ai-linux-login-pam-openssh

China-nexus-Angreifer manipulieren Linux-Login (PAM/OpenSSH) seit rund zehn Jahren

LONDON (IT BOLTWISE) – Eine China-nexus Threat-Group soll ĂĽber nahezu ein Jahrzehnt unentdeckt geblieben sein, weil sie nicht primär Malware einsetzte, sondern zentrale Linux-Zugangskomponenten wie PAM und OpenSSH veränderte. Sicherheitsforscher berichten, dass dadurch persistenter Zugriff entstand und Anmeldedaten abflossen, ohne gängige Schutzalarme auszulösen. FĂĽr Unternehmen bedeutet das: Die härtesten Kontrollen reichen nicht, wenn vertrauenswĂĽrdige Authentifizierungsbausteine […]

ai-gentlemen-ransomware-phantom-mantis-worm

Gentlemen-Ransomware: Phantom-Mantis-Affiliate wächst mit KI und Worm-Funktion

SCHWEIZ / LONDON (IT BOLTWISE) – Neue Analysen zeigen, dass die Ransomware „The Gentlemen“ aus einer Affiliate-Struktur („Phantom Mantis“) hervorgeht und mittlerweile 478 Opfer beansprucht. Besonders kritisch: Die Täter kombinieren KI-gestĂĽtzte Entwicklung mit Funktionen, die unter bestimmten Parametern einen Wurm-artigen Selbstverteiler aktivieren. Zusätzlich deuten Indizien auf harte Rollentrennung, aggressive Sichtbarkeits-Mechanismen im Underground und eine schnell […]

ai-novo-nordisk-it-security-incident

Novo Nordisk meldet IT-Sicherheitsvorfall mit Kopien nicht öffentlicher Daten

LONDON (IT BOLTWISE) – Novo Nordisk hat einen IT-Sicherheitsvorfall gemeldet, bei dem nicht öffentliche Daten – inklusive personenbezogener Informationen – ohne Genehmigung kopiert worden sein sollen. Das Unternehmen informiert betroffene Parteien und untersucht den Vorfall mit UnterstĂĽtzung externer IT-Sicherheitsexperten. Vorsorglich wurden interne IT-Systeme vom Netz genommen, um weitere Risiken zu begrenzen. Laut Unternehmensangaben gibt es […]

ai-miasma-github-repos-security

Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline

REDMOND / LONDON (IT BOLTWISE) – Microsoft bringt nach einer Sicherheitsuntersuchung einen Teil der betroffenen GitHub-Repositorys wieder online, hält jedoch andere vorerst offline. Hintergrund ist ein Supply-Chain-Vorfall, bei dem offenbar mehrere Open-Source-Projekte genutzt wurden, um einen Info-Stealer in fremden Code einzuschleusen. Die Angreifer setzen dabei auf Mechanismen, die erst beim Import oder beim Ă–ffnen in […]

ai-winrar-cve-2025-8088-stealer

WinRAR-Fehler CVE-2025-8088: Russland-nahe Gruppen zielen mit Stealern auf Ukraine

UKRAINE / LONDON (IT BOLTWISE) – Zwei russlandnahe Kampagnen nutzen weiterhin CVE-2025-8088 in WinRAR, um ĂĽber NTFS Alternate Data Streams heimlich Payloads zu platzieren und Informationen abzugreifen. Obwohl der Hersteller den Fehler bereits im Juli 2025 gepatcht hatte, berichten Analysten von anhaltendem Missbrauch bis in den April 2026. Die aktuelle Angriffslogik koppelt einen RAR-Carrier mit […]

ai-hades-pypi-bun-setup-pth

Hades-Angriff auf PyPI: Bun-Credential-Stealer via *-setup.pth

LONDON (IT BOLTWISE) – Neue PyPI-Wellen unter dem Namen „Hades“ schleusen 37 bösartige Wheel-Artefakte in 19 Pakete ein und starten beim Python-Interpreter automatisch einen Bun-basierten Credential-Stealer. Der Angriff zielt nicht nur auf lokale Secrets, sondern auch auf CI/CD-Token, GitHub-Abläufe und die Nutzung von exfiltrationsnahen Propagationspfaden. Besonders kritisch: Ein „*-setup.pth“-Mechanismus erzeugt eine AusfĂĽhrungskante nach der Installation, […]

ai-unc3753-vishing-usb-extortion

UNC3753: Vishing, RMM-Software und USB-Intrusionen bei Datendiebstahl in den USA

WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Forschende ordnen eine groĂź angelegte Datendiebstahl- und Erpressungskampagne in den USA einem Tätercluster namens UNC3753 zu. Die Angreifer kombinieren Vishing, Social Engineering und schnelle Datenexfiltration, um innerhalb eines Arbeitstages zu erpressen. Neu ist zudem eine Eskalation mit physischen EinbrĂĽchen, bei denen sie sich als IT-Techniker ausgeben und ĂĽber […]

ai-npm-supply-chain-ironworm-miasma

IronWorm und Miasma-Variante: npm-Chain-Errors treffen Dev- und CI-Sicherheit

BERLIN / LONDON (IT BOLTWISE) – In der npm-Ă–kosystemlandschaft sind erneut umfangreiche Supply-Chain-Angriffe aufgetaucht: IronWorm kombiniert Secret-Stealing mit einem selbstverteilenden Mechanismus ĂĽber trojanisierte Pakete, während eine Miasma-Variante Bindings ĂĽber npm-Install-Hooks nutzt und dabei auch CI/CD-Abläufe kompromittiert. Besonders kritisch ist, dass Backdoors in Repositories so abgelegt werden, dass sie beim Ă–ffnen von Projekten in KI-gestĂĽtzten IDEs […]

ai-op512-iis-webshell-timestomping

OP-512: Neue Web-Shell-Frameworks kompromittieren IIS-Server gezielt

LONDON (IT BOLTWISE) – Sicherheitsforscher melden einen neuen Angreifer-Cluster, der gezielt Microsoft-IIS-Server kompromittiert und ein maĂźgeschneidertes Web-Shell-Framework einsetzt. Im Fokus steht nicht nur der Zugriff, sondern auch das gezielte Umgehen von Signaturerkennung und das Verschleiern von Spuren durch Timestomping. Besonders relevant ist die Kombination aus einzigartig generierten Deployments, kryptografisch eingeschränktem Zugriff und automatischem Reporting fĂĽr […]

ai-npm-trojan-krypto-wallet-theft

Microsoft warnt vor zwei kompromittierten npm-Paketen mit Krypto-Wallet-Diebstahl

LONDON (IT BOLTWISE) – Microsoft hat zwei schädliche npm-Pakete identifiziert, die ĂĽber einen Remote-Access-Trojaner Kryptowährungen und Entwickler-Zugangsdaten auslesen. Die Angreifer tarnen den Datenabfluss als KI-Entwicklungsverkehr und nutzen dafĂĽr sogar Repositories auf einer populären KI-Plattform. Parallel wurde Red Hats Cloud-Ă–kosystem kurz zuvor durch manipulierte Pakete und eine kompromittierte GitHub-Workflow-Pipeline belastet. FĂĽr Unternehmen bedeutet das: SicherheitsprĂĽfungen in […]

ai-laravel-git-tag-credential-stealer

Laravel-Lang kompromittiert: Git-Tag-Manipulation verteilt Credential Stealer

LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einem Supply-Chain-Angriff auf Laravel-Lang-Pakete, bei dem ĂĽber 700 Git-Tags kurz hintereinander umgeschrieben wurden. Dadurch startet ein Credential-Stealer automatisch beim App-Start, sobald ein betroffenes Paket eingebunden ist. Die Schadroutine zielt auf Cloud-Zugänge, Browserdaten, Vault-Tokens und Passworttresore und lädt anschlieĂźend eine plattformĂĽbergreifende Payload nach. Wer PHP-Pakete ĂĽber Composer einbindet, vertraut […]

ai-winrar-cve-gamaredon-gammaworm-chain

Gamaredon missbraucht WinRAR-CVE-2025-8088 fĂĽr GammaWorm- und GammaSteel-Ketten

KIEW / LONDON (IT BOLTWISE) – Der russische APT-Cluster Gamaredon setzt offenbar seine Angriffe gegen die Ukraine fort und nutzt dabei weiterhin eine WinRAR-Schwachstelle (CVE-2025-8088) fĂĽr eine mehrstufige Malware-Kette. Im Zentrum steht GammaPhish als HTML-Application-Payload, die wiederum VBScript-Downloader nachlädt, darunter GammaWorm mit Persistenz und Tarnung ĂĽber Netzfreigaben sowie USB. Zusätzlich liefert GammaSteel modulare Datendiebstahl-Funktionen, die […]

ai-miasma-npm-supply-chain

Miasma Supply-Chain-Angriff manipuliert npm-Pakete bei Red Hat und stiehlt Credentials

BERLIN / LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete manipuliert, um beim Installieren geheime Daten aus Entwicklerumgebungen zu extrahieren. Besonders kritisch ist, dass der Angriff auf CI/CD-Workflows abzielt, verschlĂĽsselte Exfiltration nutzt und gestohlene Zugriffe zur weiteren Verbreitung vorbereiten kann. Analysten berichten zudem von variantenabhängiger VerschlĂĽsselung, die Erkennung und Nachverfolgung erschwert, […]

ai-marathon-open-play-week-sponsored-survival-pve

Marathon Open Play Week: Neuer PvE-Modus Sponsored Survival fĂĽr alle

LONDON (IT BOLTWISE) – Bungie öffnet Marathon vom 2. bis 9. Juni 2026 fĂĽr alle Spieler und testet dabei den experimentellen PvE-Modus „Sponsored Survival“. Der Modus startet mit einer einzigen Runner-Crew, fĂĽllt sich dann asynchron mit NachzĂĽglern und öffnet nach rund 18 Minuten die Exfiltration fĂĽr alle verbleibenden Teams. Damit adressiert der Live-Service offenbar ein […]

ai-miasma-npm-supply-chain-attack

Miasma-Angriff: Gefälschte npm-Pakete bei Red Hat stehlen Credentials und verbreiten sich

LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete kompromittiert, um Installationsskripte als Trojaner zu missbrauchen. Laut Sicherheitsanalysen sammelt die Malware kurz nach dem npm-Installationsprozess GitHub-Aktions-Secrets, Token und Cloud-Zugänge, exfiltriert die Daten verschlĂĽsselt und kann sie ĂĽber GitHub-Commits in CI/CD-Pipelines weiter pushen. Besonders kritisch: Hinweise deuten darauf, dass ein kompromittierter GitHub-Account als […]

codex-tokens-ueber-npm-remote-ui-abgezogen

Codex-Zugangstoken ĂĽber npm-Remote-UI abgezogen: Neue Supply-Chain-Kampagne

LONDON (IT BOLTWISE) – Eine aktuelle Supply-Chain-Kampagne missbraucht ein scheinbar legitimes npm-Paket, um Codex-Authentifizierungstokens heimlich an einen Angreifer-Server zu exfiltrieren. Betroffen sind Entwickler, die ĂĽber eine Remote-Web-UI auf KĂĽnstliche Intelligenz-Workflows zugreifen und dabei lokale OAuth-Blobs fĂĽr die spätere Nutzung speichern. Anders als bei klassischen Typosquats wird keine „faul wirkende“ Attrappe eingesetzt, sondern Code in einer […]

ai-agentzero-autonomer-angriff

KI-Agent „AgentZero“: Autonomer Angriff in weniger als einer Stunde

SINGAPUR / LONDON (IT BOLTWISE) – Während Sicherheitsteams bisher vor allem auf menschliche Analyse und Patch-Zyklen setzten, zeigt der dokumentierte KI-Agent „AgentZero“, wie schnell ein realer Angriff ablaufen kann. Der autonome Ablauf nutzte eine Notebook-Schwachstelle, ĂĽbernahm Credentials und gewann ĂĽber Cloud- und SSH-Stationen Zugriff auf interne Bereiche. Besonders kritisch: Die Kampagne lief laut Bericht innerhalb […]

ai-trapdoor-developer-supply-chain

TrapDoor: Supply-Chain-Angriff zielt auf Wallet- und Cloud-Keys von Entwicklern

LONDON (IT BOLTWISE) – Eine neue Angriffswelle mit dem Namen TrapDoor kompromittiert offenbar gezielt Entwickler-Workstations: ĂĽber 34 schädliche Pakete in npm, PyPI und crates.io werden Wallet-Dateien, SSH-SchlĂĽssel und Cloud-Login-Daten abgegriffen. Besonders kritisch ist, dass die Malware nicht bei Zufallsnutzern ansetzt, sondern dort, wo Tokens und Produktionszugänge bereits auf dem gleichen Rechner liegen. Zusätzlich hinterlassen die […]

ai-telegram-mois-malware-c2-spionage

Iranische MOIS-Angriffe: Telegram als C2-Kanal fĂĽr Spionage

WASHINGTON / LONDON (IT BOLTWISE) – Der FBI-Warnhinweis macht deutlich, wie iranisch verknĂĽpfte Angreifer Telegram als Kommando- und Steuerungsinfrastruktur nutzen, um Betroffene gezielt auszuspionieren. Die Kampagne richtet sich gegen regimekritische Gruppen, Journalisten und Personen, die als Bedrohung wahrgenommen werden. Laut Behörde stammen die Aktivitäten mindestens aus dem Herbst 2023, wobei mehrere Malware-Varianten Windows-Systeme kompromittieren. Besonders […]

ai-marimo-cve-llm-postexploitation-aws-ssh

LLM-Agent treibt Post-Exploitation nach Marimo-CVE aus

LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einer neuen Post-Exploitation-Variante: Nach der Ausnutzung einer Marimo-Schwachstelle greifen Angreifer mit einem LLM-Agenten in die Zielumgebung ein, stehlen AWS-Zugangsdaten und holen anschlieĂźend einen SSH-Private-Key aus AWS Secrets Manager. Damit steuern sie Sessions ĂĽber einen SSH-Bastion-Host und exfiltrieren binnen Minuten den Inhalt einer internen PostgreSQL-Datenbank. Entscheidend ist die „Adaptive“-Komponente: […]

ai-marimo-llm-post-exploitation

LLM-Agent treibt Post-Exploitation nach Marimo-CVE-2026-39987

LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben, wie ein Angreifer nach der Ausnutzung einer Marimo-Schwachstelle einen KI-gestĂĽtzten Agenten fĂĽr die Post-Exploitation einsetzt. Dabei werden Cloud-Zugangsdaten aus einem kompromittierten System extrahiert, in einer AWS-Umgebung weiterverwendet und schlieĂźlich wird ein SSH-SchlĂĽssel aus Secrets Manager abgerufen. In kurzer Zeit fĂĽhren mehrere SSH-Sessions zu einer vollständigen Ausleitung einer internen PostgreSQL-Datenbank. […]

ai-greyvibe-phishing-ukraine

GREYVIBE: KI-gestĂĽtzte Phishing-Ketten gegen Ziele in der Ukraine

BERLIN / LONDON (IT BOLTWISE) – Eine bislang wenig dokumentierte Bedrohungsgruppe namens GREYVIBE wird mit anhaltenden Cyberangriffen gegen die Ukraine und ukrainisch verbundene Organisationen in Verbindung gebracht. Laut Analyse-Berichten kombinieren die Akteure klassische Social-Engineering-Vektoren wie Spear-Phishing und Fake-CAPTCHA-Seiten mit maĂźgeschneiderten Loadern und Malware-Varianten. Besonders brisant: Hinweise deuten darauf hin, dass generative KI und groĂźe Sprachmodelle […]

1.786 Leser gerade online auf IT BOLTWISE


KI-Jobs