Alibaba verbietet „Claude Code“: Sicherheitsvorwürfe und Folgen für KI-Tools in China
HANGZHOU / LONDON (IT BOLTWISE) – Alibaba untersagt seinen Beschäftigten ab dem 10. Juli die Nutzung von Anthropic-KI-Tools im Arbeitskontext. Hintergrund sind VorwĂĽrfe zu Sicherheitsrisiken in Form eines angeblichen „Distillation Attack“-Szenarios. Gleichzeitig setzt der Konzern laut den Berichten auf seinen eigenen KI-Assistenten Qoder und verlangt die Deinstallation sämtlicher Anthropic-Agenten. Die Entscheidung unterstreicht, wie eng in […]
Fortinet-Bedrohung FortiBleed: 430.000 FortiGate betroffen, Datenabfluss belegt
SUNNYVALE / LONDON (IT BOLTWISE) – Fortinet meldet Markt- und Anlegerrekorde, während Sicherheitsforscher parallel eine groĂź angelegte Angriffswelle dokumentieren: Unter dem Namen „FortiBleed“ sollen rund 430.000 FortiGate-Firewalls kompromittiert worden sein. Die Angreifer haben laut den Berichten mehr als 110 Millionen Datensätze exfiltriert und in betroffene Systeme dauerhafte HintertĂĽren implementiert. Zusätzlich wird eine Schwachstelle in FortiClient […]
Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD
LONDON (IT BOLTWISE) – Beobachtet wird, wie Anubis-affiliierte Angreifer die Citrix-Bleed-2-Schwachstelle (CVE-2025-5777, CVSS 9,3) ausnutzen, um per RMM-Tooling und gestohlenen VPN-Zugängen in Netzwerke vorzudringen. Die Fälle kombinieren „hands-on-keyboard“-Bewegungen, RDP/PsExec-Lateral-Movement und anschlieĂźend Tools fĂĽr Cloud-Exfiltration, bevor VerschlĂĽsselung oder Datenvernichtung startet. Zusätzlich zeigen weitere Berichte, dass RaaS-Gruppen mit BYOVD-Ansätzen (Bring Your Own Vulnerable Driver) und irreversiblen Wipe-Mechanismen […]
PROMPTSPY: Android-HintertĂĽr nutzt Gemini-API fĂĽr automatisierte Angriffe
LONDON (IT BOLTWISE) – Sicherheitsforscher haben mit PROMPTSPY eine Android-HintertĂĽr identifiziert, die Bildschirminhalte ĂĽber die Gemini-API interpretiert und damit automatisch auf dem Gerät „wie ein Nutzer“ interagiert. Die Malware kombiniert das mit Accessibility-Missbrauch und Fernzugriff per VNC, wodurch Sperrbildschirmdaten abgegriffen und die Entfernung erschwert werden können. Parallel wird eine kritisch bewertete Schwachstelle im Gemini-CLI samt […]
DirtyClone, Gaslight und MaaS-Erfolge: Sicherheitslage zeigt „kleine“ Lücken als Brandbeschleuniger
LONDON (IT BOLTWISE) – In dieser Woche zeigt sich die Sicherheitslage besonders lehrbuchartig: kleine Konfigurationsfehler oder Altpfade reichen Angreifern, um Root-Privilegien, persistente Zugriffe oder Credential-Diebstahl zu erreichen. Gleichzeitig nutzen Malware-Entwickler anti-analysis Techniken wie Prompt-Injection in ausfĂĽhrbaren Dateien, um KI-gestĂĽtzte Analyse abbrechen oder verwirren zu lassen. Parallel verschiebt sich der Kampf um KI-Modelle in den Bereich […]
STOCKSTAY-HintertĂĽr: Russlands KI-gestĂĽtzte Spionage gegen Europa (seit 2022)
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der HintertĂĽr STOCKSTAY, die seit Dezember 2022 aktiv ist und dauerhaften Zugriff auf kompromittierte Systeme ermöglicht. Die .NET-basierte Schadsoftware wird der Turla-Gruppe zugeschrieben und nutzt legitime Plattformen wie GitHub sowie Cloud-Dienste fĂĽr Command-and-Control. Neben Ostmitteleuropa breitet sich das Vorgehen inzwischen auch in Westeuropa aus, unter anderem mit gezielten […]
Gaslight-Malware unter macOS: Fake-KI-Meldungen brechen Security-Scans
LONDON (IT BOLTWISE) – Neue Fake-Systemmeldungen kombiniert mit Prompt-Injection: Die im Juni 2026 entdeckte Gaslight-Rust-Backdoor stört KI-gestĂĽtzte Sicherheitsanalyse und bleibt dadurch länger unerkannt. Parallel eskaliert der Markt fĂĽr gefälschte KI-Angriffe spĂĽrbar, während Zero-Click-Prompt-Injection-Schwachstellen in Business-Tools sichtbar werden. Entscheider mĂĽssen daher sowohl E-Mail-Schutz (inkl. DMARC) als auch KI-spezifische Abwehr in ihre Prozesse aufnehmen. Wer KĂĽnstliche Intelligenz […]
TinyRCT: Neue Backdoor eines APT zielt auf kritische Infrastruktur in SĂĽdostasien
SĂśDOSTASIEN / LONDON (IT BOLTWISE) – Ein chinesischsprachig operierender APT-Akteur setzt in laufenden Kampagnen auf eine neue, maĂźgeschneiderte Backdoor namens TinyRCT. Die Malware kann beliebige Befehle ausfĂĽhren, Dateien auflisten und exfiltrieren, Screenshots erfassen und sich anschlieĂźend selbst löschen. Laut Analyse eines Security-Teams wurden dabei auch Web-Shells gegen Regierungsstellen und kritische Infrastrukturen genutzt, um erst zu […]
Turla nutzt STOCKSTAY: .NET-Backdoor mit WebSocket und IPC-Module in Europa
BERLIN / LONDON (IT BOLTWISE) – Turla setzt mit STOCKSTAY eine bisher unbekannte .NET-Backdoor gegen Regierungs- und Militärziele in der Ukraine ein. Google Threat Intelligence beschreibt eine modular aufgebaute Windows-Implantat-Architektur, die ĂĽber einen sicheren WebSocket-Kanal mit dem Command-and-Control kommuniziert und interne Komponenten per WM_COPYDATA orchestriert. Auffällig ist zudem, dass die Malware zunächst als „Stock“-Tool getarnt […]
Backdoor.Mistic: Neue In-Memory-Backdoor mit Kill-Switch und möglichem IAB-Bezug
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben Backdoor.Mistic als neue, besonders stealthy arbeitende Backdoor, die seit April 2026 in Cybercrime-Intrusionen eingesetzt wird. Auffällig ist die In-Memory-AusfĂĽhrung ohne dauerhafte Dateiablage und ein Kill-Switch, der die Spuren durch Selbstlöschung reduziert. In einem berichteten Fall taucht Mistic in unmittelbarer Nähe zu ModeloRAT auf, einem Python-basierten Remote-Access-Trojan, der wiederum mit […]
Mistic-Backdoor kombiniert In-Memory-Execution, DNS-Staging und Stealth-Operator-Features
LONDON (IT BOLTWISE) – Eine neue In-Memory-Backdoor namens Mistic ist laut Branchenberichten im Rahmen mutmaĂźlich finanziell getriebener Angriffe aktiv. Die Malware soll ohne Dateischreibvorgänge arbeiten, per Kill-Switch Spuren löschen und dabei auf bekannte Startpunkte einer Zugriffskette zurĂĽckgreifen. Im Zusammenspiel mit einem Python-RAT (ModeloRAT) und einer Initial-Access-Infrastruktur (KongTuke/TDS) setzt das Vorgehen auf ClickFix-Vertrieb, DNS-„Signal“-Schritte und DLL-Side-Loading, […]
WordPress: Supply-Chain-Angriff manipuliert ShapedPlugin-Pro-Updates mit Backdoor
LONDON (IT BOLTWISE) – Ein Supply-Chain-Angriff hat mehrere Pro-WordPress-Plugins von ShapedPlugin kompromittiert und Backdoor-Code ĂĽber offizielle Update-Kanäle ausgeliefert. Betroffen sind ausschlieĂźlich lizenzierten Builds, die ĂĽber die EDD-Infrastruktur und den Account des Anbieters verteilt wurden. Die Malware lädt per HTTP Payloads nach, tarnt sich als vermeintliches Plugin und kann Anmeldedaten, 2FA-Codes sowie Web-Shells ablegen. FĂĽr betroffene […]
CISA warnt vor FortiBleed: Leak betrifft 74.000 Fortinet-Gerätezugänge
WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Die US-Behörde CISA warnt vor einem massiven Leak von Zugangsdaten fĂĽr rund 74.000 Fortinet-Geräte. Laut Berichten sollen Angreifer ĂĽber automatisierte Anmeldeversuche den Zugriff auf Firewalls und VPNs getestet haben. FĂĽr Unternehmen bedeutet das vor allem: Passwörter umgehend ändern, Zwei-Faktor-Authentifizierung aktivieren und die relevanten Logs systematisch prĂĽfen. Gleichzeitig zeigt […]
EchoCreep und GraphWorm: Webworm tarnt C2 ĂĽber Discord und Microsoft Graph
LONDON (IT BOLTWISE) – Neue Webworm-Backdoors namens EchoCreep und GraphWorm nutzen legitime Cloud-Dienste als Tarnkanal fĂĽr Command-and-Control. Während EchoCreep ĂĽber Discord Nachrichten austauscht, arbeitet GraphWorm direkt ĂĽber die Microsoft-Graph-API und mischt sich in normalen OneDrive- bzw. Cloud-Traffic. Sicherheitsforscher berichten von ĂĽber 400 identifizierten Discord-Kommandonachrichten seit FrĂĽhjahr 2024 und ordnen die Kampagne einer länger aktiven Gruppe […]
Crypto Clipper und DragonForce: Neue Malware klaut Krypto ĂĽber USB & Teams-Relays
LONDON (IT BOLTWISE) – Zwei aktuelle Angriffswellen zeigen, wie schnell sich Malware von klassischen USB-Infektionen hin zu präzisen Diebstahls- und Tarnmechanismen entwickelt. Crypto Clipper ersetzt bei Krypto-Transaktionen in der Zwischenablage Wallet-Adressen in Millisekunden und sammelt anschlieĂźend Screenshots sowie sensible Daten. Parallel nutzt die DragonForce-Kampagne legitime Microsoft-Teams-Relay-Infrastruktur, um Backdoor-Traffic als normalen Unternehmensverkehr zu tarnen. Ergänzt wird […]
Malware ĂĽber Steam: Wallpaper Engine wird seit 2025 missbraucht
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einer seit 2025 laufenden Malware-Kampagne, die Steam-Nutzer ĂĽber präparierte Wallpaper tarnt. Täter missbrauchen dabei eine Wallpaper-Engine-Funktion, die eingebettete, ausfĂĽhrbare Inhalte ausfĂĽhren kann. Nach dem Aufspielen stehlen die Schadprogramme Kontodaten, kapern laufende Sessions und laden weitere schädliche Inhalte in die Steam-Workshops hoch. Steam hat die betroffenen Wallpaper inzwischen entfernt, […]
DragonForce: Backdoor.Turn versteckt C2-Traffic in Microsoft-Teams-Relays ĂĽber TURN und QUIC
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, wie die DragonForce-Akteure ĂĽber Microsoft-Teams-Relay-Infrastruktur C2-Verbindungen tarnt. Mit einem Go-basierten RAT namens Backdoor.Turn holen sich die Angreifer anonyme Visitor-Tokens aus den Skype/Teams-Identitätsdiensten, nutzen legitime TURN-Relays und schalten danach eine direkte QUIC-Sitzung zu einem echten Kommando- und Kontrollserver. Die Beobachtungen umfassen zudem einen BYOVD-gestĂĽtzten DLL-Side-Loading-Angriff und Hinweise auf […]
Steam-Workshop missbraucht: Wallpaper Engine liefert Malware und Krypto-Miner
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Malware, die ĂĽber den Steam Workshop als Wallpaper-Pakete in „Wallpaper Engine“ eingeschleust wird. Betroffene Wallpaper enthalten teils ausfĂĽhrbare Bestandteile oder verstecken Payloads in passwortgeschĂĽtzten Archiven, die beim Installieren automatisch starten. Dadurch können Angreifer Steam-Konten kapern, Backdoors installieren und sogar Krypto-Mining oder Infostealer ausfĂĽhren. Wichtig: Steam hat zwar bereits […]
CISA stuft Joomla-JCE-Fehler CVE-2026-48907 als aktiv ausnutzbar ein
WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA hat den Joomla-JCE-Fehler CVE-2026-48907 mit Höchstpriorität in ihr KEV-Katalogwerk aufgenommen, weil Hinweise auf eine aktive Ausnutzung vorliegen. Der Zugriff nutzt unzureichende Zugriffskontrollen, um ĂĽber neue Editor-Profile fĂĽr nicht authentifizierte Nutzer PHP-Code hochzuladen und auszufĂĽhren. Parallel beschreibt die Sicherheitsbranche neue Supply-Chain-Angriffe gegen WordPress-Plugins mit Backdoor-Mechanismen und persistenter […]
Steam-Workshop als Malware-Vektor: Kaspersky warnt vor bösartigen Wallpaper-Downloads
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer Kampagne, die bösartige Inhalte ĂĽber den Steam-Workshop in scheinbar harmlose Wallpaper-Downloads einschleust. Angreifer missbrauchen dabei ein Wallpaper Engine-Feature, das animierte Hintergrundbilder bereitstellt, um Schadsoftware auf Rechnern zu installieren. Laut Kaspersky wurden bereits tausende Downloads verzeichnet und im untersuchten Fall eine Backdoor-Komponente getarnt ausgeliefert. Valve habe die betroffenen […]
SprySOCKS-Botnet-Backdoor: neue Windows-Varianten mit Kernel-Stealth
SLOWAKEI / LONDON (IT BOLTWISE) – Sicherheitsforscher melden zwei neue Windows-Varianten eines bislang vor allem als Linux-Backdoor bekannten Systems: WIN_DRV und WIN_PLUS. Auffällig ist die driverbasierte Tarnung im Betriebssystem sowie ein modulartes Vorgehen ĂĽber Print-Spooler und DLL-Sideloading. Damit erweitert die Kampagne plattformĂĽbergreifend ihre Reichweite – und erhöht den Aufwand fĂĽr Erkennung und Incident Response in […]
SprySOCKS: Windows-Backdoor nutzt Kernel- und Print-Spooler-Stealth
SLOWAKEI / LONDON (IT BOLTWISE) – Sicherheitsforscher haben zwei bislang unbekannte Windows-Varianten der mutmaĂźlich Linux-only Backdoor SprySOCKS identifiziert. Die Ausprägungen WIN_DRV und WIN_PLUS koppeln Command-and-Control ĂĽber TCP, UDP und WebSocket mit stärkerem Stealth: WIN_DRV nutzt Kernel-Driver, WIN_PLUS startet ĂĽber den Windows Print Spooler einen Prozess-Inject. FĂĽr Unternehmen bedeutet das vor allem erhöhten Analyse- und Abwehraufwand, […]
UNC6508: Wie Angreifer Google Workspace-Regeln fĂĽr E-Mail-Diebstahl missbrauchten
NORDAMERIKA / LONDON (IT BOLTWISE) – Eine China-gebundene Spionagegruppe (UNC6508) hat sensible Forschungs- und Verteidigungs-E-Mails abgezogen, indem sie bei Google Workspace nicht das Postfach selbst, sondern dessen Content-Compliance-Regeln missbrauchte. Der Trick: Die Angreifer erstellten Regeln, die passende Nachrichten automatisch per BCC an ein kontrolliertes Postfach kopieren lieĂźen – ohne zusätzliche Exfiltrations-Tools oder ungewöhnlichen Mail-Traffic. Technische […]

























#Sophos