Skip to content
Artwork for AKTE7

AKTE7

AWARE7

AKTE7 ist der Podcast der AWARE7 GmbH. Alle zwei Wochen donnerstags nehmen wir uns einen realen Cyberangriff vor und gehen ihn durch wie eine Akte: was passiert ist, was belegt ist, was nur behauptet wird und was man daraus für das eigene Unternehmen mitnimmt. Mit Chris Wojzechowski und Silas Borgmeier.

Play
  • 16 episodes
  • monthly
  • Avg 30 min
  • German
  • S1 · E1
    September 9 · 40 min

    Ein Anruf, 100 Millionen Dollar: Wie Hacker Las Vegas lahmlegten

    Im September 2023 stehen in Las Vegas die Spielautomaten still. Zimmerkarten funktionieren nicht, Gewinne werden mit Stift und Quittungsblock ausgezahlt, die Fernseher auf den Zimmern bleiben schwarz. Betroffen sind Bellagio, Aria, Mandalay Bay, MGM Grand, ein Konzern mit einem Börsenwert von über 30 Milliarden Dollar. Der Auslöser war kein Zero-Day und kein Hollywood-Hack. Es war ein Telefonanruf beim IT-Helpdesk. Angeblich hat er zehn Minuten gedauert. In der ersten Folge von AKTE7 gehen Chris Wojzechowski und Silas Borgmeier den Fall MGM Resorts durch: wie Scattered Spider vorgeht, warum Muttersprachler am Telefon die wirksamste Waffe dieser Szene sind, was der Angriff MGM gekostet hat, und warum die spannendste Lehre nicht in der Technik liegt, sondern im Prozess am Helpdesk. Außerdem: der Mythen-Check zum Fall, drei konkrete Takeaways mit je einem Umsetzungsschritt, und was aus den mutmaßlichen Tätern geworden ist. Quellen Primärquellen MGM Resorts International, SEC-Filings zum Vorfall (2023). Enthält die Bezifferung der Auswirkung auf das bereinigte Property-EBITDAR für die Las-Vegas-Strip-Resorts und die Regional Operations sowie die Einmalaufwendungen für Technologieberatung, Anwälte und weitere Dritte. https://www.sec.gov/Archives/edgar/data/789570/000119312523233855/d502352dex991.htm https://www.sec.gov/Archives/edgar/data/789570/000078957023000022/mgmex991q32023earningrelea.htm US-Justizministerium, Central District of California: „5 Defendants Charged Federally with Running Scheme that Targeted Victim Companies via Phishing Text Messages“, 20.11.2024. Anklage gegen fünf Beschuldigte wegen Verschwörung zum Überweisungsbetrug, Verschwörung und schweren Identitätsdiebstahls. https://www.justice.gov/usao-cdca/pr/5-defendants-charged-federally-running-scheme-targeted-victim-companies-phishing-text US-Justizministerium: „Alleged Member of Criminal Cyber Hacking Group ‚Scattered Spider’ Arrested in Finland and Extradited to the United States“. https://www.justice.gov/opa/pr/alleged-member-criminal-cyber-hacking-group-scattered-spider-arrested-finland-and-extradited FBI und CISA, gemeinsames Advisory AA23-320A „Scattered Spider“, 16.11.2023, aktualisiert 29.07.2025. Gemeinsam mit RCMP, ASD/ACSC, AFP, CCCS und NCSC-UK. Beschreibt Social Engineering, Push Bombing und SIM-Swapping als Kerntechniken der Gruppe. https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-320a Fassung 2023: https://www.cisa.gov/sites/default/files/2023-11/aa23-320a_scattered_spider_0.pdf Fassung 2025: https://www.cisa.gov/sites/default/files/2025-08/aa23-320a-scattered-spider-508c.pdf Okta: Cross-Tenant Impersonation — Prevention and Detection. Primärquelle zum Angriffsweg über den IT-Helpdesk und die Wiederherstellung von Authentifizierungsfaktoren. Meldungen an Generalstaatsanwaltschaften: Breach Notice California Attorney General; Breach Notice Iowa Attorney General vom 05.10.2023. Einordnung und Berichterstattung MGM Resorts, öffentliche Stellungnahme vom 05.10.2023 zum Umfang der betroffenen Kundendaten. Recherchen von Reuters und Vice/Motherboard zum Ablauf des Angriffs und zur Struktur von Scattered Spider. Hinweise zur Sorgfalt Diese Folge nennt Angaben, die aus Aussagen mutmaßlicher Täter stammen. Sie sind im Skript und in der Folge jeweils als solche gekennzeichnet und nicht unabhängig bestätigt, insbesondere die Dauer des Anrufs beim Helpdesk. Für alle Personen, gegen die kein rechtskräftiges Urteil vorliegt, gilt die Unschuldsvermutung. Mitarbeitende von MGM Resorts, die Ziel des Angriffs waren, werden nicht namentlich genannt. Folge 002 erscheint am 24.09.2026: Colonial Pipeline. Ein Passwort ohne zweiten Faktor, sechs Tage Stillstand und 4,4 Millionen Dollar für ein Werkzeug, das nie gebraucht wurde.

  • S1 · E1
    September 1 · 1 min

    Trailer AKTE7

    AKTE7 ist der Podcast, in dem wir uns alle 2 Wochen einen echten Fall aus der Cybersicherheit vornehmen und ihn durchgehen wie eine Akte. Was ist passiert, mit Datum und Uhrzeit. Was davon ist belegt, und durch welche Quelle. Was wird nur behauptet, von Tätern, von Medien, von Beteiligten, die ein Interesse an ihrer Version haben. Und am Schluss die Frage, auf die es ankommt: Was nehmt ihr davon mit in die eigene Firma. Am Mikrofon sitzen zwei, weil ein Fall zwei Seiten hat. Chris Wojzechowski ist Geschäftsführer der AWARE7 und schaut darauf, was so ein Vorfall am Ende kostet, wer dafür geradesteht und was davon in einer Geschäftsführung überhaupt ankommt. Silas Borgmeier ist Informationssicherheitsbeauftragter und schaut auf Technik und Prozesse: Berechtigungen, Notfallpläne, die Frage, wer im Zweifel was darf und wer es entscheiden muss. Fest dabei ist in jeder Folge der Mythen-Check. Wir nehmen die Sätze, die über einen Fall im Umlauf sind, und halten sie gegen die Akte. Erstaunlich oft bleibt davon wenig übrig. Worauf ihr euch einstellen könnt: Wo die Quellenlage dünn ist, sagen wir das. Wo Zahlen kursieren, die niemand belegen kann, sagen wir das auch. In den Shownotes steht jedes Dokument, aus dem wir zitiert haben, mit Link, und das ist bei uns keine Floskel. Jede Folge endet mit Punkten, die ihr in der eigenen Firma anfassen könnt, nicht mit einem Appell. Los geht es am 10.09.2026. Danach alle 2 Wochen donnerstags. Alle Folgen und Quellen: a7.de/podcast

  • S2 · E14
    August 12 · 33 min

    10 Fragen, 100 Sekunden: und dann wird alles anders

    100 Folgen. Über 3.000 Minuten Informationssicherheit. Und immer noch derselbe Satz: „Das Thema ist zu kompliziert.“ Also machen wir die Gegenprobe: Silas stellt Chris 10 Fragen – 100 Sekunden pro Antwort. Von Phishing über Ransomware bis IT-Grundschutz vs. ISO 27001, dazu der überschätzteste Hype aus 100 Folgen, der bitterste Fall aus der Praxis und die Frage, wer von KI gerade mehr profitiert: Angreifer oder Verteidiger. Vorher blicken wir zurück: Was hat sich seit Folge 1 wirklich verändert – bei Cloud, digitaler Souveränität, KI und der schieren Zahl der Vorfälle? Und am Ende: ein Ausblick. Diese Folge ist die letzte in dieser Form. Der 7Cast bekommt ein neues Format. Nur so viel: Die 7 bleibt uns erhalten. Wenn dir die Folge gefallen hat, lass uns eine Bewertung da, das hilft uns wirklich.

  • S2 · E13
    July 8 · 17 min

    Meldekultur statt Klickrate: Warum die Meldequote deine wichtigste IT-Security-Kennzahl ist

    Stell dir vor, jemand in deinem Unternehmen klickt auf einen Phishing-Link und sagt es niemandem. Nicht aus böser Absicht, sondern aus Angst vor Ärger. Genau dieses Schweigen kostet Unternehmen mehr als der Klick selbst.In dieser Folge des 7Cast sprechen Chris und Silas darüber, warum die Klickquote aus Phishing-Simulationen als KPI in die Irre führt und warum die Meldequote die deutlich wertvollere Kennzahl für dein ISMS ist. Es geht um gesetzliche Meldefristen (24 und 72 Stunden), den Aufbau einer nachhaltigen Meldekultur ohne Naming and Shaming, anonyme Meldewege, Fehlerkultur als Führungsaufgabe und echte Fälle aus der Praxis – vom verlorenen Firmenlaptop bis zum vertuschten Phishing-Klick.Das nimmst du mit:- Warum „null Sicherheitsvorfälle“ ein Alarmsignal ist – kein Gütesiegel- Wie du eine Meldekultur aufbaust, in der Mitarbeitende Vorfälle ohne Angst melden- Was 24-Stunden-Meldefristen für deine internen Prozesse bedeuten- Wie Tabletop-Übungen und klare Bewertungskriterien deine Incident Response stärkenWenn dir die Folge gefällt, folge dem Podcast, das hilft uns sehr!

  • S2 · E12
    June 10 · 23 min

    Wenn der Ernstfall eintritt – bist du vorbereitet?

    ncident Response, Business Continuity Management, Notfallplan, diese Begriffe kennt man in der IT-Sicherheit. Aber was bedeuten sie konkret, wenn ein Sicherheitsvorfall wirklich eintritt?In dieser Folge des Sevencast sprechen Chris und Silas darüber, wie Unternehmen ihren Incident-Response-Prozess aufbauen, bevor es zum Ernstfall kommt. Themen: Unterschied zwischen Ereignis, Vorfall, Notfall und Katastrophe, Business-Impact-Analyse (BIA), Aufbau eines Krisenstabs, interne und externe Kommunikation bei Cyberangriffen und Ransomware-Vorfällen sowie Tabletop-Übungen als praxisnahe Vorbereitung.Außerdem: Warum die eigene Live-Hacking-Show der sensibelste Geschäftsprozess bei AWARE7 ist – und was das über das Thema Ausfallsicherheit verrät.Für ISBs, IT-Verantwortliche und alle, die ein ISMS oder BCM aufbauen wollen.Kopieren

  • S2 · E11
    May 13 · 24 min

    KI-gestützte Angriffe – was Unternehmen jetzt wissen müssen

    Phishing-Mails in fehlerfreiem Deutsch. Deepfakes, die kaum von echten Video-Calls zu unterscheiden sind. KI-Agenten, die Angriffe automatisch durchführen. Die Bedrohungslage hat sich verändert und klassische Abwehrmaßnahmen reichen nicht mehr. Das BSI warnt seit dem Lagebericht 2024 explizit vor KI-gestützten Angriffen. Phishing-Mails sind seit dem Start von ChatGPT um über 1.200 % gestiegen. In dieser Folge sprechen Silas und Chris darüber, wie sich die Angriffsmethoden konkret verändert haben und was ISBs und Unternehmen jetzt tun müssen. Das nehmt ihr heute mit: Warum KI die Einstiegshürde für Cyberangriffe massiv senkt Was der Deepfake-Angriff in Hongkong über die neue Bedrohungslage aussagt 3 konkrete Maßnahmen, die ISBs sofort umsetzen können Mehr Informationen unter a7.de

  • S2 · E10
    April 9 · 21 min

    Pentest aus Pflicht oder Überzeugung?

    Einen Pentest beauftragen, weil der Kunde es fordert, oder weil man wirklich sicher sein will? Der Unterschied ist größer als man denkt. In dieser Folgen sprechen Silas und Chris darüber, warum immer mehr Unternehmen Pentests aus regulatorischen Gründen beauftragen und was das für die Qualität der Ergebnisse bedeutet. Wir erklären, welche Normen konkret technische Tests vorschreiben, von ISO 27001 über C5 bis TLPT, und was der Unterschied zwischen Blackbox, Graybox und Whitebox Tests sind. Der spannendste Teil: Social Engineering. Warum physische Angriffe auf Unternehmen erschreckend oft erfolgreich sind, was ein Hotel gegenüber dem Kunden damit zu tun hat und warum die Raucherecke eine der größten Sicherheitslücken ist. Das nehmt ihr heute mit: Compliant ≠ Sicher - was der Unterschied wirklich bedeutet Wann welcher Pentest Typ sinnvoll ist Wie Social Engineering in der Praxis abläuft und wie ihr euch schützt Mehr Infos: https://a7.de/

  • S2 · E9
    March 11 · 25 min

    Schatten IT, KI Tools und der Abschied von US Clouds

    Schatten IT entsteht oft nicht aus böser Absicht. Häufig beginnt alles mit einer kleinen Abkürzung im Arbeitsalltag. Eine Anwendung, die schneller zum Ziel führt. Ein Tool, das Kollegen empfehlen. Eine KI Lösung, die scheinbar sofort produktiver macht. Ohne es zu merken entstehen dabei neue Risiken für Unternehmen und ihre IT Sicherheit. In dieser Podcastfolge sprechen wir darüber, warum Schatten IT in vielen Organisationen entsteht und weshalb Mitarbeitende immer wieder Wege finden, nicht freigegebene Anwendungen zu nutzen. Dabei geht es nicht nur um klassische Software, sondern auch um den wachsenden Einsatz von KI Anwendungen im Arbeitsalltag. Welche Möglichkeiten bieten diese Technologien und wie können Unternehmen sie sinnvoll und sicher in bestehende Systeme integrieren? Außerdem werfen wir einen Blick auf ein Thema, das aktuell viele Unternehmen beschäftigt. Der Wechsel weg von großen US Cloud Anbietern. Wir sprechen über die Gründe für diesen Schritt, welche Alternativen es gibt und welche Herausforderungen Unternehmen auf diesem Weg erwarten können. Eine Folge über pragmatische Lösungen, reale Herausforderungen im Arbeitsalltag und darüber, wie Organisationen neue Technologien nutzen können, ohne dabei die Sicherheit aus den Augen zu verlieren.

  • S2 · E8
    February 12 · 30 min

    IT-Sicherheit kompakt: Passwort-Manager, Asset-Listen & Risikoregister

    Im 7cast sprechen wir diesmal über zentrale IT Security Maßnahmen, die Unternehmen heute kennen und umsetzen sollten. Im Fokus stehen drei grundlegende Bausteine einer wirksamen Sicherheitsstrategie. Passwortmanagement, Asset Management und das Risikoregister.Wir erklären, warum ein professionelles Passwortmanagement weit mehr ist als starke Passwörter und welche typischen Fehler Unternehmen dabei machen. Beim Asset Management zeigen wir anhand praxisnaher Beispiele, warum nur geschützte Systeme sicher sind, die auch bekannt sind. Zudem erläutern wir, wie Unternehmen den Überblick über ihre IT Assets behalten und warum das für Compliance und Sicherheit entscheidend ist.Abschließend geht es um das Risikoregister als zentrales Werkzeug im Informationssicherheitsmanagement. Wir erklären verständlich, wie Risiken identifiziert, bewertet und dokumentiert werden und wie Unternehmen daraus konkrete Maßnahmen ableiten können.

  • S2 · E7
    January 15 · 32 min

    Rückblick auf ein Jahr im Umbruch

    Ein Jahr liegt hinter uns und das war alles andere als ruhig. In dieser Folge blicken wir gemeinsam zurück: Was ist im letzten Jahr passiert, welche Zertifizierungen haben uns fachlich weitergebracht, welche Ausflüge, Messen und Events sind uns besonders im Kopf geblieben und welche Veränderungen haben uns als Team geprägt? Gleichzeitig schauen wir nach vorne. Was erwartet uns in diesem Jahr, welche Ziele haben wir uns gesetzt und wie verändert sich unsere Arbeit jetzt, wo wir mit Silas und Chris als festes Team im Podcast unterwegs sind? Eine ehrliche Bestandsaufnahme, persönliche Einblicke und ein klarer Blick auf das, was kommt.

  • S2 · E6
    Dec 11, 2025 · 35 min

    Forschungsprojekte in der IT-Sicherheit: Warum wir teilnehmen und was wir dabei lernen

    In dieser Folge spricht Silas mit Chris über die Bedeutung von Forschungsprojekten in der IT-Sicherheit und warum diese für AWARE7 seit Jahren ein wichtiger Bestandteil der Unternehmensentwicklung sind. Gemeinsam beleuchten die beiden, welche Vorteile und Herausforderungen Forschungskooperationen mit sich bringen, wie Rahmenbedingungen aussehen und welche Rolle Studierende bei der Umsetzung spielen. Zudem werfen sie einen Blick auf bisherige Projekte und stellen unser aktuelles Phishing-Forschungsprojekt vor, das wir bereits auf mehreren Konferenzen präsentieren durften. In dieser Folge erfährst du unter anderem: • Warum wir an Forschungsprojekten teilnehmen • Welche Chancen und Risiken Forschungsprojekte für Unternehmen bieten • Welche Rahmenbedingungen bei geförderten Projekten wichtig sind • Wie AWARE7 Studierende im Rahmen der Forschung unterstützt • Welche Projekte wir in der Vergangenheit begleitet haben • Was unser aktuelles Forschungsprojekt zum Thema Phishing so besonders macht Weitere Informationen zum Projekt findest du hier: https://www.researchgate.net/publication/392011165_Different_Seas_Different_Phishes_-Large-Scale_Analysis_of_Phishing_Simulations_Across_Different_Industries

  • S2 · E5
    Nov 12, 2025 · 17 min

    Hinter den Kulissen: Unser persönlicher it-sa Rückblick

    Wir blicken zurück auf die it-sa, die vor rund einem Monat in Nürnberg stattfand, und sprechen darüber, was die Messe für uns so besonders macht. Dabei geht es darum, wie wir Messen auswählen, welche Kriterien für uns wichtig sind und welchen Mehrwert ein Messeauftritt für unser Team und unsere Arbeit bringt – von spannenden Gesprächen bis hin zu wertvollen Einblicken in aktuelle Entwicklungen der IT-Sicherheitsbranche. Außerdem teilen wir unsere Erfahrungen vom diesjährigen it-sa-Auftritt: Welche Formate besonders gut funktioniert haben, wie unser Stand aufgestellt war und was uns als Team in diesem Jahr so erfolgreich gemacht hat. Wir reflektieren, was uns der Austausch auf der Messe gezeigt hat, und warum persönliche Begegnungen auch in der digitalen Welt einen entscheidenden Unterschied machen. Viel Spaß beim Hören.

  • S2 · E4
    Oct 8, 2025 · 51 min

    Wenn Klicks Kosten: Warum Phishing gefährlicher ist als Hackerangriffe

    In dieser Folge tauchen wir ins Thema Phishing ein. Wir erklären leicht verständlich, was Phishing ist: Angreifer versuchen, private Informationen von fremden Personen zu bekommen, indem sie Vertrauen vortäuschen. Klassisches Beispiel ist die E-Mail, in der eine perfekte Kopie eines legitimen Absenders Menschen dazu bringt, sensible Daten freiwillig preiszugeben. Wir zerlegen die verschiedenen Medien, die heute genutzt werden: E-Mail Phishing, SMS Phishing, QR Code Phishing und weitere Formen. Dazu bringen wir Wortspiele und Beispiele wie Smiting für SMS Phishing und Quishing für QR Code Phishing, damit die Begriffe besser hängen bleiben. Außerdem sprechen wir darüber, warum Phishing oft gefährlicher und leichter durchzuführen ist als reine Hackerangriffe: mit E-Mail und SMS lassen sich sehr viele Menschen gleichzeitig erreichen, Menschen sind das Ziel und nicht nur Systeme. Der Hauptteil zeigt praxisnah, wie eine Phishing-Simulation abläuft: Vorbereitung, rechtliche und organisatorische Grundlagen, Erstellung der Phishing-Nachricht, Durchführung, Metriken zur Auswertung und wie man die Ergebnisse in effektive Schulungsmaßnahmen übersetzt. Wir erklären, welche organisatorischen Fragen im Vorfeld geklärt werden müssen, zum Beispiel: Wer beauftragt die Simulation, wo stehen die Server und wie werden gesammelte Daten gespeichert und geschützt, damit alles DSGVO konform bleibt.

  • S2 · E3
    Sep 10, 2025 · 42 min

    Von DIN A4 bis ISO 27001: Wie Normen unsere IT-Welt formen

    Zertifizierungen sind in der IT- und Unternehmenswelt längst kein Nischenthema mehr, sondern prägen Arbeitsprozesse, Qualität und Vertrauen. In dieser dritten Folge vom sevencast sprechen wir über Unternehmenszertifizierungen wie ISO 27001 und ISO 9001 und darüber, warum sie heute nicht mehr nur ein „nice to have“ sind. Wir beleuchten die besonderen Herausforderungen und Chancen, die sich beim Aufbau von Managementsystemen in kleinen und großen Unternehmen ergeben, und geben Einblicke, wie wir als AWARE7 unsere eigene ISO 27001-Zertifizierung umgesetzt haben. Außerdem widmen wir uns persönlichen Zertifikaten wie CISSP, TISP, OSCP oder CEH und diskutieren ihren tatsächlichen Nutzen in der Praxis. Abgerundet wird die Folge durch einen Blick auf Normen und Standards allgemein, von alltäglichen Beispielen wie DIN A4 bis zu den großen Fragen der Vereinheitlichung und die Frage, warum Standardisierung unser Arbeiten und Leben oft einfacher macht.

  • S2 · E2
    Aug 14, 2025 · 41 min

    Open Source in der Praxis: Self-Hosting vs. On-Premise

    Mehr Kontrolle, mehr Verantwortung, mehr Möglichkeiten. In Folge 2 unseres Podcasts beleuchten wir die technischen Aspekte von Open Source im Unternehmen, inklusive realer Beispiele, Herausforderungen und Best Practices für den Umstieg. Es geht intensiver um die praktische Umsetzung: Server mieten, Systeme umstellen, Keycloak einrichten und den Weg weg von SaaS-Diensten.

  • S2 · E1
    Jul 9, 2025 · 47 min

    Open Source: Die stille Revolution im Hintergrund

    Wir sind zurück aus der Winterpause .... von 2021. Seit Dezember 2021 war es still in unserem digitalen Studio. Aber jetzt kommt frischer Wind in die Leitung, wir sind zurück auf Sendung. Unser überarbeitetes Format bleibt den Themen bei der IT-Sicherheit treu, bringt aber eine neue Struktur mit: Silas, unser fester Moderator empfängt in jeder Folge spannende Gäste aus unserem Team, um gemeinsam über aktuelle Entwicklungen, Trends und echte Praxiserfahrungen zu sprechen. In der ersten neuen Folge ist Chris zu Besuch und es dreht sich alles um OpenSource-Software und warum diese gerade jetzt so wichtig für die IT-Sicherheit ist und welche Chancen und Risiken damit einhergehen.

Showing 1–16 of 16 episodes