FortiBleed: 80.000 Firewalls geknackt, 110 Millionen Zugangsdaten gestohlen
LONDON / LONDON (IT BOLTWISE) – Eine groĂź angelegte Kampagne kompromittiert mehr als 80.000 Firewalls und entwendet laut Sicherheitsanalysen ĂĽber 110 Millionen Zugangsdaten. Betroffen sind nicht nur britische Behörden, sondern auch weitere Institutionen und Versorgungsumfelder. Besonders kritisch: Die gestohlenen Anmeldedaten können als Einstiegspunkt fĂĽr Ransomware gegen den NHS und andere Betreiber dienen. Parallel zeigen Indikatoren, […]
Russische Hacker sollen britische Beamten-Log-ins gestohlen haben: „FortiBleed“ im Fokus
LONDON / LONDON (IT BOLTWISE) – Laut Medienberichten sollen russische Hacker Log-ins britischer Regierungsbeamter gestohlen und sich Zugriff auf E-Mail-Konten verschafft haben. Im Bericht wird die LĂĽcke als „FortiBleed“ beschrieben, die ĂĽber zuvor abgegriffene Daten Zugangsschranken zur kritischen Infrastruktur umgehen soll. Betroffen sein sollen unter anderem Konten aus dem AuĂźenministerium im Ausland sowie Kommunalbehörden in […]
Singapur-IBM-Datenleck, SharePoint-CVE und neue Ransomware: Das Juli-Update 2026
SINGAPUR / LONDON (IT BOLTWISE) – Singapur hat ein Datenleck gemeldet, bei dem ein IBM-Fehler 70.000 BĂĽrgerdaten aus einer getrennten Testumgebung offenlegte. Parallel mussten US-Behörden eine kritische LĂĽcke in Microsoft SharePoint Server nachziehen, die CodeausfĂĽhrung per Deserialisierung ermöglicht. Dazu kommen massive Credential-Leaks in der maritimen Industrie und ein neuer Ransomware-Stamm namens Friends mit Double-Extortion-Taktik. Der […]
BioShocking-Angriff: KI-Browser werden mit „Spiel“-Logik zur Sicherheitsumgehung verleitet
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit BioShocking, wie sich KI-gesteuerte Browser ĂĽber eine manipulierte „Spiel“-Erzählung aus ihren Sicherheitsgrenzen herausdrängen lassen. In einem Proof-of-Concept wird ein Sprachmodell in falsche Antworten gelotst und anschlieĂźend zu „/code“-URLs gefĂĽhrt, die auf das Abgreifen sensibler Credentials abzielen. Tests umfassen mehrere KI-Browser sowie die Claude-Chrome-Erweiterung. Der Schwerpunkt des […]
Nordkorea nutzt Lookalike-npm-Packages als Rollup-Polyfill-Schleusen
LONDON (IT BOLTWISE) – Nordkoreanisch verknĂĽpfte Akteure schleusen ĂĽber Lookalike-npm-Packages an Rollup-Polyfill-Schnittstellen schädlichen Code in Entwicklerumgebungen ein. Laut JFrog tarnen neue Pakete ihr Verhalten durch nahezu identische Metadaten und mehrstufige Installationsketten. Betroffen sind vor allem CI/CD- und Workstation-Kontexte, in denen Token, SSH-SchlĂĽssel, Browserdaten und Wallet-Zugänge greifbar sind. Der Vorfall zeigt erneut, wie stark die Open-Source-Abhängigkeit […]
FortiBleed: 430.000 FortiGate-Firewalls kompromittiert – Fortinet reagiert
SAN FRANCISCO / LONDON (IT BOLTWISE) – Fortinet meldet Börsenrekorde, während Sicherheitsforscher eine groĂźangelegte Kampagne namens „FortiBleed“ aufdecken. Berichten zufolge sind weltweit rund 430.000 FortiGate-Firewalls betroffen; Angreifer sollen dabei mehr als 110 Millionen Datensätze erbeutet haben. Zusätzlich nennen Experten eine Schwachstelle im FortiClient EMS, die auf Browser-Passwörter abzielt. FĂĽr IT-Verantwortliche wird jetzt eine umfassende Netzwerksichtung […]
Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials
LONDON (IT BOLTWISE) – Sicherheitsvorfälle zeigen, wie Ransomware-Teams mehr als nur bekannte Schwachstellen ausnutzen: Sie kombinieren Citrix Bleed 2 (CVE-2025-5777), gĂĽltige VPN-Zugänge und RMM-Tools fĂĽr persistente Zugriffe. Gleichzeitig tauchen BYOVD-Ansätze auf, bei denen Angreifer ĂĽber Treiber auf Kernel-Ebene durchstarten und Endpoint-Schutz in Sekunden umgehen. In parallel wird die nächste Stufe sichtbar: Supply-Chain-angetriebene Credential Theft wird […]
Anubis nutzt Citrix Bleed 2 fĂĽr Ransomware-Zugriff per RMM und BYOVD
LONDON (IT BOLTWISE) – Sicherheitsforscher beobachten, wie Affiliates der Anubis-Ransomware die Citrix-Bleed-2-LĂĽcke (CVE-2025-5777) ausnutzen, um erste Zugriffe auf Unternehmensumgebungen zu erreichen. Besonders auffällig sind die wiederholten Missbräuche legitimer Remote-Management- und Monitoring-Tools, um nach auĂźen wie normaler IT-Betrieb zu wirken. Neben RMM-Werkzeugen stehen auch Hands-on-Keyboard-Vorgehen fĂĽr die seitliche Bewegung im Netzwerk im Fokus. FĂĽr Unternehmen wird […]
Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD
LONDON (IT BOLTWISE) – Beobachtet wird, wie Anubis-affiliierte Angreifer die Citrix-Bleed-2-Schwachstelle (CVE-2025-5777, CVSS 9,3) ausnutzen, um per RMM-Tooling und gestohlenen VPN-Zugängen in Netzwerke vorzudringen. Die Fälle kombinieren „hands-on-keyboard“-Bewegungen, RDP/PsExec-Lateral-Movement und anschlieĂźend Tools fĂĽr Cloud-Exfiltration, bevor VerschlĂĽsselung oder Datenvernichtung startet. Zusätzlich zeigen weitere Berichte, dass RaaS-Gruppen mit BYOVD-Ansätzen (Bring Your Own Vulnerable Driver) und irreversiblen Wipe-Mechanismen […]
FortiBleed: Millionen Credentials, INC- und Lynx-Ransomware erstmals gekoppelt
LONDON (IT BOLTWISE) – Eine groĂź angelegte FortiGate-Credential-Diebstahlkampagne namens FortiBleed wird Berichten zufolge direkt mit INC- und Lynx-Ransomware-Operationen in Verbindung gebracht. Dabei sollen Angreifer zuvor gestohlene Admin-Zugänge genutzt haben, um die vollständige Angriffskette bis zur VerschlĂĽsselung von Systemen auszufĂĽhren. Laut Analyse betraf die Aktion tausende Ziele in vielen Ländern und sammelte dabei ĂĽber 110 Millionen […]
KI-Agent nutzt Langflow-RCE fĂĽr automatisierten Database-Ransomware-Angriff
LONDON (IT BOLTWISE) – Sicherheitsteams beschreiben einen KI-gestĂĽtzten Angriff, der eine Langflow-Schwachstelle nutzt, Produktionssysteme kompromittiert und eine Datenbank verschlĂĽsselt. Laut Sysdig erledigte ein KI-Agent die Schritte von der initialen Infiltration bis zur Löschung nach dem eigentlichen Zugriff weitgehend autonom. Besonders brisant: Das Vorgehen setzt auf nicht gepatchte, im Internet erreichbare Komponenten und raubt ĂĽber API- […]
ChocoPoC: RAT in Fake-PoC-Repos tarnt sich ĂĽber Python-Dependencies
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor dem ChocoPoC-RAT, der in scheinbar harmlosen Python-Proof-of-Concept-Repositories auf GitHub aufschlägt. Statt den schädlichen Code direkt im sichtbaren PoC zu platzieren, versteckt das Malware-Setup seine eigentliche Nutzlast in einer Paket-Dependency. Beim AusfĂĽhren liest die Software Daten aus Browsern und Dateien aus und ĂĽbergibt dem Angreifer anschlieĂźend eine Shell auf […]
Ousaban Banking Trojan tarnt sich als Update-PDF fĂĽr Spanien und Portugal
LONDON (IT BOLTWISE) – Der brasilianische Banking-Trojaner Ousaban nutzt gefälschte PDF-„Update“-Lures, um Windows-Nutzer in Spanien und Portugal gezielt auszuspähen. Die Kampagne startet mit einem scheinbar beschädigten Dokument, prĂĽft dann per Geofencing den Standort und lädt erst danach die eigentliche Schadsoftware aus einem per Steganografie versteckten ZIP. Sicherheitsanbieter sehen darin eine robuste Kombination aus Umgehungstechniken gegen […]
CVE-2026-48558: SimpleHelp wird als OIDC-Angriffspunkt fĂĽr TaskWeaver und Djinn Stealer genutzt
LONDON (IT BOLTWISE) – Angreifer missbrauchen die Schwachstelle CVE-2026-48558 in SimpleHelp, um ĂĽber einen manipulierten OpenID-Connect-Ablauf eine vollauthentifizierte „Technician“-Sitzung zu erlangen. Die Kampagne liefert dabei gleich zwei bekannte Muster: einen stark verschleierten Node.js-Loader namens TaskWeaver und einen plattformĂĽbergreifenden Dieb von Zugangsdaten, Djinn Stealer. Entscheidend ist, dass der Fehler als CVSS 10,0 eingestuft wurde und damit […]
BioShocking: Wie KI-Browser über „indirect prompt injection“ an Zugangsdaten kommen
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „BioShocking“, dass KI-Browser im Agentenmodus ĂĽber manipulierte Spiel- oder Puzzle-Seiten Login- und sogar SSH-Zugangsdaten aus eingeloggen Sessions exfiltrieren können. In Tests wurden sechs KI-Browser und Assistenten dazu gebracht, Anweisungen zu befolgen, die als harmloser Inhalt getarnt waren. Betroffen waren unter anderem ChatGPT Atlas, der Comet-Browser von Perplexity und […]
GuardFall zeigt Shell-Injection-Lücke in KI-Coding-Agenten und gefährdet Account-Secrets
LONDON (IT BOLTWISE) – Eine neue Studie von Adversa AI zeigt, dass KI-Coding-Agenten Shell-Sicherheitschecks umgehen können: Die Filterung passiert als Text, Bash interpretiert den Befehl jedoch anders. In Labortests funktionierte der Bypass bei zehn von elf populären Open-Source-Agenten, weil der Guard typische Blocklisten nicht korrekt gegen die tatsächlich ausgefĂĽhrte Shell-Expansion durchsetzt. Kritisch: Die betroffenen Agenten […]
BioShocking: Wie indirekte Prompt Injection KI-Browser zur Credential-Weitergabe bringt
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor „BioShocking“, einer Methode, bei der KI-gestĂĽtzte Browser im Agent-Modus unbemerkt Zugangsdaten kopieren. In Tests gelang es, sechs KI-Browser und Assistenten in das Kopieren von Credentials zu manövrieren und an einen Angreifer zu ĂĽbermitteln. Betroffen waren unter anderem OpenAIs ChatGPT Atlas, Perplexitys Comet sowie Anthropic-CI-Browserfunktionen um Claude. Die LĂĽcke […]
Miasma: Selbstverbreitender npm-Wurm mit Phantom Gyp befallen GitHub Actions
LONDON (IT BOLTWISE) – Eine neue npm- und GitHub-Actions-Kampagne namens Miasma wird seit Juni 2026 aktiv ausgenutzt und setzt auf eine „Phantom Gyp“-Technik, um Install-Schutzmechanismen zu umgehen. Angreifer schleusen dabei Schadcode ĂĽber manipulierte binding.gyp-Dateien in Paket-Archives ein und erreichen so CI/CD-Persistenz sowie Credential Harvesting. Besonders brisant: Die Malware injiziert Konfigurationsdateien in Repositories, die von KI-Coding-Assistenten […]
Icarus kompromittiert Klue ĂĽber vergessene Integrations-Credentials und stiehlt OAuth-Tokens
LONDON (IT BOLTWISE) – Eine SicherheitslĂĽcke ist diesmal weniger die Ursache als vielmehr ein Prozessfehler: Der Icarus-Erpressungsverbund nutzte veraltete, nie sauber decommissionierte Integrations-Zugänge, um die OAuth-Token von Klue-Kunden abzugreifen. Ăśber rund 24 Stunden konnten Angreifer dabei automatisiert auf Salesforce-REST-APIs zugreifen, bevor Klue die Token deaktivierte. Salesforce schaltete die Klue-Integration später ebenfalls ab, nachdem klar war, […]
Security-WochenrĂĽckblick: DirtyClone, Gaslight, PTC-Server und KI-Dual-Use
LONDON / LONDON (IT BOLTWISE) – Diese Woche zeigte, wie schnell aus kleinen LĂĽcken groĂźe Vorfälle werden: DirtyClone erlaubt unter bestimmten Bedingungen Root-Rechte per manipulierten Paketen, während Gaslight KI-gestĂĽtzte Analyseumgebungen mit Prompt-Injection-Strings aushebeln soll. Gleichzeitig wurden PTC Windchill und FlexPLM-Installationen offenbar aktiv ausgenutzt, um JSP-Webshells nachzuladen. Auf der defensiven Seite rĂĽcken koordinierte Disclosure-Ansätze und Patch-Priorisierung […]
Post-Quanten-Kryptografie: Warum Credential-Migration jetzt beginnt
WASHINGTON / LONDON (IT BOLTWISE) – Sicherheits-Teams rĂĽcken Post-Quanten-Kryptografie zunehmend in den Fokus, weil Angreifer heute verschlĂĽsselten Traffic „mitnehmen“ und später mit Quantencomputern entschlĂĽsseln könnten. Der Kern der Risikoanalyse: Credentials und langfristige Zugangs-Tokens haben eine viel längere Vertraulichkeitsdauer als typische Session-Daten. Während NSA- und NIST-EntwĂĽrfe harte Zeitfenster bis 2027, 2030 und 2035 setzen, zeigt sich […]

























#Sophos