LLM Jacking, co łączy phishing i pożary, bezpieczne środowiska CI/CD - BKP #6
Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 📑 Rozdziały: 00:00 - Intro 02:12 - LLM Jacking 15:08 - Phishing, a ćwiczenia przeciwpożarowe 34:15 - NSA i CISA o bezpieczeństwie środowisk CI/CD 57:28 - Łamanie haseł (OffensiveCon 2024) 01:09:04 - Outro 🔗 Referencje: https://www.youtube.com/watch?v=JI4LRtLiQdo https://sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack https://security.googleblog.com/2024/05/on-fire-drills-and-phishing-tests.html https://resilientcyber.substack.com/p/defending-cicd-environments-the-nsacisa https://www.openwall.com/presentations/OffensiveCon2024-Password-Cracking https://github.com/dropbox/zxcvbn https://www.openwall.com/passwdqc ❤️ Dziękujemy za Twoją uwagę! © Wszystkie znaki handlowe należą do ich prawowitych właścicieli. #cybersecurity #appsec #software #softwareengineer #supplychain #programowanie #bezpieczeństwo #llm
Krzyś i gość omawiają pierwszy artykuł dotyczący ataku LLM Jacking, gdzie hakerzy wykorzystują klucze do usług chmurowych do uruchamiania dużych modeli językowych.
Krzyś i gość analizują atak LLM Jacking, podkreślając jego unikalne aspekty i porównując go do innych form ataków, takich jak crypto jacking.
Krzyś przechodzi do kolejnego artykułu, który dotyczy ataku na PHP i kompromitacji serwisu SSRis przez amerykańskie służby.
Krzyś i gość omawiają relacje między atakami na LLM a raportem De Beera, podkreślając podobieństwa i różnice.
Krzyś i gość omawiają koszty ataku LLM Jacking, podkreślając, że korzystanie z PHP może być kosztowne.
Krzyś wprowadza temat polskich startupów AI, podkreślając rozwój Eleven Labs.
Krzyś i gość przejrzeli post Google na temat phishingu i alarmów przeciwpożarowych, porównując strategie ochrony.
Autor porównuje kampanie phishingowe do ćwiczeń przeciwpożarowych, podkreślając, że powinny być skierowane na edukację, a nie karanie użytkowników.
Autor omawia potencjalne korzyści z przekładania doświadczeń z innych dziedzin, takich jak systemy krytyczne i Site Reliability Engineers, na obszar cyberbezpieczeństwa.
Podróżnik omawia trzy scenariusze zagrożeń związanych z środowiskami CI/CD, podkreślając konieczność zabezpieczenia danych uwierzytelniających i ograniczenia uprawnień.
Rozmowa o zabezpieczeniach związanych z repozytoriami i środowiskami CI/CD, w tym wymuszaniu uwierzytelnienia dwuskładnikowego i zastosowaniu Least Privilege.
Porady NSA i CIS dotyczące monitorowania runtime, zabezpieczenia runnery'ów i zabezpieczenia środowiska CI/CD, w tym ataków z powodu kompromitacji repozytoriów.
Komentarze na temat zabezpieczeń hasł, w tym opis historii łamania haseł i opublikowane przez Aleksandra Poliakowa prezentacje.
Krzysztof omawia atak na macOS, w którym paczka wykrywa konkretną grupę użytkowników i zaczyna proces Stage 2, jeśli zgodna z kryteriami.
Opis narzędzia GuardDoc używanego przez Datadog do detekcji złośliwych paczek w rejestry NPM i PyPI, w tym przykłady i heurystyki wykorzystywane do detekcji.
Krzysztof opisuje narzędzia do sprawdzania siły haseł, takie jak PassWD Quality Control, oraz paczkę od Dropboxa, która pomaga użytkownikom stworzyć silne hasła.
Krzysztof i Krzysztof podsumowują temat i zakończają rozmowę, podziękowując słuchaczom i zapraszając do podkrywania kanalu.
Rozdziały i streszczenia generowane automatycznie. Pełna transkrypcja nie jest publikowana — wyszukaj frazę, aby zobaczyć dopasowane fragmenty.
Kliknij, aby znaleźć fragmenty, w których pada.
Dołącz do społeczności bezpieczników: https://bezpiecznykod.pl/discord 📌 Sprawdź też: Strona firmowa - https://bezpiecznykod.pl Szkolenie online ABCD - https://abcdevsecops.pl Szkolenie online OTWA - https://ofensywnetestowanie.pl 🔔 Subskrybuj kanał: https://www.youtube.com/@BezpiecznyKod?sub_confirmation=1 📑 Rozdziały: - Intro - LLM Jacking - Phishing, a ćwiczenia przeciwpożarowe - NSA i CISA o bezpieczeństwie środowisk CI/CD - Łamanie haseł (OffensiveCon 2024) - Outro 🔗 Referencje: https://www.youtube.com/watch?v=JI4LRtLiQdo https://sysdig.com/blog/llmjacking-stolen-cloud-credentials-used-in-new-ai-attack https://security.googleblog.com/2024/05/on-fire-drills-and-phishing-tests.html https://resilientcyber.substack.com/p/defending-cicd-environments-the-nsacisa https://www.openwall.com/presentations/OffensiveCon2024-Password-Cracking https://github.com/dropbox/zxcvbn https://www.openwall.com/passwdqc ❤️ Dziękujemy za Twoją uwagę! © Wszystkie znaki handlowe należą do ich prawowitych właścicieli. #cybersecurity #appsec #software #softwareengineer #supplychain #programowanie #bezpieczeństwo #llm