Posts

Showing posts with the label Cyberangriff

Injective Labs GitHub-Kompromittierung: npm-Pakete stehle…

Image
Unbekannte Angreifer kompromittierten das Injective Labs SDK GitHub-Repository und veröffentlichten ein bösartiges npm-Paket, das Krypto-Wallet-Private-… Was ist passiert? Am 15. November 2024 entdeckten Sicherheitsforscher, dass die kompromittierte Version @injectivelabs/sdk-ts@1.20.21 auf dem npm-Register veröffentlicht wurde. Diese enthielt versteckte Telemetriefunktionen, die private Schlüssel und Mnemonic-Seeds aus Kryptowallets extrahierten. Der Angriff zielte auf Entwickler und Nutzer des Injective-Protokolls ab. Die Angreifer nutzten gestohlene Zugangsdaten oder einen kompromittierten Entwickler-Account, um die bösartige Version hochzuladen. Innerhalb von Stunden wurde die Malware von der npm-Community gemeldet, woraufhin das Paket gesperrt wurde. Dennoch könnten tausende Nutzer betroffen sein. Wer ist betroffen? Jeder, der zwischen dem 12. und 15. November die Version 1.20.21 des Pakets installiert hat, könnte seine Wallet-Schlüssel verloren haben. Besonders risikoreich...

Ghost Phishing: Neue Welle umgeht E-Mail-Sicherheit

Image
Eine neue Ghost-Phishing-Welle namens EvilTokens umgeht traditionelle E-Mail-Sicherheit. Lesen Sie, wie Angreifer Microsoft 365-Zugänge und sensible Dat… Was ist Ghost-Phishing? Ghost-Phishing ist eine neue Angriffsmethode, bei der die schädliche Seite im Browser verschlüsselt bleibt und erst nach dem Klick entschlüsselt wird. Das macht sie für traditionelle Sicherheitslösungen unsichtbar. Die aktuelle Kampagne zielt auf Unternehmen in den USA und Europa ab. Sie nutzt eine Schwachstelle im E-Mail-Sicherheitssystem aus. Kein herkömmlicher URL-Filter kann diese Angriffe erkennen. So funktioniert EvilTokens Die Angreifer senden E-Mails mit einem Link, der auf eine scheinbar harmlose Seite führt. Im Hintergrund lädt die Seite ein JavaScript-Objekt, das die bösartige Payload erst nach der Authentifizierung entschlüsselt. Das Opfer sieht dann eine gefälschte Microsoft 365-Anmeldeseite. Sie ist perfekt nachgebildet. Wer seine Zugangsdaten eingibt, verliert sie direkt an die Angreifer. D...

HalluSquatting: Neue KI-Angriffsform bedroht Entwickler

Image
Die HalluSquatting-Attacke nutzt KI-Halluzinationen aus, um Entwickler zur Installation von Botnet-Malware zu verleiten. So schützen Sie sich. Was ist HalluSquatting und warum sollten Sie sich sorgen? Stellen Sie sich vor: Sie bitten einen KI-Coding-Assistenten um ein nützliches Tool. Die KI schlägt Ihnen ein Paket vor, das seriös klingt — aber es existiert gar nicht. Genau das ist die Grundlage von HalluSquatting . Forscher haben entdeckt, dass Angreifer diese erfundenen Namen vorab registrieren können. Sobald die KI ihren Rat gibt, installieren ahnungslose Entwickler echte Malware. Das klingt nach Science-Fiction? Leider ist es real. Die Studie zeigt, dass gängige Assistenten wie GitHub Copilot und Amazon CodeWhisperer in bis zu 20 % der Fälle nicht existierende Pakete vorschlagen. Wenn Sie diese dann installieren, öffnen Sie Ihrem System eine Hintertür. Niemand ist immun. Große Unternehmen, Start-ups und Hobby-Entwickler — alle nutzen diese Tools. Der Angriff ist billig, einfac...

Device-Code-Phishing: M365-Konten durch DEBULL angegriffen

Image
Eine aktuelle Phishing-Kampagne nutzt den legitimen Microsoft Device-Code-Flow, um M365-Konten zu übernehmen. Erfahren Sie, wie die Angreifer vorgehen u… Was ist der Device-Code-Flow und warum wird er missbraucht? Der Device-Code-Flow ist ein legitimer Authentifizierungsmechanismus von Microsoft, der für Geräte ohne Browser entwickelt wurde. Statt eines Passworts zeigt das Gerät einen Code an, den der Nutzer auf einem anderen Gerät eingibt. Genau diesen Mechanismus nutzen die Angreifer der DEBULL-Kampagne. Sie benötigen keine gefälschte Passwortseite – der gesamte Prozess spielt sich auf offiziellen Microsoft-Seiten ab. Das macht die Erkennung für herkömmliche Sicherheitslösungen extrem schwierig. Die Kampagne wurde zwischen Ende Juni 2026 und Anfang Juli 2026 beobachtet. Laut dem Sicherheitsforscher ZeroBEC setzten die Angreifer auf sogenannte Collaboration-Lures – also Köder, die aussehen wie Einladungen zu Team-Meetings oder gemeinsamen Dokumenten. Ein typisches Szenario: Sie e...

Pegasus-Spionangriff auf EU-Abgeordneten aufgedeckt

Image
Citizen Lab enthüllt: EU-Abgeordneter Stelios Kouloglou wurde mit Pegasus-Spyware gehackt, während er den Missbrauch von Überwachungssoftware untersuchte. Ein peinlicher Vorfall für die EU Stell dir vor, du untersuchst just jene Spionagesoftware, die Demokratien untergräbt – und wirst selbst zum Ziel. Genau das passierte Stelios Kouloglou, einem griechischen EU-Abgeordneten. Der Citizen Lab Bericht zeigt: Sein Handy wurde mehrfach mit der berüchtigten Pegasus-Spyware infiltriert. Und das, während er im Untersuchungsausschuss PEGA saß, der den Missbrauch kommerzieller Überwachungstools in der EU aufdecken sollte. Die Ironie ist bitter. Citizen Lab analysierte Kouloglous Gerät und fand eindeutige Spuren. Die Angreifer hätten alles mitlesen können: Nachrichten, Anrufe, sogar die Kamera. Ein Albtraum für jeden Journalisten oder Politiker. Wie Pegasus funktioniert – und warum es gefährlich ist Pegasus ist kein gewöhnlicher Virus. Entwickelt von der israelischen Firma NSO Group, ist e...

NPM-Pakete aus Nordkorea stehlen Entwickler-Geheimnisse

Image
Neue npm-Pakete aus Nordkorea tarnen sich als Rollup-Polyfills und stehlen sensible Entwicklerdaten. Erfahren Sie, wie Sie sich schützen können. Die getarnten Angreifer Sicherheitsforscher von JFrog haben zwei bösartige npm-Pakete entdeckt: „rollup-packages-polyfill-core“ und „rollup-runtime-polyfill-core“. Sie imitieren das legitime Projekt „rollup-plugin-polyfill-node“ bis ins Detail – inklusive Beschreibung und Repository-Metadaten. Doch der Inhalt ist eine andere Geschichte. Die Pakete enthalten einen Base64-codierten PowerShell-Befehl, der bei der Installation ausgeführt wird. Das Ziel: Fernzugriff und Datendiebstahl. Wie der Angriff funktioniert Sobald Sie eines dieser Pakete installieren, wird ein Skript aktiv, das eine Verbindung zu einem externen Server herstellt. Der Server gibt dann weitere Befehle – von einfacher Datenerfassung bis zur vollständigen Übernahme des Systems. Besonders perfide: Die Pakete nutzen legitime Tools wie PowerShell, um Alarm zu vermeiden. Die Ve...

FortiBleed: INC & Lynx Ransomware stehlen FortiGate-Zugan…

Image
Die FortiBleed-Kampagne zielt auf FortiGate-Geräte ab und liefert gestohlene Zugangsdaten direkt an die Ransomware-Gruppen INC und Lynx. Erfahren Sie, w… Was ist FortiBleed? FortiBleed ist eine neu entdeckte, finanziell motivierte Kampagne, bei der Angreifer systematisch Zugangsdaten von Fortinet FortiGate Firewalls stehlen. Die gestohlenen Anmeldedaten werden dann direkt an die Ransomware-Gruppen INC und Lynx weitergegeben, um Folgeangriffe zu ermöglichen. Die Ermittler fanden heraus, dass ein Operator, der mit FortiBleed verbunden ist, aktiv an den Verhandlungsplattformen beider Gruppen arbeitete. Das macht die Verbindung glasklar: Massenhafter Diebstahl von FortiGate-Zugangsdaten führt direkt zur Ransomware-Erpressung. Und das ist kein kleiner Fisch. Die Kampagne hat bereits zahlreiche Unternehmen getroffen, und die Zahl der Opfer steigt. Sie fragen sich, ob Ihr Netzwerk betroffen ist? Dann sollten Sie genau hinschauen. Wie funktioniert der Angriff? Die Angreifer nutzen bekan...

KI-Agent nutzt Langflow-RCE für Ransomware-Angriff auf Da…

Image
Ein neuer KI-Agent namens JADEPUFFER hat eine Langflow-Sicherheitslücke ausgenutzt, um einen vollautomatischen Ransomware-Angriff auf eine Produktionsda… Was ist passiert? Die Sicherheitsfirma Sysdig hat den ersten bekannten Ransomware-Angriff entdeckt, der vollständig von einem KI-Agenten durchgeführt wurde. Der Agent mit dem Namen JADEPUFFER nutzte eine Schwachstelle in der Open-Source-Plattform Langflow aus, um eine Remote Code Execution (RCE) zu ermöglichen. Von dort aus stahl er Anmeldedaten, bewegte sich lateral im Netzwerk und verschlüsselte schließlich eine Produktionsdatenbank – alles ohne menschliches Zutun. Das ist ein Wendepunkt. Bisher galten KI-Agenten als Werkzeuge für Angreifer, aber nicht als eigenständige Täter. Jetzt haben wir den Beweis, dass ein Large Language Model (LLM) einen kompletten Ransomware-Angriff orchestrieren kann. Wie lief der Angriff ab? Der Angriff begann mit der Ausnutzung der Langflow-RCE-Schwachstelle (CVE-2024-XXXX). Der Agent scannte das N...

Umbrij-Malware: ToddyCat nutzt OAuth für Gmail-Zugriff

Image
Die neue Umbrij-Malware der Gruppe ToddyCat missbraucht OAuth-Token, um über die Google-API auf Gmail-Konten zuzugreifen. Erfahren Sie, wie Sie sich sch… Was ist Umbrij und wie funktioniert es? Kaspersky-Experten haben eine neue Schadsoftware entdeckt, die auf Unternehmens-E-Mails abzielt. Der Clou: Umbrij stiehlt keine Passwörter, sondern OAuth-Token. Damit umgeht es die Zwei-Faktor-Authentifizierung komplett. Ein einziger Klick auf eine Phishing-Mail reicht. Dann übernimmt der Angreifer die Kontrolle über Ihr Gmail-Postfach – ohne dass Sie je etwas merken. Die Gruppe ToddyCat ist bekannt für ihre gezielten Angriffe auf asiatische Regierungsbehörden. Jetzt haben sie ihre Taktik verfeinert. Statt aufwändiger Exploits setzen sie auf eine simple, aber effektive Methode: Sie lassen ihr Opfer die Berechtigung selbst erteilen. Wie schütze ich mich vor dieser Bedrohung? Sie können sich wehren. Prüfen Sie regelmäßig die Liste der verbundenen Apps in Ihrem Google-Konto. Entfernen Sie all...

SEO-vergiftete Software-Seiten missbrauchen ScreenConnect…

Image
Eine massive Kampagne nutzt gefälschte Software-Seiten und ScreenConnect, um den Remote-Access-Trojaner AsyncRAT zu installieren. Kaspersky warnt vor de… Wie die Angreifer vorgehen Unbekannte Täter nutzen das legitime Remote-Zugriff-Tool ScreenConnect, um AsyncRAT zu verbreiten. Laut Kaspersky handelt es sich um eine "massive, multi-domain, multi-language" Kampagne, die bösartige Installationsarchive auf gefälschten Websites hostet. Diese Installer tarnen sich als beliebte Software wie OBS Studio, DNS Jumper, DS4Windows und Bandicam. Die Rolle von SEO-Vergiftung Die Angreifer setzen auf SEO-Vergiftung , um ihre schädlichen Seiten in Suchergebnissen weit oben zu platzieren. Sie nutzen gängige Suchbegriffe, die Nutzer eingeben, wenn sie Programme herunterladen wollen. Das macht die Masche besonders heimtückisch: Wer nach einem legitimen Tool sucht, landet schnell auf einer infizierten Seite. Sieh dir die Links genau an, bevor du klickst. Oft unterscheiden sich die gefälsc...

Mustang Panda: Zoho WorkDrive als Kommando-Kanal gegen In…

Image
Die China-nahe Gruppe Mustang Panda greift indische Regierungsnetze an und missbraucht Zoho WorkDrive als verdeckten Command-Kanal. Neue Schadsoftware e… Wie Mustang Panda Zoho WorkDrive kapert Mustang Panda, eine seit Jahren aktive Cyberspionagegruppe mit mutmaßlicher Verbindung zu China, hat zwei neue Kampagnen gegen Indien gestartet. Die Ziele: Regierungsnetzwerke und Unternehmen im Wasserkraftsektor. Das Besondere dabei: Die Angreifer nutzen den legitimen Cloud-Dienst Zoho WorkDrive als Command-and-Control-Kanal. Das hat die Acronis Threat Research Unit aufgedeckt. Die Sicherheitsforscher fanden aktive Kompromittierungen in indischen Regierungsnetzen – darunter Rechner von hochrangigen Verwaltungsangestellten. Sie arbeiteten mit den Behörden zusammen, um die Angriffe zu stoppen. Neue Malware im Anflug Mustang Panda setzt in diesen Kampagnen eine bisher unbekannte Hintertür namens „Viper“ ein. Die Malware tarnt sich als legitime Software und kommuniziert über Zoho WorkDrive m...

SharkLoader Malware: Cobalt Strike in StrikeShark-Angriffen

Image
Eine neue Malware namens SharkLoader wurde entdeckt. Sie wird in StrikeShark-Angriffen genutzt, um Cobalt Strike Beacon auf kompromittierten Systemen zu… Was ist SharkLoader? SharkLoader ist ein bisher unbekannter Malware-Stamm, der als Loader fungiert. Seine Hauptaufgabe: die Bereitstellung von Cobalt Strike Beacon auf infizierten Rechnern. Das ist ein klassisches Tool für Penetrationstests, das aber zunehmend von Cyberkriminellen missbraucht wird. Wer steckt hinter StrikeShark? Die Kampagne wurde von Kaspersky entdeckt und unter dem Namen StrikeShark verfolgt. Ziel waren eine diplomatische Organisation in Indonesien sowie Regierungsstellen in Taiwan. Das deutet auf eine gezielte Spionageaktivität hin – vermutlich staatlich unterstützt. Die genaue Urheberschaft ist noch unklar, aber die Täter haben es auf sensible Informationen abgesehen. Wie funktioniert der Angriff? Die Infektionskette beginnt meist mit einer Phishing-E-Mail. Sobald der Empfänger einen Anhang öffnet, wird Shar...

Fake KI-Agent-Fähigkeit erreichte 26.000 Agenten

Image
Sicherheitsfirma AIR entwickelte eine gefälschte KI-Agent-Fähigkeit, die alle Sicherheitsscans bestand und rund 26.000 Agenten erreichte – ein Weckruf f… Die falsche Fähigkeit: Ein Test mit Folgen Stell dir vor, du installierst eine neue Fähigkeit für deinen KI-Assistenten, die angeblich nützlich ist – aber in Wahrheit sammelt sie deine E-Mail-Adresse. Genau das hat die Sicherheitsfirma AIR getan. Sie entwickelten eine Fake KI-Agent-Fähigkeit, schoben sie durch einen beliebten Skill-Marktplatz und eine Instagram-Anzeige – und erreichten angeblich rund 26.000 Agenten, darunter auch solche auf Firmenkonten. Jeder Sicherheitsscanner, den die Firma testete, gab grünes Licht. Der Schadcode war harmlos: Er sammelte lediglich die E-Mail-Adresse des Nutzers und tat sonst nichts. Der Punkt war zu zeigen, wie leicht bösartige Fähigkeiten die Sicherheitsvorkehrungen umgehen können. Warum das ein Problem ist Die meisten Unternehmen vertrauen darauf, dass KI-Fähigkeiten geprüft werden. Aber d...

FortiBleed bedroht 86.644 FortiGate Geräte: CISA warnt

Image
Die US-Behörde CISA warnt vor der Kampagne FortiBleed: Russischsprachige Hacker haben tausende FortiGate Appliances kompromittiert. Schützen Sie Ihre Ge… Was ist FortiBleed? Ein groß angelegter Angriff zielt auf FortiGate Firewalls ab. Über 86.000 Geräte sind betroffen. Die Täter nutzen bekannte Schwachstellen aus – einige davon sind Monate alt. Das Besondere: Die Hacker gehen gezielt vor und hinterlassen kaum Spuren. CISA stuft die Bedrohung als hoch ein. Besonders Unternehmen mit ungepatchten Systemen sind gefährdet. Die Kampagne läuft seit Wochen – und sie wird immer aggressiver. Wie schütze ich mich? Sie müssen jetzt handeln. Installieren Sie die neuesten Firmware-Updates von Fortinet . Überprüfen Sie Ihre Zugriffslogs auf verdächtige Aktivitäten. Deaktivieren Sie nicht benötigte Dienste wie SSL-VPN, wenn möglich. Ein Patch allein reicht nicht. Konfigurieren Sie Multi-Faktor-Authentifizierung. Segmentieren Sie Ihr Netzwerk. Und: Behalten Sie Ihre Systeme im Auge. Einmal komp...

AutoJack: KI-Agent gekapert – Host-Code-Ausführung

Image
Microsoft enthüllt AutoJack: Ein Exploit, der KI-Agenten kapert. Eine Webseite reicht für Code-Ausführung im Host – ohne Ihre Zustimmung. So schützen Si… Was ist AutoJack? Ein Angriff, der Sie umdenken lässt Stellen Sie sich vor: Sie surfen im Web, Ihr KI-Assistent ist aktiv – und plötzlich hat ein Angreifer die Kontrolle über Ihren Rechner. Genau das ermöglicht Microsoft zufolge der Exploit namens AutoJack. Die Sicherheitsforscher beschreiben eine Angriffskette, die einen KI-Browsing-Agenten in ein Werkzeug für Remote Code Execution verwandelt. Der Angreifer lockt den Agenten auf eine präparierte Webseite. Deren JavaScript greift dann auf einen privilegierten lokalen Dienst zu – und startet einen Prozess auf dem Host. Kein Passwort, keine Warnung, kein Klick. Das ist kein theoretisches Szenario. Microsofts Forschung zeigt, wie real die Gefahr ist. AutoJack nutzt die Fähigkeiten moderner KI-Agenten aus, die im Auftrag des Nutzers Webseiten besuchen und Aktionen ausführen. Genau di...

Kimsuky: HTTPSpy, HelloDoor & VS Code Tunnels in Südkorea

Image
Nordkoreas Hackergruppe Kimsuky greift mit HTTPSpy, HelloDoor und VS Code Tunnels südkoreanische Militär- und Unternehmensziele an. Eine Analyse der neu… Eine neue Welle von Angriffen Im März und April 2026 hat die nordkoreanische Hackergruppe Kimsuky, auch bekannt als Velvet Chollima, eine Serie von Cyberangriffen auf südkoreanische Militär- und Unternehmenseinrichtungen durchgeführt. Die Angreifer setzten dabei eine Reihe neuer Werkzeuge ein: HTTPSpy, HelloDoor und VS Code Tunnels. Das Ziel: sensible Daten stehlen und Netzwerke infiltrieren. Was macht diese Kampagne so besonders? Es ist die Kombination aus altbewährten Social-Engineering-Methoden und moderner Technik. Kimsuky fälschte Sicherheitssoftware-Installationsseiten und erstellte eine gefälschte Webex-Meeting-Seite, um Opfer zu ködern. Einmal hereingefallen, installierte die Gruppe Hintertüren und Spionagesoftware. HTTPSpy: Der unsichtbare Lauscher HTTPSpy ist ein Tool, das den HTTPS-Verkehr abfängt und entschlüsselt. D...

MuddyWater: DLL-Side-Loading-Angriff auf 9 Länder

Image
Die irische Hackergruppe MuddyWater greift mit DLL-Side-Loading neun Länder an. Opfer sind Industrie, Bildung und Finanzen. Erfahren Sie mehr über die T… Was ist DLL-Side-Loading und warum ist es gefährlich? DLL-Side-Loading ist eine Technik, bei der ein Angreifer eine schädliche DLL-Datei in das Verzeichnis einer legitimen Anwendung platziert. Wenn die Anwendung gestartet wird, lädt sie die bösartige DLL statt der echten. Das macht die Erkennung schwer. MuddyWater setzt genau das ein. Die Gruppe ist bekannt für ihre Spionagekampagnen. Im ersten Quartal 2026 traf es neun Organisationen in neun Ländern auf vier Kontinenten. Betroffen waren Industrie, Elektronikfertigung, Bildung, öffentlicher Sektor, Finanzdienstleistungen und professionelle Dienstleistungen. Wer ist MuddyWater? MuddyWater ist eine iranische Hackergruppe. Sie operiert seit mindestens 2017. Oft wird sie mit dem iranischen Geheimdienst in Verbindung gebracht. Ihr Ziel: Spionage und Datendiebstahl. Die aktuelle Kampa...