Alle Episoden

Early Access: Wasserzeichen, Schlüsselprüfungen und langsame Logs

Early Access: Wasserzeichen, Schlüsselprüfungen und langsame Logs

154m 15s

Die KI-Themen lassen den Podcast ebenso wenig los, wie sie die IT- Security allgemein in Frieden lassen. Christopher und Sylvester beißen sich durch, unter anderem geht es um Wasserzeichen in KI-Texten und immer noch um frei drehende KI-Agenten. Immerhin: Mit Key-Transparency in Messengern und Certificate-Transparency-Problemen DigiCerts haben die Hosts zwei aktuelle Themen gefunden, die nicht nur sehr transparent klingen, sondern auch nichts mit KI zu tun haben.

Early Access: Alarmierende Ausbrüche Agentischer Angreifer

Early Access: Alarmierende Ausbrüche Agentischer Angreifer

149m 14s

Die KI-Agenten greifen an! Das ist zumindest auf den ersten Blick die Essenz der Berichte über LLM-basierte künstliche Sicherheitsforscher, die bei Experimenten und im Training ausbrachen, fremde Systeme knackten und anderes Schindluder trieben. Christopher und Sylvester schauen in dieser Folge genauer hin und entdecken vor allem eins: Eine gefährliche Fahrlässigkeit der Unternehmen und Institutionen, die ihre KI-Agenten äußerst nachlässig einsperren und noch nachlässiger überwachen.

Die Ereignisse rund um den Huggingface-Hack sowie das aus dem Ruder gelaufene Experiment des britischen "AI Safety Institute" dienen als inhaltliche Anker für die Folge. Dass KI Lug und Trug als legitimes Handwerkszeug versteht und vor...

Early Access: Digitale Embleme

Early Access: Digitale Embleme

90m 14s

Christopher weilt im wohlverdienten Urlaub, verpasst dadurch aber spannende Themen. Sylvester hat „Digitale Embleme“ entdeckt und dazu einen Gast in den Podcast eingeladen, der sich bestens damit auskennt: Felix Linker von der ETH Zürich. Er hilft unter anderem dem Roten Kreuz dabei, digitale Embleme voranzubringen. Im Podcast erörtern die beiden, wie diese Idee vor Angriffen auf IT-Infrastruktur schützen soll und wie man das digitale Äquivalent eines roten Kreuzes, Halbmodes oder Kristalls technisch ausgestalten muss, damit es funktionieren kann.

Early Access: Die IETF knirscht, Cisco knirscht und die Rikscha auch

Early Access: Die IETF knirscht, Cisco knirscht und die Rikscha auch

110m 20s

Im Podcast geht es mal wieder um einen bunten Strauß an Themen der vergangengen Wochen, angefangen mit einer sehr unangenehmen aber auch wichtige Diskussion zur zukünftigen Absicherung von TLS. Weiter geht es mit LLMs, die angeblich autonom Ransomware ausliefern, und Cisco, die keine einzelnen CVEs mehr ausliefern. Außerdem besprechen die Hosts elektrische Infrastruktur, die man fernsteuern und insbesondere aus der Ferne abschalten kann – leider kann das jeder der mag.

Early Access: News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

Early Access: News mit Bombenbauwürmern, Zertifikatsketten und Geistersendern

106m 50s

Es gibt viel Neues im Staate Securistan. Sylvester und Christopher stürzen sich auf einige - nicht per "fair dice roll" ausgewählte - News. Ihr Steckenpferd, die PKI, kommt natürlich nicht zu kurz: Regeländerungen bei Letsencrypt und Globalsign bilden den Einstieg und einige sehr detaillierte Betrachtungen zum Vergleich von Zertifikatsnamen sorgen für Haareraufen bei den Hosts. Eher belustigt sind sie hingegen von der kreativen Idee eines neuen Shai-Hulud-Artigen Wurms. Dieser enthält als Kommentar eine AUfforderung zum Bombenbau - wohl, um LLM-basierte Malware-Scanner aus dem Tritt zu bringen. Außerdem gibt's in der Folge Fake-Emails in Microsofts M365 und Fake-Anruferkennung unter Android.

Early Access: Sinn und Unsinn von CVSS, SSVC, EPSS und Co

Early Access: Sinn und Unsinn von CVSS, SSVC, EPSS und Co

133m 24s

Der Podcast macht mal wieder eine Episode zu einem einzelnen Thema in aller Tiefe und zwar zu Schwachstellen-Scores. Damit werden Sicherheitslücken klassifiziert, am bekanntesten ist das Common Vulnerability Scoring System (CVSS). Allerdings gibt es das CVSS in mehreren Versionen, wovon mindestens zwei praktisch relevant sind, und mit EPSS, SSVC, CWE und CPE kommen noch diverse ergänzende Klassifikationssysteme hinzu. Die Hosts beschreiben, wie die Systeme funktionieren, was sie leisten können, was sie nicht leisten können und als was sie mitunter missverstanden werden.

Early Access: Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

Early Access: Der DNSSEC-Fail beim DENIC und andere Neuigkeiten

139m 50s

Als sich das DENIC kürzlich bei einem Schlüsselwechsel ein Bein stellte, gingen im deutschen Internet für kurze Zeit die Lichter aus. Sylvester und Christopher haben den DNS-Experten Carsten Strotmann eingeladen, der ihnen und den Hörern im ersten Teil der Folge die Gründe und Auswirkungen dieses Ausfalls erläutert. Im zweiten Teil geht es dann zunächst um einen digitalen Raubzug mithilfe eines Domainklaus. Er betraf ein Unternehmen aus dem Krypto-Universum (as in Kursschwankung, nicht as in quantensicher) und dessen Kunden. Dann klären die beden Hosts die Frage, ob YellowKey den Beinamen "Bitlocker-Bypass" verdient hat und - ganz neu - probieren ein neues...

Early Access: News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

Early Access: News mit einer Fail-Zwiebel, rostigen Coreutils und Ransomwarezahlungen

152m 18s

Die Security-Welt überschlägt sich und täglich werden neue, schwere Sicherheitslücken im Linuxkernel bekannt. Christopher und Sylvester versuchen, Schritt zu halten und erzählen von Dirty Frag und Copy Fail 2. Auch in der PKI-Welt brennt's allerorten: Bei D-Trust schon wieder (oder immer noch) und DigiCert hatte Ärger mit Malware-Angriffen. Außerdem geht Sylvester auf den nur teilweise erfolgreichen Wechsel der Linux-Coreutils zur Programmiersprache Rust ein und erzählt über Ransomwarezahlungen. Die sind nämlich nicht nur ethisch, sondern auch rechtlich ein zweischneidiges Schwert - und eine Garantie für das Ende der Erpressung bieten sie auch nicht.

Early Access: KI Fail, Copy Fail, S/MIME Fail

Early Access: KI Fail, Copy Fail, S/MIME Fail

143m 42s

Copy Fail zieht weite Kreise und geht auch am Podcast nicht vorüber: Die Sicherheitslücke in Linux ist technisch interessant, was Christopher und Sylvester allerdings an die Grenze ihres Wissens um Kernel-Innereien bringt. Darüber hinaus wirft Copy Fail diverse grundsätzliche Fragen zur Sicherheit von Linux und zur Handhabung von Sicherheitslücken auf, die die Hosts diskutieren. Außerdem geht in dieser Episode um eine löschwütige KI und natürlich um PKI, zumindest ein bisschen.

Early Access: Hilfreiche Internetprovider und wenig hilfreiche Response Center

Early Access: Hilfreiche Internetprovider und wenig hilfreiche Response Center

70m 4s

In dieser, dem Newsüberschuss geschuldeten Bonusfolge erzählt Sylvester von den Tricks der Malware Keenadu und wie Internetprovider helfen, sie in den Heimnetzen ihrer Kunden zu entdecken. Danach erklärt Christopher, was es mit Bluehammer, UnDefend und Redsun auf sich hat und wie sehr Microsofts Security Response Center manche Leute auf die Palme bringt.