ai-cyberangriffe-roundcube-hochschulen-unk-mastraction

Gezielte Cyberangriffe: UNK_MassTraction missbraucht Roundcube-LĂĽcken an US- und kanadischen Hochschulen

LONDON (IT BOLTWISE) – Sicherheitsforscher sehen eine neue Welle gezielter Angriffe, die sich gegen Universitäten in den USA und Kanada richtet. Im Zentrum steht der Missbrauch mehrerer Roundcube-Webmail-Schwachstellen, um langfristige Spionage und Datendiebstahl vorzubereiten. Parallel melden Analysten ähnliche Muster gegen Infrastruktur in SĂĽdasien sowie wachsende Risiken fĂĽr Android-Nutzer. FĂĽr IT-Teams wird damit einmal mehr klar: […]

ai-security-week-recap-dirtyclone-gaslight-ptc

Security-WochenrĂĽckblick: DirtyClone, Gaslight, PTC-Server und KI-Dual-Use

LONDON / LONDON (IT BOLTWISE) – Diese Woche zeigte, wie schnell aus kleinen LĂĽcken groĂźe Vorfälle werden: DirtyClone erlaubt unter bestimmten Bedingungen Root-Rechte per manipulierten Paketen, während Gaslight KI-gestĂĽtzte Analyseumgebungen mit Prompt-Injection-Strings aushebeln soll. Gleichzeitig wurden PTC Windchill und FlexPLM-Installationen offenbar aktiv ausgenutzt, um JSP-Webshells nachzuladen. Auf der defensiven Seite rĂĽcken koordinierte Disclosure-Ansätze und Patch-Priorisierung […]

ai-tinyrct-trojan-rat

TinyRCT-RAT: CL-STA-1062 kompromittiert zehn Organisationen in SĂĽdostasien

SĂśDOSTASIEN / LONDON (IT BOLTWISE) – Eine neue Untersuchung beschreibt eine chinesischsprachige Hackergruppe, die mit dem .NET-basierten Remote-Access-Trojan TinyRCT mindestens zehn Organisationen in der Region kompromittiert hat. Die Angreifer nutzen AES-128-CBC-verschlĂĽsselte Kommunikation, regelmäßige Verbindungs-Updates und eine Tarntechnik ĂĽber AppDomainManager-Injection. Besonders kritisch: Die Ziele sind Regierungsbehörden und Energieunternehmen. FĂĽr IT-Security-Teams zählt jetzt vor allem die schnelle […]

ai-sharkloader-cobalt-strike-loader-strikeshark

SharkLoader setzt auf Cobalt Strike: StrikeShark kompromittiert Systeme ĂĽber Exchange, Openfire und GeoServer

LONDON / LONDON (IT BOLTWISE) – Eine neue Malware-Familie namens SharkLoader wird im StrikeShark-Kampagnenkontext beobachtet, die Cobalt Strike Beacon auf kompromittierten Rechnern nachlädt. Laut Kaspersky zielt die Aktion breit auf diplomatische Einrichtungen, Behörden und Softwareunternehmen in mehreren Ländern. Entscheidend ist der technische Einstieg: Verwundbarkeiten in Exchange Server, Openfire und GeoServer werden als opportunistische Hebel genutzt. […]

ai-tinyrct-apt-tiny-rct-backdoor

TinyRCT: Neue Backdoor eines APT zielt auf kritische Infrastruktur in SĂĽdostasien

SĂśDOSTASIEN / LONDON (IT BOLTWISE) – Ein chinesischsprachig operierender APT-Akteur setzt in laufenden Kampagnen auf eine neue, maĂźgeschneiderte Backdoor namens TinyRCT. Die Malware kann beliebige Befehle ausfĂĽhren, Dateien auflisten und exfiltrieren, Screenshots erfassen und sich anschlieĂźend selbst löschen. Laut Analyse eines Security-Teams wurden dabei auch Web-Shells gegen Regierungsstellen und kritische Infrastrukturen genutzt, um erst zu […]

ai-cisa-kev-windchill-webshell

CISA nimmt Windchill-RCE CVE-2026-12569 in KEV auf – PTC warnt vor JSP-Webshells

WASHINGTON / LONDON (IT BOLTWISE) – CISA hat die RCE-SicherheitslĂĽcke CVE-2026-12569 fĂĽr PTC Windchill in die Known Exploited Vulnerabilities (KEV) aufgenommen, nachdem aktive Ausnutzung nachgewiesen wurde. PTC meldet, dass Angreifer die Schwachstelle nutzen, um JSP-Webshells auf betroffenen Systemen zu platzieren. Trotz verfĂĽgbarer Patches aus der Vorwoche steigt damit der Druck, betroffene Windchill-Instanzen zeitnah zu härten […]

ai-cisco-unified-cm-ssrf-webshell

Cisco Unified CM: SSRF-LĂĽcke wird aktiv ausgenutzt, Webshells landen auf Servern

SAN JOSE / LONDON (IT BOLTWISE) – Angreifer nutzen aktiv eine SSRF-Schwachstelle in Cisco Unified CM (CVE-2026-20230), um persistente Webshells auf anfälligen Systemen zu platzieren. Erste Ausnutzungsversuche wurden offenbar bereits um den 22. bis 23. Juni 2026 beobachtet, also nach dem Versand des öffentlichen Proof-of-Concept, aber auch schon nach der Veröffentlichung des Cisco-Patches vom 3. […]

ai-wordpress-supply-chain-sharedplugin-backdoor

WordPress: Supply-Chain-Angriff manipuliert ShapedPlugin-Pro-Updates mit Backdoor

LONDON (IT BOLTWISE) – Ein Supply-Chain-Angriff hat mehrere Pro-WordPress-Plugins von ShapedPlugin kompromittiert und Backdoor-Code ĂĽber offizielle Update-Kanäle ausgeliefert. Betroffen sind ausschlieĂźlich lizenzierten Builds, die ĂĽber die EDD-Infrastruktur und den Account des Anbieters verteilt wurden. Die Malware lädt per HTTP Payloads nach, tarnt sich als vermeintliches Plugin und kann Anmeldedaten, 2FA-Codes sowie Web-Shells ablegen. FĂĽr betroffene […]

ai-joomla-jce-php-kev-2026-48907

CISA stuft Joomla-JCE-Fehler CVE-2026-48907 als aktiv ausnutzbar ein

WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA hat den Joomla-JCE-Fehler CVE-2026-48907 mit Höchstpriorität in ihr KEV-Katalogwerk aufgenommen, weil Hinweise auf eine aktive Ausnutzung vorliegen. Der Zugriff nutzt unzureichende Zugriffskontrollen, um ĂĽber neue Editor-Profile fĂĽr nicht authentifizierte Nutzer PHP-Code hochzuladen und auszufĂĽhren. Parallel beschreibt die Sicherheitsbranche neue Supply-Chain-Angriffe gegen WordPress-Plugins mit Backdoor-Mechanismen und persistenter […]

ai-cisco-sdwan-cve-2026-20262

CVE-2026-20262: Cisco Catalyst SD-WAN Manager unter Ausnutzung

SAN JOSE / LONDON (IT BOLTWISE) – Cisco warnt vor einer Path-Traversal-LĂĽcke im Catalyst SD-WAN Manager, die seit Anfang Juni 2026 aktiv ausgenutzt wird. Die Schwachstelle (CVE-2026-20262) ermöglicht authentifizierten Angreifern das Ăśberschreiben beliebiger Dateien. CISA hat die LĂĽcke zudem in den KEV-Katalog aufgenommen, wodurch fĂĽr betroffene Organisationen schneller Handlungsbedarf entsteht. Ohne Patch droht die Kompromittierung […]

ai-cisa-kev-litespeed-cpanel-privilege-escalation

CISA nimmt LiteSpeed-cPanel-Plugin ein: Root-Privilegien per KEV

WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Die US-Behörde CISA hat eine Schwachstelle im LiteSpeed-cPanel-Plugin (CVE-2026-54420) in die KEV-Liste aufgenommen. Damit mĂĽssen Bundesbehörden die LĂĽcke bis zum 18. Juni 2026 schlieĂźen und betroffene Shared-Hosting-Setups gezielt prĂĽfen. Die SicherheitslĂĽcke ermöglicht bei CloudLinux- oder CageFS-Installationen das Eskalieren von Privilegien bis hin zu Root, wenn Angreifer bereits ĂĽber […]

ai-op512-iis-webshell-timestomping

OP-512: Neue Web-Shell-Frameworks kompromittieren IIS-Server gezielt

LONDON (IT BOLTWISE) – Sicherheitsforscher melden einen neuen Angreifer-Cluster, der gezielt Microsoft-IIS-Server kompromittiert und ein maĂźgeschneidertes Web-Shell-Framework einsetzt. Im Fokus steht nicht nur der Zugriff, sondern auch das gezielte Umgehen von Signaturerkennung und das Verschleiern von Spuren durch Timestomping. Besonders relevant ist die Kombination aus einzigartig generierten Deployments, kryptografisch eingeschränktem Zugriff und automatischem Reporting fĂĽr […]

ai-op512-iis-webshell-timestomping

OP-512 kompromittiert IIS-Server mit maĂźgeschneidertem Web-Shell-Framework

LONDON (IT BOLTWISE) – Sicherheitsforscher beschreiben den neuen Threat-Cluster OP-512, der gezielt Microsoft IIS-Server kompromittiert, um ein eigenes Web-Shell-Framework nachzuladen. Besonders auffällig ist, dass das Setup nicht nur Remotezugriff ermöglicht, sondern auch gezielt Spuren verwischt, indem Zeitstempel umdefiniert werden. ReliaQuest stuft den Ursprung der Kampagne mit moderater bis hoher Wahrscheinlichkeit als China-assoziiert ein. FĂĽr Unternehmen […]

ai-beyondtrust-cve-remote-support

BeyondTrust Remote Support: CVE-2026-1731 mit CVSS 9,9 im Visier

LONDON (IT BOLTWISE) – Angreifer nutzen seit Monaten die kritische Schwachstelle CVE-2026-1731 in BeyondTrust Remote Support, bewertet mit CVSS 9,9. Die LĂĽcke erlaubt unauthentifizierte Remote-Code-AusfĂĽhrung mit Systemrechten, wodurch kompromittierte Umgebungen besonders schnell eskalieren können. Sicherheitsforscher berichten zudem von wiederkehrenden Angriffsmustern inklusive HintertĂĽren, Kommando-und-Kontroll-Struktur und Webshells. FĂĽr Unternehmen bedeutet das: Patch-Status, Härtung und NetzwerkĂĽberwachung mĂĽssen sofort […]

ai-knowledge-deliver-aspnet-webshell

KnowledgeDeliver: Kritische ASP.NET-Lücke ermöglichte Webshells und Backdoors

TOKIO / LONDON (IT BOLTWISE) – Google Mandiant beschreibt eine aktiv ausgenutzte KritikalĂĽcke im KnowledgeDeliver-LMS, die Angreifern die Installation von Webshells und persistenter Malware ermöglicht hat. Der Angriff baut auf hardcodierten ASP.NET machineKeys auf und nutzt ViewState-Deserialisierung, um per Remote-Request Code auszufĂĽhren. Besonders brisant: Die Kampagne ging nach der Serverkompromittierung weiter und manipulierte JavaScript sowie […]

ai-knowledge-deliver-viewstate-deserialization

KnowledgeDeliver-LMS: CVE-2026-5426 ermöglicht Godzilla und Cobalt Strike über ViewState

LONDON (IT BOLTWISE) – Eine Schwachstelle im KnowledgeDeliver-LMS wird laut Sicherheitsberichten als Zero-Day missbraucht, um erst einen Webshell-Zugriff (Godzilla) und anschlieĂźend eine Cobalt-Strike-Implementierung bereitzustellen. Der Angriff nutzt eine ViewState-Deserialisierung in ASP.NET, die durch hardcodierte machineKey-Werte ermöglicht wird. FĂĽr Unternehmen bedeutet das vor allem: Standardisierte Secrets in Deployment-Templates können ganze Installationslandschaften gleichzeitig kompromittieren. Jetzt rĂĽcken Patch-VerfĂĽgbarkeit, […]

ai-freepbx-jomangy-persistence

JOMANGY nutzt sechs Persistenz-Schichten, um FreePBX-Server nach Angriffen wiederherzustellen

BERLIN / LONDON (IT BOLTWISE) – Angreifer der Gruppe INJ3CTOR3 halten kompromittierte FreePBX-Telefonsysteme mit einem neu entdeckten PHP-Webshell namens JOMANGY langfristig unter Kontrolle. Die Kampagne kombiniert sechs redundante Persistenzkanäle, die sich gegenseitig neu aufbauen können – selbst wenn Verteidiger Teile bereinigen. Dadurch bleibt die Infrastruktur trotz Patchen und öffentlicher Meldungen ĂĽber Monate aktiv. Besonders kritisch: […]

ai-inj3ctor3-jomangy-freepbx

JOMANGY-Backdoor kapert FreePBX per selbstheilender Persistence-Kette

BERLIN / LONDON (IT BOLTWISE) – Eine neue PHP-Webshell-Familie namens JOMANGY zielt gezielt auf FreePBX-Systeme und missbraucht SIP-Trunks fĂĽr betrĂĽgerische Auslandsrufe. Laut Forschern wird die Kompromittierung ĂĽber eine mehrstufige Bash-Chain mit „Self-Healing“-Persistence abgesichert, sodass selbst bereinigte Systeme binnen Minuten wiederhergestellt werden. Zusätzlich legt der Angreifer 18 Backdoor-Zugänge an, darunter Root-Ă„quivalente, um Administrator-Aktivitäten zu imitieren. Die […]

cisa-cisco-sd-wan-cve-2026-20182-kev

CISA nimmt Cisco SD-WAN CVE-2026-20182 in KEV auf

WASHINGTON / LONDON (IT BOLTWISE) – Die US-Behörde CISA hat CVE-2026-20182 in die Known Exploited Vulnerabilities (KEV) aufgenommen und fordert damit beschleunigte GegenmaĂźnahmen fĂĽr betroffene Cisco Catalyst SD-WAN Controller. Die Schwachstelle ermöglicht einen Authentifizierungsbypass, der Angreifern ohne gĂĽltige Zugangsdaten Administratorrechte verschaffen kann. Laut Cisco Talos wird die LĂĽcke bereits aktiv ausgenutzt, wobei es Hinweise auf […]

ai-cookie-webshell

Microsoft enthĂĽllt Cookie-gesteuerte PHP-Webshells auf Linux-Servern

LONDON (IT BOLTWISE) – Microsoft hat eine neue Bedrohung fĂĽr Linux-Server aufgedeckt: PHP-Webshells, die ĂĽber HTTP-Cookies gesteuert werden. Diese Technik ermöglicht es Angreifern, unbemerkt auf Server zuzugreifen und schädlichen Code auszufĂĽhren. Die Verwendung von Cookies als Kontrollmechanismus bietet eine zusätzliche Tarnung, da sie in normalen Webverkehr eingebettet sind. Microsoft hat eine neue Sicherheitsbedrohung fĂĽr Linux-Server […]

ai-freepbx-security-vulnerability

SicherheitslĂĽcke in FreePBX: 900 Systeme betroffen

LONDON (IT BOLTWISE) – Eine schwerwiegende SicherheitslĂĽcke in Sangoma FreePBX hat zur Infektion von etwa 900 Systemen gefĂĽhrt. Angreifer nutzten eine Schwachstelle im Endpoint Manager aus, um Webshells zu installieren und dauerhaften Zugriff zu erlangen. Die Angriffe begannen im Dezember 2025 und betreffen vor allem Systeme in den USA, aber auch in Europa und anderen […]

ai-sangoma-freepbx-security

Ăśber 900 Sangoma FreePBX-Instanzen von Web-Shell-Angriffen betroffen

LONDON (IT BOLTWISE) – Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in Sangoma FreePBX hat zu einer massiven Kompromittierung von ĂĽber 900 Instanzen weltweit gefĂĽhrt. Diese Schwachstelle ermöglicht es Angreifern, ĂĽber die Administrationsoberfläche von FreePBX auf die Systeme zuzugreifen und beliebige Befehle auszufĂĽhren. Besonders betroffen sind die USA, Brasilien, Kanada, Deutschland und Frankreich. Die SicherheitslĂĽcke in Sangoma FreePBX, […]

ai-vpn-security-arrayos

SicherheitslĂĽcke in ArrayOS AG VPNs: Hacker nutzen Schwachstelle aus

TOKIO / LONDON (IT BOLTWISE) – Eine kritische SicherheitslĂĽcke in den VPN-Geräten der Array AG Serie wird von Hackern ausgenutzt, um Webshells zu installieren und unbefugte Benutzerkonten zu erstellen. Trotz eines Sicherheitsupdates im Mai bleibt die Nachverfolgung der Schwachstelle aufgrund fehlender Identifikatoren schwierig. In den letzten Monaten haben Cyberkriminelle eine Schwachstelle in den VPN-Geräten der […]

ai-cybersecurity-hackers

Russische Hacker setzen auf unauffällige Techniken in der Ukraine

KIEW / LONDON (IT BOLTWISE) – Russische Hacker haben ukrainische Organisationen ins Visier genommen, um sensible Daten zu stehlen und langfristigen Zugang zu Netzwerken zu erhalten. Die Angriffe nutzen unauffällige Techniken, um unentdeckt zu bleiben und umfassen den Einsatz von Web-Shells und PowerShell-Befehlen. In den letzten Monaten sind ukrainische Organisationen verstärkt Ziel von Cyberangriffen geworden, […]

1.789 Leser gerade online auf IT BOLTWISE


KI-Jobs