BERLIN / LONDON (IT BOLTWISE) – Microsoft bringt mit „Cloud Rebuild“ in Windows 11 26H2 ein Recovery-Update, das kompromittierte Systeme ohne USB-Stick neu aufsetzen soll. Gleichzeitig erweitert der Konzern die Sicherheitsarchitektur für KI-Agenten mit dem MXC SDK und adressiert dabei Prompt-Injection-Risiken über Sandbox-Isolation. In derselben Phase zeigen sich jedoch neue reale Kampagnen wie EtherRAT und CrySome, die genau diese Windows-Realwelt ausnutzen. Dazu kommen Vorfälle rund um Sideloading, ClickOnce-Waffenisierung und eine Defender-Fehleinstufung von DigiCert-Zertifikaten.

Microsoft setzt bei Windows 11 26H2 gleich an zwei Punkten an: schnelle Wiederherstellung nach Kompromittierung und härtere Sicherheitsgrenzen für KI-gestützte Abläufe. Im experimentellen Build 26300.8772 im 26H2-Zweig steigt „Cloud Rebuild“ in die WinRE-Wiederherstellungsumgebung ein: Statt eines physischen USB-Sticks lädt die Funktion ein frisches Betriebssystem-Image inklusive Treibern direkt über Windows Update. Für Unternehmen bedeutet das vor allem weniger Medienmanagement und kürzere Standzeiten nach Ransomware- oder Rootkit-ähnlichen Ereignissen. Die Kehrseite: Wenn Angreifer bereits Persistenzmechanismen gesetzt haben, muss die Wiederherstellung zwingend mit einer sauberen Erkennungs- und Aufräumstrategie zusammenlaufen.
Technisch ist Cloud Rebuild vor allem eine Verschiebung des „Recovery-Trust“-Modells: Der Wiederaufbau verlässt sich stärker auf Update-Kanäle, die in einer Incident-Phase normalerweise ohnehin überwacht werden sollten. Das Feature lädt dabei nicht nur das System neu, sondern zielt auf die Wiederherstellbarkeit von Hardwaretreibern, sodass der Neustart schneller in einen funktionsfähigen Zustand führt. Ergänzend arbeitet Microsoft an einer überarbeiteten Kontenverwaltung: Für Geschäftsgeräte werden Backup- und Wiederherstellungsfunktionen künftig standardmäßiger aktiv sein. Parallel dazu stellt das Unternehmen auf der Build 2026 das MXC SDK vor, das KI-Agenten unter Windows in eine richtlinienbasierte Sandbox bringt und dabei Prozess- sowie Sitzungsisolierung betont.
Für die Sicherheitslage ist genau diese Kombination relevant, weil neue Angriffswege häufig „zwischen“ diesen Ebenen entstehen. Berichten zufolge verbreitet eine EtherRAT-Phishingwelle Schadsoftware über Microsoft Teams: Zuerst landen PDF-Dokumente per E-Mail beim Opfer, anschließend folgt ein betrügerischer Teams-Anruf, bei dem sich die Täter als IT-Support ausgeben. Die Opfer sollen eine Fernwartung installieren; dabei wird ein Node.js-basierter Trojaner nachgeladen. Auffällig ist, dass die Kommando- und Kontrollstruktur über Ethereum-Smart-Contracts laufen soll. EtherRAT wirkt damit wie ein Bindeglied aus Social Engineering und technischer C2-Strategie, das klassische E-Mail-Filter schnell umgeht, wenn Identitäten und Remote-Zugriffe nicht hart genug abgesichert sind.
Auch CrySome folgt einem klaren Muster: gefälschte Frachtraten-Bestätigungen als Einstieg in eine gezielte Kampagne, die speziell die Logistikbranche adressiert. Die Angreifer greifen zunächst mit einem Werkzeug namens WinDefCtl in die Abwehr ein und deaktivieren den Windows Defender. Danach sollen Zugangsdaten aus Browsern wie Chrome, Edge und Brave ausgelesen werden, bevor es zu weiterer Tooling-Nutzung kommt. In der Praxis verschiebt das das Risiko weg von „nur“ Malware-Infektionen hin zu Credential-Theft und anschließenden lateralen Bewegungen. Im Vergleich dazu setzen Wettbewerber im Endpoint-Schutz (etwa spezialisierte Plattformen wie CrowdStrike) typischerweise stark auf Verhaltenssignale und EDR-Korrelation; doch auch die besten Detektoren verlieren an Wirkung, wenn Deaktivierung oder Blindspots früh gelingen.
Mit Blick auf historische Entwicklungen ist das Zusammenspiel aus Recovery und Angriffstechnik eine bekannte Eskalationsdynamik. Seit den frühen Ransomware-Wellen der späten 2010er Jahre verlagerte sich das Angreiferhandwerk von reiner Verschlüsselung hin zu mehrstufiger Persistenz, Credential-Abgriff und dem gezielten Aushebeln von Sicherungs- oder Abwehrpfaden. Sideloading spielt dabei regelmäßig eine Rolle, weil manipulierte Systemkomponenten schwieriger zu klassifizieren sind als „offensichtliche“ Payloads. In diesem Kontext rückt Cavern Manticore in den Fokus: Die mit dem Iran in Verbindung gebrachte Gruppe greift israelische Regierungs- und IT-Infrastrukturen an und verteilt über ein Update der SysAid-Plattform eine manipulierte Version der Systemdatei uxtheme.dll. Das zeigt, wie sehr Supply-Chain- und Update-Umgebungen inzwischen zur Angriffsfläche geworden sind.
Zusätzlich dokumentieren Sicherheitsforscher die Waffenisierung von Microsoft ClickOnce. Angreifer nutzen dafür Bereitstellungstechnologien, um ohne Administratorrechte dauerhaft im System Fuß zu fassen. Parallel wird ein Ransomware-as-a-Service-Ansatz namens „Gentlemen“ weiter als globale Bedrohung beschrieben; die Erpresser sollen dabei legitime Windows-Werkzeuge einsetzen, um Sicherheitskontrollen zu umgehen und Schattenkopien vor der Verschlüsselung zu löschen. Hier liegt der entscheidende Marktimpuls: Wenn Recovery-Funktionen wie Cloud Rebuild schneller machen, steigt der Druck, auch die Angriffsprävention zu beschleunigen – etwa durch harte Regeln für Remote-Freigaben, strikte Least-Privilege-Richtlinien und verifizierte Update-Pfade. Branchenkenner erwarten, dass Sicherheitsbudgets 2026 stärker in „Schnell erkennbar, schnell reparierbar“-Workflows fließen, weil das Risiko nach Kompromittierung selten nur punktuell ist.
Für die betriebliche Absicherung liefert der aktuelle Defender-Vorfall zudem eine wichtige Erinnerung: Selbst automatisierte Abwehrsysteme sind nicht unfehlbar. Am 30. April 2026 habe ein Logikfehler in der Scan-Engine von Microsoft Defender dazu geführt, dass mehrere Root-Zertifikate des Anbieters DigiCert fälschlich als Schadsoftware eingestuft wurden. Microsoft soll den Fehler mit einem Security Intelligence Update (1.449.430.0) behoben haben. Aus regulatorischer Sicht ist das relevant, weil Unternehmen Compliance-Anforderungen an Nachweisbarkeit und Betriebssicherheit haben und Fehlalarme direkt auf Change-Prozesse, Incident-Quittierung und Lieferketten-Validierung wirken können. Es unterstreicht außerdem die Notwendigkeit, Sicherheits-Patches zeitnah in getesteten Staging-Umgebungen nachzuziehen und Recovery-Playbooks regelmäßig zu validieren.
Im Ausblick wird die Kombination aus Cloud Rebuild, KI-Sandboxing und den beschriebenen Kampagnen vor allem eines verändern: die Erwartung an Zeitfenster in Incident Response. Sicherheits-Empfehlungen raten zum Einsatz von Windows Defender Offline-Scans, um hartnäckige Schädlinge in einer geschützten Neustartumgebung zu entfernen; der Prozess dauert dabei rund 15 Minuten. Ergänzend sollten Teams in der Praxis Browsererweiterungen, Registrierungseinträge und geplante Tasks manuell prüfen, weil Persistenz oft genau dort sitzt. Zudem wird die Dringlichkeit robuster Wiederherstellungs- und Update-Protokolle durch Änderungen an Secure-Boot-Zertifikaten am 24. Juni 2026 betont. Für Entwickler und Plattformteams bedeutet das: Recovery darf nicht als „letzter Schritt“ gedacht werden, sondern als Teil eines sicheren Update- und Governance-Zyklus, inklusive Überwachung, Protokollierung und sauberer Kettenvalidierung.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Windows 11: Cloud Rebuild, MXC SDK und neue Angriffe im Fokus" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Windows 11: Cloud Rebuild, MXC SDK und neue Angriffe im Fokus" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Windows 11: Cloud Rebuild, MXC SDK und neue Angriffe im Fokus« bei Google Deutschland suchen, bei Bing oder Google News!