Skip to content
  • Categories
  • Recent
  • Tags
  • Popular
  • World
  • Users
  • Groups
Skins
  • Light
  • Brite
  • Cerulean
  • Cosmo
  • Flatly
  • Journal
  • Litera
  • Lumen
  • Lux
  • Materia
  • Minty
  • Morph
  • Pulse
  • Sandstone
  • Simplex
  • Sketchy
  • Spacelab
  • United
  • Yeti
  • Zephyr
  • Dark
  • Cyborg
  • Darkly
  • Quartz
  • Slate
  • Solar
  • Superhero
  • Vapor

  • Default (Cyborg)
  • No Skin
Collapse
Brand Logo

CIRCLE WITH A DOT

  1. Home
  2. Uncategorized
  3. Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

Scheduled Pinned Locked Moved Uncategorized
15 Posts 8 Posters 0 Views
  • Oldest to Newest
  • Newest to Oldest
  • Most Votes
Reply
  • Reply as topic
Log in to reply
This topic has been deleted. Only users with topic management privileges can see it.
  • fluepke@chaos.socialF fluepke@chaos.social

    Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

    Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

    chrysn@chaos.socialC This user is from outside of this forum
    chrysn@chaos.socialC This user is from outside of this forum
    chrysn@chaos.social
    wrote last edited by
    #2

    @fluepke Wir hätten je nach Inhalt der Kanäle noch die untätigen Korruptionsbehörden (wenn nicht-dienstliche und damit nicht an Aufzeichnungspflichten gebundene Kommunikationskanäle für politische Entscheidungen genutzt werden) oder die IT-Abteilungen, die Signal für Dienstkommunikation freigegeben haben.
    Aber das wär nicht so lustig.

    1 Reply Last reply
    0
    • fluepke@chaos.socialF fluepke@chaos.social

      Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

      Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

      danimo@chaos.socialD This user is from outside of this forum
      danimo@chaos.socialD This user is from outside of this forum
      danimo@chaos.social
      wrote last edited by
      #3

      @fluepke @signalapp oder - hear me out - hat das gar nichts mit einem konkreten Messenger zu tun sondern mit dem Problem, dass Politiker mit Ämtern fließend zwischen "Privat", "Mandat" und "Parteifunktion" hin und herwechseln, um Compliance und Dokumentationspflichten auszuweichen?

      danimo@chaos.socialD 1 Reply Last reply
      1
      0
      • danimo@chaos.socialD danimo@chaos.social

        @fluepke @signalapp oder - hear me out - hat das gar nichts mit einem konkreten Messenger zu tun sondern mit dem Problem, dass Politiker mit Ämtern fließend zwischen "Privat", "Mandat" und "Parteifunktion" hin und herwechseln, um Compliance und Dokumentationspflichten auszuweichen?

        danimo@chaos.socialD This user is from outside of this forum
        danimo@chaos.socialD This user is from outside of this forum
        danimo@chaos.social
        wrote last edited by
        #4

        @fluepke @signalapp und als jemand der selber schon erfolgreich gephished wurde: Auf "Hallo hier ist der Signal Support, schicken Sie uns doch mal diese Nummer, die Sie nicht aus der Hand geben sollten" einzugehen, obwohl Signal seine User regelmäßig vor *genau diesem Scheme* warnt, lässt für mich schon Kritik an der handelten Person zu. Gäbe es keine Nummernpflicht wie bei Threema, jede Wette Politiker*innen würden sie trotzdem angeben, weil einfach viel bequemer.

        1 Reply Last reply
        0
        • fluepke@chaos.socialF fluepke@chaos.social

          Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

          Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

          rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
          rainer_rehak@mastodon.bits-und-baeume.orgR This user is from outside of this forum
          rainer_rehak@mastodon.bits-und-baeume.org
          wrote last edited by
          #5

          @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

          Ich mein' die Frage schon Ernst...

          fluepke@chaos.socialF 1 Reply Last reply
          0
          • fluepke@chaos.socialF fluepke@chaos.social

            Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

            Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

            linuzifer@23.socialL This user is from outside of this forum
            linuzifer@23.socialL This user is from outside of this forum
            linuzifer@23.social
            wrote last edited by
            #6

            @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

            fluepke@chaos.socialF 1 Reply Last reply
            1
            0
            • fluepke@chaos.socialF fluepke@chaos.social

              Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

              Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

              koehntopp@infosec.exchangeK This user is from outside of this forum
              koehntopp@infosec.exchangeK This user is from outside of this forum
              koehntopp@infosec.exchange
              wrote last edited by
              #7

              @fluepke @signalapp
              Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

              Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

              (Das ist explizit keine Kritik an Signal)

              mrtoto@social.mrtoto.netM 1 Reply Last reply
              0
              • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

                @fluepke @signalapp
                Warum erlaubt man den höchsten Ämtern des Staates die Nutzung einer Software, in der so etwas möglich ist?

                Ich würde erwarten, dass man da per MDM konfigurierte Software erhält, die sich für Aussenstehende nicht autorisieren lässt.

                (Das ist explizit keine Kritik an Signal)

                mrtoto@social.mrtoto.netM This user is from outside of this forum
                mrtoto@social.mrtoto.netM This user is from outside of this forum
                mrtoto@social.mrtoto.net
                wrote last edited by
                #8

                @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

                koehntopp@infosec.exchangeK 1 Reply Last reply
                0
                • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

                  @koehntopp @fluepke @signalapp Aus Erfahrung kann ich sagen: MDM ist bei MdBs nicht. Wegen der verfassungsmäßig garantierten Unabhängigkeit der Abgeordneten (Bei z.B. Fraktionsmitarbeitern sieht das anders aus).

                  koehntopp@infosec.exchangeK This user is from outside of this forum
                  koehntopp@infosec.exchangeK This user is from outside of this forum
                  koehntopp@infosec.exchange
                  wrote last edited by
                  #9

                  @mrtoto @fluepke
                  Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

                  mrtoto@social.mrtoto.netM 1 Reply Last reply
                  0
                  • koehntopp@infosec.exchangeK koehntopp@infosec.exchange

                    @mrtoto @fluepke
                    Das heisst, die können vertrauliche Arbeit über beliebige Software machen???

                    mrtoto@social.mrtoto.netM This user is from outside of this forum
                    mrtoto@social.mrtoto.netM This user is from outside of this forum
                    mrtoto@social.mrtoto.net
                    wrote last edited by
                    #10

                    @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

                    koehntopp@infosec.exchangeK 1 Reply Last reply
                    0
                    • mrtoto@social.mrtoto.netM mrtoto@social.mrtoto.net

                      @koehntopp @fluepke Ja so ist es. Sie könnten das natürlich freiwillig mitmachen und manche machen es vielleicht aber sehr viele nicht. Hat halt alles 2 Seiten. Man will vielleicht auch nicht das der Admin das Device des MdB kontrollieren kann.

                      koehntopp@infosec.exchangeK This user is from outside of this forum
                      koehntopp@infosec.exchangeK This user is from outside of this forum
                      koehntopp@infosec.exchange
                      wrote last edited by
                      #11

                      @mrtoto @fluepke
                      Pfuhhh....

                      1 Reply Last reply
                      0
                      • fluepke@chaos.socialF fluepke@chaos.social

                        Haben wir uns schon festgelegt, wer am Erfolg der Phishingkampagne gegen @signalapp schuld ist?

                        Signal und sein auf Telefonnummern basierendes Identitätsmodell oder doch die User?

                        recumbenttravel@defcon.socialR This user is from outside of this forum
                        recumbenttravel@defcon.socialR This user is from outside of this forum
                        recumbenttravel@defcon.social
                        wrote last edited by
                        #12

                        @fluepke mit Blackberry wäre das nicht passiert!

                        1 Reply Last reply
                        0
                        • R relay@relay.infosec.exchange shared this topic
                        • rainer_rehak@mastodon.bits-und-baeume.orgR rainer_rehak@mastodon.bits-und-baeume.org

                          @fluepke @signalapp Was schlägst Du stattdessen für Parlamentarier:innen vor? PGP-Keys vergleichen klappt mEn leider nicht so gut, per nPA wäre jetzt nicht mein Ansatz, SSI auch nicht, QR-Codes scannen fürs Handle-Tauschen scheint mir unrealistisch usw.

                          Ich mein' die Frage schon Ernst...

                          fluepke@chaos.socialF This user is from outside of this forum
                          fluepke@chaos.socialF This user is from outside of this forum
                          fluepke@chaos.social
                          wrote last edited by
                          #13

                          @Rainer_Rehak @signalapp Kryptographie ist nur so gut, wie das Key Agreement. Handynummer austauschen ist kein Key Agreement, sondern X-Keyscore strong Identifier. NSA dankt. 🤝

                          Vor dem Hintergrund: Was spricht dagegen, einen Out-of-Band Channel für den Austausch einer öffentlichen, kryptographischen Identität zu nutzen? Also z.B. QR Code unter die Nase halten oder URL über established Channel austauschen.

                          Simplex macht das IMHO gut.

                          1 Reply Last reply
                          0
                          • linuzifer@23.socialL linuzifer@23.social

                            @fluepke https://signal.org/blog/phone-number-privacy-usernames/ (20 Feb 2024)

                            fluepke@chaos.socialF This user is from outside of this forum
                            fluepke@chaos.socialF This user is from outside of this forum
                            fluepke@chaos.social
                            wrote last edited by
                            #14

                            @linuzifer Linus, das ist nicht das Problem.

                            Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                            Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                            fluepke@chaos.socialF 1 Reply Last reply
                            0
                            • fluepke@chaos.socialF fluepke@chaos.social

                              @linuzifer Linus, das ist nicht das Problem.

                              Die Frage ist nicht, wie Du auf Signal Deine Identität gegenüber Dritten definierst, sondern wie Signal Dich identifiziert.

                              Für Signal bist Du eine Rufnummer, die SMS empfangen kann. Wenn ein Hacker jetzt an die SMS TAN (und ggf. Aktivierungscode) kommt, z.B. weil die User ein bisschen dumm sind, dann ist Game Over.

                              fluepke@chaos.socialF This user is from outside of this forum
                              fluepke@chaos.socialF This user is from outside of this forum
                              fluepke@chaos.social
                              wrote last edited by
                              #15

                              @linuzifer Handynummern von Top Politikern dürfte der Kreml haben. Es ist also vergleichsweise einfach das gewünschte Opfer zu targetten.

                              Dass man bei Signal seit 2024 nicht mehr mit Gott und der Welt, sondern nur noch mit AWS und allen angeschlossenen Diensten seine Handynummer teilen muss; da kann man schon mal klatschen. 👏

                              1 Reply Last reply
                              0
                              Reply
                              • Reply as topic
                              Log in to reply
                              • Oldest to Newest
                              • Newest to Oldest
                              • Most Votes


                              • Login

                              • Login or register to search.
                              • First post
                                Last post
                              0
                              • Categories
                              • Recent
                              • Tags
                              • Popular
                              • World
                              • Users
                              • Groups