LONDON (IT BOLTWISE) – Smart-TVs dienen offenbar zunehmend als unauffällige Proxys: In Apps von LG und Samsung wurden in großem Umfang Proxy-Software gefunden. Parallel decken mehrere Sicherheitsmeldungen Altlasten bei curl, kritische Lücken in Hoppscotch und besonders riskante Browser-/Workflow-Angriffe auf. Dazu kommen neue Maßnahmen gegen Privileged-Account-Abuse, während Forschende zugleich eine Annäherung zwischen staatlicher Spionage und kriminellen Taktiken beobachten. Der gemeinsame Nenner: Zu viele „normale“ Routinen werden missbraucht, statt dass sie zuverlässig abgesichert sind.

Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick
Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Die aktuellen Sicherheitsmeldungen passen in ein Muster, das in vielen Unternehmen längst als Risiko feststeht: Angreifer warten nicht auf den großen, spektakulären Ausbruch. Sie nutzen günstige Eintrittspunkte, bleiben im Betrieb leise und kleben ihre Kontrolle an alltägliche Prozesse. Ob es um Browser-Extensions geht, die das Sandbox-Limit umgehen, um API-Plattformen mit fehlender Authentisierung oder um „harmlos“ wirkende Smart-TV-Apps als Proxy-Host: Das Ergebnis ist jedes Mal das gleiche. Die Angriffe wirken weniger wie Hollywood-Storys, sondern wie schlecht abgesicherte Infrastruktur in der Realität – und genau darauf müssen Security-Teams ihre Prioritäten richten.

Technisch sticht in dieser Runde die Kombination aus Transport- und Authentifizierungslogik hervor. Bei der Open-Source-Bibliothek curl wurden mehrere Schwachstellen analysiert, darunter Speicherlebenszyklus-Probleme und Fehler in der Entscheidungslogik von libcurl, ob Verbindungen, Credentials oder Host-Identitäten nach Änderungen weiterhin gültig sind. Besonders relevant ist die Schwäche CVE-2026-8932, bei der bestehende Verbindungen trotz geänderter mTLS-relevanter Optionen wiederverwendet werden können. Solche Details sind für Angreifer Gold wert, weil sie Sicherheitsannahmen in echten Integrationen brechen: In CI/CD, in Reverse-Proxies oder in Legacy-Integrationsskripten bleibt eine „funktionierende“ Verbindung häufig länger bestehen als das ursprüngliche Threat Model.

Auch bei Hoppscotch zeigt sich, wie schnell aus einer plausibel klingenden API-Schicht eine komplette Kompromittierung werden kann. In self-hosted Installationen wurde eine Critical-Schwachstelle (CVE-2026-50160, CVSS 10.0) offengelegt, die ohne Authentisierung auskommt. Der zentrale Punkt: Der POST-Endpunkt „/v1/onboarding/config“ erlaubt über mass assignment das Injizieren willkürlicher InfraConfig-Keys. Dazu zählen ausdrücklich auch Secrets wie JWT_SECRET und SESSION_SECRET. Wenn die NestJS ValidationPipe zusätzliche Properties nicht entfernt, iterieren nachgelagerte Services die Daten unkontrolliert. In der Praxis bedeutet das: Ein Angreifer kann die Signatur-Keys überschreiben, persistente Zugriffe aufbauen und selbst Passwort-Reset-Prozesse aushebeln.

Ein weiteres Kapitel verschiebt die Aufmerksamkeit vom Server ins Wohnzimmer. Eine Auswertung von Spur Intelligence berichtet, dass mehr als ein Drittel von untersuchten LG- und Samsung-Smart-TV-Apps Proxyware enthält, die Drittsystemen den Zugriff über die Heimnetzwerk-Anbindung des Nutzers ermöglichen kann. Auf LG webOS lag der Anteil bei 42,5%, auf Samsung Tizen bei 26,9% – über beide Plattformen hinweg bei 34,1%. Besonders kritisch ist die „Consent“-Lage: Nutzer werten einen TV selten wie einen Computer. Gleichzeitig bleiben diese Geräte oft dauerhaft „online“, ohne dass ein Batterie-Drain oder ein auffälliger Task-Scheduler den Missbrauch sichtbar macht. Branchenexperten weisen darauf hin, dass Einwilligungsmechanismen technisch zwar „korrekt“ aussehen können, aber nicht zuverlässig prüfen, ob die Einwilligung tatsächlich durch eine berechtigte und geeignete Person erfolgt.

Im selben Zeitraum taucht eine neue Angriffsform auf, die den Browser nicht als Ziel, sondern als Sprungbrett behandelt. Ein Anfangszugangs-Vektor, der mit Payouts King in Verbindung gebracht wurde, setzt auf Social Engineering via Microsoft Teams, um eine bösartige Edge-Browser-Extension zu installieren. Laut Zscaler ThreatLabz nutzt die Extension Mechanismen des Chrome Native Messaging Protocol, um mit host-nativen Anwendungen außerhalb der Browser-Sandbox zu kommunizieren. Dadurch kann der Angriff lokalen Dateizugriff ausführen, Prozesse starten und beliebigen Code nachladen. Zwei Komponenten kommen zusammen: eine Extension, die an eine Command-and-Control-Infrastruktur beacon’t, und ein Python-Backdoor, die Befehle entgegennimmt, Systemdaten sammelt, laufende Prozesse enumeriert und Shell-Kommandos ausführt – unsichtbar geladen in einem headless Edge-Browser.

Für den Markt ist diese Verschiebung Richtung „Workflow-Kompromittierung“ besonders relevant. Fortra beschreibt, wie Phishing nicht mehr primär als E-Mail-Kampagne erscheint, sondern als scheinbar normale Microsoft-365-Zusammenarbeit: Angreifer fügen Ziele zu einem von ihnen kontrollierten Outlook Group hinzu, nutzen das Gruppenpostfach und manipulieren geteilte Dateien oder Kalender. Das macht den Angriff für Nutzer schwerer zu erkennen, weil er sich in bekannte Produktivitätsmuster einschreibt. Vergleichbare Ketten werden zudem von Unternehmen wie Google-affiliierten Teams in ähnlicher Form beschrieben. Ergänzt wird das Bild durch Aussagen von NCC Group: Es werde zunehmend schwierig, zwischen finanziell motivierten Angriffen und staatlich orchestrierter Spionage klar zu unterscheiden. Threat Actor teilen Infrastruktur, nutzen ähnliche Toolchains und verdecken teils die Zuordnung, um Reaktionszeiten zu verzögern.

Unterdessen verschärft der Regulierungs- und Datenschutzbezug die Gemengelage. Google erweitert in seinem Alert Center die bisherigen „Super Admin password reset“-Signale zu einem umfassenderen „Admin password reset“-Regelset, das alle Administratorrollen umfasst – gedacht als bessere Sichtbarkeit und Kontrolle über privilegierte Konten. In einer parallelen Meldung geht es um Exportkontrollen: Human Rights Watch berichtet von einer bulgarischen Surveillance-Technologiefirma, die Lizenzen an Staaten ausstellte, welche für Repression oder schwere Menschenrechtsverletzungen bekannt oder plausibel sind. Schon das Ausstellen der Lizenzen, so die Kernaussage, zeigt eine Lücke in der Umsetzung von EU-Exportkontrollen für Überwachungstechnologie. Für Unternehmen bedeutet das: Security ist nicht nur intern, sondern hängt auch an rechtlich sauberem Beschaffungs- und Risiko-Management.

Am Ende lohnt ein Blick darauf, wo die nächsten Monate für Security-Teams wahrscheinlich am meisten bewegen. Erstens: Privileged-Account-Kontrollen und regelmäßiges Patchen bleiben Pflicht, weil Angreifer gerne „vergessene“ Kompromittierungsketten fortsetzen. Zweitens: Consent-Mechanismen und Transparenz müssen echte Verifikation beinhalten, besonders bei IoT-ähnlichen Geräten. Drittens: AI taucht zunehmend in Untergrund-Workflows als Multiplikator auf, etwa wenn API-Keys gehandelt oder Prompt-Engines gezielt eingesetzt werden, um Social-Engineering-Qualität zu erhöhen. Schließlich zeigt der Mix aus Smart-TV-Proxyware, Browser-Extension-Ausbruch und macOS-Infostealern, dass „normale“ Benutzeraktionen zu gefährlichen Auslösern werden können. Die Konsequenz für die Praxis ist klar: Patchen, Revoken, Geräteinventar ernst nehmen – und prüfen, ob Einwilligung, Authentisierung und Monitoring wirklich durchgängig funktionieren.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick".
Stichwörter Admin AI Artificial Intelligence Browser Curl Cybersecurity Export Extension Hacker Hoppscotch Infostealer IT-Sicherheit KI Künstliche Intelligenz Lücke MacOS Netzwerksicherheit Phishing Proxy Security Smart Tv Teams Workspace
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick« bei Google Deutschland suchen, bei Bing oder Google News!


    5.706 Leser gerade online auf IT BOLTWISE
    KI-Jobs