KI-Phishing: Rapid7 entdeckt 1.048 Dateien auf ungeschĂĽtztem Server
LONDON (IT BOLTWISE) – Rapid7 hat einen ungeschĂĽtzten Server mit 1.048 Dateien entdeckt, die zu einer KI-gestĂĽtzten Phishing-Kampagne gehören. Die Angreifer nutzen WebDAV-SicherheitslĂĽcken und täuschen dabei gefälschte Regierungsseiten vor. Besonders kritisch: Besucher sollen einen Infostealer herunterladen, der Browser-Zugangsdaten und aktive Telegram-Sitzungen ausliest. Der Vorfall zeigt, wie schnell KI-Tools und bekannte Unternehmensplattformen wie Microsoft 365 zum […]
ACR Stealer missbraucht ClickFix-Lures und klaut Microsoft 365 ĂĽber Token
LONDON (IT BOLTWISE) – Microsoft warnt vor ACR Stealer, der seit 2024 in Unternehmensnetzwerken Browserpasswörter, Live-Session-Tokens und Microsoft-365-Dokumente abgreift. Zwei Lieferketten kombinieren Social-Engineering mit einem fileless Start ĂĽber mshta.exe und späterer Extraktion von Payloads aus JPEG-Pixeln. Entscheidend ist: Das Problem lässt sich nicht nur durch Passwortrotation eindämmen, weil Angreifer Tokens direkt stehlen. Neben Indikatoren nennt […]
KI-Coding-Agents lösen Windows-Sicherheitsregeln aus – und treffen damit echte Alarmketten
BERLIN / LONDON (IT BOLTWISE) – Sophos zeigt, dass verbreitete KI-Coding-Agents wie Cursor, Claude Code und Codex Endpoint-Regeln auslösen, die eigentlich Angreiferverhalten erkennen sollen. Besonders häufig betreffen die Treffer Credential-Zugriffe: etwa DPAPI-EntschlĂĽsselung gespeicherter Browserdaten oder das Auflisten von Windows Credentials. Der Befund ist kein Beweis fĂĽr Malware, aber er macht ein zentrales Problem sichtbar: Detektionssignale […]
KI-Coding-Agents lösen Endpoint-Alarm aus: Warum DPAPI, Credential Manager und Persistence jetzt „normal“ wirken
LONDON (IT BOLTWISE) – KĂĽnstliche Intelligenz macht aus „verdächtig“ plötzlich „alltäglich“: Sophos zeigt, dass KI-Coding-Agents wie Claude Code, Cursor und OpenAI Codex Endpoint-Detektionsregeln auslösen, die eigentlich Angreifer erkennen sollen. Besonders häufig knallen Regeln bei Credential-Zugriffen und bei Verhalten, das in EDR-Logik wie Credential Theft oder Persistence aussieht. FĂĽr Defender bedeutet das: weniger Aussagekraft einzelner Events, […]
Lazarus nutzt RemotePE als In-Memory-RAT gegen Finanz- und Krypto-Ziele
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor RemotePE, einem In-Memory-RAT, den die Lazarus-Gruppe gegen Finanz- und Kryptowährungsakteure einsetzt. Die Schadsoftware läuft mehrstufig, nutzt DPAPI zum EntschlĂĽsseln und fĂĽhrt zentrale Module komplett im Arbeitsspeicher aus. Zusätzlich verfeinern die Angreifer ihre Tarnung durch EDR-/ETW-Evasionsmechanismen, wodurch forensische Spuren minimiert werden. FĂĽr Unternehmen bedeutet das: Standard-Blocking reicht nicht – […]







#Sophos