Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Scheduled Pinned Locked Moved Uncategorized
15 Posts 8 Posters 0 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • fluepke@chaos.socialF This user is from outside of this forum
    fluepke@chaos.socialF This user is from outside of this forum
    fluepke@chaos.social
    wrote last edited by
    #1

    Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

    Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

    chrysn@chaos.socialC danimo@chaos.socialD rainer_rehak@mastodon.bits-und-baeume.orgR linuzifer@23.socialL koehntopp@infosec.exchangeK 6 Replies Last reply
    0
    • fluepke@chaos.socialF fluepke@chaos.social

      Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

      Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

      chrysn@chaos.socialC This user is from outside of this forum
      chrysn@chaos.socialC This user is from outside of this forum
      chrysn@chaos.social
      wrote last edited by
      #2

      @fluepke Wir hätten je nach Inhalt der Kanäle noch die untätigen Korruptionsbehörden (wenn nicht-dienstliche und damit nicht an Aufzeichnungspflichten gebundene Kommunikationskanäle für politische Entscheidungen genutzt werden) oder die IT-Abteilungen, die Signal für Dienstkommunikation freigegeben haben.
      Aber das wär nicht so lustig.

      1 Reply Last reply
      0
      • fluepke@chaos.socialF fluepke@chaos.social

        Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

        Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

        danimo@chaos.socialD This user is from outside of this forum
        danimo@chaos.socialD This user is from outside of this forum
        danimo@chaos.social
        wrote last edited by
        #3

        @fluepke @signalapp oder - hear me out - hat das gar nichts mit einem konkreten Messenger zu tun sondern mit dem Problem, dass Politiker mit Ämtern fließend zwischen "Privat", "Mandat" und "Parteifunktion" hin und herwechseln, um Compliance und Dokumentationspflichten auszuweichen?

        danimo@chaos.socialD 1 Reply Last reply
        1
        0
        • danimo@chaos.socialD danimo@chaos.social

          @fluepke @signalapp oder - hear me out - hat das gar nichts mit einem konkreten Messenger zu tun sondern mit dem Problem, dass Politiker mit Ämtern fließend zwischen "Privat", "Mandat" und "Parteifunktion" hin und herwechseln, um Compliance und Dokumentationspflichten auszuweichen?

          danimo@chaos.socialD This user is from outside of this forum
          danimo@chaos.socialD This user is from outside of this forum
          danimo@chaos.social
          wrote last edited by
          #4

          @fluepke @signalapp und als jemand der selber schon erfolgreich gephished wurde: Auf "Hallo hier ist der Signal Support, schicken Sie uns doch mal diese Nummer, die Sie nicht aus der Hand geben sollten" einzugehen, obwohl Signal seine User regelmäßig vor *genau diesem Scheme* warnt, lässt für mich schon Kritik an der handelten Person zu. Gäbe es keine Nummernpflicht wie bei Threema, jede Wette Politiker*innen würden sie trotzdem angeben, weil einfach viel bequemer.

          1 Reply Last reply
          0
          • fluepke@chaos.socialF fluepke@chaos.social

            Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

            Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

            rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
            rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
            rainer_rehak@mastodon.bits-und-baeume.org
            wrote last edited by
            #5

            @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

            Ich mein' die Frage schon Ernst...

            fluepke@chaos.socialF 1 Reply Last reply
            0
            • fluepke@chaos.socialF fluepke@chaos.social

              Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

              Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

              linuzifer@23.socialL This user is from outside of this forum
              linuzifer@23.socialL This user is from outside of this forum
              linuzifer@23.social
              wrote last edited by
              #6

              @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

              fluepke@chaos.socialF 1 Reply Last reply
              1
              0
              • fluepke@chaos.socialF fluepke@chaos.social

                Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

                Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

                koehntopp@infosec.exchangeK This user is from outside of this forum
                koehntopp@infosec.exchangeK This user is from outside of this forum
                koehntopp@infosec.exchange
                wrote last edited by
                #7

                @fluepke @signalapp
                Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

                Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

                (Das ist explizit keine Kritik an Signal)

                mrtoto@social.mrtoto.netM 1 Reply Last reply
                0
                • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

                  @fluepke @signalapp
                  Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

                  Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

                  (Das ist explizit keine Kritik an Signal)

                  mrtoto@social.mrtoto.netM This user is from outside of this forum
                  mrtoto@social.mrtoto.netM This user is from outside of this forum
                  mrtoto@social.mrtoto.net
                  wrote last edited by
                  #8

                  @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

                  koehntopp@infosec.exchangeK 1 Reply Last reply
                  0
                  • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

                    @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

                    koehntopp@infosec.exchangeK This user is from outside of this forum
                    koehntopp@infosec.exchangeK This user is from outside of this forum
                    koehntopp@infosec.exchange
                    wrote last edited by
                    #9

                    @mrtoto @fluepke
                    Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

                    mrtoto@social.mrtoto.netM 1 Reply Last reply
                    0
                    • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

                      @mrtoto @fluepke
                      Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

                      mrtoto@social.mrtoto.netM This user is from outside of this forum
                      mrtoto@social.mrtoto.netM This user is from outside of this forum
                      mrtoto@social.mrtoto.net
                      wrote last edited by
                      #10

                      @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

                      koehntopp@infosec.exchangeK 1 Reply Last reply
                      0
                      • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

                        @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

                        koehntopp@infosec.exchangeK This user is from outside of this forum
                        koehntopp@infosec.exchangeK This user is from outside of this forum
                        koehntopp@infosec.exchange
                        wrote last edited by
                        #11

                        @mrtoto @fluepke
                        Pfuhhh....

                        1 Reply Last reply
                        0
                        • fluepke@chaos.socialF fluepke@chaos.social

                          Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

                          Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

                          recumbenttravel@defcon.socialR This user is from outside of this forum
                          recumbenttravel@defcon.socialR This user is from outside of this forum
                          recumbenttravel@defcon.social
                          wrote last edited by
                          #12

                          @fluepke mit Blackberry wäre das nicht passiert!

                          1 Reply Last reply
                          0
                          • R relay@relay.infosec.exchange shared this topic
                          • rainer_rehak@mastodon.bits-und-baeume.orgR rainer_rehak@mastodon.bits-und-baeume.org

                            @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

                            Ich mein' die Frage schon Ernst...

                            fluepke@chaos.socialF This user is from outside of this forum
                            fluepke@chaos.socialF This user is from outside of this forum
                            fluepke@chaos.social
                            wrote last edited by
                            #13

                            @Rainer_Rehak @signalapp Kryptographie ist nur so gut, wie das Key Agreement. Handynummer austauschen ist kein Key Agreement, sondern X-Keyscore strong Identifier. NSA dankt. 🤝

                            Vor dem Hintergrund: Was spricht dagegen, einen Out-of-Band Channel für den Austausch einer öffentlichen, kryptographischen Identität zu nutzen? Also z.B. QR Code unter die Nase halten oder URL über established Channel austauschen.

                            Simplex macht das IMHO gut.

                            1 Reply Last reply
                            0
                            • linuzifer@23.socialL linuzifer@23.social

                              @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

                              fluepke@chaos.socialF This user is from outside of this forum
                              fluepke@chaos.socialF This user is from outside of this forum
                              fluepke@chaos.social
                              wrote last edited by
                              #14

                              @linuzifer Linus, das ist nicht das Problem.

                              Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                              Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                              fluepke@chaos.socialF 1 Reply Last reply
                              0
                              • fluepke@chaos.socialF fluepke@chaos.social

                                @linuzifer Linus, das ist nicht das Problem.

                                Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                                Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                                fluepke@chaos.socialF This user is from outside of this forum
                                fluepke@chaos.socialF This user is from outside of this forum
                                fluepke@chaos.social
                                wrote last edited by
                                #15

                                @linuzifer Handynummern von Top Politikern dürfte der Kreml haben. Es ist also vergleichsweise einfach das gewünschte Opfer zu targetten.

                                Dass man bei Signal seit 2024 nicht mehr mit Gott und der Welt, sondern nur noch mit AWS und allen angeschlossenen Diensten seine Handynummer teilen muss; da kann man schon mal klatschen. 👏

                                1 Reply Last reply
                                0
                                Reply
                                • Reply as topic
                                Log in to reply
                                • Oldest to Newest
                                • Newest to Oldest
                                • Most Votes


                                • Login

                                • Login or register to search.
                                • First post
                                  Last post
                                0
                                • Categories
                                • Recent
                                • Tags
                                • Popular
                                • World
                                • Users
                                • Groups