Engineering Kiosk
Engineering Kiosk
Engineering Kiosk

#276 Social Engineering: Nicht gehackt, nur nett gefragt

14. Juli 2026 · 1 Std. 3 Min.

Social Engineering nutzt Vertrauen, kleine öffentlich zugängliche Informationen und psychologische Hebel, um Menschen statt Systeme anzugreifen — oft genügen harmlose Details, um später kritische Zugänge zu erlangen.

Die Folge erklärt anhand eines echten DEF CON Social-Engineering-CTF-Anrufs, wie Angreifer durch OSINT, gezielte Fragen und geschickt aufgebaute Geschichten viele scheinbar harmlose Informationen sammeln können. Es werden historische und moderne Fälle (u. a. ein großer Bankraub und der Axios-Supply-Chain-Angriff) besprochen, psychologische Hebel analysiert und konkrete Schutzmaßnahmen für Alltag und Prozesse vorgeschlagen. Ziel ist zu zeigen, dass internes Wissen nicht automatisch Identität beweist.

Zahlen & Fakten

42 Minuten

Dauer ohne Buchungsdaten im nachgespielten Support-Anruf

20 Minuten

Zeitlimit für den Live‑Anruf im DEF CON Social Engineering CTF (Glaskasten-Phase)

3 Wochen

Vorgesehene OSINT-Recherchezeit für Teilnehmer des CTF

Weitere 1 Zahl & Fakten anzeigen

25

Ungefähr Anzahl der Flags/Informationen, die im CTF-Anruf abgefragt wurden

Diese Folge steckt voller Zahlen – neugierig?

Themen & Erkenntnisse

Live-Beispiel: DEF CON Social-Engineering-CTF-Anruf · ab 00:00: Nachgesprochener Live-Anruf vom DEF CON CTF als Demonstration, wie viele kleine Informationen per Telefon erlangt werden können.
OSINT- und Research-Phase des Angriffs · ab 10:55: Erklärung der OSINT-Recherche: welche öffentlich verfügbaren Informationen Angreifer sammeln und wie diese Vertrauen schaffen.
Alltagsbeispiele und historischer Bankraub · ab 19:36: Anekdoten aus dem Alltag und der historische Bankraub demonstrieren, wie Recherche und Prozesskenntnis zu großen Schäden führen können.
Axios Supply-Chain-Angriff als modernes Beispiel: Analyse des gezielten Social-Engineering-Angriffs auf Axios, bei dem gefälschte Kommunikation zu einem Remote‑Access‑Schaden und einer Supply‑Chain‑Komprimittierung führte.

Quellen

VideoSocial Engineering - Winning SECTF call at DEF CON 25 (YouTube-Video)

ArtikelStanley Mark Rifkin (Wikipedia-Eintrag)

ArtikelKevin Mitnick (Wikipedia-Eintrag)

Weitere 4 Quellen anzeigen

BuchThe Art of Deception: Controlling the Human Element of Security (Buch)

ArtikelFake-Teams-Update: So haben Angreifer den axios-Maintainer ausgetrickst (Heise)

ArtikelNorth Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package in Supply Chain Attack (Google Cloud Blog)

Post Mortem: axios npm supply chain compromise (GitHub Issue/Post-Mortem)

Alle Quellen findest du in der vollständigen Folge

KIDieser Inhalt wurde KI-gestützt erstellt und redaktionell geprüft.

Ähnliche Folgen

Breach FM · 15. Juli 2026

Flurfunk - JadePuffer agentische Ransomware, EU Cybersecurity Action Plan & Apple verklagt OpenAI

Die Folge bespricht (1) den Sysdig‑Fall 'JadePuffer' als Beispiel für agentische Ransomware und versagende IT‑Grundhygiene, (2) den neuen EU Action Plan zur Verzahnung von KI und Cybersicherheit als Koordinationsrahmen und (3) die Klage von Apple gegen OpenAI wegen angeblichen Diebstahls von Geschäftsgeheimnissen.

MDR aktuell – Das Beste vom Morgen · 13. Juli 2026

Wie sicher ist die Zwei-Faktor-Authentifizierung?

Die Zwei-Faktor-Authentifizierung erhöht deutlich die Sicherheit von Online-Konten; Martin Gobin und Karin Wilhelm empfehlen sie, während Richard Werner auf Nutzerfehler als zentrale Schwachstelle hinweist.

#heiseshow · 16. Juli 2026

Chatkontrolle & IFG-Reform, GebäudemodG, Cyberabwehr ohne Microsoft | #heiseshow

Die Folge warnt, dass die jüngsten Entscheidungen zu EU‑Chatscans und zur IFG‑Reform Bürgerrechte und Pressefreiheit schwächen; parallel dazu diskutieren die Hosts Folgen des Gebäudemodernisierungsgesetzes und die Abkehr der Schweizer Cybereinheit von Microsoft‑Cloudlösungen.

Doppelgänger Tech Talk · 14. Juli 2026

Rotten to the Core: Apple attackiert OpenAI-Kultur | ohne Belege: 200 Ökonomen warnen vor KI-Jobverlust | Nadella warnt vor KI-Daten-Risiko #579

Rechtsstreit um Geschäftsgeheimnisse, Debatten über Datenrisiken und eine zunehmende Markt- und Preisdynamik prägen die aktuelle KI- und Tech-Landschaft.

Computer und Kommunikation – DLF · 11. Juli 2026

Neuro-Datenschutz / Mainframes bleiben wichtig / KI-Kompetenz-Netzwerk AICDN

Neurodaten sind hochsensibel und brauchen technischen sowie rechtlichen Schutz; Mainframes bleiben wegen Transaktionalität und Zuverlässigkeit wichtig; das neue AICDN-Netzwerk soll globalen Austausch und Kapazitätsaufbau in Sachen KI fördern.

Payment & Banking Fintech Podcast · 14. Juli 2026

#66 Ai in Finance: Der Chat ist tot, es lebe der Agent

KI-Modelle wandeln sich vom einfachen Frage‑Antwort‑Chat zu ausführenden, agentischen Systemen, die über Workflows, Plugins und Server‑Browser eigenständig Aufgaben ausführen und Ergebnisse liefern.