Posts

Showing posts with the label Bedrohungsakteure

Gitea Docker Flaw CVE-2026-20896: Angriffe 13 Tage nach P…

Image
Angreifer nutzen die kritische Gitea-Docker-Sicherheitslücke CVE-2026-20896 (CVSS 9.8) aus, nur 13 Tage nach dem Patch. Sysdig warnt vor aktiven Exploit… Schon wieder eine kritische Lücke, die innerhalb von zwei Wochen nach Bekanntwerden aktiv angegriffen wird. Die Geschichte wiederholt sich. Dieses Mal trifft es Gitea, eine beliebte DevOps-Plattform für Selbst-Hoster. Sysdig hat beobachtet, wie Bedrohungsakteure versuchen, die Schwachstelle CVE-2026-20896 in Docker-Images auszunutzen. Und das nur 13 Tage, nachdem der Hersteller den Patch veröffentlichte. Was ist CVE-2026-20896? Ein kritischer Fehler mit CVSS 9.8 Die Sicherheitslücke CVE-2026-20896 dreht sich um den „X-WEBAUTH-USER“-Header. Gitea vertraut diesem Header von jeder Quell-IP-Adresse. Klingt harmlos? Ist es nicht. Ein nicht authentifizierter Internet-Client kann so erhöhte Rechte erlangen. Stellen Sie sich vor: Ein Angreifer sendet einfach eine HTTP-Anfrage mit einem manipulierten Header und wird zum Administrator. Das ...

Webworm: Neue Backdoors EchoCreep & GraphWorm via Discord…

Image
Der China-verbundene Bedrohungsakteur Webworm nutzt 2025 die neuen Backdoors EchoCreep und GraphWorm mit Discord und Microsoft Graph API für C2-Kommunikation – ein alarmierender Trend. Sicherheitsforscher haben frische Aktivitäten der Gruppe aufgedeckt, die seit mindestens 2022 Regierungsbehörden ins Visier nimmt. EchoCreep und GraphWorm: Zwei neue Schädlinge im Anflug Webworm, erstmals im September 2022 von Broadcoms Symantec dokumentiert, setzt nun auf zwei neuartige Backdoors. EchoCreep missbraucht Discord als C2-Kanal. GraphWorm wiederum nutzt die Microsoft Graph API. Beide Methoden sind besonders heimtückisch, da sie legitime Dienste als Deckmantel verwenden. Du fragst dich vielleicht: Wie können Unternehmen sich dagegen schützen? Die Antwort ist komplex, aber wir zeigen dir die wichtigsten Schritte. Warum Discord und Microsoft Graph API? – Ein kluger Schachzug der Angreifer Discord ist nicht nur ein Tool für Gamer. Auch Angreifer schätzen die Plattform. Der Datenverkehr sie...

Microsoft stoppt Malware-Signing-Dienst von Fox Tempest

Image
Microsoft hat einen Dienst zerschlagen, der Kriminellen half, Malware mit echten Zertifikaten zu signieren. Dahinter steckt die Gruppe Fox Tempest. Was war der Malware-Signing-Dienst? Microsoft hat am Dienstag bekannt gegeben, dass es einen sogenannten Malware-Signing-as-a-Service (MSaaS)-Betrieb gestört hat, der das firmeneigene Artifact-Signing-System zweckentfremdete, um schädlichen Code zu signieren und Ransomware sowie andere Angriffe durchzuführen. Laut Microsoft wurden dadurch tausende Rechner und Netzwerke weltweit kompromittiert. Der Technologieriese führt die Aktivitäten auf einen Bedrohungsakteur namens Fox Tempest zurück, der den MSaaS-Dienst angeboten haben soll. Die Angreifer nutzten offenbar legitime Code-Signing-Zertifikate, um ihre Schadsoftware als vertrauenswürdig erscheinen zu lassen – ein klassischer Fall von vertrauensbasierter Täuschung. Wie funktionierte der Angriff? Die Täter missbrauchten das Microsoft Artifact Signing, ein Tool, das eigentlich Entwickle...