Breach FM - der Infosec Podcast

Flurfunk - Delve Update, Axios Supply-Chain, Microsoft/Artemis II & Nicholas Carlinis LLM CVE Vortrag


Listen Later

In der neuen Folge von Breach FM starten Max Imbiel und ich mit dem Nachklang zur Delve-Compliance-Affäre. Die Gründer haben sich per Videobotschaft zu Wort gemeldet und die Lage damit eher verschlechtert. Sie nennen den Vorfall eine koordinierte Diffamierung, bieten aber gleichzeitig Re-Audits und mehr manuelle Prüfprozesse an. Für eine reine Schmierkampagne eine aufwendige Reaktion. Y Combinator hat sich still von Delve getrennt, und Elizabeth Holmes bot den Gründern öffentlich Hilfe an.Dann zum nächsten Supply-Chain-Fall: Das NPM-Paket Axios – über 100 Millionen wöchentliche Downloads – wurde über einen gezielten Spearphishing-Angriff auf seinen Maintainer kompromittiert. Angreifer tarnten sich als legitimes Unternehmen, luden ihn zu einem gefälschten Teams-Call ein und installierten dabei Malware. Darüber kamen sie an seine NPM-Credentials und schleusten einen Payload in die nächste Version ein. Sarah Gooding beschreibt parallel, wie die Lazarus-Gruppe dieses Muster systematisch gegen hochwertige Open-Source-Maintainer im Node.js-Universum betreibt.Zur wöchentlichen Microsoft-Corner: ProPublica hat einen tiefen Artikel über die GCC High Government Cloud und ihre FedRAMP-Zulassung veröffentlicht. Das Fazit interner US-Regierungsprüfer: Die Bewertung basierte auf unvollständigen Informationen, weil Microsoft zentrale Sicherheitsfragen schlicht nicht beantworten konnte. Ein Auditor bezeichnete das System als "a pile of shit" – nicht mein Zitat. Passend dazu: Commander Reid Wiseman meldete während der Artemis-II-Mission, er habe zwei Outlook-Instanzen an Bord – und keine funktioniere.Zum Abschluss empfehle ich den Vortrag von Nicholas Carlini, Research Scientist bei Anthropic, auf der [un]prompted-Konferenz. Er zeigt, wie aktuelle LLMs autonom Zero-Days in produktivem Code finden – darunter eine SQL Injection in Ghost CMS nach 90 Minuten und ein Linux-Kernel-Bug, der seit 2003 unentdeckt war. Insgesamt hat das Frontier Red Team über 500 validierte High-Severity-Schwachstellen gefunden. Die Fähigkeiten verdoppeln sich laut Carlini etwa alle vier Monate. Den Vortrag verlinken wir – mit dem transparenten Hinweis, dass Carlini für Anthropic arbeitet.


Delve sets the record straight on anonymous attacks
https://delve.co/blog/delve-sets-the-record-straight-on-anonymous-attacks


Federal Cyber Experts Thought Microsoft’s Cloud Was “a Pile of Shit.” They Approved It Anyway.



How Axios was compromised

https://x.com/flaviocopes/status/2039973060158095827?s=46


Nicholas Carlini - Black-hat LLMs | [un]prompted 2026
https://www.youtube.com/watch?v=1sd26pWhfmg


Artemis II crew experienced issues with Outlook this morning

https://x.com/latestinspace/status/2039763355162812702?s=46





...more
View all episodesView all episodes
Download on the App Store

Breach FM - der Infosec PodcastBy Robert Wortmann, Max Imbiel


More shows like Breach FM - der Infosec Podcast

View all
Hotel Matze by Matze Hielscher & Mit Vergnügen

Hotel Matze

181 Listeners

0d - Zeroday by Stefan und Sven

0d - Zeroday

0 Listeners

Darknet Diaries by Jack Rhysider

Darknet Diaries

8,077 Listeners

Doppelgänger by Philipp Glöckler, Philipp Klöckner

Doppelgänger

12 Listeners

IT IST ALLES. by Julius Höltje, Marcel Bensmann, Ulf Masselink

IT IST ALLES.

0 Listeners

Alles auf Aktien – Die täglichen Finanzen-News by WELT

Alles auf Aktien – Die täglichen Finanzen-News

41 Listeners

RONZHEIMER. by Paul Ronzheimer

RONZHEIMER.

136 Listeners