BERLIN / LONDON (IT BOLTWISE) – Eine neue Welle aus kompromittierten Integrationen, bösartigen Browser-Erweiterungen und Ransomware-Ketten zeigt erneut: Viele Angriffe gewinnen durch fehlende Hygiene, nicht durch Genialität. Besonders auffällig sind die FortiBleed-Kampagne gegen FortiGate/SSL-VPN-Endpunkte, eine aktiv ausgenutzte Splunk-Schwachstelle sowie ein Android-Trojaner wie Rokarolla, der Banking-Funktionalität mit Screen-Überwachung kombiniert. Dazu kommen unpatchbare Hardware-Exploits, manipulierter WordPress-Delivery und automatisierte C2-Umwege – ein klarer Weckruf für Security-Teams.

Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla
Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In dieser Woche wirkt das Bedrohungsbild wie ein Déjà-vu – und genau das ist das gefährliche Signal. Mehrere Vorfälle zeigen, wie schnell sich Angreifer auf Standardfehler stützen: schwache oder wiederverwendete Zugangsdaten, zu weitreichende Browser- und App-Berechtigungen, kompromittierte Webseiten-Formulare sowie Integrationen, die unbemerkt in Kundensysteme hineinreichen. Während Security-Teams in der Theorie gern „Zero-Day“-Szenarien diskutieren, lautet die Praxis oft „ein trusted app, ein veralteter Login, ein lauter Plugin“. Die Meldungen deuten darauf hin, dass Angreifer die Lücke zwischen Patch-Verfügbarkeit und tatsächlicher Umsetzung weiter konsequent ausnutzen.

Den Anfang macht die FortiBleed-Kampagne, die laut Branchenangaben systematisch Fortinet FortiGate-Firewalls und SSL-VPN-Gateways kompromittiert. Auffällig ist der Mechanismus: Es wurden mehr als 80.000 Geräte mit funktionierenden Benutzernamen und Passwörtern identifiziert, die automatisiert getestet werden. Dazu kommt der Hinweis, dass die Angreifer vermutlich auf wiederverwendete Credentials aus früheren Vorfällen setzen und zusätzlich Bruteforce gegen Umgebungen fahren, die keine Multi-Faktor-Authentifizierung (MFA) nutzen. Für Enterprise-Organisationen ist das vor allem eine Architekturfrage: Wie stark sind Internet-fähige Management- und VPN-Interfaces segmentiert und überwacht, und wie schnell werden Zugangsdaten nachweislich rotiert?

Während die FortiBleed-Meldung vor allem den Perimeter betrifft, zeigt die nächste große Schlagzeile, wie eng Ransomware-Betrieb und Endpunkt-Defense zusammenspielen. Laut Berichten entwickelt eine Ransomware-as-a-Service-Gruppe ein Set an „EDR-Killern“, die Endpunkt-Detection und Response gezielt außer Kraft setzen, bevor der Verschlüsselungsablauf startet. Das Kernstück „GentleKiller“ soll dabei mehrere hundert Prozesse zahlreicher Security-Produkte adressieren und dabei je nach Variante verschiedene legitime Erscheinungsformen sowie Kernel-Driver-Missbrauch nutzen. Als Vergleich lohnt sich der Blick auf gängige EDR-Strategien: Anbieter wie CrowdStrike oder SentinelOne setzen zwar auf Verhaltens- und Sensor-Korrelation, doch wenn Angreifer vorher die Telemetrie-„Augen“ abschalten, sinkt die Wirksamkeit auch fortgeschrittener Modelle.

Auch Splunk gerät in den Fokus – nicht als Opfer im Hintergrund, sondern als aktiv ausgenutzte Schwachstelle. Das PSIRT meldet „limited exploitation“ für CVE-2026-20253 in Splunk Enterprise, die unauthentifizierte Dateivorgänge bis hin zu Remote Code Execution ermöglichen kann. Besonders problematisch ist der Pfad über einen PostgreSQL Sidecar-Service-Endpoint, der fehlende Authentifizierungskontrollen besitzt. In der Praxis bedeutet das: Selbst wenn andere Zugriffe gut abgesichert sind, kann ein einziger falsch konfigurierte Dienstangriffspfad wie ein „Türspion“ in ein internes System wirken. Dass Resecurity die Kette als „besonders gefährlich“ einstuft, unterstreicht zudem die Kombination aus Exfiltration relevanter Logs, Credential-Leckagen und späteren Persistence- sowie Lateral-Movement-Schritten.

Abseits klassischer Schwachstellen rückt zudem ein weiterer, schwerer Faktor in den Vordergrund: Angriffe, die sich nicht nur durch Softwarepdates, sondern auch durch Hardware-Berechenbarkeit begrenzen lassen. Ein öffentlich dokumentierter Exploit namens „usbliter8“ soll auf einem Hardware-Bug in Synopsys DWC2-USB-Controller-Logik beruhen und damit als „nicht patchbar“ klassifiziert sein. Der Haken ist zugleich die Angriffsrealität: Für den Erfolg wird physischer Zugriff auf das betroffene Gerät benötigt. Gleichwohl verändert so etwas die Risikorechnung für Organisationen mit Geräteflotten, die in Werkstätten, Konferenzumgebungen oder Lieferketten-Kontexten nur schwer kontrollierbar sind. Neben der reinen CVE-Logik braucht es deshalb zusätzliche Maßnahmen wie strikte Device-Policies, Härtung von Boot- und Zugriffskanälen sowie Monitoring ungewöhnlicher Firmware-/USB-Interaktionen.

Für den „Delivery“-Teil der Woche liefern mehrere Meldungen konkrete Muster. Bei WordPress-Opferseiten wird Schadcode über eingebettetes bösartiges JavaScript oder Social-Engineering-Ketten ausgerollt, wie etwa bei kompromittierten „Okendo Reviews“-Widgets in einem SmartApeSG-Supply-Chain-Szenario. Dazu passt das Bild von Typosquatting-Domains, die mittels KI-generierter Website-Erstellung überzeugend wirken sollen und dann als Sprungbrett für Malware wie SmartRAT fungieren. Technisch liegt der gemeinsame Nenner in der Kombination aus Web-Trust und Client-Berechtigungen: Sobald ein Opfer in eine legitime Interaktionsroutine gedrückt wird – etwa ClickFix-Prompts oder gefälschte Update-Dialoge –, sinkt die Wahrscheinlichkeit, dass klassische Schutzmechanismen frühzeitig anschlagen. Genau deshalb werden E2E-Integrität, Content-Security-Policy und schnelle Revalidierung von Third-Party-Skripten zu operativen Must-haves.

Auch mobile Plattformen zeigen, wie weit Angreifer in „Trusted Session“-Denken vordringen. Der Android-Trojaner Rokarolla wird als besonders invasiv beschrieben: Er soll als vermeintliche App wie TikTok oder Browser-Varianten auftreten, eine große Menge kryptografischer und Banking-bezogener Apps adressieren und dann über Overlay-Login-Mechanismen sowie extrem weitreichende Befehlsmöglichkeiten bis hin zur vollständigen Geräte-Kontrolle funktionieren. Zusätzlich werden Screen-Aufnahmen über Accessibility-Abuse möglich, Transaktionen sollen umgelenkt und Anmeldeinformationen aus Lock-Screen-Kontexten abgegriffen werden. Als Gegenmodell zu solchen Fähigkeiten gilt in Enterprise-Umgebungen nicht nur „App-Block“: Entscheidend ist die Kombination aus MDM-/DLP-Policies, restriktiven Berechtigungen, sichtbarer Runtime-Überwachung und konsequenter Deinstallation nach Sicherheitsvorfällen.

Für den Markt bedeutet das eine klare Verschiebung der Prioritäten. Viele Organisationen investieren zwar in mehr Tools, aber diese Meldungen betonen, dass Angreifer häufig „zwischen den Tools“ operieren: etwa durch kompromittierte Integrationen (Salesforce deaktiviert die Klue App-Integration nach ungewöhnlicher Aktivität), durch MaaS-Infrastrukturen, die ClickFix-Lures orchestrieren, oder durch menschlich gesteuerte Kampagnen wie bei UnregStealer, die durch Live-Session-Überwachung Sandbox-Sichtbarkeit reduzieren. Experten reagieren darauf typischerweise mit dem Appell, Identitäts- und Zugriffsschichten härter zu prüfen: Entra Conditional Access, Token-Funktionen und privilegierte Rollen müssen so überwacht werden, dass Missbrauch nicht erst nach Wochen in Log-Forensik auffällt. Für Security-Teams ist das zugleich ein Betriebsmodell: „Patchen“ reicht nicht, wenn Telemetrie, Rechtevergabe und Integrationsgrenzen nicht synchron nachgezogen werden.

Der Ausblick fällt deshalb eher pragmatisch aus: Die nächste Woche wird vermutlich nicht weniger kreativ, aber gleich bleibt die Kernstrategie der Angreifer. Sie nutzen weiterhin „kleine“ Angriffsflächen, sobald diese erreichbar sind: Internet-fähige VPN-Endpunkte, ungesicherte Sidecars, nicht entfernte schädliche Browser-Erweiterungen, kompromittierte WordPress-Plugins oder übersehene Android-Installationspfade. Gleichzeitig schaffen einige Entwicklungen Chancen für Entwickler und Security-Engineering: Open-Source-Tools wie Aether oder Offensive Toolkits für Entra-Red-Teaming können helfen, Kontrollen realistisch zu testen und Lücken in Speicher-Inspektion, Auth-Flows und Graph-basierten Aktionen aufzudecken. Entscheidend bleibt jedoch die rechtliche und operative Einbettung – Labor zuerst, Produktion später – sowie ein Migrationsplan, der Patch- und Telemetrie-Workstreams koppelt.

Unterm Strich ist das Wochenfazit für Unternehmen unbequem, aber nützlich: Viele Angriffe benötigen keinen „genialen Zug“, sondern nur den richtigen Vertrauenshebel. Wer Zugriffe begrenzt, alte oder kompromittierte Websites bereinigt, Helper-Tools kritisch hinterfragt und die kleinen Risse überwacht, reduziert die Eintrittswahrscheinlichkeit drastisch. Technisch übersetzt sich das in klare Prioritäten: MFA konsequent für Management-Interfaces, strikte Allowlist-Strategien für Browser-Integrationen, schnelle Third-Party-Skriptrekonstruktion bei Supply-Chain-Angriffen und ein Monitoring, das nicht nur nach Malware-Pattern sucht, sondern auch nach ungewöhnlichen Berechtigungs- und Kommunikationsmustern. Genau in diesen Details beginnt die Schwachstellenkaskade – und dort beginnt auch die Gegenwehr.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla".
Stichwörter Android Botnet Browser C2 CVE Cybersecurity Edr Exfiltration Fortinet Hacker Identity IT-Sicherheit Malware Netzwerksicherheit Ransomware Splunk Supply Chain Wordpress
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Woche der Browser- und EDR-Angriffe: FortiBleed, Splunk-CVE und Rokarolla« bei Google Deutschland suchen, bei Bing oder Google News!


    4.349 Leser gerade online auf IT BOLTWISE
    KI-Jobs