Vorträge
Vorträge – IT-DEFENSE 2027
TC2 Evolution From the Past to Tomorrow – Xavier Mertens
Malware hat sich mit der Zeit weiterentwickelt. Um reibungslos zu funktionieren, muss sie deshalb mit einem Server kommunizieren. Meistens wurde das gute alte „Client-Server“-Modell genutzt – das sind die Grundlagen eines Botnets, bei dem „Bots“ auf die Befehle ihres „Meisters“ warten. Aus der Perspektive eines Malware-Entwicklers war die Implementierung dieser Kommunikation schon immer ein wesentlicher Bestandteil, da sie unter dem Radar ablaufen muss. Ich werde einen Überblick über die C2-Protokolle von der Vergangenheit bis heute und morgen geben und Ihnen gängige Taktiken von Angreifern aufzeigen, um mit den infizierten Computern zu interagieren.
Der Vortrag findet in englischer Sprache statt.
The Next Era of Cyber Defense: Clarity, Control and Response at Scale – Paula Januszkiewicz
In dieser Keynote wird Cybersicherheit nicht mehr als eine Frage der richtigen Tools verstanden, sondern als eine Herausforderung in Bezug auf Transparenz und Kontrolle neu definiert. Trotz erheblicher Investitionen kommt es in Unternehmen weiterhin zu Sicherheitsverletzungen, die erst bemerkt werden, wenn es bereits zu spät ist.
Angreifer nutzen fehlendes Wissen aus, nicht Lücken in der Technologie. Es gibt Signale, oft sogar in Hülle und Fülle, doch sie werden nicht im großen Stil in umsetzbare Erkenntnisse umgewandelt. Dies schafft Umgebungen, in denen zwar Erkennung stattfindet, die Reaktion jedoch ineffektiv ist. Paula stellt einen strategischen Ansatz vor, um Klarheit über Identitäten, Endgeräte und Cloud-Umgebungen hinweg zu erreichen, und präsentiert Methoden, um diese Klarheit in koordinierte Reaktionen umzusetzen.
Die Keynote bietet eine neue Perspektive darauf, wie Unternehmen Angriffe erkennen, verstehen und darauf reagieren können, während sie stattfinden. Die Teilnehmenden können praktische Einblicke, Erkenntnisse aus der Praxis und Beispiele für Vorfälle erwarten, die direkt aus Paulas Erfahrungsbereich stammen.
Der Vortrag findet in englischer Sprache statt.
Trust No Token: Hunting Identity-Based Attacks Beyond the IdP – Nestori Syynimaa
Identität ist zum primären Sicherheitsperimeter geworden. Bei modernen Angriffen müssen keine Schwachstellen mehr ausgenutzt oder Defense-Lösungen im Netzwerk umgangen werden. Stattdessen werden Authentifizierungstokens gestohlen und der Angreifer agiert im Kontext eines legitimen Benutzers. Bearer-Tokens lassen sich über Adversary-in-the-Middle-Phishing-Kits, Infostealer-Malware oder kompromittierte Endgeräte erbeuten und ermöglichen direkten Zugriff auf Cloud-Dienste ohne erneute Authentifizierung des Angreifers.
Die meisten Unternehmen konzentrieren sich bei der Erkennung auf die Identity-Provider (IdPs) und sehen sie als zentrale Kontrollstelle für Identitätssicherheit. Der Diebstahl von Tokens verändert die Situation jedoch grundlegend. Sobald ein Token ausgestellt wurde, können Angreifer viele IdP-basierte Erkennungsmechanismen umgehen, direkt mit den Dienstanbietern agieren und dort kritische Aktionen durchführen wie Lateral Movement oder auf Daten zugreifen und diese ausschleusen.
In diesem Vortrag wird das Ökosystem der modernen, tokenbasierten Authentifizierung aus offensiver und defensiver Sicht betrachtet. Wir werden genauer untersuchen, wie Authentifizierungstokens in Cloud-Umgebungen ausgestellt, verwendet, missbraucht und wiederverwendet werden. Wir untersuchen die Grenzen herkömmlicher Indikatoren wie IP-Adressen und HTTP-Header und zeigen auf, wie neue Techniken wie das JA4-TLS-Fingerprinting robustere Methoden zur Identifizierung sowohl menschlicher als auch nicht menschlicher Identitäten bieten können. Die Teilnehmer erfahren, warum die Transparenz seitens des IdP oder des Dienstanbieters allein nicht ausreicht und wie die Korrelation von Telemetriedaten auf beiden Seiten der Vertrauensgrenze die Erkennung komplexer Token-Replay-Angriffe ermöglicht, die andernfalls unentdeckt blieben. Anhand realer Angriffsszenarien, Erkennungsstrategien und praktischer Anleitungen bietet dieser Vortrag einen detaillierten Einblick in die Technologien und Signale, die für die Verteidigung des modernen Identitätsperimeters erforderlich sind.
Der Vortrag findet in englischer Sprache statt.