Også i år tok Netsecurity turen til Las Vegas for det som gjerne omtales som Hacker Summer Camp. I år var John, Tor-Erik og Siddharth på plass for en uke med Black Hat, BSides Las Vegas, DEF CON og flere mindre arrangementer og samlinger.

Det ble noen intense dager med mye faglig påfyll, nye bekjentskaper og en stadig lengre liste over ting vi har lyst til å teste nå når vi kommer hjem.

Black Hat – SIGINT og SDR

Årets tur startet med Black Hat Training, hvor John deltok på det todagers kurset «Red Team SIGINT: Practical SDR Hacking for Mission-Critical Automotive, Aviation and Marine Targets».

Kurset hadde fokus på praktisk bruk av Software Defined Radio (SDR) og SIGINT-teknikker mot blant annet kjøretøy, luftfart og maritime systemer. Dette er områder hvor grensen mellom tradisjonell IT-sikkerhet, radio, maskinvare og OT fort blir uklar.

Særlig det maritime innholdet var relevant for oss. Vi jobber allerede med maritim cybersikkerhet og testmiljøer, og kurset ga både nye teknikker og ideer vi kan ta med videre i dette arbeidet.

BSides Las Vegas

BSides er en langt mindre konferanse enn Black Hat og DEF CON, men det er også mye av sjarmen. Det er enklere å komme i kontakt med foredragsholdere og andre deltakere, og det er god tid til faglige diskusjoner mellom foredragene.

Et av høydepunktene er SkyTalks, et off-the-record-spor hvor det er rom for åpne diskusjoner om sikkerhetsforskning og erfaringer. Av hensyn til formatet går vi ikke nærmere inn på innholdet, men vi fikk med oss flere interessante foredrag og diskusjoner som ga nye perspektiver og ideer.

Ellers fikk vi blant annet med oss temaer knyttet til skadevare og memory forensics, sikkerhet i transport- og kjøretøysystemer og bruk av AI i offensive sikkerhetsoperasjoner.

DEF CON 34

DEF CON er vanskelig å beskrive for noen som ikke har vært der. I tre dager beveger man seg mellom foredrag, workshops, villages og spontane diskusjoner med folk fra alle deler av sikkerhetsmiljøet. Planen man lager om morgenen, har gjerne endret seg fullstendig et par timer senere.

I år brukte vi mye tid på fysisk sikkerhet, RFID, maskinvare, radio og Red Teaming.

I Physical Security Village fikk vi testet forskjellige verktøy og teknikker for fysisk bypass, blant annet utstyr og metoder for å komme forbi dører og andre fysiske sikringstiltak. Slike praktiske øvelser er nyttige når fysisk sikkerhet skal vurderes som en del av Red Team-oppdrag.

RFID var også et tema gjennom helgen. Vi fulgte blant annet utviklingen rundt Proxmark og fikk snakket med flere kjente personer i RFID- og physical security-miljøene.

I Aerospace Village fikk vi arbeide praktisk med blant annet I2C og embedded hardware. Andre deler av konferansen ga mer innsikt i blant annet Meshtastic, trådløs kommunikasjon og Wi-Fi-sikkerhet.

Maritim cybersikkerhet

Et annet område vi brukte tid på, var maritim cybersikkerhet. Her fikk vi blant annet se nærmere på og diskutere forskjellige testbenker for maritim cybersikkerhet og hvordan realistiske testmiljøer kan bygges opp.

Dette traff godt med arbeid vi allerede gjør. Maritime systemer kombinerer IT, OT, navigasjon, radio og embedded hardware i samme miljø. Samtalene og løsningene vi så i Las Vegas, ga flere ideer til videre utvikling av egne testmiljøer og metoder.

Sammen med SIGINT- og SDR-kurset på Black Hat ble dette et av områdene vi tar med oss særlig mye nytt fra.

Red Team, Purple Team og Threat Intelligence

Tor-Erik deltok blant annet på en workshop om Threat Intelligence-led adversary emulation og Purple Teaming. Her var fokuset på hvordan realistiske trusselaktører og angrepskjeder kan brukes til å teste både forebyggende og detekterende sikkerhetsmekanismer.

Dette har klare paralleller til blant annet TIBER/TLPT og hvordan vi jobber med større Red Team-oppdrag.

Siddharth deltok også på en praktisk Wi-Fi-workshop med blant annet evil twin-angrep, phishing og bruk av IDS for å oppdage ondsinnede trådløse nettverk. Han fikk også med seg foredrag om blant annet phishing gjennom legitime Microsoft-tjenester.

Microsoft Security Response Center

Siddharth ble i tillegg invitert til en samling hos Microsoft Security Response Center (MSRC), hvor han fikk møte sikkerhetsforskere, Red Teamere og AI Red Teamere.

Her dreide diskusjonene seg blant annet om sårbarhetsforskning, SharePoint, AI i Red Teaming og hvordan AI påvirker bug bounty-programmer, både positivt og negativt.

Slike mindre samlinger og samtaler utenfor de ordinære konferansene er ofte minst like interessante som selve foredragene.

Hjem med nye ideer

Det er umulig å få med seg alt som skjer under Hacker Summer Camp. Noen av de beste erfaringene kommer heller ikke fra et foredrag, men fra å teste et verktøy i en village eller havne i en faglig diskusjon med noen man tidligere bare kjenner gjennom forskningen eller verktøyene deres – eller fra YouTube, X og andre steder i sikkerhetsmiljøet.

Det er også noe av det som gjør turen verdifull. Vi har litt forskjellige faglige interesser, og til sammen fikk vi med oss mye innen Red Teaming, fysisk sikkerhet, RFID, SDR/SIGINT, maskinvare, trådløs sikkerhet, AI og maritim cybersikkerhet.

Som vanlig kommer vi hjem med en ganske lang liste over nye ting som må prøves i laben, og flere ideer vi ønsker å ta med videre i tjenestene våre.

Hacker Summer Camp har blitt en tur vi setter stor pris på, både faglig og sosialt. Det er alltid mer å se, flere folk å møte og nye ting å lære.

Så ja, vi skal tilbake neste år!