Flurfunk - Google-Maulwurf bei TeamPCP, NetScaler-Zero-Days, Intel-Bounties & Microsoft Titan
Breach FM - der Infosec Podcast
0:00 / 0:00
Flurfunk - Google-Maulwurf bei TeamPCP, NetScaler-Zero-Days, Intel-Bounties & Microsoft Titan
9 просмотров · 6 дней назад
Breach FM - der Infosec Podcast
43 подписчика
9 просмотров · 6 дней назад
Eine Folge fast ohne KI, dafür mit Schrödingers Aufnahmesoftware, die uns 8:30 Uhr morgens gleichzeitig mitteilt, dass sie aufnimmt und nicht aufnimmt. Sie hat am Ende aufgenommen.
Mein Aufmacher ist eine Wired-Story, die erstaunlich wenig Wellen geschlagen hat: Mandiant hatte ab März eine über Monate aufgebaute Persona im zwölfköpfigen Kernchat von TeamPCP sitzen, ausgerechnet unter dem Namen CanisterWorm. Die Persona war ursprünglich gar nicht auf TeamPCP angesetzt, sondern wurde als Vertrauter eines anderen Akteurs mit hineingezogen. Google las die Kampagne damit von Tag eins mit, kam an den Server mit den gestohlenen Credentials und ließ Tokens bei AWS und Microsoft sperren. Wir diskutieren, ab wann ein privatwirtschaftliches Unternehmen eigentlich Law Enforcement spielt, und wie unbekümmert wir in dieser Branche mit den Identitäten unserer Analysten umgehen.
Max erzählt von seinem Wochenende, das mit einer Signal-Nachricht anfing: "Wer wurde hier auch gerade vom BKA angerufen?" Dahinter steckten zwei Pre-Auth-RCEs in Citrix NetScaler, beide 9.5, beide seit Wochen aktiv ausgenutzt, eine davon in jeder Standardinstallation. Die Empfehlung am Samstag lautete schlicht: Gerät vom Netz. Dazu die ehrliche Frage, was eigentlich passieren muss für eine glatte 10.
Dann zwei Bug-Bounty-Geschichten, die gut zusammenpassen: Bei Intel steht das bezahlte Programm plötzlich auf "suspended", parallel ist eins ohne jede Auszahlung aufgetaucht. Offiziell beendet ist nichts, kommuniziert wurde bis heute gar nichts. Und ein 16-Jähriger hat mit seinem selbstgebauten Agenten Antares in Microsofts internem Analytics-System Titan Tokens gefälscht, sich als admin ausgegeben und kam an 17 Datenbanken mit geschätzt 17,3 Billionen Zeilen. Dafür gab es 5.000 Dollar. Ich versuche zu erklären, warum das tatsächlich in Line mit Microsofts Tabellen ist, und warum die Debatte darüber trotzdem an der falschen Stelle geführt wird.
Zum Schluss ShinyHunters bei Oracle PeopleSoft: Wer die Schwachstelle nicht patchen konnte und stattdessen den Pfad per WAF gesperrt hat, bekam den Exploit einfach als /%50SEMHUB/ zurück. Ein einziges URL-kodiertes Zeichen. Wir geben beide offen zu, dass wir daran auch nicht gedacht hätten. Mandiants Rat dazu ist deutlich: nicht die eine Variante nachpflegen, sondern auf dem normalisierten Pfad filtern, sonst beginnt das Katz-und-Maus-Spiel bei der nächsten Kodierung von vorn.
Wired: An Undercover Google Analyst Infiltrated a Notorious Supply-Chain Hacking Gang
https://www.wired.com/story/an-underc...
Austin Larsen (GTIG) über die TeamPCP-Operation, LABScon-Talk
https://www.labscon.io/speakers/austi...
Wie Google TeamPCP von innen aufbrach (Cyber Kendra)
https://www.cyberkendra.com/2026/09/h...
NetScaler CVE-2026-88771 / 88772: FAQ von watchTowr
https://watchtowr.com/intelligence/ci...
Citrix bestätigt beide Zero-Days (BleepingComputer)
https://www.bleepingcomputer.com/news...
Intels Programm ohne Bounties
https://www.thehackacademy.com/news/i...
How I Could've Accessed 17 Trillion Microsoft Records
https://blog.faav.net/how-i-couldve-a...
Microsoft Titan: unsigniertes JWT, 17,3 Billionen Zeilen (Help Net Security)
https://www.helpnetsecurity.com/2026/...
ShinyHunters umgeht WAF-Regeln bei Oracle PeopleSoft (Mandiant/GTIG)
https://www.hendryadrian.com/shinyhun...