// HEISE ONLINE — HARDWARE & GADGET
Darknet Diaries Deutsch: Die Kunst der Manipulation – Teil 2
Rachel Tobac zeigt, wie Social Engineering, KI-Stimmklone und Deepfakes Menschen dazu bringen können, selbst streng geheime Informationen preiszugeben.
Mit Ihrer Zustimmung wird hier ein externer Podcast (Podigee GmbH) geladen.
Ich bin damit einverstanden, dass mir externe Inhalte angezeigt werden.
Damit können personenbezogene Daten an Drittplattformen (Podigee GmbH) übermittelt werden.
Mehr dazu in unserer
Datenschutzerklärung.
Dies ist der zweite Teil von „Die Kunst der Manipulation“. (Wenn Ihr Teil eins noch nicht gehört habt, fangt am besten da an.) Im Englischen Original von Jack Rhysider trägt diese Episode den Namen „Rachel“.
Die deutsche Produktion verantworten Judith Hohmann, Isabel Grünewald und Marko Pauli von heise online. Der Podcast erscheint wöchentlich auf allen gängigen Podcast-Plattformen und kann hier abonniert werden.
JACK: Dies ist der zweite Teil von „Rachel – und die Kunst der Manipulation“. Rachel Tobac ist eine der bekanntesten Expertinnen für Social Engineering – also für Angriffe, die nicht Computer, sondern Menschen ins Visier nehmen. In der ersten Hälfte der Episode haben wir von ihrem ungewöhnlichen Karriereweg gehört und davon, wie sie sich darauf spezialisiert hat, menschliches Verhalten und Vertrauen zu verstehen. Sie hat beeindruckend gezeigt, dass eine freundliche Stimme, glaubwürdige Geschichten und psychologisches Geschick oft ausreichen, um Sicherheitsbarrieren zu überwinden. Tja, der Mensch auf der anderen Seite ist häufig die größte Schwachstelle in der IT-Sicherheit. Verfolgen wir nun weitere spektakuläre Social-Engineering-Einsätze von Rachel.
JACK: Bei einem anderen Auftrag wurde Rachel von einem Unternehmen angeheuert, um ihnen bei einem Problem zu helfen, das immer wieder auftauchte. Es war ein großes Technologieunternehmen, das manchmal kleinere Unternehmen kaufte oder übernahm. Wenn man ein anderes Unternehmen kauft, will man das normalerweise bis zur offiziellen Ankündigung geheim halten. Es könnte den Aktienkurs beeinflussen oder Unruhe in den Unternehmen verursachen, wenn die Dinge nicht richtig kommuniziert werden. Aber aus irgendeinem Grund kam es immer wieder vor, dass, sobald dieses Technologieunternehmen eine Fusion oder Übernahme plante, bestimmte Nachrichtenagenturen dem Unternehmen zuvorkamen. Die Meldung tauchte auf Nachrichtenseiten auf, lange bevor das Unternehmen eigentlich bereit war, die Öffentlichkeit darüber zu informieren. Also wandte sich das Unternehmen an Rachel mit der Bitte: „Kannst du uns vielleicht dabei helfen, herauszufinden, warum diese Nachrichten immer wieder vorzeitig an die Öffentlichkeit gelangen?“
RACHEL: Also kamen sie auf mich zu, um einen Pen-Test zu machen, und herauszufinden, wie diese M&A-Infos durchsickern, wo sie möglicherweise ihr Training, ihre Kommunikation, ihre internen Protokolle verbessern könnten, um herauszufinden, warum das passiert. Warum werden Leute dazu gebracht, darüber zu reden, und was können wir dagegen tun?
JACK: Was kommt dir als Erstes in den Sinn, wenn du sowas hörst? Sowas wie: „Ah, da gibt es irgendwo nen Maulwurf, da liegt ne Sicherheitsverletzung vor.“
RACHEL: Ja, also Insider-Bedrohungen passieren, aber was normalerweise am häufigsten ist, ist, dass Leute einfach einen Fehler machen. Ich lebe irgendwie in dieser Welt, in der ich davon ausgehe, dass Leute Fehler machen, und ich versuche ihnen zu helfen. Also kamen wir mit ein paar verschiedenen Angriffsmethoden raus, die funktionieren könnten, um herauszufinden, wo das passiert. Nummer eins: Ich wollte versuchen, mich als Journalistin auszugeben und verschiedene Teammitglieder über Social-Media-Nachrichten, E-Mail, Textnachricht usw. zu kontaktieren und sie nach ihrer Erfahrung in der Tech-Branche zu fragen und zu sehen, ob ich Übernahme-Infos raussaugen könnte und einfach schauen, wohin es geht. Nummer zwei: Ich wollte mich auf ihre Produktmanager-Rolle bewerben, den gesamten Einstellungsprozess durchlaufen und sehen, ob ich Übernahme-bezo