LONDON (IT BOLTWISE) – Smart-TVs dienen offenbar zunehmend als unauffällige Proxys: In Apps von LG und Samsung wurden in großem Umfang Proxy-Software gefunden. Parallel decken mehrere Sicherheitsmeldungen Altlasten bei curl, kritische Lücken in Hoppscotch und besonders riskante Browser-/Workflow-Angriffe auf. Dazu kommen neue Maßnahmen gegen Privileged-Account-Abuse, während Forschende zugleich eine Annäherung zwischen staatlicher Spionage und kriminellen Taktiken beobachten. Der gemeinsame Nenner: Zu viele „normale“ Routinen werden missbraucht, statt dass sie zuverlässig abgesichert sind.

Die aktuellen Sicherheitsmeldungen passen in ein Muster, das in vielen Unternehmen längst als Risiko feststeht: Angreifer warten nicht auf den großen, spektakulären Ausbruch. Sie nutzen günstige Eintrittspunkte, bleiben im Betrieb leise und kleben ihre Kontrolle an alltägliche Prozesse. Ob es um Browser-Extensions geht, die das Sandbox-Limit umgehen, um API-Plattformen mit fehlender Authentisierung oder um „harmlos“ wirkende Smart-TV-Apps als Proxy-Host: Das Ergebnis ist jedes Mal das gleiche. Die Angriffe wirken weniger wie Hollywood-Storys, sondern wie schlecht abgesicherte Infrastruktur in der Realität – und genau darauf müssen Security-Teams ihre Prioritäten richten.
Technisch sticht in dieser Runde die Kombination aus Transport- und Authentifizierungslogik hervor. Bei der Open-Source-Bibliothek curl wurden mehrere Schwachstellen analysiert, darunter Speicherlebenszyklus-Probleme und Fehler in der Entscheidungslogik von libcurl, ob Verbindungen, Credentials oder Host-Identitäten nach Änderungen weiterhin gültig sind. Besonders relevant ist die Schwäche CVE-2026-8932, bei der bestehende Verbindungen trotz geänderter mTLS-relevanter Optionen wiederverwendet werden können. Solche Details sind für Angreifer Gold wert, weil sie Sicherheitsannahmen in echten Integrationen brechen: In CI/CD, in Reverse-Proxies oder in Legacy-Integrationsskripten bleibt eine „funktionierende“ Verbindung häufig länger bestehen als das ursprüngliche Threat Model.
Auch bei Hoppscotch zeigt sich, wie schnell aus einer plausibel klingenden API-Schicht eine komplette Kompromittierung werden kann. In self-hosted Installationen wurde eine Critical-Schwachstelle (CVE-2026-50160, CVSS 10.0) offengelegt, die ohne Authentisierung auskommt. Der zentrale Punkt: Der POST-Endpunkt „/v1/onboarding/config“ erlaubt über mass assignment das Injizieren willkürlicher InfraConfig-Keys. Dazu zählen ausdrücklich auch Secrets wie JWT_SECRET und SESSION_SECRET. Wenn die NestJS ValidationPipe zusätzliche Properties nicht entfernt, iterieren nachgelagerte Services die Daten unkontrolliert. In der Praxis bedeutet das: Ein Angreifer kann die Signatur-Keys überschreiben, persistente Zugriffe aufbauen und selbst Passwort-Reset-Prozesse aushebeln.
Ein weiteres Kapitel verschiebt die Aufmerksamkeit vom Server ins Wohnzimmer. Eine Auswertung von Spur Intelligence berichtet, dass mehr als ein Drittel von untersuchten LG- und Samsung-Smart-TV-Apps Proxyware enthält, die Drittsystemen den Zugriff über die Heimnetzwerk-Anbindung des Nutzers ermöglichen kann. Auf LG webOS lag der Anteil bei 42,5%, auf Samsung Tizen bei 26,9% – über beide Plattformen hinweg bei 34,1%. Besonders kritisch ist die „Consent“-Lage: Nutzer werten einen TV selten wie einen Computer. Gleichzeitig bleiben diese Geräte oft dauerhaft „online“, ohne dass ein Batterie-Drain oder ein auffälliger Task-Scheduler den Missbrauch sichtbar macht. Branchenexperten weisen darauf hin, dass Einwilligungsmechanismen technisch zwar „korrekt“ aussehen können, aber nicht zuverlässig prüfen, ob die Einwilligung tatsächlich durch eine berechtigte und geeignete Person erfolgt.
Im selben Zeitraum taucht eine neue Angriffsform auf, die den Browser nicht als Ziel, sondern als Sprungbrett behandelt. Ein Anfangszugangs-Vektor, der mit Payouts King in Verbindung gebracht wurde, setzt auf Social Engineering via Microsoft Teams, um eine bösartige Edge-Browser-Extension zu installieren. Laut Zscaler ThreatLabz nutzt die Extension Mechanismen des Chrome Native Messaging Protocol, um mit host-nativen Anwendungen außerhalb der Browser-Sandbox zu kommunizieren. Dadurch kann der Angriff lokalen Dateizugriff ausführen, Prozesse starten und beliebigen Code nachladen. Zwei Komponenten kommen zusammen: eine Extension, die an eine Command-and-Control-Infrastruktur beacon’t, und ein Python-Backdoor, die Befehle entgegennimmt, Systemdaten sammelt, laufende Prozesse enumeriert und Shell-Kommandos ausführt – unsichtbar geladen in einem headless Edge-Browser.
Für den Markt ist diese Verschiebung Richtung „Workflow-Kompromittierung“ besonders relevant. Fortra beschreibt, wie Phishing nicht mehr primär als E-Mail-Kampagne erscheint, sondern als scheinbar normale Microsoft-365-Zusammenarbeit: Angreifer fügen Ziele zu einem von ihnen kontrollierten Outlook Group hinzu, nutzen das Gruppenpostfach und manipulieren geteilte Dateien oder Kalender. Das macht den Angriff für Nutzer schwerer zu erkennen, weil er sich in bekannte Produktivitätsmuster einschreibt. Vergleichbare Ketten werden zudem von Unternehmen wie Google-affiliierten Teams in ähnlicher Form beschrieben. Ergänzt wird das Bild durch Aussagen von NCC Group: Es werde zunehmend schwierig, zwischen finanziell motivierten Angriffen und staatlich orchestrierter Spionage klar zu unterscheiden. Threat Actor teilen Infrastruktur, nutzen ähnliche Toolchains und verdecken teils die Zuordnung, um Reaktionszeiten zu verzögern.
Unterdessen verschärft der Regulierungs- und Datenschutzbezug die Gemengelage. Google erweitert in seinem Alert Center die bisherigen „Super Admin password reset“-Signale zu einem umfassenderen „Admin password reset“-Regelset, das alle Administratorrollen umfasst – gedacht als bessere Sichtbarkeit und Kontrolle über privilegierte Konten. In einer parallelen Meldung geht es um Exportkontrollen: Human Rights Watch berichtet von einer bulgarischen Surveillance-Technologiefirma, die Lizenzen an Staaten ausstellte, welche für Repression oder schwere Menschenrechtsverletzungen bekannt oder plausibel sind. Schon das Ausstellen der Lizenzen, so die Kernaussage, zeigt eine Lücke in der Umsetzung von EU-Exportkontrollen für Überwachungstechnologie. Für Unternehmen bedeutet das: Security ist nicht nur intern, sondern hängt auch an rechtlich sauberem Beschaffungs- und Risiko-Management.
Am Ende lohnt ein Blick darauf, wo die nächsten Monate für Security-Teams wahrscheinlich am meisten bewegen. Erstens: Privileged-Account-Kontrollen und regelmäßiges Patchen bleiben Pflicht, weil Angreifer gerne „vergessene“ Kompromittierungsketten fortsetzen. Zweitens: Consent-Mechanismen und Transparenz müssen echte Verifikation beinhalten, besonders bei IoT-ähnlichen Geräten. Drittens: AI taucht zunehmend in Untergrund-Workflows als Multiplikator auf, etwa wenn API-Keys gehandelt oder Prompt-Engines gezielt eingesetzt werden, um Social-Engineering-Qualität zu erhöhen. Schließlich zeigt der Mix aus Smart-TV-Proxyware, Browser-Extension-Ausbruch und macOS-Infostealern, dass „normale“ Benutzeraktionen zu gefährlichen Auslösern werden können. Die Konsequenz für die Praxis ist klar: Patchen, Revoken, Geräteinventar ernst nehmen – und prüfen, ob Einwilligung, Authentisierung und Monitoring wirklich durchgängig funktionieren.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Smart-TV-Proxyware, neue curl-Lücken und KI-gestohlene Zugriffe: ThreatsDay im Überblick« bei Google Deutschland suchen, bei Bing oder Google News!