Mentionsy Mentionsy
Bezpieczny Kod Podcast
Bezpieczny Kod Podcast

LLM Jacking, co łączy phishing i pożary, bezpieczne środowiska CI/CD - BKP #6

10.06.2024 ·1 godz 14 min · 17 rozdziałów

Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 📑 Rozdziały: 00:00 - Intro 02:12 - LLM Jacking 15:08 - Phishing, a ćwiczenia przeciwpożarowe 34:15 - NSA i CISA o bezpieczeństwie środowisk CI/CD 57:28 - Łamanie haseł (OffensiveCon 2024) 01:09:04 - Outro 🔗 Referencje: https://www.youtube.com/watch?v=JI4LRtLiQdo https://sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack https://security.googleblog.com/2024/05/on-fire-drills-and-phishing-tests.html https://resilientcyber.substack.com/p/defending-cicd-environments-the-nsacisa https://www.openwall.com/presentations/OffensiveCon2024-Password-Cracking https://github.com/dropbox/zxcvbn https://www.openwall.com/passwdqc ❤️ Dziękujemy za Twoją uwagę! © Wszystkie znaki handlowe należą do ich prawowitych właścicieli. #cybersecurity #appsec #software #softwareengineer #supplychain #programowanie #bezpieczeństwo #llm

Wprowadzenie i pierwszy artykuł

Krzyś i gość omawiają pierwszy artykuł dotyczący ataku LLM Jacking, gdzie hakerzy wykorzystują klucze do usług chmurowych do uruchamiania dużych modeli językowych.

1:56
Analiza ataku LLM Jacking

Krzyś i gość analizują atak LLM Jacking, podkreślając jego unikalne aspekty i porównując go do innych form ataków, takich jak crypto jacking.

4:54
Podatność w PHP i atak SSRis

Krzyś przechodzi do kolejnego artykułu, który dotyczy ataku na PHP i kompromitacji serwisu SSRis przez amerykańskie służby.

1:36
Podsumowanie i relacje z De Beera

Krzyś i gość omawiają relacje między atakami na LLM a raportem De Beera, podkreślając podobieństwa i różnice.

1:47
Koszty ataku LLM Jacking

Krzyś i gość omawiają koszty ataku LLM Jacking, podkreślając, że korzystanie z PHP może być kosztowne.

3:10
Eleven Labs i polskie startupy

Krzyś wprowadza temat polskich startupów AI, podkreślając rozwój Eleven Labs.

1:46
Phishing i pożary

Krzyś i gość przejrzeli post Google na temat phishingu i alarmów przeciwpożarowych, porównując strategie ochrony.

3:20
Analogia phishingu do ćwiczeń przeciwpożarowych

Autor porównuje kampanie phishingowe do ćwiczeń przeciwpożarowych, podkreślając, że powinny być skierowane na edukację, a nie karanie użytkowników.

11:34
Cyberbezpieczeństwo i inne dziedziny nauki

Autor omawia potencjalne korzyści z przekładania doświadczeń z innych dziedzin, takich jak systemy krytyczne i Site Reliability Engineers, na obszar cyberbezpieczeństwa.

6:48
Poradnik CISA i NSA na temat zabezpieczeń CI/CD

Podróżnik omawia trzy scenariusze zagrożeń związanych z środowiskami CI/CD, podkreślając konieczność zabezpieczenia danych uwierzytelniających i ograniczenia uprawnień.

4:12
Repozytoria i zabezpieczenia CI/CD

Rozmowa o zabezpieczeniach związanych z repozytoriami i środowiskami CI/CD, w tym wymuszaniu uwierzytelnienia dwuskładnikowego i zastosowaniu Least Privilege.

6:09
Rekomendacje NSA i CIS

Porady NSA i CIS dotyczące monitorowania runtime, zabezpieczenia runnery'ów i zabezpieczenia środowiska CI/CD, w tym ataków z powodu kompromitacji repozytoriów.

10:18
Hasła i ataki

Komentarze na temat zabezpieczeń hasł, w tym opis historii łamania haseł i opublikowane przez Aleksandra Poliakowa prezentacje.

7:58
Atak na macOS

Krzysztof omawia atak na macOS, w którym paczka wykrywa konkretną grupę użytkowników i zaczyna proces Stage 2, jeśli zgodna z kryteriami.

4:52
GuardDoc i złośliwe paczki

Opis narzędzia GuardDoc używanego przez Datadog do detekcji złośliwych paczek w rejestry NPM i PyPI, w tym przykłady i heurystyki wykorzystywane do detekcji.

8:51
Hasła i siła haseł

Krzysztof opisuje narzędzia do sprawdzania siły haseł, takie jak PassWD Quality Control, oraz paczkę od Dropboxa, która pomaga użytkownikom stworzyć silne hasła.

4:29
Podsumowanie i zakończenie

Krzysztof i Krzysztof podsumowują temat i zakończają rozmowę, podziękowując słuchaczom i zapraszając do podkrywania kanalu.

1:49

Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.