Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Scheduled Pinned Locked Moved Uncategorized
15 Posts 8 Posters 0 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • fluepke@chaos.socialF fluepke@chaos.social

    Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

    Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

    rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
    rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
    rainer_rehak@mastodon.bits-und-baeume.org
    wrote last edited by
    #5

    @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

    Ich mein' die Frage schon Ernst...

    fluepke@chaos.socialF 1 Reply Last reply
    0
    • fluepke@chaos.socialF fluepke@chaos.social

      Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

      Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

      linuzifer@23.socialL This user is from outside of this forum
      linuzifer@23.socialL This user is from outside of this forum
      linuzifer@23.social
      wrote last edited by
      #6

      @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

      fluepke@chaos.socialF 1 Reply Last reply
      1
      0
      • fluepke@chaos.socialF fluepke@chaos.social

        Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

        Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

        koehntopp@infosec.exchangeK This user is from outside of this forum
        koehntopp@infosec.exchangeK This user is from outside of this forum
        koehntopp@infosec.exchange
        wrote last edited by
        #7

        @fluepke @signalapp
        Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

        Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

        (Das ist explizit keine Kritik an Signal)

        mrtoto@social.mrtoto.netM 1 Reply Last reply
        0
        • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

          @fluepke @signalapp
          Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

          Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

          (Das ist explizit keine Kritik an Signal)

          mrtoto@social.mrtoto.netM This user is from outside of this forum
          mrtoto@social.mrtoto.netM This user is from outside of this forum
          mrtoto@social.mrtoto.net
          wrote last edited by
          #8

          @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

          koehntopp@infosec.exchangeK 1 Reply Last reply
          0
          • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

            @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

            koehntopp@infosec.exchangeK This user is from outside of this forum
            koehntopp@infosec.exchangeK This user is from outside of this forum
            koehntopp@infosec.exchange
            wrote last edited by
            #9

            @mrtoto @fluepke
            Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

            mrtoto@social.mrtoto.netM 1 Reply Last reply
            0
            • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

              @mrtoto @fluepke
              Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

              mrtoto@social.mrtoto.netM This user is from outside of this forum
              mrtoto@social.mrtoto.netM This user is from outside of this forum
              mrtoto@social.mrtoto.net
              wrote last edited by
              #10

              @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

              koehntopp@infosec.exchangeK 1 Reply Last reply
              0
              • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

                @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

                koehntopp@infosec.exchangeK This user is from outside of this forum
                koehntopp@infosec.exchangeK This user is from outside of this forum
                koehntopp@infosec.exchange
                wrote last edited by
                #11

                @mrtoto @fluepke
                Pfuhhh....

                1 Reply Last reply
                0
                • fluepke@chaos.socialF fluepke@chaos.social

                  Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

                  Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

                  recumbenttravel@defcon.socialR This user is from outside of this forum
                  recumbenttravel@defcon.socialR This user is from outside of this forum
                  recumbenttravel@defcon.social
                  wrote last edited by
                  #12

                  @fluepke mit Blackberry wäre das nicht passiert!

                  1 Reply Last reply
                  0
                  • R relay@relay.infosec.exchange shared this topic
                  • rainer_rehak@mastodon.bits-und-baeume.orgR rainer_rehak@mastodon.bits-und-baeume.org

                    @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

                    Ich mein' die Frage schon Ernst...

                    fluepke@chaos.socialF This user is from outside of this forum
                    fluepke@chaos.socialF This user is from outside of this forum
                    fluepke@chaos.social
                    wrote last edited by
                    #13

                    @Rainer_Rehak @signalapp Kryptographie ist nur so gut, wie das Key Agreement. Handynummer austauschen ist kein Key Agreement, sondern X-Keyscore strong Identifier. NSA dankt. 🤝

                    Vor dem Hintergrund: Was spricht dagegen, einen Out-of-Band Channel für den Austausch einer öffentlichen, kryptographischen Identität zu nutzen? Also z.B. QR Code unter die Nase halten oder URL über established Channel austauschen.

                    Simplex macht das IMHO gut.

                    1 Reply Last reply
                    0
                    • linuzifer@23.socialL linuzifer@23.social

                      @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

                      fluepke@chaos.socialF This user is from outside of this forum
                      fluepke@chaos.socialF This user is from outside of this forum
                      fluepke@chaos.social
                      wrote last edited by
                      #14

                      @linuzifer Linus, das ist nicht das Problem.

                      Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                      Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                      fluepke@chaos.socialF 1 Reply Last reply
                      0
                      • fluepke@chaos.socialF fluepke@chaos.social

                        @linuzifer Linus, das ist nicht das Problem.

                        Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                        Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                        fluepke@chaos.socialF This user is from outside of this forum
                        fluepke@chaos.socialF This user is from outside of this forum
                        fluepke@chaos.social
                        wrote last edited by
                        #15

                        @linuzifer Handynummern von Top Politikern dürfte der Kreml haben. Es ist also vergleichsweise einfach das gewünschte Opfer zu targetten.

                        Dass man bei Signal seit 2024 nicht mehr mit Gott und der Welt, sondern nur noch mit AWS und allen angeschlossenen Diensten seine Handynummer teilen muss; da kann man schon mal klatschen. 👏

                        1 Reply Last reply
                        0
                        Reply
                        • Reply as topic
                        Log in to reply
                        • Oldest to Newest
                        • Newest to Oldest
                        • Most Votes


                        • Login

                        • Login or register to search.
                        • First post
                          Last post
                        0
                        • Categories
                        • Recent
                        • Tags
                        • Popular
                        • World
                        • Users
                        • Groups