Zum Inhalt springen

This Is How They Tell Me the World Ends - Perlroth

Buch: This Is How They Tell Me the World Ends: The Cyberweapons Arms Race Autor: Nicole Perlroth (Cybersicherheits-Journalistin der New York Times) In einem Satz: Eine jahrelange Recherche über den geheimen Handel mit unbekannten Softwarefehlern - und wie ausgerechnet die Regierung, die die meisten davon kaufte, ihre eigenen Bürger am schutzlosesten zurückließ.


1 · Ein Zero-Day ist ein versteckter Generalschlüssel

Ein Zero-Day ist ein Softwarefehler, von dessen Existenz der Hersteller nichts weiß, also gibt es keinen Patch, und die Verteidiger hatten null Tage zur Vorbereitung. Zu einem Exploit umgebaut, kann er sich leise in fast jedes System einbrechen, das diesen Code ausführt. Genau diese Geheimhaltung macht ihn wertvoll - und verwandelte den Fehler eines Hackers in ein Produkt mit sechs- und siebenstelligem Preis.

2 · Die USA wählten die Offensive und horteten

Die NSA wurde zum größten Käufer des Marktes und hortete Fehler zum Ausspähen und Sabotieren, statt den Herstellern zu sagen, dass sie sie beheben sollten. Jeder für den Angriff geheim gehaltene Fehler ist ein Fehler, der in den eigenen Krankenhäusern, im Stromnetz und in den Wahlen des Käufers offen bleibt. Perlroth nennt dies das zentrale moralische Risiko des ganzen Unterfangens.

3 · Das Arsenal kam frei

Als NSA-Werkzeuge durch die Shadow Brokers durchsickerten, entwich der EternalBlue-Exploit in die freie Wildbahn und trieb WannaCry und NotPetya an - globale Angriffe, die Milliarden kosteten. Das Land, das das offensive Drehbuch schrieb, erwies sich als am wenigsten fähig, sich dagegen zu verteidigen, und es gibt noch immer fast keine Regeln.


Perlroth verbrachte rund sieben Jahre damit, über einen Handel zu berichten, von dem die meisten Menschen nie hören: den Kauf und Verkauf von Zero-Day-Exploits, bisher unbekannten Fehlern in der Software, auf der die Welt läuft. Was mit einzelnen Hackern begann, die Fehler leise meldeten, wuchs zu einem Schattenmarkt heran, auf dem ein einziger funktionierender Exploit Hunderttausende oder Millionen von Dollar einbringen konnte. Die Käufer mit den tiefsten Taschen waren Regierungen, und die größte von allen waren die USA, deren Geheimdienste Schwachstellen als offensives Arsenal horteten, statt sie zur Behebung offenzulegen.

Diese Entscheidung ist der Motor des Buches. Ein für den Angriff gehorteter Fehler ist per Definition ein Fehler, der überall ungepatcht bleibt - auch in den eigenen Kraftwerken, Wassersystemen, Krankenhäusern und Wahlmaschinen des Käufers. Die USA bauten sowohl den Markt als auch die offensive Doktrin auf und sahen dann zu, wie ihre eigenen Cyberwaffen durchsickerten und als WannaCry und NotPetya zurückkamen. Das ist das Paradox, zu dem Perlroth immer wieder zurückkehrt: Die Nation, die am fähigsten ist, über Software anzugreifen, ist zugleich - weil sie die am stärksten vernetzte und abhängigste ist - diejenige mit dem meisten zu verlieren. Ihr Schlussplädoyer ist ein Appell, hin zu Verteidigung, Offenlegung und Zurückhaltung neu auszubalancieren, bevor die nächste Waffe nach Hause kommt.

Dies ist investigative Erzählung, kein Framework. Das Argument entfaltet sich als eine Kette von Folgen.

  1. Ein Markt entsteht. Hacker, die Fehler einst kostenlos oder für ein T-Shirt meldeten, entdeckten, dass Regierungen und Auftragnehmer für dieselben, geheim gehaltenen Fehler echtes Geld zahlten. Broker und spezialisierte Firmen entstanden, um Finder mit Käufern zusammenzubringen, und die Preise kletterten von ein paar Tausend Dollar in die Millionen - eine ganze Wirtschaft, aufgebaut auf Geheimhaltung, die niemanden belohnte, der irgendetwas behob.

  2. Die Regierung wird zum größten Käufer. Die NSA und verbündete Behörden rückten an die Spitze der Schlange und kauften und horteten Zero-Days für Spionage und Sabotage. Die Offenlegung gegenüber Herstellern - die defensive Option - war durchweg der nicht beschrittene Weg, denn ein behobener Fehler ist eine verbrauchte Waffe.

  3. Die Offensive wird in freier Wildbahn bewiesen. Stuxnet, die US-israelische Operation gegen Irans Anreicherungsanlage in Natanz, zeigte, dass Code Zentrifugen physisch zerstören kann. Es war ein Beweis, dass Cyberwaffen funktionieren - und, einmal entdeckt, eine Vorlage, die jeder Rivale zu kopieren begann.

  4. Die Waffen entkommen. Die Shadow Brokers stellten die eigenen Hacking-Werkzeuge der NSA online. EternalBlue und andere entwichen ins Freie, und innerhalb von Wochen bauten Kriminelle und Nationalstaaten sie zu WannaCry und NotPetya um, die weltweit Krankenhäuser, Häfen und Multis lahmlegten.

  5. Die Asymmetrie beißt zu. Russland, China, Iran und Nordkorea sondieren inzwischen routinemäßig kritische Infrastruktur, und die USA - die am stärksten vernetzte, am stärksten automatisierte Gesellschaft - erweisen sich als das weichste, breiteste Ziel. Der fähigste Angreifer ist zugleich der verwundbarste Verteidiger.

Was ein Zero-Day wirklich ist

Ein dem Hersteller unbekannter Fehler bedeutet, dass die Verteidiger null Tage zur Vorbereitung hatten - es existiert kein Patch. Dieser Vorsprung ist der ganze Wert, weshalb einen Fehler offenzulegen und ihn zu einer Waffe zu machen entgegengesetzte Handlungen sind. Wichtig, weil dieselbe Geheimhaltung, die einen Exploit nützlich macht, zugleich garantiert, dass Millionen Systeme schutzlos bleiben.

Der Zero-Day-Markt

Aus einem Fehler wurde ein Produkt: Hacker verkauften an Broker, Broker an Regierungen, und die Preise reichten von Tausenden bis in die Millionen. Firmen wie die, die Perlroth porträtiert, machten aus dem Ausnutzen ein Geschäft mit Geheimhaltungsvereinbarungen und ohne Aufsicht. Wichtig, weil ein Markt, der nur für Geheimhaltung zahlt, die Verteidigung strukturell aushungert.

Stuxnet - der Machbarkeitsbeweis

Der US-israelische Wurm sabotierte Irans Natanz-Zentrifugen mithilfe verketteter Zero-Days, die erste Cyberwaffe, die physische Zerstörung verursachte. Sie funktionierte - und dann sickerte sie durch und lehrte jeden Gegner, was möglich war. Wichtig, weil sie die Tür öffnete, die die USA nun nicht mehr schließen können.

Shadow Brokers und EternalBlue

Eine mysteriöse Gruppe leakte das eigene Werkzeug-Set der NSA und setzte den EternalBlue-Exploit in öffentliche Hände frei. Die Geheimwaffen der Behörde wurden zu jedermanns Waffen. Wichtig, weil es bewies, dass ein gehortetes Arsenal nicht zuverlässig gehalten werden kann - und gestohlen ist schlimmer als verbraucht.

WannaCry und NotPetya

Die WannaCry-Ransomware lähmte den britischen NHS und Systeme in über 150 Ländern; NotPetya, gegen die Ukraine gestartet, breitete sich global aus und kostete geschätzte 10 Milliarden Dollar. Beide ritten auf geleaktem NSA-Code. Wichtig, weil es zeigte, dass ein gehorteter Fehler zu wahllosem Rückschlag wird.

Risiko für Netz, Wasser und Wahlen

Nationalstaaten wurden in Stromversorgern, in der Wasseraufbereitung und in Wahlinfrastruktur gefunden - sondierend, kartierend, sich vorpositionierend. Wichtig, weil diese Systeme alt, vernetzt und schwach verteidigt sind und eine derart automatisierte Gesellschaft am meisten zu verlieren hat.

Das moralische Risiko des Hortens

Fehler für die Offensive zu horten heißt, die eigenen Bürger bewusst denselben Löchern ausgesetzt zu lassen. Verteidigung - Patchen, Offenlegung, Bug-Bounties - war die vernachlässigte Hälfte der Strategie. Wichtig, weil dies der ethische Kernvorwurf des Buches gegen die Haltung der NSA ist.

Asymmetrie der Verwundbarkeit

Die USA führen bei der offensiven Fähigkeit, sind aber, als die am stärksten digitalisierte Nation, am schlechtesten zu verteidigen. Wichtig, weil es die übliche Logik der Stärke umkehrt: Hier macht es dich, am fortschrittlichsten zu sein, am verwundbarsten.

Perlroth beginnt mit ihrer eigenen Ankunft in diesem Themenfeld und der verstörenden Geheimhaltung des Handels, rekonstruiert dann die Ursprünge des Marktes - von Hobby-Hackern bis zu den spezialisierten Brokern, die Preisschilder an Fehler hängten. Der Mittelteil wendet sich Regierungen als Käufern zu, der Dominanz der NSA und Stuxnet als dem Moment, in dem die Offensive bewiesen wurde. Die hintere Hälfte ist der Rückschlag: das Leak der Shadow Brokers, EternalBlue in freier Wildbahn, WannaCry und NotPetya sowie das sich ausweitende Sondieren durch Russland, China, Iran und Nordkorea. Es schließt mit den USA als dem verwundbarsten Akteur und ihrem Plädoyer für eine defensive Wende.

  1. Behandle Patchen als Strategie, nicht als lästige Pflicht. Die meisten echten Einbrüche nutzen bekannte, ungepatchte Fehler aus - nicht exotische Zero-Days. Spiele Updates schnell und überall ein, am härtesten bei Infrastruktur, die sich nicht leicht ersetzen lässt.

  2. Belohne Offenlegung statt Horten. Bug-Bounty-Programme und Kanäle für verantwortungsvolle Offenlegung machen aus Findern Verbündete statt Verkäufern auf dem Graumarkt. Mache das Melden eines Fehlers einfacher und besser bezahlt als das Umbauen zur Waffe.

  3. Nimm an, dass die Lieferkette der Weg hinein ist. Die weiche Angriffsfläche verläuft über Anbieter, Auftragnehmer und vernetzte Geräte. Kartiere Abhängigkeiten und fordere von Lieferanten Sicherheitsgarantien, denn ihre Schwäche ist dein Einbruch.

  4. Verstehe den Kompromiss des Hortens. Wisse, dass eine Regierung, die Zero-Days hortet, ein Risiko in deinem Namen eingeht. Wäge als Bürger oder Führungskraft die Offensive gegen die inländische Verwundbarkeit ab, die sie schafft.

  5. Dränge auf Normen und Transparenz. Das Wettrüsten wird sich nicht selbst regulieren. Unterstütze Regeln, die das offensive Horten begrenzen, die Meldung von Einbrüchen verlangen und kritische Infrastruktur für tabu erklären.

  6. Verkleinere und segmentiere das Exponierte. Weniger dem Internet zugewandte Systeme, solide Grundlagen und Netzwerksegmentierung begrenzen, wie weit ein einzelner Exploit reisen kann, sobald er einmal frei ist.

  7. Finanziere Verteidigung, als wäre sie der Auftrag. Perlroths zentrale praktische Erkenntnis: Verlagere Geld und Talent hin zur Verteidigung von Systemen, nicht nur zum Einbrechen in sie.

Der Titel stammt aus einer Warnung, die Perlroth darüber hörte, wie die Welt enden könnte. Das Buch ist bewusst alarmierend, und manche Kritiker fanden es reich an Schrecken und arm an Lösungen oder merkten an, dass eine Reporterin die Zahlen eines geheimen Marktes nicht vollständig überprüfen kann. Perlroth schreibt sich zudem selbst in die Geschichte hinein, was manche Leser lieben und andere ablenkend finden. Lies es als eine zugängliche, dringliche Landkarte des Terrains statt als technisches oder politisches Handbuch - sein Wert liegt darin, ein verborgenes System und seine Anreize zu benennen, nicht darin, jedes operative Detail zu klären.

Ein Zero-Day ist nur so lange eine Waffe, wie niemand sonst von seiner Existenz weiß - was auch der Grund ist, weshalb er ein Loch in der Verteidigung aller bleibt.

Jede Schwachstelle, die eine Regierung hortet, um einen Feind anzugreifen, ist eine, die sie zu Hause offen lässt.

Das Land, das das offensive Drehbuch schrieb, erwies sich als am wenigsten fähig, sich dagegen zu verteidigen.

In einer derart eng verdrahteten Welt ist die Angriffsfläche kein Ziel - sie sind alle.

Wir hatten unsere eigene Sicherheit gegen die Fähigkeit eingetauscht, in die aller anderen einzubrechen.

Es kommt keine Kavallerie. Die Verteidigung sind wir - das Patchen, die Offenlegung, die langweilige Arbeit, die niemand finanziert.