SCMBANKER: ClickFix-Umleitungen und KI-gestĂĽtztes PowerShell fĂĽr mexikanische Banken
MEXIKO / LONDON (IT BOLTWISE) – Eine neue Betrugswelle namens SCMBANKER zielt gezielt auf mexikanische Bankkunden ĂĽber ClickFix-Lures. Die Angreifer tarnen sich mit Fake-CAPTCHA-Seiten und bringen Opfer dazu, einen Windows-Befehl auszufĂĽhren, der ein mehrstufiges PowerShell-Toolkit nachlädt. Auffällig ist nicht nur die Automatisierung per Browser-Redirects und Vishing-Overlays, sondern auch der Hinweis auf KI-UnterstĂĽtzung bei der Erstellung […]
Phishing tarnt Malware als Foto-Archive: Doppelte Endungen, PowerShell und.NET-Wellen
EUROPA / LONDON (IT BOLTWISE) – Angreifer nutzen seit April 2026 Foto-Archive, um Malware in Unternehmensnetzwerke einzuschleusen. Im Zentrum stehen ZIP-Anhänge mit doppelten Endungen wie „png.lnk“, die beim Ă–ffnen keine Bilder, sondern eine SicherheitslĂĽcke auslösen. Die zweite Angriffswelle kombiniert.NET-Kompilierung mit Cloudflare-geschĂĽtzten Domains und konkreten Kommando-und-Kontroll-Ports. FĂĽr Unternehmen bedeutet das: Abstumpfen der Nutzer ist kein Schutz […]
ConsentFix und ClickFix: So werden Microsoft-365-Sitzungen in Sekunden gekapert
LONDON (IT BOLTWISE) – Angreifer koppeln täuschend echte Microsoft-Authentifizierungsabläufe an eine wenige-Sekunden-Aktion und ĂĽbernehmen danach Sitzungen ohne Passwort und oft sogar ohne erneute MFA. Mit ClickFix wurden dafĂĽr zunächst TastenkĂĽrzel missbraucht; ConsentFix verlagert das Risiko gezielt auf OAuth-Consent-Flows, bei denen Nutzer scheinbar normale Schritte ausfĂĽhren. FĂĽr Unternehmen wird damit klar: Security Awareness reicht nicht, wenn […]
PHALT#BLYX: Neue DCRat-Welle trifft Hotels mit Phishing über gefälschte Booking-Mails
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer neuen Phishing-Welle, die Hotels gezielt mit gefälschten Stornierungsmails angreift und dabei den DCRat-Trojaner per PowerShell ausrollt. In den Kampagnen werden Defender-Funktionen umgangen und Windows-Komponenten wie MSBuild.exe zur Tarnung missbraucht. Zusätzlich simulieren Täter Systemfehler auf gefälschten Webseiten, um Mitarbeiter zum AusfĂĽhren schädlicher Befehle zu bringen. Laut Branchenbeobachtern eskaliert […]
Armored Likho setzt Python-Infostealer BusySnake und RATs gegen Behörden und Energie ein
MOSKAU / BRASILIEN / KASACHSTAN / LONDON (IT BOLTWISE) – Armored Likho zielt laut Kaspersky auf Behörden und den Stromsektor. Neu ist mit BusySnake Stealer ein Python-basierter Infostealer fĂĽr Windows, der u. a. Browser-Cookies, Screenshots und Clipboard-Inhalte ausleitet. Der Angriffsablauf nutzt Spear-Phishing, geplante Tasks, obfuskiertes PowerShell und Reverse-Tunneling ĂĽber Go2Tunnel. Gleichzeitig zeigen Overlaps mit dem […]
TONResolver: Malware nutzt die TON-Blockchain als dynamische C2-Zentrale
TOKIO / LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von TONResolver, einer Malware, die die TON-Blockchain als „Dead Drop Resolver“ nutzt, um ständig wechselnde Kommando- und Kontrollserver (C2) bereitzustellen. Angreifer verschicken dabei gezieltes Phishing gegen Hotels, tarnt die Nachrichten als Gästekommunikation und umgehen SicherheitsprĂĽfungen wie SPF, DKIM und DMARC ĂĽber Umwege. Technisch fällt besonders die smart-contract-basierte […]
AsyncRAT ĂĽber ScreenConnect: SEO-Phishing mit DLL-Sideloading
MĂśNCHEN / LONDON (IT BOLTWISE) – Sicherheitsforscher berichten von einer groĂź angelegten Kampagne, die ĂĽber SEO-vergiftete Webseiten und gespoofte Installer AsyncRAT verteilt. Dabei tarnen Angreifer die Remote-Access-Software ScreenConnect als beliebte Tools und laden zusätzlich signierte Windows-Komponenten per DLL-Sideloading nach. Im nächsten Schritt deaktiviert die Malware Sicherheitsmechanismen, entnimmt Module in weiteren Payload-Phasen und ĂĽbernimmt die Kontrolle […]
VEIL#DROP: Blogger-Chain liefert PureLogs Stealer mit filelosem LotL-Laden
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor der neuen Mehrstufen-Malware-Chain VEIL#DROP, die ĂĽber scheinbar harmlose Blogger-Seiten einen .NET-Infostealer namens PureLogs ausliefert. Der Angriff nutzt Social Engineering, dateimasquerading, XOR-obfuskierte Payloads und filelose AusfĂĽhrung, um klassische Signatur-Checks zu umgehen. Besonders kritisch: Der Loader rekonstruiert den nächsten Stage dynamisch und mutiert seinen Code zur Laufzeit. Unternehmen […]
ClickFix verlagert Malware-Payloads auf API-Server und umgeht Windows-Scans
LONDON (IT BOLTWISE) – Sicherheitsforscher zeigen, dass ClickFix seine schädlichen Befehle nicht mehr nur lokal ausliefert, sondern per API-Server on demand bereitstellt. Dadurch erhält jeder Besucher eine andere „Verkleidung“, während das zugrunde liegende Script vergleichbar bleibt. Zusätzlich drängt eine neue Downloads-Ordner-Variante die AusfĂĽhrung näher an AMSI vorbei, weil das Clipboard nur eine harmlose Orchestrator-Zeile enthält. […]
Secure-Boot-Zertifikate laufen aus: Millionen Windows-PCs brauchen ab Juni 2026 neue SchlĂĽssel
SEATTLE / LONDON (IT BOLTWISE) – Microsoft schickt ab Juni 2026 eine Sicherheitsinitiative ins Feld: Die Secure-Boot-Zertifikate aus dem Jahr 2011 laufen in Wellen ab. Laut AnkĂĽndigung betrifft das praktisch alle Windows-PCs, die seit 2011 produziert wurden, und erhöht bei ungepatchten Systemen das Risiko fĂĽr Manipulationen schon vor dem Betriebssystem. Windows bringt dafĂĽr eine Kontrollanzeige […]
Gamaredon setzt 2025 verstärkt auf Cloud-Missbrauch und neue Malware
LONDON (IT BOLTWISE) – Der APT-Angreifer Gamaredon hat 2025 die Kampagnen gegen ukrainische Ziele deutlich ausgebaut: ESET dokumentiert 35 Spear-Phishing-Angriffe, die ĂĽber mehrere Monate liefen. Im Zentrum stehen neue Downloader und PowerShell-Tools, die Payloads teils vollständig im Speicher ausfĂĽhren. Dazu kommt eine stärker ausgebaute Tarnung ĂĽber legitime Online-Dienste wie Telegra.ph und GoFile. Besonders kritisch: Einige […]
Microsoft warnt vor Hotel-Phishing mit Photo-ZIP und Node.js-TonRAT
LONDON (IT BOLTWISE) – Microsoft beobachtet seit April 2026 eine Photo-ZIP-Phishingkampagne, die Hotel- und Hospitality-Organisationen adressiert. Die Angreifer nutzen eine mehrstufige Versand- und Redirect-Kette ĂĽber Calendly und Google, um SPF-, DKIM- und DMARC-PrĂĽfungen zu bestehen. Dahinter startet ein LNK-Dokument PowerShell, lädt eine legitime Node.js-Runtime und betreibt einen Node-Implant namens TonRAT. Unklar bleibt bislang das Endziel […]
Backdoor.Mistic: Neue In-Memory-Backdoor mit Kill-Switch und möglichem IAB-Bezug
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben Backdoor.Mistic als neue, besonders stealthy arbeitende Backdoor, die seit April 2026 in Cybercrime-Intrusionen eingesetzt wird. Auffällig ist die In-Memory-AusfĂĽhrung ohne dauerhafte Dateiablage und ein Kill-Switch, der die Spuren durch Selbstlöschung reduziert. In einem berichteten Fall taucht Mistic in unmittelbarer Nähe zu ModeloRAT auf, einem Python-basierten Remote-Access-Trojan, der wiederum mit […]
Microsoft erzwingt Windows-11-25H2-Update fĂĽr Millionen PCs
LONDON (IT BOLTWISE) – Microsoft schaltet bei Windows 11 25H2 von „Upgrade möglich“ auf „Upgrade erforderlich“ um und verteilt das Update offenbar automatisch an Millionen Rechner. Betroffen sind Nutzer mit Windows 11 24H2 – unabhängig vom eigenen Einverständnis – während nur von Unternehmen gemanagte Geräte ausgenommen sind. Die Installation soll laut den verfĂĽgbaren Informationen in […]
Maliziöse npm-Pakete tarnen PostCSS-Tools und liefern Windows-RAT
LONDON (IT BOLTWISE) – Sicherheitsforschende haben mehrere bösartige npm-Pakete identifiziert, die sich als PostCSS-Tools ausgeben und beim npm install eine mehrstufige Infektionskette starten. Die Payload installiert einen Windows-Remote-Access-Trojaner und zieht ĂĽber PowerShell, curl und Skript-/Python-Stufen weitere Komponenten nach. Entscheidend ist dabei die Tarnung ĂĽber paketähnliche Namensmuster, die an sehr häufig genutzte Build-Dependencies wie postcss-selector-parser anknĂĽpfen. […]
OXLOADER-Loader missbraucht Google Ads fĂĽr CastleStealer: neue Umgehungskette
LONDON (IT BOLTWISE) – Eine neue Malware-Ladekette namens OXLOADER verteilt den .NET-Infostealer CastleStealer ĂĽber missbräuchliche Google-Ads-Weiterleitungen und täuscht Nutzer mit einer gefälschten Installationsoberfläche. Laut Elastic Security nutzt die Kampagne Obfuskations- und Anti-Analyse-Techniken wie Control-Flow-Flattening, und sie lädt die nächste Stufe ĂĽber PowerShell nach. Besonders relevant fĂĽr Unternehmen: Die Angreifer missbrauchen zudem legitime Dienste wie dezentrale […]
Lieferkettenangriff auf npm: Nordkorea kompromittiert 140 Pakete
LONDON (IT BOLTWISE) – Ein mutmaĂźlich nordkoreanischer Akteur hat ĂĽber die Open-Source-Lieferkette 140 npm-Pakete kompromittiert. Der Angriff lief ĂĽber Typosquatting und das Ăśbernehmen von Maintainer-Zugriffen, um Schadcode in die Abhängigkeiten vieler Projekte einzuschleusen. Besonders kritisch ist die Verbindung zu Wallet-Ă–kosystemen: Die Malware suchte gezielt nach Browser- und App-Erweiterungen. FĂĽr Unternehmen bedeutet das, dass KI- und […]
CryptoBandits: Microsoft warnt vor USB-Wurm und Tor-Backdoor gegen Kryptowallets
LONDON (IT BOLTWISE) – Microsoft Threat Intelligence meldet den seit Februar aktiven Trojaner CryptoBandits, der sich ĂĽber USB-Sticks wie ein Wurm verbreitet und via Tor mit Steuerservern kommuniziert. Besonders kritisch: Alle 500 Millisekunden ĂĽberwacht die Malware die Zwischenablage und ersetzt Wallet-Adressen in Sekundenbruchteilen. Zusätzlich arbeitet sie als echte HintertĂĽr, sammelt Screenshots und lässt gezielt Code […]
ClickFix-Kampagnen bauen modularere Malware-Loader und heben Fake-Update-Tricks an
LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor neuen ClickFix-Kampagnen, die per PowerShell, DLL-Sideloading und „Storage Crypter“-Stufen Loader nachladen und ausfĂĽhren. Besonders neu ist die modulare Trennung von Lieferung, Speicher, EntschlĂĽsselung und Payload-AusfĂĽhrung, wodurch Analysen deutlich erschwert werden. Parallel weitet ein zweiter Angriff ĂĽber kompromittierte WordPress-Websites die potenzielle Opferbasis aus. Auch macOS erhält neuen Warnschutz, nachdem […]
Loader-Kampagnen nehmen zu: 98,3 Prozent mehr Malware mit KI-Umgehung
MĂśNCHEN / LONDON (IT BOLTWISE) – Sicherheitsforscher sehen eine deutliche Verschärfung: Loader-Angriffe steigen laut aktuellen Auswertungen um 98,3 Prozent, während Angreifer KI und starke Verschleierungstechniken kombinieren. Besonders kritisch sind Kampagnen, die legitime Dienste und E-Mail-Infrastrukturen missbrauchen, um Erkennungssysteme auszutricksen. FĂĽr Unternehmen bedeutet das vor allem: Threat-Detection muss verhaltensbasiert werden und Prozesse zur Incident-Abwehr enger greifen. […]

























#Sophos