Alle Episoden

News mit Clickfix, RPKI, Roboterhacks und KI-Überlistung

News mit Clickfix, RPKI, Roboterhacks und KI-Überlistung

161m 4s

Endlich wieder Aufnahmetag, die Themen stapeln sich schon! Sylvester und Christopher nutzen den Warntag, um vor allerlei Sicherheitsproblemen zu warnen. Den Auftakt macht diverser Kleinkram rund um Certificate Transparency und dann geht der Blick in die Bundeshauptstadt. Wie die Ransomware-Gangster von Rhysida ins Netz zweier Berliner Senatsverwaltungen kamen und was Steganografie damit zu tun hat, erklärt Christopher. Der darf sich wiederum später erklären lassen, welche Tricks Angreifer im Routingsystem ausnutzen, um Schadsoftware zu verbreiten und - obligatorisches KI-Thema -, wie ein findiger Sicherheitsforscher Claude Code Malware unterschob.

Außerdem üben die Hosts sich in der Kunst der Reduktion (ja, wirklich!): Sie...

Wasserzeichen, Schlüsselprüfungen und langsame Logs

Wasserzeichen, Schlüsselprüfungen und langsame Logs

154m 15s

Die KI-Themen lassen den Podcast ebenso wenig los, wie sie die IT- Security allgemein in Frieden lassen. Christopher und Sylvester beißen sich durch, unter anderem geht es um Wasserzeichen in KI-Texten und immer noch um frei drehende KI-Agenten. Immerhin: Mit Key-Transparency in Messengern und Certificate-Transparency-Problemen DigiCerts haben die Hosts zwei aktuelle Themen gefunden, die nicht nur sehr transparent klingen, sondern auch nichts mit KI zu tun haben.

Die Aufzeichnung enthält leider einen mitunter deutlichen Versatz der Audiospuren, sodass sich die Hosts ins Wort zu fallen scheinen. Der Fehler fiel zu kurz vor Veröffentlichung auf, um ihn zu korrigieren, wir bitten...

Alarmierende Ausbrüche Agentischer Angreifer

Alarmierende Ausbrüche Agentischer Angreifer

149m 14s

Die KI-Agenten greifen an! Das ist zumindest auf den ersten Blick die Essenz der Berichte über LLM-basierte künstliche Sicherheitsforscher, die bei Experimenten und im Training ausbrachen, fremde Systeme knackten und anderes Schindluder trieben. Christopher und Sylvester schauen in dieser Folge genauer hin und entdecken vor allem eins: Eine gefährliche Fahrlässigkeit der Unternehmen und Institutionen, die ihre KI-Agenten äußerst nachlässig einsperren und noch nachlässiger überwachen.

Die Ereignisse rund um den Huggingface-Hack sowie das aus dem Ruder gelaufene Experiment des britischen "AI Safety Institute" dienen als inhaltliche Anker für die Folge. Dass KI Lug und Trug als legitimes Handwerkszeug versteht und vor...

Digitale Embleme

Digitale Embleme

90m 14s

Christopher weilt im wohlverdienten Urlaub, verpasst dadurch aber spannende Themen. Sylvester hat „Digitale Embleme“ entdeckt und dazu einen Gast in den Podcast eingeladen, der sich bestens damit auskennt: Felix Linker von der ETH Zürich. Er hilft unter anderem dem Roten Kreuz dabei, digitale Embleme voranzubringen. Im Podcast erörtern die beiden, wie diese Idee vor Angriffen auf IT-Infrastruktur schützen soll und wie man das digitale Äquivalent eines roten Kreuzes, Halbmodes oder Kristalls technisch ausgestalten muss, damit es funktionieren kann.

Die IETF knirscht, Cisco knirscht und die Rikscha auch

Die IETF knirscht, Cisco knirscht und die Rikscha auch

110m 20s

Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag.

News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

106m 50s

Es gibt viel Neues im Staate Securistan. Sylvester und Christopher stürzen sich auf einige - nicht per "fair dice roll" ausgewählte - News. Ihr Steckenpferd, die PKI, kommt natürlich nicht zu kurz: Regeländerungen bei Letsencrypt und Globalsign bilden den Einstieg und einige sehr detaillierte Betrachtungen zum Vergleich von Zertifikatsnamen sorgen für Haareraufen bei den Hosts. Eher belustigt sind sie hingegen von der kreativen Idee eines neuen Shai-Hulud-Artigen Wurms. Dieser enthält als Kommentar eine AUfforderung zum Bombenbau - wohl, um LLM-basierte Malware-Scanner aus dem Tritt zu bringen. Außerdem gibt's in der Folge Fake-Emails in Microsofts M365 und Fake-Anruferkennung unter Android.

Sinn und Unsinn von CVSS, SSVC, EPSS und Co

Sinn und Unsinn von CVSS, SSVC, EPSS und Co

133m 24s

Der Podcast macht mal wieder eine Episode zu einem einzelnen Thema in aller Tiefe und zwar zu Schwachstellen-Scores. Damit werden Sicherheitslücken klassifiziert, am bekanntesten ist das Common Vulnerability Scoring System (CVSS). Allerdings gibt es das CVSS in mehreren Versionen, wovon mindestens zwei praktisch relevant sind, und mit EPSS, SSVC, CWE und CPE kommen noch diverse ergänzende Klassifikationssysteme hinzu. Die Hosts beschreiben, wie die Systeme funktionieren, was sie leisten können, was sie nicht leisten können und als was sie mitunter missverstanden werden.

Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

139m 50s

Als sich das DENIC kürzlich bei einem Schlüsselwechsel ein Bein stellte, gingen im deutschen Internet für kurze Zeit die Lichter aus. Sylvester und Christopher haben den DNS-Experten Carsten Strotmann eingeladen, der ihnen und den Hörern im ersten Teil der Folge die Gründe und Auswirkungen dieses Ausfalls erläutert. Im zweiten Teil geht es dann zunächst um einen digitalen Raubzug mithilfe eines Domainklaus. Er betraf ein Unternehmen aus dem Krypto-Universum (as in Kursschwankung, nicht as in quantensicher) und dessen Kunden. Dann klären die beden Hosts die Frage, ob YellowKey den Beinamen "Bitlocker-Bypass" verdient hat und - ganz neu - probieren ein neues...

News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

152m 18s

Die Security-Welt überschlägt sich und täglich werden neue, schwere Sicherheitslücken im Linuxkernel bekannt. Christopher und Sylvester versuchen, Schritt zu halten und erzählen von Dirty Frag und Copy Fail 2. Auch in der PKI-Welt brennt's allerorten: Bei D-Trust schon wieder (oder immer noch) und DigiCert hatte Ärger mit Malware-Angriffen. Außerdem geht Sylvester auf den nur teilweise erfolgreichen Wechsel der Linux-Coreutils zur Programmiersprache Rust ein und erzählt über Ransomwarezahlungen. Die sind nämlich nicht nur ethisch, sondern auch rechtlich ein zweischneidiges Schwert - und eine Garantie für das Ende der Erpressung bieten sie auch nicht.

KI Fail, Copy Fail, S/MIME Fail

KI Fail, Copy Fail, S/MIME Fail

143m 42s

Copy Fail zieht weite Kreise und geht auch am Podcast nicht vorüber: Die Sicherheitslücke in Linux ist technisch interessant, was Christopher und Sylvester allerdings an die Grenze ihres Wissens um Kernel-Innereien bringt. Darüber hinaus wirft Copy Fail diverse grundsätzliche Fragen zur Sicherheit von Linux und zur Handhabung von Sicherheitslücken auf, die die Hosts diskutieren. Außerdem geht in dieser Episode um eine löschwütige KI und natürlich um PKI, zumindest ein bisschen.