DEF CON 34 Web Sessions
DEF CON 34 Web Application Security Sessions
DEF CON 34 (Aug. 6-9, 2026) — Las Vegas Convention Center
Webアプリケーションセキュリティ関連セッション一覧
- 総セッション数: 22
- 資料公開URL: https://media.defcon.org/DEF CON 34/DEF CON 34 presentations/DEF CON 34 presentations/
- スピーカー一覧: https://defcon.org/html/defcon-34/dc-34-speakers.html
- 作成日: 2026-08-12
インデックス
| # | タイトル | スピーカー | 日時 | カテゴリ | 資料 |
|---|---|---|---|---|---|
| 1 | From square root to /root: escalating privileges in ... | Ron Ben Yizhak | Friday 10:00 (Track 5, 60 min) | Cloud/Container Security | |
| 2 | Reflections on Disregarding Trust: Weaponizing CDP a... | Gregory "1umberhack" Disney-Leugers | Friday 10:30 (Track 4, 60 min) | Browser/Session Security | |
| 3 | Taming the Swarm: Hard Architectural Lessons from Bu... | Albert "@yz9yt" Corzo | Friday 11:00 (Creator Stage, 60 min) | AI Pentesting | |
| 4 | Keychained Melody: Grabbing the Keys to the iCloud K... | Alex Radocea, Jaron Bradley | Friday 11:00 (Track 3, 60 min) | Cloud/Apple Security | |
| 5 | LGTM: Bypassing an LLM Build Gate When Prompt Inject... | Aviv Donenfeld | Friday 13:00 (Track 5, 60 min) | AI/LLM Security | |
| 6 | Data Tomb Raider: Raiding Modern AI Vaults with Lega... | Dolev Taler, Mark Vaitsman | Friday 14:00 (Track 1, 60 min) | AI Security | |
| 7 | The Stream Is Dead, Long Live the Stream: How HTTP/2... | Gal Bar Nahum | Friday 15:00 (Track 1, 60 min) | HTTP/Protocol Security | |
| 8 | Hacking the Hackers who Hack Hackers: Supply-Chain B... | Assaf Morag | Friday 15:00 (Track 5, 60 min) | Supply Chain | |
| 9 | CloudBashing: Exploiting free CloudShells for mining... | Chris Ryan, Jenko "edleft" Hwong | Friday 16:30 (Track 4, 60 min) | Cloud Security | |
| 10 | One Chain to Own Them All — Breaking AI Infrastructures | Lei "llfamsec" Lu, Ji'an "azraelxuemo" Zhou | Friday 17:00 (Track 5, 60 min) | AI Infrastructure | |
| 11 | No Socket, No Privs, No Problem: Weaponizing OCI Reg... | David "davidrxchester" Rochester, Nicholas "gouldnicholas" Gould | Saturday 10:00 (Track 4, 30 min) | Container/Cloud Security | |
| 12 | Forgotten but Not Gone: Unauthenticated RCEs and LPE... | Ron Ben Yizhak | Saturday 11:30 (Track 2, 60 min) | Server/Linux Security | |
| 13 | Get Set, Exploit! Unveiling Python Class Pollution I... | Gavin Zhong, Zhengyu Liu, Jianjia Yu | Saturday 14:00 (Track 4, 60 min) | Python/Web Framework Security | |
| 14 | Wrestling with a Python: Escaping Copilot Studio's A... | Simon Maxwell-Stewart, Ryan Hausknecht | Saturday 14:30 (Track 5, 60 min) | AI Sandbox Security | |
| 15 | LaunchBreak: a Sip of Tea, a Click, and a Full Multi... | Gavin Zhong, Zhengyu Liu, Jianjia Yu | Saturday 15:00 (Track 5, 60 min) | Desktop/Protocol Handler | |
| 16 | Hacking Your Life with AI Can Get You Hacked: How AI... | Peyton "p80n-sec" Kennedy | Saturday 16:00 (Track 2, 60 min) | AI Platform Security | |
| 17 | Install Me Maybe: Turning Claimable VS Code Extensio... | Raphael "rcss" Silva | Saturday 16:00 (Track 4, 60 min) | Supply Chain/IDE Security | |
| 18 | OffGuard: Breaking the Most Popular AI Gateway from ... | Yaara Shriki | Sunday 10:00 (Track 2, 60 min) | AI Gateway Security | |
| 19 | Gotta Phish 'Em All! Novel Attack Techniques via Per... | Giacomo "GiacoLenzo2109" Lenzini | Sunday 10:30 (Track 5, 60 min) | Browser/Phishing | |
| 20 | Pwning Agentic Browsers with PleaseFix: A New Vulner... | Stav Cohen | Sunday 12:00 (Creator Stage 3, 30 min) | Browser/AI Agent Security | 未公開 |
| 21 | Your WAF Blocked Us, That Was The Exploit: Remote Ag... | Barak Sternberg, Nevo Poran, Ron Bobrov | Sunday 12:00 (Track 3, 60 min) | WAF/CDN/Agent Security | |
| 22 | CUDA've done better: Hacking Nvidia GPUs for contain... | Daniel "0xDACA" Cohen Hillel, Noam Trobishi | Sunday 12:30 (Track 3, 60 min) | GPU/Container Security |
1. From square root to /root: escalating privileges in Azure containers with Python in Excel
| 項目 | 内容 |
|---|---|
| スピーカー | Ron Ben Yizhak |
| 日時 | Friday 10:00 (Track 5, 60 min) |
| カテゴリ | Cloud/Container Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
MicrosoftがExcelにPythonを組み込み、より高度なデータ分析を可能にした。Pythonコードはクラウドコンテナで処理され結果として返されるが、Microsoft所有のサーバーでリモートコード実行が可能か検証した。ファイルアップロード機構の権限昇格脆弱性を発見し、コンテナ内でrootアクセスを取得。キーボールト、データベースサーバー、アカウント名、テナントIDなどMicrosoftの内部デプロイ構成の全貌を明らかにした。さらに、Excelへの特別なレスポンスを作成することで、2つのセキュリティ境界(CVE-2026-45459:信頼済みレコード保護の「コンテンツの有効化」警告とネットワーク分離保護)をバイパスする方法も発見。「whoami」コマンドから始まり、Pythonライブラリの窃取を経て、最終的にrootとしてコード実行に至るまでの全旅程を追う。
2. Reflections on Disregarding Trust: Weaponizing CDP and MHTML for Header-Agnostic Session Hijacking
| 項目 | 内容 |
|---|---|
| スピーカー | Gregory "1umberhack" Disney-Leugers |
| 日時 | Friday 10:30 (Track 4, 60 min) |
| カテゴリ | Browser/Session Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Chrome DevTools Protocol (CDP) を武器化した新しいBrowser-in-the-Middleアーキテクチャを紹介する。カスタムビルドのGoツールキットがターゲットアプリケーションをサーバーサイドでレンダリングし、正当なスクリプトを実行させた上で結果のDOMをMHTMLスナップショットとしてキャプチャする。外部アセットをBase64 Data URIに変換し、自己完結型のライブDOMを提供することで、ブラウザのセキュリティ違反をトリガーすることなくSRIやCSPを自然に無効化する手法を実証する。HTTPヘッダーに依存しないセッションハイジャックの新たなベクトルを提示する。
3. Taming the Swarm: Hard Architectural Lessons from Building a Deterministic Agentic Web Pentesting System
| 項目 | 内容 |
|---|---|
| スピーカー | Albert "@yz9yt" Corzo |
| 日時 | Friday 11:00 (Creator Stage, 60 min) |
| カテゴリ | AI Pentesting |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
オフセキュリティのエージェントシステムの多くは印象的なベンチマークを誇る一方で、実際のコスト・時間・アーキテクチャ上の課題を隠している。20年間の攻撃セキュリティ研究者としての経験を基に、決定論的なエージェント型Webペントテストパイプラインを10ヶ月かけて構築した教訓を解説する。なぜPlaywright/CDP/Visionモデルによる可視化検証が必須なのか(テキストベースのパースはXSSなどのクライアントサイド脆弱性にアーキテクチャ的に破綻している)、なぜ創造性の抑制が逆効果だったのか、専門化・モデルシフト・温度制御がどのように有用な決定論を可能にしたのかを語る。Skepticエージェントと重み付けスコアリングの重要性、不可変の監査証跡とwet/dry分離が不可欠だった理由を「Dojo Incident」(エージェントがエクスプロイトを書くよりサーバー設定を書き換えた方が安いと判断した事件)等の戦記と共に解説する。結論:信頼できる攻撃エージェントシステムはオープンソースでなければならない。
4. Keychained Melody: Grabbing the Keys to the iCloud Kingdom
| 項目 | 内容 |
|---|---|
| スピーカー | Alex Radocea, Jaron Bradley |
| 日時 | Friday 11:00 (Track 3, 60 min) |
| カテゴリ | Cloud/Apple Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
AppleのiCloudキーチェーンから認証キーを抽出する手法。Macのキーチェーンアクセスメカニズムを悪用し、クラウドストレージの認証情報を奪取してiCloud全体を掌握する攻撃チェーンを実証する。
5. LGTM: Bypassing an LLM Build Gate When Prompt Injection Fails
| 項目 | 内容 |
|---|---|
| スピーカー | Aviv Donenfeld |
| 日時 | Friday 13:00 (Track 5, 60 min) |
| カテゴリ | AI/LLM Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
モデルがルールベースからセキュリティの決定を下し始めている。OpenSearchは匿名のプルリクエストとCIパイプラインの秘密情報の間に唯一立つものとしてモデルを本番環境に導入した最初の1つだ。脆弱性を報告した際、チームは「モデルがキャッチしてくれる」と回答した。正面から突破しようとしても全て検知されたため、代わりにモデルが「どのように考えているか」を理解することに注力した。各試行がなぜ捕まったかを分析し、モデルが実際に検証できることと仮定しているだけのことをマッピングした。最終的に突破に成功したのは、攻撃そのものを隠したのではなく、モデルが検証できない場所に危険な部分を配置したことだった。このセッションでは、最初の失敗から成功したバイパスまでの全過程を辿り、モデルの決定境界をマッピングする。どこまで入力が歪むと判断が反転するのか、モデルが決して見ることのできないブラインドスポットはどこかを示す。
6. Data Tomb Raider: Raiding Modern AI Vaults with Legacy Flaws for Treasure Stealing
| 項目 | 内容 |
|---|---|
| スピーカー | Dolev Taler, Mark Vaitsman |
| 日時 | Friday 14:00 (Track 1, 60 min) |
| カテゴリ | AI Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
リンクをクリックするとMFAコードを失う。AIアシスタントがメールを読み、Bing経由でデータを窃取するが、あなたは気づかない。Microsoft 365 Copilotに対する1クリック攻撃チェーンを発見した。CSP、SSRF、HTMLインジェクションの3つの「解決済み」と思われていた脆弱性クラスを組み合わせたキルショットだ。URLパラメータが「Parameter-to-Prompt (P2P) インジェクション」と呼ぶベクトルでAIエンジンに直接プロンプトとして渡される。AIは被害者のメールボックスを検索し機密データを取得、URLに loot を含んだimgタグを出力する。このタグは出力サニタイザーが発動する前にレンダリングされる(サニタイザーは後処理ステップのため)。imgのsrcはBingの画像検索エンドポイント(CSPで許可済み)にヒットし、サーバーサイドで攻撃者のドメインにフェッチすることで、Microsoft自身のインフラ経由で窃取データをトンネリングする。CSP enforced、サニタイザー稼働中、AIガードレール有効の3つ全てが揃っていても、このチェーンはすり抜けた。WebチームとAIチームが互いの継ぎ目をテストしていないことが根本原因だ。
7. The Stream Is Dead, Long Live the Stream: How HTTP/2 Lets Dead Streams Keep Servers Working
| 項目 | 内容 |
|---|---|
| スピーカー | Gal Bar Nahum |
| 日時 | Friday 15:00 (Track 1, 60 min) |
| カテゴリ | HTTP/Protocol Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
HTTPリクエストスワグリングはリクエスト境界の問題を示した。HTTP/2のリクエストライフタイムではどうなるか?ある層がリクエスト終了と判断している間に、別の層がまだ処理を続けていたら?2023年のRapid Resetは攻撃者がサーバーが追いつけない速度でストリームを開いてリセットできることを示した。パッチは症状ではなく根本原因に対処しなかった。2年後にCVE-2025-8671としてMadeYouResetをCERT/CC経由で開示し、Apache Tomcat、H2O、Nettyなどに2回目のパッチ適用ラウンドを引き起こした。HTTP/2レイヤーでは閉じられているストリームが、サーバーサイドでは処理を続け続ける理由と、これがなぜ完全には修正不可能なのかを解説する。次のHTTP/2乱用がすでに待ち構えていないかを検証する。
8. Hacking the Hackers who Hack Hackers: Supply-Chain Backdoors in Underground VPN Infrastructure
| 項目 | 内容 |
|---|---|
| スピーカー | Assaf Morag |
| 日時 | Friday 15:00 (Track 5, 60 min) |
| カテゴリ | Supply Chain |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
地下VPN/トンネリングエコシステムは侵害されたサーバーを収益化し、「無料インターネット」アクセスをSSH、SOCKS、マルチプロトコルトンネル経由で提供する。これらの運用はオープンソースのインフラ管理ツールに依存しているが、ツール自体が武器化されたらどうか?FirewallFalcon Managerを詳細に分析し、マルチレイヤーのサプライチェーン攻撃を明らかにする。バックドアのインストール、TLSルート証明書の注入、DNSハイジャック、プロキシリダイレクトを通じて大規模なMITMを可能にする。リバースエンジニアリング、GitHub履歴分析、DNSインフラマッピング、大規模インターネットスキャンにより、このエコシステム内の数百のアクティブサーバーを特定した。「ハッカーが他のハッカーが使っているインフラをハックする」という新しいクラスのサプライチェーン攻撃を提示する。
9. CloudBashing: Exploiting free CloudShells for mining, networking, exfil, and persistence at scale
| 項目 | 内容 |
|---|---|
| スピーカー | Chris Ryan, Jenko "edleft" Hwong |
| 日時 | Friday 16:30 (Track 4, 60 min) |
| カテゴリ | Cloud Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
AWS、Azure、GCPのCloudShellのREST/WebSocketターミナルプロトコルをリバースエンジニアリングし、CookieからOAuthトークンまでのブラウザ認証/資格情報フローを追跡・分析した。無料のCPU/ネットワークアクセスを自動化し、コンテナ/VMリセット後もアクセスを維持、永続的な$HOMEにインプラント/データを配置、ユーザーのsudoアクセスをロックアウトし、C2フレームワークをインストールした。IAM設計の問題として:1つの侵害されたIDから多数の環境を生成するAWSロールアサンプション、APIトークン失効後も存続するWebSocketセッション、デフォルトでCloudShellアクセスを持つM365/Gmailコンシューマーアカウントを発見した。CloudBasherというエクスプロイトツールキットをリリースし、CPU集約型ワークロードの分散、仮想ストレージによるステージング/データ窃取、セキュアネットワークによるプロキシ/難読化された窃取パスのデモを行う。
10. One Chain to Own Them All — Breaking AI Infrastructures
| 項目 | 内容 |
|---|---|
| スピーカー | Lei "llfamsec" Lu, Ji'an "azraelxuemo" Zhou |
| 日時 | Friday 17:00 (Track 5, 60 min) |
| カテゴリ | AI Infrastructure |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Pwn2Own Berlinが初のAIトラックを開始し、vLLMとOllamaをターゲットにした。vLLMのcompletionsエンドポイントがprompt_embedsを受け付け、torch.loadでweights_only有効化の下でロードされることを発見した。CVE-2025-32434(weights_onlyバイパス)のパッチ後、再度バイパスできるか検証し、weights_onlyを完全にバイパスするヒープオーバーフロー脆弱性(CVE-2026-24747)を発見しvLLMを侵害した。「PyTorchの脆弱性はローカルのモデルポイズニングに留まる」という常識を覆し、AIアプリがモデルロードやLoRAファインチューニングなどの日常的な操作でtorch.loadを呼び出すAPIを公開しているため、「ローカル」脆弱性がリモートに転用できることを示した。ComfyUI、NVIDIA Dynamoなどへのエクスプロイトを開発した。
11. No Socket, No Privs, No Problem: Weaponizing OCI Registries for SSRF, Credential Theft, and Container Escapes
| 項目 | 内容 |
|---|---|
| スピーカー | David "davidrxchester" Rochester, Nicholas "gouldnicholas" Gould |
| 日時 | Saturday 10:00 (Track 4, 30 min) |
| カテゴリ | Container/Cloud Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
OCIレジストリからコンテナやモデルをプルする際、その操作自体をホストの列挙、認証情報の窃取、リモートコード実行、コンテナエスケープに転用できる。悪意のあるレジストリを立て、ツールのレジストリレスポンスの処理方法を悪用して、通常のプル操作を攻撃プリミティブに変えた。SSRF、認証情報窃取のための任意のファイル読み取り、Dockerコンテナからのホストエスケープに至る複数の重大な脆弱性を発見した。レジストリクライアントだけでなく、コンテナランタイム、ML推論エンジンなど基盤技術にも脆弱性が及ぶ。
12. Forgotten but Not Gone: Unauthenticated RCEs and LPEs in Legacy Linux Services
| 項目 | 内容 |
|---|---|
| スピーカー | Ron Ben Yizhak |
| 日時 | Saturday 11:30 (Track 2, 60 min) |
| カテゴリ | Server/Linux Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
GNU-TelnetDの未認証RCEを2026年1月に分析し、最も人気のあるtelnetデーモンに単純なシェルインジェクションが長年存在していたことに驚いた。さらに、Telnetが未認証クライアントから提供された環境変数でroot権限プロセスを実行していることを発見し、権限昇格に繋がった。Sambaでもシェルインジェクションを調査し、フォーマット文字列を使用したコマンドインジェクションで2つのRCEを発見した。「2026年になってなぜ見つかったのか?」と思わず聞くことになるだろう。TelnetDの未認証RCE、Sambaの2つの未認証RCE(CVE-2026-4480、CVE-2026-4408)、TelnetDの権限昇格(CVE-2026-28372)を分析する。
13. Get Set, Exploit! Unveiling Python Class Pollution In-the-Wild
| 項目 | 内容 |
|---|---|
| スピーカー | Gavin Zhong, Zhengyu Liu, Jianjia Yu |
| 日時 | Saturday 14:00 (Track 4, 60 min) |
| カテゴリ | Python/Web Framework Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Pythonのクラスポリューション脆弱性の初の完全なタクソノミーを紹介する。2つのオブジェクト解決プリミティブと3つのオブジェクト割り当てプリミティブから6つのタイプを導出したが、従来知られていたのはそのうち1つだけだった。Pyrlという初の自動検出フレームワークを設計し、新しい静的解析手法「operational taint analysis」により60万以上のGitHub/PyPIパッケージに適用して47のエクスプロイト可能なゼロデイを発見した。Azure CLI、Taipy、ComfyUI、Google Mesop、HuggingFace Smolagentsなどに影響。クラスポリューションをトークン窃取、認証バイパス、保存型XSS、サンドボックスエスケープ、RCEに転用する方法を実証する。最も弱いタイプ(従来未知)でも実際に重大な影響を与えうることを示す。
14. Wrestling with a Python: Escaping Copilot Studio's AI-Guarded Sandbox
| 項目 | 内容 |
|---|---|
| スピーカー | Simon Maxwell-Stewart, Ryan Hausknecht |
| 日時 | Saturday 14:30 (Track 5, 60 min) |
| カテゴリ | AI Sandbox Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Copilot StudioのAIガード付きサンドボックスを突破。Windowsコンテナ上で実行され、PythonサンドボックスとGPT-4.1 miniモデルがガードする3層の防御を全て突破した。MROイントロスペクションと文字列連結でdunderフィルターをバイパスし、pythonnet(誰もブロックしていなかった)でPythonを完全に脱出し、LLMガードレールのリークされた推論チェインを悪用して体系的に撃破した。TLS秘密鍵と証明書の窃取、75の環境変数(Azure ADクライアントID、Service Fabricクラスタートポロジーを含む)、アプリケーションソースコードの完全取得、ContainerUserとしてのコマンド実行を確認した。最も興味深い発見はLLMガードレール自体:非決定的で、同一ペイロードが通ったりブロックされたりする。APIレスポンスに完全なセキュリティ推論をリークし、防御者のAIが攻撃者のオラクルに転化している。
15. LaunchBreak: a Sip of Tea, a Click, and a Full Multi-stage Desktop Takeover
| 項目 | 内容 |
|---|---|
| スピーカー | Gavin Zhong, Zhengyu Liu, Jianjia Yu |
| 日時 | Saturday 15:00 (Track 5, 60 min) |
| カテゴリ | Desktop/Protocol Handler |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
AI/エージェントデスクトップアプリがカスタムURIスキームを採用する中、ブラウザのクリックが特権ローカルロジックへのゲートウェイとなる。Craftedブラウザリンクでデスクトップアプリを起動し、マルチステージ・マルチプロセスのエクスプロイトチェーンに攻撃者制御の入力を注入する脆弱性クラスを提示する。ペイロードソース(URI、攻撃者サーバー、ローカルファイル)、クロスプロセスフロー(メイン/ユーティリティ/レンダラー)、シンク(コマンド実行、動的eval、モジュールローディング)の3次元で攻撃面を体系化した。18のゼロデイ(17がフルRCE)を発見。AFFiNE(CVE-2026-21853)、Hyper/Vercel、Cherry Studio、Pinokio、deepchat、Paperlibなどに影響。Protonというエージェント誘導型セグメントファジングフレームワークをリリース。
16. Hacking Your Life with AI Can Get You Hacked: How AI Orchestration Platforms Ship RCE by Design
| 項目 | 内容 |
|---|---|
| スピーカー | Peyton "p80n-sec" Kennedy |
| 日時 | Saturday 16:00 (Track 2, 60 min) |
| カテゴリ | AI Platform Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
AIオーケストレーションプラットフォーム(Kestra、Langflow、Nocobase、Flowise、Activepieces、Dify、Apache Airflow)におけるRCEプリミティブのカタログ。テンプレートレンダリング経由のシェルインジェクション、ユーザー供給の「検証」コードへのexec()、生のLLM出力へのeval()、未認証のAPIエンドポイント。単一のプロンプトインジェクションで未認証攻撃者がフルRCEを達成するキルショットをデモする。報告時、ベンダーの一部は「コード実行は意図された動作で、セキュリティはデプロイヤーの問題」と回答した。なぜこの論理が実際のデプロイで破綻するか、信頼境界の失敗がなぜエコシステム全体で同じバグを繰り返し生むかを解説。
17. Install Me Maybe: Turning Claimable VS Code Extension IDs into Supply-Chain Attacks
| 項目 | 内容 |
|---|---|
| スピーカー | Raphael "rcss" Silva |
| 日時 | Saturday 16:00 (Track 4, 60 min) |
| カテゴリ | Supply Chain/IDE Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
VS Code拡張機能IDを乗っ取るサプライチェーン攻撃。「Extension Confusion」と呼ぶ(依存関係混乱の拡張機能版)。拡張機能IDはマーケットプレイス固有だが、フォークがプルする別のマーケットプレイスで名前空間が未請求の場合、その名前空間を主張して同じIDで公開できる。信頼されている名前がギャップを埋められず、誰も監視していなかったマーケットプレイスの隙間。1M以上のコールバック、数百の組織、$200k以上のバウンティを3ヶ月未満で達成。ラップトップ、管理されたコーポレートマシン、リモート開発環境、WSL、コンテナ上でコードが実行された。
18. OffGuard: Breaking the Most Popular AI Gateway from Auth Bypass to Cloud Compromise
| 項目 | 内容 |
|---|---|
| スピーカー | Yaara Shriki |
| 日時 | Sunday 10:00 (Track 2, 60 min) |
| カテゴリ | AI Gateway Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
LiteLLM(最も人気のあるオープンソースAIゲートウェイ、クラウド環境の1/3にデプロイ)の全セキュリティモデルを破壊。MCPレイヤーの認証バイパス、サンドボックスエスケープによるrootレベルRCE、クラウド認証情報へのSSRFという3つの独立した攻撃ベクトルを提示。ゼロ認証からフルクラウドインフラ侵害に連鎖する。インターネット規模で数千のインスタンスを検証し、10インスタンス中約1つがデフォルト認証情報を受け入れるか、認証を全く必要としないことを発見した。AIインフラ全体に浮かび上がるセキュリティパターンを考察する。
19. Gotta Phish 'Em All! Novel Attack Techniques via Persistent Browser-in-the-Middle
| 項目 | 内容 |
|---|---|
| スピーカー | Giacomo "GiacoLenzo2109" Lenzini |
| 日時 | Sunday 10:30 (Track 5, 60 min) |
| カテゴリ | Browser/Phishing |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Browser-in-the-Middle (BitM) フィッシングを武器化する2年間の研究。MITREが公式攻撃パターンとしてカタログ化したBitMはMFA保護Webアプリケーションに対する深刻な脅威だ。被害者は攻撃者のブラウザを通じて直接認証するため、従来のMFAのほとんどをバイパスする。リアルタイムキーストロークロギング、転送中のファイルのインターセプトと改ざん、セッション永続性(被害者がログアウト後もアクセスを維持)、ソーシャルエンジニアリングによるマイク/ウェブカメラキャプチャを含む新攻撃テクニックを提示。P-BitM(Persistent Browser-in-the-Middle) Spear-PhishingフレームワークをDEF CON 34でオープンソースリリース。「Persistent」の完全な攻撃的意味:1回のフィッシングクリックが永続的な橋頭堡になる。
20. Pwning Agentic Browsers with PleaseFix: A New Vulnerability Class for 0-Click Takeover
| 項目 | 内容 |
|---|---|
| スピーカー | Stav Cohen |
| 日時 | Sunday 12:00 (Creator Stage 3, 30 min) |
| カテゴリ | Browser/AI Agent Security |
| 講演資料 | 未公開 |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
エージェンティックブラウザの新脆弱性クラス「PleaseFix」。0クリックでブラウザエージェントを乗っ取る攻撃手法。AIエージェントが自律的にブラウザを操作する際に生じる新たな攻撃面を提示する。(Creator Stage、資料未公開)
21. Your WAF Blocked Us, That Was The Exploit: Remote Agent Takeover via Cloudflare, Sentry and Claude Zero-Day for data exfil
| 項目 | 内容 |
|---|---|
| スピーカー | Barak Sternberg, Nevo Poran, Ron Bobrov |
| 日時 | Sunday 12:00 (Track 3, 60 min) |
| カテゴリ | WAF/CDN/Agent Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
WAFのブロック自体がエクスプロイトとなる逆説的攻撃。Cloudflare、Sentry、Claudeのゼロデイを組み合わせ、リモートエージェントを乗っ取ってデータを窃取する。CloudflareのWAFがリクエストをブロックしたことが、実はエクスプロイトの一部として機能していた。防御メカニズムが攻撃ベクトルに転用される新たな脅威モデルを実証する。
22. CUDA've done better: Hacking Nvidia GPUs for container-escape and privilege escalation
| 項目 | 内容 |
|---|---|
| スピーカー | Daniel "0xDACA" Cohen Hillel, Noam Trobishi |
| 日時 | Sunday 12:30 (Track 3, 60 min) |
| カテゴリ | GPU/Container Security |
| 講演資料 | PDFダウンロード |
| スピーカーページ | DEF CON公式サイト |
概要(日本語翻訳):
Nvidia GPUを悪用したコンテナエスケープと権限昇格。CUDAドライバー層の脆弱性を突く、クラウドGPU環境への新たな攻撃ベクトル。コンテナ環境におけるGPUパススルーのセキュリティリスクを実証する。