zimbra-classic-ui-gespeichertes-xss-2fa-codes

Zimbra-Zero-Day in Classic UI: gespeichertes XSS stiehlt Mail, 2FA-Codes und Tokens

LONDON (IT BOLTWISE) – Eine behördlich abgestimmte Sicherheitswarnung beschreibt, wie ein russisch unterstĂĽtztes Spionage-Cluster ĂĽber ein damals unbekanntes Zimbra-Webmail-Problem an die Inhalte westlicher Postfächer gelangte. Entscheidend ist die Angriffstechnik: Das Ă–ffnen oder nur das Anzeigen einer präparierten E-Mail in der anfälligen Classic UI reicht, um Schadcode im authentifizierten Sitzungskontext auszufĂĽhren. Betroffen sind Zimbra Collaboration 10.0 […]

ai-zimbra-classic-xss-2fa-recovery

Zimbra-Classic-Web-Client: Zimbra-Zero-Day CVE-2025-66376 ermöglicht Mail-Diebstahl und 2FA-Scratch-Codes

LONDON (IT BOLTWISE) – Eine staatlich unterstĂĽtzte Spionagekampagne nutzte einen damals unbekannten Fehler im Zimbra-Webmail-Client, um ĂĽber bösartige E-Mails Zugriff auf Postfächer zu bekommen. Die Methode erfordert offenbar nur das Anzeigen der Nachricht, weil der Schadcode beim Rendern im eingeloggten Session-Kontext läuft. Betroffen sind insbesondere Zimbra Collaboration 10.0 bis zu bestimmten Patchständen sowie 10.1-Versionen vor […]

ai-trojan-nuget-newtonsoft-json-digitain

Trojanisiertes NuGet-Fork tarnte sich als Newtonsoft.Json und sabotierte Digitain

LONDON (IT BOLTWISE) – Eine NuGet-Typosquat-Variante tarnte sich als bekannte Newtonsoft.Json-Bibliothek und sollte gezielt das Crash-Game eines Online-Anbieters manipulieren. Entscheidend ist das Auslöseprinzip: Die schädliche Logik startet erst, nachdem bestimmte DefaultSettings von JsonConvert gesetzt werden. Betroffen sind mehrere veröffentlichte Paketversionen, die scheinbar „normal“ funktionieren, fĂĽr die Zielumgebung jedoch riggten. FĂĽr Teams bleibt der Fokus damit […]

ai-nuget-typosquat-json-trojan-crash-game

Trojanisierte NuGet-Fork: Wie ein „Newtonsoft.Json“-Typosquat Crash-Game-Ergebnisse manipuliert

LONDON (IT BOLTWISE) – Eine scheinbar harmlose NuGet-Paketvariante, getarnt als „Newtonsoft.Json“, missbraucht Entwickler-Setups, um gezielt ein einziges Online-GlĂĽcksspiel-Backend zu manipulieren. Statt breit nach Daten zu suchen, wartet der Trojaner auf eine sehr spezifische Initialisierung und fĂĽttert dann rigged Round Results in Richtung eines angreiferkontrollierten Servers. Die Forschenden sehen darin eine besonders wirkungsvolle Supply-Chain-Attacke, weil der […]

ai-azure-devops-mcp-hidden-pr-comment

Azure DevOps MCP: Unsichtbare PR-Kommentare kapern KI-Review-Agenten und leaken Projektinfos

LONDON (IT BOLTWISE) – Eine einzelne HTML-Notiz in der Beschreibung eines Pull Requests kann eine KI-gestĂĽtzte Review-Automation missbrauchen und damit Zugriff ĂĽber Projektgrenzen hinweg verschieben. Der Angriff läuft nicht als „klassisches“ Prompt-Troubleshooting, sondern nutzt eine LĂĽcke in der Werkzeugverkettung des offiziellen MCP-Servers. Besonders kritisch wird es, wenn ein Reviewer die KI mit höherer Berechtigung ausfĂĽhrt […]

ai-globalprotect-cve-2026-0257-qilin-vpn

CVE-2026-0257: Qilin nutzt GlobalProtect-LĂĽcke und trifft 167.000 ungeschĂĽtzte VPN-Installationen

LONDON (IT BOLTWISE) – Eine kritische SicherheitslĂĽcke in Palo Alto Networks GlobalProtect wird offenbar aktiv ausgenutzt: Angreifer sollen sich bei unzureichend gepatchten Systemen per VPN-Zugang einschleusen und anschlieĂźend ganze Domänen lahmlegen. Im Fokus steht die Schwachstelle CVE-2026-0257 mit einem CVSS-Score von 7,8, die unter bestimmten Bedingungen die Authentifizierung ĂĽber Override-Cookies umgehen kann. Laut dokumentierten Vorfällen […]

ai-qilin-pan-os-auth-bypass-entry

Qilin-Ransomware nutzt PAN-OS-Authentication-Bypass fĂĽr den Erstzugriff

LONDON (IT BOLTWISE) – Angreifer setzen eine gepatchte Schwachstelle in PAN-OS ein, um ohne gĂĽltige Anmeldedaten VPN-Sitzungen aufzubauen und anschlieĂźend Qilin (Agenda) zu platzieren. Im Zentrum steht CVE-2026-0257 mit einem CVSS-Score von 7,8, das eine Authentifizierungsumgehung in Portal- und Gateway-Komponenten ermöglicht. Laut Analyse eines Incident-Response-Dienstleisters zeigten mehrere EinbrĂĽche im Juni 2026 wiederkehrende Muster bei Vorbereitung, […]

ai-zimbra-snmp-xss-mail-forwarding

Zimbra-Updates stopfen SNMP-Command-Injection und XSS in Classic Web Client

LONDON / LONDON (IT BOLTWISE) – Zimbra hat Sicherheitsupdates fĂĽr mehrere kritische Schwachstellen veröffentlicht, darunter eine Command-Injection im SNMP-Monitoring. Zusätzlich wurden vier XSS-LĂĽcken im Classic Web Client geschlossen, die unter bestimmten Bedingungen Schadcode im Browser auslösen können. FĂĽr Administratoren zählt jetzt vor allem die zeitnahe Aktualisierung auf Zimbra 10.1.20, weil XSS-Bugs in E-Mail-Umgebungen historisch häufig […]

ai-wp2shell-wordpress-rce-unauth

wp2shell: Zwei WordPress-Lücken ermöglichen unauthentifizierte RCE und Kompromittierung

LONDON (IT BOLTWISE) – Angreifer nutzen zwei neue WordPress-SicherheitslĂĽcken, die zusammen eine unauthentifizierte Remote-Code-AusfĂĽhrung (RCE) ermöglichen. Bereits kurz nach der Veröffentlichung von öffentlichen Exploits wurde das Geschehen durch Massenscans untermauert. Besonders kritisch: Der Angriff kann auch in einer Stock-Installation ohne Plugins funktionieren und fĂĽhrt nach der Kompromittierung häufig zu Web-Shells sowie dem Anlegen von Admin-Zugängen. […]

ai-hollowgraph-m365-calendar-dead-drop

HollowGraph tarnt Kommando und Datenabfluss in Microsoft-365-Kalendern

LONDON (IT BOLTWISE) – Eine neu entdeckte Spionage-Implant-Variante nutzt Microsoft 365 Kalender als verschleierten Kommando- und Datenkanal. Das Vorgehen läuft ĂĽber legitimen Microsoft Graph API-Traffic und hinterlässt daher bei vielen Baseline-Analysen kaum auffällige Muster. Zusätzlich aktualisiert die Malware ĂĽber DNS Entra-ID-Zugangsdaten, um die App-Berechtigungen am Leben zu halten. FĂĽr Unternehmen wird vor allem das Monitoring […]

ai-hollowgraph-m365-calendar-c2-2050

HollowGraph missbraucht Microsoft-365-Kalender als C2-Kanal bis 2050

LONDON (IT BOLTWISE) – Eine neue Spionage-Implant ist bekannt geworden: HollowGraph nutzt einen kompromittierten Microsoft-365-Kalender als verdeckten Befehlskanal und versteckt gestohlene Dateien als Anhänge in Ereignissen mit dem Datum 2050. Der Ansatz läuft ĂĽber legitimen Microsoft-Graph-API-Traffic und tarnt sich damit gegen typische Netzwerkregeln, die an Angreifer-Ziele gekoppelt sind. Zusätzlich hält DNS-basierte Entra-ID-Login-Daten den Zugriff aufrecht […]

ai-fake-captcha-powershell-intrusion

Fake-CAPTCHAs in PowerShell-Angriffen: CERT-UA warnt vor Malware-Ketten

KIEW / LONDON (IT BOLTWISE) – CERT-UA meldet eine neue Kampagne, in der Angreifer mit gefälschten CAPTCHA-Checks kompromittierte Webseiten in die Abwehr umleiten. Betroffene sollen ĂĽber eine scheinbar harmlose Anweisung einen PowerShell-Befehl ausfĂĽhren, der weitere Malware nachlädt. Zusätzlich nutzt die Kampagne Cloaking-House-ähnliche Traffic-Filter und eine EtherHiding-Technik, um CAPTCHA-Inhalte dynamisch einzubetten. Parallel finden sich Android-Backdoors in […]

ai-craneware-breach-file-names

Craneware meldet Data Breach: Exfiltration von Datei-Namen, Abklärung läuft

LONDON / LONDON (IT BOLTWISE) – Craneware hat einen unautorisierten Zugriff auf Teile seiner Datenumgebung bestätigt und untersucht den Vorfall mit externen Cybersecurity- und Forensik-Spezialisten. Laut Unternehmensangaben wurde der Vorfall eingedämmt; Services und Geschäftsabläufe laufen weiter. Erste Ergebnisse deuten darauf hin, dass Angreifer vor allem Datei-Namen eingesehen und exfiltriert haben. Gleichzeitig wird geprĂĽft, in welchem […]

ai-sleepergem-rubygems-incident-response

SleeperGem: Drei bösartige RubyGems manipulieren Entwicklerrechner und Keys

BERLIN / LONDON (IT BOLTWISE) – Forschende haben die Supply-Chain-Attacke „SleeperGem“ im Ruby-Ă–kosystem identifiziert. Drei bösartige Gems wurden im RubyGems-Registry-Verzeichnis so platziert, dass beim Installieren zusätzliche Payloads nachgeladen werden. Die Malware prĂĽft gezielt, ob sie auf einer echten Entwicklermaschine läuft und umgeht damit CI-Umgebungen. Besonders kritisch: betroffene Systeme mĂĽssen laut Analyse als kompromittiert gelten und […]

ai-ey-datenleck-steuer-finanz-1366

EY meldet Datenleck: 1.366 Kunden verlieren Steuer- und Finanzdaten

SAN FRANCISCO / LONDON (IT BOLTWISE) – EY warnt nach einem Angriff ĂĽber einen Drittanbieter, dass sensible Steuer- und Finanzdaten von mindestens 1.366 Personen betroffen sind. Die unbefugten Zugriffe liefen zwischen 28. März und 12. April 2026, entdeckt wurde das Problem am 23. April. Auffällig: Die Angreifer nutzten nach den bisherigen Erkenntnissen keine klassische Malware […]

ai-clickfix-captcha-uac-0145

CERT-UA warnt vor ClickFix-Kampagne UAC-0145: PowerShell-CAPTCHA fĂĽhrt zu Datenklau

KIEW / LONDON (IT BOLTWISE) – CERT-UA beschreibt eine neue ClickFix-basierte Kampagne, bei der gefälschte CAPTCHA-PrĂĽfungen Opfer dazu bringen, auf kompromittierten Seiten selbst schädliche PowerShell-Befehle auszufĂĽhren. Dahinter steht laut Meldung der Cluster UAC-0145, dem Sandworm-Umfeld zugeordnet. Zusätzlich nutzen die Angreifer ein dynamisches Web-Overlay, um Inhalte je nach Besucher umzuschalten, und setzen Reconnaissance-Skripte ein. FĂĽr Unternehmen […]

ai-ref9403-svg-ottercookie

Nordkorea-Kampagne REF9403: Wie getarnte SVGs Zugangsdaten und Krypto abgreifen

LONDON (IT BOLTWISE) – Unter dem Namen REF9403 haben nordkoreanische Akteure gezielte Entwickler ĂĽber getarnte SVG-Dateien und gefälschte Coding-Challenges kompromittiert. Laut Elastic Security gelang es dabei, in der getesteten Umgebung mit einer Steganografie-Variante von gängigen Antiviren-Programmen zunächst nicht erkannt zu werden. Der Angriff baut auf einem mehrstufigen Payload-Mechanismus mit der Malware OTTERCOOKIE auf und zielt […]

ai-goserpent-malware-espionage

GoSerpent Malware: Neuer Zugriffskanal fĂĽr Spionage in SĂĽdostasien

SĂśDOSTASIEN / LONDON (IT BOLTWISE) – Die GoSerpent-Malware erweitert seit 2025 schrittweise ihren Werkzeugkasten fĂĽr langfristigen Zugriff und Datendiebstahl gegen Regierungen und Diplomaten. Laut Kaspersky kamen im Mai 2026 neue Komponenten hinzu, darunter ein weiterer RAT sowie ein zusätzliches exfiltrationsorientiertes Tool ĂĽber Netzwerkfreigaben. Technisch stĂĽtzt sich der Backdoor auf verschlĂĽsselte, Base64-kodierte Kommandoargumente mit einem SHA256-Hash […]

ai-modheader-collector-removal

ModHeader-Chaos: Google und Microsoft entfernen Extension nach verstecktem Collector

LONDON / LONDON (IT BOLTWISE) – Google und Microsoft haben die ModHeader-Erweiterung aus Chrome und Edge entfernt, nachdem eine Analyse einen versteckten Daten-Collector in der offiziellen Store-Version gefunden hat. Der Code blieb zwar inaktiv, bis eine interne Allow-List hätte befĂĽllt werden können – genau das fehlte im untersuchten Stand. Gleichzeitig zeigte die Untersuchung weitere Telemetrie-Schritte, […]

ai-crashstealer-macos-notarized-dropper-gatekeeper

CrashStealer unter macOS: Notarisierter C++-Dropper umgeht Gatekeeper

BERLIN / LONDON (IT BOLTWISE) – CrashStealer ist ein neuer macOS-Informationsdieb, der sensible Daten direkt von Browsern, Wallets und Keychain abgreift. Besonders kritisch ist die Lieferkette: Ein signierter und Apple-notarisierter Dropper soll Gatekeeper-Ausnahmen ausnutzen, bevor ein weiterer Payload-Kaskadenstart erfolgt. Zusätzlich validiert der Code Passwörter lokal, entsperrt die Login-Keychain und verschleiert die Verarbeitung mit clientseitiger AES-GCM-VerschlĂĽsselung. […]

ai-ki-powerShell-ad-recon-attack

Angriff nutzt vermutete KI-gestĂĽtzte PowerShell fĂĽr Active-Directory-Recon

BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforschung beschreibt eine kompromittierte AD-Umgebung, in der ein Angreifer offenbar eine „vibe-coded“ PowerShell-Routine fĂĽr die Verzeichnis-Erkundung einsetzt. Der Ablauf beginnt mit RDP-Zugriff auf einen domänengebundenen Windows-Server, sammelt anschlieĂźend systematisch Nutzer-, Geräte- und OU-Informationen und exfiltriert die Ergebnisse als CSV sowie als HTML-Inventarbericht. Zusätzlich wird ein zweites Muster sichtbar: KI-Assistenz […]

ai-injective-npm-wallet-exfiltration

Kompromittierung bei Injective: Maliziöse npm-Pakete stehlen Wallet-Private-Keys

SAN FRANCISCO / LONDON (IT BOLTWISE) – Angreifer kompromittierten das GitHub-Repository von Injective Labs und veröffentlichten eine manipulierte npm-Version, die beim Einsatz sensible Wallet-Daten exfiltriert. Betroffen ist insbesondere die Paketfamilie rund um „@injectivelabs/[email protected]“, die zusätzlich ĂĽber transitive Abhängigkeiten in weitere Wallet-Bibliotheken hineinreicht. Obwohl die Version zwischenzeitlich als veraltet markiert wurde, sind die Build-Artefakte offenbar weiterhin […]

ai-cloud-bucket-hijacking-threatsday

Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Ăśberblick

LONDON (IT BOLTWISE) – ThreatsDay zeigt diesmal, wie „normale“ Admin-Abläufe zu Einfallstoren werden: von Cloud-Bucket-Hijacking ĂĽber Windows-LPE-Ketten bis zu neuen Phishing- und Ransomware-Varianten. Besonders kritisch ist der Bucket-Umleitungsangriff, weil ein weltweit eindeutiger Name als Namespace-Risiko missbraucht wird. Parallel häufen sich Schwachstellen in Integrations- und AusfĂĽhrungswegen, etwa in ArcGIS Server sowie bei OAuth-ähnlichen Tokenpfaden. FĂĽr Unternehmen […]

ai-threatsday-cloud-bucket-hijacking-windows-lpe

ThreatsDay: Cloud-Bucket-Hijacking und Windows-LPE-Kette zeigen neue Angriffswege

LONDON (IT BOLTWISE) – In der aktuellen ThreatsDay-Runde greifen Angreifer gleich in mehreren Schichten an: von paketbasiertem Typosquatting ĂĽber Windows-spezifische Privilege-Escalation bis hin zu Cloud-Bucket-Hijacking, das Logs und sensible Daten in fremde Umgebungen umleitet. Besonders kritisch ist dabei die Kombination aus ausnutzbarer Architektur und laxen Berechtigungsannahmen. FĂĽr Betreiber bedeutet das weniger ein „Alarm fĂĽr das […]

5.694 Leser gerade online auf IT BOLTWISE


KI-Jobs