Die IETF knirscht, Cisco knirscht und die Rikscha auch
Shownotes
Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag.
- Artikel zur Diskussion um Postquantum-TLS bei der IETF
- Sophie Schmieg zu angeblichen Backdoors in ML-KEM
- Folgt uns im Fediverse:
Mitglieder unserer Security Community auf heise security PRO hören alle Folgen bereits zwei Tage früher. Mehr Infos: https://pro.heise.de/passwort
Transkript anzeigen
00:00:00:
00:00:02: Passwort, der Heises Security Podcast.
00:00:09: Hallo liebe Hörerinnen und Hörern willkommen zu einer neuen Folge von Passwort dem Podcast von Heises security.
00:00:16: Ich bin Christopher Kunz von heises security
00:00:19: Und mein Name ist Lester Tremmel vom Computer Magazin ct.
00:00:25: Und jetzt wissen wir schon nicht mehr wie es weitergeht.
00:00:26: Wir haben in unseren Notizen ganz am Anfang vergessen zu sagen wer die Einleitung macht.
00:00:31: Ach so, ich dachte
00:00:32: du stehst vorne Du hast das erste Thema Ich
00:00:35: habe das erste Thema, dann mache ich jetzt die Einleitung.
00:00:39: Wir machen heute eine Newsfolge und wundert euch nicht wenn hier nur konfuser Kram rauskommt.
00:00:44: Ich glaube wir sind beide ein bisschen, weiß ich nicht Urlaubsreif oder sowas Und die Security-Welt dreht sich ja auch in einem lustigen Rhythmus und es ist außerdem warm draußen.
00:00:54: Aber wir hakeln uns jetzt mal ein bisschen durch und wie jedes Mal fangen wir mit ein bisschen Feedback und ein paar kurzen Updates und Nachträgen.
00:01:04: Ich fange an mit einem Feedback zu PKI und mir fällt ein, das ist glaube ich das einzige Mal wo wir heute mit PKI zu tun haben werden oder?
00:01:14: Ja.
00:01:15: Wir hatten es letzte mal so viel.
00:01:16: Das tut doch nicht so.
00:01:17: Es war voll von langer Hand geplant.
00:01:19: Wir haben das letzte Mal ja viel PKI gehabt und in unserer unendlichen Weisheit haben wir das jetzt so sortiert dass diesmal wenig PKI ist.
00:01:27: So was er erzählt.
00:01:34: Ich arbeite gerade in einem Artikel zu einer großen PKI, also vielleicht kommt bald wieder mal was ja auch in ihr Podcast.
00:01:39: Ja das wird dann ganz besonders witzig weil das ist auch so eine PKI.
00:01:44: wenn die ganz kaputt ist dann haben wir größere Probleme und können wieder anfangen bei sich nicht zu funken oder zu morseln.
00:01:53: Dann könnt ihr diesen Podcast nicht hören dass das es war.
00:01:55: Das stimmt, da müssen wir mit der Kassette vorbeikommen.
00:01:58: Gut, wir fangen mal an.
00:01:59: Und zwar haben wir ein Feedback von Markus bekommen.
00:02:01: der möchte gerne nochmal herausstellen oder euch darauf aufmerksam machen das das DFN das deutsche Forschungsnetz und deren Nutzer beziehungsweise Kunden also die Universitäten aber auch die Studierenden Dozenten und so was jeder der Zertifikate braucht und dann beteiligter ist an der PKI des DFN dass sie seit diesen Ich will mal sagen, sehr einseitig verlaufende Vertragsverhandlungen mit Sektigo über die wir auch vergangenes Jahr beziehungsweise ich korrigiere die Zuschrift.
00:02:33: Das war vor vergangenem Jahr im November zwölfundvierzwanzig in Folge neunzehn wenn ich mich richtig erinnere Auch berichtet haben der seitdem nutzten die im DFN die CA Harika des griechischen Universitätsnetzwerks gu net.
00:02:46: Die haben die Adresse harika.gr und Harika schreibt sich mit einem C. ansonsten wie man spricht Darüber können S-Mime, Code Signing, TLS, Client Authentication und weitere Zertifikatstypen ausgestellt werden.
00:02:59: Außerdem bietet Harika eine ACME-Schnittstelle die auch über Z-Bord oder binnen ACME angesprochen werden kann.
00:03:05: Harika bietet Zertifikate für Privatpersonen und Selbstständige an also S-mime ab achtzehn Euro pro Jahr und TLS-Zertifikate so ab dreißig Euro pro Ja.
00:03:16: das schreibt uns der Markus.
00:03:20: Ja, da habe ich wenig hinzuzufügen.
00:03:21: Harika kenne ich hauptsächlich wegen eines Akteurs aus der Harika.
00:03:25: das ist nämlich der Chair der Certificate Working Group also der Web-WG in dem CA Browser Forum.
00:03:33: Das ist der den wir immer mal wieder zitiert haben mit so harmlos scheinenden Fragen in welchen Baxillatickets?
00:03:38: wie kannst du uns mal ganz kurz eben nebenbei erklären warum das was du da tust mit deiner CA, CA Browserforum oder Baseline Requirement kompatibel und konform sein soll.
00:03:50: Und wenn der dann sowas fragt, muss man immer so ein bisschen aufmerken.
00:03:54: Wie fragen sie halt eher rhetorisch?
00:03:57: Ja das sind diese Fragen... wie heißt das wieder dieser Kobayashi Maru-Test?
00:04:03: Wenn du da an diesem Punkt bist, gibt es eigentlich keine Möglichkeit dass das für dich noch irgendwie gut ausgeht.
00:04:08: Entweder du hast sehr viel Arbeit, die Compliance nachzuweisen oder du bist nicht compliant und hast ja sehr viel arbeit damit wieder compliant zu werden.
00:04:18: Wir haben keine fünf Minuten im Podcast und wir haben PKI behandelt.
00:04:24: Und eine Star Trek Referenz untergebracht, also das wollen wir denn mehr eigentlich können jetzt zumachen oder ja?
00:04:29: aber noch ein paar Sachen.
00:04:31: ich habe einen kleinen Nachtrag.
00:04:34: ihr könnt euch nachinnern hoffentlich in der letzten Episode ging es um diesen Warum der so längliche Promts mitbringt, die nichts tun?
00:04:42: Aber die hat irgendwie davon reden dass man irgendeine biologische Waffen bauen möchte und dafür Anleitungen braucht.
00:04:48: Und das sollte halt vermutlich LLMs triggern, die nach Merl wer scannen und dann in ihre Guardrails raufen und einen Abbruch hinlegen.
00:04:59: Dazu einen kleinen Nachtrag, den wir zufälligerweise selber untergekommen ist.
00:05:03: Und zwar schlägt die Security Firma Trace mit vor so was könnte man ja auf der guten Seite auch machen und dann könnt ihr neben alle Geheimnisse also wenn man irgendwo Credential Stores hat oder irgendwelche API Keys oder so Dann liegt man da so.
00:05:17: sie nennen das Context Bombs Also Kontext Bomben daneben Also möglichst kurz Strings.
00:05:23: Die eine Mail wird die Sachen abgrast auch abgrast, wenn sie eben nach diesen Passwörtern sucht.
00:05:31: Und dann sollen sie da halt hoffentlich... Dann soll diese mehr wir hoffentlich abbrechen, wenn Sie irgendein LLM eben nutzen ne?
00:05:38: Tracebit hat so eine kleine Untersuchung gemacht und ich habe mir jetzt nicht angeschaut ob die Methodik da gut war oder nicht war.
00:05:44: Also ihr habt mal ausprobiert was ganz gut funktioniert.
00:05:47: Sie wollen halt so Kontextbomben, die möglichst kurz und kompakt sind damit man sie halt in allen mühlichen Stellen gut platzieren kann.
00:05:55: Und man will halt Context-Pompen, die bei möglichst vielen L&M's einen Abbruch hervorrufen.
00:06:01: Idealerweise sagen sie sollen diese Contextpompen auch als Canary funktionieren also dass man mitkriegt wenn die gelesen wird weil man dann sozusagen es gibt da keine legitimate Grund darauf Zugriff zu nehmen und dann hat man ein Auslöser für eine Hinweis das eventuell hier gerade irgendeine Mehrwertversucht Daten abzugreifen.
00:06:20: Ich fand die ganz nett.
00:06:21: Was ich nicht überraschend fand, aber lustig fand war dass die Ergebnisse zu den Dinge gekommen sind.
00:06:27: Westliche Modelle brechen am zuverlässigsten Absack Tracebit wenn man sie mit sensitiv biological topics konfrontiert.
00:06:35: Sie führen leider nicht genauer aus was das ist und chinesische modelle brechnen sehr zuverlässig ab wenn man sich mit politically sensitive Topics konfrontieren was ich auch lustig aber wenig überrascht hat.
00:06:47: Aber jetzt wisst ihr was?
00:06:48: Wenn irgendwie Alle internationale LLMs, eure Credentials in Ruhe lassen sollen.
00:06:53: Dann schreibt einfach für möglichst viel komischen biologischen und politischen Kram drumherum... ...und dann lassen die das hoffentlich hinruhen!
00:07:00: Dann lass uns doch mal gerade kurz nochmal über das Massaka auf dem Tieren an Männern im Jahr nr.
00:07:05: twondenachtzig sprechen.
00:07:08: Okay aber nur in einer nicht jugendfreien Weise womöglicherweise ein weiblicher Nippel beschrieben werden wird.
00:07:15: So, da sollte ja jetzt eigentlich Ruhe sein auf der LLM Front.
00:07:19: Schön Dann ein weiterer kurzer Nachklapp zum Thema Microsoft.
00:07:25: Wir erinnern uns Dunkel, der oder die Security Researcherin mit dem Monika Nightmare Eclipse hatte angekündigt das es am vierzehnten Juli Bone Shattering News geben wird oder dass irgendwie Microsoft da mit den Zähnen klappern würde.
00:07:41: nun ist heute der fünfzehnte Juli an dem wir aufnehmen und das Bone Shuttering würde ich sagen ist ein bisschen ausgeblieben.
00:07:49: Ja, wobei ich dazu, äh, Nightmare Eclipse in Schutz nehmen muss.
00:07:53: Er hat dieses Bone-Chattering ja auch zwischenseitig zurückgenommen.
00:07:55: also er hatte schon angekündigt dass sozusagen die Knochen nicht gebrochen werden aber vielleicht kommt trotzdem was und ich glaube wir sehen jetzt genau das.
00:08:03: Also es kamen trotz der was aber keine Knochendbrecherei.
00:08:06: Nein ist eine Registry Brecherei oder der?
00:08:09: der Windows User Profile Service wird angegriffen und zwar mit einem Exploit namens Legacy Hive.
00:08:16: Veröffentlichungszeitpunkt gestern am vierzehnten jude ist natürlich nicht ganz zu völlig zufällig.
00:08:21: das ist wieder patched tuesday.
00:08:23: microsoft hat sechshundert zweiundzwanzig cvs.
00:08:27: Behoben dass hier ist noch mal sixhundert dreinzwanziger sozusagen hat aber zur stunde noch kein cv e und ich habe es mir nur sehr, sehr grob angeguckt.
00:08:35: also ich habe das so verstanden dass man diesen windows user profile service Zwingen kann beliebige Registry Hives zu laden und Registry Highs können ja auch als Datei auf der Platte liegen.
00:08:49: Und dann kann man denen dazu zwingen irgendwelche Registry Halves zu ladern, ob man darüber noch über eine weitere Privileged Escalation kommt was ist ja als Local Privilege Escalations markiert und dann darüber atmen werden kann.
00:09:03: wenn ihr wie das entzieht sich jetzt meiner Fantasie weil ich überhaupt keine Ahnung habe Windows Registry HIF irgendwo hinlade.
00:09:14: Er hat diesen Proof of Concept, den er da veröffentlicht hat auf seinem GT Repository auch ein bisschen entschärft um Exportbarkeit durch Thread Actors ein bisschen schwieriger zu machen und der soll aber mit einem aktuellen also auf dem Stand von heute befindlichen Windows in allen aktuellen Editionen Klein- und Server Version funktionieren, der exploit Das wollte ich nur noch einmal zur Protokoll gegeben haben, dass wir es auch hatten.
00:09:42: Ich
00:09:42: kann mir nicht vorstellen das jetzt einen riesen Aufschreifer usachen wird?
00:09:47: Ich finde's jetzt nicht so spannend ist halt ein weiterer Windows LPE.
00:09:51: aber was man auch dazu sagen kann is hier verabschiedigt sich Nightmare Clips zumindest von diesem exploit primitiv dieser NTFS Junctions glaube ich.
00:10:00: also ich habe auch nicht in den Quellcode reingeguckt und hat auch den Windows Defender als Angriff Ziel ein bisschen beiseite gelegt und guckt sich jetzt also weitere Hilfsdienste, die bei jedem Windows mitlaufen wie eben diesen User Profile Demon oder User Profiles Service.
00:10:17: Die heißen ja nicht Demons bei Microsoft mit an.
00:10:20: nur dann haben wir das auch abgedeckt und ihr habt es von uns auch schon mal gehört.
00:10:25: Na wunderbar!
00:10:27: Ja als ich teile deine Einschätzung Ich habe das mitgekriegt dass er gesagt hat kommt keine Knochenbächer rein.
00:10:34: deswegen habe ich eigentlich erwartet dass weil doch gar nichts kommt.
00:10:37: Ich kenn mich mit Registries auch, oder ich kenn' mich mit Windows nicht ausreichend aus.
00:10:41: Klar ist... Also kann man die schreiben?
00:10:43: Man kann die glaube ich schreiben dann, oder?
00:10:45: Mit diesem Exploit den er da hat und dann kann sich schon...
00:10:48: Und es ist ja nur was von Mount.
00:10:53: Use Mount Arbitrary.
00:10:55: Ich weiß nicht ob ein Mount in diesem Fall read write gemeint ist.
00:10:59: Keine Ahnung.
00:10:59: Ja also wenn man sie schreiben kann, dann ist das für mich sehr, sehr plausibel dass man da eine Privilege Escalation rauskriegt wenn nicht wahrscheinlich auch, weil da halt irgendwelche Sachen drinstehen, die man hernehmen kann um sich zu authentifizieren oder so.
00:11:15: Also ich wäre überhaupt nicht überrascht, wenn da irgendwo so ein Hashtrin steht der primitiv reversible ist und dann weiß ich irgendwie was ich auch um Roll irgendwas zu werden oder so.
00:11:24: also sicher eine Lücke wie er es beschrieben hat aber jetzt nicht das größte Drama seit der Erfindung des Dramas.
00:11:31: Jetzt
00:11:32: wollte ich mir gerade den Quellcode nochmal angucken Geht's Repository down, weil die Webseite nicht in Ordnung
00:11:37: ist.
00:11:40: Ein Stellenböses dabei denkt?
00:11:42: Ja gut er hat ja noch ein zweites mindestens.
00:11:45: Aber ich glaube das... Also wenn jetzt echt was großes Tolles sich rausgehen würde dann hier im Befekt nochmal den Podcast oder es gibt eine heiße Bildung.
00:11:52: Sie ist
00:11:52: wahrscheinlich einfach wieder auf einer Blocklist gelandet Die Mein Adblocker mit FactBlock.
00:11:56: Das war bei seiner alten Webseiter auch schon so.
00:12:00: Das mag sein.
00:12:03: Apropos Sachen weg blocken.
00:12:07: Wir kommen jetzt zu einem ziemlich dicken Brett.
00:12:10: Ich
00:12:10: wohn mir mal schon mal einen Kaffee oder geh kurz ins Kino, du kriegst das auch alleine hin?
00:12:15: Nein,
00:12:16: nein!
00:12:16: Du musst zuhören einfach nicht alleine verzweifeln.
00:12:21: Also wir haben eine Weile drüber debattiert ob wir das überhaupt machen wollen im Javi und so weil da halt einige Aspekte dran sind wo man sagt Gott das interessiert eigentlich überhaupt nicht was ist es für ein Schmarrn.
00:12:32: Und andererseits sind halt auch relevante Dinge drin und letztendlich haben, glaubt ging schon auch von mir aus weil jetzt der Push irgendwie doch kommen.
00:12:38: wir reden da drüber.
00:12:39: Deswegen hab ich's mir auch angetan.
00:12:42: Es geht um einen RFC-Prozess Und zwar geht es um Draft EETF TLSML Chem Also einen Vorschlag der TSWG der IETF.
00:12:55: Wir hatten da in Folge dreiundvierzig schon mal darüber gesprochen.
00:12:59: das ist sozusagen
00:13:02: Wollen wir die Abkürzung einmal einführen?
00:13:04: Oder setzen wir sie alle voraus.
00:13:07: Ach so, also die EETF ist die Internet Engineering Task Force.
00:13:11: Die Ist eine Dachorganisation die alles mögliche macht aber die man vornehmlich daher kennt weil Sie RFCs publiziert.
00:13:22: Da kommen wir gleich dazu.
00:13:23: Aber ein Eine Untermenge von RFC sind internetstandards sozusagen die internetstandarts.
00:13:30: ne Wir kommen gleich dazu, dass nicht jeder ARFC so ein Standard ist.
00:13:35: WG heißt einfach nur Working Group.
00:13:36: die EETF, die unterteilt sich in so Untergruppen.
00:13:40: Die heißen eben Working Group und da finden sie auch dynamisch formierend.
00:13:45: Gibt es einen Haufen Proportes?
00:13:46: Dann gibt es also Birds of a Feather Meetings und so.
00:13:50: Jedenfalls können sich innerhalb der EETS Interessen Gruppen formieren RFCs auf den Weg bringen und die können dann von der EETF abgesignet werden.
00:13:59: Und dann werden da potenziell Internetstandards raus.
00:14:03: TLS müssen glaube ich nicht ausbreiten, oder?
00:14:07: Naja... Nee, ich glaub' nicht!
00:14:10: Ich weiß auch gar gar nicht wofür steht TLS.
00:14:12: Habt ihr ab kurze Garnen nicht im Kopf?
00:14:13: Transporterer Security?
00:14:15: Ah ja guter Punkt.
00:14:17: Okay also wir hatten es in Folge forty-three schon mal.
00:14:21: Es geht darum In TLS Postkontenkryptografie oder Postkantenverschlüsselung, es geht jetzt hier nicht um Signaturen zu etablieren.
00:14:29: Dazu gab es zwei parallele Entwürfe der TLS Working Group.
00:14:35: Der eine sah vor dass man dann ein hybrides System her nimmt.
00:14:37: das hatten wir auch schon im Podcast also eine klassische Verschlüsselungen mit einer Postkantensschlüsselung kombiniert so dass man als Angreifer beide brechen muss um an die Daten zu kommen.
00:14:48: Und der andere Draft ist einer, der pure ist.
00:14:51: Der halt sozusagen nur so ein modernes Postkantenverfahren nutzt.
00:14:55: Nur das wir jetzt noch einmal explizit sagen, weil ich es jetzt auch gerade nicht ganz auf dem Schirm habe.
00:15:01: Wir reden hier aber gerade von Key Exchange, nicht von Verschlüsselung oder?
00:15:05: Was machen wir hier grade?
00:15:10: Ja, okay.
00:15:11: Habe ich schlecht dargestellt?
00:15:12: Also es geht um Key Exchange, worum es ging ist, es geht nicht sozusagen um die Signaturen, die authentifizieren und welchem Server man hier gerade erledigt oder so.
00:15:20: Sondern es geht auch um die Key Exchange.
00:15:24: Es geht um sicheren Schlüsselaustausch.
00:15:26: und dann nur noch als weitere Anmerkmal weil ich das Mikro gerade offen habe diese Diskussion Hybrid oder Nicht Die hat's ja auch an anderer Stelle gegeben und das BSI hat sicher sehr prominent platziert und wir haben ja auch mit den zuständigen Leuten beim bsi darüber geredet.
00:15:41: die hatten auch diese diskussion ja sehr eng am blick und das bsi ist team hybrid
00:15:46: genau.
00:15:47: Wir kommen also ich habe das bsi gar nicht drinnen aber wir kommen noch so ein bisschen zu den teams.
00:15:51: Wie gesagt, wir haben über diese ganze problematik in folge dreiund vierzig so ein bißchen gesprochen.
00:15:55: da ging es darum dass signal so ein hybrides verschlüsselungsprotokoll ausgerollt hat Und da haben wir eben auch diese debatten der tlswg angesprochen Dass die eben diese beiden drafts parallel vorangetrieben haben hybrid und pure.
00:16:10: Und das insbesondere Daniel J Bernstein ab jetzt würde ich DJB sagen, da sehr scharf dagegen geschossen hat gegen diesen pure PQC Draft dass der sozusagen nur von der NSA oder nicht nur aber im Maßgebiet von den NSA vorangetrieben werde, die die IETF unterwandert habe.
00:16:29: Weil halt so viele aktuelle und ehemalige NSA-Mitarbeiter da in dieser Working Group der IETS sitzen und das die da halt aus irgendwelchen sinistren Geheimdienstgründen diese Reihen also diese Verschlüsselung wollen, die nur auf einem modernen Verfahren basiert und es nicht mit einem klassischen kriptografischen Verfahren kombiniert Wenn euch die Details dazu interessieren, von damals sozusagen.
00:16:56: Ich werde es hier sozusagen nur auf den aktuellen Stand eingehen und dann haben die Kollegin Monika Ermerth da sehr schönen Artikel zugeschrieben.
00:17:02: Packen wir in die Show-Notes!
00:17:05: Der Punkt damals war aber dass viele Kritiker sich sehr stark daran gestört haben das sozusagen dieser Hybrideansatz und der reine PCC Ansatz so als mehr oder weniger gleichwertig vorangetrieben wurden.
00:17:18: Und insbesondere daran gab's eben viel Kritik.
00:17:21: Inzwischen hat sich da einiges geändert und zwar wurde die hybride Variante standardisiert.
00:17:26: Die ist jetzt noch nicht publiziert, aber diese in der queue dafür und die Debatten sind auch durch und so.
00:17:31: also das wird kommen.
00:17:34: Und zwar als Post-Quantum Hybrid ECDHE ML Chem Key Agreement vor TLS Version eins Punkt drei.
00:17:43: und dieser Standard hat auch für eine seine möglichen Verschlüssel Optionen nämlich Insbesondere Curve-Zoo-Fünf-Eins-Neun mit MLcam.
00:17:53: Ein Recommended Yes, also in solchen TLS-Verschlüsselungsoptionen... Nee, stimmt gar nicht, habe ich TLS damit nichts zu tun!
00:18:04: Also man kann dann diese Standards anschreiben ob die EETF sozusagen das für eine allgemein gute Idee hält.
00:18:09: und dass ist hier der Fall.
00:18:11: Und Curve Zwo-Fünf-Ein-Sneuen wurde entwickelt von DJB.
00:18:18: So, das alles durch.
00:18:21: Jetzt geht es um den Sanalone ML Chem, also den reinen PQC Vorschlag.
00:18:27: ML Chem Post Quantum Key Agreement vor TLS-I, der soll jetzt eben verabschiedet werden.
00:18:36: Da soll Recommended No drin stehen Und das soll auch, jetzt kommen wir zu den wichtigen Unterschieden die vielleicht fein sind aber halt doch relevant.
00:18:44: Das soll kein Standard oder Proposed-Standard werden sondern ein RFC mit dem Status Informational.
00:18:54: Das heißt das wäre schon ein Dokument dass die Working Group offiziell verabschiedet.
00:18:59: es gibt nämlich auch Independent Submission RFCs, also jeder der will kann sozusagen so eine independenzenbischen machen und kriegt noch ein Nummer für sein RFC.
00:19:09: Das wäre hier aber nicht der Fall das wäre schon ein Dokument ist ganz offiziell die ETF TLSWG verabschiedet hat.
00:19:16: da würde dann auch drüber stehen.
00:19:18: This document is a product of the internet engineering task force.
00:19:21: it represents the consensus of EETF community.
00:19:24: Also dieses Dokumentes ist ein Produkt der EET F. es stellt den Konsens der ETF Gemeinschaft dar Aber es wäre eben ein rein informeller RFC und kein Standard.
00:19:38: So,
00:19:41: kommen wir zum Konsens?
00:19:44: Kommen wir zum Consens!
00:19:45: Ich habe hier scheinbar das falsche Stichwort aufgeschrieben ist egal aber was die Notizen stehen sollte ist tatsächlich Konsens.
00:19:54: Die IETF macht nämlich keine Abstimmung im Sinne von.
00:19:59: Wenn es darum geht, ob so eine Working Group einen Dokument verabschiedet oder nicht melden sich halt die Mitglieder der Working Group und dann wird durchgezählt.
00:20:08: Schon allein deswegen weil sozusagen allen die wollen offensteht sich an solchen Working Groups zu beteiligen und eben auch weil ganz equizit nicht der Sinn davon ist das hat sozusagen zahlenmäßige Mehrheit sich durchsetzt, sondern die beste Lösung soll sich durchsetzen.
00:20:23: Deswegen sucht die EETF einen Konsens oder zumindest ein Sensor den ich erreichen kann einen groben Konsens Ruff-Konsensus.
00:20:31: Was das genau ist es eine gute Frage.
00:20:33: Es gibt da natürlich in der FC dazu.
00:20:34: Der ist schon ziemlich alt zu vier eins acht hat er als Nummer und da steht drin nicht übersetz mal der EET F. Konsens erfordert Nicht dass alle Teilnehmer zustimmen obwohl dies natürlich bevorzugt wird.
00:20:46: Im Allgemeinen soll sich die dominante Meinung der Arbeitsgruppe durchsetzen.
00:20:51: Es muss jedoch beachtet werden, dass die Dominanz nicht auf der Grundlage von Volumen oder Persistenz zu bestimmen ist sondern viel mehr auf der grundlage eines allgemeineren Eindrucks der Übereinstimmung.
00:21:03: also es soll halt nicht der Gewinnen der am lautesten schreit oder am meisten Leute rekrutieren kann sondern die Idee von der die meisten leute die irgendwie Ahnung und Relevanz haben, überzeugt sind.
00:21:19: Das ist halt schon alles ziemlich wischi-waschi.
00:21:22: So doch immer wieder.
00:21:23: es gibt auch so... Es gibt Informational RFCs die das weiter spezifizieren und so.
00:21:27: aber die sind halt nur informational.
00:21:30: Klar ist jedenfalls es geht hier nicht nur ums Stimmenzellen und klar ist auch dass der Leiter so einer Birkengroup da relativ viel Hoheit drüber hat, weil der oder die stellt fest ob Konsens vorliegt.
00:21:43: Dann kann man das natürlich... Also wenn die dann sagen es gibt hier Konsens und dann gibts Geschrei, dann kann man dagegen vorgehen und da gibt's z.B.
00:21:49: den Gremien durch die das eskalieren kann und so.
00:21:51: aber eigentlich ist eben die Idee Man behandelt alle Argumente entweder so dass Die Seite die die Argumnte vorbringt sagt ja jetzt ist es gelöst Oder zumindest so dass halt der Konsens der Arbeitsgruppe ist, ja wir sehen dieses Argument.
00:22:10: Wir also lassen das Dokument aber aus folgenden Gründen trotzdem so oder so ne?
00:22:15: Also es geht nicht darum dass niemand mehr irgendwie Kritik übrig hat, aber es geht halt schon darum sodass die Gemeinschaft sozusagen sich nicht bitter darüber streitet wie das jetzt auszusehen hat.
00:22:25: So jetzt lief der Last Call zu diesem ML Cam Post Quantum Key Agreement bis zum achten Juli.
00:22:30: Das ging schon damit los dass der Aufruf zu diesem Last Call gesagt hat, bitte antworten Sie auf diesen Aufrufe und geben sie an ob sie die Veröffentlichung eines Dokuments unterstützen indem ein eigenständiges MLcam angegeben ist.
00:22:45: Bitte verzichten Sie auch weitere Diskussionen zu diesem Thema da die meisten Argumente mehrfach diskutiert wurden.
00:22:51: das ist auch ja.
00:22:54: aber wenn ich jetzt was habe wo alle aufgerufen sind ihre Meinung abzugeben Die Meinung darf eigentlich nur ja oder nein sein.
00:23:05: Mir fehlt das eben nicht, dass Wort auf der Zunge wie ich das bezeichnen würde ist das möglicherweise eine Abstimmung?
00:23:12: Es klingt schon sehr nach einer Abstimmung.
00:23:14: also ich bin auch ehrlich gesagt dieser ganze Prozess dazu kommen wir gleich, der strapportiert halt schon deutlich die Art und Weise wie die ETF arbeiten will.
00:23:23: Ich glaube, dass es ein Stück weit halt eine Fiktion ist.
00:23:26: Dass sie nicht abstimmeln sondern irgendwie Konsens erreichen oder groben Konsens erreichen und ich glaube hier sieht man schon sehr deutlich das es da eben sich auch um die Fiktionen handelt.
00:23:42: Jedenfalls kam's halt wie es kommen muss.
00:23:43: also wie gesagt diese Working Group die streitet sich ja schon länger darüber als überhaupt darum ging ob dieser dieses Dokument überhaupt in der Arbeitsgruppe behandelt wird und so.
00:23:51: Und wie gesagt, wir haben einen Artikel von Monika dazu wenn euch das interessiert.
00:23:55: aber jetzt war halt der Last Call.
00:23:57: DJB hat dann öffentlich dazu aufgerufen weil jeder dafür bei der EETF mitmachen.
00:24:01: Das ist auch regelkonform Erneinstimmen abzugeben
00:24:07: was
00:24:08: in so einem Konsensding irgendwie keine große Rolle spielen sollte.
00:24:11: Aber in dem Konsensen bei also Konsens durch.
00:24:14: Ich zähle sozusagen wer ja und wer nein sagt als schon eine Rolle spielt.
00:24:18: Der Effekt war halt, dass auf der Mailingliste dann plötzlich hin zum Kunst aufgeschlagen sind.
00:24:22: Die man da vorher noch nie gesehen hat und die einfach nur nein gestimmt haben.
00:24:26: An dieser Stelle möchte ich gerne ausdrücklich anmerken.
00:24:27: Auf dieser Mailingliste habe ich weder Nein gestimmt noch irgendwas anderes?
00:24:31: Ich lese die nur!
00:24:32: Ach so ja aber du tauchst schon ganz gern auf Mailing-Listen.
00:24:38: Also verschiedene Leute, die man noch nie vorher gesehen hatte ohne dass sie nötigweise Hints oder Kunst heißen müssen... Haben da jedenfalls einfach gesagt, nein.
00:24:48: Die Führworte dieses Dokuments haben dann gesagt naja das sind jetzt alles irgendwelche Jünger von DJB die keine Ahnung haben aber halt einfach blind tun was ihr sagt.
00:24:56: und er hat gesagt schreibt dahin und sagt Nein!
00:24:59: Das ist teilweise sicher nicht falsch.
00:25:02: Da gab es auch wirklich einige Leute die halt einfach... offensichtlich nicht korrekt informiert waren.
00:25:08: sie gesagt haben nein, please adopt the hybrid approach worauf die antwort kam so ja haben wir schon der ist schon verabschiedet darum geht es nicht mehr.
00:25:18: Es haben sich dabei halt auch durchaus neue leute also Leute auf diese mailing liste gemeldet die vorher auf dieser mailingliste nicht unterwegs waren dir aber sehr viel ahnung von von kryptografie und von den problemen haben.
00:25:31: Um zu beurteilen, ob da jemand sozusagen mit guten Argumenten oder mit wohl überlegt Nein sagt.
00:25:38: Oder halt einfach nur Nein sagt weil weil DJB gesagt hat, sagt er mal nein müsste man halt Argumente austauschen.
00:25:44: das war ja explizit nicht erwünscht.
00:25:46: eigentlich sollte man ja nur ich unterstütze das und ich unterstützte es nicht schreiben.
00:25:51: jedenfalls haben sich dann wieder um die Gegner darüber aufgeregt dass jetzt sozusagen pauschal jede Nein Stimme irgendwie abgewertet wird unter der sozusagen unbelegten Behauptungen, dass die Person keine Ahnung habe.
00:26:03: Währenddessen hat DJBL lange Mails auf diese Mailingliste geschrieben über alles Mögliche und wo er halt auch wieder mal diversen Leuten diverse Dinge unterstellt hat.
00:26:13: dafür wurde er schon mehrfach ermahnt und moderiert usw.
00:26:17: Und jetzt wurde ja auch diesmal wieder moderiert.
00:26:21: Das heißt seine Nachrichten gingen nicht mit direkt an die Mailingliste, sondern wurden halt innerhalb von zwei Arbeitstagen.
00:26:27: dann hätten sie bearbeitet werden sollen.
00:26:30: Und das Ganze halt in dem Last Call also in einem Ding mit einer Deadline wo sozusagen die Diskussion eigentlich sein soll.
00:26:36: gibt es jetzt hier einen Konsens oder nicht?
00:26:39: und eine der laut stärksten Kritiker wird halt moderiert und ab dann ging das halt ziemlich den Bach runter.
00:26:47: Ich erspare euch wirklich... Kindergarten, was da abgegangen ist.
00:26:52: Man möchte nicht glauben dass das erwachsene Menschen sind.
00:26:55: Persönliche Anfeindungen nur rumgetrolle wilde Unterstellungen für all Gemeinderungen.
00:27:00: von beiden Seiten möchte ich betonen.
00:27:04: Ich habe es für euch gelesen damit ihr das nicht lesen müsst.
00:27:06: Das meine ich ernst.
00:27:08: Es waren knapp achthundert Mails.
00:27:10: Also echt kein Spaß gewesen diesen ganzen Schmand zu lesen.
00:27:14: aber da waren halt auch immer wieder recht interessante Sachen drin und deswegen bin ich dann da auch letztendlich dran geblieben.
00:27:20: Und dachte mir das wäre schon Thema für den Podcast, ne?
00:27:23: Und jetzt gehen wir mal so ein paar Sachen durch die da auf kamen und das erste was natürlich war ist... kann man MLKM trauen?
00:27:33: enthält es eine Backdoor?
00:27:35: und das ist immer wieder dann diskutiert worden ist sehr viele Leute trauen halt der NSA und anderen Geheimdünsten sowas zu ja auch nicht ohne Grund Das wurde aber so immer und immer wieder.
00:27:46: dann aufkam in der Mailingliste ist die dual AC, dbg also dieser random bit Generator den die NSA unterwandert hatte.
00:27:54: Und natürlich auch diverse andere Aktionen, die die NSA in der Vergangenheit zu betrieben hat von denen man mittlerweile weiß und eben auch immer wieder das halt schon einige Leute, die in dieser Working Group irgendwie aktiv sind, halt der NSA irgendwie zugerechnet werden können oder nicht können je nachdem wie was sie denkt halt auch vor den einzelnen Leuten ab.
00:28:14: Dazu müssen wir vielleicht auch sagen, dass es meines Wissens nach Ansicht der ITF sozusagen egal ist.
00:28:20: Es geht darum, es geht um Technical Merit und Running Code.
00:28:24: also es geht darum ob eine Idee technisch sinnvoll ist und ob es Implementierungen davon gibt die funktionieren nicht darum ob jetzt ganz viele Geheimdienstleute das wollen oder nicht wollen oder so.
00:28:36: Trotz
00:28:37: allem hat sich da niemand mit sinnvollen Argumenten gemeldet das ist eine Hintertür in MLcam gäbe, also das glauben scheinbar auch die stärksten Kritiker nicht.
00:28:50: Das ist auch ziemlich unplausibel von Sophie Schmieck, die ein starker Befürworterin ist und sozusagen gibt es einen Block-Post dazu wo sie darlegt warum es auch sehr unplauhsibel ist dass in MLchem eine Hinter Tür stecken kann.
00:29:03: Also der kann natürlich kaputt sein In dem Sinne, dass es da irgendein Fehler gibt, den nur die NSA kennt oder so.
00:29:10: Aber das ist ja normalerweise nicht etwas was ein Geheimdienst will.
00:29:13: Was ein Geheimdienst wird, ist eine Nobos-Bector, also a nobody but us-Bector Dass man sozusagen irgendeinen Trick kennt mit dem man diesen Schlüsselaustausch ausheben kann.
00:29:24: Und wenn man dieses Geheimnis aber nicht kennt, weil der Geheimdienst von China ist oder so.
00:29:29: Dann ist es halt ein sicheres Verfahren.
00:29:31: Weil ein Verfahren das halt einfach kaputt ist hat halt das große Risiko dass nicht nur die NSA weiß dass es kaput ist sondern auch andere Leute wissen oder herausfinden können.
00:29:40: und es ist eben sagt zumindest Sophie Schmieck nicht möglich einfach informationstheoretisch dass in MLKM so eine Nobody But Aspektor drin steckt hinter Tür drin steigt.
00:29:52: Ich wird nun den Block, wo es auch in die Show noch zu wenig interessiert.
00:29:56: Gegen Ende Diskussion das mache ich jetzt hier auch nur relativ knapp kam dann eine längere Debatte auf um einen hashing Schritt der nämlich in keiber drin war.
00:30:06: also keiber war sozusagen.
00:30:07: keiber ist im prinzip derselbe wie emil chem aber es ist im zuge der standardisierung leicht angepasst worden und eben auch unbenannt wurden.
00:30:15: Und keiber hatte da so ein zusätzlichen hashing schritt der insbesondere vor so sehr speziell kaputten Zufalls mit Generatoren, wie eben dem Dual-ECDRBG der NSA geschützt hat.
00:30:30: Das NIST hat als es Kailber standardisiert und der MLCAM daraus gemacht hat diesen Schritt rausgenommen weil das angeblich ein bisschen bei der Implementierung hilft, ne?
00:30:42: Weil das eh in relativ schwacher Schutz war, der nur vor ganz bestimmte Art kaputter Random Number Generators schützt.
00:30:51: Und wer halt einen kaputten RBG im Einsatz hat, der hat an tausend Stellen sehr große Probleme.
00:30:57: Da hilft es, also da ist die richtige Lösung einen guten RBG herzunehmen und nicht jetzt dieses eigentlich Verfahren irgendwie mit so einem in manchen Fällen möglicherweise wirksamen Schutz auszustatten.
00:31:09: Das Gegeng argumentarzu war dann wieder, naja kann man diesen möglicherweise im wirksameren Schutz nicht trotzdem mitnehmen?
00:31:14: Der schatt ja nix!
00:31:17: soweit ich die Debatte beurteilen kann, spricht da nicht viel dagegen außerhalb das es jetzt überhaupt nicht die Debatte war wie ML Chem zu beschaffen sein hat sondern darum ob halt TLS so eine reine ML Chem Schlüsselaushandlung unterstützt.
00:31:32: Das heißt wenn man sowas haben wollte dann müsste man halt irgendwie an den Niststandards zur ML Chem ran.
00:31:38: und wenn man sich darum sorgt dann betrifft es ganz genauso auch den Hybriden TLS-Standard, der also MLcam mit einer klassischen Verschlußelung kombiniert.
00:31:49: Da hat sich irgendwie keiner dran gestört.
00:31:52: Also das hatte schon sehr stark... Dass es jetzt aufkam, hatte schon den Geschmack eines Ablinkungsmanövers sehr stark, dass nur ins Feld geführt wird und weil man alles ins Feld führt was einem irgendwie einfällt um diesen Standard zu verhindern oder diesen RFC zu verhindern, sei ich selber schon Standard.
00:32:07: Kommen wir gleich dazu!
00:32:09: Dann kommen Sie natürlich die Frage stellen, warum wollen sie das?
00:32:12: Ist reines MLcam irgendwie besser als ein hybrides Verfahren.
00:32:15: Das hat interessanterweise auch niemand behauptet wenn ich mich richtig in Sinne... Die Befürworter glauben schlicht dass ein reines mlcam halt gut genug ist und sie wollen es primär aus Compliance gründen.
00:32:28: Es gibt da wohl so verschiedene Sachen wo's halt irgendwie praktisch wäre einen reines mlcam zu haben.
00:32:34: Es gibt einige Geheimdienste, also wieder insbesondere die NSA und GCHQ, die sagen sie wollen intern ein reines MLKM haben.
00:32:42: Da ist so ein bisschen unklar warum eigentlich.
00:32:46: Das geht irgendwann, das ist völlig wurscht.
00:32:48: Die wollen es haben, also sollen Sie einen RFC dafür kriegen?
00:32:51: Eine Vermutung, die sich ganz interessant findet, dass die intern teilweise die Anforderungen haben, dass Sachen, die besonders schützenswert sind... zweifach verschlüsselt werden.
00:33:01: Also nicht mit einem hybriden Verfahren, das irgendwie kombiniert ist sondern wirklich einfach mit zwei völlig unabhängigen Verfahren doppelt und dass man dafür halt ein reines ml kennen haben will weil das wollen sie kombinieren mit irgendeinem anderen Verfahren um das es hier nicht geht und das vielleicht auch niemand außerhalb der nsl kennt oder hernimmt.
00:33:20: aber das wäre also das wär für mich technisch nachvollziehbarer Grund warum man sagt ich will aber nichts irgendwie hybridenkram haben.
00:33:26: ich will in reines mlcam haben weil ich benutze es eh nur als zusätzliche Hülle.
00:33:33: Eine Debatte die auch immer wieder aufkam, die interessant ist ob MLKM jetzt eigentlich sozusagen also ob man der Sache vertrauen sollte ist die ausreichend geprüft und da gibt es keine richtige Antwort drauf.
00:33:45: Also die Frage ist halt ist das Verfahren alt genug?
00:33:48: Und er beforscht genug um ihm zu vertrauen und die Meinungen gehen einfach auseinander.
00:33:52: Es ist ja doch einfach Ansichtssache wann genug genug ist.
00:33:55: Es gibt Leute die sagen MLKm ist vergleichsweise neu Und deswegen sollte man ja nicht trauen, dann sagen die Gegenstände bestimmt doch keine.
00:34:03: Ist das Jahrzehnte alt?
00:34:04: Dann heißt es ja schon aber wurde halt Jahrzehnthelang nicht so gut beforst und dann heißt es nachher doch, aber die Klasse von Problemen wurde schon beforcht.
00:34:10: Blablabla.
00:34:11: Letztendlich ist es halt Ansichtssache.
00:34:13: also das ist auch glaube ich was wo?
00:34:14: wenn ihr mit sowas irgendwie zu tun haben wollt ihr einfach selber halt eine Meinung bilden müsst seit jeder Meinung das ist jetzt alt genug.
00:34:24: Ein Argument gegen so einen reinen Standard ist zu sagen naja der Hybridestandard grundsätzlich sicherer, also weil der kombiniert einfach zwei Verfahren.
00:34:34: Das heißt völlig egal wie sicher oder unsicher MLKM ist... Der hybride Standard ist mindestens so sicher wenn nicht sicherer.
00:34:43: Da fand ich ein ganz interessantes Argument von Sortok, den wir glaube ich auch schon mehrfach im Podcast-Event haben.
00:34:48: Also so einen
00:34:49: Blogger...
00:34:51: Ist er mit dem Fell?
00:34:52: Ein Furry Blogger, der sehr viel mit Kryptografie macht und entsprechend Ahnung davon hat.
00:35:01: Das fand ich ganz ehrlich gesagt, der sagt naja eigentlich ist es keine sonderlich konsistente Sicht sozusagen als Gürtel- und Hosenträger Kombinationen hybrides Verfahren haben zu wollen.
00:35:11: weil wenn Quantencomputer kommen oder an dem Punkt an dem sie vorhanden sind.
00:35:19: Ist das klassische ECC Verfahren wertlos?
00:35:21: Na das heißt da schützt dann nur noch ML Chem.
00:35:24: Und damit der Meinung ist ML Chem ist nicht gut genug Dann hat man ein Problem mit der Meinung dass ML Chem isst gut genug dann kann man es ja auch gleich in diesem Pure MLcam nutzen.
00:35:36: Wenn man der Meinung ist, das MLcam ist nicht gut genug, dann müsste man jetzt eigentlich so eine Art entweder ein hybrides Verfahren aus zwei verschiedenen Post-Quantum-Verfahren bevorzugen oder so einer Triple-Hybrid also irgendwie zwei verschiedene Postquantenverfahren und etc.
00:35:52: Logisch konsistent ist die Sicht halt, wenn man sagt naja, Quantenküte kommen eh nicht Das heißt, mir reicht eigentlich ECC.
00:35:59: Aber es gibt halt andere Leute die glauben Quantencomputer kommen.
00:36:01: Die liegen falsch aber ich will trotzdem mit den Daten austauschen.
00:36:04: Deswegen will ich ein hybrides Verfahren.
00:36:05: Dann sind die glücklich und ich bin
00:36:07: glücklich.".
00:36:08: Oder man sagt ja gut!
00:36:09: Ich glaube schon dass Quanten Computer irgendwann kommen... ...aber halten noch nicht jetzt gleich.
00:36:14: Und wenn sie kommen bis dahin habe ich sicher genug Vertrauen in MLcam aufgebaut weil das halt noch irgendwie Jahre länger im Einsatz war.
00:36:22: Und alle Sachen die ich jetzt damit schützen will sind bis dahin dann irrelevant geworden.
00:36:28: Also, dass halt so eine Harvest Now Decrypt Later Attack in mir egal sein kann ist schon ein relativ spitzer Fall.
00:36:36: also da finde ich hat er schon einen Punkt.
00:36:38: man muss sagen naja wenn wenn man MLK nicht ausreichend vertraut wie sicher bist du dir denn?
00:36:46: Wie viel Zeit du noch hast wo die Quantenkrüter da sind und du halt de facto dann MLK vertrauen musst weil die Quantenkrüter ECC aufeinander nehmen Die
00:36:55: Stimmen sagen ja so irgendwas in der Region von zwei bis drei Jahren.
00:36:58: Also, wo sind wir mittlerweile bei zwölf tausend neunzwanzig oder so?
00:37:02: Ja, wobei das natürlich schon Stimmen sind von von Firmen die
00:37:06: Geld damit verdienen wollen.
00:37:07: Genau also weiß ich.
00:37:09: aber das Argument ist ja nicht würde ich darauf wecken dass sie in zwei Jahren da sind sondern sozusagen würde Ich die Sicherheit meiner Daten darauf verwetten dass ihn zwei jahren nicht da sein werden.
00:37:21: Naja, also fand ich schon eine relevante Überlegung.
00:37:25: Ein großer Streitpunkt war ob so ein RFC dienen... Also wenn man sagt naja pure ML Chem ist irgendwie halt die schlechtere Variante, denn die Leute sollten Hybrids hernehmen.
00:37:37: Ob dann die Verabschiedungen so einen RFC's Die Nutzung von reine ML Chem wahrscheinlich ermacht.
00:37:44: Das Gegengangument ist ne das ist nämlich kein Standard der hybride Ding.
00:37:48: Das ist ein Standard Track Dokument oder Proposed Standard.
00:37:53: Dieser pure MLcam ist ein informationen Dokument.
00:37:56: Das Gegenargument dazu ist wiederum, ja aber die meisten Leute kennen den Unterschied überhaupt nicht.
00:38:00: Sie sagen halt RFC ist ein Internetstandard.
00:38:03: Aber das ist echt.
00:38:04: also meine Güte!
00:38:05: Ja gut.
00:38:07: Oder Ihnen ist der Unterschied egal?
00:38:09: Das wurde dann auch sozusagen on-list bestätigt weil sich das Canadian Center for Cyber Security gemeldet hat und gesagt hatte ich übersetzt auch wieder wir hoffen dass es als RFC veröffentlicht wird.
00:38:19: Allgemein empfehlen wir nicht, dass eine gegenüber dem anderen also pure MLcam vs Hybrid da es sich um Anwendungsfall spezifische Entscheidungen handeln kann.
00:38:28: Also dieses ganze Ding das die IETF halt hinkriegt und sagt so ja das ein ist halt besser als das andere.
00:38:33: Wir wollen schon für beides RFC haben aber der einen ist halt recommended, der andere nicht und der eines ein Standard und der Andere nicht Und dann geht halt eine nicht ganz irrelevante Behörde hin, wie dieses Canadian Center for Cyber Security sagt.
00:38:43: Das ist total egal!
00:38:44: Wir finden die ungefähr gleichwertig und deswegen hätten wir gerne für beide einen RFC.
00:38:48: Was für ein Arthorn-Rfz ist uns wurscht?
00:38:51: Vielleicht implementieren die ja auch elfzeh elf neunundvierzig aus dem Jahr nineteen neunzig das ist nämlich der Standard für die Übertragung von IP Datagramm über Luft.
00:39:01: Äh,
00:39:03: ich weiß nicht Fliegende Träger also Sprich über Brieftauben ist meines Erachtens nach nie im Feld wirklich implementiert worden.
00:39:10: Ich weiß nicht genau ob es Referenzreplimitationen gibt aber vielleicht gibt's in Kanada ein.
00:39:13: die haben ja auch Distanzen zu überbrücken.
00:39:15: Also das kann sich schon lohnen.
00:39:16: dort
00:39:17: Genau war jedenfalls Wasser auf die Mühlen derjenigen, die auf der Liste sagen so dass es vollkommen wurscht ob das informational ist oder nicht.
00:39:26: Die Tatsache dass die IETF da einen RFC verabschiedet wirkt als Gütesiegel.
00:39:33: Das gehe ich im Argument mal dann wieder um.
00:39:34: ja was geht hier um TLS?
00:39:36: Da wird das Verfahren eh zwischen Klein und Server ausgehandelt Und keine Seite kann den anderen pure ML Chem aufdrücken.
00:39:45: Das heißt, wenn ihr das nicht für gut haltet dann konfiguriert einfach euren Kleinen so dass der das halt nicht nimmt.
00:39:53: Da ging es da wieder um die Argument gewesen ja, dass die meisten Leute überhaupt nichts an ihrem Klein rumkonfigurieren sondern halt das nehmen was Libraries eingebaut haben.
00:40:02: und wenn's einen RFC gibt dann steigt die Wahrscheinlichkeit dass sowas halt eingebault ist und dass es hergenommen wird.
00:40:08: Dieser Zug ist allerdings schon abgefahren in dem Sinne das alle möglichen libraries Boring SSL Open SSL Rust.
00:40:18: Also die haben das T von RUST und des T von TLS.
00:40:21: Ja, wir haben es verstanden der wird's wirklich lustig aber erklärt
00:40:24: sorry bau uns den Kassel Wolf SSL was auch immer alle mögliche libraries haben das e schon eingebaut ist ja auch naheliegend.
00:40:30: weil wenn ich einen hybridenstandard implementieren will dann muss ich ja für den MLcam implementieren und dann ist es halt super easy, auch dem Pure-Standard noch zu können.
00:40:40: Also nochmal ganz klar zu sagen diese Libraries die du aufgezählt hast unterstützen sowohl den Hybriden als auch den MonoMLCam Ansatz beides.
00:40:53: Also habe ich jetzt nicht geprüft aber ich geschwere davon aus dass alle den Hybridern auch unterstützen.
00:40:56: hier ging's jetzt nur darum das sie den PureMLCam unterstützen.
00:41:00: Wie gesagt, der Hybrid ist ja den Standard oder wirkt bald ein Standard sein.
00:41:07: Dagegen war wieder das Argument so die haben das eingebaut weil es einfach ist das einzubauen und die haben aber eben nicht als Default drin.
00:41:12: Das heißt ich muss als Library Nutzer schon hingehen und das absichtlich anschalten.
00:41:19: also ich glaube da liegt die Wahrheit auch irgendwo in der Mitte.
00:41:23: Ich denke es macht einen Unterschied ob was informational ist dieses Recommended.
00:41:28: Yes No, ich weiß nicht ob das wirklich eine Relevanz hat.
00:41:32: Aber es ist natürlich schon so dass viele Stellen... ...nicht genau hingucken und einfach nur wissen wollen gibt's dazu einen RFC oder nicht?
00:41:40: Was ein allgemeines Problem ist, ich glaube es IST ein allgemeines Problem!
00:41:44: Also man sollte gucken was für ne Art von RFC ist das.
00:41:48: Insofern fällt einem halt hier auf die Füße aber das betrifft bei Leibe nicht nur diesen Standard.
00:41:53: Oder nicht nur dieses potenzielle Standard könnte sein Problem fällt.
00:42:00: Dann kam eine interessante Debatte auf, nämlich soll die ETF überhaupt RFCs publizieren wenn sie sich für schlecht hält?
00:42:07: und einerseits ist es so dass die ETF ganz explizit keine Protokollpolizei ist.
00:42:13: Es gibt einen RFC eight nine six zwei der sagt wer die protokoll polizei isst Der ist aber vom ersten april.
00:42:20: Der ist übrigens auch informational Wie das eben ab und zu so rfc ich glaube der der avian carriers rfcs auch am ersten april Aber
00:42:29: der ist experimental, nicht informational.
00:42:32: Ah ok naja gut.
00:42:34: also wie auch immer an sich oder ganz offiziell sozusagen außerhalb von Aprilscherzen sagt ihm die ETF sie sind nicht die Protokollpolizei es sie standardisieren Dinge Sie schreiben den Leuten nicht vor was sie hernehmen sollen oder nicht.
00:42:47: Und wenn was de facto halt genutzt wird, dann soll man es auch standardisieren.
00:42:52: Also da gibt's auch sozusagen alte Meinungen von relevanten ETF-Größen dazu, dass wenn halt was im Einsatz ist, dann hat man sie lieber mit einem gemeinsamen Standard im Einsatz als das man sagt, das ist eine schlechte Idee.
00:43:06: Wir standardisierend es nicht und dann haben wir diese schlechte Idee in leicht abweichenden Imprimitierungen im Einsatz.
00:43:11: Das ist schräg schlechter.
00:43:13: Andererseits ist natürlich so... Dinge von denen die etf aktiv nicht überzeugt ist halt auch also auch unterbunden werden.
00:43:22: zum Beispiel rätrfc six eins neun vier habe ich rausgesucht.
00:43:25: explizit davon ab schaar eins herzunehmen Ist ja auch ein guter ratschlag.
00:43:29: Und rfc sieben vier sechs fünf hat explizIT verboten rf r cv her zu nehmen weil es halt auch kaputt ist.
00:43:36: Insofern auch da schöne idee dass die et f keine portokollpolizei ist aber natürlich standardisiert oder fast man nicht alles in den RFC ab, egal wie behemma die Idee ist.
00:43:51: Die Frage ist warum die Befürworter unbedingt diesen RFC haben wollen?
00:43:55: Die sagen sie wollen halt eine Referenz haben damit verschiedene Implementierungen sinnvoll kooperieren können und sich dann irgendwas orientieren können.
00:44:03: Die Gegenfrage wäre Warum brauchen Sie dazu unbedingt einen von der IETF stammelenden RFC?
00:44:09: Warum reicht nicht so eine Independent Submission?
00:44:12: Da habe ich auch kein wirkliches Gegenargument gehört.
00:44:15: Das war mehr so, naja... Es geht hier um TLS.
00:44:19: Wir haben uns halt an die TLS Working Group gewandt und die hat das Dokument angenommen Und deswegen ist es jetzt ein Dokument von der Working Group Muss aber auch sagen also die Gegner argumentieren einerseits sozusagen dass von einem FC so eine Gütesiegel ausgeht und Argumentieren dann andererseits er sollte aber sozusagen in die Welt eine Submission sein.
00:44:42: Das weiß ich so ein bisschen.
00:44:43: Also wenn ich glaube, dass die Leute eh alle RFCs über einen Kamm scheren, dann gewinne ich ja auch nicht viel... Wenn ich sage das ist jetzt aber kein IETF-RFC mehr, das ist eine Independence-Abbischen-Rfz.
00:44:56: Was lernen wir jetzt aus all diesen Sachen?
00:44:59: Erstens mal keine Ahnung.
00:45:00: Ich wollte eigentlich heute noch gucken, also heute ist der fünfzehnte Juli, ich habe bis gestern vierzehnten Juli gelesen.
00:45:06: da stand das offizielle Ergebnis, ob denn nun nach Ansicht des Vorsitzenden oder der Vorsitzende ein Konsens herrscht noch aus.
00:45:17: Das heißt wir wissen nicht was ist das Ergebnis von all diese Sachen ist.
00:45:22: Ich schreue den aus.
00:45:22: Konsens?
00:45:23: Ja genau ich guck mal vielleicht live nach ob es zuwillige Weise in den letzten paar Stunden entstanden ist.
00:45:36: ob das jetzt dann als informational rfc oder sonst wie wird.
00:45:39: Es scheint auch sozusagen technisch eher egal, also irgendwie hat niemand ernsthaft Zweifel dass mlcam sozusagen böswillig kaputt ist die Quantencomputerrücken näher.
00:45:51: wenn mlcam jetzt irgendwie doch halt sich als fatal sozusagen unabsichtlich kaputt erweist dann haben wir Probleme mit dem hybridenverfahren und müssen da irgendwie runter und auf was anderes.
00:46:05: Was mir auch ziemlich sicher scheint ist vollkommen egal, ob jetzt Konsens festgeschrieben wird oder nicht.
00:46:08: Das Geschrei wird groß sein und zwar eben nicht nur das Geschrei von Quero Landen sondern schon auch also es gab schon auch noch sozusagen relevante Gegner mit fundierten Kontameinungen.
00:46:19: insofern Also das ist halt bestenfalls ein sehr grober Konsens der herrscht wenn sozusagen geschreit losgeht sobald der Konsens verkündet wird Und man sieht halt auch dass diese Working Group brutal zerstritten ist und echt diesen ganzen ETF Prozess an seine Grenzen bringt, wenn nicht darüber hinaus.
00:46:38: Das haben auch mehrere Teilnehmer bemerkt die sich sozusagen immer wieder darauf hingewiesen haben was das hier für eigentlich Zustände sind und was für vollkommen inakzeptable persönliche Attacken und sonst was hier gefahren wird.
00:46:52: möglicherweise fallen aus unter anderem dieser Diskussion halt auch Updates zu diesem EETF-Konsens raus, dass man das EET F sagt wir müssen doch noch mal ran.
00:47:02: Wir müssen hier klarstellen wie ist Konsens beschaffen und wie darf er festgestellt werden?
00:47:06: Und wie nicht und so was sich halt auch gezeigt hat.
00:47:10: Das war also das letzte was ich ganz lustig fand teilweise diese Lager.
00:47:15: ob man jetzt ein reines MLcam in TLS haben will oder nicht die gibt es ja nicht nur in der EETL.
00:47:20: die durchziehen offenbar die Community.
00:47:23: Es hat sich zum Beispiel gezeigt, dass ich auf der Mailingliste Rob Hunter gemeldet habe vom Niederländischen Innenministerium.
00:47:30: Der hat gesagt er glaubt das die EU-Hybride Verfahren bevorzugen wird, dass die USA dagegen reine also pure MLCAM bevorzogen wird.
00:47:39: Da ist es, denke ich plausibel, ne?
00:47:42: Daher fordert er die Publikation des RFCs damit die Hersteller halt endlich Produkte machen können, die sowohl das einen oder das andere unterstützen in dem Fall für das ein oder das anderen RFC gibt damit man mal allgemein endlich mit der PQ Migration vorankomme schneller.
00:47:56: Nein, ihm geht es nicht schnell genug, er hat Angst dass die Quantencomputer um die Ecke rücken.
00:48:01: Auch auf der Liste hat sich Fabiana Dapiev gemeldet.
00:48:04: Der ist Team Leader Post-Quantum Cryptography von der EU Kommission.
00:48:09: Er hat im Prinzip erstes bestätigt und die EU vertraut PureMLCAM nicht ausreichen.
00:48:14: Sie wird Highbrids bevorzugen Und genau deswegen will er nicht, dass der RFC publiziert wird.
00:48:21: Denn ich übersetze wieder selbst die bloße Veröffentlichung eines RFC in dem tatsächlich steht, das etwas anderes bevorzugt wird – da betiefe es sich auf dieses Recommended None – scheint in diesem kritischen Moment des kryptografischen Übergangs, in dem sich viele noch vorbereiten eine schwache Strategie zu sein?
00:48:37: Ich glaube nicht, was an der Zeit ist, RFCs mit Spezifikationen zu haben, die man standardmäßig nicht verwenden sollte!
00:48:44: Also... Da sind zwei Leute, die sozusagen einander für einander relevant sind.
00:48:51: Weil der eine halt in der EU sitzt und der andere von der EU kommt.
00:48:54: Die sozusagen auch zu der Faktenlage, die relativ gleiche Meinung zu haben scheinen aber halt komplett konterisch Müsse daraus ziehen ob man jetzt diesen RFC publizieren sollte oder nicht.
00:49:05: Und das wird halt glaube ich auch nicht weggehen ohne wen davon ob jetzt die ETF hier einen Konsens feststellt?
00:49:12: Ja also Hätte nicht gedacht, dass ich mal ein Thema in diesem Podcast folgendermaßen für mich subsomiere.
00:49:20: Ich würde sagen wir lassen den Markt das regeln!
00:49:25: Da habe ich eine kleine relativ irrelevant gewordene Partei für dich.
00:49:29: da könntest du eintreten.
00:49:31: Die TLS?
00:49:34: Die SSL, die ist relevant geworden.
00:49:36: TLS nutzen wir ja noch denn ich habe gerade beim Skrollen gesehen... Ich hab nämlich auch auf der Liste gerade noch rum gescrollt während du dein Kleid-Bololo gehalten hast und hab versucht den Konsens zu finden ob der jetzt schon ernaunzt wurde.
00:49:48: aber es wurde unterdessen irgendwie ernauns dass der TLS eins Punkt drei jetzt ein proposed standard ist was mich ehrlich gesagt überrascht weil ich hätte gedacht das ist schon seit Ewigkeiten Aber irgendwie die Mühlen malen da offensichtlich Langsam oder manchmal langsamer.
00:50:07: Anyway, das war jetzt lang und es ist ja nur wirklich ein mini-mini-minii Ausschnitt von der gesamten Diskussion.
00:50:16: Ich habe ganz ehrlich, ich mache mal ein bisschen Transparenz in unseren Themenfindungsprozess.
00:50:21: als wir letzte Woche darüber gesprochen haben hab ich gesagt, ich kann mir das nicht alles durchlesen damit ich zwei Tage mit beschäftigt weil wenn man so einen Mega Thread, wer weiß wie viele Subdiskussionen ausfasert Manuell also ohne zu hilfennahme eines lm oder irgendeiner anderen automatisierten zusammenfassung lesen will da wird man.
00:50:40: Ohne ein besseres worter für zu kennen komplett rammdürsig.
00:50:42: also vor allem wenn sich dann die ganzen djb's und diese alle heißen miteinander auch ja in diesen mit diesem befindlichkeiten behaken die extrem viel kontext wissen noch voraussetzen, Ja, wie ihr alle wisst habe ich im Jahr zwei tausend vier zwanzig schon sehr deutlich gesagt das x. Dann muss man erst mal zwei Jahre zurück scrollen und diese Diskussion wird vor zwei Jahren nochmal aufzusammeln.
00:51:05: da sind dann nochmals vierhundertfünfzig emails.
00:51:06: also vielen dank dass du dieses thema eingesammelt hast.
00:51:10: ich hoffe wir haben es nicht nochmal in den nächsten monaten genau in dieser breiten wieder vor der brust.
00:51:19: also das ist ja schon.
00:51:21: Also das endet ja auch gerade immer noch nicht.
00:51:23: Es gibt ja von heute schon wieder, ich weiß es nicht, Dutzend Posts oder sowas auf der Liste die fast alle zu Draft-IETF-TSMLCAM sind oder zu den Nebenthemen.
00:51:35: also es gibt jetzt eine weitere Diskussion über die Prozedur.
00:51:40: Also es gibt ein Thread hat sich entwickelt aus der Antwort auf eine Mediationsanfrage.
00:51:48: da hat sich jemand beschwert und Jetzt ist das inzwischen einer Generalabrechnung mit dem Protokollen und den Geflogenheiten der IETF aufmacht.
00:51:59: Wo einer schrieb, das habe ich zufällig gerade gesehen ja, dass es sehr viel mediales Interesse gestoßen hat.
00:52:05: jetzt müssen wir da mal ran so sinngemäß was ja auch schon sowas ähnlich gesagt.
00:52:07: also wirklich du kommst vom hundertsten ins Hunderttausendste.
00:52:11: Es ist ein Traum
00:52:13: Genau, also ich habe euch das halt auch versucht zu ersparen.
00:52:16: Ich finde es tut nichts zur Sache und es ist ermüdend diese ganzen persönlichen Sachen die in dieser Diskussion aufkommen und Anfeindungen bis runter auf irgendwie dass man einander die grammatikalischen Fehler aus den E-Mails zuzelt und dann irgendwie vorhält.
00:52:31: und so wirklich Kinderkarten.
00:52:35: Brignus hat hier nicht weiter.
00:52:36: Ich fand die inhaltlichen Debatten teilweise recht erhellend und es fanden sie halt auch sozusagen eine gute Gelegenheit mal diese ITF-Prozesse, wie sie eventuell ganz gewaltig knirschen können.
00:52:49: Mal hier ne Podcast zu heben weil die sind halt sicherheitsrelevant.
00:52:51: also das spielt eine Rolle wie so ein RFC zustande kommt und was da drin steht und so.
00:52:58: Ja Also Das ist ein Traum.
00:53:03: früher hätten wir das im Usenet gehabt so ne Diskussion.
00:53:05: Da konnte man auch gerne vom Hundertsten so hunderttausend zu kommen.
00:53:08: Und jetzt haben wir immerhin noch Mailing-Listen.
00:53:14: Ja, also ... Wir vertagen uns?
00:53:19: Ich weiß ja... Also was wird denn am Ende dabei rauskommen?
00:53:22: Selbst wenn das jetzt angenommen und zu einem Information in den AfD wird ist das eigentlich praxisrelevant?
00:53:28: Also wird das irgendeine praktische Relevanz entfalten oder ist es wirklich eine rein akademische Diskussion?
00:53:36: Vielleicht kannst du da noch mal, hast du dann Eindruck oder eine Vorhersage?
00:53:42: Ja also ich denke wenn da jetzt Konsens festgestellt wird.
00:53:50: Dann wird es da erstmal Appeals dagegen geben.
00:53:52: die werden vermutlich abgeschmettert werden und irgendwann später wird das Ding dann halt publiziert werden.
00:53:56: Wenn kein Konsens vorgestellt wird dann wird es vermutlich nochmal ne Runde drehen.
00:54:00: irgendwann Irgendwie glaube ich eben auch früher später wird da halt irgendwie ein rfz rauskommen.
00:54:10: Ich glaube schon dass der sozusagen das ist nicht völlig wurscht ist weil natürlich das stimmt schon hersteller die geräte haben die sowas implementieren, weil es halt auch einfach Kunden gibt die so was haben wollen.
00:54:21: Die werden das wenn es einen rfc gibt halt zu implementieren wie sie in rf c drin steht damit halt irgendwie die details dann eben so sind wie sie sind und insofern spielt es eine Rolle, ob der kommt und insbesondere ersetzt.
00:54:34: Zum Beispiel diese Debatte mit dem Hashing-Schritt.
00:54:36: das wurde dann auch exklusiv nochmal gefragt also bei einzelnen Beteiligten.
00:54:41: würdest du denn zustimmen wenn man diesen Hashing Schritt drin hätte und so wie gesagt dass es eigentlich kann das dieser RFC gar nicht regeln weil der sagt halt nur ML Chem ist hier übrigens drüben beim NIST standardisiert so macht ihr das und des Nists sagt ohne Hashingschritt Aber selbst wenn das können, also ich glaube halt sozusagen solche kleine Details die man da jetzt halt reinschreiben oder nicht einschreiben kann.
00:55:05: Da werden sich die Hersteller dann auch dran halten und insofern spielt es eine Rolle.
00:55:11: Na ja gut wir schauen mal wie wir bei solchen Sachen immer mal schauen.
00:55:17: Jetzt kommen wir zu etwas anderem.
00:55:21: Es ist so ein bisschen etwas harte Übergang.
00:55:23: ich tue mich schwer, einen übergang zu finden weil jetzt kommen wir von dieser sehr akademischen sehr theoretischen diskussion über einen wirklich kleinen kleinen aspekt hinzu einem Aspekt der unser security leben ja bereichert wie kein anderer im Jahr zwartausen sechsundzwanzig.
00:55:37: es geht mal wieder um k i. Endlich mal wieder
00:55:40: nicht wo der sakasmus von dir angefangen hat wo er aufgehört hat.
00:55:45: also djb hat mein Leben zwanzigsten jahrhundert bereichert dadurch, dass ich eine q-mail installation pflegen und erweitern durfte.
00:55:55: Ich habe da per hex editors submission rein gepatched weil ich keine lust hatte dieser aufeinander gestapelten patches auf den q mail source zu abdezieren.
00:56:02: Und jetzt bereicherte die ki unser leben und zwar Muster artig immer wieder auf eine ganz spezielle art.
00:56:12: also will das Ich glaube das haben wir auch schon ein paar mal hier im podcast verhandelt und auch auf heise security pro oder in anderen outlets von von heiße, dass immer mal wieder unternehmen kommen.
00:56:23: Das sind gerne mal Unternehmen wie zum beispiel enthropic oder ob mehr i die so ein bisschen doom sing machen und sagen jetzt hier voll automatische exploit kette vom llm hat den exploit gefunden oder die sicherheitslücke gefunden und den exploit geschrieben und sie ausgenutzt und installiert und die Verhandlungen geführt und auch gleich die überweisung qualitiert.
00:56:42: Das stellt sich immer wieder mit schöner Regelmäßigkeit auf, derzeit noch klammer zu als ein Naja.
00:56:49: Aber wenn man genauer hinguckt ist es dann doch eher nicht so heraus.
00:56:52: Es sind immer irgendwelche Sachen die nicht ganz falsch aber auch in diesem krassen Duktus und in dieser vehemence der sie vorgetragen werden normalerweise nicht nachvollziehbar sind.
00:57:06: Und jetzt habe ich schon ein bisschen gespoilert bei Jade Puffa oder dem Yade Puffar wie diese was auch immer rense wer will ich gar nicht nennen dieser proof of concept die jetzt bekannt wurde genannt wird ist es aus meiner sicht so ähnlich.
00:57:22: Das is von einem unternehmen namens süß dick gefunden worden.
00:57:27: die machen auch irgendwie so, ich hab's mir eigentlich genau angeguckt vielleicht intelligence und hier wir schützen deinen netz vor allen gefahren und wir nutzen dafür k i. also die sind auch total abonniert auf diesen auf dieses kaid thema.
00:57:40: Die haben das gefunden und haben darüber was geschrieben.
00:57:43: Und natürlich haben es alle eingesammelt, und dann ist es die die erste Vollkommen k i gestützter autake ransomware.
00:57:55: und jetzt macht die kei schon die ganzen renzenbeangriffe und die kriminellen sonst drei schritte voraus und wir brauchen wieder mehr offensive k e usw.
00:58:04: Ob man das jetzt als wenn sie mir bezeichnen darf, halte ich für sehr fragwürdig.
00:58:08: Es ist insofern ein Angriff, als dass sein Schaden entstanden ist.
00:58:10: Also es ist sicherlich ein Sicherheitsvorfall für das betroffene Unternehmen gewesen und die Art der Sicherheitslücke ist sogar fast so'n bisschen egal.
00:58:18: Ich glaube das war auch in irgendeinem KI-Tool also irgendeinen LLM Studio oder irgendwie sowas.
00:58:23: Und dieses Vorgehen ist eben dann so ein bisschen das Interessante.
00:58:27: Die Leute von Cystik haben da wohl ein Skript gefunden Das reichliche Code Kommentare hatte und dann so Sachen macht wie einen Admin-User in so einer MySQL-Datenbank einzufügen, das Passwort wurde dann vorher oder der Passwort hash würde dann vorher per Python ausgewürfelt.
00:58:42: Und das hat es dann verbaselt und im zweiten Versuch dann admin one two three als Passwort genommen statt des vorherigen zwei Sonderzeichen und das hat dann funktioniert.
00:58:50: Der Indikator dafür dass das ja komplett agentisch gewesen sein muss war diese Änderung innerhalb von dreizehn Sekunden oder Ende zu Ende bis zum ersten erfolgreichen Login von fünf dreißig Sekunden kam.
00:59:00: und so schnell könne ja kein Mensch sein.
00:59:02: weil sich schon nicht erfahrene Angreifer, die vielleicht dann auch viel mit Copy-Paste Snippets machen oder einfach unheimlich schnell tippen.
00:59:09: Da wäre ich schon auch nicht dabei zu sagen dass das jetzt wirklich Machinespeed ist.
00:59:12: also Maschinespeeds sieht für mich wirklich anders aus.
00:59:14: aber so haben sie es beschrieben So.
00:59:16: und dann macht er so Ja ich fühle den Begriff jetzt ein bisschen früher.
00:59:21: einer als ich's eigentlich machen wollte der macht dann so Rensenware LARPING dieser Agent oder was auch immer das für einen Angreiver war Der tut sowas wird der Renzucker machen.
00:59:28: Aber ja Das ist alles irgendwie Fassade und alles nur Schaumstoff.
00:59:33: Der geriert ein IS-Schlüssel, wie das so ransomware doods halt zu machen um die Daten dann zu verschlüsseln.
00:59:38: Und dann macht er auch einen Print also dieses Skript.
00:59:40: da steht ein Print irgendwie Key und speichert den Key aber nicht weg bevor ihr die ganzen Daten damit verschlüsselt.
00:59:46: jetzt stellt sich der geneigte Anwender die Frage zu ransomware gehört ja nicht nur eine Verschlüsselung oder Erpressungen sondern nach erfolgreicher Erpressung auch irgendwie die Entschlüsselung.
00:59:58: Wie mache ich das, wenn ich mir den Schlüssel nicht mehr gelegt habe mit dem Symmetrischen?
01:00:01: Das ist ein bisschen dumm jetzt irgendwie.
01:00:05: Also da ist es schon eigentlich zu ändern.
01:00:08: Die können... Das kann kein erfolgreicher Ransom-Behandlung werden.
01:00:11: und dann gibt's eine Ransome Note die dann irgendwo in die Datenbank geschoben wird und diese Ransommote steht dann wie das auch Ransum, echte Ransomeraktüre.
01:00:18: so machen ne Bitcoin Wallet Adresse dran Klingt total nachvollziehbar, das macht ja jeder so.
01:00:23: Das hat das LLM gut gelernt und das Llm hat auch eine Menge Bitcoin-Adressen schon gesehen vor allem eine mehrfach und das ist die Bitcoin Adresse, die als Beispieladresse immer wieder in der ganzen Doku steht also Bitcoin Dokumentation und so.
01:00:35: da steht immer ein Beispiel wallet drin.
01:00:37: Die steht dann auch entsprechend in diesem Skript drin.
01:00:40: Also es keine produktive Wallet, die irgendeinem Typen in Russland gehört sondern dass das irgendwie so eine Beispiel wallet adresse
01:00:49: Aber die gehört glaube ich schon jemandem.
01:00:51: Das Richtige im Kopf habe ich damals geguckt, als es die Geschichte rauskam und zuvielzehn hat sich wohl jemand diese Wallet registriert.
01:00:58: Und sammelt seitdem immer Kleinstbeträge ein wenn halt irgendjemand testweise an dieser Beispiel Wallet was schickt.
01:01:05: Da scheint einen Bot dahinterzustehen.
01:01:07: also sobald auf diese Wallets etwas eingeht wird es sofort rausgezogen und auf eine andere Wallet geschoben.
01:01:11: Ja okay das ist wieder
01:01:14: so ein schönes Beispiel für das Kryptowierungsumfeld.
01:01:19: dass da als Beispiel Rollin halt irgendwas hergenommen wird, was sich halt dann irgendjemand besorgt und dann kriegt er Kleinstbeträge und so.
01:01:26: Und man hätte auch irgendeinen Exempel nehmen können und so...
01:01:29: Weiß ich nicht!
01:01:30: Also das ist ein Beispiel fürs IT-Umfeld weil wir solche Sachen ja auch letztes Jahr erst hatten, Tim Philipp Schäfers hat ja wieder mal einen Vortrag über weiß ich nicht aufgelassene Behördendomains gehabt und dann waren glaube ich auch irgendwelche E-Mail Adressen drin die dann wieder frei verfügbar waren.
01:01:44: also das gibt's immer mal wieder.
01:01:46: und dass man einfach an example.com als E-Mailadresse verwenden sollte, das hat sich noch nicht überall rumgesprochen.
01:01:53: Okay ja, was ich noch sagen wollte ist für mich ist es sehr viel stärker hinweist, dass das wirklich LLM basiert war, weil ein echter Angreifer also egal wie schlecht oder unkordinierter vorgeht käme ja nicht auf die Idee... Also der eine relevante Teil des Geldes auch wirklich bei dir ankommt als Angre fer da dann Erhalt eine Wallet aus der Doku zu verwenden und nicht eine auf die er zugefahren hat, ne?
01:02:19: Genau.
01:02:19: Aber das macht es aus meiner Sicht eben auch zu einem Wenn überhaupt proof of concept oder in einem test oder so ein experiment Und nicht zu einem hohe.
01:02:26: jetzt sind die angreifen endlich soweit und jetzt kommen die voll agentischen ransomware Angriffe und Was das bedeuten würde wenn's die gäbe.
01:02:35: dann komme gleich nochmal kurz zu.
01:02:36: aber wir verbleiben bei den anfänger.
01:02:39: fehlern.
01:02:40: Die Exfiltration ist auch so ein Lab-Ding, also die ist nicht gelabt.
01:02:46: Die wird behauptet.
01:02:47: Da steht im Code irgendwie... Zu diesem Zeitpunkt habe ich schon alles exfiltriert auf irgendeine IP-Adresse.
01:02:54: Die steht dann auch drin und jetzt können die Datenmarken ja weg oder?
01:02:57: Ich kann die jetzt verschlüsseln oder so.
01:02:58: Also das ist auch nur... Die Exfilteration ist nur ein Code-Kommentar Und Sistik schreibt sie hätten keine echte Exfiltern feststellen können.
01:03:07: Weder mit den verschlüsselten Daten der Entschlüsselung, das Unternehmen erpressen noch damit dass für die Daten veröffentlicht.
01:03:14: jetzt kannst du eigentlich nur noch die DOS machen und den DOS also die Nile of Service haben sie ja schon gemacht indem Sie die Daten unbrauchbar gemacht haben.
01:03:20: Und dann machen sie noch so Sachen.
01:03:22: das kann halt ein Skriptkiddie im jahreloset achtundneunzig besser also Persistenz herstellen indem ich so einen Python Skript auf der Kommandlein in die Kontapp schreibe.
01:03:33: Also lauter geht es halt nicht, ne?
01:03:35: Ich führe dann Pfeifen aus und der Kontap-Eintracht ist zwei Zeilen lang weil ich halt pfeifen minus c import url irgendwas mache und so eine URL öffne Auf einem rohen Port Und da auch noch das url beacon aufrufe.
01:03:48: Das geht halt
01:03:52: nicht zusammen mit.
01:03:53: einerseits soll das hier sozusagen Die Bleeding Edge LLML wäre Forschung super Profis sein Und anders als ein Kempel.
01:04:04: Das ist eher so eine Art ... Lackmus-Test, ob überhaupt ne Feierwoll drauf ist.
01:04:09: Die bist du da eigentlich schon blicken wie in Weihnachtsbaum!
01:04:12: Naja und dann sind alles Skripte voller Kommentare die also sehr werbar Team erklären was das LLM sich dabei gedacht hat und was es da gerade macht.
01:04:21: Da ist natürlich auch n klare Renigate.
01:04:22: oder für dass das nicht irgendein Cybercrime-Aktur aus Russland geschrieben hat.
01:04:25: Die haben auch schon mal ab und zu Kommentare drin aber die sind in der Regel sehr kurz Manchmal auch auf Russisch, das sieht man auch schon mal.
01:04:32: Aber sicherlich nicht so ausführlich wie dieses... Ich erkläre über den Code also der Code ist die Doku Die Welt was das LLM da reingeschmissen hat.
01:04:41: Also haben wir jetzt im Grunde eine experimentelle One-Way Ransomware ohne Exfiltration.
01:04:45: Da wünsche ich viel Glück bei den Verhandlungen.
01:04:48: Dass ich glaube nicht dass da viel Lösegeld fließen wird und wenn ja dann ist es ja auch ne Rollet die weiß ich nicht wo das Geld an.
01:04:57: Also, was mit dem Geld dann passiert?
01:05:00: So.
01:05:01: Jedenfalls würde es vermutlich nicht den LLM-Befiligen denn irgendwie zukommen oder halt irgendwelchen anderen Leuten die auf dieser Worte sitzen.
01:05:10: Vielleicht ist das ja inzwischen, geht hier alles, was auf der Wall ist direkt einfach an Open Air weitergeleitet und dann geht's direkt wieder in Tokens.
01:05:16: Das hat ja Jensen Wang irgendwann gesagt, Tokens sind jetzt irgendwie eine neue Währung.
01:05:23: wir machen das alles nicht mehr mit Bitcoin als noch ein Token.
01:05:25: So, ich erinnere es aber du hast mich vorhin so mit Star Trek geprimed halt an diese alten Original Series folgen wo sie dann auch auf offenen Planeten runter biemen und sagen das sieht ja genau aus wie bei uns zu Hause.
01:05:36: Aber ist natürlich ein total anderer ganz ferner Planet und ist nur Zufall dass ihr die genau die gleiche platzt und wer herum steht wie über uns.
01:05:42: In der Art ist hier dann auch die Exfiltration.
01:05:44: also wir stellen uns jetzt einfach vor... Hier hätte eine Exfilteration stattgefunden, so würde die aussehen.
01:05:49: Zufälligerweise sieht sie halt genauso aus als keine Exfilitration.
01:05:54: Also mich erinnert das ein bisschen ans Informatikstudium.
01:05:59: Wir führen jetzt folgenden Begriff ein und das zu beweisen, überlassen wir dem Studierenden als untergeordnete Übungsaufgabe.
01:06:08: also die Exkretation ist eine untergeordneten Übungss Aufgabe, die abstrahieren wir weg.
01:06:13: Gut kommen wir ein bisschen zur Quellenkritik.
01:06:16: Also Sistik will das Ding gefunden haben und haben da es natürlich auch sehr durch alle Medien geschoben.
01:06:23: also sind da nach dem was ich sehen konnte sehr viele auch drauf angesprungen und haben das.
01:06:28: Schon mehr oder weniger für barre Münze genommen.
01:06:31: wir haben es bei uns ressort intern ein bisschen diskutiert aber so glaube ich auch beteiligt an der diskussion, und dann hat der jürgen schmidt von heise security dann stück drüber geschrieben und wir haben das sehr kritisch betrachtet.
01:06:42: vollziger trotzdem auch zumindest mal einordnen und die haben in den blockartikel indem sie dann auch viel Code Ausschnitte haben von Jade Puffer, machen sie dann auch so ein paar ganz witzige Claims.
01:06:52: Also ich weiß nicht ob dieser Cystic-Blockartikel vielleicht auch wie KI generiert ist, möchte an dieser Stelle übrigens sagen, dass ich das unter aller Kanone finde wenn ich irgendwie so unmarkierten KI Kram lesen muss und den dann irgendwer für barem... Als blockartikel verkauft.
01:07:11: die steht drüber published bei also wurde veröffentlicht.
01:07:14: von aber nicht geschrieben von einer person keine ahnung.
01:07:17: auf jeden fall stehen da ganz interessante sachen drin.
01:07:20: Die überhaupt nichts mit der mit dem proof of concept darüber zu tun zu haben scheinen also so ein bisschen zusammenhanglos.
01:07:26: sie sagen dann sowas wie renzenbär ist nicht länger ein handwerk für hoch qualifizierte aktöre.
01:07:34: Das war es auch schon seit langer Zeit nicht, wenn man nicht unter einem Stein gelebt hat und sich das Ökosystem angeguckt hat.
01:07:39: Es war schon immer ein arbeitsteidiges Ökosesystem wo man Fachleute hatte.
01:07:44: Manche Zellen vielleicht sogar sagen Fach Idioten oder Fach Kribinelle für jede Aufgabe Und der Operator selber der musste vor allem erstmal eine gute Objekt haben B. Ein gewisses Vertrauen in der Community genießen um einfach viel Geld ran zu schaffen im konkreten Angriffsfall eher Verhandlungs-Skills haben als technische Skills, weil dafür hatte er im Zweifelsfall Leute von Initial Access bis zum Schreiben der Kryptoren.
01:08:09: Das ist ja schon seit langer Zeit keine Aufgabe für das Genie mit dem Kapuzenpulli, dass irgendwo in der, weiß ich nicht Oblaskaliningrad am Computer sitzt und da drauf heckt, sondern das war ja schon immer eine sehr arbeitsteilige oder seit langener Zeit eine sehr arbeiteilige Geschichte.
01:08:24: so also... ...das ist schon mal erstmal ein bisschen weiß ich nicht, viel so bisschen fragwürdig.
01:08:29: Und dann kommt so ein Ding, wo ich mir denke, oder welchem Stein leben die Alte eigentlich?
01:08:33: Da steht Werber-Team drin.
01:08:36: alte Schwachstellen werden jetzt automatisiert.
01:08:40: Das ist
01:08:42: nicht falsch!
01:08:43: Das sind sie aber auch schon seit deinundzehnhundertachtundneunzig.
01:08:45: Also wer in den letzten dreißig Jahren mal irgendwann einen Linux System ans Internet gehängt hat der hat da relativ zügig Explodversuche drauf gehabt und das waren teilweise explodversuchen.
01:08:54: Die kriege ich heute noch für Apache.
01:08:56: Du könnt ja mal gemeinsam auf Apache Org gucken, wann Apache Eins Punkt drei diesen Planeten als offiziell unterstütztes Software verlassen hat.
01:09:04: Ich hab ne bessere Idee.
01:09:05: ich bin dafür dass du deinen Apache mal aktualisierst.
01:09:08: Meine Apache ist schon seit... Also ich würde sagen dem Großteil der letzten zwei T-Karten keine Apache mehr.
01:09:15: Ähm.. Ich weiß nicht.
01:09:16: vielleicht gibt's Apache Eins Drei sogar noch?
01:09:18: Keine Ahnung?
01:09:19: Nee gibt es nicht!
01:09:19: Eins Dreyfieh Zwo war die letzte Version und Zwei Tausend Zehn gab´s das letzte Update.
01:09:24: also Das ist auch ganz eine ganz wilde Aussage für ein Security Unternehmen, dass alte Schwachsicherheitsschwachstellen automatisiert ausgenutzt werden.
01:09:32: Also was hat das mit
01:09:33: dem Entwurf?
01:09:34: Neue und problematisch.
01:09:36: Ja
01:09:36: also da ist auf jeden Fall ne Lehre die ich aus diesem Beruf auf Konzept ziehe und dann auch so etwas wie... Die Absichten sind jetzt lesbar.
01:09:45: benutzen sie das für ihre eigene Verteidigung übrigens mit einem schönen M-Dash dazwischen.
01:09:50: Ich weiß, dass du auch ein Freund des manuellen M Dash bist aber wenn ich in solchen Blockartikeln einen M Dash sehe Zucken meine spider sind immer so ein bisschen
01:09:58: ja
01:09:58: und hat
01:09:58: es auch diesen die leerzeichen um den emdesch rum.
01:10:02: Also links und rechts vom emdesh ist in der zeichnen oder was
01:10:05: er gehört.
01:10:05: Ja, der gehörte eigentlich nicht hin.
01:10:08: Aber jet gbt sagt mir
01:10:11: weil halt jbt was mit emdeschs hat und so.
01:10:13: aber
01:10:15: ja also Intent is now legible.
01:10:18: also das ist das ist was für der quatsch aussage ist dass jetzt Haben sie einen Skript gefunden, wo Kommentare drin sind?
01:10:24: Weil das LLM halt irgendwie diese Kommentare da reingeschrieben hat.
01:10:28: Und jetzt sagen Sie benutzt das doch!
01:10:29: Nutzt das um rauszufinden was die Leute machen weil das Llm sagt dir ja was die Payload so kann und Da kannst du ja deine Detection drauf ansetzen.
01:10:39: Was für ein voll kommuner Ballock.
01:10:42: Da sage ich doch im nächsten prompt wenn die verbieter so lustige rätselbeerskript schreibe sag ich doch dem lm herrmann bitte keine kurd kommentare rein machen lass sie bitte weg und wenn es das nicht auf die kette kriegt dann mache ich einmal ein e-grab.
01:10:54: Karre, hash und greppters alles raus
01:10:58: oder du haust einfach gleich durch den mini feier der unter anderem die kommentar getilgen.
01:11:04: was für einer welt lebt denn jemand der allen ernstes auf die idee kommt solche kommentare direkt hoch zu jessen als hey das ist unser neuer indicator auf kompromiss.
01:11:14: also kot kommentar die sagen was als nächstes passiert da kann ich mir nur und dass mache ich ja gerade physisch du bist bestätigen kann ich nur die hände vor dem gesicht zusammenschlagen gut.
01:11:25: Also dieser logartikel der endet also wirklich mit so dünnen wie bürg bedenken du weißt, glaubt das hätten wir eigentlich alles bleiben lassen können.
01:11:33: dann sind so empfehlungen wie benutzt Bedrohungserkennung zur Laufzeit, ja auch eine Binse.
01:11:41: Benutzt bitte harte Bitte deine Systeme die angeschlossen sind.
01:11:46: in diesem Fall geht es um Nachos.
01:11:48: Ne Nacros heißt das System und nie explonieren niemals ein Datenbank-Admin Account ans Internet.
01:11:59: Du merkst vielleicht ich bin ein bisschen skeptisch bei dieser... dieser Renzembeer aus dem LLM und nicht nur ich bin das, es hat jemanden namens Afuku auf Mastodon geschrieben.
01:12:12: er nennt das TARP.
01:12:14: Threat Actor Role Playing.
01:12:16: also da tut jemand so als sei ein Threat actor in der man die Sachen übernimmt von denen er mal gehört hat dass ein Thread Actor das macht und finde ich schon ganz treffend.
01:12:28: wenn man halt ständig mit solchen Nothing Burgern kommt die bei genauer Ansicht wieder in sich zusammenfallen wie so ein, weiß ich nicht, Windbeutel.
01:12:38: Dann hört einem irgendwann vielleicht auch keiner mehr zu wenn man dann wirklich mal mit einer vollautomatisierten Grenzenberg Geschichte um die Ecke kommt weil das ist natürlich möglich und es ist auch nicht unwahrscheinlich dass wir da in den nächsten zwölf Monaten hinkommen.
01:12:49: aber genau diesen Satz den höre und sage ich ja auch schon einen guten Teil der letzten zwei Jahre.
01:12:58: Wir sind ja auch immer noch nicht in einem Bereich, wo das LLM die Sicherheitslöckung, die es gefunden hat, sinnvoll fixen kann.
01:13:03: Also an vielen Stellen in dieser ganzen KI-Entwicklung sehen wir genau so was.
01:13:08: Das ist immer gesagt, aber morgen ist es soweit.
01:13:10: von dem Jahr war ja noch dieses große Keyboard der AGI.
01:13:15: Wir brauchen jetzt nur noch eine Milliarde mehr und dann haben wir AGI und da redet mittlerweile keiner mehr davon.
01:13:20: also ich bin da höchst skeptisch.
01:13:24: Inwieweit diese agentische ransomware relevant ist aber was natürlich klar ist, dass die Geschwindigkeit von exploits und die Geschwindigkeit auch von Angriffen immer weiter zunehmen wird weil du einfach auch super so Unteraufgaben paralysieren kannst selbst wenn du noch junger in der Keyboard bist.
01:13:43: Und als Mensch das Ganze orchestriert und nicht durch Agenten orchestrieren lässt hast du es natürlich sehr viel leicht einmal irgendwie so einen agentischen unterprozess laufen zu lassen der weiß ich nicht die Datenbank exfiltriert dann da irgendwas macht.
01:13:54: nur Das ist immer noch nicht so deterministisch.
01:13:57: Nehme ich an, dass man es in Produktion einsetzen kann und bis das der Fall ist wird vielleicht auch ein bisschen Wasser die Leine herunterfließen.
01:14:06: Ja also die Leinen ist der Fluss hier im Hannover für alle die das nicht wissen.
01:14:12: Ich glaube das ist ja ein allgemeines Problem.
01:14:14: Es ist auch der Grund warum sich jeder Sicherheitslück in den Namen und Logo und Pippa proklickt und so dieses ganze Business durchzogen von dem Aufmerksamkeitsgeheische Wo vermutet die einzelnen Akteure auch nicht gut raus können, weil wenn sie das nicht mitmachen dann kennt sich niemanden.
01:14:30: Dann können sie ihr Produkt nicht verkaufen und so.
01:14:34: Und so scheint mir das halt auch hier zu... also ich bezweifle sozusagen nicht dass Sysdig das beobachtet hat aber sie scheinen halt wahnsinnig drauf bedacht hoch zu jessen wie gefährlich das jetzt ist.
01:14:45: um Sie haben es gefunden.
01:14:50: Ja wie du sagst ist es halt nicht viel dahinter.
01:14:54: Es wird uns vermutlich später wirklich drohen und wenn es uns dann droht, aber die Leute schon abgestumpft sind weil sie zum fünfzehnten Mal schon gelesen haben dass jetzt die KI irgendwie ähh...die die Merlwehr schreibt.
01:15:04: Und das war halt immer Blödsinn.
01:15:06: Dann ähm... ...schlägt vielleicht die wahre Nachricht nicht so ein wie sie sollte ne?
01:15:13: Naja...ähm... Kommen wir... Wie mache ich das denn jetzt?
01:15:18: Ich hätte hier eine gute Überleitung ob wir machen das anders will kommen.
01:15:20: Jetzt ist was völlig anderem bevor kommt zu voll guten Nachrichten!
01:15:23: Ähm.. Ich meine das leider nicht ganz ernst, deswegen hole ich mal meinen Blutdruckpillen und Christopher vielleicht auch.
01:15:30: Aber wir fangen mit der guten Nachricht an.
01:15:33: Cisco kümmert sich um die Wulno-Kalypse.
01:15:36: Christopher hat seinen Pillendürschen parat wunderbar.
01:15:38: Ich arbeite viel mit Zitaten, die sind alle aus dem Englischen übersetzt.
01:15:44: Und zwar haben sie einen Blockpost geschrieben mit dem Titel Stärkung des Fundaments Eine vorhersehbare, kundenorientierte Reaktion auf die KI-beschleunigte Erkennung von Schwachstellen.
01:15:57: Wunderbar!
01:15:58: Ein Teil des Problems, den Christopher gerade angesprochen hat, der geht jetzt Cisco an und kriegt das in den Griff.
01:16:06: Die sagen so manuelle Einzelfalladvisories, die im unabsehbaren Intervallen kommen, sei nicht länger das richtige Werkzeug denn Frontier-KI-Modelle bringen jetzt Fehler in großen Kotbasen mit einer Geschwindigkeit ans Licht, für die das traditionelle ad hoc Offenlegungs- und Patchmodell nie ausgelegt war.
01:16:28: Weder von Cisco noch von den Betreibern unserer Produkte also Cisco's Produkte.
01:16:38: Gleichzeitig hat sich das Fenster zwischen Offenligung und Verwertung faktisch geschlossen.
01:16:43: So weit, so völlig richtig!
01:16:45: Was macht jetzt Cisco, nachdem sie zu dieser Erkenntnis gelangt sind?
01:16:49: Sie machen jetzt...
01:16:50: Ja.
01:16:51: Ich will lösen!
01:16:53: Sie machen die Produkte sicherer oder?
01:16:56: Weil vielleicht was sie erst mal machen ist dass sie zweimal im Monat gebündelte Disclosure machen und zwar jeweils am ersten und am dritten Mittwoch.
01:17:08: ich glaube um sechzehn Uhr.
01:17:10: habe mir die Zeitzone nicht aufgeschrieben das ist auch völlig irrelevant aber Es ist offensichtlich halt auch für die entsprechenden Kunden auch gemodelt, die jetzt sagen können.
01:17:18: Wunderbar, Patch Day, Cisco jeder zweite Mittwoch und so.
01:17:22: Davor gibt es jeweils sieben Tage Vorwarnzeit Und Sie nutzen ganz viele KI-Agenten bei Cisco Die Portfolio weit alles analysieren was Cisco so anbietet Deswegen systemische Fehlerbehebungen ermöglichen.
01:17:38: Ich zitiere wieder diese Breite ermöglicht uns Wiederkehrende Architekturmuster zu identifizieren und die zugrunde liegende Klasse von Mängeln in allen Produkten zu beheben, nicht nur im gemeldeten Fall.
01:17:54: Also das habe ich ja gelesen und mir gedacht so finde ich überraschend ehrlich dass Sie das so schreiben weil der Umkehrschluss bedeutet da hat sie bislang halt immer nur genau dieses Problem dass sie gerade in Produkt X anstelle Y vor der Nase hatten da am Pflaster draufgeklebt haben drei andere Produkte an zehn anderen Stellen genau das gleiche Problem haben.
01:18:14: Ja, pff, wurscht!
01:18:16: Aber jetzt haben sie KI und jetzt kann die KI da halt breit drüber schrubben und sagen... Und übrigens diese drei anderen Produkte in diesen zehn anderen Ställen, die haben das gleich wie Probleme, da fixen wir es auch.
01:18:25: Das ist ein bisschen ein Armutszeugnis für ...in meinen Augen, für die Softwarequalität dieses Group bisher abgeliefert hat.
01:18:31: aber gut Sie wollen's jetzt besser machen?
01:18:34: Ich kann auch nachvollziehen dass den der Arsch auf Grundeis geht.
01:18:38: Sie sagen ja von wegen große Kotbasis, das ist bei Cisco halt Hell Yes.
01:18:44: Die haben selber einen Haufen Zeug, die sind teilweise seit Jahrzehnten gewachsen ist und sie haben erhebliche Sachen zugekauft.
01:18:52: Sie haben scheinbar auch sehr durchwachsendes zurückzugekauft, dass jetzt irgendwie mit ihren Sachen zusammenlöten.
01:18:57: Also dass die auf einem großen Kot vor Hause sitzen wo halt alles Mögliche drin steckt an Fehlern.
01:19:04: was die KI jetzt analysieren und finden kann Das glaube ich gerne.
01:19:09: Und sie haben ja, so wie ich die Aussage lese, bislang offenbar sehr wenig Remediation Across Products gemacht.
01:19:16: also Sie haben heute immer nur genau die Stelle gefixt, die gerade irgendwie geblutet hat.
01:19:21: Sollen Sie machen?
01:19:22: Schlimm dass es bisher nicht der Fall war.
01:19:24: aber wenn Sie das jetzt mit KI machen von mir aus dann kommen wir mit der Hammer warum ich hier drüber reden will?
01:19:28: weil dieser Blog Post geht noch weiter.
01:19:31: Sie sagen nämlich diese sicherheitsgehärteten Versionen die Sie jetzt jeden ersten und dritten Mittwoch im Monat veröffentlicht werden Die werden nicht jedem Fehler individuelle CVEs zuweisen, da sie umfassende Korrekturen enthalten und dringend bewertet und ausgespielt werden sollten.
01:19:46: Eine individuelle CVE-Bewertung und Sonderfallumgehungen werden nicht machbar
01:19:51: sein.".
01:19:53: Und ich habe das gelesen, mir geht das her, was?
01:19:56: Also ah, Sie sagen einfach ... Sie sitzen hier auf ein... also Sie werden so viele Fehlermeldungen haben, dass Sie es nicht handeln können, da Nummern dran zu klatschen Und sie geben es auf, von mir was ansonsten halt lassen.
01:20:12: Aber der eine Sinn von CVEs war dass man einer deutlich über Lücken reden kann.
01:20:18: Dass eine Lücke eine CVE kriegt.
01:20:20: Ich zitiere mal CVI.org auch übersetzt das CVE-Programm erwartet, dass unabhängig behebbare Schwachstellen separatet CVE IDs zugewiesen werden.
01:20:32: CNAs dürfen nicht mehr als eine unabhängig behebbaren Sicherheitslücke dieselbe CVI-ID zuweisen.
01:20:40: Cisco sagt jetzt, wir machen umbrella CDs und da bündeln wir Sachen drin und zwar und dann bündel sie nicht mal nach.
01:20:47: irgendwie ist halt sozusagen der gleiche Fehler in Produkt XYZ sondern Sie bündelt nach CWE.
01:20:52: das hatten wir auch in der vorletzten Folge, also über den CSU-Folge-Sächse Beispiele.
01:21:03: also dann wird's halt sowas geben wie CVA, C-V-E-Sanzi-Sixundzehnzig irgendeine Nummer.
01:21:06: Multiple Fixes for Input Validation, CWI-Twenty und da gibt es eine andere CVE, Zanzi Sechsundzehntzig irgendwas in Multiple Fixs Access Control.
01:21:18: Also halt in irgendwelchen Produkten haben sie irgendwelche Sachen behoben die irgendetwas mit Access Control zu tun hatten.
01:21:24: Das kriegt dann eine CVE.
01:21:26: Diese CVE werden sie eventuell auch ein CVSS-Wert zuweisen, das wird dann einfach der schlimmste sein von dieser Gruppe von Lücken die da drin stecken wobei man ja diese Lücken nicht einzeln irgendwie benennen kann.
01:21:38: Und es ist ja völlig sinnlos!
01:21:40: Also ich habe das gelesen und gedacht.
01:21:41: so was ist das denn für eine Aktion?
01:21:45: Sie sagen warum machen sie das?
01:21:47: Cisco gruppiert viele mit derselben Schwachstellenart CWE in Umbrella-CVEIDs, um das Schwachstellenmanagement und die Patchworkflows zu vereinfachen.
01:22:00: Bei dieser Änderung der Art und Weise wie wir CVEs zuweisen geht es nicht darum Probleme zu verstecken oder die Transparenz zu verringern.
01:22:07: Es spiegelt eine Verschiebung dessen wieder was die Sicherheit der Kundengewehr leistet.
01:22:12: Die Bewertungen des Sicherheitsrisikos CVE für CVE Stächte Übersetzung, also von einzelnen Patches ist nicht mehr zweckmäßig.
01:22:28: Also ja klar ist sie nicht aber ich glaube ihnen kein Wort.
01:22:32: natürlich geht es darum die Sachen unter den Teppich zu kehren.
01:22:35: Niemand zwingt irgendjemanden seine Sicherheitsrisiken CVE für CVE zu bewerten.
01:22:41: Darum ging es auch nie.
01:22:42: Es ging darum eine eindeutige Kennung zu haben, dass jede Lücke eine CVRD hat und jede CVR die auf eine Lücke zeigt.
01:22:50: Das geht jetzt nicht mehr!
01:22:52: Dann kann ich mir die CVRd sparen.
01:22:55: Ich sehe überhaupt nicht welche Vereinfachungen vom Schwachstellenmanagement das bringen soll, diese umbrella-CVIs einzuführen.
01:23:02: Das ist ja auch ein neues Konzept.
01:23:03: also macht's wenn dann schwieriger weil ich die jetzt irgendwie unterscheiden muss von echten CVRDS.
01:23:09: Ich werde auch, ich habe das alles erst direkt vor dieser Aufzeit nur hier mir angetan.
01:23:16: Ich werde ans Disco noch eine Frage rauschecken wie es eigentlich zusammengehen soll damit dass CV.org halt eindeutig seid.
01:23:20: hey ECNAs ihr dürft nicht an mehrere unabhängig behebbare Schwachstellen dieselbe ID rankleben.
01:23:28: und darum geht's ja.
01:23:29: es geht nicht darum ob Cisco die gleichzeitig behebt sondern ob Cisco sie unabhängig voneinander beheben kann und ist natürlich möglich wenn in verschiedenen Produkten stecken.
01:23:40: Wenn es dazu eine interessante Antwort gibt, bringe ich das noch mal hier in den Podcast.
01:23:44: Zusammenfassend, ich verstehe dass Cisco sich sehr warm anziehen muss.
01:23:47: Das glaube ich gerne, dass die auf einem großen Berg von Sachen sitzen.
01:23:51: Wenn sie dabei CVE über Bord werfen wollen, meinetwegen dann sonst ist halt Lassen.
01:23:56: Also mir persönlich zumindest ist es e-wurscht.
01:23:57: Ich bin ja auch nicht in der Situation, dass ich irgendwie Schwachstellen in Cisco Produkten analysieren muss, ob die mich betreffen oder nicht.
01:24:05: Dieses Gruppieren leuchtet mir... Absolut nicht ein, also das scheint mir wirklich das Schlechteste aus beiden Welten zu sein.
01:24:10: Ich will die CVEs nicht loswerden aber ich will sie auch nicht sinnvoll benutzen können.
01:24:16: Das scheint mir auch schlimmer als der Umgang von Linux mit CVE-ID's.
01:24:19: Also die machen es halt mit dem großen Farb einmal und garantieren für nix.
01:24:22: Aber wenigstens hängt dann einer Lücke eine CVE ID oder halt nicht, aber jedenfalls nicht an drei Lücken diese Apple TV ID.
01:24:31: Und mir scheint es bis zum Beweis gegenteils exakt darum zu gehen, die Probleme zu verstecken und die Transparenz zu verringern.
01:24:37: Es diskutiert da meiner Meinung nach eine vulnerability-Welle in den eigenen Produkten an Schwellen immer höher und höher.
01:24:44: Und sie wollen das glaube ich aus PR Gründen nicht in eine CVE Welle ummünzen und deswegen denken Sie sich jetzt diesen Kram, diesen Umbrella CVIs aus, um sozusagen mehrere vulnerabilities hinter einer Nummer verstecken zu können.
01:24:59: Ich finde auch, dass da in der Szene noch viel zu wenig darüber geredet wird.
01:25:02: Also das ist irgendwie haben sie es geschafft so zu verstecken dieses Vorgehen, dass doch keiner jetzt großartig drüber redet und wir sind ja mit den Leuten zumindest immer über Mast oder ganz gut vernetzt die auch immer Veränderungen im CVE-Ökosystem kommentieren und da ist mir das nicht so richtig untergekommen, dass Cisco de facto als CNA sagt, wir halten uns jetzt nicht mehr an die Regeln für die Vergabe von CVEs.
01:25:31: Wir machen da jetzt komplett unser eigenes Ding und auch Praktikabilität das Ganze komplett über den Haufen wirft.
01:25:38: Denn wenn ich jetzt hier so eine, weiß ich nicht, so ein Cisco-Fivemsechzignullneuen so einen Ural Switch mit Rooting Engine rumstehen habe wie finde ich denn dann jetzt raus welcher von diesen Patches aus dem Juli Patch Day überhaupt oder welche was davon für mich überhaupt relevant ist?
01:25:58: Es gibt ja bei vielen der Geräte, die im Feld haben auch gar nicht diese ganzen Möglichkeiten von Auto-Updates und du kümmerst dich um nix.
01:26:04: Und dann kommt das Ding schon auf den neuesten Stand.
01:26:06: Sondern da musst du wirklich genau gucken.
01:26:08: ist dieser Firmware überhaupt relevant für mein Gerät?
01:26:12: Ich verstehe nicht wie ich diese Relevanz als Kunde feststellen können soll!
01:26:17: Also wenn ich das richtig verstehe in der Argumentation sagen sie du sollst sowas gar nicht mehr machen.
01:26:21: Du soll es einfach immer immer immer aktuell.
01:26:23: also updaten, updatten, updaten nimm alles was du kriegst völlig egal ob es sich betrifft oder nicht.
01:26:28: Deswegen bündeln Sie's auch im Prinzip so ähnlich wie der Linux Kernel dass halt auch sagt na das einzigrufige garantieren ist dass alle bekannten Lücken in dem aktuellen kernel gefixt sind.
01:26:40: den teil verstehe ich auch.
01:26:41: Warum muss ich deswegen die CVE-Nummern kaputt machen müssen, verstehe ich halt überhaupt nicht.
01:26:47: Also außer aus dieser PR Perspektive.
01:26:52: Ich weiß auch nicht ob es praktikabel ist für ihre Kunden.
01:26:54: das wäre natürlich auch.
01:26:55: also kann mir gut vorstellen dass sie vielleicht... Die CVE Nummern am liebsten über Bord werfen würden und sagen Würden Das geht doch alles nicht mehr.
01:27:05: Installier einfach jedes Update sofort und du kriegst das jeweils am ersten und dritten Mittwoch Aber vermutlich nicht die Kundenbasis dafür haben, weil sie den halt jahrzehntelang eingetrichtert haben.
01:27:16: Sie machen hier das mit CVS und so na?
01:27:18: Und deswegen jetzt diesen komischen Mittelweg gehen der mir aber halt wirklich nur also schlecht ist er aus beiden Welten zu kombinieren scheint.
01:27:26: Aber halt den anscheinend wart ich könne sozusagen mein altes Vorgehen mit.
01:27:30: es gibt ja hier IDs und die gucke ich mir an und so waren.
01:27:34: Aber sie sagen explizit, man kann es nicht.
01:27:36: Sie sagen expliziert, man soll immer auf den neuesten Schmaden aktualisieren und nicht irgendwie von Lücke zu Lücke und CVI zu CVE entscheiden?
01:27:44: Ich habe mehr Zeit in meinem Leben mit Cisco Geräten verbracht als mir lieb ist und das war immer noch erheblich weniger Zeit als die echten Netzwerkadministratoren bei meiner Firma Und... Das ist ja auch eine ganz andere Geräteklasse als so ein Windows PC der dann einmal im Mittwoch abgedatet wird und wo's dann im schlimmsten Fall darum geht dass jemand eine halbe stunde später anfängt sein extra aufzumachen und damit zu arbeiten.
01:28:06: wenn ich so ein.
01:28:08: Schruder in einem mittelgroßen netzwerk alle zwei wochen auch verdacht update und neustarte dann habe ich da ja eine ganz andere auswirkung in meinem operativen geschäft und muss ganz andere forkierungen treffen als wenn nicht so ein windows pc neu starte.
01:28:24: also da dann zu sagen ihr macht das jetzt mal bitte auch verdachten weil der ist bestimmt was für euch dabei einen schmanker dann wir auch für die letzte Möhre, die noch hinten rechts im Netzwerk vor sich hingammelt.
01:28:33: Das ist schon einigermaßen mutig und wie gesagt ich finde das da zu wenig drüber geredet wird und über die möglichen Auswirkungen, die das Ganze haben kann.
01:28:41: und Ich finde auch dass das wieder so eine Art von Lapping ist.
01:28:45: wir machen hier viel Rollenspiele heute Und das ist halt einfach Verantwortlichkeitslaping.
01:28:49: Also die tun so als würden sie die verantwortungsbewusste Entscheidung für ihre Kunden treffen.
01:28:53: am Ende des Tages machen Sie nur was hinten für sie Marketing angenommen gut aussieht, weil sie gemerkt haben wenn wir ständig neun Komma neuner advisories veröffentlichen müssen dann kommen die ja ständig auf hackern news und slash.co Und das ist ja auch irgendwie nicht schön und jetzt wollen Sie es mal andersrum probieren.
01:29:11: also ich finde es auch einigermaßen unehrlich in der kommunikation also dass schon alles Kein kein glanzstück was cisco sich da leistet aber möglicherweise regelt er markt das Jahr beziehungsweise möglicherweise gibt ihn normative kraft ist faktisch ihnen dann hier auch recht und dann ist ja doch alles toll.
01:29:27: aber bis dahin bin ich nicht überzeugt.
01:29:30: Zumal, um das nur auch nochmal hier noch mal anzubringen diese Zahlen wir ja gerade heute aus Redmond gesehen haben z.B gestern Abend dass es auch andersrum funktioniert und dass man das durchaus auch zu so einer Art PR Stück ummodeln kann die man sagt Wir haben eine Rekordzahl von CVEs Und zwar Ich glaube mehr als im ganzen Vorjahr.
01:29:50: Heute oder so sind sixhundertzwanzig CVE's Die Microsoft gefixt hat und sechshundertdreinzwanzigt wären mit dem Ding von Nightmare Clips.
01:30:00: und die sagen einfach, ja mein Gott dann haben wir halt sixundzwanzig CVEs.
01:30:05: Bei denen gerät das ja eher zu so einem Stück wie guck mal wie viele CVE's wir gefunden und behoben haben.
01:30:10: Guck mal wie viel wir tun!
01:30:11: Da kann man auch sehr deutlich zeigen wie aktiv man ist was ja dann offensichtlich auch passiert ist.
01:30:15: Die werden dir auch irgendwie mit Pflastern versorgt haben.
01:30:18: diese Sicherheitsglücken also was CISCO da macht halt ich für keine gute Idee.
01:30:22: die Gruppierung nach CVE'S halte ich für eine ganz miserable Idee.
01:30:27: CPEs, also diese Produktkennungen sauber dran schreibt und die dann auch wirklich vernünftig miteinander gruppiert wird das zu einem totalen Chaos für.
01:30:37: Aber gut uns fragt ja keiner.
01:30:41: Ich bin ehrlich gesagt noch ganz froh!
01:30:42: Also ich meine ich werde Sysco noch fragen habe hier angekündigt und da was Interessantes kommt ziehen wir in den nächsten Podcast oder so.
01:30:48: aber eigentlich bin ich ganz frohe dass Syscom mich nicht fragt.
01:30:53: Gut jetzt kommen wir zu etwas völlig anderem und zwar wechseln wir auch den continent oder zumindest in subcontinent und schauen nach indien zu einem kuriosen sicherheitsvorfall, den ich mal erzählen wollte der so ein bisschen diese also da haben einfach zwei fälle von von iot security die ganz bemerkensweise einer in indien einer in europa.
01:31:17: Wir fangen mal in indian an da gibt es als taxi ähnliches fort Bewegungsmittel Rikschaas, ich erzähle das jetzt alles in der Theorie.
01:31:25: Ich war nie in Indien, insofern verzeiht es mir.
01:31:29: Schreibt uns gerne an passwort-podcastatheise.de wenn ich das völlig falsch verstanden habe.
01:31:34: Jetzt setzt du hier... Es gibt ja diese absurden Verschwörungstheorien die sozusagen als Witz in den Welt gesetzt worden sind dass das Vögel nicht echt sein und so.
01:31:42: Na jetzt produzierst ihr gerade
01:31:44: Tauben?
01:31:45: Jetzt schon alle Vögel?
01:31:46: Ich
01:31:47: glaube, alle.
01:31:48: Aber ich kenne mich mit den Witz-Verschwörungstheorien auch nicht so aus.
01:31:50: Ich wollte nur sagen, jetzt setzt du hier gerade die in die Welt, dass es in ihnen gar keine Rikschaus gibt und sozusagen meine Fotos davon sind gefaked oder so...
01:31:58: Ich setze in die Welten, dass sie dann verbreitet sind als ich vielleicht... Also ist das für mich unbewiesen!
01:32:03: Ich kann es nicht aus erster Hand bestätigen.
01:32:05: aber wusstest Du übrigens, meine Lieblingswitz verschwörungsteorie ist das erfundene Mittelalter?
01:32:11: Das erfundene Mittelalter besagt, dass die Jahre sixhundert fünfzehn bis neunhundert zehn nicht existiert haben und das auf des Jahr sechshundert vierzehn in Wahrheit direkt das Jahr neun hundert elf gefolgt sein.
01:32:22: Ist ein Ding kann man... Okay
01:32:25: dann weiß ich was ich bei Gelegenheit mal nachvorstehe.
01:32:28: Das klingt ja nach einer ganz großen Sache.
01:32:32: Ich bin da eine große Sache auf der Spur weiss mal wieder keiner!
01:32:34: So wir gehen zurück nach Indien und wir gehen aus dem Mittelalter Indie.
01:32:38: jetzt Zeit.
01:32:39: diese Rikschaas waren früher, das ist ja in ganz Asien verbreitet gewesen von Hand gezogen.
01:32:44: Von einem Rikscher... Sie heißen den Rikscharläufer?
01:32:47: Riksha ziehe ich keine Ahnung und das ist seit längerer Zeit vorbei.
01:32:52: die sind auch glaube ich im vielen Ländern handgezogen, Rikschas schon verboten.
01:32:57: Das sind dann also so Tuk tuk Motoren davor aber viele sind also auch zwischen einfach elektrisch betrieben.
01:33:03: da ist dann also ein elektromotor drin und im grunde sind das kleine elektro taxis und dahin hinten einen fetter akku dran.
01:33:10: diese akkus.
01:33:11: Sind offenbar anfällig für fernat abschaltung weil sie nämlich irgendeinen funk protokoll oder bluetooth le sprechen wahrscheinlich bluetooth le, Und dann aus der Ferne, wenn man die richtige App hat, abgeschaltet werden können.
01:33:25: Das haben wo in Indien so Video-Blogger oder irgendwelche Pranks da herausgefunden und nutzen das für so Prankvideos.
01:33:31: Das heißt dann Theory Trend wegen eines Spitznamens, die in Rickschars in manchen Regionen von Indien wohlhaben.
01:33:38: Da heißen die Theories!
01:33:40: Der Ablauf ist immer relativ ähnlich.
01:33:42: Irgendwo eine belebte Straße irgendwo in der indischen Großstadt und dann fährt eine rickshaw vorbei holt dieser prankster sein handy raus und da ist der die app bet minus bms also bat-bms drauf.
01:33:54: Da drückt er dann auf so ein batterie symbol, und dann macht es pumpen und direkt schon geht aus.
01:33:58: Und dann ist natürlich der Rikscha-Fahrer ganz bestürzt und steigt aus.
01:34:01: Seine Riksha ist kaputt, seine Lebensunterhalt usw.
01:34:03: Und dann kommt der Prankster und drückt nochmal auf den Knopf und geht die wieder an... ...und dann ist der Rekscha- Fahrer natürlich total begeistert oder wahlweise extrem wütend!
01:34:11: Also emotionalisierender Content, typische Prankgeschichte alles irgendwie aus dem Textbuch für toxische Videotrends.
01:34:22: In West-Indien ist es wohl auch vorgekommen, dass die einfach keine Videos gemacht haben und damit versucht haben Geld zu verdienen sondern tatsächlich Lösegeld verlangt haben.
01:34:30: Also ich habe gelesen von einem Lösegel von zwei Hundert Rubchen das ist ungefähr ein Euro Achtzig aber was vielleicht eine bessere Maßzahl ist ungefähr einen Drittel Tageslohn in der Region von Indien.
01:34:41: Und das verlangen sie dann einfach für dieses wieder anschalten als Reparatur entgelt.
01:34:46: Das hat natürlich relativ schnell dann auch die Behörden auf den Plan gerufen, die dann gesagt haben Moment mal dem müssen wir einen Riegel vorschieben.
01:34:52: Es gibt auch Videos von Presse-Terminen mit Polizeivorstehern, die erklären was das Problem ist.
01:34:59: und nicht das elektronische Ministerium für Ideen sondern das Industrieministerium für Elektronik und Informationstechnologie hat da den Bannhammer geschwungen und mehrere Apps aus dem Play Store oder Apple App Store... rausnehmen lassen in indien unter anderem einen namens bett also die vor genannte nams bette bms dann eine namens losse g und einer namens epoch e iron.
01:35:25: Die sind hier zu lande überhaupt nicht abrufbar.
01:35:27: Die sind gar nicht in den app stores gibt es wahrscheinlich nur in asien.
01:35:30: Angeblich sind sie kann man ihnen immer noch laden wenn man die aus dem chinesischen app store zieht und dann über vpn irgendwie macht.
01:35:36: Und die reden dann wohl der bluetooth low energy mit den akkus und da hat er App-Entwickler beim Vibecoden oder wie auch immer die Zustande gekommen sind, vergessen irgendeine Art von Authentifizierung einzubauen.
01:35:50: Und was noch schlimmer ist in manchen Versionen gibt's wo so eine Art Discovery also dass diese Akkus irgendwelche Beacons in der Gegend rumblasen und das die App die nur einsammeln muss und dann einfach kann man daran längst gehen und zu einer Art War Battery Ausschalten betreiben und einfach die Akkus der Reihe nach abschalten.
01:36:11: Das erinnert mich vom Prankpotenzial so ein bisschen an dieses Bluetooth Low Energy Spam, was man mit dem Flipper Zero machen kann.
01:36:19: Was übrigens immer noch funktioniert, wo man dann so Pop-Ups auf den Smartphones in einem Gewerungsaufsaufen, ob man der neuen Lautsprecher oder Kopfhörer perren will nur dass in diesem Fall halt eine echte Erpressung dahinter steckt.
01:36:29: also wo wirklich Leuten Geld dafür abgeknüpft wird das ihre Jährigschers und das ist ja mit der Regel deren einziger Lebensunterhalt in Anführungszeichen repariert werden?
01:36:38: weil sowas können natürlich auch Leute zu Schaden kommen, wenn die Karre plötzlich ausgeht und du hast keine Möglichkeit mehr sie zu steuern im Feierabendverkehr irgendwo in Calcutta.
01:36:45: Das kann auch relativ schnell in die Hose gehen.
01:36:49: Ja also völlig deiner Meinung natürlich.
01:36:52: Also
01:36:53: Gott
01:36:54: warum hat die Batterie überhaupt Bluetooth Low Energy?
01:36:58: Ich habe eine...also du hast das hier Warbattery Driving oder so Farg oder keine Ahnung was das genannt ist.
01:37:04: Du hast dann Frage an die Höhere.
01:37:05: weiß ich mich echt interessiert?
01:37:07: Sagt euch der Begriff WarDriving was oder ist das ein Generationenproblem?
01:37:11: Ich löse ihn jetzt nicht auf.
01:37:13: Ihr könnt uns einfach schreiben, ob ihr verstanden habt, worauf Christoph heraus wolltet oder nicht.
01:37:18: Ihr werdet es gleich nochmal brauchen weil gleich kommt WarDraining.
01:37:24: Wir bleiben im ungefähren Thema.
01:37:26: wir wechseln aber wieder subkontinent und kommen wieder nach Deutschland.
01:37:29: Aber dass der Casus Knuxus kommt eigentlich auch wieder aus Ostasien.
01:37:33: Es geht nämlich um Ball-Konkraftwerke Und zwar solche mit Mikrowechselrichtern von Heu-Miles.
01:37:39: Heu Miles ist kein Anbieter für, weiß ich nicht, Mietwagen oder so sondern großer chinesischer Hersteller der alles herstellt was irgendwie ein Kabel hat aber insbesondere auch Wechselrichter.
01:37:50: die machen auch Akkupaxen also Zeugs und sie sind keine Unbekannten.
01:37:54: Auch ihre Wechselrechter sind keine unbekannte bei heise Security.
01:37:57: Die hatten im Jahr zwei tausend dreiundzwanzig schonmal Probleme.
01:37:59: damals haben wir zusammen mit einem anonymen Hinweisgeber in einem investigativen Stück lücken aufgedeckt in der data transfer unit von heu mal heu miles mikro weg und wechsel richtern.
01:38:12: Es ist ein schwieriges wort.
01:38:14: Und das ist irgendwie so eine velan funk bridge von den dingen.
01:38:17: damit können die per velan irgendwie mit einem smart home reden aber auch verschieden funk protokoll unter anderem jedes achtund achten sechzig megahertz band und Darauf hat sich der ccc dann eingeschossen und hat rausgefunden aha Auch da gibt es Lücken und im Grunde ist das, was jetzt dieses Jahr rausgekommen ist.
01:38:38: Ließt sich erst mal auch wenn's technisch ein bisschen anders ist mehr oder weniger genauso wie dass wir in zwei tausend dreiundzwanzig hatten.
01:38:45: Du kannst eigentlich eine Fernsteuerung emulieren für diesen für diesen Mikrowechser Richter und Das Medium also diesmal funk also acht hundert achten sechzig megahertz und nicht wehlern.
01:38:57: Und die Auswirkungen sind aber ähnlich.
01:38:59: man kann diesen Wechselrichter komplett fernsteuern.
01:39:01: Du könntest ihn ausschalten, wenn ich es richtig verstanden habe kannst du ihn auch mehr oder weniger überlasten und so die Anlage dauerhaft beschädigen.
01:39:08: Du musst aber... das ist natürlich eine massive Einschränkung, du musst einen extrem geheimen Schlüssel kennen.
01:39:14: und dass die Seriennummer dieses Wechselrichters.
01:39:17: Das heißt du musst ja?
01:39:20: Wird die hochgezählt?
01:39:21: Ist es so ne Serien-Nummer wie...?
01:39:25: Ich kann's mir vorstellen, aber für diese Stücke ist jetzt nicht relevant.
01:39:30: Anders gesagt, ich weiß es nicht.
01:39:31: Ich glaube aber nicht, dass man die enumerieren kann.
01:39:33: Aber ... Man kann die über so ein Funk-Broadcast rausfinden.
01:39:40: Also du kannst einen Broadcastpaket auf dem eighthundertsechzig Megahertz Band senden und dann antworten alle Heumals Wechselrichter in Reichweite mit ihrer Seriennummer.
01:39:52: Man kann das nicht innumerieren, man muss es aber auch nicht innummerieren.
01:39:58: Das ist ja... Wir sind ja im Zeitalter von LLMs und bei LLMS ist es ja auch so.
01:40:03: wenn ich die freundlich frage dann machen dir relativ viel was ihr eigentlich nicht sollen und wenn dich einfach freundliche auf eine andere Art Frage machen sie vielleicht noch viel mehr.
01:40:10: insofern ist es okay.
01:40:11: ich frag den Wechselrichter einfach weil der der Kindsendenseriellnummer ist ja nur plausibel dass sich die nicht in irgendeiner Weise versuche zu raten oder so soll er einfach den frage der die Wahrheit kennt, der Wechselrichter selber.
01:40:22: Und dann kann ich hingehen und nacheinander die Wechselrechter ganz bequem außer Betrieb nehmen.
01:40:26: das kann eben wie gesagt auch bis zur Zerstörung der Anlage gehen.
01:40:29: du kannst ja einen Stromausfall in dem entsprechenden Haus provozieren.
01:40:34: Das könnte auch irgendwie Brandgefahr bedeuten wenn die Dinger überhitzen oder so.
01:40:38: also da kann ich mir als elektrischer Laie allerlei große Probleme vorstellen.
01:40:46: Jetzt sind wir wieder beim war driving.
01:40:47: damit kann man also das man könnte, dass auch machen indem er einfach so ein.
01:40:51: eight hundred und achtzig megahertz sender an eine drohne tackert und die dann in der gegend rumfliegen lässt und dann einfach Durch die straßen oder durch ne wohngegend fliegen lässt unter diese diese heumals mikrowechsel richter reinweise an den parkon kraftwerken außer betrieb nehmen lässt.
01:41:06: Also ist schon irgendwie ein thema und war in den letzten tagen der letzen woche ein riesen thema weil der CCC das natürlich publiziert hat.
01:41:16: Und sie haben das publiziert, nachdem Sie es lange, nach dem Sie es an Heumals gemeldet haben.
01:41:23: Die haben das ganze Thema erst mal geflissentlich ignoriert und das haben sie bei uns damals auch gemacht.
01:41:28: Der Kollege Andrijan Möcker, der den Artikel damals im Jahr zwanzig bei Heise geschrieben hat, der hat das auch schon im Artikel geschrieben, dass Heumal sich da erstmal irgendwie tot gestellt hat und das Ganze Thema irgendwie so ein bisschen ignorieren wollte.
01:41:40: Und sie haben auch auf die Anfragen des CCC nicht reagiert, auch das die gesagt haben so wir machen jetzt mal Disclosure weil irgendwie Koordinat-Disclosure wenn einer nicht bespielen will ist dann halt nur noch Discloser.
01:41:54: Dann haben Sie aber am thirteenthen Juli auf eine Anfrage des PV Magazins dass ich bis zur Vorbereitung dieser Folge auch nicht kannte oder bis zur Berichterstattung über diese Heumalswechselrichter und haben A gesagt es sei nur So genannte HM Serie betroffen und die sei ja seit zwei tausend dreiundzwanzig.
01:42:14: End of life dem widersprach der ccc.
01:42:17: also nicht expressives werbis sondern die haben das in ihr mit weiß wie anders geschrieben, haben wir auch noch mal in einem heißen justik artikel zusammengefasst und Ende august gibt's hier ein patch und bis dahin müsse man sein wechselrichter ja auch nicht abschalten.
01:42:29: irgendwie so Ganz wichtig, es muss natürlich die Phrase kommen.
01:42:33: Rheumals legt großen Wert auf verantwortungsvolle Sicherheitsforschung und setzt sich weiterhin dafür ein, die Cyber-Sicherheit unserer Produkte kontinuierlich zu
01:42:40: verbessern.".
01:42:42: Das merkt man total an der Reaktion.
01:42:44: Merkt man das?
01:42:45: Dass sie dem Lückenfinder nicht adäquat antworten, dass sie die Lücken nicht sofort schließen und jetzt immer noch – heute ist der fünfte Juli also sich nochmal sechs Wochen ausbedingend um einen Fernwehrpatch für die Wechselrichter rauszubringen, wohlgemerkt für einen Fehler der wahrscheinlich in seinem Kern mehr oder weniger drei Jahre alt ist.
01:43:05: Also, ah... Nee!
01:43:08: Also beim Besten will er nicht.
01:43:09: Dann spart euch doch diese blöden Floskeln von wegen.
01:43:13: wir legen Wert auf.
01:43:14: also das ist wieder so ein Gaslighting ne?
01:43:17: Wir liegen Wert auf verantwortungsvolle Sicherheitsforschung.
01:43:19: Da kann man auch rauslesen dass der CCC das einfach veröffentlicht hat ohne dass wir anderthalb Jahre zu vieler Beseitigen bekommen haben.
01:43:25: Das ist aber nicht verantwortengstvoll.
01:43:26: So ähnlich wie dieses Dieser, dieser Responsible Disclosure Kampfbegriff von Microsoft die immer sagen wir arbeiten ja gerne mit Responsible disclosure Leuten zusammen und was der böse Nightmare Eclipse gemacht hat das ist ja total unverantwortlich.
01:43:40: Also kriminell da
01:43:42: halten sich
01:43:43: alle Sachen vor ne?
01:43:44: Wir schicken
01:43:45: die Cyber-Sicherheitspolizei los.
01:43:47: also auch dass wieder.
01:43:49: ich kann da wieder nur sagen im Grunde sagen alle Unternehmen oder ein Großes gibt natürlich Unternehmen das ernst nehmen und die dann auch wirklich vernünftigen Disclosure Prozesse machen, aber die dies am nötigsten hätten.
01:44:02: Die strecken am deutlichsten den Mittelfinger in Richtung der Sicherheitsforscher und der Community, die ehrenamtlich solche Fehler findet und die Leute darauf aufmerksam macht.
01:44:14: Und da muss man sagen haben diese Unternehmen eine koordinate Disclosur überhaupt noch verdient so.
01:44:23: Am Ende schadet es dann auch dem kunden der noch mal sechs wochen länger auf seinen patch warten muss und möglicherweise dann auch nochmal gegässeitet wird.
01:44:31: also ich hab da keine netten worte mehr dafür für sowas.
01:44:36: ja, also ich muss sagen ich betrachte das mental.
01:44:40: mittlerweile ist so eine art ritual diese dieser absatz dass immer kommt ne und wenn man da irgendwas rauslesen will dann würde ich das eigentlich eher sozusagen in seine bedeutungen umdrehen.
01:44:52: Also wenn wenn ein unternehmen Eine Sicherheitslücke eingestehen muss und dann diesen Satz ab, sondern ist es ein sehr schlechtes Zeichen.
01:45:01: Achtet darauf oder so einen Satz.
01:45:03: Sie legen großen Wert auf Sicherheit.
01:45:05: Es gibt natürlich unter dem wir die wirklich großen Wertaufsicherheit liegen auch diese nicht gefeilt vor Problemen.
01:45:12: aber wenn die eine Sicherheitslücke einäumen müssen steht da normalerweise sowas drin wie... Oh verdammt!
01:45:18: Wir haben Mist gebaut, tut uns leid.
01:45:20: Hier ist wie das Problem möglichst schnell behoben wird und nicht wir legen Werder... Insofern ich würde es mittlerweile fast als Warrernzeichen nehmen wenn dieser Satz insbesondere in einer Lückenmeldung auftaucht.
01:45:35: Baja noch nicht mal eine Lückenmeldung war so ein PR-Statement.
01:45:38: auf den Fall hat das PFOR Erziehen das Ding so zitiert Naja.
01:45:43: Also andersum freut er sich drauf.
01:45:45: raus, man kann es nicht als Wahnzeichen nehmen wenn der Satz irgendwo auf der Webseite auftaucht weil ich glaube der Satzt taucht bei jedem Unternehmen irgendwo auf die Webseiten auf ne?
01:45:52: So allgemein muss man das einfach kund tun als ob das sozusagen sehr üblich wäre dass andere Unternehmen nicht.
01:45:59: also ja whatever Es ist halt eine totale hohe Phrase.
01:46:04: Ja und das Dreschen derselben macht das Unternehmen nicht vertrauenswürdiger.
01:46:10: im Gegenteil
01:46:11: Weißt du, ob man diese Dinger dann sozusagen... also ob man denen ihr nicht wählern.
01:46:17: Ihr ähm was war's hier?
01:46:19: eighthundert achten sich die Megahertz Funk-Dings einfach abschalten kann?
01:46:24: Du fragst Sachen.
01:46:25: Müsste ich mal beim CCC reingucken.
01:46:28: Ja.
01:46:28: Die linken Lights mit Balkonsola heißt übrigens der Artikel finde ich auch einen schönen Titel hat Erdgeist wieder tiefe die Titelkiste gegriffen.
01:46:40: Da kommt natürlich freude auf in der ccc mit den solaranlagen von dem einfamilienhäusern spielt.
01:46:48: Also man könnte wohl einen passwort setzen.
01:46:51: das hilft aber auch nicht gegen alles.
01:46:52: vor allem die schreibt jetzt ironischerweise ausgerechnet nicht dagegen eine überraschende fremd wir aufgespielt zu bekommen dass auch über die er geht.
01:47:00: es ist sein traum.
01:47:01: es ist einfach.
01:47:02: Ja, ich kann schon verstehen wo die irgendwie herkommen.
01:47:05: Das muss ja auch ein Elektriker mit einem Laptop machen können der das Ding dann irgendwie im Feld wartet oder...
01:47:13: Aber gerade der kann doch sich an eine USB Boxe anstecken und die Drohne die drüberfliegt die kann es nicht.
01:47:19: also wäre das nicht ganz neue Idee von Overture Update dass irgendwelche Leute bei einer Drohnung über die Nachbarschaft fliegen und halt irgendwelchen spontan Firmen wär's auf die Balkon Grafler geflashen.
01:47:31: Wäre es nicht viel einfacher, das USB-Mod zu
01:47:33: machen?
01:47:35: Da näher ich mich jetzt dem Ende meines regulatorischen Wissens.
01:47:39: Aber ich glaube gerade dieses Thema USB bei elektrischen Anlagen ist irgendwie... Ich weiß nicht!
01:47:45: Also ich hab an meinem Wechselrichter in meiner PV auch keinen USB.
01:47:48: Glaub' ich zumindest.
01:47:51: raus, aber ich weiß nicht ob das so üblich ist.
01:47:53: Dass man da Firmware per USB aufspielt?
01:47:55: Keine Ahnung!
01:47:58: Wenn es um eine galvanische Trennung geht oder so dann muss ich die bei jeder Form von Drahten
01:48:03: auskommen.
01:48:03: Also
01:48:03: zu USB oder Ethernet ne?
01:48:05: Genau, das stimmt.
01:48:08: Ja also ist auf jeden Fall alles einigermaßen... Man darf doch noch nicht mal mit Denken unterstellen bei diesen Herstellern.
01:48:17: Die haben da irgendwie zusammengeschustert und wird schon passend.
01:48:21: Ja, passt halt nicht.
01:48:23: Und der CCC fordert natürlich dass solche Geräte einfach irgendwelche Sicherheitsmindeststandards haben sollten.
01:48:30: am Ende rennt er da glaube ich auch zumindest bei der deutschen regulatorik offene Türen ein.
01:48:34: aber die Chinesen interessieren sich nur sehr am Rande für und gerade bei diesen günstigen bei Konkraftwerken ist es ja mittlerweile auch so das die in jedem Discounter zu haben sind.
01:48:46: Das ist ja nicht nur was du im Elektromarkt oder im Fachhandel kaufst sondern Die kommen ja als Aktionsware auch im Supermarkt plötzlich um die Ecke.
01:48:54: Und dann ist das natürlich auch was, wo fünfzig Cent mehr oder weniger für die Firmware-Entwicklung echt eine Unterschiede machen können.
01:49:03: Zum Glück
01:49:04: kriegt ihr
01:49:05: die passende Drohne für dieses Warflying auch gleich im Discounter daneben?
01:49:09: Genau!
01:49:09: Das ist ein komplettes... Eine komplette Exploited Kill Chain.
01:49:13: du kriegst die angreifbare bei Konkraftanlage und Du kriegst die angreifende Drohne und vielleicht kriegste dann ja auch bald irgendwie diese kleinen Funkdinger, die programmierbaren mit irgendeinem ESP oder sowas.
01:49:27: Auch noch im Discounter.
01:49:28: Und dann ist eigentlich musst du nicht mehr zu irgendeim Elektronikversand.
01:49:32: Ich gehe jetzt zum Discounter meiner Wahl und schlag den vor.
01:49:36: Sie machen da so Bandos draus, jeweils zwei Drohnen- und zwei.
01:49:39: bei Konkraftwerke können sich dann so Nachbarn kaufen und dann können sie einander die Anlagen irgendwie
01:49:45: mit der
01:49:45: Drohne abscheiden.
01:49:45: Genau,
01:49:46: das spielen sie wechselrichter CTF.
01:49:49: Okay!
01:49:50: Jetzt, dass endet hier wieder, das hättet ihr wieder in Tränen habe ich das Gefühl.
01:49:53: deswegen bevor wir anfangen müssen vor Lachen zu weinen oder vor Weinen zu lachen würde ich sagen wir kommen zum Ende?
01:50:01: Ich glaube wir haben's.
01:50:03: Schreibt uns gerne euer Feedback an Passwort-Podcastatheise.de oder im Fediverse und denkt daran,
01:50:13: dieser Podcast ist das einzige Passwort, dass ihr teilen solltet.
01:50:17: Ciao ciao!
01:50:17: Tschüss.
Neuer Kommentar