1
00:00:00,880 --> 00:00:04,520
Heute springen wir ein paar 
Monate in die Vergangenheit, in 

2
00:00:04,520 --> 00:00:11,960
den März 2026 irgendwo in der 
Ukraine öffnet jemand seine E 

3
00:00:11,960 --> 00:00:14,560
Mail. 
Der Absender hinter dieser Mail 

4
00:00:14,560 --> 00:00:19,760
ist Frederik Kempe, Präsident 
des Atlantikkonzils. 

5
00:00:21,440 --> 00:00:25,440
Ich musste auch googeln, was das
Atlantik Konzil eigentlich ist. 

6
00:00:25,600 --> 00:00:30,080
Es ist eine einflussreiche US 
amerikanische Tankfabrik. 

7
00:00:30,320 --> 00:00:35,520
Sowas nennt man auch Think Tank.
Sie haben den Sitz in Washington

8
00:00:35,520 --> 00:00:40,160
DC und wie ganz viele andere 
Think Tanks widmen sie sich 

9
00:00:40,160 --> 00:00:43,760
politischen oder 
gesellschaftlichen Themen durch 

10
00:00:43,760 --> 00:00:48,440
Konzepte, Ideen. 
Das Atlantic Con Ziel im 

11
00:00:48,440 --> 00:00:52,560
Besonderen widmet sich der 
Zusammenarbeit und Stärkung 

12
00:00:52,640 --> 00:00:57,680
zwischen Nordamerika und Europa,
einer transatlantischen 

13
00:00:57,680 --> 00:01:00,200
Beziehung also. 
Sie versuchen so mit 

14
00:01:00,200 --> 00:01:04,560
verschiedenen Ideen und Konzepte
politische Entscheidungsträger, 

15
00:01:04,640 --> 00:01:07,200
aber auch die Öffentlichkeit so 
ein bisschen mehr 

16
00:01:07,200 --> 00:01:11,440
zusammenzubringen, um globale 
Herausforderungen zu bewältigen.

17
00:01:12,240 --> 00:01:15,520
Das Ganze finanziert sich dann 
auch noch durch Politiker und 

18
00:01:15,520 --> 00:01:18,400
Spenden und ganz viele andere 
wilden Sachen. 

19
00:01:18,880 --> 00:01:21,800
Ich möchte jetzt hier auch noch 
ganz kurz 2 Wörter droppen, die 

20
00:01:21,800 --> 00:01:24,880
mir als erstes einfallen, wenn 
ich an das ganze denke. 

21
00:01:25,000 --> 00:01:28,080
Das heißt nicht, dass es so ist.
Es ist kein Vorwurf und keine 

22
00:01:28,080 --> 00:01:34,160
Bestätigung, aber amerikanischer
Lobbyismus, aber so tief müssen 

23
00:01:34,160 --> 00:01:35,600
wir heute hier gar nicht 
reingehen. 

24
00:01:36,440 --> 00:01:40,160
Es geht eigentlich nur darum, 
dass Frederik Kempe, der 

25
00:01:40,240 --> 00:01:44,640
Präsident des Atlantik Konzils, 
eine e Mail verschickt hat. 

26
00:01:45,840 --> 00:01:50,520
Der Text klingt seriös, fast 
schmeichelhaft, und er bietet 

27
00:01:50,520 --> 00:01:54,960
eine Diskussion für ausgewählte 
Teilnehmerinnen und Teilnehmer 

28
00:01:54,960 --> 00:02:00,600
in dieser Mail, darunter ist ein
Link für weitere Details, falls 

29
00:02:00,600 --> 00:02:03,520
man es durch ganz viel 
politische Entscheidungskraft 

30
00:02:03,520 --> 00:02:06,160
oder. 
Reichtum irgendwie in diese Mail

31
00:02:06,160 --> 00:02:09,160
reingeschafft hat. 
Dann sieht man das und möchte 

32
00:02:09,160 --> 00:02:15,520
natürlich Teil von dem Ganzen 
sein und klickt den Link, aber 

33
00:02:15,920 --> 00:02:22,480
der Link führt nicht zum 
Atlantic Concept, der Link führt

34
00:02:22,480 --> 00:02:33,000
zu einem Server in Russland. 
Wahre Geschichten aus dem 

35
00:02:33,000 --> 00:02:40,880
verborgenen Teil des 
Darkschnitts Ich bin Red und das

36
00:02:40,880 --> 00:02:54,880
ist Inside Darknet 
hi. 

37
00:02:55,360 --> 00:02:59,040
Es tut mir wirklich leid, wenn 
ihr jeden Samstag die Episode 

38
00:02:59,040 --> 00:03:01,760
hört und sie heute verspätet 
ist. 

39
00:03:01,840 --> 00:03:05,320
Denn bei mir ist es gerade erst 
7 in der Früh und ich nehme 

40
00:03:05,320 --> 00:03:09,360
jetzt die Folge auf und das 
Ganze hat einen ganz bestimmten 

41
00:03:09,360 --> 00:03:13,120
Grund, warum ich gestern am 
Abend nicht die Folge recordet 

42
00:03:13,120 --> 00:03:17,280
habe, was meine Überleitung dazu
ist, dass gestern das Hack to 

43
00:03:17,280 --> 00:03:20,240
Box Business Capture the Flag 
war. 

44
00:03:21,040 --> 00:03:24,160
Da kommen weltweit die besten 
Unternehmen zusammen. 

45
00:03:24,160 --> 00:03:28,320
Schau gerade durch das 
Scoreboard, Nvidia, Cisco, 

46
00:03:28,640 --> 00:03:35,120
Synective, Deloyd, Microsoft, 
ganz viele große Firmen und 

47
00:03:35,120 --> 00:03:40,800
Spielen ein Capture the Flag, 
also ein Hacking Turnier und 

48
00:03:40,800 --> 00:03:45,040
dieses ganze Turnier dauert dann
eben 3 oder 4 Tage und ging eben

49
00:03:45,040 --> 00:03:49,520
gestern also am Freitag los. 
So wie jedes Jahr habe ich dann 

50
00:03:49,520 --> 00:03:51,760
ein paar Kollegen genommen und 
wir haben wieder ein Team 

51
00:03:51,760 --> 00:03:56,400
gemacht und haben eben gestern 
um 9 oder 10 in der Früh 

52
00:03:56,400 --> 00:04:01,840
begonnen, hier alle Aufgaben zu 
lösen und zu hacken und da waren

53
00:04:01,840 --> 00:04:04,880
wir dann halt super drinnen. 
Super dran, haben wir richtig 

54
00:04:04,880 --> 00:04:07,240
viel gearbeitet. 
Bis heute. 

55
00:04:07,240 --> 00:04:11,200
In der Nacht um 1 in der Früh, 
wo wir das allererste Team 

56
00:04:11,280 --> 00:04:15,440
weltweit waren, das in diesem 
Business Capture the Flag alle 

57
00:04:15,440 --> 00:04:19,760
Lösungen hatte, also das ganze 
Capture The Flag gewonnen haben,

58
00:04:20,000 --> 00:04:23,280
und stand jetzt, jetzt ist es 
gerade in der Früh immer noch 

59
00:04:23,280 --> 00:04:26,320
die einzigen sind, die alles 
lösen konnten. 

60
00:04:26,840 --> 00:04:30,920
Platz 2 ist inzwischen NVIDIA, 
denen gehen noch 3 Aufgaben 

61
00:04:30,920 --> 00:04:34,080
gerade ab. 
Und dann ganz viele Cyber 

62
00:04:34,080 --> 00:04:38,720
Security Firmen. 
Ich sehe sogar paypal gerade den

63
00:04:38,720 --> 00:04:44,520
Bund Walmarch den TÜV, die haben
ja auch ein pantasting Team und 

64
00:04:44,520 --> 00:04:49,280
ganz viele andere die eben jetzt
unter uns nach uns sind. 

65
00:04:49,840 --> 00:04:53,840
Good Game, Wir sind Erster und 
das ist auf jeden Fall der Grund

66
00:04:53,840 --> 00:04:56,480
wieso die heutige Folge später 
kommt. 

67
00:04:56,640 --> 00:04:59,760
Es war mir wichtiger gegen diese
ganzen anderen Firmen zu 

68
00:04:59,760 --> 00:05:03,520
gewinnen. 
Und wifi Zeit möchte ich noch 

69
00:05:03,520 --> 00:05:08,200
ganz kurz zum Thema Bisides Wien
Appen, ich habe ja vor kurzem 

70
00:05:08,200 --> 00:05:11,920
mal erzählt, dass die Bisides 
Wien und ich jetzt Partner sind 

71
00:05:11,920 --> 00:05:15,520
und ich mache jetzt hier noch so
ein kurzes Shoutout mit Updates 

72
00:05:15,680 --> 00:05:19,840
die Bisides Wien hat diese Woche
offiziell bestätigt, dass dieses

73
00:05:19,920 --> 00:05:26,800
nächste bisides Event in Wien am
27 Juni 2026 stattfinden wird. 

74
00:05:27,760 --> 00:05:31,200
Ich habe es schon mal erwähnt, 
es ist keine riesige Corporate 

75
00:05:31,200 --> 00:05:35,920
Veranstaltung, sondern Talks von
echten Hackerinnen aus der 

76
00:05:35,920 --> 00:05:41,280
Community der Call for Papers 
und Workshops ist gerade offen, 

77
00:05:41,520 --> 00:05:44,560
wenn ihr einen Talk halten 
wollt, könnt ihr den jetzt 

78
00:05:44,560 --> 00:05:49,360
anmelden, es gibt auch Optionen 
für Rookies und First Timers, 

79
00:05:49,440 --> 00:05:52,520
die vielleicht noch nie auf eine
Konferenz gesprochen haben, aber

80
00:05:52,520 --> 00:05:56,640
das gerne mal machen wollen. 
Ich bin eigentlich alle Jahre 

81
00:05:56,640 --> 00:05:59,440
wieder dabei und kann es nur 
empfehlen, wenn ihr in der 

82
00:05:59,440 --> 00:06:02,000
Region wohnt oder einfach mal 
Lust habt, in die 

83
00:06:02,000 --> 00:06:05,120
österreichische Security Bubble 
reinzuschnuppern. 

84
00:06:08,240 --> 00:06:11,560
Neuigkeiten aus der Cyberbank 
sind zum Ziel eines 

85
00:06:11,560 --> 00:06:13,920
großangelegten Cyberangriffs 
geworden. 

86
00:06:18,320 --> 00:06:22,560
Wir hatten ja letzte Woche Team 
PCP als Interviewpartner dabei 

87
00:06:22,560 --> 00:06:26,560
und die News der Woche gehen 
genau um diese Gruppe, denn am 

88
00:06:26,560 --> 00:06:31,520
11 Mai hat Team PCP noch weitere
Java Script und mpm Pakete 

89
00:06:31,520 --> 00:06:37,160
kompromittiert, darunter von 
Mistral AI, TAM Stack und die 

90
00:06:37,160 --> 00:06:41,280
gesamte UI Path Familie. 
Für alle die das nicht kennen. 

91
00:06:41,360 --> 00:06:44,880
Ui Path ist ein amerikanisches 
Automatisierungsunternehmen. 

92
00:06:45,120 --> 00:06:48,240
Das in ganz vielen Enterprise 
Umgebungen steckt. 

93
00:06:48,480 --> 00:06:52,560
Im Zuge dieser Angriffe wurden 
auch 2 Open Ai Mitarbeiter 

94
00:06:52,560 --> 00:06:55,680
erwischt. 
Der Angriffsvektor war derselbe,

95
00:06:55,680 --> 00:06:58,560
wie sie auch im Interview 
bereits erwähnt haben, wieder 

96
00:06:58,560 --> 00:07:01,920
über github Actions, die 
Angreifer haben einen Build 

97
00:07:01,920 --> 00:07:06,000
process vergiftet, also der 
Moment wo Source Code ein 

98
00:07:06,000 --> 00:07:09,600
fertiges Paket gebaut wird, 
dabei wurde wieder ein 

99
00:07:09,640 --> 00:07:13,120
predential Dealer mit 
Wurmfunktion eingeschleust. 

100
00:07:13,440 --> 00:07:17,840
Also Accounts, Passwörter, Code,
signing, Zertifikate, alles 

101
00:07:17,840 --> 00:07:21,240
landet bei den Angreifern. 
Ich habe dann auch noch direkt 

102
00:07:21,240 --> 00:07:24,720
mit Team PCP wieder gesprochen, 
sie selbst behaupten, dass 

103
00:07:24,720 --> 00:07:29,000
wahrscheinlich über 400 Pakete 
betroffen sind, Medien sprechen 

104
00:07:29,000 --> 00:07:34,080
noch von rund 200 und sie haben 
mir gesagt, es kommen definitiv 

105
00:07:34,080 --> 00:07:36,880
noch weitere Angriffe, größere 
Angriffe. 

106
00:07:47,360 --> 00:07:50,880
Jetzt denk mir noch mal ganz 
kurz zurück an das Intro. 

107
00:07:51,040 --> 00:07:54,560
Der Präsident vom Atlantic 
Concil hat eine e Mail 

108
00:07:54,560 --> 00:07:57,520
verschickt und diese Mail war 
natürlich eine Mail von einem 

109
00:07:57,520 --> 00:08:00,080
Angreifer, nicht vom Atlantic 
concil. 

110
00:08:00,400 --> 00:08:03,040
Ich habe auch schon erwähnt, 
dass darin ein Link ist, ein 

111
00:08:03,040 --> 00:08:06,240
Link, der nicht zum Atlantic 
Concil führt, sondern zu einem 

112
00:08:06,240 --> 00:08:11,200
russischen Server. 
Und jetzt wird super spannend, 

113
00:08:11,200 --> 00:08:15,680
denn wer diesen Link öffnet, 
kompromittiert sein komplettes 

114
00:08:15,680 --> 00:08:18,080
iphone. 
Damit wir das ganze Technischere

115
00:08:18,080 --> 00:08:19,760
ein bisschen runterbrechen 
können. 

116
00:08:20,080 --> 00:08:24,640
Safari lädt eine unsichtbare I 
Frame entsteht, Java Script wird

117
00:08:24,640 --> 00:08:28,400
ausgeführt und 6 verschiedene 
Schwachstellen werden in 

118
00:08:28,400 --> 00:08:31,680
Millisekunden hintereinander 
ausgenutzt. 

119
00:08:32,240 --> 00:08:36,240
Und die Daten am iphone gehören 
nicht nur dir, mehr alleine, 

120
00:08:36,320 --> 00:08:40,240
denn das Gerät lädt ein Programm
namens Ghost Blade nach. 

121
00:08:40,360 --> 00:08:43,760
Da werden dann Nachrichten, 
Passwörter, icloud Dateien, 

122
00:08:43,760 --> 00:08:48,480
Fotos, Crypto Wallets, der ganze
Imassage und SMS Verlauf, WLAN, 

123
00:08:48,480 --> 00:08:52,400
Passwörter, alles leise 
exfiltriert, das heißt zu einem 

124
00:08:52,400 --> 00:08:56,320
Angreifer geschickt. 
Es gibt kein Pop up, kein 

125
00:08:56,320 --> 00:08:59,440
Hinweis, nichts. 
Man muss einfach nur auf diesen 

126
00:08:59,440 --> 00:09:02,640
einen Link klicken. 
Es werden 6 Schwachstellen 

127
00:09:02,640 --> 00:09:09,440
ausgenutzt und dieser Exploit 
heißt Dart Sour, was auch der 

128
00:09:09,440 --> 00:09:12,320
Titel unserer heutigen Folge 
ist. 

129
00:09:13,920 --> 00:09:17,360
Dart Sourge ist eigentlich so 
ein bisschen eine Geschichte 

130
00:09:17,360 --> 00:09:21,840
über ein Geschäftsmodell, was 
außer Kontrolle geraten ist. 

131
00:09:22,400 --> 00:09:25,520
Aber ich springe noch mal ein 
bisschen weiter nach vorne in 

132
00:09:25,520 --> 00:09:30,720
die Vergangenheit, irgendwann in
das Jahr 2025. 

133
00:09:32,480 --> 00:09:35,840
Wir wissen nicht genau wann, wir
wissen nicht genau, wer, aber 

134
00:09:35,840 --> 00:09:42,480
irgendjemand entwickelt 2025 
diesen iphone Exploit, einen 

135
00:09:42,560 --> 00:09:46,760
vollständigen Exploit, der aus 6
Schwachstellen hintereinander 

136
00:09:46,760 --> 00:09:50,080
besteht und das iphone komplett 
übernehmen kann. 

137
00:09:51,000 --> 00:09:53,520
Man braucht keine Apps zu 
installieren, man braucht keinen

138
00:09:53,520 --> 00:09:56,800
Jailbreak, man braucht keine 
Interaktionen, nichts 

139
00:09:56,800 --> 00:10:01,200
bestätigen, man muss nur auf 
einen Link, wo der Dark Sort 

140
00:10:01,280 --> 00:10:07,800
Exploit liegt klicken. 
Der Entwickler oder die 

141
00:10:07,800 --> 00:10:10,720
Entwicklerin behält diesen 
Exploit aber nicht für sich 

142
00:10:10,720 --> 00:10:13,120
selbst. 
Stattdessen beginnt er oder sie,

143
00:10:13,120 --> 00:10:18,240
diesen Exploit zu verkaufen, 
denn ab November 2025, also Ende

144
00:10:18,240 --> 00:10:21,040
letztes Jahr, taucht dieser 
Exploit gleich in komplett 

145
00:10:21,040 --> 00:10:24,320
verschiedenen Kampagnen 
hackangriffen auf, die 

146
00:10:24,320 --> 00:10:27,120
untereinander gar nichts 
miteinander zu tun haben. 

147
00:10:27,760 --> 00:10:30,560
Und dann ist man sich hier so in
dieser Cyber Security Bubble 

148
00:10:30,560 --> 00:10:33,760
sehr schnell einig geworden, 
dass jemand diese 6 

149
00:10:33,760 --> 00:10:37,880
Schwachstellen gefunden hat. 
Dann diesen Dark Sord Exploit 

150
00:10:37,880 --> 00:10:41,840
gebaut hat und diesen jetzt an 
die verschiedenen Gruppen 

151
00:10:42,000 --> 00:10:47,040
weiterverkauft. 
Die erste von diesen Gruppen 

152
00:10:47,040 --> 00:10:49,960
oder Kampagnen war relativ 
unspektakulär. 

153
00:10:50,720 --> 00:10:53,920
Es ist eine unbekannte Gruppe, 
die die Google Thread 

154
00:10:53,920 --> 00:10:58,640
Intelligence mit der 
Gruppennummer 6 748 bezeichnet. 

155
00:10:59,280 --> 00:11:04,160
Die Bauen eine gefälschte 
Snapchat Webseite Snapshare 

156
00:11:04,160 --> 00:11:08,760
Chat, wo alles täuschend echt 
aussieht und sobald man da mit 

157
00:11:08,760 --> 00:11:12,320
dieser Webseite interagiert hat 
auf die echte Snapchat Seite 

158
00:11:12,320 --> 00:11:14,720
nach dem Angriff weitergeleitet 
wird. 

159
00:11:15,440 --> 00:11:21,760
Die Zielgruppe von umc 6748 sind
iphone Nutzerinnen und Nutzer in

160
00:11:21,840 --> 00:11:25,360
Saudi Arabien. 
Der Exploit wird da auch noch 

161
00:11:25,360 --> 00:11:29,040
super roh eingesetzt und der 
Code hat auch noch Bugs, die 

162
00:11:29,040 --> 00:11:32,800
dafür sorgen, dass bestimmte ios
Versionen nicht korrekt erkannt 

163
00:11:32,800 --> 00:11:37,200
werden. 
Umc 6748 hat Darksord vielleicht

164
00:11:37,200 --> 00:11:40,080
auch erst frisch bekommen und 
noch nicht vollständig 

165
00:11:40,080 --> 00:11:43,840
verstanden oder eben vielleicht 
auch selbst bei diesem Exploit 

166
00:11:43,840 --> 00:11:50,720
mitentwickelt. 
Gleichzeitig zu umc 6748 kauft 

167
00:11:50,720 --> 00:11:55,280
ein türkisches Unternehmen 
namens Parse Defense den selben 

168
00:11:55,280 --> 00:11:58,320
Exploit. 
Parse Defense ist vielleicht 

169
00:11:58,320 --> 00:12:02,520
eine Firma, die ihr noch nicht 
so oft im Radar hattet, Parse 

170
00:12:02,520 --> 00:12:06,560
Defense verkauft Spyware und 
Überwachungssoftware an 

171
00:12:06,560 --> 00:12:11,440
Regierungen und Behörden, es ist
so irgendwie ein legitimes 

172
00:12:11,440 --> 00:12:13,920
Geschäftsmodell, zumindest on 
Paper, oder? 

173
00:12:14,160 --> 00:12:18,400
Aber in der Praxis landen diese 
Tools regelmäßig bei autoritären

174
00:12:18,400 --> 00:12:22,000
Regierungen, die damit 
journalistinnen, aktivistinnen 

175
00:12:22,000 --> 00:12:24,640
und politische Gegnerinnen 
überwachen. 

176
00:12:25,800 --> 00:12:29,440
Es wird dann auch bestätigt, 
dass Parsed Defense The Assault 

177
00:12:29,440 --> 00:12:32,400
in der Türkei verwendet. 
Dann in Malaysia. 

178
00:12:32,400 --> 00:12:36,320
Man weiß aber nicht, für welche 
Regierung, also alles so ein 

179
00:12:36,320 --> 00:12:40,400
bisschen Shady Business, aber 
parse Defense verwendet diesen 

180
00:12:40,400 --> 00:12:45,440
Dark Souls Exploit deutlich 
professioneller als Unc 6. 748 

181
00:12:45,520 --> 00:12:49,160
sie haben den Loader of 
Usicated, also der Code dahinter

182
00:12:49,160 --> 00:12:53,160
wird unleserlich gemacht, die 
Übertragung vom Server zum Opfer

183
00:12:53,160 --> 00:12:56,600
ist verschlüsselt, es ist 
definitiv mehr Aufwand und mehr 

184
00:12:56,600 --> 00:12:59,920
Erfahrung dahinter als bei Unc 
608 und. 

185
00:13:01,680 --> 00:13:04,720
Und das sind so die ersten 2 
Akteure, von denen man weiß, 

186
00:13:04,880 --> 00:13:08,320
dass sie mit dieser Software 
iphones komplett überwacht 

187
00:13:08,320 --> 00:13:11,200
haben. 
Ich habe es aber vorhin schon 

188
00:13:11,200 --> 00:13:13,600
erwähnt, es gibt noch einen 
dritten Fred actor 

189
00:13:13,600 --> 00:13:17,400
beziehungsweise eine dritte 
Gruppe, auch diese Gruppe 

190
00:13:17,400 --> 00:13:21,200
bekommt von der Google Fred 
Intelligence eine Omc Nummer. 

191
00:13:21,480 --> 00:13:25,760
6353 es tut mir echt leid, dass 
hier so viele Nummern gerade 

192
00:13:25,760 --> 00:13:29,160
sind, aber ich werde gleich die 
Gruppe beim Namen nennen, wenn 

193
00:13:29,160 --> 00:13:36,480
wir wissen, wer dahinter steckt.
Unc 6353 verwendet ebenfalls den

194
00:13:36,480 --> 00:13:42,720
selben Expoint und setzen ihn ab
Dezember 2025 gegen die Ukraine 

195
00:13:42,720 --> 00:13:46,960
ein, sie machen das durch 
watering hole attacks. 

196
00:13:47,400 --> 00:13:51,440
Wo man nicht direkt die Person 
angreift, sondern eine Webseite,

197
00:13:51,440 --> 00:13:55,760
die das Opfer, deine Zielgruppe,
regelmäßig besucht. 

198
00:13:56,640 --> 00:14:00,480
Hier werden jetzt ukrainische 
Websites gehackt mit einem 

199
00:14:00,480 --> 00:14:04,960
unsichtbaren Skript versehen, 
das den Darksort Loader von 

200
00:14:04,960 --> 00:14:07,600
einem russischen Server 
Nachlehnt. 

201
00:14:07,920 --> 00:14:10,960
Wer jetzt auf irgendeine von 
diesen ukrainischen Webseiten 

202
00:14:10,960 --> 00:14:14,560
gegangen ist, wird komplett 
kompromittiert. 

203
00:14:15,120 --> 00:14:18,720
Ohne etwas zu bestätigen, ohne 
etwas Downzuloaden, einfach nur 

204
00:14:18,720 --> 00:14:22,240
auf eine dieser Webseiten 
klicken und du bist infiziert 

205
00:14:22,480 --> 00:14:24,720
und das ist wild und richtig 
groß. 

206
00:14:25,880 --> 00:14:28,800
Man denkt sich jetzt da, ja, das
sind jetzt irgendwelche kleinen 

207
00:14:28,800 --> 00:14:32,240
Blogs, die hier gehackt werden 
und wo diese payloads Embedded 

208
00:14:32,240 --> 00:14:36,880
sind, aber dem ist nicht so, es 
war darunter ein regionales 

209
00:14:36,880 --> 00:14:40,480
Nachrichtenportal, das über den 
Krieg berichtet hat, eine 

210
00:14:40,480 --> 00:14:45,400
Website eines lokalen Gerichts. 
Und sogar eine Regierungsdomain 

211
00:14:45,400 --> 00:14:50,720
von gov ua also ein offizieller 
ukrainischer Regierungsserver, 

212
00:14:50,800 --> 00:14:53,560
wurde zur Exploit Delivery 
Plattform. 

213
00:14:54,320 --> 00:15:01,040
Die Payload von Unc 6353 heißt 
Ghostblade, basiert auf Darksord

214
00:15:01,280 --> 00:15:04,480
und arbeitet dabei nach einem 
Hit and Run Prinzip. 

215
00:15:04,880 --> 00:15:08,080
Sie versuchen keinen langen 
Zugriff zu erhalten, keine 

216
00:15:08,080 --> 00:15:11,320
supergroße Überwachung, sie 
versuchen einfach so viel wie 

217
00:15:11,320 --> 00:15:14,560
möglich zu treffen. 
In ein paar Sekunden alles zu 

218
00:15:14,560 --> 00:15:18,400
sammeln von Nachrichten, 
Passwörter, Fotos, Credentials, 

219
00:15:18,480 --> 00:15:21,520
Crypto, Wallets, das 
Rauszuschicken und sobald es 

220
00:15:21,520 --> 00:15:25,600
fertig ist, löscht sich dieser 
Exploit wieder vom Gerät, also 

221
00:15:25,600 --> 00:15:27,760
um die Spuren besser zu 
verwischen. 

222
00:15:29,040 --> 00:15:33,680
Google hat das eben bemerkt, sie
haben dann die CERT UA also das 

223
00:15:33,760 --> 00:15:37,760
ukrainische Computer Notfall 
Team kontaktiert und haben dann 

224
00:15:37,760 --> 00:15:41,280
gleich sofort gemeinsam begonnen
Gegenmaßnahmen zu koordinieren. 

225
00:15:43,040 --> 00:15:46,400
Und dann passiert etwas, das 
niemand erwartet hat. 

226
00:15:47,520 --> 00:15:52,960
Am 23 März taucht der komplette 
Dark Souls Exploit auf github 

227
00:15:52,960 --> 00:15:57,880
auf, der komplette Source Code 
mit diesem Exploit, wie man die 

228
00:15:57,880 --> 00:16:00,640
Schwachstellen ausnutzt, alles 
öffentlich. 

229
00:16:01,040 --> 00:16:03,600
Die Readmy ist genau 2 Sätze 
lang. 

230
00:16:04,240 --> 00:16:08,160
Ein Link, auf den Google Fred 
Intelligence Bericht und dann 

231
00:16:08,240 --> 00:16:12,960
slopy tradecraft results and 
Exploits being found, also 

232
00:16:12,960 --> 00:16:16,640
schlechte Malware Entwicklung 
führt dazu, dass die Exploits 

233
00:16:16,640 --> 00:16:19,840
gefunden werden. 
Kein weiterer Name, keine 

234
00:16:19,840 --> 00:16:24,400
Erklärung, keine politische 
Botschaft, nur der Exploit. 

235
00:16:25,360 --> 00:16:27,880
Wer auch eben das gepostet hat, 
war offensichtlich nicht 

236
00:16:27,880 --> 00:16:31,120
begeistert davon, dass diese 
ganzen Gruppen so schlecht und 

237
00:16:31,120 --> 00:16:35,280
nachlässig mit diesen Millionen 
Dollar Waffen umgegangen sind, 

238
00:16:35,520 --> 00:16:37,840
dass Google sie dann überhaupt 
finden konnte. 

239
00:16:39,120 --> 00:16:42,720
Und seit da ist dieser Exploit 
für jeden verfügbar. 

240
00:16:44,720 --> 00:16:49,040
Und was passiert wohl, wenn man 
so einen Exploit Public macht? 

241
00:16:51,120 --> 00:16:55,920
Genau 3 Tage später, am 26 März,
schlägt der russische FSB zu. 

242
00:16:56,880 --> 00:16:59,760
Das ist der Inlandsgeheimdienst 
und die Geheimpolizei der 

243
00:16:59,760 --> 00:17:02,400
russischen Förderung. 
Die Gruppe hat auch die 

244
00:17:02,400 --> 00:17:07,200
Bezeichnung TA 446 und gehört 
offiziell zum FSB Zentrum 18 

245
00:17:07,680 --> 00:17:11,280
wichtig hier auch, sie hat bis 
zu diesem Zeitpunkt noch nie in 

246
00:17:11,280 --> 00:17:15,280
der ganzen Geschichte des FSB S 
ios Geräte angegriffen. 

247
00:17:16,079 --> 00:17:19,000
Also zumindest in der gesamten 
dokumentierten Geschichte haben 

248
00:17:19,000 --> 00:17:22,000
sie in der Windows Malware 
Fishing und Credential 

249
00:17:22,000 --> 00:17:24,880
Harvesting betrieben. 
Es gibt keinen einzigen Fall von

250
00:17:24,880 --> 00:17:30,960
mobile Exploitation, aber wenn 
ein fertiger ios exploit gratis 

251
00:17:30,960 --> 00:17:36,160
auf github liegt, ja. 3 Tage 
später starten Sie ihre eigene 

252
00:17:36,160 --> 00:17:39,680
Kampagne. 
Sie nehmen den Code, passen ihn 

253
00:17:39,680 --> 00:17:43,040
an ihren eigenen Server an und 
verschicken dann e Mails von 

254
00:17:43,040 --> 00:17:46,000
bereits kompromittierten 
Absenderaccounts. 

255
00:17:46,960 --> 00:17:50,080
Und den Inhalt kennt ihr 
vielleicht jetzt schon vom Inpo.

256
00:17:50,320 --> 00:17:54,360
Das ist diese persönliche 
Einladung vom Atlantic Concil zu

257
00:17:54,360 --> 00:17:57,280
einer geschlossenen 
strategischen Diskussion. 

258
00:17:58,080 --> 00:18:02,000
Die Zielgruppen sind 
Regierungsstellen, Think Tanks, 

259
00:18:02,160 --> 00:18:06,400
Unis, Finanzinstitutionen, 
Anwaltskanzleien, alle 

260
00:18:06,480 --> 00:18:09,040
gleichzeitig. 
Man weiß auch, dass eine der 

261
00:18:09,040 --> 00:18:12,560
bestätigten Ziele dieser 
Kampagne Leonid Mokow ist. 

262
00:18:12,680 --> 00:18:16,400
Es ist ein enger Mitarbeiter von
Alexej Nawalny und einer der 

263
00:18:16,400 --> 00:18:19,440
bekanntesten russischen 
Dissidenten im Exil. 

264
00:18:19,760 --> 00:18:23,280
Dass der FSB ihn im Visier hat, 
ist jetzt vielleicht nicht so 

265
00:18:23,280 --> 00:18:26,480
die große Überraschung, dass sie
dafür aber einen github League 

266
00:18:26,480 --> 00:18:30,640
verwenden, schon. 
Wenn man seine Mail bekommen hat

267
00:18:30,640 --> 00:18:34,440
und dann auf diesen Link klickt 
am Windows PC ist das eine ganz 

268
00:18:34,440 --> 00:18:37,120
normale PDF. 
Sieht aus wie eine echte 

269
00:18:37,120 --> 00:18:40,520
Atlantic conceal Einladung, 
nichts Verdächtiges, nur wenn 

270
00:18:40,520 --> 00:18:43,760
man wirklich am iphone diesen 
Link öffnet wird das 

271
00:18:43,760 --> 00:18:47,600
Serviceseitig erkannt und zu 
Dark Sort weitergeleitet. 

272
00:18:49,280 --> 00:18:51,560
Jetzt gibt es natürlich diesen 
Exploit, der irgendwo 

273
00:18:51,560 --> 00:18:54,800
rumschwirrt, denn eigentlich 
jeder relativ leicht bekommen 

274
00:18:54,800 --> 00:18:56,680
kann. 
Ich selbst habe mit ihm schon 

275
00:18:56,680 --> 00:19:00,000
ein paar Sachen getestet, wie 
könnt ihr euch jetzt hier 

276
00:19:00,000 --> 00:19:03,560
schützen? 
Updated euer iphone Es ist 

277
00:19:03,560 --> 00:19:08,080
bestätigt, dass dieser Exploit 
nur auf den Versionen ios 18 4 

278
00:19:08,240 --> 00:19:13,000
bis ios 18 6 funktioniert, das 
heißt, wenn euer iphone auf der 

279
00:19:13,000 --> 00:19:16,640
neuesten Version ist, verhindert
ihr diesen ganzen Exploit, diese

280
00:19:16,640 --> 00:19:19,920
ganze Chain. 
Man weiß natürlich nie, welche 

281
00:19:19,920 --> 00:19:22,960
anderen Zero Days und o Days 
noch rumschwirren, aber 

282
00:19:22,960 --> 00:19:25,600
zumindest Dark Sort könnt ihr so
verhindern. 

283
00:19:26,080 --> 00:19:30,280
Außerdem gibt es auf iphones und
auf Android einen Lockdown Mode,

284
00:19:30,480 --> 00:19:33,600
den man aktivieren kann, um das 
iphone noch zusätzlich 

285
00:19:33,600 --> 00:19:36,880
abzuhärten, dann kann sein, dass
gewisse Webseiten nicht mehr 

286
00:19:36,880 --> 00:19:40,800
laden, aber man ist noch 
sicherer, meistens wenden den 

287
00:19:40,840 --> 00:19:44,720
eher journalistinnen Researcher 
innen, Politiker innen. 

288
00:19:45,760 --> 00:19:49,920
Aber falls ihr noch diesen extra
Layer an Security wollt, es gibt

289
00:19:49,920 --> 00:19:53,680
auf jeden Fall da was und dieser
Lockdown Mode funktioniert. 

290
00:19:53,800 --> 00:19:58,240
Es gibt ihn jetzt seit 4 Jahren 
und keine bekannte erfolgreiche 

291
00:19:58,240 --> 00:20:03,040
Mobile Exploitation ist da 
durchgekommen, weder Pegasus 

292
00:20:03,040 --> 00:20:08,800
noch Predator noch Dark Search, 
also das wäre so das nächste 

293
00:20:08,800 --> 00:20:11,840
Level wenn ihr fragt wie kann 
ich mich da schützen. 

294
00:20:13,680 --> 00:20:18,480
Und with That sind wir am Ende 
von der Geschichte von Dark Sort

295
00:20:19,360 --> 00:20:24,040
ein Exploit, der gebaut worden 
ist, an mehrere Kunden verkauft 

296
00:20:24,040 --> 00:20:27,280
worden ist, dann schlecht 
verwendet und entdeckt und 

297
00:20:27,280 --> 00:20:31,760
geleakt worden ist und dann 3 
Tage nach diesem League von 

298
00:20:31,760 --> 00:20:35,960
einem staatlichen Geheimdienst 
als Cyberwaffe aufgegriffen 

299
00:20:35,960 --> 00:20:43,080
worden ist, von Millionen Dollar
Spyber zum Github gratis Tool 

300
00:20:43,080 --> 00:20:44,240
und. 
In Hamburg. 

301
00:20:49,120 --> 00:20:57,200
All me or just extroy me to you 
get your can intertreation spoof

302
00:20:57,360 --> 00:21:06,120
me and just room me can i clay 
can you infiltration fish me and

303
00:21:06,120 --> 00:21:13,040
just breach me make me on the 
fixation call me. 

304
00:21:13,520 --> 00:21:18,880
Then just want me like, that's 
just reputation. 

305
00:21:20,720 --> 00:21:20,760
Oh.
