Kumar Ashwin

[email protected]
Events
talk

The Breach Is Over. The Exposure Is Not

Host
Recon Village @ DEF CON 34
Location
DEF CON Creator Stage 2, Las Vegas Convention Center, Las Vegas, NV, USA
Audience
Security Researchers, Incident Responders, Threat Intelligence Teams, AppSec Teams
Duration
30 minutes
Co-presenters Anant Shrivastava

Breaches are often treated as discrete incidents: a leak is discovered, the most obvious credentials are rotated, incident response winds down, and attention shifts elsewhere. But the exposure often continues long after the breach is considered closed.

This talk looked at the long tail of breach data: the less familiar secret classes, environmental context, repository paths, service identifiers, deployment stages, and naming conventions that can continue to support reconnaissance even after the headline credentials are remediated.

We discussed Shai-Hulud exposures as a concrete example of how software supply-chain incidents can leave behind durable reconnaissance value: package metadata, leaked tokens, repository context, automation traces, and naming patterns that remain useful to attackers after the initial compromise is considered contained.

The core argument was simple: recovery should be measured by the disappearance of usable exposure, not just by the closure of the original incident.

Slides

Slide 1
Slide 2
Slide 3
Slide 4
Slide 5
Slide 6
Slide 7
Slide 8
Slide 9
Slide 10
Slide 11
Slide 12
Slide 13
Slide 14
Slide 15
Slide 16
Slide 17
Slide 18
Slide 19
Slide 20
Slide 21
Slide 22
Slide 23
Slide 24
Slide 25
Slide 26
Slide 27
Slide 28
Slide 29
Slide 30
Slide 31
Slide 32
Slide 33
Slide 34
Slide 35
Slide 36
Slide 37
Slide 38
Slide 39
Slide 40
Slide 41
Slide 42
Slide 43
Slide 44
Slide 45
Slide 46
Slide 47
Slide 48
1 / 48