msaRAT: Neuer Rust-Trojaner kapert Chrome- und Edge-Instanzen per Headless
LONDON (IT BOLTWISE) – Eine neue Malware namens msaRAT nutzt Browser-Prozesse, um unbemerkt in Netzverkehr und Angriffsketten einzusteigen. Sicherheitsforscher ordnen den Remote-Access-Trojaner als Werkzeug eines Ransomware-Umfelds ein. Besonders alarmierend: msaRAT kapert Chrome und Microsoft Edge ĂĽber das Chrome DevTools Protocol und startet die Browser im Headless-Modus. Damit flieĂźt der Schadcode-Verkehr ĂĽber legitime Browser-Signale – ein […]
JadeProx setzt TriBack Loader per DLL-Sideloading ein: neue Angriffswege
SINGAPUR / LONDON (IT BOLTWISE) – Eine in Alibaba Cloud geparkte Infrastruktur in Singapur diente offenbar als Startpunkt einer China-nexus Kampagne, die u. a. Regierung, Gesundheitswesen und Bildung angegriffen hat. Im Zentrum steht der bislang unbekannte Windows-Loader „TriBack Loader“, der ĂĽber DLL-Sideloading und verschlĂĽsselte Payload-Dateien arbeitet. Laut den Auswertungen wechselten die Angriffs-Varianten wiederholt die Signatur-Binaries […]
Defender XDR: Vier-zu-Sechs-Mapping macht öffentlichen Traffic unsichtbar
LONDON (IT BOLTWISE) – Eine Schwachstelle in Defender XDR sorgt dafĂĽr, dass bestimmte IPv4-ĂĽber-IPv6-Verbindungen falsch einsortiert werden. Dadurch lassen sich öffentliche C2-Streams in Abfragen wie KQL ĂĽbersehen. In der gleichen Zeit zeigen weitere Angriffsansätze, wie sehr Endpoint- und EDR-Logik durch Umgehungsketten aus dem Tritt geraten kann. FĂĽr Security-Teams wird damit noch dringlicher, Erkennungsregeln und Governance […]
HollowGraph-Kampagne: Malware steuert Microsoft-365 ĂĽber Kalender und Graph
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor HollowGraph, einer neuartigen Malware, die Microsoft-365-Kalendereinträge als versteckte Kommandozentrale nutzt. Statt auffällige C2-Server anzusprechen, kommuniziert die Schadsoftware ĂĽber Microsoft-Graph und tarnt Anweisungen in Termindetails. FĂĽr Authentifizierung und dauerhaften Zugriff setzen die Angreifer auf DNS-Tunneling. Zusätzlich zeigen weitere Beobachtungen im Jahr 2026, dass EDR-Umgehung und Zero-Days den Abwehrdruck im […]
Von N-Day zu N-Hour: KI lässt Patches schneller in Exploits kippen
LONDON (IT BOLTWISE) – Neue Messungen zeigen, wie sich der Zeitabstand zwischen einem veröffentlichten Sicherheitsfix und einem funktionierenden Exploit drastisch verkĂĽrzt. Statt Wochen reicht in einzelnen Fällen weniger als eine Stunde, um einen Patch anhand des öffentlichen Code-Diffs erneut in ausnutzbaren Code zu verwandeln. Besonders kritisch: Die Veröffentlichung der Korrektur liefert dabei indirekt eine Bauanleitung […]
N-Hour statt N-Day: Warum Patch-Schnelligkeit keine Sicherheit mehr garantiert
LONDON (IT BOLTWISE) – Neue KI-Modelle machen aus einem veröffentlichten Patch in kĂĽrzester Zeit wieder funktionierende Exploits. Das verschiebt die Verteidiger-Rolle: Nicht nur die Patch-Rate, sondern die Frage nach tatsächlicher Ausnutzbarkeit wird entscheidend. Dabei zeigen Branchenkennzahlen, dass LĂĽcken zwischen Veröffentlichung und vollständiger Absicherung weiterhin groĂź bleiben. Wer heute patcht, braucht parallel ein Validierungs- und Simulationsprogramm, […]
Sicherheits-Recap: WordPress-, SonicWall- und SharePoint-0-Days sowie KI-Service-Angriffe
BERLIN / LONDON (IT BOLTWISE) – Innerhalb weniger Tage häufen sich Server- und Endpunkt-Exploits: WordPress-Core-CodeausfĂĽhrung, SonicWall-SMA-Zero-Days und ein SharePoint-RCE wurden teils schon vor Patch-VerfĂĽgbarkeit in freier Wildbahn missbraucht. Dazu kommen ein OpenSSL-DoS mit nur 11 Bytes, neue Malware-Frameworks zur Abgreifung von Krypto-Seed-Phrasen und eine Botnet-Jagd auf öffentlich erreichbare KI-Services. Der Recap zeigt nicht nur, was […]
Cyber-WochenrĂĽckblick: WordPress RCE, SonicWall 0-Days, SharePoint-Ketten und KI-Angriffe
WASHINGTON / LONDON (IT BOLTWISE) – Diese Woche zeigt, wie schnell Angreifer aus kleinen Eingaben groĂźe Folgen ableiten: von WordPress-Core-RCE nach einem Request bis zu angegriffenen VPN-Appliances und neu in der KEV gelisteten SharePoint-LĂĽcken. Besonders kritisch ist, dass mehrere Fälle vor der Patch-VerfĂĽgbarkeit bereits in der Praxis missbraucht wurden. Dazu kommen DoS-Probleme in OpenSSL, neue […]
Warum das Entwickler-Laptop das größte Credential-Risiko bleibt
BERLIN / LONDON (IT BOLTWISE) – Angreifer mĂĽssen heute nicht mehr „brechen“ – oft reicht ein bereits gĂĽltiger Zugang. Der entscheidende Risikofaktor sitzt dabei nicht im Rechenzentrum, sondern auf dem Entwickler-Laptop: Tokens, API-Keys und lokal gespeicherte Secrets sind fĂĽr normale EDR- und MDM-PrĂĽfungen schwer sichtbar. Der Artikel zeigt, warum Credential-Inventare fehlen, wie sich das durch […]
Ernst & Young meldet Datenschutzvorfall nach Hack eines Support-Ticket-Systems
LONDON (IT BOLTWISE) – Ernst & Young warnt Kunden vor einem Datenvorfall, der ĂĽber ein kompromittiertes Support-Ticket-System ausgelöst wurde. Betroffen sein könnten Dokumente mit steuerrelevanten personenbezogenen und finanziellen Informationen, die im Rahmen von Meldungen verarbeitet oder vorbereitet wurden. EY meldet inzwischen, die unbefugte Nutzung gestoppt zu haben, und bietet 24 Monate Identity Monitoring ĂĽber Experian […]
US-Angriffslage im Golf: Cyber-Risiken fĂĽr kritische Infrastruktur nehmen zu
TEHERAN / LONDON (IT BOLTWISE) – In der Eskalation am Persischen Golf meldet der Iran nach Angaben aus Regierungskreisen mindestens 50 Tote und hunderte Verletzte. FĂĽr Unternehmen wird damit vor allem ein Thema dringend: Wie bleiben kritische Systeme, Netzwerke und Lieferketten in einer Phase politischer Spannung stabil, wenn zusätzliche Cyberangriffe wahrscheinlicher werden? Der Beitrag ordnet […]
Cribl ĂĽbernimmt CardinalOps: KI-Detection fĂĽr Security Operations statt Legacy-SIEM
SAN FRANCISCO / LONDON (IT BOLTWISE) – Cribl ĂĽbernimmt CardinalOps und erweitert seine KI-Plattform fĂĽr Telemetrie um Agentic Detection Engineering. Damit sollen SOC-Teams ihre Detection-Abdeckung messbar verbessern, weniger Fehlalarme erzeugen und schneller zu verwertbaren Erkenntnissen kommen. Der Schritt zielt auf einen flexiblen Modernisierungsweg ab, der Legacy-SIEM-Architekturen ablösen kann, ohne gleich alles zentral zu migrieren. Gleichzeitig […]
Bedrohungs-Update: Chrome-Sync-Stalking, Ransomware in 24 Stunden und neue KEV-Patches
LONDON (IT BOLTWISE) – In diesem Bedrohungs-Update zeigt sich, wie schnell aus „harmlosen“ Konfigurationen echte Angriffe werden: Chrome-Sync kann nach kurzem Zugriff zum Ăśberwachungshebel umgebaut werden. Gleichzeitig rĂĽckt eine neue Ransomware-Familie in den Fokus, bei der Angreifer laut Sicherheitsberichten weniger als 24 Stunden nach dem initialen Einbruch die Ausbreitung starteten. Auf Behördenseite verschärft die US-Bundessicherheitsbehörde […]
Daxin-Rootkit und Stupig-Backdoor: Neue Hinweise aus Taiwan
TAIPEH / LONDON (IT BOLTWISE) – Ein seit Jahren im Verborgenen agierendes Kernel-Rootkit namens Daxin ist nach mehr als vierjähriger Funkstille erneut aufgetaucht. Gleichzeitig melden Analysten eine bislang unbeschriebene Vorstufe: die Backdoor Stupig, die sich als Tastaturlayout-Komponente tarnt und vor der Anmeldung SYSTEM-Kommandos ermöglicht. Die Funde zeigen auĂźerdem, dass sowohl Daxin als auch Stupig Kompilationszeitstempel […]
Cursor-Sicherheitslücke: Workspace-„git.exe“ löst ohne Prompt Code-Ausführung unter Windows aus
BERLIN / LONDON (IT BOLTWISE) – Cursor kann auf Windows beim Ă–ffnen eines Projekts versehentlich eine im Workspace abgelegte git.exe starten. Die AusfĂĽhrung passiert ohne Warnhinweis, ohne Dialog und ohne vorherige Benutzeraktion, solange der Projektordner geöffnet bleibt. Damit kann ein beliebig veröffentlichtes Repository Code unter dem eingeloggten Benutzer ausfĂĽhren, inklusive Zugriff auf Quelltext, SSH-SchlĂĽssel und […]
Veraltete Microsoft-signierte Linux-UEFI-Shims: Secure-Boot-Bypass möglich
LONDON (IT BOLTWISE) – Security-Forscher zeigen, dass 11 alte, Microsoft-signierte UEFI-Shim-Loader unter bestimmten Bedingungen Secure Boot aushebeln können. Der SchlĂĽssel ist eine weiterhin vertraute Zertifikatskette, obwohl einzelne Komponenten seit 2026 abgelaufen sind. Angreifer können damit schon in der Boot-Phase untrusted Code ausfĂĽhren und Persistenz aufbauen, bevor Betriebssystem und EDR/AV starten. Microsoft hat die betroffenen Shims […]
EU und UK sanktionieren GRU-Hacker-Netzwerk und Turla-Betreiber
BRĂśSSEL / LONDON (IT BOLTWISE) – Die EU und das Vereinigte Königreich haben mehrere russische GRU-Offiziere sowie mit Russland verknĂĽpfte Hackergruppen mit Sanktionen belegt. Im Zentrum stehen VorwĂĽrfe, dass ein orchestriertes Ă–kosystem hinter Angriffen auf kritische Infrastruktur und öffentliche Dienste in Europa steckt. Besonders relevant ist die Identifizierung des 16. Centre des russischen FSB als […]
Lumen vergrößert seinen Cyber-Asset-Bestand um den Faktor 60 und macht Exposure Management skalierbar
SAN FRANCISCO / LONDON (IT BOLTWISE) – Lumen Technologies hat mithilfe der Axonius Asset-Intelligence-Plattform Daten aus ĂĽber 40 getrennten Systemen zu einem einzigen vertrauenswĂĽrdigen Asset-Modell konsolidiert. Dabei stieg der ermittelte Bestand von rund 17.000 bekannten Cyber-Assets auf etwa 1, 1 Millionen Geräte. Die Folge: Lumen kann nun in Minuten klären, welche Systeme von kritischen Schwachstellen […]
Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi
MĂśNCHEN / LONDON (IT BOLTWISE) – Microsoft hat eine schädliche Windows-Backdoor offengelegt, die als „GigaWiper“ bezeichnet wird und mehrere Zerstörungsfunktionen in einem Implantat bĂĽndelt. Auffällig ist der modulare Aufbau: Operatoren wählen per Kommando, ob Festplatte, Windows-Laufwerk oder Dateien in „Fake-Ransomware“ zerstört werden. Zusätzlich kann die Malware Screenshots anfertigen, per versteckter VNC-Session Fernzugriff ermöglichen und Spuren […]
GodDamn-Ransomware setzt auf den PoisonX-Treiber zur Abschaltung von Endpoint-Defenses
SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Ransomware-Familie namens GodDamn, die offenbar den PoisonX-Kernel-Treiber einsetzt, um Endpoint-Protection gezielt zu neutralisieren. Auffällig ist dabei die Kombination aus Signierung durch Microsoft und dem BYOVD-Mechanismus (Bring Your Own Vulnerable Driver), wodurch Windows die Komponente automatisch lädt. In frĂĽhen Angriffen kamen zudem AnyDesk fĂĽr den […]
KI-Coding-Agents lösen Windows-Sicherheitsregeln aus – und treffen damit echte Alarmketten
BERLIN / LONDON (IT BOLTWISE) – Sophos zeigt, dass verbreitete KI-Coding-Agents wie Cursor, Claude Code und Codex Endpoint-Regeln auslösen, die eigentlich Angreiferverhalten erkennen sollen. Besonders häufig betreffen die Treffer Credential-Zugriffe: etwa DPAPI-EntschlĂĽsselung gespeicherter Browserdaten oder das Auflisten von Windows Credentials. Der Befund ist kein Beweis fĂĽr Malware, aber er macht ein zentrales Problem sichtbar: Detektionssignale […]
KI-Sicherheit unter Druck: 3.000 schädliche Skills in 900.000 Erweiterungen
LONDON (IT BOLTWISE) – Angreifer schlagen aktuell nicht nur ĂĽber klassische Phishing-Maschen zu, sondern missbrauchen auch KI-gestĂĽtzte Erweiterungen in groĂźem Stil. ESET und Kaspersky melden im ersten Halbjahr 2026 mehr als 3.000 bestätigte schädliche KI-„Skills“ in einer Gesamtmenge von knapp 900.000 geprĂĽften Erweiterungen. Gleichzeitig nehmen QR-Phishing und ClickFix-Angriffe deutlich zu. Besonders brisant: Mit „PromptSpy“ und […]
KI-Coding-Agents lösen Endpoint-Alarm aus: Warum DPAPI, Credential Manager und Persistence jetzt „normal“ wirken
LONDON (IT BOLTWISE) – KĂĽnstliche Intelligenz macht aus „verdächtig“ plötzlich „alltäglich“: Sophos zeigt, dass KI-Coding-Agents wie Claude Code, Cursor und OpenAI Codex Endpoint-Detektionsregeln auslösen, die eigentlich Angreifer erkennen sollen. Besonders häufig knallen Regeln bei Credential-Zugriffen und bei Verhalten, das in EDR-Logik wie Credential Theft oder Persistence aussieht. FĂĽr Defender bedeutet das: weniger Aussagekraft einzelner Events, […]
SCMBANKER: ClickFix-Umleitungen und KI-gestĂĽtztes PowerShell fĂĽr mexikanische Banken
MEXIKO / LONDON (IT BOLTWISE) – Eine neue Betrugswelle namens SCMBANKER zielt gezielt auf mexikanische Bankkunden ĂĽber ClickFix-Lures. Die Angreifer tarnen sich mit Fake-CAPTCHA-Seiten und bringen Opfer dazu, einen Windows-Befehl auszufĂĽhren, der ein mehrstufiges PowerShell-Toolkit nachlädt. Auffällig ist nicht nur die Automatisierung per Browser-Redirects und Vishing-Overlays, sondern auch der Hinweis auf KI-UnterstĂĽtzung bei der Erstellung […]

























#Sophos