LONDON (IT BOLTWISE) – ThreatsDay zeigt diesmal, wie „normale“ Admin-Abläufe zu Einfallstoren werden: von Cloud-Bucket-Hijacking über Windows-LPE-Ketten bis zu neuen Phishing- und Ransomware-Varianten. Besonders kritisch ist der Bucket-Umleitungsangriff, weil ein weltweit eindeutiger Name als Namespace-Risiko missbraucht wird. Parallel häufen sich Schwachstellen in Integrations- und Ausführungswegen, etwa in ArcGIS Server sowie bei OAuth-ähnlichen Tokenpfaden. Für Unternehmen bedeutet das vor allem: Egress-Kontrollen, saubere Rechtevergabe und Security-Checks entlang der Standardprozesse müssen konsequent durchgezogen werden.

ThreatsDay verdichtet in dieser Ausgabe mehrere Security-Themen, die auf den ersten Blick nicht „dramatisch“ wirken, aber im Betrieb schnell teuer werden. Der gemeinsame Nenner: Angreifer verlassen sich auf etablierte Wege, die Teams täglich nutzen – ob Cloud-Storage, Paket-Ökosysteme oder Remote-Services. Besonders deutlich wird das am Cloud-Bucket-Hijacking, das Palo Alto Networks Unit 42 als strukturellen Architekturfehler beschreibt. Die Idee ist simpel: Datenströme werden in einen externen Bucket umgeleitet, der Name wird anschließend vom Angreifer im eigenen Konto neu erstellt. So landet Protokoll- und Sensordaten im falschen „Container“, und die Lücke bleibt oft unbemerkt, bis ein Audit die Inkonsistenz sichtbar macht.
Technisch stützt sich der Angriff auf ein global eindeutig benanntes Storage-Objekt. Da der Bucket-Name wie ein Namespace wirkt, kann ein Angreifer nach der stillen Umleitung den Ziel-Bucket löschen und mit gleichem Namen in seinem Konto wieder anlegen. Damit folgt nicht nur eine Datenexfiltration, sondern auch ein Kontrollverlust über Logs und kritische Artefakte. Unit 42 ordnet das als Risiko für mehrere große Cloud-Provider ein. Ergänzend mahnen die gleichen Hinweise aus dem ThreatsDay-Set, dass Egress-Strategien nicht „nachgelagert“ sein dürfen: Ohne kontrollierte ausgehende Verbindungen fließt Datenabfluss ungehindert, besonders dann, wenn agentische KI-Systeme Tools und APIs automatisiert steuern dürfen.
Im Windows-Umfeld verschiebt sich der Fokus von klassischen Schwachstellen hin zu Privilege-Escalation-Ketten, die sich an bestehende Kommunikations- und Berechtigungsmodelle heften. SafeBreach hat dafür Details zu einem RPC-bezogenen Problem (CVE-2025-49760) geliefert, bei dem sich Server-Identitäten durch Spoofing beeinflussen lassen. Später adressierte Microsoft eine weitere Schwachstelle (CVE-2025-59200) im Kontext von DsSvc, die in eine Rechteeskalation über Hotkeys und die Umgehung von UI Privilege Isolation münden kann. Die sicherheitskritische Komponente ist dabei weniger „ein Bug“, sondern die Verkettung: Angreifer machen aus einer Manipulation der Server-Rolle eine Operation, die eine geplante Aufgabe startet und damit Integritätsgrenzen überwindet.
Parallel zeigt das Update-Cockpit, dass auch Geodaten- und Plattform-Services zum Ziel werden. In Esri ArcGIS Server wird eine kritische Schwachstelle (CVE-2026-9181, CVSS 9, 8/7, 5) beschrieben, die ohne gültige Credentials ausgenutzt werden kann, indem REST-Uploads mit manipulierten Pfadparametern außerhalb der vorgesehenen Verzeichnisgrenzen traversieren. Für die Praxis bedeutet das: Wer „nur“ Dokumente hochlädt oder Integrationsendpunkte betreibt, kann ungewollt Dateizugriff ermöglichen. Genau hier greifen auch die Muster aus anderen Beiträgen: Beispielsweise werden Ransomware-Toolchains und Download-Komponenten oft so präpariert, dass sie Security-Analysen aus dem Weg gehen oder Remote-Zugriffe stören. AhnLab beschreibt etwa bei WhiteLock die bewusste Terminierung von Diensten wie AnyDesk und TeamViewer während des Verschlüsselungsprozesses, um Gegenmaßnahmen in Echtzeit zu erschweren.
Für den Markt ist auffällig, wie stark Betrug und Initial Access zusammenlaufen. Die globale Anti-Fraud-Operation „First Light 2026“ nannte Interpol 5.811 Festnahmen und 293 Millionen US-Dollar abgefangene illegale Vermögenswerte, gleichzeitig aber auch mehr als 142.000 identifizierte Opfer weltweit. Das unterstreicht, dass Social Engineering längst nicht nur ein Endkundenproblem ist, sondern transnationale Geldwäsche und Infrastruktur umfasst. Gleichzeitig zeigt sich eine härtere Angriffsökonomie in Supply-Chain- und Plattformwegen: In npm und PyPI wurden 17 bösartige Pakete gefunden, die Zahlungsschnittstellen wie SDKs typosquatten, Systeminformationen und Developer-Secrets abgreifen und in Richtung eines externen Eingriffs-Endpoints exfiltrieren. Solche Kampagnen sind für Unternehmen besonders gefährlich, weil sie bei korrekter Namenspflege im Repositorium „normal“ wirken.
Ein weiteres Beispiel für die Marktdynamik liefern Cloud- und Identitätsthemen, die oft erst bei tieferen Forensikfragen sichtbar werden. Google Mandiant weist darauf hin, dass bei manueller Rotation von ADFS-Zertifikaten Konfigurationsdrift aktive Signing Keys in der Machine DPAPI „ghostet“, sodass sie weiter entschlüsselbar sind, obwohl das Zertifikat für das Token-Signing faktisch nicht mehr genutzt werden sollte. In Kombination mit deaktiviertem AutoCertificateRollover kann das das Risiko für die Fälschung von hochprivilegierten SAML-Tokens erhöhen. Zusätzlich adressieren Hinweise zu ADFS- und Tokenpfaden, dass „Security per Einstellung“ schnell bricht, wenn Drift über Jahre nicht aufgeräumt wird. Historisch sieht man dieses Muster seit den frühen IAM-Verwechslungen rund um SSO-Setups: Es ist selten die erste Aktivität, sondern der Zustand nach Jahren ohne strukturierte Kontrolle.
Für die Zukunft ergibt sich daraus eine klare Handlungslogik, die über Patchen hinausgeht. AWS betont eine mehrschichtige Egress-Sicherheitsstrategie und ordnet agentische KI als zusätzlichen Angriffsvektor ein: Wenn ein autonomes System Ziele, Tools und Code Interpreter nutzen kann, muss dessen ausgehender Netzwerkverkehr ebenso granular eingeschränkt werden wie der einer „normalen“ Workload. Parallel mahnen Unit-42-Warnungen, dass Kubernetes-Identitäten, AD CS-Enrollment-Rechte oder AgentCore-Default-Logiken ausreichen können, um Privilegienbreiten ungewollt zu erzeugen. Die eigentliche Schlussfolgerung für Teams: Nicht „komische“ Events suchen, sondern prüfen, ob die normalen Pfade den Anspruch „least privilege“ wirklich erfüllen – von Bucket-Rechten über Paketfreigaben bis hin zu Remote-Tool-Ausnahmefällen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Überblick" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Überblick" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Überblick« bei Google Deutschland suchen, bei Bing oder Google News!