Posts

Showing posts with the label Cybersecurity

SCMBANKER Malware: ClickFix-Lure bedroht mexikanische Ban…

Image
Eine neue Malware namens SCMBANKER zielt auf mexikanische Bankkunden ab. Die Verbreitung erfolgt über gefälschte CAPTCHA-Seiten. Schützen Sie sich jetzt. Die ClickFix-Methode: Wie die Malware verbreitet wird Das ist kein gewöhnlicher Phishing-Angriff. Sicherheitsforscher von Elastic Security Labs haben eine Kampagne aufgedeckt, die unter dem Namen REF6045 läuft. Sie nutzt sogenannte ClickFix-Lures – gefälschte CAPTCHA-Seiten, die Sie dazu verleiten, einen schädlichen Befehl auszuführen. Ein Klick auf „Ich bin kein Roboter“ genügt, und schon wird ein PowerShell-Toolkit installiert. Dieses Toolkit, das die Forscher SCMBANKER tauften, übernimmt dann die Kontrolle. Sie denken, Sie würden so etwas nie machen? Die Masche ist raffiniert. Die Seite sieht täuschend echt aus – mit grünem Haken und vertrauten Symbolen. Der Befehl wird als notwendiger Schritt zur Verifizierung getarnt. Viele fallen darauf herein, weil sie schnell Zugang zu ihrem Online-Banking wollen. Zielgruppe: Mexikanische ...

Proxy-Botnets, Browser-Ransomware & KI-Agenten-Tricks

Image
Diese Woche zeigen Proxy-Botnets, Browser-Ransomware und KI-Agenten-Tricks: Vertrauen ist die größte Sicherheitslücke. Erfahre, wie du dich schützt. Proxy-Botnets: Wenn dein Router zum Spion wird Ein Streaming-Box-Hersteller lieferte standardmäßig eine Hintertür mit. Klingt absurd? Ist aber passiert. Die Boxen wurden Teil eines Proxy-Botnets, der illegalen Traffic verschleierte. Du hast eine solche Box zu Hause? Dann nutzt dein Netzwerk vielleicht gerade fremde Anfragen weiter – ohne dein Wissen. Prüfe die Firmware und deaktiviere unnötige Dienste. Besser gleich das Gerät austauschen. Browser-Ransomware: Der Angriff aus dem Tab Eine neue Ransomware-Variante läuft direkt im Browser. Sie nutzt die Berechtigungen aus, die du ahnungslos erteilt hast. Die Erpressung: Zahlen oder Datenverlust. Das Fatale: Selbst nach Löschen des Tabs kann der Schaden bleiben. Installiere keine unnötigen Erweiterungen und entziehe verdächtigen Seiten sofort alle Rechte. Ein hartes Neuladen des Systems k...

Linux DirtyClone-Fehler, KI-Malware, Turla-Backdoor: Woch…

Image
Diese Woche: DirtyClone-Linux-Lücke, neue KI-Malware-Methoden, Turla-Backdoor-Aktivitäten und Infostealer-Wellen. Ein kompakter Überblick für Sicherheit… Neuer „DirtyClone“-Fehler im Linux-Kernel Ein lokaler Angreifer kann seinen Zugriff erweitern. Der Fehler steckt in der Clone-Funktion. Betroffen sind viele Kernel-Versionen. Das Ausnutzen ist nicht trivial, aber möglich. Patches sind verfügbar – Sie sollten sofort updaten. Die Lücke ähnelt DirtyPipe, einem früheren Kernel-Fehler. Forscher fanden sie bei einer Code-Überprüfung. Die PoC-Veröffentlichung ließ nicht lange auf sich warten. Händler von Cloud-Diensten haben bereits reagiert. Wer selbst hostet, muss handeln. KI-Malware: Neue Tricks der Angreifer Künstliche Intelligenz wird genutzt, um Schadcode zu tarnen. Generative Modelle erstellen scheinbar harmlose Skripte. Diese enthalten dann bösartige Befehle. Die Erkennung wird so erschwert. Ein Beispiel ist „BlackMamba“, ein Proof-of-Concept, der KI-generierte Payloads nutzt. ...

Gentlemen RaaS: GentleKiller EDR Framework bedroht Sicher…

Image
Die Gentlemen RaaS-Operation setzt auf das GentleKiller EDR-Framework, das 400 Sicherheitsprozesse deaktiviert. Erfahren Sie, wie diese Bedrohung Ihre S… Was ist Gentlemen RaaS? Hinter dem Namen „Gentlemen“ verbirgt sich eine Ransomware-as-a-Service (RaaS)-Gruppe, die in den letzten Monaten verstärkt aktiv geworden ist. Ihre Besonderheit: Sie setzt auf ein hauseigenes Framework namens GentleKiller, das speziell darauf ausgelegt ist, Endpoint Detection and Response (EDR)-Systeme auszuschalten. Das ist ein entscheidender Vorteil für die Angreifer – denn ohne funktionierende EDR können sie ungehindert ihre Schadsoftware ausrollen. Die Gruppe bietet Affiliates ein ausgereiftes Portfolio an Tools, die Sicherheitslösungen umgehen. Sie zielen auf über 400 verschiedene Sicherheitsprozesse ab , darunter bekannte Produkte von Microsoft, CrowdStrike, SentinelOne und vielen anderen. Das ist kein Zufall, sondern systematische Entwicklung. Wie funktioniert GentleKiller? Das GentleKiller-Framew...

INC Ransomware 2026: 830+ Opfer, RaaS-Bedrohung wächst

Image
INC Ransomware entwickelt sich zur dominanten RaaS-Bedrohung 2026. Seit August 2023 wurden über 830 Opfer registriert. Erfahren Sie, wie Sie sich schütz… Der Aufstieg einer neuen Cybermacht Cybersicherheitsforscher haben die Entwicklung von INC von einer jungen Ransomware-as-a-Service (RaaS)-Operation zu einer der produktivsten Cyberkriminalitätsgruppen im Jahr 2026 nachgezeichnet. Seit August 2023 wurden nicht weniger als 830 Opfer gemeldet. Das ist eine Zahl, die selbst erfahrene Analysten überrascht hat. „Die Zerschlagung von LockBit und die Abschaltung von BlackCat haben Lücken geschaffen, die INC gefüllt hat“, erklärt ein Bericht von Acronis. „Als Affiliates zu alternativen Ransomware-Operationen abwanderten, nutzte INC die Gelegenheit.“ Der Aufstieg war rasant – aber nicht unerwartet. Warum ist INC so erfolgreich? INC setzt auf eine aggressive Doppelerpressungsstrategie: Daten werden nicht nur verschlüsselt, sondern auch gestohlen und auf einer Leak-Site veröffentlicht, wen...

Malicious NuGet Sicoob stiehlt Banking-Daten

Image
Ein bösartiges NuGet-Paket gibt sich als Sicoob SDK aus und stiehlt Banking-Zugangsdaten. Auch npm-Pakete gefährden Cloud-Secrets. Erfahren Sie, wie Sie… Die Tarnung: Sicoob.Sdk als trojanisches Pferd Cybersecurity-Forscher von Socket haben eine bösartige NuGet-Paketreihe entdeckt, die sich als C# Software Development Kit für Sicoob ausgibt – eines der größten genossenschaftlichen Finanzsysteme Brasiliens. Die Versionen 2.0.0 bis 2.0.4 von "Sicoob.Sdk" enthalten eine Funktion, die sensible Daten wie Client-IDs und PFX-Zertifikate ausleitet. So funktioniert der Angriff Das Paket simuliert eine legitime SDK-Installation. Sobald ein Entwickler es in sein Projekt einbindet, wird im Hintergrund ein PowerShell-Skript ausgeführt. Dieses Skript extrahiert PFX-Zertifikate – die zur Authentifizierung in Finanzsystemen dienen – und sendet sie an einen vom Angreifer kontrollierten Server. Gleichzeitig werden Client-IDs abgegriffen, die für API-Zugriffe benötigt werden. Sie denken, ...

JINX-0164: Gefälschte Recruiter zielen auf Krypto-Firmen ab

Image
Die neue Bedrohungsgruppe JINX-0164 nutzt gefälschte Recruiter und macOS-Malware, um Kryptowährungsunternehmen zu infiltrieren und digitale Vermögenswerte zu stehlen. Sicherheitsforscher von Wiz entdeckten die bisher unbekannte Kampagne, die mit ausgeklügelten Social-Engineering-Taktiken arbeitet. Betroffen sind vor allem Firmen, die mit digitalen Währungen handeln oder diese verwahren. Wie JINX-0164 vorgeht Die Angreifer geben sich als Personalvermittler aus und kontaktieren Mitarbeiter von Krypto-Firmen über LinkedIn oder E-Mail. Sie versprechen gut bezahlte Jobs oder lukrative Projekte. Im nächsten Schritt schicken sie eine angeblich notwendige Software zur Installation – in Wirklichkeit ist es maßgeschneiderte macOS-Malware. „Diese Kampagnen nutzen hochentwickelte Social-Engineering-Techniken, benutzerdefinierte macOS-Malware und gezielte Angriffe auf CI/CD-Infrastrukturen“, erklären die Wiz-Forscher Shira Ayal und Kollegen. Die Malware im Detail Die macOS-Schadsoftware tarnt...

Sicherheitsbedrohungen: Claude Plugin, Azure, Kali, FIFA …

Image
Die aktuelle Bedrohungslage: Claude-Sicherheitslücke, Azure Privilege Escalation, Kali365 MFA-Bypass und FIFA-Betrugsmaschen. Lesen Sie die wichtigsten … Claude Security Plugin: Kritische Lücke entdeckt Ein Sicherheitsforscher hat eine Schwachstelle im Claude Security Plugin gefunden. Sie erlaubt Angreifern, sensible Daten zu extrahieren. Das Plugin wird von tausenden Unternehmen genutzt. Der Anbieter hat einen Patch veröffentlicht. Sie sollten sofort updaten. Azure Privilege Escalation: Neuer Angriffsvektor Forscher von Palo Alto Networks haben eine Methode entdeckt, um in Azure-Rechten zu eskalieren. Die Technik nutzt eine Fehlkonfiguration in verwalteten Identitäten. Das ist ein Albtraum für Cloud-Administratoren. Microsoft arbeitet an einem Fix. Bis dahin helfen nur strenge Zugriffskontrollen. Kali365 MFA Bypass: So schützen Sie sich Ein neuer Tool namens Kali365 umgeht Multi-Faktor-Authentifizierung bei Office 365. Es fängt Sitzungstoken ab. Das passiert, wenn Sie auf Phishi...

GlassWorm Malware Takedown: Entwickler im Visier

Image
CrowdStrike, Google und Shadowserver Foundation haben die C2-Infrastruktur der GlassWorm-Malware zerschlagen. Die Kampagne zielte auf Softwareentwickler… Was war GlassWorm? Seit Anfang 2025 haben Unbekannte systematisch Softwareentwickler angegriffen. Über schadhafte Pakete und Browser-Erweiterungen versuchten sie, sich Zugang zu Entwicklerumgebungen zu verschaffen. Das Ziel: Zugang zu internen Repositories und Build-Systemen. Die Angreifer nutzten eine Mischung aus Social Engineering und technischen Tricks. Sie lockten Entwickler mit gefälschten Jobangeboten oder Code-Beispielen. Wer darauf hereinfiel, installierte unwissentlich die Malware. Die Takedown-Aktion Am 15. April 2025 schlugen die Ermittler zu. In einer koordinierten Aktion wurden alle bekannten Command-and-Control-Server offline genommen. Die CrowdStrike -Forscher sprachen von einem „bedeutenden Schlag“ gegen die Lieferkettenangriffe. „Wir haben die Köpfe der Hydra abgeschlagen“, sagte ein beteiligter Analyst. „Aber ...

Bösartiges npm-Paket stiehlt Claude AI-Daten

Image
Sicherheitsforscher entdeckten ein bösartiges npm-Paket, das Dateien aus dem Claude AI-Benutzerverzeichnis stiehlt und über GitHub exfiltriert. Erfahren… Was ist passiert? Das Paket namens „mouse5212-super-formatter" wurde auf der npm-Registry gefunden. Es zielt auf den Ordner „/mnt/user-data" ab, den Anthropics Claude AI für Uploads und Ausgaben nutzt. Die Malware lädt Dateien hoch – ohne Ihr Wissen. Ja, genau das lesen Sie. Ein scheinbar harmloses Formatierungstool stiehlt Ihre Daten. Und es nutzt GitHub als Ablageort. Das macht die Entdeckung besonders brisant. Wie funktioniert der Angriff? Das Paket tarnt sich als nützliches Dienstprogramm. Nach der Installation scannt es das Claude-Verzeichnis. Findet es Dateien, werden diese an ein GitHub-Repository gesendet. Der Angreifer erhält so Zugriff auf vertrauliche KI-Artefakte, Eingabehistorie und möglicherweise API-Keys. Der Clou: GitHub erlaubt große Dateien und wirkt vertrauenswürdig. Firewalls blockieren die Domain s...

Grandoreiro & BTMOB: Banking-Trojaner greifen Windows und…

Image
Neue Kampagnen mit Grandoreiro und BTMOB RAT infizieren Windows und Android. Besonders betroffen: Unternehmen in Spanien, Portugal und Mexiko sowie Mobi… Grandoreiro: Ein alter Bekannter kehrt zurück Grandoreiro ist kein Neuling. Der Banking-Trojaner geistert schon seit Jahren durch Lateinamerika. Jetzt hat er Europa im Visier. Laut WatchGuard und ESET zielen die aktuellen Kampagnen auf Unternehmen in Spanien, Portugal und Mexiko. Die Masche bleibt gleich: Phishing-Mails mit infizierten Anhängen. Einmal installiert, horcht Grandoreiro die Tastatureingaben aus und stiehlt Bankzugänge. Was viele nicht wissen: Der Trojaner kann sogar Zwei-Faktor-Authentifizierungen umgehen. Das ist ein massives Problem für Firmen, die auf solche Sicherheitsmaßnahmen vertrauen. BTMOB: Der unsichtbare Spion auf Ihrem Android Parallel dazu verbreitet sich BTMOB RAT. Dieser ferngesteuerte Zugang (Remote Access Trojan) zielt auf Android-Nutzer in Brasilien. Er tarnt sich als legitime App – etwa als Bank-...

KI-DDoS-Angriffe: Neue Bedrohung & Abwehrstrategien 2025

Image
Neue KI-DDoS-Angriffe sind schneller und schwerer zu stoppen. Erfahren Sie, wie Unternehmen sich mit modernen Abwehrstrategien schützen können. Warum herkömmliche Schutzmechanismen versagen Traditionelle DDoS-Abwehr beruht auf statischen Schwellenwerten und Signaturerkennung. KI gesteuerte Attacken umgehen diese Hürden jedoch mit Leichtigkeit. Sie passen ihr Verhalten in Echtzeit an – genau dann, wenn die Verteidigung reagiert. Das macht sie so tückisch. Ein Beispiel: Ein Botnetz, das von einer KI koordiniert wird, kann plötzlich die Angriffsrichtung wechseln, von UDP-Flood zu HTTP-Langsamangriffen. Ihr alter Firewall-Regelsatz? Hilflos. Wie Angreifer KI konkret einsetzen Hacker nutzen maschinelles Lernen, um Schwachstellen automatisiert zu erkennen. Sie füttern Modelle mit Netzwerkdaten aus früheren Angriffen. Die KI lernt, welche Ports und Protokolle am verwundbarsten sind. Ein einziger Klick – und die Maschine startet eine maßgeschneiderte Offensive. Sie müssen nicht mehr selb...