Qilin-Ransomware nutzt PAN-OS-Authentication-Bypass fĂĽr den Erstzugriff
LONDON (IT BOLTWISE) – Angreifer setzen eine gepatchte Schwachstelle in PAN-OS ein, um ohne gĂĽltige Anmeldedaten VPN-Sitzungen aufzubauen und anschlieĂźend Qilin (Agenda) zu platzieren. Im Zentrum steht CVE-2026-0257 mit einem CVSS-Score von 7,8, das eine Authentifizierungsumgehung in Portal- und Gateway-Komponenten ermöglicht. Laut Analyse eines Incident-Response-Dienstleisters zeigten mehrere EinbrĂĽche im Juni 2026 wiederkehrende Muster bei Vorbereitung, […]
Hugging Face gehackt: Bildschirminhalte kapern KI-Agenten und ĂĽbernehmen PCs
LONDON (IT BOLTWISE) – Neue Forschung zeigt, wie Schadsoftware auf Android ĂĽber unsichtbare Inhalte KI-Agenten fehlleiten kann. Damit lassen sich Befehle in „normal“ wirkende Bildschirminhalte einbetten und im schlimmsten Fall Code auf einem verbundenen PC ausfĂĽhren. Zusätzlich decken Berichte zu agentischen Browsern schwere Schwächen wie Verstöße gegen Same-Origin-Policy auf. FĂĽr Unternehmen wird klar: KI-Agenten brauchen […]
NadMesh: Botnet jagt KI-Services nach Cloud-Keys und Kubernetes-Tokens
LONDON (IT BOLTWISE) – Ein Go-Botnet namens NadMesh scannt gezielt exponierte KI-Dienste und versucht, ĂĽber offene Schnittstellen an Cloud-Keys sowie Kubernetes-Token zu gelangen. Die Auswertung eines QiAnXin-XLab-Reports zeigt zahlreiche Inkonsistenzen in den eigenen Operator-Statistiken, aber klare Hinweise auf echte Ausnutzung. Besonders betroffen sind Faktoren, die Unternehmen oft zu spät absichern: öffentliche Docker-APIs, Jenkins-Schnittstellen und ungeschĂĽtzte […]
Bluekit: Browser-in-the-Middle-Phishing umgeht Sicherheitschecks
LONDON (IT BOLTWISE) – Bluekit ist nach Berichten von Sicherheitsforschern als voll funktionsfähige Phishing-as-a-Service-Plattform im groĂźen Stil aktiv geworden. Die Plattform nutzt eine Browser-in-the-Middle-Technik (BitM), um echte Login-Seiten in einem von Angreifern kontrollierten Browser-Kontext auszuliefern. Dadurch reagieren moderne Erkennungssysteme oft zu spät, weil die Sitzungs- und Browsermerkmale konsistent bleiben. Unternehmen mĂĽssen Phishing-Schutz daher stärker an […]
Gefälschte npm- und Go-Pakete missbrauchen VS-Code-Tasks für Python-Infostealer
LONDON (IT BOLTWISE) – Sicherheitsforscher haben zwei manipulierte npm-Pakete und mehrere kompromittierte Go-Pakete identifiziert, die beim Ă–ffnen eines Projekts in VS Code automatisch eine bösartige Kette starten. Der Angriff tarnt JavaScript als Font-Datei und nutzt Blockchain-Transaktionen als „Dead Drop“, um Stage-Payloads nachzuladen. AnschlieĂźend verbindet sich der Code mit einer angreiferÂkontrollierten Infrastruktur, installiert einen Python-Infostealer und […]
Backdoor.Mistic: Neue In-Memory-Backdoor mit Kill-Switch und möglichem IAB-Bezug
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben Backdoor.Mistic als neue, besonders stealthy arbeitende Backdoor, die seit April 2026 in Cybercrime-Intrusionen eingesetzt wird. Auffällig ist die In-Memory-AusfĂĽhrung ohne dauerhafte Dateiablage und ein Kill-Switch, der die Spuren durch Selbstlöschung reduziert. In einem berichteten Fall taucht Mistic in unmittelbarer Nähe zu ModeloRAT auf, einem Python-basierten Remote-Access-Trojan, der wiederum mit […]
Maliziöse npm-Pakete tarnen PostCSS-Tools und liefern Windows-RAT
LONDON (IT BOLTWISE) – Sicherheitsforschende haben mehrere bösartige npm-Pakete identifiziert, die sich als PostCSS-Tools ausgeben und beim npm install eine mehrstufige Infektionskette starten. Die Payload installiert einen Windows-Remote-Access-Trojaner und zieht ĂĽber PowerShell, curl und Skript-/Python-Stufen weitere Komponenten nach. Entscheidend ist dabei die Tarnung ĂĽber paketähnliche Namensmuster, die an sehr häufig genutzte Build-Dependencies wie postcss-selector-parser anknĂĽpfen. […]
Gentlemen-RaaS nutzt GentleKiller EDR-Killer via BYOVD
LONDON (IT BOLTWISE) – Die Ransomware-as-a-Service-Gruppe „The Gentlemen“ entwickelt und verteilt EDR-Killer fĂĽr Partner, um Systemabwehr vor der VerschlĂĽsselung gezielt auszuschalten. Laut ESET nutzt das Täter-Framework „GentleKiller“ einen standardisierten Defense-Evasion-Layer mit gefälschten Versionen sowie kopierten Zertifikaten und Icons, um Erkennung zu umgehen. Besonders auffällig ist die schnelle Operationalisierung neuer PoCs inklusive BYOVD-Techniken, teils innerhalb weniger […]
Amos Stealer: 56 Mio. E-Mails und 124 Mio. Passwörter geleakt – Fokus auf Entwicklerkonfigurationen
LONDON (IT BOLTWISE) – Eine neue Welle von Credential-Diebstählen rĂĽckt den Schutz von Entwickler-Workstations in den Mittelpunkt: Der Amos Stealer zielt unter macOS gezielt auf Keychain-Daten und kritische Konfigurationsdateien. Branchenmeldungen berichten zudem ĂĽber 56 Millionen geleakte E-Mail-Adressen und 124 Millionen Passwörter, die in Infostealer-Logs indexiert wurden. Besonders riskant ist, dass der Schadcode nicht nur Browserzugänge, […]
UNC6508: Chinesische Cyberspionage zielt auf Medizin-, Militär- und KI-Forschung
LONDON (IT BOLTWISE) – Google warnt vor einer nachverfolgten Cyberspionage-Kampagne aus dem Umfeld staatlicher Akteure, die in Nordamerika medizinische, akademische und militärnahe Forschungseinrichtungen ins Visier nimmt. Der Threat-Actor, intern als UNC6508 gefĂĽhrt, nutzt dem Bericht zufolge gezielt Systeme, die REDCap-Datenbanken und -Umfragen bereitstellen. Auffällig ist zudem der Einsatz eines maĂźgeschneiderten Schadcodes namens InfiniteRed, der mehrere […]
Operation Highland: Langzeit-Ăśbernahme des Auth-Stacks in luftgesicherten Netzen
LONDON (IT BOLTWISE) – Angreifer aus dem Umfeld „Velvet Ant“ haben laut Untersuchern die Authentifizierungskette einer Zielorganisation ĂĽber Jahre kompromittiert und dabei auch administrative Aktivitäten vollständig mitprotokolliert. Der Kern der Methode: Von auĂźen starten die Angreifer eine Remote-Execution- bzw. AusfĂĽhrungskette ĂĽber Web-Komponenten, ohne später eine direkte Netzwerkverbindung in das luftgesicherte Kernnetz zu benötigen. AnschlieĂźend verankern […]
Hades-Angriff auf PyPI: Bun-Credential-Stealer via *-setup.pth
LONDON (IT BOLTWISE) – Neue PyPI-Wellen unter dem Namen „Hades“ schleusen 37 bösartige Wheel-Artefakte in 19 Pakete ein und starten beim Python-Interpreter automatisch einen Bun-basierten Credential-Stealer. Der Angriff zielt nicht nur auf lokale Secrets, sondern auch auf CI/CD-Token, GitHub-Abläufe und die Nutzung von exfiltrationsnahen Propagationspfaden. Besonders kritisch: Ein „*-setup.pth“-Mechanismus erzeugt eine AusfĂĽhrungskante nach der Installation, […]
Microsoft warnt vor zwei kompromittierten npm-Paketen mit Krypto-Wallet-Diebstahl
LONDON (IT BOLTWISE) – Microsoft hat zwei schädliche npm-Pakete identifiziert, die ĂĽber einen Remote-Access-Trojaner Kryptowährungen und Entwickler-Zugangsdaten auslesen. Die Angreifer tarnen den Datenabfluss als KI-Entwicklungsverkehr und nutzen dafĂĽr sogar Repositories auf einer populären KI-Plattform. Parallel wurde Red Hats Cloud-Ă–kosystem kurz zuvor durch manipulierte Pakete und eine kompromittierte GitHub-Workflow-Pipeline belastet. FĂĽr Unternehmen bedeutet das: SicherheitsprĂĽfungen in […]
Codex-Zugangstoken ĂĽber npm-Remote-UI abgezogen: Neue Supply-Chain-Kampagne
LONDON (IT BOLTWISE) – Eine aktuelle Supply-Chain-Kampagne missbraucht ein scheinbar legitimes npm-Paket, um Codex-Authentifizierungstokens heimlich an einen Angreifer-Server zu exfiltrieren. Betroffen sind Entwickler, die ĂĽber eine Remote-Web-UI auf KĂĽnstliche Intelligenz-Workflows zugreifen und dabei lokale OAuth-Blobs fĂĽr die spätere Nutzung speichern. Anders als bei klassischen Typosquats wird keine „faul wirkende“ Attrappe eingesetzt, sondern Code in einer […]
Russischer Hacker missbraucht jailbroken Google Gemini fĂĽr 5 Jahre Betrug in MAGA-Telegramkanal
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einem russischsprachigen Angreifer, der einen MAGA-/QAnon-Telegramkanal mit rund 17.000 Mitgliedern ĂĽber mehr als fĂĽnf Jahre missbraucht hat. Der Täter verwendete eine enthemmte, jailbreakte Version von Google Gemini, um Beiträge zu automatisieren, Personen anzusprechen und gezielt Logins abzugreifen. Zusätzlich kamen gestohlene API-SchlĂĽssel sowie eine RAT-Infektion und KI-unterstĂĽtztes Passwort-Cracking zum […]
Jailbroken Gemini als Cyberwaffe: API-Keys, WordPress-Creds und Crypto-Abfluss
LONDON (IT BOLTWISE) – Ein offenbar einzelner Angreifer kombinierte einen ĂĽber „jailbreak“ manipulierten Gemini-CLI-Zugriff mit gestohlenen API-Keys, um gezielt Admin-Credentials zu knacken und mindestens eine Krypto-Wallet zu leeren. Das Vorgehen lief ĂĽber eine Telegram-Influence-Operation mit politisch aufgeladenem Branding, während eine KI-gestĂĽtzte Pipeline gleichzeitig Social-Content automatisierte und Passwörter mutierte. Besonders brisant: Der Angreifer hielt die Betriebskosten […]
Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer ĂĽber kompromittierte PHP-Packages
LONDON (IT BOLTWISE) – Neue Hinweise zu einem kompromittierten Laravel-Lang-Ă–kosystem zeigen, wie Angreifer ĂĽber manipulierte Composer-Tags einen automatisierten Credential-Stealer ausrollen. Betroffen sind zahlreiche Paketversionen, wobei ein eingebetteter Helfer-Code bei jeder PHP-Anfrage im Autoload-Kontext startet. Der Angriffsablauf zielt auf Token und Secrets in Cloud-, CI/CD- und Browser-Umgebungen und exfiltriert die Daten an einen externen Server. FĂĽr […]

























#Sophos