Phishing mit gefälschten DocuSign-Seiten: RMM-Tools werden zur Fernwartung missbraucht
LONDON (IT BOLTWISE) – Eine dokumentierte Phishing-Kampagne missbraucht gefälschte DocuSign-Seiten und kombiniert sie mit Fernzugriffs-Tools, die sich wie legitime IT-Wartung tarnen. In einer Analyse werden Landingpages beschrieben, die das echte Interface nachbauen und sogar Ladebildschirme simulieren, um Vertrauen aufzubauen. Zusätzlich nutzen die Angreifer mit Cloudflare Turnstile und User-Agent-Gating Mechanismen, die das Untersuchen durch Sicherheitsteams erschweren. […]
KI-Phishing setzt auf 1.000 Domains: Fernwartung, Reise- und Steuerbetrug
BERLIN / LONDON (IT BOLTWISE) – Seit Jahresbeginn häufen sich KI-gestĂĽtzte Phishing-Kampagnen, die ĂĽber fast 1.000 Domains mit täuschend echten Inhalten arbeiten. Besonders kritisch ist dabei der Versuch, Nutzer mit digitalen GruĂźkarten in die Installation legitimer Fernwartungssoftware zu lenken. Parallel kapern Täter Reise- und Buchungsdaten in Messengern sowie Steuerportale mit zeitlichen Druckelementen. FĂĽr Unternehmen heiĂźt […]
Fehlkonfigurierter Server entlarvt drei Evilginx-M365-Phishingkampagnen
BUDAPEST / LONDON (IT BOLTWISE) – Ein falsch konfigurierter Webserver hat eine Live-Phishing-Operation offengelegt: Verzeichnislisten zeigten Konfigurationen, Token-Logs und sogar RMM-Komponenten. Aus diesem einen Serverfehler leitete die Analyse nicht nur eine, sondern drei Kampagnen ab – basierend auf angepassten Evilginx-Proxies. Besonders kritisch: Zwei Varianten umgehen Absicherung auf unterschiedliche Weise, während eine dritte den Microsoft OAuth […]
Wie Evilginx-Forks zwei Wege für Microsoft-365-Phishing ohne echte MFA-Umgehung eröffnen
BUDAPEST / LONDON (IT BOLTWISE) – Eine Fehlkonfiguration auf einem öffentlich erreichbaren Python-Server hat einer französischen Sicherheitsfirma Einblick in gleich drei Evilginx-Phishingoperationen gegen Microsoft 365 gegeben. Laut Lexfo nutzten die Akteure zwei unterschiedlich gelagerte Umgehungswege rund um MFA: einmal durch klassisches Reverse-Proxy-Session-Hijacking und einmal ĂĽber Missbrauch des Microsoft Device-Code-Flow. Entscheidend ist: Stärkere passwortlose Verfahren blocken […]
Cavern-C2: Iran-assoziierte Angreifer nutzen Modular-Framework und.NET-AOT fĂĽr Angriffe auf IT-Provider
LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben ein modular aufgebautes Command-and-Control-Framework namens Cavern, das gezielt israelische Organisationen adressiert. Im Zentrum steht ein mehrstufiger Angriff ĂĽber IT-Provider und eine versteckte DLL-Side-Loading-Kette, die einen Trojaner als scheinbar legitimes Update tarnt. Technisch fällt auf, dass die Module auf mehreren.NET-Compilation-Zielen (u. A. Native AOT und Mixed-Mode C++/CLI) laufen und so […]
Anubis nutzt Citrix Bleed 2 fĂĽr Ransomware-Zugriff per RMM und BYOVD
LONDON (IT BOLTWISE) – Sicherheitsforscher beobachten, wie Affiliates der Anubis-Ransomware die Citrix-Bleed-2-LĂĽcke (CVE-2025-5777) ausnutzen, um erste Zugriffe auf Unternehmensumgebungen zu erreichen. Besonders auffällig sind die wiederholten Missbräuche legitimer Remote-Management- und Monitoring-Tools, um nach auĂźen wie normaler IT-Betrieb zu wirken. Neben RMM-Werkzeugen stehen auch Hands-on-Keyboard-Vorgehen fĂĽr die seitliche Bewegung im Netzwerk im Fokus. FĂĽr Unternehmen wird […]
Anubis & Co.: Ransomware nutzt Citrix Bleed 2, RMM-Tooling und BYOVD
LONDON (IT BOLTWISE) – Beobachtet wird, wie Anubis-affiliierte Angreifer die Citrix-Bleed-2-Schwachstelle (CVE-2025-5777, CVSS 9,3) ausnutzen, um per RMM-Tooling und gestohlenen VPN-Zugängen in Netzwerke vorzudringen. Die Fälle kombinieren „hands-on-keyboard“-Bewegungen, RDP/PsExec-Lateral-Movement und anschlieĂźend Tools fĂĽr Cloud-Exfiltration, bevor VerschlĂĽsselung oder Datenvernichtung startet. Zusätzlich zeigen weitere Berichte, dass RaaS-Gruppen mit BYOVD-Ansätzen (Bring Your Own Vulnerable Driver) und irreversiblen Wipe-Mechanismen […]
UNC3753: Vishing, RMM-Software und USB-Intrusionen bei Datendiebstahl in den USA
WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Forschende ordnen eine groĂź angelegte Datendiebstahl- und Erpressungskampagne in den USA einem Tätercluster namens UNC3753 zu. Die Angreifer kombinieren Vishing, Social Engineering und schnelle Datenexfiltration, um innerhalb eines Arbeitstages zu erpressen. Neu ist zudem eine Eskalation mit physischen EinbrĂĽchen, bei denen sie sich als IT-Techniker ausgeben und ĂĽber […]
Microsoft warnt vor IRS-Phishing: 29.000 Nutzer betroffen
REDMOND / LONDON (IT BOLTWISE) – Microsoft hat eine neue Phishing-Kampagne aufgedeckt, die sich die bevorstehende Steuersaison in den USA zunutze macht. Die Angreifer zielen darauf ab, Anmeldedaten zu stehlen und Malware zu verbreiten. Besonders betroffen sind Steuerberater und andere Fachleute, die mit sensiblen Finanzdaten arbeiten. Microsoft hat kĂĽrzlich eine Warnung vor einer neuen Phishing-Kampagne […]
Phishing-Angriff nutzt gestohlene Anmeldedaten zur Installation von RMM-Software
LONDON (IT BOLTWISE) – Ein neuer Phishing-Angriff nutzt gestohlene Anmeldedaten, um legitime Remote-Monitoring- und Management-Software (RMM) zu installieren. Diese Methode ermöglicht es Angreifern, unbemerkt und dauerhaft auf kompromittierte Systeme zuzugreifen. Die Bedrohung zeigt, wie Cyberkriminelle zunehmend auf vertrauenswĂĽrdige IT-Tools setzen, um SicherheitsmaĂźnahmen zu umgehen. In der heutigen digitalen Welt sind Cyberangriffe allgegenwärtig, und die Methoden […]
Cyberkriminelle nutzen RMM-Tools zur Infiltration von Logistiknetzwerken
LONDON (IT BOLTWISE) – Cyberkriminelle haben eine neue Methode entwickelt, um Logistik- und Frachtunternehmen anzugreifen. Durch den Einsatz von Remote Monitoring und Management (RMM) Software infiltrieren sie Netzwerke, um wertvolle Fracht zu stehlen. Diese Angriffe zielen insbesondere auf die Lebensmittel- und Getränkeindustrie ab. In der jĂĽngsten Welle von Cyberangriffen haben sich Kriminelle auf die Logistikbranche […]
ConnectWise verstärkt Sicherheitsmaßnahmen durch Zertifikatsrotation
LONDON (IT BOLTWISE) – ConnectWise hat angekĂĽndigt, seine digitalen Code-Signaturzertifikate fĂĽr ScreenConnect und andere Produkte aufgrund von Sicherheitsbedenken zu rotieren. ConnectWise, ein fĂĽhrender Anbieter von IT-Management-Software, hat bekannt gegeben, dass es plant, die digitalen Code-Signaturzertifikate fĂĽr seine Produkte wie ScreenConnect, ConnectWise Automate und ConnectWise RMM zu rotieren. Diese Entscheidung wurde getroffen, nachdem ein externer Forscher […]
Neue Bedrohung: RMM-Software als Einfallstor fĂĽr Cyberangriffe in Brasilien
BRASILIEN / MĂśNCHEN (IT BOLTWISE) – Eine neue Cyberkampagne zielt auf portugiesischsprachige Nutzer in Brasilien ab, indem sie Testversionen kommerzieller Remote-Monitoring- und Management-Software (RMM) missbraucht. In Brasilien wird derzeit eine neue Cyberbedrohung beobachtet, die sich gezielt gegen portugiesischsprachige Nutzer richtet. Seit Januar 2025 nutzen Angreifer Testversionen kommerzieller Remote-Monitoring- und Management-Software (RMM), um unbefugten Zugriff auf […]
SicherheitslĂĽcken in SimpleHelp RMM: Einfallstor fĂĽr Ransomware-Angriffe
MĂśNCHEN (IT BOLTWISE) – Sicherheitsforscher haben kĂĽrzlich eine besorgniserregende Entwicklung im Bereich der Netzwerksicherheit aufgedeckt: Cyberkriminelle nutzen Schwachstellen in der Remote Monitoring and Management (RMM) Software SimpleHelp aus, um sich Zugang zu Unternehmensnetzwerken zu verschaffen und potenziell Ransomware-Angriffe durchzufĂĽhren. Die jĂĽngsten Berichte aus der IT-Sicherheitsbranche zeigen, dass Bedrohungsakteure gezielt Schwachstellen in der SimpleHelp RMM-Software ausnutzen, […]

















#Sophos