#276 Social Engineering: Nicht gehackt, nur nett gefragt
14. Juli 2026 · 1 Std. 3 Min.
Social Engineering nutzt Vertrauen, kleine öffentlich zugängliche Informationen und psychologische Hebel, um Menschen statt Systeme anzugreifen — oft genügen harmlose Details, um später kritische Zugänge zu erlangen.
Die Folge erklärt anhand eines echten DEF CON Social-Engineering-CTF-Anrufs, wie Angreifer durch OSINT, gezielte Fragen und geschickt aufgebaute Geschichten viele scheinbar harmlose Informationen sammeln können. Es werden historische und moderne Fälle (u. a. ein großer Bankraub und der Axios-Supply-Chain-Angriff) besprochen, psychologische Hebel analysiert und konkrete Schutzmaßnahmen für Alltag und Prozesse vorgeschlagen. Ziel ist zu zeigen, dass internes Wissen nicht automatisch Identität beweist.
Zahlen & Fakten
42 Minuten
Dauer ohne Buchungsdaten im nachgespielten Support-Anruf
20 Minuten
Zeitlimit für den Live‑Anruf im DEF CON Social Engineering CTF (Glaskasten-Phase)
3 Wochen
Vorgesehene OSINT-Recherchezeit für Teilnehmer des CTF
Weitere 1 Zahl & Fakten anzeigenWeniger anzeigen
25
Ungefähr Anzahl der Flags/Informationen, die im CTF-Anruf abgefragt wurden
Themen & Erkenntnisse
Quellen
• VideoSocial Engineering - Winning SECTF call at DEF CON 25 (YouTube-Video)
• ArtikelStanley Mark Rifkin (Wikipedia-Eintrag)
• ArtikelKevin Mitnick (Wikipedia-Eintrag)
Weitere 4 Quellen anzeigenWeniger anzeigen
• BuchThe Art of Deception: Controlling the Human Element of Security (Buch)
• ArtikelFake-Teams-Update: So haben Angreifer den axios-Maintainer ausgetrickst (Heise)
• ArtikelNorth Korea-Nexus Threat Actor Compromises Widely Used Axios NPM Package in Supply Chain Attack (Google Cloud Blog)
• Post Mortem: axios npm supply chain compromise (GitHub Issue/Post-Mortem)
KIDieser Inhalt wurde KI-gestützt erstellt und redaktionell geprüft.
Ähnliche Folgen
Breach FM · 15. Juli 2026
Flurfunk - JadePuffer agentische Ransomware, EU Cybersecurity Action Plan & Apple verklagt OpenAI
Die Folge bespricht (1) den Sysdig‑Fall 'JadePuffer' als Beispiel für agentische Ransomware und versagende IT‑Grundhygiene, (2) den neuen EU Action Plan zur Verzahnung von KI und Cybersicherheit als Koordinationsrahmen und (3) die Klage von Apple gegen OpenAI wegen angeblichen Diebstahls von Geschäftsgeheimnissen.
MDR aktuell – Das Beste vom Morgen · 13. Juli 2026
Wie sicher ist die Zwei-Faktor-Authentifizierung?
Die Zwei-Faktor-Authentifizierung erhöht deutlich die Sicherheit von Online-Konten; Martin Gobin und Karin Wilhelm empfehlen sie, während Richard Werner auf Nutzerfehler als zentrale Schwachstelle hinweist.
#heiseshow · 16. Juli 2026
Chatkontrolle & IFG-Reform, GebäudemodG, Cyberabwehr ohne Microsoft | #heiseshow
Die Folge warnt, dass die jüngsten Entscheidungen zu EU‑Chatscans und zur IFG‑Reform Bürgerrechte und Pressefreiheit schwächen; parallel dazu diskutieren die Hosts Folgen des Gebäudemodernisierungsgesetzes und die Abkehr der Schweizer Cybereinheit von Microsoft‑Cloudlösungen.
Doppelgänger Tech Talk · 14. Juli 2026
Rotten to the Core: Apple attackiert OpenAI-Kultur | ohne Belege: 200 Ökonomen warnen vor KI-Jobverlust | Nadella warnt vor KI-Daten-Risiko #579
Rechtsstreit um Geschäftsgeheimnisse, Debatten über Datenrisiken und eine zunehmende Markt- und Preisdynamik prägen die aktuelle KI- und Tech-Landschaft.
Computer und Kommunikation – DLF · 11. Juli 2026
Neuro-Datenschutz / Mainframes bleiben wichtig / KI-Kompetenz-Netzwerk AICDN
Neurodaten sind hochsensibel und brauchen technischen sowie rechtlichen Schutz; Mainframes bleiben wegen Transaktionalität und Zuverlässigkeit wichtig; das neue AICDN-Netzwerk soll globalen Austausch und Kapazitätsaufbau in Sachen KI fördern.

Payment & Banking Fintech Podcast · 14. Juli 2026
#66 Ai in Finance: Der Chat ist tot, es lebe der Agent
KI-Modelle wandeln sich vom einfachen Frage‑Antwort‑Chat zu ausführenden, agentischen Systemen, die über Workflows, Plugins und Server‑Browser eigenständig Aufgaben ausführen und Ergebnisse liefern.