77
00:04:52,880 --> 00:04:56,800
Eigentlich die letzten 20 Jahre 
schon war, wie wir viel mehr 

78
00:04:56,800 --> 00:04:59,600
Awareness schaffen müssen und 
wie es noch. 

79
00:04:59,600 --> 00:05:01,840
Viel wichtiger. 
Werden wird jetzt. 

80
00:05:01,840 --> 00:05:05,160
Wo jetzt auch Fred Actors Script
Kiddies Hacks. 

81
00:05:05,320 --> 00:05:06,720
In den Gruppen. 
Alle. 

82
00:05:06,720 --> 00:05:11,480
Zugriff auf AI haben es wird auf
jeden Fall spannend bleiben, es 

83
00:05:11,480 --> 00:05:14,800
wird immer mehr passieren und 
ich mit Inside Darknet werde 

84
00:05:14,800 --> 00:05:18,280
versuchen hier immer weiter 
Awareness zu schaffen und an den

85
00:05:18,280 --> 00:05:21,120
neuesten Themen dran bleiben. 
Damit ihr so. 

86
00:05:21,120 --> 00:05:24,560
Viele Infos wie möglich habt und
wenn ihr mal irgendwelche 

87
00:05:24,560 --> 00:05:28,800
unsicheren Sachen irgendwo seht 
in eurer Firma, bei Bekannten, 

88
00:05:28,800 --> 00:05:32,400
in euren Freundeskreisen, dass 
ihr dann sagen könnt, Hey, bitte

89
00:05:32,400 --> 00:05:34,720
mach das nicht. 
Es gab da in der Vergangenheit 

90
00:05:34,720 --> 00:05:37,600
Angriffe und. 
Wo genau das passiert ist und 

91
00:05:37,600 --> 00:05:40,760
ihr dann im Endeffekt so ein 
bisschen diese ganze Bewegung 

92
00:05:40,760 --> 00:05:44,240
unterstützen könnt, weil ihr das
Wissen über Schwachstellen, über

93
00:05:44,240 --> 00:05:47,200
Angriffe und über Hackergruppen 
habt. 

94
00:05:50,960 --> 00:05:52,800
Neuigkeiten. 
Aus der Cyberbone. 

95
00:05:53,280 --> 00:05:56,160
Sind zum Ziel eines 
großangelegten Cyberangriffs 

96
00:05:56,160 --> 00:05:58,000
geworden. 
Noch nie gefühlt. 

97
00:06:00,680 --> 00:06:04,240
Dieser Woche wurde bekannt, dass
im Linux Betriebssystem seit 

98
00:06:04,240 --> 00:06:08,560
2017 ein Logikfehler schlummert.
Ein normaler, nicht 

99
00:06:08,560 --> 00:06:12,240
privilegierter Benutzer, also 
jemand, der kein Atmen ist, kann

100
00:06:12,240 --> 00:06:16,000
4 kontrollierte Bytes in einen 
sogenannten Page Cash eines 

101
00:06:16,000 --> 00:06:19,520
beliebigen lesbaren Files 
schreiben und sich darüber Admin

102
00:06:19,520 --> 00:06:23,040
Rechte verschaffen. 
Auf Linux heißt das Root Rechte 

103
00:06:23,120 --> 00:06:24,720
voller Admin. 
Zugriff auf das. 

104
00:06:24,720 --> 00:06:29,360
Ganze System und es wurde wieder
mal von einer KI entdeckt. 

105
00:06:29,640 --> 00:06:32,400
Und das ist so ein bisschen ein 
Trend, den wir gerade überall 

106
00:06:32,400 --> 00:06:34,720
sehen. 
Dieses Jahr ist es generell 

107
00:06:34,720 --> 00:06:37,440
super extrem, die 
Schwachstellen, die gefunden 

108
00:06:37,440 --> 00:06:42,080
werden, werden immer öfter und 
immer mehr von KI und Ai direkt 

109
00:06:42,080 --> 00:06:46,080
gefunden, der Exploit, um diese 
Schwachstelle auszunutzen, ist 

110
00:06:46,080 --> 00:06:50,960
gerade mal 732 Bytes groß. 
Und funktioniert ohne Race 

111
00:06:50,960 --> 00:06:53,720
condition, ohne System Crash und
ohne Timing. 

112
00:06:53,720 --> 00:06:57,680
Glück, kein Ausprobieren, kein 
Warten einmal ausführen und man 

113
00:06:57,680 --> 00:07:01,800
ist Admin, das gibt funktioniert
auf Ubuntu, Amazon, Linux, Red 

114
00:07:01,800 --> 00:07:06,000
at Enterprise, Suse, also auf so
gut wie allen großen Linux 

115
00:07:06,000 --> 00:07:10,720
distos seit 2017 also falls ihr 
irgendwo Linux Server oder 

116
00:07:10,720 --> 00:07:14,000
Devices betreibt, solltet ihr 
sie jetzt patchen. 

117
00:07:23,920 --> 00:07:27,040
Immer wieder stellt sich mir so 
ein bisschen die Frage, was ist 

118
00:07:27,040 --> 00:07:30,840
eigentlich der Wilderste oder 
interessanteste Angriffspfad, 

119
00:07:30,840 --> 00:07:33,120
den wir so im Podcast besprochen
haben. 

120
00:07:33,600 --> 00:07:38,000
Wir hatten ja einen Pentest mit 
Pizzaboxen oder Pentest am Hafen

121
00:07:38,000 --> 00:07:42,000
und das alles ist ja super cool,
aber was, wenn das Ziel kein 

122
00:07:42,000 --> 00:07:45,440
Bürogebäude ist, sondern ein 
Gefängnis und? 

123
00:07:45,960 --> 00:07:48,920
Und noch viel Wilder. 
Was, wenn Angreifer gar nicht 

124
00:07:48,920 --> 00:07:52,720
draußen steht, sondern schon 
drinnen sitzt? 

125
00:07:52,880 --> 00:07:56,240
Und damit springen wir wieder in
die Marian Correctional 

126
00:07:56,240 --> 00:08:01,600
Institution in Ohio? 
2015 ich habe schon am Anfang 

127
00:08:01,600 --> 00:08:04,800
ein bisschen erklärt, das ist 
eine mittelgroße Haftanstalt mit

128
00:08:04,800 --> 00:08:09,800
rund 2500 Insassen, aber das MCI
hat ein Ding, was andere 

129
00:08:09,800 --> 00:08:14,160
Gefängnisse nicht haben. 
Es ist ein Programm namens Green

130
00:08:14,160 --> 00:08:16,520
Initiative. 
Das klingt vielleicht so, als 

131
00:08:16,520 --> 00:08:20,560
würde man Häftlinge Bäume 
pflanzen lassen, und das tun sie

132
00:08:20,560 --> 00:08:25,280
ja auch wortwörtlich. 
Es gibt einen Gemüsegarten, eine

133
00:08:25,280 --> 00:08:30,160
Fischzucht für Zierfische, ein 
Recycling Programm, es ist ein 

134
00:08:30,160 --> 00:08:34,880
Vorzeigeprojekt basicly, 
Resozialisierung durch sinnvolle

135
00:08:34,880 --> 00:08:38,679
Beschäftigung und. 
Und Teil dieses Programmes ist 

136
00:08:38,679 --> 00:08:43,200
das RET 3, also geschrieben RET 
3. 

137
00:08:43,640 --> 00:08:47,120
Es ist ein Nonprofit aus 
Cleveland, das alte Computer 

138
00:08:47,120 --> 00:08:49,440
sammelt und zur Entsorgung 
liefert. 

139
00:08:49,760 --> 00:08:53,680
Firmen, Schulen, Organisationen,
alle schicken ihre alten Rechner

140
00:08:53,680 --> 00:08:56,760
an das Rit 3. 
Und die liefern dann wiederum an

141
00:08:56,760 --> 00:09:00,800
das MCI, also an das Gefängnis. 
Und die Häftlinge können dann 

142
00:09:00,800 --> 00:09:04,080
diese Computer in Einzelteile 
zerlegen, und wenn sie dann 

143
00:09:04,080 --> 00:09:07,360
irgendwann fertig sind, kommt 
das Rit 3 wieder vorbei und holt

144
00:09:07,360 --> 00:09:11,040
die Komponenten ab. 
Ich glaube einige von euch haben

145
00:09:11,040 --> 00:09:14,360
schon so viele Episoden von 
Inside The Update gehört, dass 

146
00:09:14,360 --> 00:09:17,840
sie wissen, dass das eine 
riesengroße Sicherheitslücke 

147
00:09:17,840 --> 00:09:21,200
sein könnte und. 
Und stellt euch einmal vor, ihr 

148
00:09:21,200 --> 00:09:24,560
seid It Security 
Verantwortlicher oder 

149
00:09:24,560 --> 00:09:27,920
Verantwortliche und jemand 
erklärt euch dieses Setup. 

150
00:09:28,560 --> 00:09:32,960
Alte Computer, freier Zugang zur
Hardware, Netzwerkkabel, 

151
00:09:32,960 --> 00:09:37,200
Schraubenzieher, alles innerhalb
des Gefängnisgebäudes selbst. 

152
00:09:37,360 --> 00:09:40,800
Ich glaube ihr würdet alles 
vorziehen, wo das hinführen 

153
00:09:40,800 --> 00:09:43,200
kann. 
Die Verantwortlichen des 

154
00:09:43,200 --> 00:09:47,760
Gefängnisses haben das leider 
aber erst etwas später erkannt. 

155
00:09:50,240 --> 00:09:54,720
Und jetzt, in dieser Geschichte 
holen wir fiktiv Adam Johnston 

156
00:09:54,720 --> 00:09:58,160
ins Bild. 
Johnston ist zum Zeitpunkt 

157
00:09:58,160 --> 00:10:03,440
dieser Geschichte Häftling im 
MCI und gleichzeitig Executive 

158
00:10:03,440 --> 00:10:07,280
Committee Treasurer der Green 
Initiative. 

159
00:10:08,480 --> 00:10:11,920
Es klingt, und es ist auch 
Fancy, denn er hat dadurch 

160
00:10:11,920 --> 00:10:14,960
Zugang zu den verschiedensten 
Bereichen der Anstalt und. 

161
00:10:15,160 --> 00:10:18,400
Und genießt einen gewissen 
Vertrauens, Brunus oder 

162
00:10:18,400 --> 00:10:22,200
Vorschuss. 
Er arbeitet auch eng mit dem 

163
00:10:22,200 --> 00:10:27,280
damaligen Programmbetreuer Randy
Kenterbury zusammen, ein 

164
00:10:27,280 --> 00:10:30,480
langjähriger Mitarbeiter, dessen
Büro sich im 3. 

165
00:10:30,480 --> 00:10:34,960
Stock des Verwaltungsgebäudes 
befindet und Kenterbury ist die 

166
00:10:34,960 --> 00:10:37,600
zweite wichtige Person in dieser
Geschichte. 

167
00:10:38,360 --> 00:10:42,000
Nicht, weil er selbst etwas 
Kriminelles tut, aber weil er 

168
00:10:42,000 --> 00:10:45,760
Dinge tut, die Johnston seinem 
Plan ermöglicht. 

169
00:10:47,280 --> 00:10:50,640
Unter anderem lässt kenterbury 
Häftlinge manchmal 

170
00:10:50,640 --> 00:10:56,080
unbeaufsichtigt in seinem Büro 
alleine, oder er loggt sich in 

171
00:10:56,080 --> 00:11:00,080
das interne Gefängnisnetzwerk 
ein, während Johnston zum 

172
00:11:00,080 --> 00:11:04,640
Beispiel neben ihm steht und. 
Und Kenterberry ist nicht 

173
00:11:04,640 --> 00:11:08,240
wahnsinnig gut in der Cyber 
Security, denn er hat ein 

174
00:11:08,240 --> 00:11:12,000
schwaches Passwort und hat es 
auch noch nie geändert. 

175
00:11:12,400 --> 00:11:15,440
Und all das hat er danach auch 
nochmal den Ermittlern 

176
00:11:15,440 --> 00:11:20,160
bestätigt. 
Also steht eben Johnston jetzt 

177
00:11:20,160 --> 00:11:23,600
neben ihm und schaut ihm beim 
Einloggen über die Schulter in 

178
00:11:23,600 --> 00:11:26,800
der Cyber Security nennen wir 
das Shoulder Surfing. 

179
00:11:27,560 --> 00:11:30,480
Es ist eigentlich eine super 
simple Form von Hacken oder 

180
00:11:30,480 --> 00:11:33,280
credential Diebstahl. 
Es ist kein Fishing, kein 

181
00:11:33,280 --> 00:11:36,400
Exploiting, nur die Augen auf 
die Tastatur richten und 

182
00:11:36,400 --> 00:11:41,560
mitlesen, was der Nutzer als 
Passwort eingibt und ihr könnt 

183
00:11:41,560 --> 00:11:45,680
es euch schon denken. 
Johnston hält die Augen wirklich

184
00:11:45,680 --> 00:11:49,200
weit offen. 
Und genau ab diesem Zeitpunkt 

185
00:11:49,200 --> 00:11:54,560
hat dann Johnston das Passwort 
von Canterbury und damit Zugang 

186
00:11:54,560 --> 00:12:00,960
zum Dots Dot System, dem 
Departmental Offender Tracking 

187
00:12:00,960 --> 00:12:03,600
System. 
Das ist, wieso eine interne 

188
00:12:03,600 --> 00:12:06,920
Mitarbeiterdatenbank, die von 
allen Häftlingen, die 

189
00:12:06,920 --> 00:12:11,120
Informationen enthält, Namen, 
Geburtsdaten, Haftdauer, 

190
00:12:11,120 --> 00:12:16,240
Disziplinarmaßnahmen, Standorte 
und die Social Security Number 

191
00:12:16,400 --> 00:12:20,400
SSN. 
Diese SSN ist in Amerika ein 

192
00:12:20,400 --> 00:12:22,400
bisschen das Äquivalent zu 
unserer 

193
00:12:22,400 --> 00:12:25,600
Sozialversicherungsnummer, nur 
dass es an top noch eine 

194
00:12:25,600 --> 00:12:30,160
Personalausweisnummer und Steuer
id kombiniert, also mit einer 

195
00:12:30,160 --> 00:12:34,480
SSN kann man schon relativ viel 
machen, vor allem wenn man noch 

196
00:12:34,480 --> 00:12:37,840
die Adressen und ganz viele 
andere Infos dazu hat. 

197
00:12:38,240 --> 00:12:42,400
Diese Dinge sollten unbedingt 
geschützt und sicher sein. 

198
00:12:43,880 --> 00:12:47,120
Damit schon ein bisschen gehört,
dass Kenterbury die Security von

199
00:12:47,120 --> 00:12:50,160
sich selbst und vom Gefängnis 
nicht ganz so ernst nimmt. 

200
00:12:50,160 --> 00:12:53,440
Denn er erlaubt sogar Johnston 
dann immer wieder mal am 

201
00:12:53,440 --> 00:12:57,600
Nachmittag alleine auf dem 
Computer zu arbeiten, also auf 

202
00:12:57,600 --> 00:13:00,960
kenterburys dienstlichen PC. 
Ey. 

203
00:13:01,440 --> 00:13:04,800
Bei gewissen Sachen darf man 
einfach nicht so gutgläubig 

204
00:13:04,800 --> 00:13:08,800
sein, vor allem nicht, wenn es 
um IT, Security oder Security im

205
00:13:08,800 --> 00:13:12,800
generellen geht. 
Also was macht Johnson? 

206
00:13:12,800 --> 00:13:16,800
Er loggt sich in dieses dot 
System mit catterburys Daten ein

207
00:13:16,800 --> 00:13:20,400
und sucht sich einen Häftling 
aus, er sucht nach jemanden der 

208
00:13:20,400 --> 00:13:24,000
Jung ist, der eine lange 
Haftstrafe hat, jemand der nicht

209
00:13:24,000 --> 00:13:29,600
so schnell draußen sein wird und
landet bei Kyle Patrick, einem 

210
00:13:29,600 --> 00:13:34,120
Häftling, der seit Juni 2014 in 
einer anderen Anstalt sitzt und 

211
00:13:34,120 --> 00:13:40,040
aus Youngstown, Ohio stammt. 
Patrick kennt Johnston nicht 

212
00:13:40,040 --> 00:13:42,800
und. 
Und Johnston kannte Patrick, bis

213
00:13:42,800 --> 00:13:45,280
vor ein paar Momente auch noch 
nicht. 

214
00:13:45,680 --> 00:13:48,320
Die beiden waren nie zusammen 
eingesperrt. 

215
00:13:48,720 --> 00:13:51,360
Es ist wirklich so unglaublich, 
was eigentlich da gerade 

216
00:13:51,360 --> 00:13:53,520
passiert. 
Johnston ist eigentlich ein 

217
00:13:53,520 --> 00:13:56,960
Häftling, sitzt an diesem 
Computer und stiehlt gerade 

218
00:13:56,960 --> 00:14:01,680
Patricks SSN und Geburtsdatum, 
er legt dann auch zusätzlich 

219
00:14:01,680 --> 00:14:05,280
noch eine E Mail Adresse für 
Patrick an und beginnt online 

220
00:14:05,280 --> 00:14:10,800
Kreditkarten zu beantragen. 5 
Stück bei 5 verschiedenen 

221
00:14:10,800 --> 00:14:16,720
Banken, das ist so wild. 
Identitätsdiebstahl im Gefängnis

222
00:14:16,880 --> 00:14:21,040
in einem Büro, auf einem 
offiziellen Computer, What The 

223
00:14:21,040 --> 00:14:26,240
Hell und falls ihr euch jetzt 
gerade denkt, Puh, das ist 

224
00:14:26,240 --> 00:14:32,080
richtig wild, es wird gleich 
noch viel wilder, denn Johnston 

225
00:14:32,080 --> 00:14:34,800
arbeitet in diesem Rit 3 
Bereich. 

226
00:14:35,280 --> 00:14:38,880
Er sieht täglich Computer, die 
eigentlich zur Entsorgung 

227
00:14:38,880 --> 00:14:42,240
bestimmt sind. 
Computer, die zumindest 

228
00:14:42,240 --> 00:14:45,360
offiziell einfach auseinander 
genommen werden sollen. 

229
00:14:46,640 --> 00:14:50,360
Er nimmt sich 2 von diesen 
Geräten zusammen mit einem 

230
00:14:50,360 --> 00:14:54,000
Mittäter namens Scott Spricks 
stattet er auch dann diese 

231
00:14:54,000 --> 00:14:57,760
Computer mit Festplatten und 
Netzwerkkarten aus anderen 

232
00:14:57,760 --> 00:15:01,440
Computern aus und installiert 
ein Betriebssystem. 

233
00:15:02,000 --> 00:15:04,240
Er sagte dann auch im 
Nachhinein, dass er das Drive 

234
00:15:04,240 --> 00:15:07,040
einfach mit Acronis geklont hat.
Also er hat einfach ein 

235
00:15:07,040 --> 00:15:10,800
bestehendes System auf das neue 
Laufwerk gespiegelt und sie 

236
00:15:10,800 --> 00:15:16,080
hatten 2 lauffähige Computer, 
mit denen können sie richtig 

237
00:15:16,080 --> 00:15:18,480
viel machen, aber die dürfen 
natürlich dort jetzt nicht 

238
00:15:18,480 --> 00:15:21,120
einfach stehen bleiben, sonst 
werden sie entsorgt. 

239
00:15:22,040 --> 00:15:25,360
Jetzt stellt sich für Johnson 
und seinen Mittäter die Frage, 

240
00:15:25,520 --> 00:15:29,960
wie transportiert man 2 Computer
quer durch ein Gefängnis, vorbei

241
00:15:29,960 --> 00:15:33,760
an einem Officer, durch ein 
Sicherheitstor in einen Aufzug, 

242
00:15:33,920 --> 00:15:36,800
dann in den 3. 
Stock des Verwaltungsgebäudes, 

243
00:15:36,880 --> 00:15:40,800
ohne dass jemand etwas sagt. 
Und falls ihr euch jetzt gerade 

244
00:15:40,800 --> 00:15:44,800
fragt, wieso 3. 
Stock, denn er will die Rechner 

245
00:15:44,800 --> 00:15:50,720
in Kenterburys Büro verstecken. 
Können wir uns jetzt wieder an 

246
00:15:50,720 --> 00:15:54,560
den Anfang erinnern? 
Er ist ja auch Schatzmeister der

247
00:15:54,560 --> 00:15:58,000
Green Initiative, und es war 
auch unter anderem seine 

248
00:15:58,000 --> 00:16:01,360
Aufgabe, Hygieneartikel an 
Häftlinge in verschiedenen 

249
00:16:01,360 --> 00:16:03,440
Bereichen der Anstalt zu 
verteilen. 

250
00:16:03,600 --> 00:16:07,440
Also legt er den Computer in 
diese Boxen, stapelt die 

251
00:16:07,440 --> 00:16:09,720
Hygieneartikel. 
Darüber und schiebt. 

252
00:16:09,720 --> 00:16:12,640
Den Wagen durch die 
verschiedenen Sicherheitstore 

253
00:16:13,120 --> 00:16:18,640
sogar durch einen Metalldetektor
1100 Fuß. 

254
00:16:18,920 --> 00:16:24,240
Das sind circa 330 Meter legt 
Johnston dann mit diesen 2 

255
00:16:24,240 --> 00:16:27,920
Computern zurück. 
Durch einen Sicherheitsbereich, 

256
00:16:28,080 --> 00:16:33,120
durch ein Sicherheitstor mit dem
Aufzug nach oben und in das Büro

257
00:16:33,120 --> 00:16:36,640
von Canterbury. 
Johnston war davor schon so oft 

258
00:16:36,640 --> 00:16:40,320
unbeaufsichtigt in diesen 
Räumlichkeiten gewesen, um sich 

259
00:16:40,320 --> 00:16:43,920
dort richtig gut auszukennen. 
Er weiß zum Beispiel auch, dass 

260
00:16:43,920 --> 00:16:46,720
es einen Netzwerk Switch in dem 
Büro gibt. 

261
00:16:46,920 --> 00:16:50,320
Und er weiß auch, dass in der 
Decke Kabelreste liegen. 

262
00:16:50,880 --> 00:16:54,240
Jetzt kennt er das ganze Büro 
und auch den Abstellraum des 

263
00:16:54,240 --> 00:16:58,800
Raums sehr gut, weiß, dass da 2 
Sperrholzplatten drinnen sind, 

264
00:16:59,200 --> 00:17:03,160
nimmt diese, öffnet die 
Zwischendecke, schiebt die 

265
00:17:03,160 --> 00:17:07,200
Platten in die Zwischendecke, 
legt die 2 Computer darauf. 

266
00:17:07,640 --> 00:17:12,079
Verlegt Netzwerkkabel vom Switch
hoch in die Decke und verbindet 

267
00:17:12,079 --> 00:17:14,560
dann noch die 2 Computer, die 
jetzt in der Zwischendecke 

268
00:17:14,560 --> 00:17:18,480
liegen, mit dem Netzwerk des 
Gefängnis, nicht mit dem 

269
00:17:18,480 --> 00:17:22,720
Häftlingsnetzwerk, mit dem 
Netzwerk der Officers, dort wo 

270
00:17:22,720 --> 00:17:26,000
das Dot System läuft, dort wo er
schon die Passwörter von 

271
00:17:26,000 --> 00:17:30,560
Kenderbury hat und da, wo er ins
Internet rauskommt. 

272
00:17:31,280 --> 00:17:34,800
Ich muss einfach dabei lachen, 
es ist so wild. 

273
00:17:36,440 --> 00:17:41,280
Mit seinem neuen Setup konnte er
dann von jedem Häftlings PC, das

274
00:17:41,280 --> 00:17:45,360
sind so abgetrennte PC S in der 
Anstalt via Remote Desktop 

275
00:17:45,360 --> 00:17:49,840
Verbindung auf die versteckten 
Computer in der Decke zugreifen.

276
00:17:50,080 --> 00:17:53,440
Er beschreibt es selbst dann 
auch später an den Ermittlern so

277
00:17:54,000 --> 00:17:58,720
Plug IT in Remote Desktop to the
Computer and bam I'm on the 

278
00:17:58,720 --> 00:18:02,160
Network. 
Und diese Computer liefen so von

279
00:18:02,160 --> 00:18:08,560
April 2015 bis Ende Juli 2015, 
also fast 4 Monate lang. 

280
00:18:08,920 --> 00:18:12,880
Johnson fordert dann eben weiter
Kreditkarten an, plant außerdem 

281
00:18:12,880 --> 00:18:15,440
gefälschte 
Steuerrückerstattungen auf die 

282
00:18:15,440 --> 00:18:19,320
Karten zu leiten, das weiß man, 
weil er einen Bloomberg Artikel 

283
00:18:19,320 --> 00:18:22,560
darüber gespeichert hat, wie man
mit fremden SS, NS und 

284
00:18:22,560 --> 00:18:26,320
Debitkarten diese IRS 
Rückerstattungen abgreift und. 

285
00:18:26,520 --> 00:18:29,600
Und nutzt gleichzeitig den 
Zugang zum internen Dot System 

286
00:18:29,600 --> 00:18:31,440
noch für ganz viele andere 
Dinge. 

287
00:18:31,680 --> 00:18:35,360
Ergreift auf verschiedenste 
Daten zu, erstellt Pässe für 

288
00:18:35,360 --> 00:18:38,480
Zutritte im Gefängnis und noch 
viel mehr. 

289
00:18:39,240 --> 00:18:42,080
Und es gab dann, wie das alles 
aufgekommen ist, außerdem noch 

290
00:18:42,080 --> 00:18:45,040
eine forensische Analyse. 
Und sie fanden noch ganz viele 

291
00:18:45,040 --> 00:18:49,360
andere Tools, wie zum Beispiel 
Nmap, einen VPN, einen Tor 

292
00:18:49,360 --> 00:18:52,640
Browser, einen Passwort, 
Cracker, ein e Mail spaming 

293
00:18:52,640 --> 00:18:56,640
Tool, Artikel über Haushalts, 
Chemikalien, Exklusivstoffe, 

294
00:18:56,640 --> 00:19:00,800
Kreditkartenbetrug, Bitcoin 
Wallets, Stripe Accounts und 

295
00:19:00,800 --> 00:19:04,800
eben Bankkonten. 
Und das alles über die 2 

296
00:19:04,800 --> 00:19:08,080
Computer, die in der Decke von 
diesem Büro sind. 

297
00:19:09,760 --> 00:19:13,280
Am 3. 
Juli 2015 kommt dann ein Alarm. 

298
00:19:13,680 --> 00:19:17,680
Das Web Sense System. 
Das ist so ein Proxy Monitoring 

299
00:19:17,680 --> 00:19:22,600
Tool schlägt an jemand nutzt 
Canterbury's Zugangsdaten und 

300
00:19:22,600 --> 00:19:25,760
versucht systematisch 
netzwerkkontrollen zu umgehen, 

301
00:19:26,240 --> 00:19:32,880
es werden 59 Alerts an einem 
einzigen Tag ausgelöst und es 

302
00:19:32,880 --> 00:19:36,080
ist Freitag. 
Kenterbury hat eine 4 

303
00:19:36,080 --> 00:19:40,000
tageswoche, er arbeitet nur von 
Montag bis Donnerstag. 

304
00:19:40,240 --> 00:19:44,320
Die IT oder die It Security 
dahinter erkennt dann auch sehr 

305
00:19:44,320 --> 00:19:47,920
schnell, es kann nicht 
kenterbury sein, irgendjemand 

306
00:19:47,920 --> 00:19:53,040
anders nutzt seine Credentials 
und dieser jemand scheint auch 

307
00:19:53,040 --> 00:19:56,000
am Samstag und Sonntag aktiv zu 
sein. 

308
00:19:56,320 --> 00:20:01,200
Was folgt ist eine mehrwöchige 
interne Suche nach diesem 

309
00:20:01,200 --> 00:20:06,160
unbekannten Computer. 
Der CIO informiert den Warden, 

310
00:20:06,160 --> 00:20:10,000
der Warden informiert den 
Hausforscher IT Mitarbeiter 

311
00:20:10,000 --> 00:20:13,760
versuchen den Switch zu finden 
Brady, der IT Spezialist vor 

312
00:20:13,760 --> 00:20:16,720
Ort, liest eine e Mail falsch 
und sucht am falschen Switch 

313
00:20:16,720 --> 00:20:23,600
Port erst am 27 Juli, fast 4 
Wochen nach diesem Alarm, folgt 

314
00:20:23,600 --> 00:20:27,600
Brady dann das Kabel vom 
richtigen Port in die Decke und 

315
00:20:27,600 --> 00:20:31,120
findet die 2 Computer auf den 
Sperrholzplatten. 

316
00:20:31,440 --> 00:20:35,480
Das ist alles so wild. 
Die Ermittlungen laufen dann 

317
00:20:35,480 --> 00:20:39,360
auch noch monatelang weiter. 
Johnston wird inzwischen in eine

318
00:20:39,360 --> 00:20:44,720
andere Anstalt verlegt und erst 
2017 wird ein Abschlussbericht 

319
00:20:44,720 --> 00:20:48,160
dazu veröffentlicht. 
Der Bericht hält fest, was 

320
00:20:48,160 --> 00:20:51,280
technisch passiert ist, wer auf 
welcher Ebene versagt hat und 

321
00:20:51,280 --> 00:20:53,520
macht auch 9 konkrete 
Empfehlungen. 

322
00:20:53,520 --> 00:20:55,920
Darunter ist auch, dass 
Häftlinge keine Computer 

323
00:20:55,920 --> 00:20:58,920
Hardware mehr anfassen dürfen, 
dass Netzwerkswirtschaft 

324
00:20:58,920 --> 00:21:02,640
physisch gesichert werden und 
neue Passwort Security 

325
00:21:02,640 --> 00:21:08,880
Richtlinien Wild einfach nur 
wild von diesem Shoulder Surfing

326
00:21:08,880 --> 00:21:12,800
zum geklonten Drive. 
Ein Netzwerkkabel in der Decke, 

327
00:21:12,880 --> 00:21:18,640
Identitätsdiebstahl zum Fälschen
von Kreditkarten, das ist kein 

328
00:21:18,640 --> 00:21:23,000
Zero Day Exploit, das ist keine 
APT Gruppe, also keine da ist. 

329
00:21:23,000 --> 00:21:26,320
Das ist ein Thread, es war 
einfach nur ein Häftling der die

330
00:21:26,320 --> 00:21:29,760
Umgebung um sich ein bisschen 
beobachtet hat, die Schwächen 

331
00:21:29,760 --> 00:21:34,160
kennt und über Monate hinweg 
systematisch ausgenutzt hat. 

332
00:21:34,600 --> 00:21:38,080
Während die zuständigen 
Mitarbeiter und Mitarbeiterinnen

333
00:21:38,080 --> 00:21:41,800
weggeschaut haben, wenig 
Security gehabt haben und am 

334
00:21:41,800 --> 00:21:44,400
Ende sogar noch die falschen 
Ports prüfen. 

335
00:21:44,560 --> 00:21:49,080
Und ich sag's ganz oft in meinen
Pen Tests und Präsentationen die

336
00:21:49,200 --> 00:21:52,320
größten Schwachstellen sind oft 
nicht die Technik selbst, 

337
00:21:52,560 --> 00:21:54,720
sondern die. 
Menschen darum herum. 

338
00:21:58,960 --> 00:22:02,560
Only or just said me teed it 
your. 

339
00:22:04,080 --> 00:22:10,360
Penetration spoof me and just 
row me and i click into 

340
00:22:11,600 --> 00:22:20,120
infiltration fish me and just 
breach me make me on ifixation 

341
00:22:20,320 --> 00:22:28,560
cloud me and just was me and me 
life Ducks and reputation.

