<?xml version="1.0" encoding="utf-8" standalone="yes"?> <?xml-stylesheet href="https://maik.io/pretty-feed-v3.xsl" type="text/xsl"?>

<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom" xmlns:content="http://purl.org/rss/1.0/modules/content/">
  <channel>
    <title>backdoor on maik.io</title>
    <link>https://maik.io/tags/backdoor/</link>
    <description>Recent content in backdoor on maik.io</description>
    <generator>maik.io</generator>
    <language>de-de</language>
    <lastBuildDate>Thu, 26 Feb 2026 19:09:18 +0200</lastBuildDate>
    <atom:link href="https://maik.io/tags/backdoor/index.xml" rel="self" type="application/rss+xml" />
    <item>
      <title>Sicherheitsvorfall in XZ-Utils</title>
      <link>https://maik.io/notes/2026-02-26-sicherheitsvorfall-in-xz-utils/</link>
      <pubDate>Thu, 26 Feb 2026 19:09:18 +0200</pubDate>
      <guid>https://maik.io/notes/2026-02-26-sicherheitsvorfall-in-xz-utils/</guid>
      <description>&lt;p&gt;Das Video »&lt;a href=&#34;https://www.youtube.com/watch?v=aoag03mSuXQ&#34; title=&#34;Das Internet stand nur Wochen vor einer Katastrophe und niemand wusste davon - YouTube&#34; target=&#34;_blank&#34; &gt;Das Internet stand nur Wochen vor einer Katastrophe und niemand wusste davon&lt;/a&gt;« von &lt;a href=&#34;https://www.youtube.com/@veritasium&#34; target=&#34;_blank&#34; &gt;Veritasium&lt;/a&gt; auf YouTube liefert eine fundierte und zugleich verständliche Einordnung des &lt;a href=&#34;https://de.wikipedia.org/wiki/XZ_Utils_Backdoor&#34; target=&#34;_blank&#34; &gt;Sicherheitsvorfalls rund um XZ-Utils&lt;/a&gt;. Es zeigt, wie komplex der Angriff aufgebaut war, und erklärt zugleich die Grundlagen von Verschlüsselung und Datenkomprimierung. Die Inhalte werden klar und niedrigschwellig vermittelt.&lt;/p&gt;</description>
      <content:encoded>
      <![CDATA[<p>Das Video »<a href="https://www.youtube.com/watch?v=aoag03mSuXQ" title="Das Internet stand nur Wochen vor einer Katastrophe und niemand wusste davon - YouTube" target="_blank" >Das Internet stand nur Wochen vor einer Katastrophe und niemand wusste davon</a>« von <a href="https://www.youtube.com/@veritasium" target="_blank" >Veritasium</a> auf YouTube liefert eine fundierte und zugleich verständliche Einordnung des <a href="https://de.wikipedia.org/wiki/XZ_Utils_Backdoor" target="_blank" >Sicherheitsvorfalls rund um XZ-Utils</a>. Es zeigt, wie komplex der Angriff aufgebaut war, und erklärt zugleich die Grundlagen von Verschlüsselung und Datenkomprimierung. Die Inhalte werden klar und niedrigschwellig vermittelt.</p>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>
    <item>
      <title>250 manipulierte Dokumente</title>
      <link>https://maik.io/notes/2025-10-16-250-manipulierte-dokumente/</link>
      <pubDate>Thu, 16 Oct 2025 06:24:20 +0200</pubDate>
      <guid>https://maik.io/notes/2025-10-16-250-manipulierte-dokumente/</guid>
      <description>&lt;p&gt;Die Studie »&lt;a href=&#34;https://arxiv.org/abs/2510.07192&#34; title=&#34;Poisoning Attacks on LLMs Require a Near-constant Number of Poison Samples&#34; target=&#34;_blank&#34; &gt;Poisoning Attacks on LLMs Require a Near-constant Number of Poison Samples&lt;/a&gt;« zeigt, dass schon rund 250 manipulierte Dokumente genügen, um selbst große Sprachmodelle mit falschen Informationen zu vergiften.&lt;/p&gt;
&lt;p&gt;Mit vergleichsweise wenig Aufwand lässt sich Propaganda einschleusen oder fehlerhafter Code erzeugen, wenn KI in der Softwareentwicklung eingesetzt wird.&lt;/p&gt;
&lt;p&gt;Damit wird künstliche Intelligenz zur größten Blackbox der IT.&lt;/p&gt;</description>
      <content:encoded>
      <![CDATA[<p>Die Studie »<a href="https://arxiv.org/abs/2510.07192" title="Poisoning Attacks on LLMs Require a Near-constant Number of Poison Samples" target="_blank" >Poisoning Attacks on LLMs Require a Near-constant Number of Poison Samples</a>« zeigt, dass schon rund 250 manipulierte Dokumente genügen, um selbst große Sprachmodelle mit falschen Informationen zu vergiften.</p>
<p>Mit vergleichsweise wenig Aufwand lässt sich Propaganda einschleusen oder fehlerhafter Code erzeugen, wenn KI in der Softwareentwicklung eingesetzt wird.</p>
<p>Damit wird künstliche Intelligenz zur größten Blackbox der IT.</p>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>
    <item>
      <title>Erhöhte Sensibilität</title>
      <link>https://maik.io/notes/2024-04-22-erhoehte-sensibilitaet/</link>
      <pubDate>Mon, 22 Apr 2024 06:33:00 +0100</pubDate>
      <guid>https://maik.io/notes/2024-04-22-erhoehte-sensibilitaet/</guid>
      <description>&lt;p&gt;Florian v. Samson schreibt in »&lt;a href=&#34;https://www.heise.de/hintergrund/Nach-XZ-Backdoor-Open-Source-Software-als-Risiko-oder-strategischer-Vorteil-9692061.html&#34; title=&#34;Nach XZ-Backdoor: Open-Source-Software als Risiko oder strategischer Vorteil?&#34; target=&#34;_blank&#34; &gt;Nach XZ-Backdoor: Open-Source-Software als Risiko oder strategischer Vorteil?&lt;/a&gt;« für heise.de&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Es stellt sich daher die Frage, wie viele solcher Unterwanderungen in Firmen und FLOSS-Projekten bereits erfolgreich waren und wie viele Schwachstellen dadurch eingebaut wurden und ausnutzbar sind. Insofern sollte dieser Vorfall ein Anlass für alle sein, die an Softwareentwicklungsprojekten beteiligt sind, über solche Möglichkeiten zu reflektieren und Maßnahmen umzusetzen, solche Risiken zu minimieren. Dazu gehören sowohl eine erhöhte Sensibilität gegenüber Social Engineering als auch technische Maßnahmen.&lt;/p&gt;</description>
      <content:encoded>
      <![CDATA[<p>Florian v. Samson schreibt in »<a href="https://www.heise.de/hintergrund/Nach-XZ-Backdoor-Open-Source-Software-als-Risiko-oder-strategischer-Vorteil-9692061.html" title="Nach XZ-Backdoor: Open-Source-Software als Risiko oder strategischer Vorteil?" target="_blank" >Nach XZ-Backdoor: Open-Source-Software als Risiko oder strategischer Vorteil?</a>« für heise.de</p>
<blockquote>
<p>Es stellt sich daher die Frage, wie viele solcher Unterwanderungen in Firmen und FLOSS-Projekten bereits erfolgreich waren und wie viele Schwachstellen dadurch eingebaut wurden und ausnutzbar sind. Insofern sollte dieser Vorfall ein Anlass für alle sein, die an Softwareentwicklungsprojekten beteiligt sind, über solche Möglichkeiten zu reflektieren und Maßnahmen umzusetzen, solche Risiken zu minimieren. Dazu gehören sowohl eine erhöhte Sensibilität gegenüber Social Engineering als auch technische Maßnahmen.</p>
</blockquote>
<p>Die Aussage trifft den Nagel auf den Kopf. Bei politischen Debatten um die Sicherheit von OSS bleibt eine Frage ungefragt: Wie wahrscheinlich ist ein Angriff? Wie einfach ist es, eine Firma zu infiltrieren? Unsere Zeit ist geprägt durch Outsourcing in Softwareentwicklung. Hier wird meist nur die Feature-Liste abgeprüft. Zudem ist Fluktuation bei Personal durch Fachkräftemangel omnipräsent.</p>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>
    <item>
      <title>Social Engineering-Übernahmeversuche</title>
      <link>https://maik.io/notes/2024-04-21-social-engineering-uebernahmeversuche/</link>
      <pubDate>Sun, 21 Apr 2024 10:55:00 +0100</pubDate>
      <guid>https://maik.io/notes/2024-04-21-social-engineering-uebernahmeversuche/</guid>
      <description>&lt;p&gt;Der kürzliche versuchte Backdoor-Angriff auf XZ Utils (CVE-2024-3094) könnte kein Einzelfall sein, wie ein &lt;a href=&#34;https://openjsf.org/blog/openssf-openjs-alert-social-engineering-takeovers&#34; title=&#34;Open Source Security (OpenSSF) and OpenJS Foundations Issue Alert for Social Engineering Takeovers of Open Source Projects | OpenJS Foundation&#34; target=&#34;_blank&#34; &gt;ähnlicher Übernahmeversuch der OpenJS Foundation zeigt&lt;/a&gt;. Sie rufen Open-Source-Maintainer dazu auf, wachsam zu sein und sich gegen Social Engineering-Übernahmeversuche zu schützen. Verdächtige Muster wie aggressive Anfragen von Unbekannten und undurchsichtige PRs sollten alarmieren. Empfohlene Sicherheitsmaßnahmen umfassen starke Authentifizierung, Sicherheitsrichtlinien und regelmäßige Überprüfungen von Maintainer-Zugriffen. Zudem wird eine verstärkte Unterstützung von Open-Source-Projekten durch öffentliche und private Organisationen wie die Linux Foundation und das Sovereign Tech Fund gefordert, um die Sicherheit und Stabilität der Open-Source-Infrastruktur zu gewährleisten.&lt;/p&gt;</description>
      <content:encoded>
      <![CDATA[<p>Der kürzliche versuchte Backdoor-Angriff auf XZ Utils (CVE-2024-3094) könnte kein Einzelfall sein, wie ein <a href="https://openjsf.org/blog/openssf-openjs-alert-social-engineering-takeovers" title="Open Source Security (OpenSSF) and OpenJS Foundations Issue Alert for Social Engineering Takeovers of Open Source Projects | OpenJS Foundation" target="_blank" >ähnlicher Übernahmeversuch der OpenJS Foundation zeigt</a>. Sie rufen Open-Source-Maintainer dazu auf, wachsam zu sein und sich gegen Social Engineering-Übernahmeversuche zu schützen. Verdächtige Muster wie aggressive Anfragen von Unbekannten und undurchsichtige PRs sollten alarmieren. Empfohlene Sicherheitsmaßnahmen umfassen starke Authentifizierung, Sicherheitsrichtlinien und regelmäßige Überprüfungen von Maintainer-Zugriffen. Zudem wird eine verstärkte Unterstützung von Open-Source-Projekten durch öffentliche und private Organisationen wie die Linux Foundation und das Sovereign Tech Fund gefordert, um die Sicherheit und Stabilität der Open-Source-Infrastruktur zu gewährleisten.</p>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>
    <item>
      <title>Klarstellung und Analyse</title>
      <link>https://maik.io/notes/2024-04-20-klarstellung-und-analyse/</link>
      <pubDate>Sat, 20 Apr 2024 00:00:00 +0000</pubDate>
      <guid>https://maik.io/notes/2024-04-20-klarstellung-und-analyse/</guid>
      <description>Reaktion auf die Pressemitteilung des DATABUNDs</description>
      <content:encoded>
      <![CDATA[<p>Kürzlich hat der <a href="https://databund.de" target="_blank" >DATABUND – Verband der mittelständischen IT-Dienstleister und Softwarehersteller für den öffentlichen Sektor e. V.</a> eine <a href="https://databund.de/2024/04/19/opensource-ist-nicht-die-loesung-aller-probleme/" title="OpenSource ist nicht die Lösung aller Probleme" target="_blank" >Pressemitteilung</a> herausgegeben, die bei mir einige Irritationen hervorgerufen hat, da darin falsche Informationen verbreitet werden.</p>
<p>Nachfolgend möchte ich einige Punkte näher beleuchten und richtigstellen:</p>
<p><strong>1. Zur Bezeichnung des Angriffs als &ldquo;SSH-Hack&rdquo;:</strong>
Der Titel &ldquo;Pressemitteilung SSH-Hack&rdquo; erweckt den Eindruck eines klassischen Hacks, jedoch handelt es sich in diesem Fall um einen Supply-Chain-Angriff. Im Gegensatz zu einem direkten Hack erfolgt ein Supply-Chain-Angriff mittelbar über Drittanbieter, in diesem Fall die Bibliothek <code>XZ Utils</code><sup id="fnref:1"><a href="#fn:1" class="footnote-ref" role="doc-noteref">1</a></sup>. Die korrekte Terminologie ist wichtig, um die Herkunft oder Ziele des Angriffs korrekt zu beschreiben.</p>
<p><strong>2. Zur Zuweisung der Täterrolle:</strong>
Die Behauptung, dass chinesische Angreifer involviert waren, basierte auf frühen Annahmen, die sich später als unzutreffend erwiesen.<sup id="fnref:2"><a href="#fn:2" class="footnote-ref" role="doc-noteref">2</a></sup> Aktuelle Erkenntnisse deuten darauf hin, dass die Unterwanderung von Russland ausging. Hier besteht offensichtlich ein Mangel an gründlicher Recherche seitens des DATABUNDs.</p>
<p><strong>3. Zur Verantwortlichkeit für den Quellcode:</strong>
Die Aussage, dass Community-Entwickler keine Verantwortung für ihren Code übernehmen und keine Konsequenzen für Fahrlässigkeit oder Fehlverhalten zu befürchten haben, ist nicht korrekt. Tatsächlich ist es möglich, Zusicherungen von Open-Source-Herstellern<sup id="fnref:3"><a href="#fn:3" class="footnote-ref" role="doc-noteref">3</a></sup> zu erhalten, ähnlich wie bei proprietärer Software.
Update: Tim hat ergänzt, dass Entwicklerinnen und Entwickler bei grober Fahrlässigkeit oder sogar vorsätzlichem Fehlverhalten persönlich für ihre Handlungen haftbar gemacht werden können. <sup id="fnref:4"><a href="#fn:4" class="footnote-ref" role="doc-noteref">4</a></sup></p>
<p><strong>4. Zur Beschaffung von Software ohne Garantien:</strong>
Die Annahme, dass öffentliche Verwaltungen nur Software mit Garantien beschaffen, ist nicht zutreffend. Produkte wie Firefox, KeePass oder VLC Player werden ohne explizite Garantien in Verwaltungen eingesetzt. Die Entscheidung, welche Software beschafft wird, hängt von verschiedenen Faktoren ab, und nicht immer ist eine umfassende Gewährleistung möglich oder erforderlich.</p>
<p><strong>5. Zur Bedeutung von Open Source und digitaler Souveränität:</strong>
Die Aussage des DATABUNDs, dass digitale Souveränität nicht nur auf ein Lizenzmodell beschränkt sein sollte, ist zwar grundsätzlich richtig, vernachlässigt jedoch die essenzielle Rolle offener Standards und Datenformate, die oft mit Open Source einhergehen. Diese ermöglichen echte Wahlfreiheit und Teilhabe, indem sie Interoperabilität und Unabhängigkeit von einzelnen Anbietern fördern.</p>
<p>Aus fachlicher Perspektive betrachtet erscheint die Pressemeldung als wenig fundiert und unseriös. Sie scheint die Beibehaltung bestehender Geschäftspraktiken zu fordern, um jegliche Veränderungen zu vermeiden und den Status quo beizubehalten.</p>
<p><em>(Disclaimer: Ich beziehe mich auf die Pressemeldung die am 20. April 2024 um circa 10 Uhr veröffentlicht war. Ich arbeite für einen IT-Dienstleister der öffentlichen Verwaltung und bin in einer Position ähnlich der eines Open-Source-Beauftragten tätig.)</em></p>
<div class="footnotes" role="doc-endnotes">
<hr>
<ol>
<li id="fn:1">
<p><a href="https://boehs.org/node/everything-i-know-about-the-xz-backdoor" target="_blank" >https://boehs.org/node/everything-i-know-about-the-xz-backdoor</a>&#160;<a href="#fnref:1" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:2">
<p><a href="https://rheaeve.substack.com/p/xz-backdoor-times-damned-times-and" target="_blank" >https://rheaeve.substack.com/p/xz-backdoor-times-damned-times-and</a>&#160;<a href="#fnref:2" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:3">
<p><a href="https://de.wikipedia.org/wiki/Gesch%C3%A4ftsmodelle_f%C3%BCr_Open-Source-Software" target="_blank" >https://de.wikipedia.org/wiki/Gesch%C3%A4ftsmodelle_f%C3%BCr_Open-Source-Software</a>&#160;<a href="#fnref:3" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
<li id="fn:4">
<p><a href="https://hub.tschlotfeldt.de/display/035c9b09-c13a-44fa-a0a2-03357636049d" target="_blank" >https://hub.tschlotfeldt.de/display/035c9b09-c13a-44fa-a0a2-03357636049d</a>&#160;<a href="#fnref:4" class="footnote-backref" role="doc-backlink">&#x21a9;&#xfe0e;</a></p>
</li>
</ol>
</div>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>
    <item>
      <title>Aufgabe von öffentlichem Interesse</title>
      <link>https://maik.io/notes/2024-04-05-aufgabe-von-oeffentlichem-interesse/</link>
      <pubDate>Fri, 05 Apr 2024 12:01:00 +0100</pubDate>
      <guid>https://maik.io/notes/2024-04-05-aufgabe-von-oeffentlichem-interesse/</guid>
      <description>&lt;p&gt;Adriana Groh schreibt in »&lt;a href=&#34;https://www.sovereigntechfund.de/de/neuigkeiten/xz-anzeichen-strukturelle-herausforderung&#34; title=&#34;xz-Vorfall: Anzeichen einer strukturellen Herausforderung | Sovereign…&#34; target=&#34;_blank&#34; &gt;xz-Vorfall: Anzeichen einer strukturellen Herausforderung&lt;/a&gt;« für sovereigntechfund.de&lt;/p&gt;
&lt;blockquote&gt;
&lt;p&gt;Grundlegende Komponenten werden von sehr vielen Unternehmen und Organisationen eingebaut und genutzt, ohne dass diese deren Pflege sicherstellen. Wir sehen hierin eine Aufgabe von öffentlichem Interesse, weswegen diese langfristig nicht alleine in der Verantwortung von Ehrenamtlichen und auch nicht alleine in der des privatwirtschaftlichen Sektors liegen sollte. Die Relevanz dieser Aufgabe muss in der Breite der Gesellschaft anerkannt und ihr die dementsprechende Priorität eingeräumt werden.&lt;/p&gt;</description>
      <content:encoded>
      <![CDATA[<p>Adriana Groh schreibt in »<a href="https://www.sovereigntechfund.de/de/neuigkeiten/xz-anzeichen-strukturelle-herausforderung" title="xz-Vorfall: Anzeichen einer strukturellen Herausforderung | Sovereign…" target="_blank" >xz-Vorfall: Anzeichen einer strukturellen Herausforderung</a>« für sovereigntechfund.de</p>
<blockquote>
<p>Grundlegende Komponenten werden von sehr vielen Unternehmen und Organisationen eingebaut und genutzt, ohne dass diese deren Pflege sicherstellen. Wir sehen hierin eine Aufgabe von öffentlichem Interesse, weswegen diese langfristig nicht alleine in der Verantwortung von Ehrenamtlichen und auch nicht alleine in der des privatwirtschaftlichen Sektors liegen sollte. Die Relevanz dieser Aufgabe muss in der Breite der Gesellschaft anerkannt und ihr die dementsprechende Priorität eingeräumt werden.</p>
</blockquote>
]]>    
      <![CDATA[<br><br><hr><br><small><p>Vielen Dank fürs Lesen! Wenn du Lust auf noch mehr Gedanken, Updates und ab und zu einen Blick hinter die Kulissen hast, folge mir doch gern auf <a href="https://maik.io/mastodon">Mastodon</a> oder <a href="https://maik.io/instagram">Instagram</a>.</p><p>Hast du Fragen oder Feedback? Schreib mir gern eine <a href="https://maik.io/email">E-Mail</a>.</p></small>]]>
      </content:encoded>  
    </item>      
  </channel>
</rss>