In der heutigen Folge passiert etwas, dass es vorher noch nie gab.
Sven trifft persönlich, Live, in Farbe und Bunt auf Lea, die vor 2 Jahren noch gegen das Protokoll hinter Mastodon getreten hat und heute als Pentesterin, ein wenig aus ihrem Lebenslauf und Alltag erzählt.
ABER:
TRIGGERWARNUNG!!!!!
Es werden auch Themen angesprochen wie
Partnerschaftliche Gewalt
Digitales Stalking
Standortüberwachung
Kontakt:
Website: 0x0d.de – Email: Feedback@0x0d.de (PGP)
Mastodon: @zeroday@chaos.social (Sven), @zeroday@podcasts.social (Stefan)
Hausmeisterei
- Nackte Kanone zu albern? 70% nein, 30% ja 20 Teilnehmende
- Gear Lever zum Management von AppImages
- Flatpak Version: Install Gear Lever on Linux | Flathub
News
- 31.05.2026: VW kappt mit API-Änderung Besitzern Zugriff auf eigene Fahrzeugdaten | heise online
- 01.06.2026: Home Assistant: Smartphone-Apps ermöglichen Übernahme durch Angreifer | heise online
- 01.06.2026 Hackers Used Meta’s AI Support Bot to Seize Instagram Accounts – Krebs on Security
- 03.06.2026: Megalodon Malware kompromittiert 5.561 GitHub-Repositories
- 12.06.2026: Betrugsnetzwerk Ghost-Stadium zielt auf WM-Fans
- 08.06.2026: Microsoft’s open source tools were hacked to steal passwords of AI developers | TechCrunch
- 09.06.2026: ServiceNow discloses security incident exposing customer data
- xx.06.2026: Information zum Datenschutzvorfall | Welcome Hotels
- 12.06.2026: Angriffswelle auf Arch Linux: Hunderte Paketbeschreibungen mit Malware im AUR
Thema: Gespräche mit einer Pentesterin
- https://media.ccc.de/search/?q=learain
- lon Musk Uncovered – Das Tesla-Experiment – hier anschauen
- Phishing Booking.com:
- Phishing bei Booking.com: So schützen Sie sich beim Buchen
Aufgenommen am: 12.06.2026
Veröffentlicht am: 14.06.2026
Intro & Outro Chiptune CC BY SA 4.0: Pumped by ROCCOW
Logo CC BY 2.0 Richard Patterson
Disclaimer
In diesem Podcast werden Techniken oder Hardware vorgestellt, die geeignet sind, andere Systeme anzugreifen. Dies geschieht ausschließlich zu Bildungszwecken, denn nur, wenn man die Angriffstechniken kennt, kann man sich effektiv davor schützen. Denkt immer daran, diese Techniken oder Hardware nur bei Geräten anzuwenden, deren Eigner oder Nutzer das erlaubt haben.Der unerlaubte Zugriff auf fremde Infrastruktur ist strafbar (In Deutschland §202a, §202b, §202c StGB).Unsere Aussagen spiegeln ausschließlich unsere eigene individuelle Meinung wider.
Meine Zwo Cent zur VW-API:
Da passierten drei Sachen mehr oder minder gleichzeitig:
– Beim Web-Login funktioniert TOTP nicht mehr, man bekommt nun einen Code zugemailt
– Die Homeassistant-Integration stellte den Dienst ein wegen „API-Umstellung“
– Die Smartphone-App funktioniert auf GrapheneOS (und anderen Custom ROMs) nicht mehr, weil wohl nun der höchste Level bei der Prüfung mit Play Integrity API gefordert wird
Bedeutet für mich: Keine Abfrage des Ladestatus (weder HA noch Smartphone), keine Klimatisierung, etc, weil GrapheneOS und Homeassistant abgehängt sind.
Irgendwo habe ich gelesen (leider keine Quelle mehr – take it with a grain of salt) dass die zukünftige API-Plattform nur (vmtl zahlenden) Parteien, nicht aber einzelnen Individuen zur Verfügung stehen soll. Da passen die obigen Moves wie Arsch auf Eimer: Konzertiertes Abschneiden der bisherigen Connection und Etablieren eines neuen Systems, das sich auch nicht so einfach reverse-engineeren (Play Integrity) oder webcrawlen (Weblogin mit Mail-Integration) lässt.
Rechtlich ist das alles mehr als fragwürdig – imho Entzug vertraglich zugesicherter Leistungen (die auch schon funktioniert haben), und Widerspruch zum EU Data Act (der eigentlich unmittelbaren Zugriff auf die eigenen Daten fordert, und nicht Umweg über eine Take-Out-Webseite, wo man mit 24h Verspätung einen Download bekommt).
Für mich persönlich gibt’s nur zwei Richtungen: Entweder korrigiert VW da zeitnah nach, oder das war das letzte Fahrzeug aus dem VW-Ökosystem.