China-nexus-Angreifer manipulieren Linux-Login (PAM/OpenSSH) seit rund zehn Jahren
LONDON (IT BOLTWISE) – Eine China-nexus Threat-Group soll ĂĽber nahezu ein Jahrzehnt unentdeckt geblieben sein, weil sie nicht primär Malware einsetzte, sondern zentrale Linux-Zugangskomponenten wie PAM und OpenSSH veränderte. Sicherheitsforscher berichten, dass dadurch persistenter Zugriff entstand und Anmeldedaten abflossen, ohne gängige Schutzalarme auszulösen. FĂĽr Unternehmen bedeutet das: Die härtesten Kontrollen reichen nicht, wenn vertrauenswĂĽrdige Authentifizierungsbausteine […]
Gentlemen-Ransomware: Phantom-Mantis-Affiliate wächst mit KI und Worm-Funktion
SCHWEIZ / LONDON (IT BOLTWISE) – Neue Analysen zeigen, dass die Ransomware „The Gentlemen“ aus einer Affiliate-Struktur („Phantom Mantis“) hervorgeht und mittlerweile 478 Opfer beansprucht. Besonders kritisch: Die Täter kombinieren KI-gestĂĽtzte Entwicklung mit Funktionen, die unter bestimmten Parametern einen Wurm-artigen Selbstverteiler aktivieren. Zusätzlich deuten Indizien auf harte Rollentrennung, aggressive Sichtbarkeits-Mechanismen im Underground und eine schnell […]
Novo Nordisk meldet IT-Sicherheitsvorfall mit Kopien nicht öffentlicher Daten
LONDON (IT BOLTWISE) – Novo Nordisk hat einen IT-Sicherheitsvorfall gemeldet, bei dem nicht öffentliche Daten – inklusive personenbezogener Informationen – ohne Genehmigung kopiert worden sein sollen. Das Unternehmen informiert betroffene Parteien und untersucht den Vorfall mit UnterstĂĽtzung externer IT-Sicherheitsexperten. Vorsorglich wurden interne IT-Systeme vom Netz genommen, um weitere Risiken zu begrenzen. Laut Unternehmensangaben gibt es […]
Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline
REDMOND / LONDON (IT BOLTWISE) – Microsoft bringt nach einer Sicherheitsuntersuchung einen Teil der betroffenen GitHub-Repositorys wieder online, hält jedoch andere vorerst offline. Hintergrund ist ein Supply-Chain-Vorfall, bei dem offenbar mehrere Open-Source-Projekte genutzt wurden, um einen Info-Stealer in fremden Code einzuschleusen. Die Angreifer setzen dabei auf Mechanismen, die erst beim Import oder beim Ă–ffnen in […]
Hades-Angriff auf PyPI: Bun-Credential-Stealer via *-setup.pth
LONDON (IT BOLTWISE) – Neue PyPI-Wellen unter dem Namen „Hades“ schleusen 37 bösartige Wheel-Artefakte in 19 Pakete ein und starten beim Python-Interpreter automatisch einen Bun-basierten Credential-Stealer. Der Angriff zielt nicht nur auf lokale Secrets, sondern auch auf CI/CD-Token, GitHub-Abläufe und die Nutzung von exfiltrationsnahen Propagationspfaden. Besonders kritisch: Ein „*-setup.pth“-Mechanismus erzeugt eine AusfĂĽhrungskante nach der Installation, […]
UNC3753: Vishing, RMM-Software und USB-Intrusionen bei Datendiebstahl in den USA
WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Forschende ordnen eine groĂź angelegte Datendiebstahl- und Erpressungskampagne in den USA einem Tätercluster namens UNC3753 zu. Die Angreifer kombinieren Vishing, Social Engineering und schnelle Datenexfiltration, um innerhalb eines Arbeitstages zu erpressen. Neu ist zudem eine Eskalation mit physischen EinbrĂĽchen, bei denen sie sich als IT-Techniker ausgeben und ĂĽber […]
ChatGPT erhält „Lockdown Mode“: Tools werden gegen Prompt-Injection abgesichert
LONDON (IT BOLTWISE) – OpenAI schränkt den Funktionsumfang von ChatGPT mit einem neuen „Lockdown Mode“ ein, um DatenabflĂĽsse ĂĽber Prompt-Injection-Angriffe zu reduzieren. Die Einstellung blockiert oder limitiert webnahe und netzwerkfähige Tools wie Live-Browsing, Agent-Modus und Datei-Downloads. Gleichzeitig fĂĽhrt OpenAI ein Konto-Tool ein, mit dem Nutzer aktive ChatGPT-Sitzungen einsehen und verdächtige Aktivitäten per Logout beenden können. […]
IronWorm und Miasma-Variante: npm-Chain-Errors treffen Dev- und CI-Sicherheit
BERLIN / LONDON (IT BOLTWISE) – In der npm-Ă–kosystemlandschaft sind erneut umfangreiche Supply-Chain-Angriffe aufgetaucht: IronWorm kombiniert Secret-Stealing mit einem selbstverteilenden Mechanismus ĂĽber trojanisierte Pakete, während eine Miasma-Variante Bindings ĂĽber npm-Install-Hooks nutzt und dabei auch CI/CD-Abläufe kompromittiert. Besonders kritisch ist, dass Backdoors in Repositories so abgelegt werden, dass sie beim Ă–ffnen von Projekten in KI-gestĂĽtzten IDEs […]
OP-512: Neue Web-Shell-Frameworks kompromittieren IIS-Server gezielt
LONDON (IT BOLTWISE) – Sicherheitsforscher melden einen neuen Angreifer-Cluster, der gezielt Microsoft-IIS-Server kompromittiert und ein maĂźgeschneidertes Web-Shell-Framework einsetzt. Im Fokus steht nicht nur der Zugriff, sondern auch das gezielte Umgehen von Signaturerkennung und das Verschleiern von Spuren durch Timestomping. Besonders relevant ist die Kombination aus einzigartig generierten Deployments, kryptografisch eingeschränktem Zugriff und automatischem Reporting fĂĽr […]
Microsoft warnt vor zwei kompromittierten npm-Paketen mit Krypto-Wallet-Diebstahl
LONDON (IT BOLTWISE) – Microsoft hat zwei schädliche npm-Pakete identifiziert, die ĂĽber einen Remote-Access-Trojaner Kryptowährungen und Entwickler-Zugangsdaten auslesen. Die Angreifer tarnen den Datenabfluss als KI-Entwicklungsverkehr und nutzen dafĂĽr sogar Repositories auf einer populären KI-Plattform. Parallel wurde Red Hats Cloud-Ă–kosystem kurz zuvor durch manipulierte Pakete und eine kompromittierte GitHub-Workflow-Pipeline belastet. FĂĽr Unternehmen bedeutet das: SicherheitsprĂĽfungen in […]
Laravel-Lang kompromittiert: Git-Tag-Manipulation verteilt Credential Stealer
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einem Supply-Chain-Angriff auf Laravel-Lang-Pakete, bei dem ĂĽber 700 Git-Tags kurz hintereinander umgeschrieben wurden. Dadurch startet ein Credential-Stealer automatisch beim App-Start, sobald ein betroffenes Paket eingebunden ist. Die Schadroutine zielt auf Cloud-Zugänge, Browserdaten, Vault-Tokens und Passworttresore und lädt anschlieĂźend eine plattformĂĽbergreifende Payload nach. Wer PHP-Pakete ĂĽber Composer einbindet, vertraut […]
Gamaredon missbraucht WinRAR-CVE-2025-8088 fĂĽr GammaWorm- und GammaSteel-Ketten
KIEW / LONDON (IT BOLTWISE) – Der russische APT-Cluster Gamaredon setzt offenbar seine Angriffe gegen die Ukraine fort und nutzt dabei weiterhin eine WinRAR-Schwachstelle (CVE-2025-8088) fĂĽr eine mehrstufige Malware-Kette. Im Zentrum steht GammaPhish als HTML-Application-Payload, die wiederum VBScript-Downloader nachlädt, darunter GammaWorm mit Persistenz und Tarnung ĂĽber Netzfreigaben sowie USB. Zusätzlich liefert GammaSteel modulare Datendiebstahl-Funktionen, die […]
Miasma Supply-Chain-Angriff manipuliert npm-Pakete bei Red Hat und stiehlt Credentials
BERLIN / LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete manipuliert, um beim Installieren geheime Daten aus Entwicklerumgebungen zu extrahieren. Besonders kritisch ist, dass der Angriff auf CI/CD-Workflows abzielt, verschlĂĽsselte Exfiltration nutzt und gestohlene Zugriffe zur weiteren Verbreitung vorbereiten kann. Analysten berichten zudem von variantenabhängiger VerschlĂĽsselung, die Erkennung und Nachverfolgung erschwert, […]
Marathon Open Play Week: Neuer PvE-Modus Sponsored Survival fĂĽr alle
LONDON (IT BOLTWISE) – Bungie öffnet Marathon vom 2. bis 9. Juni 2026 fĂĽr alle Spieler und testet dabei den experimentellen PvE-Modus „Sponsored Survival“. Der Modus startet mit einer einzigen Runner-Crew, fĂĽllt sich dann asynchron mit NachzĂĽglern und öffnet nach rund 18 Minuten die Exfiltration fĂĽr alle verbleibenden Teams. Damit adressiert der Live-Service offenbar ein […]
Miasma-Angriff: Gefälschte npm-Pakete bei Red Hat stehlen Credentials und verbreiten sich
LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete kompromittiert, um Installationsskripte als Trojaner zu missbrauchen. Laut Sicherheitsanalysen sammelt die Malware kurz nach dem npm-Installationsprozess GitHub-Aktions-Secrets, Token und Cloud-Zugänge, exfiltriert die Daten verschlĂĽsselt und kann sie ĂĽber GitHub-Commits in CI/CD-Pipelines weiter pushen. Besonders kritisch: Hinweise deuten darauf, dass ein kompromittierter GitHub-Account als […]
Codex-Zugangstoken ĂĽber npm-Remote-UI abgezogen: Neue Supply-Chain-Kampagne
LONDON (IT BOLTWISE) – Eine aktuelle Supply-Chain-Kampagne missbraucht ein scheinbar legitimes npm-Paket, um Codex-Authentifizierungstokens heimlich an einen Angreifer-Server zu exfiltrieren. Betroffen sind Entwickler, die ĂĽber eine Remote-Web-UI auf KĂĽnstliche Intelligenz-Workflows zugreifen und dabei lokale OAuth-Blobs fĂĽr die spätere Nutzung speichern. Anders als bei klassischen Typosquats wird keine „faul wirkende“ Attrappe eingesetzt, sondern Code in einer […]
KI-Agent „AgentZero“: Autonomer Angriff in weniger als einer Stunde
SINGAPUR / LONDON (IT BOLTWISE) – Während Sicherheitsteams bisher vor allem auf menschliche Analyse und Patch-Zyklen setzten, zeigt der dokumentierte KI-Agent „AgentZero“, wie schnell ein realer Angriff ablaufen kann. Der autonome Ablauf nutzte eine Notebook-Schwachstelle, ĂĽbernahm Credentials und gewann ĂĽber Cloud- und SSH-Stationen Zugriff auf interne Bereiche. Besonders kritisch: Die Kampagne lief laut Bericht innerhalb […]
TrapDoor: Supply-Chain-Angriff zielt auf Wallet- und Cloud-Keys von Entwicklern
LONDON (IT BOLTWISE) – Eine neue Angriffswelle mit dem Namen TrapDoor kompromittiert offenbar gezielt Entwickler-Workstations: ĂĽber 34 schädliche Pakete in npm, PyPI und crates.io werden Wallet-Dateien, SSH-SchlĂĽssel und Cloud-Login-Daten abgegriffen. Besonders kritisch ist, dass die Malware nicht bei Zufallsnutzern ansetzt, sondern dort, wo Tokens und Produktionszugänge bereits auf dem gleichen Rechner liegen. Zusätzlich hinterlassen die […]
LLM-Agent treibt Post-Exploitation nach Marimo-CVE aus
LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einer neuen Post-Exploitation-Variante: Nach der Ausnutzung einer Marimo-Schwachstelle greifen Angreifer mit einem LLM-Agenten in die Zielumgebung ein, stehlen AWS-Zugangsdaten und holen anschlieĂźend einen SSH-Private-Key aus AWS Secrets Manager. Damit steuern sie Sessions ĂĽber einen SSH-Bastion-Host und exfiltrieren binnen Minuten den Inhalt einer internen PostgreSQL-Datenbank. Entscheidend ist die „Adaptive“-Komponente: […]
LLM-Agent treibt Post-Exploitation nach Marimo-CVE-2026-39987
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben, wie ein Angreifer nach der Ausnutzung einer Marimo-Schwachstelle einen KI-gestĂĽtzten Agenten fĂĽr die Post-Exploitation einsetzt. Dabei werden Cloud-Zugangsdaten aus einem kompromittierten System extrahiert, in einer AWS-Umgebung weiterverwendet und schlieĂźlich wird ein SSH-SchlĂĽssel aus Secrets Manager abgerufen. In kurzer Zeit fĂĽhren mehrere SSH-Sessions zu einer vollständigen Ausleitung einer internen PostgreSQL-Datenbank. […]
GREYVIBE: KI-gestĂĽtzte Phishing-Ketten gegen Ziele in der Ukraine
BERLIN / LONDON (IT BOLTWISE) – Eine bislang wenig dokumentierte Bedrohungsgruppe namens GREYVIBE wird mit anhaltenden Cyberangriffen gegen die Ukraine und ukrainisch verbundene Organisationen in Verbindung gebracht. Laut Analyse-Berichten kombinieren die Akteure klassische Social-Engineering-Vektoren wie Spear-Phishing und Fake-CAPTCHA-Seiten mit maĂźgeschneiderten Loadern und Malware-Varianten. Besonders brisant: Hinweise deuten darauf hin, dass generative KI und groĂźe Sprachmodelle […]

























#Sophos