WordPress-Plugins kompromittiert: versteckte Backdoors via manipulierte Skripte
LONDON (IT BOLTWISE) – Eine Tatgruppe manipulierte JavaScript-Dateien mehrerer WordPress-Marketing-Plugins und nutzte die Sessions eingeloggter Administratoren, um verdeckte Web-Backdoors zu installieren. Betroffen sind unter anderem PushEngage, OptinMonster und TrustPulse, deren Skripte ĂĽber CDN-Endpunkte ausgeliefert wurden. Laut Sansec reicht die Reichweite der drei Plugins zusammen fĂĽr ĂĽber 1,2 Millionen betroffene Installationen, wobei PushEngage am längsten exponiert […]
Angriff ĂĽber PAM und OpenSSH: Linux-Login als Einfallstor fĂĽr nahezu zehn Jahre verdeckte Backdoors
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einer ĂĽber Jahre versteckten Backdoor, die nicht in einzelne Malware verlegt wurde, sondern direkt in die Linux-Login-Kette. Ăśber manipulierte PAM-Module und veränderte OpenSSH-Binaries erlangte ein Angreifer Anmeldeinformationen und sogar Kommando-Interaktion, ohne klassische Exploits oder auffällige Schadsoftware-Spuren. Entscheidend ist: Standard-Containment hilft wenig, wenn die Programme zur Authentifizierung selbst kompromittiert […]
OceanLotus: SPECTRALVIPER greift Vietnam-Zulieferkette und Anleger an
HANOI / LONDON (IT BOLTWISE) – OceanLotus setzt mit dem Backdoor SPECTRALVIPER auf eine gezielte Mischung aus Spionage und Supply-Chain-Angriffen gegen Vietnam. Laut ESET nutzt der Threat Actor Schwachstellen in einer beliebten Update-Kette (FireAnt Metakit), um einen Downloader selektiv an einen Teil von Börseninvestoren auszurollen. Parallel bleibt die Gruppe ĂĽber längere Zeit in der Infrastruktur- […]
FlutterShell: Neue macOS-Malvertising-Kampagne mit WebView-Backdoor
LONDON / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor Operation FlutterBridge: Ăśber gefälschte Google- und YouTube-Anzeigen wird eine neue macOS-Backdoor namens FlutterShell ausgeliefert. Die Schadsoftware setzt auf eine WebView-Architektur mit JavaScript-zu-Native-Bridge, wodurch der Angreifer Logik dynamisch nachladen kann, ohne neu kompilieren zu mĂĽssen. Zusätzlich zur Werbeabwendungs-Komponente beherrscht FlutterShell Shell-Kommandos, Dateisystemzugriffe und das Exfiltrieren von Umgebungsvariablen. […]
KnowledgeDeliver: Kritische ASP.NET-Lücke ermöglichte Webshells und Backdoors
TOKIO / LONDON (IT BOLTWISE) – Google Mandiant beschreibt eine aktiv ausgenutzte KritikalĂĽcke im KnowledgeDeliver-LMS, die Angreifern die Installation von Webshells und persistenter Malware ermöglicht hat. Der Angriff baut auf hardcodierten ASP.NET machineKeys auf und nutzt ViewState-Deserialisierung, um per Remote-Request Code auszufĂĽhren. Besonders brisant: Die Kampagne ging nach der Serverkompromittierung weiter und manipulierte JavaScript sowie […]
Nimbus Manticore nutzt KI-Backdoor und SEO-Poisoning gegen Unternehmen
LONDON (IT BOLTWISE) – Eine neue Welle iranisch verknĂĽpfter Angriffe setzt auf eine KI-unterstĂĽtzte Backdoor namens MiniFast sowie auf SEO-Poisoning, um Sicherheits- und Softwareteams ĂĽber Suchmaschinen direkt zu treffen. Laut Auswertungen werden dabei mehrere Lieferketten parallel betrieben: klassische Job- und Meeting-Lockköder, aber auch manipulierte Download-Seiten, die legitime Werkzeuge imitieren. Auffällig ist zudem, dass die Backdoor […]
SHub Reaper: Neuer macOS-Trojaner stiehlt Krypto-Wallets und legt HintertĂĽren an
LONDON (IT BOLTWISE) – Mehrere neue Schadsoftware-Kampagnen zeigen, wie schnell sich Angriffe gegen macOS und die Entwickler-Toolchain professionalisieren. Im Mittelpunkt steht SHub Reaper: Der Trojaner täuscht Nutzer mit vermeintlich legitimen Updates, stiehlt aus 23 Krypto-Wallets und etabliert zugleich dauerhafte HintertĂĽren. Parallel offenbaren weitere Kampagnen Schwachstellen in npm, PyPI und Crates sowie automatisierte Takeovers groĂźer Repos […]
Nimbus Manticore nutzt SEO-Poisoning und MiniFast fĂĽr Langzeitspionage
LONDON (IT BOLTWISE) – Staatlich gesteuerte Angreifer rund um Nimbus Manticore kombinieren SEO-Poisoning mit einer neuen 64-Bit-Backdoor namens MiniFast. Dabei sollen Entwickler ĂĽber manipulierte Suchtreffer gezielt auf eine präparierte Download-Seite gelotst werden, um ĂĽber Monate Zugang und Daten zu exfiltrieren. Der Vorfall zeigt zudem, wie eng KI-fokussierte Supply-Chain- und Token-Abgriffe inzwischen mit klassischen Web-Angriffen verwoben […]
Iranischer APT nutzt SEO-Poisoning fĂĽr Fake-Installer von SQL Developer
LONDON (IT BOLTWISE) – Ein iranisches APT setzt erstmals sichtbar auf SEO-Poisoning, um Nutzer zu einem gefälschten SQL-Developer-Download zu fĂĽhren. Hinter dem scheinbar legitimen Installer steckt eine neu entdeckte HintertĂĽr namens MiniFast, die sich per AppDomain hijacking in den Kontext vertrauenswĂĽrdiger .NET-Prozesse einschleust. Betroffen waren im Verlauf mehrerer Wellen im FrĂĽhjahr 2026 offenbar besonders Personen […]
JOMANGY nutzt sechs Persistenz-Schichten, um FreePBX-Server nach Angriffen wiederherzustellen
BERLIN / LONDON (IT BOLTWISE) – Angreifer der Gruppe INJ3CTOR3 halten kompromittierte FreePBX-Telefonsysteme mit einem neu entdeckten PHP-Webshell namens JOMANGY langfristig unter Kontrolle. Die Kampagne kombiniert sechs redundante Persistenzkanäle, die sich gegenseitig neu aufbauen können – selbst wenn Verteidiger Teile bereinigen. Dadurch bleibt die Infrastruktur trotz Patchen und öffentlicher Meldungen ĂĽber Monate aktiv. Besonders kritisch: […]
Supply-Chain-Angriff in Laravel-Lang: 233 Backdoor-Versionen kompromittiert
LONDON (IT BOLTWISE) – Eine Supply-Chain-Attacke hat im Laravel-Lang-Ă–kosystem offenbar 233 Paketversionen mit Backdoors versehen, verteilt ĂĽber mehr als 700 GitHub-Repositories. Angreifer nutzten dabei GitHub-Tags in Kombination mit Composer, um Malware beim Laden lokalisierter Pakete automatisch auszufĂĽhren. Betroffen sind vor allem Entwicklerumgebungen, in denen Container, CI/CD-Workflows und geclusterte Secrets eine schnelle Ausbreitung ermöglichen. FĂĽr Teams […]
Nx Console: Supply-Chain-Angriff klont 3.800 GitHub-Repo-Container
LONDON (IT BOLTWISE) – Ein kompromittiertes VS-Code-Plugin namens Nx Console hat offenbar Entwicklerzugänge abgegriffen und anschlieĂźend rund 3.800 interne GitHub-Repositories geklont. Der Angreifer nutzt dabei eine Remote-Python-Backdoor sowie die GitHub Search API als verdeckten Kommunikationskanal. GitHub ordnet den Vorfall bisher seinem eigenen Unternehmensnetz zu und betont, dass Kunden-Repositorys und Nutzerdaten nicht betroffen seien. Sophos beschreibt […]
Showboat-Linux-Malware: SOCKS5-Proxy und Rootkit-ähnliche Backdoor
LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Linux-Malware namens Showboat, die seit spätestens Mitte 2022 Telekommunikationsnetze im Nahen Osten kompromittiert. Das modulare Framework nutzt einen SOCKS5-Proxy, verschickt Systeminformationen ĂĽber einen C2-Server und tarnt sich mit Mechanismen, die bis in Richtung rootkit-ähnlicher Fähigkeiten reichen. Die Analyse deutet zudem auf chinesisch verknĂĽpfte Angreifer hin, die offenbar […]
Webworm erweitert Backdoors: EchoCreep via Discord und GraphWorm via Microsoft Graph API
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Stufe der Webworm-Aktivität: Zwei maĂźgeschneiderte Backdoors, EchoCreep und GraphWorm, nutzen Discord bzw. Microsoft Graph API als Kommunikations- und Steuerkanal. Damit verschiebt sich der Fokus weiter von klassischen „Full-Backdoors“ hin zu halb-legitimen Werkzeugen, die sich im Netzwerk besser tarnen. Gleichzeitig setzen die Angreifer auf Proxy-Ketten und […]
Kazuar-Backdoor: Turla baut modulares P2P-Botnetz fĂĽr Spionage
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten, dass die Turla-Gruppe Kazuar von einer einzelnen Backdoor zu einem modularen Peer-to-Peer-Botnetz umgebaut hat. Dadurch kann die Schadsoftware länger unentdeckt bleiben und interne Ziele ĂĽber Jahre kontrollieren. Besonders kritisch ist die neue Architektur mit getrennten Modulen fĂĽr Erkennung, Kommunikation und Spionage. FĂĽr Verteidiger verschiebt sich der Fokus weg von […]
Entwicklergeheimnisse durch bösartige Node-IPC-Versionen bedroht
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor bösartigen Aktivitäten in neuen Versionen des npm-Pakets node-ipc. Diese enthalten versteckte Backdoor-Funktionen, die auf Entwicklergeheimnisse abzielen und sensible Daten exfiltrieren könnten. In der Welt der Softwareentwicklung sind npm-Pakete ein unverzichtbares Werkzeug, das Entwicklern hilft, ihre Projekte effizienter zu gestalten. Doch die jĂĽngsten EnthĂĽllungen ĂĽber das npm-Paket node-ipc werfen […]
Kritische cPanel-Sicherheitslücke ermöglicht Backdoor-Installation
BERLIN / LONDON (IT BOLTWISE) – Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in cPanel wird aktiv ausgenutzt, um eine Backdoor namens Filemanager zu installieren. Diese Schwachstelle ermöglicht es Angreifern, die Kontrolle ĂĽber das System zu ĂĽbernehmen und schädliche Aktivitäten wie Krypto-Mining und Ransomware-Angriffe durchzufĂĽhren. Eine kritische SicherheitslĂĽcke in cPanel, bekannt als CVE-2026-41940, wird derzeit von einem Bedrohungsakteur […]
US-Regierung verkĂĽrzt Patch-Zyklen drastisch
WASHINGTON / LONDON (IT BOLTWISE) – Die US-Regierung plant eine drastische VerkĂĽrzung der Patch-Zyklen fĂĽr kritische SicherheitslĂĽcken. Angetrieben durch die zunehmende Bedrohung durch KI-gestĂĽtzte Angriffe, sollen Bundesbehörden nun innerhalb von nur drei Tagen reagieren. Diese MaĂźnahme könnte die Cybersicherheitslandschaft erheblich verändern. Die US-Regierung hat eine bedeutende Ă„nderung in den Sicherheitsrichtlinien angekĂĽndigt, die darauf abzielt, die […]
Neue Linux-Backdoor PamDOORa zielt auf SSH-Zugangsdaten ab
MOSKAU / LONDON (IT BOLTWISE) – Eine neue Bedrohung fĂĽr Linux-Systeme ist aufgetaucht: PamDOORa, eine Backdoor, die ĂĽber PAM-Module SSH-Zugangsdaten stiehlt. Diese Malware wird auf einem russischen Cybercrime-Forum fĂĽr 1.600 US-Dollar angeboten und könnte erhebliche Sicherheitsrisiken darstellen. Die Entdeckung der neuen Linux-Backdoor PamDOORa hat in der Cybersecurity-Community fĂĽr Aufsehen gesorgt. Diese Malware wird auf dem […]
Kaspersky entdeckt chinesischen Hackerangriff auf Daemon Tools
MOSKAU / LONDON (IT BOLTWISE) – Kaspersky hat einen weitreichenden Cyberangriff entdeckt, bei dem chinesische Hacker eine HintertĂĽr in die beliebte Software Daemon Tools eingebaut haben. Diese Attacke zielt auf Tausende von Windows-Computern weltweit ab und betrifft insbesondere Organisationen in Russland, Belarus und Thailand. Sicherheitsexperten von Kaspersky haben eine bösartige HintertĂĽr in der weit verbreiteten […]
Neuer Python-Backdoor nutzt Tunneldienst zur Datendiebstahl
LONDON (IT BOLTWISE) – Eine neue Bedrohung in der Cyberwelt sorgt fĂĽr Aufsehen: Ein Python-basierter Backdoor, bekannt als DEEP#DOOR, nutzt Tunneldienste, um sensible Daten zu stehlen. Diese Malware ist besonders gefährlich, da sie sich geschickt versteckt und schwer zu entdecken ist. Experten warnen vor den weitreichenden Folgen fĂĽr Unternehmen und Privatpersonen. Cybersecurity-Experten haben eine neue […]
Harvester setzt neue Linux-Backdoor in SĂĽdasien ein
SĂśDASIEN / LONDON (IT BOLTWISE) – Der Bedrohungsakteur Harvester hat eine neue Linux-Version seiner GoGra-Backdoor entwickelt, die gezielt gegen Organisationen in SĂĽdasien eingesetzt wird. Diese Malware nutzt die Microsoft Graph API und Outlook-Postfächer als verdeckten Kommunikationskanal, um traditionelle NetzwerksicherheitsmaĂźnahmen zu umgehen. Die Angriffe zielen auf Regierungs- und Telekommunikationssektoren ab und zeigen die fortschreitende Entwicklung von […]
Claude-Desktop-App: Ungefragte Installation von Backdoor auf MacOS
LONDON (IT BOLTWISE) – Die Claude-Desktop-App sorgt fĂĽr Aufsehen, da sie ohne Zustimmung der Nutzer eine Backdoor auf MacOS installiert. Diese kann potenziell fĂĽr Angriffe genutzt werden, was Datenschutzbedenken aufwirft. Experten warnen vor möglichen SicherheitslĂĽcken, die durch diese Praxis entstehen könnten. Die Claude-Desktop-App hat in der Technologiebranche fĂĽr Aufsehen gesorgt, nachdem bekannt wurde, dass sie […]

























#Sophos