Nummer 2 | Maj 2026
Den här månaden: Vår vice vice VD för teknik ger oss en djupdykning i C2PA, inklusive vad det är, hur det fungerar och varför det behövs för företag idag bland konsumenter med begränsat förtroende.
Plus: NIST ökar PCQ-skyddet, potentiella sårbarheter i Windows Phone Link och vad vårt team lärde sig på NAB 2026.
Från skrivbordet Dustin Ward, SSL:s tekniska chef:
SSL-teamet deltog nyligen i NAB Show 2026 i Las Vegas. Baserat på samtal jag hade där lade jag märke till en tydlig skillnad i hur folk för närvarande tänker på innehållsreferenser, innehållsäkthet och ursprung.
Jag insåg hur viktigt det är att hjälpa människor att förstå exakt vad C2PA är hur det kan gynna det digitala förtroendeekosystemet, och hur det skyddar en organisations varumärkesbaserade medier i allmänhet.
Jag bestämde mig för att skriva om och delar med mig av den här första delen i en serie som kommer att dyka in i allt som rör C2PA och förhoppningsvis ge lite klarhet genom att förklara vad det är, varför det är viktigt och hur det fungerar, så att det finns en fullständig förståelse över hela linjen, från de mest strategiska till de mest tekniska intressenterna.
Om du är intresserad av att lära dig mer om vad C2PA är, ta en titt på min senaste blogginlägg.
Senaste nytt: Det senaste från det digitala förtroendelandskapet
NIST utvecklar nio post-kvantumsignaturalgoritmer för att säkra data från kvantattacker – NIST har flyttat nio post-kvantbaserade digitala signaturalgoritmer till den tredje och sista omgången av sin standardiseringsprocess, och fortsätter därmed ett årslångt arbete med att ersätta dagens krypteringsstandarder innan kvantdatorer blir tillräckligt kraftfulla för att bryta dem. Hela berättelsen.
Högskolestudent hackar Taiwans höghastighetsjärnväg med programvarudefinierad radio – En 23-årig universitetsstudent i Taiwan stoppade fyra höghastighetståg i 48 minuter genom att sända ut en falsk larmsignal och utnyttja ett radiokommunikationssystem som hade gått 19 år utan att rotera sin kryptografiska nyckel. Hela berättelsen.
Risk för exekvering av Claude Code exponerad – Forskare på Adversa AI avslöjade en sårbarhet som kallas ”TrustFall”, där öppning av ett skadligt arkiv i AI-kodningsverktyg, som Claude Code, i tysthet kan exekvera angriparens kod på en utvecklares maskin med liten eller ingen användarinteraktion. Hela berättelsen.
Implementeringsfokus: Praktiska lösningar för verkliga utmaningar
När 2FA blir en belastning: CloudZ-attacken på Windows Phone Link
De flesta organisationer som använder SMS-baserad tvåfaktorsautentisering anser att de har lagt till ett betydande säkerhetslager. En kampanj som avslöjades av Cisco Talos i början av 2026 visar hur snabbt det antagandet kan vändas emot dem.
I hjärtat av operationen finns ett fjärråtkomstverktyg som heter CloudZ och ett tidigare odokumenterat plugin som heter Pheno, som arbetar tillsammans för att samla in inloggningsuppgifter och fånga upp autentiseringskoder som synkroniserats från en parad smartphone. Attacken utnyttjar inte en brist i Windows utan snarare en funktion. Genom att missbruka Windows Phone Link, en legitim synkroniseringsfunktion mellan enheter som är inbyggd i Windows 10 och 11, kan angripare kringgå 2FA helt och hållet, vilket eliminerar ett identitetsautentiseringssteg som många användare tror håller deras konton säkra, och göra det utan att någonsin röra själva mobilenheten.
Affärspåverkan: Väl inne i systemet får angriparen webbläsaruppgifter, filåtkomst, skärminspelningsfunktioner och möjlighet att fånga upp OTP-koder i realtid, allt medan den berörda organisationen tror att dess MFA fungerar som avsett. Det djupare problemet är dock strukturellt: SMS-baserad 2FA distribuerar autentisering över kanaler, enheter och lokala filer, varav inget enskilt team helt kontrollerar. I företagsmiljöer multiplicerar den fragmenteringen attackytan med varje användare som har Phone Link aktiv på sin arbetsstation.
Vad som skulle ha förhindrat det: Lösningen är inte bättre SMS-övervakning. Snarare är certifikatautentisering ett alternativ till SMS-autentisering. Detta kan vara en bättre lösning för vissa kunder eftersom det inte finns något OTP-meddelande att fånga upp, ingen databasfil att raida och ingen Phone Link-brygga att utnyttja. Om autentisering sker på certifikatnivå ger en komprometterad Windows-slutpunkt inte angriparen någon användbar tjänst. För organisationer som behöver distribuera certifikat i stor skala, SSL:s Privat företag PKI tillhandahåller infrastrukturen för att utfärda, hantera och återkalla certifikat centralt, utan att förlita sig på delad offentlig infrastruktur eller den ömtåliga SMS-leveranskedjan som denna attack utnyttjade.
Den bredare lärdomen: MFA-kringgång blir en allt större del av komprometteringskedjan i takt med att fler organisationer distribuerar den över ett bredare spektrum av konton. Angripare bryter inte MFA. De routar runt den genom att rikta in sig på leveransmekanismen. SMS-engångslösenord färdas genom kanaler, synkroniseras med enheter och skrivs till lokala filer, som var och en är en potentiell avlyssningspunkt. Certifikatbaserad autentisering eliminerar kanalen helt.
Tidigare och kommande evenemang: Konferenser, standardmöten och mer
SSL-teamets dagliga journal från CSC Trust Without Borders Summit 2026
Vårt teams uppdateringar och insikter kommer direkt från toppmötets arenor, med fokus på digitalt förtroende över gränser, jurisdiktioner och regelverk. Upptäck vad de hade att säga och hur dessa viktiga resultat kan påverka framtiden för global interoperabilitet. Läs här..
Höjdpunkter från NAB Show 2026
SSL deltog i den årliga NAB Show i Las Vegas den 18-22 april 2026 för att förmedla vårt budskap om medieautenticitet genom C2PA. Konferensen välkomnade fler än 58 000 registrerade deltagare som hade tillgång till fler än 530 konferenssessioner med över 600 talare från hela det globala medie- och underhållningsekosystemet.
Läs hela artikeln om vad vårt team lärde sig och varför innehållsuppruni nu borde bli en prioritet för sändningsbranschen.
kommande:
16-18 juni 2026 – Förena 2026Hölls i Austin, Texas. SSL är en stolt sponsor av evenemanget som arrangeras av Anslutningsstandarder Alliance, utformad för att visa upp det senaste inom IoT-innovation. Följ oss på LinkedIn för att se våra uppdateringar, var vi finns, hur du får kontakt med vårt team och mer.
Juni 2026 - Kommande webbinarium, "Bortom specifikationen: Bygga verkligt förtroende för C2PA", hålls av Dominique Guinard, SSL Director of Product – Content Authenticity and IoT. Detta webbinarium är för C2PA-användare som redan har kopplat standarden till sitt arbete och vill fördjupa sig i vad produktionsklassat förtroende kräver. Vi kommer att fokusera på hur man gör innehållsreferenser mer pålitliga, hållbara och interoperabla i praktiken, med utgångspunkt i SSL.coms arbete med förtroendeankare (certifikatrötter, betrodda tidsstämplar, hållbara proveninkedjor) och praktikerperspektiven hos team som använder C2PA idag.
Snabblänkar: Guider, artiklar och branschresurser
- Vad SSL:s rotmigrering innebär för dig — SSL migrerar TLS Certifikatutfärdande till 2022 års roots. Lär dig vad som ändras, varför det är viktigt och vilka alternativ du har om ClientAuth EKU påverkar dina system.
- Uppdatering om efterlevnad: 2026-04-03 EJBCA-incidenter och massåterkallelser — En förklaring av den ACME-relaterade certifikatåterkallningshändelsen den 3 april 2026 på grund av avvikelse från CABF-efterlevnad, utan säkerhetspåverkan och omedelbar återutgivning möjlig.
- SSL:s kompletta VMC-guide för validering: Varumärkeskrav, logotypspecifikationer och BIMI DNS-installationsguide — Lär dig varumärkeskraven, SVG-logotypspecifikationerna och BIMI DNS-inställningarna som krävs för att erhålla ett verifierat varumärkescertifikat (VMC) från SSL.
- Identitetsvalidering för SSL.com-certifikat: En komplett guide — Lär dig hur du slutför SSL-identitetsvalidering, inklusive godkända ID-dokument per land, videotips och steg för att åtgärda en misslyckad inlämning.
- CA/Browser Forum-omröstning SC099: Förbättra registreringen av valideringsmetoden — Den fullständiga omröstningen förbättrar valideringsregistreringen genom att ersätta tvetydiga krav på revisionslogg med specifika krav på revisionslogg. Den kräver att certifieringsmyndigheterna loggar exakta valideringsmetoder som används, i enlighet med regelverket gäller den 15 juli 2026.
Har du frågor om något av dessa ämnen eller vill du diskutera dina digitala förtroendelösningar med våra experter? Kontakta oss nedan: