macOS Gatekeeper umgehen: Forscher manipulieren App-Bundles nach erstem Start
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, wie sich Gatekeeper in macOS durch das gezielte Archivieren und Wiederherstellen von App-Bundles umgehen lässt. Betroffen sind unter anderem Signal, Brave, Slack und VS Code, sofern die Software aus dem Internet stammt. Entscheidend ist: Nach dem ersten Start lässt sich die ausfĂĽhrbare Datei innerhalb der App austauschen, ohne neue […]
Android 17: Nur noch 20 PIN-Fehlversuche, dafĂĽr deutlich weniger Brute-Force-Risiko
LONDON (IT BOLTWISE) – Android 17 begrenzt kĂĽnftig PIN-Fehlversuche drastisch: Nach 20 falschen Eingaben folgt eine extrem lange Sperrzeit statt beliebiger Wiederholungen. Zusätzlich werden gestaffelte Wartezeiten eingefĂĽhrt, die sich schon nach wenigen Fehlversuchen spĂĽrbar erhöhen. Damit verschiebt sich das Kosten-Nutzen-Verhältnis fĂĽr Angreifer deutlich, weil Brute-Force-Angriffe praktisch unattraktiv werden. Parallel verbessert Google den iOS-zu-Android-Umzug mit einem […]
Albiriox: Banking-RAT fĂĽr Android nutzt Sideloading und betrĂĽgerische SMS-Links
LONDON (IT BOLTWISE) – Malwarebytes warnt vor dem Banking-Trojaner Albiriox, der auf Android-Geräte vor allem ĂĽber Sideloading gelangt. Im Fokus stehen manipulierte SMS-Links und betrĂĽgerische Websites, die Nutzer zur Installation der Schadsoftware bringen sollen. Ist Albiriox aktiv, ĂĽbernimmt er als Remote Access Trojan die Kontrolle mit dem Ziel, sensible Finanzdaten und Online-Banking-Zugriffe abzugreifen. FĂĽr IT-Teams […]
BlueNoroff: Phishing-Kit macht KI-Video-Deepfakes und stiehlt Telegram-Sessions
LONDON (IT BOLTWISE) – In aktuellen Kampagnen mit vertauschten Zoom- und Teams-Domains nutzt eine nordkoreanisch ausgerichtete Gruppe ein wiederverwendbares Phishing-Kit, um gezielt Kryptowährungs-Wallets auszuspähen. Entscheidend ist, dass das Tool nach dem Start nicht nur Malware ausliefert, sondern auch Telegram-Sitzungen entfĂĽhrt, damit aus einem kompromittierten Account die nächste Zielperson angestoĂźen wird. Zusätzlich erscheint im Fake-Meeting ein […]
Fake Notepad++-Plugin liefert MATCHBOIL.V2: CERT-UA warnt vor UAC-0099
KIEW / LONDON (IT BOLTWISE) – CERT-UA warnt vor einer neuen Angriffsserie, bei der ein vermeintliches Notepad++-Plugin Windows-Systeme kompromittieren soll. Die Kette beginnt mit Phishing ĂĽber Bildanhänge, fĂĽhrt ĂĽber einen URL-Redirect und lädt dann ein ZIP nach, in dem eine VBScript-Komponente sich als PDF tarnt. Im Hintergrund arbeitet eine mehrstufige Ladefunktion, die ĂĽber RAR-Pakete, eine […]
DarkSword, Coruna und usbliter8: neue iPhone-Angriffe im Ăśberblick
LONDON (IT BOLTWISE) – Eine ausgeklĂĽgelte Angriffskette namens DarkSword kompromittiert offenbar iPhones mit iOS 18.4 bis 18.6.2 und kann nach der Infektion sehr schnell sensible Daten abgreifen. Besonders kritisch: Eine Komponente mit dem Namen Ghostblade zielt auf Krypto-Wallets und versucht Seed-Phrasen sowie Wiederherstellungsinformationen zu extrahieren. Dazu kommen weitere Angriffe wie Coruna sowie eine hardwarebasierte Schwachstelle […]
Smartphone-Malware 2026: Dropper und Banking-Trojaner spĂĽrbar auf dem Vormarsch
SCHWEIZ / LONDON (IT BOLTWISE) – Im ersten Halbjahr 2026 ziehen Smartphone-Angriffe deutlich an, vor allem ĂĽber Dropper, Banking-Trojaner und Rogueware. In der Schweiz wurden im ersten Quartal rund 2,67 Millionen Angriffe blockiert und etwa 306.000 neue Schadprogramme entdeckt. Besonders Android-Banking-Trojaner nahmen um 56 Prozent zu, während Identitätsbetrug weltweit um ĂĽber 450 Prozent riskant anstieg. […]
LunchPoke: Manipuliertes Notepad++-Plugin als Einfallstor für APT44-ähnliche Angriffe
LONDON (IT BOLTWISE) – Eine neue Spionagekampagne setzt auf Phishing, um eine manipulierte Notepad++-Distribution als HintertĂĽr zu etablieren. Im Zentrum steht ein pluginbasierter Ladeweg, bei dem ein VBScript ein passwortgeschĂĽtztes Archiv nachlädt und weitere Module starten lässt. Sicherheitsverantwortliche sollten insbesondere persistente Aufgaben und auffällige Browser- oder Prozessmuster prĂĽfen. Umstritten ist dabei die Frage, ob der […]
msaRAT: Neuer Rust-Trojaner kapert Chrome- und Edge-Instanzen per Headless
LONDON (IT BOLTWISE) – Eine neue Malware namens msaRAT nutzt Browser-Prozesse, um unbemerkt in Netzverkehr und Angriffsketten einzusteigen. Sicherheitsforscher ordnen den Remote-Access-Trojaner als Werkzeug eines Ransomware-Umfelds ein. Besonders alarmierend: msaRAT kapert Chrome und Microsoft Edge ĂĽber das Chrome DevTools Protocol und startet die Browser im Headless-Modus. Damit flieĂźt der Schadcode-Verkehr ĂĽber legitime Browser-Signale – ein […]
ThreatsDay: Wie scheinbar harmlose Updates und KI-Input-Agenten missbraucht werden
LONDON (IT BOLTWISE) – Dieses ThreatsDay-Bulletin zeigt, wie Angreifer die „Gewohnheit“ der Nutzer ausnutzen: Updates, Berechtigungen, normale Installationswege und sogar KI-Bildreviews. Ein Beispiel ist eine PNG-Datei, die versteckte Anweisungen enthält und damit Coding-Agenten in Sessions mit scheinbar harmlosen Aufgaben lenken kann. Daneben stehen konkrete Ă„nderungen an Plattformen wie GitHub Enterprise Server und PyPI, die genau […]
ThreatsDay: Wie Angreifer mit Vertrauen umgehen – von Android bis zu KI-Prompt-Injection
LONDON (IT BOLTWISE) – In dieser ThreatsDay-Runde zeigt sich ein Muster: Angriffe wirken wie alltägliche Software, Berechtigungen oder harmlose Entwickler-Workflows. Von einer npm-Installation, die auf macOS Infostealer nachlädt, bis zu einer VS-Code-Erweiterung mit versteckter Fernsteuerung reichen die Beispiele. Besonders brisant ist auch die neue GhostCommit-Technik, bei der eine PNG-Datei im Pull Request versteckte Kommandos fĂĽr […]
Chaos-Ransomware nutzt msaRAT: C2 läuft über Headless Chrome/Edge und WebRTC-Tunnel
LONDON (IT BOLTWISE) – Eine neue Beobachtung zur Chaos-Ransomware zeigt, dass das eigentliche Kommando-und-Kontroll-System nicht ĂĽber typische Netzwerk-Endpoints läuft, sondern ĂĽber den kompromittierten Browser des Opfers. Das Rust-basierte Implant msaRAT startet Chrome oder Edge im headless Modus und spricht darĂĽber das Chrome DevTools Protocol an. FĂĽr den Datenkanal nutzt es WebRTC, wobei die Weiterleitung ĂĽber […]
Nothing Phone 1: Support-Ende 2026 – Millionen Geräte ohne Sicherheitspatch
LONDON (IT BOLTWISE) – Mit der Juli-Aktualisierung 2026 endet der Sicherheitssupport fĂĽr das Nothing Phone 1 (2022): Danach kommen keine neuen Sicherheitspatches mehr. FĂĽr viele Nutzer heiĂźt das, dass bekannte und potenziell neu auftretende Schwachstellen ohne offizielle Updates bleiben. Gleichzeitig zeigen Zahlen zu mobilen Angriffen, wie stark Smartphones als primärer Internetzugang in den Fokus rĂĽcken. […]
iOS 27 und „Apple Upgrade“: Leasing mit Sperrmodus, Sicherheitsrisiken im Fokus
USA / LONDON (IT BOLTWISE) – Apple bereitet offenbar ein Leasingmodell namens „Apple Upgrade“ vor, das bei Zahlungsausfall in einen Sperrmodus wechselt. Damit rĂĽckt ein neues Gerätelifecycle- und Zugriffsmodell in den Mittelpunkt, das insbesondere fĂĽr Unternehmen mit vielen Endgeräten relevant ist. Gleichzeitig warnt Apple vor Datumsmanipulationen zur angeblichen Speicherfreigabe und nennt als Risiko Synchronisationsfehler bis […]
JadeProx setzt TriBack Loader per DLL-Sideloading ein: neue Angriffswege
SINGAPUR / LONDON (IT BOLTWISE) – Eine in Alibaba Cloud geparkte Infrastruktur in Singapur diente offenbar als Startpunkt einer China-nexus Kampagne, die u. a. Regierung, Gesundheitswesen und Bildung angegriffen hat. Im Zentrum steht der bislang unbekannte Windows-Loader „TriBack Loader“, der ĂĽber DLL-Sideloading und verschlĂĽsselte Payload-Dateien arbeitet. Laut den Auswertungen wechselten die Angriffs-Varianten wiederholt die Signatur-Binaries […]
GitHub Actions als Angriffsplattform: Kampagne zielt auf cPanel/WHM ab
LONDON (IT BOLTWISE) – Eine groĂź angelegte Kampagne missbraucht kompromittierte Packagist-Paketquellen und stößt anschlieĂźend Scans sowie Ausnutzungen gegen cPanel- und WHM-Server an. Der Dreh: GitHub Actions wird als Laufzeit- und Infrastruktur-Schicht verwendet, sodass die eigentliche Kompromittierung serverseitig auf GitHub-Hosted Runners statt auf Zielsystemen startet. Laut Analyse sind zehn betroffene Pakete beteiligt, wobei pro Paket dutzende […]

























#Sophos