Angriff nutzt vermutete KI-gestĂĽtzte PowerShell fĂĽr Active-Directory-Recon
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforschung beschreibt eine kompromittierte AD-Umgebung, in der ein Angreifer offenbar eine „vibe-coded“ PowerShell-Routine fĂĽr die Verzeichnis-Erkundung einsetzt. Der Ablauf beginnt mit RDP-Zugriff auf einen domänengebundenen Windows-Server, sammelt anschlieĂźend systematisch Nutzer-, Geräte- und OU-Informationen und exfiltriert die Ergebnisse als CSV sowie als HTML-Inventarbericht. Zusätzlich wird ein zweites Muster sichtbar: KI-Assistenz […]
Kompromittierung bei Injective: Maliziöse npm-Pakete stehlen Wallet-Private-Keys
SAN FRANCISCO / LONDON (IT BOLTWISE) – Angreifer kompromittierten das GitHub-Repository von Injective Labs und veröffentlichten eine manipulierte npm-Version, die beim Einsatz sensible Wallet-Daten exfiltriert. Betroffen ist insbesondere die Paketfamilie rund um „@injectivelabs/[email protected]“, die zusätzlich ĂĽber transitive Abhängigkeiten in weitere Wallet-Bibliotheken hineinreicht. Obwohl die Version zwischenzeitlich als veraltet markiert wurde, sind die Build-Artefakte offenbar weiterhin […]
Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Ăśberblick
LONDON (IT BOLTWISE) – ThreatsDay zeigt diesmal, wie „normale“ Admin-Abläufe zu Einfallstoren werden: von Cloud-Bucket-Hijacking ĂĽber Windows-LPE-Ketten bis zu neuen Phishing- und Ransomware-Varianten. Besonders kritisch ist der Bucket-Umleitungsangriff, weil ein weltweit eindeutiger Name als Namespace-Risiko missbraucht wird. Parallel häufen sich Schwachstellen in Integrations- und AusfĂĽhrungswegen, etwa in ArcGIS Server sowie bei OAuth-ähnlichen Tokenpfaden. FĂĽr Unternehmen […]
ThreatsDay: Cloud-Bucket-Hijacking und Windows-LPE-Kette zeigen neue Angriffswege
LONDON (IT BOLTWISE) – In der aktuellen ThreatsDay-Runde greifen Angreifer gleich in mehreren Schichten an: von paketbasiertem Typosquatting ĂĽber Windows-spezifische Privilege-Escalation bis hin zu Cloud-Bucket-Hijacking, das Logs und sensible Daten in fremde Umgebungen umleitet. Besonders kritisch ist dabei die Kombination aus ausnutzbarer Architektur und laxen Berechtigungsannahmen. FĂĽr Betreiber bedeutet das weniger ein „Alarm fĂĽr das […]
KI-Ransomware JadePuffer: Erster autonomer Angriff ĂĽberwindet Sicherheitsbarrieren
LONDON (IT BOLTWISE) – Ein KI-Agent hat laut Sicherheitsforschung einen Ransomware-Angriff erstmals vollständig autonom umgesetzt und dabei in Echtzeit auf Hindernisse reagiert. Der Vorfall JadePuffer nutzt eine Schwachstelle in Langflow als Eintrittspunkt und erweitert anschlieĂźend lateral die Kompromittierung, inklusive Exfiltration von Cloud-Zugangsdaten. Besonders brisant: Eine selbst-korrigierende Strategie greift innerhalb von 31 Sekunden, während die DatenverschlĂĽsselung […]
Cavern-C2: Iran-assoziierte Angreifer nutzen Modular-Framework und.NET-AOT fĂĽr Angriffe auf IT-Provider
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben ein modular aufgebautes Command-and-Control-Framework namens Cavern, das gezielt israelische Organisationen adressiert. Im Zentrum steht ein mehrstufiger Angriff ĂĽber IT-Provider und eine versteckte DLL-Side-Loading-Kette, die einen Trojaner als scheinbar legitimes Update tarnt. Technisch fällt auf, dass die Module auf mehreren.NET-Compilation-Zielen (u. A. Native AOT und Mixed-Mode C++/CLI) laufen und so […]
Iran-assoziierte Hacker nutzen „Cavern/Cav3rn“ Modular-C2 über.NET gegen israelische Ziele
LONDON (IT BOLTWISE) – Eine iranisch verknĂĽpfte Angreifergruppe setzt ein neues modular aufgebautes Command-and-Control-Framework namens Cavern (Cav3rn) ein, um israelische Organisationen anzugreifen. Laut Analyse startet die Kette ĂĽber SysAid-Updates und fĂĽhrt ĂĽber DLL-Side-Loading zur AusfĂĽhrung eines trojanisierten uxtheme.dll. Danach lädt ein Agent weitere Module nach Bedarf nach, nutzt mehrere.NET-Kompilationspfade und erschwert Reverse Engineering. Der Fall […]
Opera GX: Kritische Schwachstelle installiert Mods still und exfiltriert Daten ĂĽber XS-Leaks
LONDON (IT BOLTWISE) – Opera GX schlieĂźt eine kritische LĂĽcke, die durch das automatische Installieren von GX-Mods ohne Nutzerfreigabe sensible Daten abziehen kann. In einem Proof of Concept rekonstruierten Forschende aus nur einem Seitenbesuch die vollständige Gmail-Adresse des angemeldeten Nutzers. Der Fix ist mit Opera GX 130.0.5847.89 ausgeliefert, ein CVE wurde nicht vergeben. Besonders brisant: […]
„Kairos“-Extortion: US-Behörde zahlt rund 1 Million BTC nach Datendiebstahl ohne Verschlüsselung
OHIO / LONDON (IT BOLTWISE) – Eine US-County soll rund 9,44 Bitcoin, also etwa eine Million US-Dollar, gezahlt haben, um gestohlene Dateien nicht zu veröffentlichen. Der Fall „Kairos“ unterscheidet sich dabei von klassischem Ransomware: Laut Fallanalyse wurde nichts verschlĂĽsselt. Stattdessen nutzten die Angreifer Datendiebstahl als Druckmittel – inklusive Countdown, Fristen und Drohung mit der Veröffentlichung […]
Avalon-Malware: Phishing-Chain, ETW-Umgehung und CrownX-Ransomware-Funktion
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben das Malware-Framework Avalon, das ĂĽber eine mehrstufige Phishing-Kette bis zur Auslieferung der Ransomware CrownX fĂĽhrt. Im Zentrum stehen eine in ISO-Dateien versteckte AusfĂĽhrung, eine Störung von Event Tracing for Windows (ETW) zur Reduktion forensischer Spuren und ein breites BĂĽndel an Credential- und Datendiebstahl-Features. Ergänzt wird das Paket […]
Nordkorea-verknĂĽpfte npm-Campaign tarnt Rollup-Polyfill-Pakete zur Daten- und Credential-Diebstahl
LONDON (IT BOLTWISE) – Eine neue npm-Campaign missbraucht scheinbar harmlose Rollup-Polyfill-Werkzeuge, um bei Installation versteckt Code nachzuladen. JFrog ordnet die Aktivität Akteuren mit möglichen Verbindungen zu Nordkorea zu und beschreibt eine mehrstufige Tarnkonstruktion inklusive Install-Time-Execution und Gate-Checks. Besonders kritisch: Die Pakete zielen auf typische Entwickler-Umgebungen, in denen sich API-Keys, SSH-Credentials, Cloud-Token und Browserdaten befinden. Das […]
PamStealer: Fake-Maccy-Websites nutzen PAM fĂĽr stille Passwort-Abgriffe auf macOS
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor PamStealer, einem neuen macOS-Infostealer, der sich als Maccy-Clipoard-Manager ausgibt. Der Angriff kombiniert einen mehrstufigen AppleScript-Dropper, JavaScript for Automation und eine Rust-Zweitstufe, um Browserdaten und Wallet-Informationen abzugreifen. Besonders kritisch: PamStealer validiert Passwörter lokal ĂĽber PAM, bevor es sie entwendet, und nutzt zusätzlich täuschende Gatekeeper-ähnliche Meldungen. Das Ziel sind stille […]
Ransomware-Gruppen nutzen Citrix Bleed 2, BYOVD und Supply-Chain-Credentials
LONDON (IT BOLTWISE) – Sicherheitsvorfälle zeigen, wie Ransomware-Teams mehr als nur bekannte Schwachstellen ausnutzen: Sie kombinieren Citrix Bleed 2 (CVE-2025-5777), gĂĽltige VPN-Zugänge und RMM-Tools fĂĽr persistente Zugriffe. Gleichzeitig tauchen BYOVD-Ansätze auf, bei denen Angreifer ĂĽber Treiber auf Kernel-Ebene durchstarten und Endpoint-Schutz in Sekunden umgehen. In parallel wird die nächste Stufe sichtbar: Supply-Chain-angetriebene Credential Theft wird […]
Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD
LONDON (IT BOLTWISE) – Beobachtet wird, wie Anubis-affiliierte Angreifer die Citrix-Bleed-2-Schwachstelle (CVE-2025-5777, CVSS 9,3) ausnutzen, um per RMM-Tooling und gestohlenen VPN-Zugängen in Netzwerke vorzudringen. Die Fälle kombinieren „hands-on-keyboard“-Bewegungen, RDP/PsExec-Lateral-Movement und anschlieĂźend Tools fĂĽr Cloud-Exfiltration, bevor VerschlĂĽsselung oder Datenvernichtung startet. Zusätzlich zeigen weitere Berichte, dass RaaS-Gruppen mit BYOVD-Ansätzen (Bring Your Own Vulnerable Driver) und irreversiblen Wipe-Mechanismen […]
Umbrij-Malware nutzt OAuth und Headless Chrome fĂĽr Gmail-Zugriff
LONDON (IT BOLTWISE) – Die neue Umbrij-Malware aus dem Umfeld von ToddyCat automatisiert den Zugriff auf Unternehmens-Gmail ĂĽber die Google API, indem sie OAuth 2.0 Tokens aus einer bereits eingeloggten Browsersitzung abgreift. Die Angreifer starten dafĂĽr Chromium-basierten Browser headless, verbinden sich per Remote-Debugging-Port und leiten anschlieĂźend einen OAuth-Authorization-Code ab. Laut Sicherheitsanalysten erhöht genau diese Automatisierung […]
FortiBleed: Gestohlene FortiGate-Zugangsdaten als Sprungbrett fĂĽr INC- und Lynx-Ransomware
LONDON (IT BOLTWISE) – Eine groĂź angelegte FortiBleed-Kampagne hat gestohlene FortiGate-Zugangsdaten direkt mit nachfolgenden Ransomware-Operationen der Gruppen INC und Lynx verknĂĽpft. Branchenbeobachter berichten von massiven Scan-Raten gegen tausende Portale in ĂĽber 150 Ländern, gefolgt von administrativem Zugriff und mehreren Dutzend voll durchlaufener Angriffsketten. Zusätzlich wird beschrieben, dass spezialisierte Sniffer-Zugriffsdaten aus Netzwerkverkehr ableiten und parallel weitere […]
ChocoPoC: Python-Lieferkettenangriff mit RAT und Tarntechniken
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der Supply-Chain-Kampagne ChocoPoC, die ĂĽber manipulierte Python-Pakete und gefälschte Proof-of-Concept-Codes in Systeme gelangt. Die Angreifer kompromittieren Entwicklerkonten und platzieren mindestens sieben GitHub-Repositories, die Downloads auf PyPI anstoĂźen. Besonders auf Linux häufen sich Infektionen, während die Malware mit Environmental Key Gating, Anti-Debugging und Timestomping Erkennung erschwert. In […]
BioShocking: Wie KI-Browser über „indirect prompt injection“ an Zugangsdaten kommen
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen mit „BioShocking“, dass KI-Browser im Agentenmodus ĂĽber manipulierte Spiel- oder Puzzle-Seiten Login- und sogar SSH-Zugangsdaten aus eingeloggen Sessions exfiltrieren können. In Tests wurden sechs KI-Browser und Assistenten dazu gebracht, Anweisungen zu befolgen, die als harmloser Inhalt getarnt waren. Betroffen waren unter anderem ChatGPT Atlas, der Comet-Browser von Perplexity und […]

























#Sophos