Zimbra warnt vor kritischer stored-XSS-LĂĽcke im Classic Web Client
SAN FRANCISCO / LONDON (IT BOLTWISE) – Zimbra ruft Nutzer dazu auf, ein Update fĂĽr den Classic Web Client einzuspielen, weil ein speziell präparierter E-Mail-Input in der geöffneten Sitzung bösartigen Code ausfĂĽhren könnte. Die Schwachstelle wird als stored Cross-Site Scripting beschrieben und kann im Erfolgsfall Session-Daten sowie Einstellungen im Konto gefährden. Zwar nennt der Anbieter […]
Progress fordert ShareFile-Kunden zur Offline-Schaltung der Storage-Zone-Controller auf
LONDON (IT BOLTWISE) – Progress schaltet bei ShareFile-Kunden vorĂĽbergehend Kontozugriffe fĂĽr betroffene Storage Zone Controller ab, nachdem das Unternehmen eine „credible external security threat“ bestätigt hat. Betroffene Systeme sollen offline bleiben, bis der Hersteller Details zur Ursache liefert und die Wiederinbetriebnahme freigibt. Der Schritt deutet auf eine LĂĽcke ohne sofortigen Patch hin oder auf ein […]
Neue U-Boot-Sicherheitslücken: Angreifer könnten Boot-Images zum Absturz oder Code-Execution bringen
LONDON (IT BOLTWISE) – Sechs neue Schwachstellen im U-Boot-Bootloader rĂĽcken das Risiko kompromittierter Firmware-Images in den Fokus: Zwei Fehler könnten bereits vor der Betriebssystemfreigabe Code ausfĂĽhren, vier weitere fĂĽhren zu Crashs. Die LĂĽcken werden durch eine fehlerhafte Verarbeitung ungeprĂĽfter FIT-Images ausgelöst, bevor Signaturen verifiziert werden. FĂĽr Hersteller von Router-, Kamera- und Server-Firmware bedeutet das: Upstream-Fixes […]
Laser-Fault-Angriff auf Tangem: Kartenpasswörter lassen sich hardwareseitig zurücksetzen
LONDON (IT BOLTWISE) – Ein präzise getimter Laserimpuls kann bei Tangem-Wallet-Karten die Passwort-ĂśberprĂĽfung in einem Secure-Element-Chip umgehen. Dadurch lässt sich das Setzen eines neuen Passworts ohne altes Geheimnis oder Recovery-Schritt auslösen – allerdings nur mit physischem Zugriff und hohem Laboraufwand. Die Schwachstelle gilt als dauerhaft, weil Tangem keine Firmware-Updates fĂĽr die bereits verkauften Karten vorsieht. […]
Kompromittierung bei Injective: Maliziöse npm-Pakete stehlen Wallet-Private-Keys
SAN FRANCISCO / LONDON (IT BOLTWISE) – Angreifer kompromittierten das GitHub-Repository von Injective Labs und veröffentlichten eine manipulierte npm-Version, die beim Einsatz sensible Wallet-Daten exfiltriert. Betroffen ist insbesondere die Paketfamilie rund um „@injectivelabs/[email protected]“, die zusätzlich ĂĽber transitive Abhängigkeiten in weitere Wallet-Bibliotheken hineinreicht. Obwohl die Version zwischenzeitlich als veraltet markiert wurde, sind die Build-Artefakte offenbar weiterhin […]
Laser-Angriff setzt Tangem-Karten-PIN zurück und macht Firmware-Patches unmöglich
LONDON (IT BOLTWISE) – Forschende zeigen einen Laser-Angriff, der bei Tangem-Krypto-Wallet-Karten die PIN zurĂĽcksetzt – ohne die alte PIN und ohne zweite Karte. Der Reset nutzt einen Timing-Fehler im Chip-Check zwischen Normal- und Wiederherstellungsmodus. Da Tangem-Firmware-Updates nicht unterstĂĽtzt, bleiben bereits ausgelieferte Karten dauerhaft verwundbar. FĂĽr die meisten Nutzer ist das Risiko zwar gering, doch bei […]
MODBEACON RAT nutzt gRPC-Streaming fĂĽr verschlĂĽsseltes C2 – neue Rust-Version im Silver-Fox-Umfeld
SINGAPUR / LONDON (IT BOLTWISE) – Eine neue, Rust-basierte Remote-Access-Trojaner-Familie namens MODBEACON taucht im Umfeld des als Silver Fox bekannten Cyberkriminellen auf. Entscheidend ist die Architektur: Loader und Beacon sind getrennt, die Konfiguration ist injizierbar und die Kommunikation läuft ĂĽber gRPC-Tunnel-Streaming. Berichten zufolge nutzt das Operationsteam zudem SEO-Poisoning mit gefälschten Installationspaketen, um Zielorganisationen in Asien […]
OpenClaw: WhatsApp-zu-Host-Angriffskette ĂĽber drei gepatchte KI-SicherheitslĂĽcken
LONDON (IT BOLTWISE) – Offenbar lassen sich ĂĽber WhatsApp an eine KI-Assistenten-Instanz Nachrichten senden, die im schlimmsten Fall Code auf dem Host ausfĂĽhren. Auslöser sind drei inzwischen gepatchte OpenClaw-SicherheitslĂĽcken mit CVSS-Werten bis zu 8, 8, darunter Command-Injection und ein Pfad-Umgehungsproblem bei Bind-Mounts. FĂĽr Unternehmen ist die Nachricht besonders relevant, weil die praktische Auswirkung stark von […]
Lumen vergrößert seinen Cyber-Asset-Bestand um den Faktor 60 und macht Exposure Management skalierbar
SAN FRANCISCO / LONDON (IT BOLTWISE) – Lumen Technologies hat mithilfe der Axonius Asset-Intelligence-Plattform Daten aus ĂĽber 40 getrennten Systemen zu einem einzigen vertrauenswĂĽrdigen Asset-Modell konsolidiert. Dabei stieg der ermittelte Bestand von rund 17.000 bekannten Cyber-Assets auf etwa 1, 1 Millionen Geräte. Die Folge: Lumen kann nun in Minuten klären, welche Systeme von kritischen Schwachstellen […]
WP-SHELLSTORM: Leckter Server zeigt Webshell-Brokerage fĂĽr Millionen WordPress- und Joomla-Seiten
LONDON (IT BOLTWISE) – Ein offengelegter Server liefert Einblicke in WP-SHELLSTORM: eine Webshell-Zwischenhandelskampagne, die ĂĽber bekannte Plugin-LĂĽcken massenhaft Backdoors auf kompromittierten WordPress- und Joomla-Seiten installiert. Die betroffene Infrastruktur blieb laut den Forschern rund drei Wochen ohne Passwort erreichbar, wodurch Werkzeuge, Logs und Ziellisten sichtbar wurden. Besonders brisant ist, dass kein Zero-Day nötig war: Externe Exploits […]
MVPNalyzer prĂĽft 281 kostenlose Android-VPN-Apps und deckt Datenlecks sowie schwache VerschlĂĽsselung auf
MĂśNCHEN / LONDON (IT BOLTWISE) – Forscher haben 281 kostenlose Android-VPN-Apps einem automatisierten Testsystem unterzogen und dabei grundlegende Sicherheitsfehler gefunden. 29 Apps leaken Traffic aus dem verschlĂĽsselten Tunnel, darunter auch DNS-Anfragen, die besuchten Websites sichtbar machen können. Besonders kritisch sind fĂĽnf Apps, die Konfigurationsdateien unverschlĂĽsselt laden und dadurch anfällig fĂĽr Tunnel-Hijacking werden. Ergänzend zeigen die […]
XRING: Ungepatchte XQUIC-Fehlberechnung kann HTTP/3-Server per Legal-Traffic crashen
SICHERHEITS-CHECK / LONDON (IT BOLTWISE) – Eine einzelne Fehlberechnung in der QUIC- und HTTP/3-Bibliothek XQUIC lässt sich offenbar ohne Anmeldung und ohne speziell „kaputten“ Verkehr auslösen: Ein kurzer, regelkonformer QPACK-Stream kann den Serverprozess zum Absturz bringen. Betroffen ist laut Sicherheitsmeldung jede XQUIC-Version bis 1.9.4 – und damit nicht nur der Alibaba-Stack, sondern auch zahlreiche Integrationen […]
Vishing-Kit missbraucht Microsoft Entra Passkeys: Betreiber erbeuten unautorisierte Zugriffe
BERLIN / LONDON (IT BOLTWISE) – Angreifer bringen Nutzer per Telefon dazu, eine neue Entra-Passkey-Registrierung in Microsoft 365 zu bestätigen. Dabei nutzen sie ein passwort- und mfa-orientiertes Phishing-Kit, das den Enrollment-Flow nahezu in Echtzeit nachbildet. Statt Passkeys auf dem Gerät zu erzeugen, registrieren die Täter eigene SchlĂĽssel gegen das Microsoft-Konto des Opfers. Okta ordnet das […]
Ransomware-„Negotiator“ erhält 70 Monate Haft wegen Hilfe bei BlackCat-Angriffen
MIAMI / LONDON (IT BOLTWISE) – Ein ehemaliger Ransomware-Negotiator ist in den USA zu 70 Monaten Haft verurteilt worden, weil er vertrauliche Verhandlungsinformationen an das BlackCat-Kollektiv weitergab. Laut Anklage erleichterte er damit die Erpressung mehrerer Opfer und half zeitweise auch bei weiteren Attacken im Jahr 2023. Zusätzlich beschlagnahmten Behörden Vermögenswerte in Höhe von rund 10 […]
Ill Bloom: Schwache Seed-Phrasen in Crypto-Wallets ermöglichen Diebstahl von 3, 1 Mio. US-Dollar
LONDON (IT BOLTWISE) – Krypto-Angreifer nutzen eine von Coinspect als „Ill Bloom“ bezeichnete Schwachstelle aus, um Seed-Recovery-Phrasen mit schwacher Zufallsqualität zu knacken. Laut der Sicherheitsfirma wurde am 27. Mai ein koordnierter Abgriff gestartet, bei dem rund 3, 1 Millionen US-Dollar aus 431 Wallets abgeflossen sind. Weitere Ăśberweisungen seitdem deuten auf zusätzliche betroffene Bestände hin, die […]
Ransomware-Insider fĂĽr BlackCat-Angriffe zu 70 Monaten Haft verurteilt
LAND O’Lakes / LONDON (IT BOLTWISE) – Ein ehemaliger Ransomware-Verhandler erhält in den USA 70 Monate Haft, weil er BlackCat-Operatoren beim Erpressen unterstĂĽtzt hat. Laut Anklage lieferte der Insider vertrauliche Informationen ĂĽber Versicherungsgrenzen und Verhandlungspositionen an die Angreifer – ohne Wissen der Opfer. Damit stieg offenbar die Zahlungsfähigkeit der Täter, wodurch Erpressung und Schaden maximiert […]
„Ill Bloom“: Schwache Recovery Phrases entlarvt 3, 1 Mio. Dollar in Wallets
LONDON / LONDON (IT BOLTWISE) – Eine in Software-Wallets gefundene Schwäche bei Recovery Phrases wird bereits aktiv ausgenutzt: Am 27. Mai sollen rund 431 Wallets etwa 3, 1 Millionen US-Dollar verloren haben. Coinspect ordnet „Ill Bloom“ als Problem der Zufallserzeugung ein und macht damit nachvollziehbar, warum einzelne Seed Phrases zu Suchräumen schrumpfen. Besonders riskant sind […]
Dormante GitHub-Accounts erleichtern Angreifern die stille Aufklärung von Unternehmensstrukturen
LONDON (IT BOLTWISE) – Datadog Security Labs beschreibt Kampagnen, die mit ĂĽber Jahre inaktiven GitHub-„Ghost“-Accounts und teils kompromittierten Tokens Unternehmensstrukturen per API systematisch kartieren. Dabei nutzen die Angreifer vor allem öffentliche Endpunkte und tarnen die Aktivitäten durch automatisierte Scanner-Tools und unauffällige Nutzeragenten. Besonders kritisch: In einzelnen Fällen gehen sie von der reinen Enumeration zur erfolgreichen […]
Microsoft zerlegt GigaWiper: eine Windows-Backdoor mit drei Zerstörungsmodi
MĂśNCHEN / LONDON (IT BOLTWISE) – Microsoft hat eine schädliche Windows-Backdoor offengelegt, die als „GigaWiper“ bezeichnet wird und mehrere Zerstörungsfunktionen in einem Implantat bĂĽndelt. Auffällig ist der modulare Aufbau: Operatoren wählen per Kommando, ob Festplatte, Windows-Laufwerk oder Dateien in „Fake-Ransomware“ zerstört werden. Zusätzlich kann die Malware Screenshots anfertigen, per versteckter VNC-Session Fernzugriff ermöglichen und Spuren […]
Npm 12 schaltet Install Scripts standardmäßig ab und begrenzt GATs
BERLIN / LONDON (IT BOLTWISE) – GitHub macht npm 12 zu einem härteren Baustein in der Software-Lieferkette: Install Scripts laufen kĂĽnftig nur noch, wenn sie explizit freigeschaltet sind. Zusätzlich wird die Nutzung granularer Zugriffstokens (GATs), die 2FA umgehen sollen, stark beschnitten. FĂĽr Unternehmen bedeutet das mehr Kontrolle im Build-Prozess und eine Umstellung bei automatisiertem Publishing. […]
Cloud-Bucket-Hijacking, Windows-LPE und Betrugswellen: ThreatsDay im Ăśberblick
LONDON (IT BOLTWISE) – ThreatsDay zeigt diesmal, wie „normale“ Admin-Abläufe zu Einfallstoren werden: von Cloud-Bucket-Hijacking ĂĽber Windows-LPE-Ketten bis zu neuen Phishing- und Ransomware-Varianten. Besonders kritisch ist der Bucket-Umleitungsangriff, weil ein weltweit eindeutiger Name als Namespace-Risiko missbraucht wird. Parallel häufen sich Schwachstellen in Integrations- und AusfĂĽhrungswegen, etwa in ArcGIS Server sowie bei OAuth-ähnlichen Tokenpfaden. FĂĽr Unternehmen […]
Npm 12 deaktiviert Install-Skripte und schränkt Token mit 2FA-Bypass ein
LONDON (IT BOLTWISE) – npm 12 zieht die Schrauben bei Supply-Chain-Angriffen an: Install-Skripte und Git-/Remote-Auflösung laufen standardmäßig nicht mehr. Gleichzeitig werden granulare Access Tokens (GATs) mit 2FA-Bypass in ihrer Reichweite stark beschnitten. Betroffen sind nicht nur Token-Verwaltung, sondern auch das direkte Veröffentlichen von Paketen. FĂĽr Teams bedeutet das: Automationen mĂĽssen kĂĽnftig auf OIDC oder staged […]
ThreatsDay: Cloud-Bucket-Hijacking und Windows-LPE-Kette zeigen neue Angriffswege
LONDON (IT BOLTWISE) – In der aktuellen ThreatsDay-Runde greifen Angreifer gleich in mehreren Schichten an: von paketbasiertem Typosquatting ĂĽber Windows-spezifische Privilege-Escalation bis hin zu Cloud-Bucket-Hijacking, das Logs und sensible Daten in fremde Umgebungen umleitet. Besonders kritisch ist dabei die Kombination aus ausnutzbarer Architektur und laxen Berechtigungsannahmen. FĂĽr Betreiber bedeutet das weniger ein „Alarm fĂĽr das […]























#Sophos