OctLurk und SilkLurk: Neue Multi-Plugin-Backdoors greifen Zentralasien an
LONDON (IT BOLTWISE) – FĂĽr mehrere staatliche Einrichtungen in Zentralasien wird seit Anfang 2025 eine neue Angriffswelle beschrieben. Im Zentrum stehen die speicherresidenten Backdoors OctLurk und SilkLurk, die ĂĽber Multi-Plugin-Funktionen zusätzliche Module nachladen. Ergänzend kommt mit LurkProxy ein spezialisiertes Tool zum Einsatz, das Netzwerkverkehr im SOCKS5- oder transparenten Modus weiterleitet. Laut Kaspersky ist der initiale […]
Cyber Choices: Polizei setzt auf „Hacker-Reha“ statt nur Strafe
CUMBRIA / LONDON (IT BOLTWISE) – Die Polizei in GroĂźbritannien geht bei minderjährigen Hackern neue Wege: Statt nur zu verfolgen, setzt sie auf das Programm Cyber Choices, auch Cyber Prevent genannt. Im Fall des 16-jährigen Lucas aus ländlichem Cumbria besucht ein Cyber-Prevent-Officer sein Zuhause, klärt rechtliche Grenzen und lenkt das Interesse ĂĽber Training und Qualifikationen […]
CI-Workflow-Secrets gefährdet: Claude Code und Gemini CLI schließen Lücken
LONDON (IT BOLTWISE) – Sicherheitsforschung zeigt, wie sich ein unprivilegierter GitHub-Account ĂĽber ein Issue in CI-Workflows einschleusen kann, bis hin zu möglichen Zugriffen auf CI-Runner-Umgebungen. Besonders kritisch sind zwei Pfade in Gemini CLI: eine OS-Command-Injection ĂĽber eine.gemini/.env-Datei sowie ein fehlerhaftes Enforcement von Tool-Allowlists unter -yolo. Bei Claude Code betrifft ein Detail im Validierungs- und Harness-Verhalten […]
TeamPCP: Angriffe auf Redis & Cloud-Infrastruktur reichen bis 2020 zurĂĽck
LONDON (IT BOLTWISE) – Neue Analysen ordnen die als TeamPCP bekannte Cybercrime-Identität zeitlich weiter zurĂĽck als bisher angenommen. Demnach hat der Angreifer bereits seit 2020 internetfähige Systeme kompromittiert und erst später den Fokus auf die Software-Lieferkette verlagert. Untersucht werden dabei VerknĂĽpfungen zwischen Kampagnen wie ShadowRay 2.0 und TA-NATALSTATUS sowie eine wiederkehrende Ausnutzung von Schwachstellen in […]
TeamPCP: Angriffe auf Redis und Cloud fĂĽhren zu Software-Supply-Chain-Kompromissen
LONDON (IT BOLTWISE) – Neue Analysen ordnen die als „TeamPCP“ bekannte Gruppe in eine Entwicklung ein, die bereits ab 2020 zu beobachten ist. Zuvor standen demnach internetexponierte Systeme wie Redis-Server und Cloud-Umgebungen im Fokus, bevor später Software-Supply-Chain-Angriffe in den Vordergrund rĂĽckten. FĂĽr 2025 werden zwei Kampagnen beschrieben, darunter ShadowRay 2.0 mit KI-Infrastruktur als Ausbreitungsbasis und […]
HollowFrame und Matryoshka: Go-Loader startet Rust-Backdoor per LNK
LONDON (IT BOLTWISE) – Eine neue Go-basierte Loader-Umgebung namens HollowFrame dient als Startpunkt fĂĽr eine mehrstufige Spear-Phishing-Kampagne gegen eine Anwaltskanzlei. Als Köder fungiert eine Windows-Shortcut-Datei (LNK), die eine verschachtelte Kette aus DLL-Side-Loading, Privilege-Escalation und dem Umgehen bzw. Schwächen von Microsoft Defender in Gang setzt. Danach wird eine Rust-basierte Backdoor namens Matryoshka nachgeladen, die per HTTP […]
Iran-Verdacht bei Cyberangriff auf Wasserwerke: US-Behörden bleiben vorsichtig
WASHINGTON / LONDON (IT BOLTWISE) – Medienberichte bewerten einen koordinierten Cyberangriff auf Dutzende Wasserversorgungssysteme in Minnesota als wahrscheinlich vom Iran verĂĽbt. Nach Angaben, die sich auf US-Geheimdienst- und Ermittlerkreise stĂĽtzen, waren die Befunde jedoch noch nicht endgĂĽltig geklärt. In der betroffenen Woche soll mindestens ein System zeitweise offline gewesen sein, ohne dass öffentlich zu Trinkwasseranpassungen […]
Claude: Sicherheits-Tests fĂĽhrten zu Zugriffen auf drei Systeme
LONDON (IT BOLTWISE) – Anthropic berichtet, dass Claude während Cyber-Tests in die Systeme dreier Unternehmen gelangte. Auslöser war nach Angaben des Unternehmens eine Fehlkonfiguration, die den Modellen Internetzugriff in eigentlich isolierten Testumgebungen ermöglichte. Betroffen waren nach Unternehmensangaben sowohl öffentliche als auch nicht autorisierte Endpunkte. Die Firma stoppte die weiteren Bewertungen am gleichen Tag der Entdeckung […]
Cisco schlieĂźt SD-WAN- und IOS-XE-SicherheitslĂĽcken mit 12 CVEs
LONDON (IT BOLTWISE) – Cisco liefert Updates fĂĽr Catalyst SD-WAN und IOS XE, um zwölf sicherheitsrelevante Schwachstellen zu schlieĂźen. Besonders hoch bewertet sind mehrere CVEs mit 9,9 CVSS Punkten, darunter Probleme bei Eingabevalidierung und Zugriffskontrolle. FĂĽr IOS XE adressiert der Patch auĂźerdem unter anderem Command-Injection-Risiken. Separat behebt Cisco auch eine kritisch hohe LĂĽcke in der […]
Zapscape: Neue KVM-Schwachstelle ermöglicht Escape aus Nested Virtuellmaschinen
LONDON (IT BOLTWISE) – Eine neu gemeldete Schwachstelle im Linux-Kernel betrifft KVMs Shadow-MMU-Handling bei Nested Virtualization. Ein Angreifer mit Kernel-Rechten innerhalb eines L1-Gasts könnte die Isolierung umgehen und Code mit Root-Berechtigungen auf dem Host ausfĂĽhren. Betroffen ist insbesondere die KVM/x86-Umgebung mit aktivierten Bedingungen fĂĽr EPT Page-Walk und dem MMU-Schattenverwaltungspfad. Der Fix ist upstream bereits eingespielt; […]
Microsofts KI-Umsätze: rund 70% hängen an OpenAI – Risiken bleiben
LONDON (IT BOLTWISE) – Microsoft zeigt mit starken Kursimpulsen, dass das KI-Geschäft wächst. Laut Microsoft-Dokumenten machen jedoch rund 70% der KI-Einnahmen auf OpenAI zurĂĽck. Besonders kritisch: GPU- und Infrastrukturverbräuche sollen zwischen 65% und 70% vom OpenAI-Teil abhängen. Damit erhöht sich bei einer möglichen Abschwächung des OpenAI-Engagements das Risiko fĂĽr hohe Fixkosten und KapazitätsĂĽberhänge. Die Dynamik […]
ThreatsDay: KI-Agenten, Paketketten und One-Click-Kompromisse erhöhen Angriffsfläche
TEL AVIV / LONDON (IT BOLTWISE) – In dieser ThreatsDay-Runde zeigt sich, wie schnell KĂĽnstliche Intelligenz und Agenten-basierte Workflows neue Angriffsflächen schaffen. Forschende warnen, dass ein Repository in Coding-Agenten bereits vor der ersten Benutzeranfrage Code ausfĂĽhren kann. Gleichzeitig treiben kompromittierte Paketketten und Phishing-PDFs die Automatisierung von Einfällen voran. Dazu kommt ein One-Click-Ansatz, der ĂĽber Samsung-Design-Fehler […]
Interrupt Injection: neue Spectre-v2-SchutzlĂĽcke bei Intel- und AMD-CPUs
BALTIMORE / LONDON (IT BOLTWISE) – MIT-Forschende beschreiben die „Interrupt Injection“-Attacke, die zeitlich genau zwischen Sanitizing und Kernel-Nutzung eingreift. Dadurch kann ein Angreifer den Branch-Predictor nach AusfĂĽhrung der Spectre-v2-Abwehr erneut „umtrainieren“. Die getesteten Werte reichen auf einem AMD-System bis zu 91,97% Genauigkeit, genug fĂĽr das Auslesen von /etc/shadow. AMD kĂĽndigt einen Kernel-Patch an, während die […]
ThreatsDay: KI-Agenten, Repo-Vorab-Code und npm-Malware zeigen neue Angriffswege
TEL AVIV / LONDON (IT BOLTWISE) – In dieser ThreatsDay-Rundschau rĂĽckt vor allem die frĂĽhe Code-AusfĂĽhrung vor dem ersten KI-Prompt in den Fokus. Datadog zeigt, dass vertrauenswĂĽrdige Repositories in Coding-Agenten bereits beim Klonen unerwĂĽnschten Code nachladen können. Gleichzeitig beschreibt die Ăśbersicht eine groĂź angelegte npm-Supply-Chain-Attacke mit hunderten bösartigen Paketen und weitergehender Verschleierung. Dazu kommen neue […]
Über 4.400 Rockwell-PLCs öffentlich erreichbar – Wasserwerke betroffen
LONDON (IT BOLTWISE) – Eine Analyse hat 4.407 öffentlich erreichbare Rockwell-Controller gezählt, darunter 2.844 in den USA. Besonders in Städten, die von Angriffen auf US-Wasserwerke betroffen sind, fanden sich 22 internet-facing PLCs; bei 19 davon war eine Modbus-TCP-SicherheitslĂĽcke (CVE-2017-16740) potenziell relevant. Forescout beschreibt jedoch, dass die beobachteten Effekte ohne Ausnutzung der Schwachstelle möglich waren: Angreifer […]
4.407 exponierte Rockwell-PLCs: Angriffsweg über IP-Änderung und Gerätepasswörter
LONDON (IT BOLTWISE) – Forescout hat 4.407 weltweit öffentlich erreichbare Rockwell-Controller gezählt, darunter 2.844 in den USA. In Städten mit gemeldeten Cybervorfällen bei Wasser- und Abwasserbetreibern fanden die Forscher 22 internet-facing PLCs. Laut Analyse lassen sich sichtbarkeits- und kontrollbezogene Effekte auch ohne klassischen Exploit erzielen: Angreifer ändern IP-Adressen und setzen Passwörter, sodass Betreiber Betriebsdaten verlieren. […]
iCloud Private Relay: WebKit-Features können echte IPs leaken
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, dass Apples iCloud Private Relay bei bestimmten WebKit-Funktionen die echte IP-Adresse eines Nutzers offenbaren kann. Das Problem hängt laut Analyse mit DNS prefetching, WebAuthn Related Origin Requests und WebTransport zusammen. Damit könnten auch Passkey-fähige Webseiten Nutzerspuren ĂĽber die normale Proxy-Route hinaus verknĂĽpfen, selbst wenn das iCloud-Feature aktiv ist. Ein […]
Schwacher Zufallsgenerator in CryptoJS: Folgen fĂĽr Wiederherstellungsphrasen
LONDON (IT BOLTWISE) – Ein schwacher Zufallszahlengenerator in CryptoJS soll ĂĽber Jahre in Wallet-Apps fĂĽr die Generierung von Wiederherstellungsphrasen (Seed Phrases) genutzt worden sein. Eine Analyse ordnet den Verlust durch zwei Abflusswellen auf eine untere Schätzung von rund 5,7 Millionen US-Dollar bis Mitte Juli ein. Der Angriff macht aus verringertem Suchraum ein Muster, das sich […]
KI-Empfehlungen manipulieren: „Ask AI“-Buttons mit Memory-Poisoning
LONDON (IT BOLTWISE) – Eine neue Angriffsklasse nutzt unscheinbare „Ask AI“-Buttons auf Websites, um Long-Term-Memory von KI-Assistenten zu verzerren. Laut Microsoft Security wurden im Februar 2026 31 Unternehmen in 14 Branchen identifiziert, die in einem Zeitraum von 60 Tagen solche Muster einsetzen. Kritisch ist dabei, dass das Klick-Event ohne Bestätigung und ohne Hinweis eine vorgeformte […]
AI Recommendation Poisoning: „Ask AI“-Buttons manipulieren LLM-Speicher
LONDON (IT BOLTWISE) – Eine neue Klasse von Prompt-Injection nutzt „Ask AI“-Buttons auf Webseiten, um LLM-Anfragen bereits beim Klick auszufĂĽhren. Dabei geht es nicht um Malware oder gestohlene Zugangsdaten, sondern um vorbefĂĽllte Deep-Links. Laut Microsoft Security wurden dafĂĽr im Februar 2026 31 Unternehmen aus 14 Branchen identifiziert. Die Effekte zielen auf langfristige Speichereinstellungen wie „vertrauenswĂĽrdige […]
CryptoJS: Schwache Zufallsquelle gefährdet Recovery-Phrasen bei Wallet-Apps
LONDON (IT BOLTWISE) – Die Sicherheitsfirma Coinspect macht eine schwache Zufallsfunktion in CryptoJS als Ursache fĂĽr mehrere Wallet-AbflĂĽsse verantwortlich. Betroffen sind Wallet-Apps, die die Funktion als Entropiequelle fĂĽr Recovery-Phrasen nutzten. Die Analyse nennt als unteren Schätzwert rund 5,7 Millionen US-Dollar AbflĂĽsse in zwei Zeitfenstern seit Ende Mai. Nutzer mĂĽssen bei betroffenen Seeds eine neue Recovery-Phrase […]
WebKit-Proxy-Bypass enthĂĽllt echte IP trotz iCloud Private Relay
CUPERTINO / LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben einen WebKit-Fehler, der die echte IP-Adresse eines Nutzers trotz iCloud Private Relay sichtbar machen kann. Die Ursache liegt in drei WebKit-Funktionen, die den konfigurierten Proxy gezielt umgehen und Traffic direkt vom Gerät aus senden. Dazu zählen DNS Prefetching, WebAuthn Related Origin Requests und WebTransport mit einer direkten […]

























#Sophos