Doxx.net bĂĽndelt Agentic Networking mit KI-gestĂĽtzter Steuerung und 38 Mio. US-Dollar
LONDON (IT BOLTWISE) – Doxx.net startet mit „Agentic Defined Networking“ und erhält 38 Mio. US-Dollar Series A. Die Plattform erlaubt es, private Netzwerke ĂĽber KI-gesteuerte Agenten aufzubauen und zu betreiben. Statt manueller Administration orchestriert ein dedizierter Control-Plane-Ansatz Routing, Port-Forwarding und Firewall-Regeln. Entscheidend ist dabei die Kombination aus Mesh-Vernetzung, eigener Namensauflösung und einem selbstlernenden API-Workflow fĂĽr […]
NeedyMantis: Malware nutzt DLL-Sideloading fĂĽr dauerhaften Zugriff
LONDON (IT BOLTWISE) – Microsoft beschreibt eine Kampagne, in der die Malware NeedyMantis in bereits kompromittierten Netzwerken fĂĽr langfristigen Zugriff sorgt. Der Schadcode nutzt DLL-Sideloading: Ein legitimes Programm lädt eine manipulierte DLL nach, die anschlieĂźend eine verschlĂĽsselte nächste Stufe entpackt. Die Kommunikation läuft ĂĽber HTTPS und wechselt dann zu WebSocket, wodurch Operatoren Module nachladen können. […]
NeedyMantis: Malware fĂĽr langfristigen Zugriff nutzt DLL-Sideloading und C2 ĂĽber HTTPS
LONDON (IT BOLTWISE) – Microsoft beschreibt eine Malware-Familie namens NeedyMantis, die in bereits kompromittierten Netzwerken fĂĽr langfristigen Zugriff weiterarbeitet. In ausgewählten Angriffen tauchte sie u. a. bei Telekommunikationsanbietern, Universitäten und medizinischen Non-Profits auf. Technisch kommt NeedyMantis als gebĂĽndeltes Setup aus einem legitimen Tool, einer bösartigen DLL und einem verschlĂĽsselten Archiv. Danach baut sie ĂĽber HTTPS […]
ChainScript-RAT setzt auf Polygon-Blockchain fĂĽr C2-Rotation
LONDON (IT BOLTWISE) – Eine neue RAT-Familie namens ChainScript nutzt einen Polygon-Smart-Contract, um per EtherHiding-Technik passende WebSocket-C2-Endpoints zu finden. Die Malware tarnt sich dabei unter mehreren Build-Namen und präsentiert sich als gängige Office- und Kollaborationssoftware. Der Angriffsablauf startet mit ClickFix-ähnlichen Lockvögeln und nutzt in der ersten Stufe msiexec.exe, bevor Node.js und ein JavaScript-Agent nachgeladen werden. […]
ChainScript-RAT per Polygon: ClickFix-Kampagnen drehen C2-Infrastruktur
LONDON (IT BOLTWISE) – Angreifer setzen in einer neuen Malware-Kampagne auf einen RAT namens ChainScript, der seine WebSocket-Infrastruktur per Polygon-Smart-Contract auffindet. Der Angriff startet ĂĽber ClickFix-Lures, die gefälschte Download- und Installationsroutinen auslösen und anschlieĂźend versteckte PowerShell- sowie VBScript-Stufen nachladen. ChainScript ĂĽbernimmt danach ĂĽber interaktive CMD/PowerShell-Funktionen, Dateimanipulation, Screenshot-Fähigkeiten und Remote-JavaScript die Kontrolle ĂĽber infizierte Rechner. Parallel […]
KREMLIN-Banking-Malware kapert Chrome und Edge per Browser-Extension
LONDON (IT BOLTWISE) – Eine bislang undokumentierte Banking-Malware namens KREMLIN nutzt in Brasilien gefälschte Bank-Anzeigen und installiert eine schädliche Browser-Erweiterung fĂĽr Chrome und Edge. Die Kampagne kombiniert mehrstufige JavaScript-Loader, einen C++-Installer und Anti-Sandbox-Checks, um Credentials sowie Session Tokens abzugreifen. FĂĽr die Steuerung der Command-and-Control-Infrastruktur nutzt der Angreifer Ethereum-Smart-Contracts, um Endpunkte und Payload-Hosting dynamisch zu aktualisieren. […]
Marimo-RCE: Menschliche Angreifer pivotieren in acht Sekunden bis zum SSH-Bastion
LONDON (IT BOLTWISE) – Eine Analyse von Sysdig zeigt, wie ein menschlicher Angreifer nach dem Zugriff ĂĽber eine Marimo-Schwachstelle in nur acht Sekunden zu einem SSH-Bastionhost pivotiert. Die Kette nutzt CVE-2026-39987 mit einem CVSS-Score von 9,3 und fĂĽhrt ĂĽber einen interaktiven Shell-Aufbau bis zum Abruf eines privaten SchlĂĽssels aus AWS Secrets Manager. Selbst ohne KI-Agent […]
XRPL bestätigt Rekord: 2.713 Transaktionen in einem Ledger – Fokus auf Geschwindigkeit
LONDON (IT BOLTWISE) – Auf dem XRP Ledger wurde laut Community-Vertreter Hussein Zangana ein neuer Rekord in einem einzigen Ledger validiert. FĂĽr die Ledger-SchlieĂźung nennt er eine Konsenszeit von 3,8 Sekunden und weist auf eine sehr dichte Folge von Transaktionen hin: 2.713 Validierungen im Ledger mit der Nummer 106.943.716. Zusätzlich rĂĽckt er die technische Praxis […]
Breeze Comet: Wie ein Zahlungssystem-Angreifer in Brasilien hunderte Transaktionen manipuliert
BRASILIEN / LONDON (IT BOLTWISE) – Ein auf Zahlungssysteme spezialisiertes Threat-Actor-Cluster soll seit 2024 im Umfeld brasilianischer Banken und Zahlungsanbieter aktiv sein. Laut Google Threat Intelligence Group und Mandiant konzentriert sich der Angreifer auf den Zugriff auf interne Zahlungsprozesse, um bei Pix- und STR-Orders betrĂĽgerische Transaktionen auszulösen. Der Einstieg erfolgt demnach häufig ĂĽber Password Spraying […]
Chrome- und Edge-Erweiterungen stehlen Wallet-Geheimnisse und entleeren Krypto
LONDON (IT BOLTWISE) – Sicherheitsforscher haben 18 schädliche Chrome-Erweiterungen und eine Microsoft-Edge-Erweiterung identifiziert, die nach dem Installieren Wallet-Geheimnisse abgreifen und Kryptowährungen abflieĂźen lassen können. Der Angriff basiert auf einer Supply-Chain-Taktik: Täter ĂĽbernehmen vorhandene Erweiterungen oder veröffentlichen zunächst saubere Versionen, bevor sie später die bösartige Logik nachladen. Auffällig ist auch die technische Ausgestaltung mit WebSocket-Command-and-Control, dynamischer […]
Überfall auf Wallets: 19 schädliche Browser-Extensions für Chrome und Edge
LONDON (IT BOLTWISE) – Sicherheitsforscher haben eine Kampagne entdeckt, die 18 schädliche Google-Chrome- und eine Microsoft-Edge-Erweiterung ĂĽber einen Zeitraum von rund sechs Monaten verteilt. Die Add-ons stehlen Wallet-Geheimdaten und leiten Kryptowährungs-Transaktionen ĂĽber manipulierte Server ab. Laut den Untersuchungen arbeitet das Muster mit getarnten Updates und dynamischer Anbindung an Command-and-Control-Infrastruktur ĂĽber WebSockets. Besonders brisant ist dabei […]
Wallet-Diebstahl über Chrome- und Edge-Erweiterungen: Kampagne „Superior“
LONDON (IT BOLTWISE) – Sicherheitsforscher haben eine Kampagne mit 18 Chrome- und einer Edge-Erweiterung identifiziert, die Wallet-Geheimdaten stehlen und Kryptowährung abflieĂźen lassen können. Die betroffenen Add-ons wurden ĂĽber mehrere Monate verteilt und kombinieren scheinbar legitime Funktionen mit bösartigen Server-Kommunikationen. Laut Karlo Zanki von Socket deutet der Code auf eine Aktivität seit Februar 2024 hin. Besonders […]
Nimbus Manticore erweitert Tools: SSH-Tunneler und TWOSTROKE-ähnlicher C++-Backdoor
LONDON (IT BOLTWISE) – Forschende haben zusätzliche Infrastruktur und zuvor undokumentierte Malware im Umfeld von Nimbus Manticore identifiziert, die dem iranischen APT-Lager zugerechnet wird. Neu sind ein Reverse-SSH-Tunneler, der sich als Windows-Terminal-Server-SDK-API tarnt, sowie ein C++-Backdoor, das sich stark an TWOSTROKE anlehnt. FĂĽr die Kommunikation nutzt die Schadsoftware HTTPS und hinterlegt mehrere Hardcode-C2-Server. In einer […]
Wie KI im Cyberraum wirkt: Recon mit DeepSeek, Einflussblockaden und neue Web-Risiken
LONDON (IT BOLTWISE) – Mehrere aktuelle Meldungen zeigen, wie KĂĽnstliche Intelligenz sowohl als Werkzeug der Angreifer als auch als Schutzmechanismus wirkt. Ein Sicherheitsbericht beschreibt, dass China-verbundene Gruppen KI-Modelle wie DeepSeek fĂĽr Reconnaissance, Exploit-Code und Malware-Arbeit schneller und gĂĽnstiger einsetzen. Gleichzeitig sperrt OpenAI ChatGPT-Konten, die offenbar fĂĽr eine koordinierte Desinformationskampagne genutzt wurden. Dazu kommt ein konkretes […]
Spectre-Leck bei Cloudflare Workers: DyPrIs, V8 Sandbox und MPK gegen JWT-Auslesen
LONDON (IT BOLTWISE) – Forschende zeigen eine Remote-Spectre-Angriffskette gegen Cloudflare Workers, die in einem Co-Location-Setup einen JWT aus dem Speicher eines Ziel-Workers auslesen kann. In ihrem Experiment soll der Leak mit bis zu 12 bits pro Sekunde möglich gewesen sein. Cloudflare reagiert mit bereits in Produktion aktiven Verbesserungen an DyPrIs und setzt zusätzlich auf V8 […]
Firefox 154 bringt „Manage AI“ per Quick Action und weitere Web-Features
LONDON (IT BOLTWISE) – Firefox 154 ist als monatliches Update verfĂĽgbar und fĂĽhrt eine neue „Manage AI“-Quick-Action ein. Damit öffnet ihr den KI-Bereich der Firefox-Einstellungen direkt aus der Adresszeile heraus. Zusätzlich behebt die Version Probleme bei zwischengespeicherten Favicons nach einem Hard Reload. Auch beim Netzwerkverhalten und in der Entwickler-Toolchain gibt es spĂĽrbare Ă„nderungen. Mit Firefox […]
WindRelay: Android-NFC-Relay koppelt sich per RAT an SpyNote fĂĽr Payment-Fraud
LONDON (IT BOLTWISE) – Eine neue Android-Malware namens WindRelay verknĂĽpft NFC-Relay mit Remote-Access-Fähigkeiten, um Kontaktlos-Zahlungen live zu missbrauchen. Die Angreifer nutzen dabei die bekannte SpyNote-RAT, um heimlich eine NFC-App nachzuinstallieren und zu aktivieren. Laut Group-IB wurden die ersten Fälle Ende August 2025 beobachtet. Ziel ist es, Card-Data ĂĽber NFC abzugreifen und so Zahlungen oder Abhebungen […]
Echtzeit-Phishingkit „JWR“: Angreifer steuern Login- und Checkout-Seiten live
LONDON (IT BOLTWISE) – Ein neu entdecktes Phishingkit namens „JWR“ setzt auf Live-Steuerung von Login- und Bezahlseiten, statt nur statische Formulare anzuzeigen. Angreifer erhalten einen Echtzeit-Blick auf Kartennummern, Passwörter und Verifizierungscodes, bevor die Opfer ihre Eingaben abschicken. Zusätzlich kann das Kit Warenkörbe fĂĽr gefälschte Shopify- und WooCommerce-Checkout-Seiten nachbauen. Damit sinkt die Wahrscheinlichkeit, dass Nutzer oder […]
VMware vCenter: CVE-2026-59310 wird für Root-Zugriff und Babuk-ähnliche Verschlüsselung missbraucht
LONDON (IT BOLTWISE) – Eine neu gepatchte SicherheitslĂĽcke in VMware vCenter wird nach ersten Analysen gezielt ausgenutzt: CVE-2026-59310 (CVSS 9,8) ermöglicht eine nicht-interaktive Code-AusfĂĽhrung im Root-Kontext. Der Angriff startet offenbar wenige Tage nach der Veröffentlichung der Details und folgt dabei einem klaren Ablauf ĂĽber Cron, WebSocket-basierte Backdoors und mehrere Maskierungsmechanismen. Die Auswertung nennt zudem eine […]
Jewelbug: XG-Web verbindet Spionage im Browser mit Krypto-Betrug
LONDON (IT BOLTWISE) – Der China-assoziierte Threat-Actor Jewelbug bĂĽndelt Spionage gegen Regierungen und Militärs mit einer finanziell motivierten Kampagne gegen Krypto-Anwender in einer gemeinsamen Toolchain. Im Zentrum steht XG-Web, ein browserzentriertes Remote-Access- und Info-Stealing-Framework, das Cookies, Anmeldedaten und weitere Browserdaten gezielt exfiltriert. Die Infrastruktur nutzt regelmäßige C&C-Checks, verschleierte Payloads und Browser-Erweiterungen, um sowohl Erkennung als […]

























#Sophos