malvertising-ki-werbung-bing-sectoprat-kratos-tycoon2fa

Malvertising mit KI-Werbung auf Bing: SectopRAT und Phishing-Plattformen im Visier

INDONESIEN / LONDON (IT BOLTWISE) – Sicherheitsvorfälle zeigen, wie eng KI-Werbung und klassische Cyberkriminalität inzwischen verzahnt sind: In Bing-Anzeigen steckte Schadsoftware, die nach wenigen Tagen bereits tausendfach heruntergeladen wurde. Im selben Umfeld haben Ermittler die Phishing-as-a-Service-Infrastruktur „Kratos“ zerschlagen und dabei mehr als 200 Server deaktiviert. Die Angriffe zielten auf Passwörter, Kreditkartendaten und Zugangsdienste wie Browser-Logins […]

ai-zimbra-classic-xss-2fa-recovery

Zimbra-Classic-Web-Client: Zimbra-Zero-Day CVE-2025-66376 ermöglicht Mail-Diebstahl und 2FA-Scratch-Codes

LONDON (IT BOLTWISE) – Eine staatlich unterstĂĽtzte Spionagekampagne nutzte einen damals unbekannten Fehler im Zimbra-Webmail-Client, um ĂĽber bösartige E-Mails Zugriff auf Postfächer zu bekommen. Die Methode erfordert offenbar nur das Anzeigen der Nachricht, weil der Schadcode beim Rendern im eingeloggten Session-Kontext läuft. Betroffen sind insbesondere Zimbra Collaboration 10.0 bis zu bestimmten Patchständen sowie 10.1-Versionen vor […]

threatsday-vertrauen-wird-zur-sicherheitsluecke

ThreatsDay: Wie Angreifer mit Vertrauen umgehen – von Android bis zu KI-Prompt-Injection

LONDON (IT BOLTWISE) – In dieser ThreatsDay-Runde zeigt sich ein Muster: Angriffe wirken wie alltägliche Software, Berechtigungen oder harmlose Entwickler-Workflows. Von einer npm-Installation, die auf macOS Infostealer nachlädt, bis zu einer VS-Code-Erweiterung mit versteckter Fernsteuerung reichen die Beispiele. Besonders brisant ist auch die neue GhostCommit-Technik, bei der eine PNG-Datei im Pull Request versteckte Kommandos fĂĽr […]

ai-chaos-msarat-headless-webrtc-c2

Chaos-Ransomware nutzt msaRAT: C2 läuft über Headless Chrome/Edge und WebRTC-Tunnel

LONDON (IT BOLTWISE) – Eine neue Beobachtung zur Chaos-Ransomware zeigt, dass das eigentliche Kommando-und-Kontroll-System nicht ĂĽber typische Netzwerk-Endpoints läuft, sondern ĂĽber den kompromittierten Browser des Opfers. Das Rust-basierte Implant msaRAT startet Chrome oder Edge im headless Modus und spricht darĂĽber das Chrome DevTools Protocol an. FĂĽr den Datenkanal nutzt es WebRTC, wobei die Weiterleitung ĂĽber […]

ai-underwater-sensing-distributed-buoy

Andrenam sammelt 18 Millionen US-Dollar ein: KI-gestĂĽtzte Unterwasserdaten fĂĽr die maritime Lage

CALIFORNIA / LONDON (IT BOLTWISE) – Das Startup Andrenam treibt sein System zur Unterwasser-Aufklärung mit einer 18-Millionen-US-Dollar-Series-A voran und hebt damit die Finanzierung auf insgesamt 30 Millionen an. Im Zentrum steht ein verteiltes Netz aus akustischen Sensorbojen, die langreichweitige Signale fĂĽr die maritime Ăśberwachung erheben. Die gesammelten Daten flieĂźen in eine KI-gestĂĽtzte Software, die Schiffe […]

ai-github-actions-runners-cpanel-whm-credential-theft

Attacke ĂĽber GitHub Actions: Scans und Credential-Diebstahl gegen cPanel/WHM

LONDON (IT BOLTWISE) – Eine groĂź angelegte Kampagne missbraucht kompromittierte Quell-Repositories, um ĂĽber GitHub Actions automatisch Runners zu starten und auf verwundbare cPanel- und WHM-Server zu zielen. Die Angreifer kombinieren dabei automatisierte Payload-Downloads mit einem Scanning- und Ausnutzungsablauf, der auf eine konkrete Schwachstelle (CVE-2026-41940) abzielt. Danach versucht das Skript, sich Zugang zu verschaffen und sammelt […]

ai-jadeprox-triback-loader-dll-sideloading

JadeProx setzt TriBack Loader per DLL-Sideloading ein: neue Angriffswege

SINGAPUR / LONDON (IT BOLTWISE) – Eine in Alibaba Cloud geparkte Infrastruktur in Singapur diente offenbar als Startpunkt einer China-nexus Kampagne, die u. a. Regierung, Gesundheitswesen und Bildung angegriffen hat. Im Zentrum steht der bislang unbekannte Windows-Loader „TriBack Loader“, der ĂĽber DLL-Sideloading und verschlĂĽsselte Payload-Dateien arbeitet. Laut den Auswertungen wechselten die Angriffs-Varianten wiederholt die Signatur-Binaries […]

ai-iphone-ultra-dual-battery-cells

iPhone Ultra: iOS-27-Codes zeigen Dual-Batterie-Design für ein faltbares Apple-Gerät

LONDON (IT BOLTWISE) – In den aktuellen iOS-27-Funden taucht ein ungewöhnlich detailliertes Batterie-Setup auf: Hinweise auf zwei getrennte Akkuzellen statt eines einzelnen Energiespeichers. Das ist mehr als nur ein TechnikgerĂĽcht, weil es die Frage nach Flexibilität, Haltbarkeit und Energieverteilung bei einem Faltgerät direkt adressiert. FĂĽr den geplanten Markteintritt im September 2026 verdichtet sich damit das […]

ai-hollowgraph-microsoft-365-calendar-command-center

HollowGraph-Kampagne: Malware steuert Microsoft-365 ĂĽber Kalender und Graph

LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor HollowGraph, einer neuartigen Malware, die Microsoft-365-Kalendereinträge als versteckte Kommandozentrale nutzt. Statt auffällige C2-Server anzusprechen, kommuniziert die Schadsoftware ĂĽber Microsoft-Graph und tarnt Anweisungen in Termindetails. FĂĽr Authentifizierung und dauerhaften Zugriff setzen die Angreifer auf DNS-Tunneling. Zusätzlich zeigen weitere Beobachtungen im Jahr 2026, dass EDR-Umgehung und Zero-Days den Abwehrdruck im […]

ai-webdav-phishing-toolkit-59-tests

Offener Server enttarnt WebDAV-Phishing: KI-gestütztes Toolkit mit 59 Testfällen

LONDON (IT BOLTWISE) – In einer aktuellen Sicherheitsanalyse wurde ein offen zugänglicher Delivery-Server entdeckt, auf dem ein komplettes KI-gestĂĽtztes Phishing-Toolkit mitsamt Testnotizen lag. Rapid7 beschreibt, wie der Betreiber die Kampagne nicht nur ausrollte, sondern sie im selben Repository parallel weiterentwickelte – inklusive fehlgeschlagener Experimente und detaillierter Abdeckungslogik. Besonders brisant: Ein WebDAV-Working-Directory-Hijack startet signierte Windows-Binaries ohne […]

ai-hollowgraph-m365-calendar-c2-2050

HollowGraph missbraucht Microsoft-365-Kalender als C2-Kanal bis 2050

LONDON (IT BOLTWISE) – Eine neue Spionage-Implant ist bekannt geworden: HollowGraph nutzt einen kompromittierten Microsoft-365-Kalender als verdeckten Befehlskanal und versteckt gestohlene Dateien als Anhänge in Ereignissen mit dem Datum 2050. Der Ansatz läuft ĂĽber legitimen Microsoft-Graph-API-Traffic und tarnt sich damit gegen typische Netzwerkregeln, die an Angreifer-Ziele gekoppelt sind. Zusätzlich hält DNS-basierte Entra-ID-Login-Daten den Zugriff aufrecht […]

ai-ki-botnet-c2-portierbar-gemini-cli

KI-gestĂĽtzter Botnet-Betrieb: Gemini CLI macht C&C-Operationen portierbar

LONDON / MĂśNCHEN / LONDON (IT BOLTWISE) – Eine Untersuchung zeigt, wie ein russischsprachiger Angreifer mit der Gemini-CLI einer KĂĽnstlichen Intelligenz eine komplette Botnet- und Command-and-Control-Infrastruktur auslagert. Laut Analyse von 200 Sitzungslogs zwischen 19. März und 21. April 2026 erledigt die KI dabei nicht nur Code-Arbeit, sondern auch Migration, Debugging und Bot-Management. Besonders brisant: Das […]

ai-ki-agent-botnet-c2-gemini

KI-gestützter Botnet-Betrieb: Gemini-CLI liefert Angreifern ein portables C&C-„Baukasten“-Modell

LONDON (IT BOLTWISE) – Eine neue Fallanalyse zeigt, wie ein einzelner Angreifer KĂĽnstliche Intelligenz mit Gemini-CLI nutzt, um ein Botnet aus acht PCs einer Zahnarztpraxis zu steuern. Entscheidend ist nicht nur die Automatisierung einzelner Schritte, sondern die extrem kompakte C&C-Architektur: Laut Analyse passen die kompletten Befehls- und Serverkomponenten in nur wenige Kilobytes, wodurch der Betrieb […]

ai-huggingface-dataset-agent-breach

Hugging Face: KI-Agent-Angriff ĂĽber Dataset-Loader und Template Injection

NEW YORK / LONDON (IT BOLTWISE) – Hugging Face meldet, dass ein autonom agierendes KI-System seine Produktion angegriffen hat. Laut dem Unternehmen nutzte der Angreifer dabei nicht nur eine einzelne Schwachstelle, sondern setzte den Einstieg ĂĽber den Datenverarbeitungs-Pipeline-Workflow um. Betroffen waren ein begrenzter Satz interner Datensätze und mehrere Zugangsdaten, während öffentliche Modelle und User-Services nach […]

hellonet-missbraucht-vipnet-updates-loader-mit-backdoor

HelloNet: Angreifer missbrauchen ViPNet-Updates als Loader fĂĽr Malware

LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der Kampagne HelloNet, die den Update-Mechanismus der russischen ViPNet-Suite als Einstiegspunkt missbraucht. Dabei platzieren Angreifer eine manipulierte DLL, die beim Systemstart in legitime Prozesse injiziert wird. AnschlieĂźend dient ein Proxy- und Backdoor-Modul zur KommandoausfĂĽhrung, während ein Cleaner Logdaten entfernt. FĂĽr betroffene Unternehmen ist vor allem die Ăśberwachung der […]

ai-vitev-enom-blockchain-c2-rat

Maliziöse Vite-npm-Packages nutzen Blockchain-C2 für RAT-Zugriff

LONDON (IT BOLTWISE) – Sicherheitsforscher haben sieben bösartige npm-Packages identifiziert, die gezielt das Vite-Ă–kosystem ĂĽber eine Supply-Chain-Attacke kompromittieren. Die Kampagne „ViteVenom“ setzt auf eine mehrstufige Blockchain-basierte Command-and-Control (C2), um einen Remote-Access-Trojaner nachzuladen. Anders als viele klassische Malware-Loader wird die Payload nicht beim Installieren, sondern beim Import zur Laufzeit aktiviert. Betroffen sind insbesondere Entwickler, die Vite-basierte […]

ai-nadmesh-mcp-kubernetes-keys

NadMesh: Botnet jagt KI-Services nach Cloud-Keys und Kubernetes-Tokens

LONDON (IT BOLTWISE) – Ein Go-Botnet namens NadMesh scannt gezielt exponierte KI-Dienste und versucht, ĂĽber offene Schnittstellen an Cloud-Keys sowie Kubernetes-Token zu gelangen. Die Auswertung eines QiAnXin-XLab-Reports zeigt zahlreiche Inkonsistenzen in den eigenen Operator-Statistiken, aber klare Hinweise auf echte Ausnutzung. Besonders betroffen sind Faktoren, die Unternehmen oft zu spät absichern: öffentliche Docker-APIs, Jenkins-Schnittstellen und ungeschĂĽtzte […]

ai-plan-cmc-burokratie-marinestrategie

PLAN-Einfluss in der CMC: Warum die Marine trotz Ausbau wenig mitentscheidet

BEIJING / LONDON (IT BOLTWISE) – In China bleibt der Ausbau der Marine (PLAN) sichtbar, aber ihr Einfluss auf zentrale Entscheidungen innerhalb der Central Military Commission (CMC) ist laut einer aktuellen Analyse eher begrenzt. Der Kernpunkt: Die Navy agiert stärker als „decision-taker“ denn als „decision-maker“ und muss Vorgaben aus der politischen Spitze weitgehend umsetzen. Damit […]

ai-phantomenigma-govbr-malware

PhantomEnigma: 20+ gehijackte.gov.br-Websites als Malware-Verteilkanal

BRASILIEN / LONDON (IT BOLTWISE) – Mehr als 20 brasilianische Regierungswebseiten wurden in einer laufenden Kampagne als Verteilkanal fĂĽr Malware missbraucht. Die Angreifer verbinden dabei vertrauenswĂĽrdige.gov.br-Links und E-Mails mit mehrstufigen Installationsketten, die sich mit der Zeit anpassen. Laut Analyse entstehen zusätzliche HĂĽrden fĂĽr Security-Teams durch modulare Payloads, wechselnde Command-and-Control-Infrastruktur und eine schwer einzufangende Backdoor-Logik. FĂĽr […]

ai-nato-luftalarm-patriot-radar-ankara

Nato-Luftalarm in der Türkei: Fehlgeleitete Abwehrrakete erhöht Sicherheitsrisiken

ANKARA / LONDON (IT BOLTWISE) – Kurz vor dem Nato-Gipfel in Ankara löste eine Raketenmeldung einen landesweiten Luftalarm aus. Auch eine Patriot-Batterie der Bundeswehr ging in höchste Alarmbereitschaft. Nachträglich stellte sich der Einsatz als fehlgeleitet heraus, dennoch zeigt der Vorfall, wie schnell Fehlinterpretationen an Europas Sicherheitsgrenzen Eskalationsspiralen auslösen können. FĂĽr Unternehmen, die in sicherheitskritischen IT- […]

ai-telepuz-clipboard

TELEPUZ: Pastejacking-Modulmalware nutzt ClickFix zum Datendiebstahl und PowerShell-Start

BRASILIEN / INDIEN / LONDON (IT BOLTWISE) – Eine neue modulare Malware namens TELEPUZ verbreitet sich ĂĽber kompromittierte Websites, die ClickFix-Lures mit Clipboard-„Befehle einfĂĽgen“-Workflows koppeln. Nach dem AusfĂĽhren von PowerShell lädt das Schadprogramm eine zweite Stufe, die eng mit dem Vidar Stealer-Ă–kosystem zusammenhängt. TELEPUZ spĂĽrt Sandbox- und VM-Umgebungen auf, schaltet SicherheitsĂĽberwachung unter Windows ab und […]

ai-phantomenigma-govbr-malware-delivery

PhantomEnigma: Ăśber 20 brasilianische.gov.br-Websites als Malware-Zugang

BRASILIEN / LONDON (IT BOLTWISE) – Eine aktive Kampagne namens PhantomEnigma missbraucht mehr als 20 brasilianische Regierungs-Websites und verlagert damit den Malware-Zugriff in eine vermeintlich vertrauenswĂĽrdige Infrastruktur. Angreifer kombinieren gefälschte polizeibezogene Dokumente mit authentisch wirkenden E-Mails, die SPF, DKIM und DMARC bestehen. Entscheidend ist die nächste Stufe: Von kompromittierten.gov.br Hosts oder Lookalike-Domains wird der Weg […]

ai-daxin-stupig-logon-backdoor

Daxin-Rootkit und Stupig-Backdoor: Neue Hinweise aus Taiwan

TAIPEH / LONDON (IT BOLTWISE) – Ein seit Jahren im Verborgenen agierendes Kernel-Rootkit namens Daxin ist nach mehr als vierjähriger Funkstille erneut aufgetaucht. Gleichzeitig melden Analysten eine bislang unbeschriebene Vorstufe: die Backdoor Stupig, die sich als Tastaturlayout-Komponente tarnt und vor der Anmeldung SYSTEM-Kommandos ermöglicht. Die Funde zeigen auĂźerdem, dass sowohl Daxin als auch Stupig Kompilationszeitstempel […]

ai-tuxbot-v3-evolution-iot-botnet

TuxBot v3 Evolution: Hinweis auf LLM-unterstĂĽtzte IoT-Botnet-Entwicklung

LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben ein zuvor nicht dokumentiertes IoT-Botnet-Framework namens TuxBot v3 Evolution, das offenbar mit UnterstĂĽtzung durch ein LLM entstanden ist. In den analysierten Artefakten liefert die KI zwar Botnet-Code, aber mit ĂĽbersehenen Sicherheits- und Funktionsdetails: Mehrere Implementierungsstellen sollen nicht zuverlässig arbeiten. Auffällig sind die modularen Komponenten, darunter ein Go-basiertes Command-and-Control-System, ein […]

6.226 Leser gerade online auf IT BOLTWISE


KI-Jobs