[{"data":1,"prerenderedAt":157},["ShallowReactive",2],{"track-human-factor-de":3},{"id":4,"title":5,"backToProgram":6,"body":7,"description":140,"differentiator":145,"extension":146,"intro":147,"meta":148,"name":149,"navigation":150,"owasp":151,"path":152,"seo":153,"stem":154,"tagline":155,"__hash__":156},"tracks\u002Fde\u002Ftracks\u002Fhuman-factor.md","Human Factor: Deep Dive","Zurück zum Programm",{"type":8,"value":9,"toc":139},"minimark",[10,15,19,23,26,29,41,44,52,86],[11,12,14],"h2",{"id":13},"warum-es-zählt","Warum es zählt",[16,17,18],"p",{},"Der Twitter-Hack von 2020, bei dem Angreifer Mitarbeitende per Telefon sozial manipulierten, um Admin-Zugriff auf Accounts von Barack Obama, Elon Musk und Joe Biden zu erhalten, war keine Code-Schwachstelle. Es war eine Schwachstelle im Menschen. Keine Firewall, keine WAF, kein SIEM hat ihn gestoppt. 2018 wurde das npm-Paket event-stream mit einer gezielten Backdoor kompromittiert, die Millionen von Installationen erreichte, bevor sie jemand bemerkte. Heute führen KI-gestützte E-Mail-Assistenten eine neue Angriffsfläche ein: Prompt-Injection-Payloads, versteckt in harmlos wirkenden Nachrichten, die das Modell dazu bringen, Daten preiszugeben, die es schützen sollte. Social Engineering bleibt in echten Sicherheitsvorfällen der häufigste Initial-Access-Vektor, gerade weil es jede technische Kontrolle umgeht. The Human Factor kombiniert OSINT, Supply-Chain-Analyse, Dokumentenbewaffnung und KI-Prompt-Injection in einer einzigen Kampagne, denn so funktionieren moderne Angriffe tatsächlich. Zu verstehen, wie Angreifer Vertrauen über all diese Oberflächen hinweg aufbauen und ausnutzen, ist für Entwickler nicht mehr optional. Es ist der Unterschied zwischen einem Team, das Code ausliefert, und einem Team, das Sicherheit ausliefert.",[11,20,22],{"id":21},"was-teilnehmende-üben","Was Teilnehmende üben",[16,24,25],{},"Die Mission ist Banco Maximus, ein Ziel, das glaubt, sein technischer Stack mache es undurchdringlich. Das tut er nicht. Die Aufgabe besteht darin, glaubwürdige Rollen einzunehmen: Recruiter, Kollege oder vertrauenswürdige Stimme.",[16,27,28],{},"Der Track beginnt mit Open-Source Intelligence: Die Banco-Maximus-Website wird nach Organisationsstruktur ausgewertet, Mitarbeiternamen werden aus PDF-Metadaten extrahiert und drei Ziele über GitHub, Mastodon, DeviantArt und Medium profiliert. Sobald die Dossiers vollständig sind, entwerfen Teilnehmende eine dreiteilige Outreach-Kampagne, die ein KI-Juror auf psychologische Wirksamkeit bewertet. Danach wird entschieden, welcher Mitarbeitende ins Visier genommen wird.",[16,30,31,32,36,37,40],{},"Mike ist der technische Pfad. Teilnehmende analysieren ein bösartiges npm-Paket, das in einer Software Bill of Materials versteckt ist, bauen einen überzeugenden Phishing-Köder und extrahieren CI\u002FCD-Pipeline-Tokens. Aisha ist der Weaponisation-Pfad. Hier entsteht ein makrofähiges Dokument, das ",[33,34,35],"code",{},"URLDownloadToFile"," mit ",[33,38,39],{},"WinExec"," verkettet, inklusive Vorwand zur Aktivierung von Makros und hybrider AES-256- und RSA-Verschlüsselung für exfiltrierte Daten. Koen ist das langfristige Szenario: Geo-Tracking-Links werden hinter Calendly-Einladungen getarnt, IP-Geolokation wird mit bekannten Bürostandorten abgeglichen und eine Prompt Injection in 1px weißem Text manipuliert einen KI-E-Mail-Assistenten zur Preisgabe von Zugangsdaten.",[16,42,43],{},"Jeder Pfad endet mit einer Entscheidung, die testet, wie weit eine Operation getrieben wird. Drei Pfade, je zwei Enden, insgesamt sechs Ausgänge.",[45,46],"challenge-highlight",{":items":47,":stats":48,"description":49,"eyebrow":50,"title":51},"[{\"title\":\"OSINT & Zielprofiling\",\"tabLabel\":\"OSINT\",\"description\":\"Die Banco-Maximus-Website wird nach Organisationsstruktur ausgewertet, Mitarbeiternamen werden mit Tools wie `exiftool` aus PDF-Metadaten extrahiert und Dossiers durch Abgleich von GitHub-Repos, Mastodon-Posts, DeviantArt-Portfolios und Medium-Artikeln erstellt. So kartieren echte Red Teams ein Ziel, bevor auch nur eine E-Mail verschickt wird.\",\"type\":\"image\",\"src\":\"\u002Fcontent\u002Fimg\u002Fhumanfactor\u002Fosint.png\"},{\"title\":\"Supply-Chain-Forensik\",\"tabLabel\":\"Supply Chain\",\"description\":\"Eine Software Bill of Materials wird analysiert, ein im Dependency Tree verstecktes bösartiges npm-Paket identifiziert und seine Redirect-Infrastruktur nachverfolgt. Anschließend werden CI\u002FCD-Job-Tokens aus der Pipeline des kompromittierten Entwicklers extrahiert. Inspiriert von den Supply-Chain-Angriffen auf `event-stream` (2018) und `ua-parser-js` (2021), die Millionen Downloads betrafen.\",\"type\":\"image\",\"src\":\"\u002Fcontent\u002Fimg\u002Fhumanfactor\u002Fmike.png\"},{\"title\":\"Dokumentenbewaffnung & Verschlüsselung\",\"tabLabel\":\"Weaponisation\",\"description\":\"Ein makrofähiges Dokument ruft beim Öffnen `URLDownloadToFile` und `WinExec` auf. Der Social-Engineering-Vorwand wird so gestaltet, dass das Ziel zur Aktivierung von Makros bewegt wird. Anschließend wird hybride AES-256- und RSA-Verschlüsselung für die exfiltrierten Daten implementiert, dasselbe Schlüsselmanagementschema, das moderne Ransomware-Familien wie LockBit und Conti verwenden.\",\"type\":\"image\",\"src\":\"\u002Fcontent\u002Fimg\u002Fhumanfactor\u002Faisha.png\"},{\"title\":\"Geo-Tracking & E-Mail-Prompt-Injection\",\"tabLabel\":\"Prompt Injection\",\"description\":\"Geo-Tracking-Links werden mit Diensten wie Grabify hinter Calendly-Einladungen getarnt. IP-Geolokation wird mit bekannten Bürostandorten abgeglichen. Anschließend wird eine Prompt-Injection-Payload formuliert, versteckt in 1px weißem Text innerhalb einer geschäftlichen E-Mail, die einen KI-E-Mail-Assistenten manipuliert und Zugangsdaten an ein vom Angreifer kontrolliertes Postfach weiterleitet. Das ist die Spitze moderner Social-Engineering-Technik.\",\"type\":\"image\",\"src\":\"\u002Fcontent\u002Fimg\u002Fhumanfactor\u002Fkoen.png\"}]","[\"16 Challenges\",\"3 verzweigende Pfade\",\"6 mögliche Enden\"]","Eine vollständige Social-Engineering-Kampagne von OSINT bis zur Ausführung. Jeder Pfad verwendet andere reale Techniken und endet mit einer Entscheidung, die das Ergebnis verändert.","Challenges","Drei Ziele. Drei Pfade. Sechs Enden.",[53,54,55,62,68,74,80],"attack-chain",{},[56,57,59],"attack-step",{"label":58},"OSINT-Recon",[16,60,61],{},"Die Banco-Maximus-Website wird nach Organisationsstruktur ausgewertet, Mitarbeiternamen werden aus nicht bereinigten PDF-Metadaten extrahiert und drei Ziele profiliert.",[56,63,65],{"label":64},"Outreach-Kampagne",[16,66,67],{},"Eine dreiteilige Outreach-Strategie wird auf psychologische Wirksamkeit ausgelegt. Jede Nachricht nutzt persönliche Details aus den Dossiers, um ein glaubwürdiges Angebot zu formulieren, das das Ziel kaum ignorieren kann.",[56,69,71],{"label":70},"Zielauswahl",[16,72,73],{},"Einer von drei Mitarbeitenden wird ausgewählt: Mike (technisch, Supply-Chain-Kompromittierung), Aisha (Dokumentenbewaffnung und Ransomware-taugliche Verschlüsselung) oder Koen (langfristiges Social Engineering mit KI-Prompt-Injection). Jeder Pfad nutzt grundlegend andere Angriffstechniken.",[56,75,77],{"label":76},"Führe den Angriff aus",[16,78,79],{},"Einer der Zielpfade erfordert das Erstellen von Geo-Tracking-Links, die hinter Einladungen getarnt sind, den Abgleich von IP-Geolokation mit Bürostandorten und Prompt Injection, versteckt in 1px weißem Text, die einen KI-E-Mail-Assistenten übernimmt.",[56,81,83],{"label":82},"Letzte Entscheidung",[16,84,85],{},"Jeder Pfad verzweigt in zwei Enden, insgesamt sechs. Eine CI\u002FCD-Pipeline kann zum Absturz gebracht oder aus dem Hintergrund beobachtet werden. Dateien können verschlüsselt oder Lösegeldforderungen simuliert werden. Daten können öffentlich geleakt oder ein Insider rekrutiert werden. Die Entscheidung zeigt, welche Konsequenzen operative Angriffsentscheidungen haben.",[87,88,89,111,128],"owasp-panel",{},[90,91,93],"owasp-item",{"number":92},"A03",[94,95,96,108],"ul",{},[97,98,99,100,103,104,107],"li",{},"Analysiere eine Software Bill of Materials, um ein bösartiges npm-Paket mit eingebetteter Redirect-Infrastruktur zu identifizieren, analog zu Angriffen wie ",[33,101,102],{},"event-stream"," (2018) und ",[33,105,106],{},"ua-parser-js"," (2021).",[97,109,110],{},"Ernte CI\u002FCD-Job-Tokens aus der Pipeline-Konfiguration eines kompromittierten Entwicklers, um dauerhaften Zugriff auf das Build-System zu erhalten.",[90,112,114],{"number":113},"A05",[94,115,116,125],{},[97,117,118,119,121,122,124],{},"Makrobasierte Payloads rufen ",[33,120,35],{}," und ",[33,123,39],{}," auf, um Remote-Binaries herunterzuladen und auszuführen, wenn ein Ziel ein präpariertes Dokument öffnet.",[97,126,127],{},"Formuliere Prompt-Injection-Payloads, versteckt in 1px weißem Text, die KI-gestützte E-Mail-Assistenten dazu bringen, Zugangsdaten und persönliche Daten an ein vom Angreifer kontrolliertes Postfach weiterzuleiten.",[90,129,131],{"number":130},"A06",[94,132,133,136],{},[97,134,135],{},"Extrahiere Mitarbeiternamen und Rollen aus PDF-Metadaten, die die Organisation vor der Veröffentlichung nicht bereinigt hat.",[97,137,138],{},"Geo-Tracking-Links werden hinter legitimen Calendly-Einladungen getarnt und IP-Geolokation mit bekannten Bürostandorten abgeglichen, um die physische Umgebung eines Ziels zu kartieren.",{"title":140,"searchDepth":141,"depth":141,"links":142},"",2,[143,144],{"id":13,"depth":141,"text":14},{"id":21,"depth":141,"text":22},"Die meisten Security-Trainings hören beim Code auf. The Human Factor geht weiter: in Phishing-Mails, Pretexting-Anrufe und Whaling-Kampagnen, die jede technische Kontrolle umgehen. Teilnehmende bauen und führen eine vollständige Social-Engineering-Angriffskette gegen ein Ziel aus, das glaubt, sein Security-Stack mache es unangreifbar.","md","Jedes Schloss hat einen Schlüssel. Jeder Schlüssel hat eine Person. In The Human Factor folgen Teilnehmende der Geldspur von Bits n Bites zu Banco Maximus, einer Bank, die sich als sicherheitsparanoides Fintech vermarktet, ihr Vertrauen aber in ihre Mitarbeitenden setzt. Die Angriffsfläche ist kein Code, sondern Gewohnheit, Ehrgeiz und das grundlegende menschliche Bedürfnis, hilfreich zu sein. Teilnehmende führen Open-Source-Reconnaissance durch, erstellen Zieldossiers, entwerfen maßgeschneiderte Köder und setzen eine vollständige Social-Engineering-Kampagne um, die klassisches Pretexting mit modernen Techniken wie Supply-Chain-Analyse und KI-Prompt-Injection verbindet.",{},"The Human Factor",true,null,"\u002Fde\u002Ftracks\u002Fhuman-factor",{"title":5,"description":140},"de\u002Ftracks\u002Fhuman-factor","Kein Exploit nötig, nur eine überzeugende Geschichte. The Human Factor zeigt, wie Systeme kompromittiert werden, indem Angreifer Vertrauen und menschliches Verhalten ausnutzen.","uQS34AAvyfE3J6iglHHkJi1TMoRcmjd1BSeV5uUjHlw",1781079220799]