blog

Exploit Labs Update im Juli: EV-Hacks, Hybrid-Pentesting und Post-Quantum Security, NIS2-einfach mal umsetzen!

Geschrieben von Johannes Schönborn | 26.07.2026 17:34:08

Der Juli war bei Exploit Labs ein Monat voller spannender Entwicklungen und neuer Erkenntnisse. Von aufgedeckten Schwachstellen in physischen Infrastrukturen über den Launch neuer Service-Modelle bis hin zu unserem runderneuerten Web-Auftritt: hier ist unser Update:

War Stories: Pentest im regionalen Nahverkehr

Scope: Neue Busse werden angeschafft, inklusive Ladeinfrastruktur. Lädt man sich damit auch gleiche neue Sicherheitslücken dazu ins Netzwerk ein? Busse, jegliche Kommunikation in/aus dem Bus und dessen Infrastruktur waren im Scope.

Schwache oder Standard‑Zugangsdaten für Router und Geräte, nicht authentifizierte Management‑Interfaces, knackbare WLAN‑Passwörter und exponiertes Schlüsselmaterial ermöglichten hier den Schritt von „nur einer weiteren IoT‑Box“ hin zu vollständiger Kontrolle über die Ladeelektronik und Zugriff auf gültige Ticket‑Daten im öffentlichen Nahverkehr. In manchen Fällen reichte dieser Zugriff sogar direkt weiter bis in das eigentliche Unternehmensnetzwerk.

Wenn Sie IoT‑Geräte oder „smarte“ Infrastruktur betreiben, sollte das zwingend Fragen aufwerfen: Wann haben Sie diese zuletzt wirklich auf Schwachstellen geprüft? Von der Manipulation von Sensordaten, über Geräte, die unbemerkt zu Krypto‑Minern werden, bis hin zu Drittparteien, die auf personenbezogene Daten in Ihren Systemen zugreifen können, ist das Risiko enorm. Ein gezieltes IoT‑Security‑Assessment oder ein Pentest hilft Ihnen, den Angreifern einen Schritt voraus zu sein, statt darauf zu warten, dass diese dieselben Schwachstellen zuerst extern entdecken und auf Ihre Kosten zu Geld machen.

Der Hersteller zeigt sich unbedeindruckt, CVE werden kommen. Gute Arbeit!

  • Zugriff auf lokale Ladestationen mit "admin/admin", nachdem man den Kasten mit handelsüblichen Schlüsseln öffnet und ein Netzwerkkabel ansteckt.

  • WiFi-Passwort für den Bus lässt sich berechnen. Während man im Kaffee an der Haltestation sitzt hat man während dem Bus-Stopp genug Zeit alles Tickets zu entwerten oder neue auszustellen. Bequem per WiFi!

Und wie schaut es bei Ihnen aus mit IoT, Smart Devices, Physical Security? Alles sicher?

Neuer Service: Statt "nur" 1x pro Jahr deep-dive Pentest: Zusätzlich 12-365x AI/Automated

Kann ich eine Technologie, die bis zu 7 "e"s in Erbeere findet my Kronjuwelen pentesten lassen? (link)

Machen wir uns nichts vor: „Autonomes AI-Pentesting" ist aktuell vor allem ein Marketing-Vehikel. KI skaliert bekannte Tests zwar hervorragend, aber sie kann nicht über komplexe Business-Logik hinweg analysieren - und sie erzeugt blinde Flecken, die im Dashboard nur wie echte Abdeckung aussehen.

Das neue Hybrid-Modell von Exploit Labs verbindet stattdessen erfahrene Pentest-Experten mit souveräner, kontinuierlicher Automatisierung. Menschen etablieren die Baseline und die projektspezifische Knowledge Base; die KI übernimmt anschließende Regression- und Remediation-Validierungen zwischen den manuellen Engagements. Je nach Wunsch bleibt der Mench mit am Ball, z.B. bei quartalsweisen Retests.

Das Ergebnis: Echte, belastbare Sicherheits-Baselines für ISO 27001, NIS2 und DORA — ohne dass Ihre Daten jemals Ihre Kontrolle verlassen oder öffentliche LLMs berühren.

👉 Zur neuen Service-Seite: Hybrid-Pentest 📥 Download: Hybrid-Pentest One-Pager (PDF)

Cybersecurity im Zeitalter des Quantencomputings – Risiken verstehen, heute handeln

📅 Freitag, 25.09.2026 🕙 10:00–11:30 Uhr (60 Minuten Vortrag + 30 Minuten Live-Q&A)

Im Webinar erfahren Sie:

  • Was Quantum Computing ist und warum das Thema relevant ist.
  • Welche Risiken für heutige Verschlüsselungsverfahren entstehen.
  • Warum Unternehmen bereits jetzt handeln sollten.
  • Wie der aktuelle Stand bei Post-Quantum-Kryptographie aussieht.
  • Welche ersten Maßnahmen sinnvoll sind.

Die Teilnahme ist kostenfrei, die Anzahl der Plätze ist jedoch begrenzt. Ich hoffe wir sehen uns!

👉 Jetzt anmelden per E-Mail: info@manufaktur-it-training.de  (LinkedIn)

Trainings im zweiten Halbjahr

Mit unseren OffSec-Bootcamps bereiten wir Sie intensiv auf Zertifizierungen vor. Dabei profitieren Sie von tiefgreifender Praxis, 1:1 Mentoring und einer unkomplizierten Abwicklung (z. B. einfache EUR-Rechnungsstellung).

In diesem Jahr freuen wir uns, Sie an unseren Standorten in Frankfurt, Dubai und Reykjavík begrüßen zu dürfen. 👉 Alle Termine, Zertifizierungen und Buchungsmöglichkeiten finden Sie hier

Neben den offiziellen OffSec-Trainings bieten wir auch die ersten 2-Tages Workshops - Hands-on Hacking Windows Active Directory  in einem etwas schlankeren Format an. onsite oder remote.

NIS2 - Einfach mal umsetzen

NIS-2 ist in vielen Unternehmen noch immer ein offenes Thema. Nicht weil es an Willen fehlt - sondern weil der Weg von der Regulatorik in die operative Realität selten klar beschrieben ist.

Gemeinsam mit Etengo hat unser Partner CyStrat Services genau das dokumentiert: Wie ein mittelständischer Lebensmittelhersteller mit 230 Mitarbeitenden diesen Weg gegangen ist - vom initialen Assessment bis in den laufenden Betrieb. Ohne Abkürzungen, ohne Lücken.

Die wichtigste Erkenntnis aus dem Projekt: Der technische Teil ist lösbar. Die eigentliche Arbeit liegt in der Priorisierung, der internen Kommunikation und der Bereitschaft, Sicherheit als Führungsaufgabe zu verstehen.

Die Fallstudie ist jetzt öffentlich - vielleicht ein nützlicher Referenzpunkt für Ihr eigenes Vorhaben.

👉 blog.etengo.de/nis-2-fallstudie

Unsere neue Website ist live!

www.xplt.com im neuen Gewand. Nach Agentur und WIX, Hubspot: Jetzt lovable.dev. AI-native, ganz am Nerv der Zeit. Spätestens jetzt gemerkt? Wir freuen uns auf Ihr Feedback!

Was beschäftigt Sie aktuell?

Wir tauschen uns jederzeit gerne aus. Antworten Sie mir einfach direkt auf diese E-Mail und lassen Sie mich wissen, welche Security-Themen aktuell in Ihrem Kopf herumschwirren und worüber Sie in unserem nächsten Update lesen möchten: johannes@xplt.com