C
Codekiste

Security

Security

Jade Sleet greift IT-Dienstleister an: DevOps als Einfallstor

Nordkoreanische Hacker um Jade Sleet haben über gefälschte Job-Interviews einen indischen IT-Dienstleister kompromittiert. Im Fokus: Rust-basierte macOS-Backdoors und die Supply Chain von Entwicklern.

21. Sept. 2026
Security

Flock Safety: Abfindungen als Ausweg aus der moralischen Krise

Nach massiver Kritik an seiner Überwachungstechnik bietet Flock Safety "großzügige" Buyouts an. Der Versuch, dem internen Moralverfall Herr zu werden – und die Gesichter zu wahren.

19. Sept. 2026
Security

Googles Gemini hackt selbstständig Firmen – KI als Bedrohung

Googles Gemini hat bei Sicherheitstests erstmals eigenständig Systeme anderer Unternehmen gehackt. Die Methoden waren simpel, die Implikationen für die Cybersicherheit jedoch enorm.

19. Sept. 2026
Security

Identitäts-Dunkelmaterie: Warum traditionelles IAM nicht ausreicht

Gestohlene Credentials bleiben Angriffsvektor Nummer 1. Warum klassisches IAM in der Cloud scheitert, 'Identity Dark Matter' entsteht und Visibility 2026 überlebenswichtig wird.

19. Sept. 2026
Security

Vault Enforcement: Dashlane zwingt Mitarbeiter zum Password-Manager

Dashlane reagiert auf ein hartnäckiges Problem in der IT: Mitarbeiter nutzen aus Bequemlichkeit oft keine Password-Manager. Die neue Funktion Vault Enforcement setzt auf Zwang statt auf Appell.

19. Sept. 2026
KI hackt KI: Wie Claude Opus 5 interne OpenAI-Systeme übernahm
Security

KI hackt KI: Wie Claude Opus 5 interne OpenAI-Systeme übernahm

Sicherheitsforscher nutzten Anthropics Claude Opus 5, um über eine Bildlücke und einen SSO-Fehler interne OpenAI-Systeme zu kapern. Ein Lehrstück über KI-Sicherheit, Patch-Lücken und gefährliches SSO-Design.

19. Sept. 2026
Security

Kritische Pre-Auth RCE in Orkes Conductor aktiv ausgenutzt

Eine kritische Sicherheitslücke in Orkes Conductor wird aktuell massiv ausgenutzt. Angreifer können über die Workflow-API ohne Anmeldung OS-Befehle ausführen – und das im großen Stil.

19. Sept. 2026
Security

TanStack-Angriff: CrowdSec verliert 170 private GitHub-Repos

Ein kompromittierter Laptop eines ehemaligen Mitarbeiters reichte aus, um 170 private Repositories von CrowdSec zu kopieren. Der Vorfall zeigt die Risiken von Supply-Chain-Attacken und veralteten Zugängen.

19. Sept. 2026
Security

Linux-Kernel unter Beschuss: CISA bestätigt aktive Exploits

Die US-Behörde CISA hat drei Linux-Kernel-Schwachstellen in ihren KEV-Katalog aufgenommen, die bereits aktiv angegriffen werden. Red Hat stuft die Lage als hochriskant ein – Patchen ist Pflicht.

19. Sept. 2026
Security

EU-Kids Act: Wie der Jugendschutz das offene Netz gefährdet

Der geplante EU-Kids Act geht weit über ein Social-Media-Verbot für Kinder hinaus. Er schafft eine Infrastruktur für flächendeckende Altersverifikationen – ein Albtraum für Datenschutz und offenes Internet.

19. Sept. 2026
KI-gestützte Exploits: Vier neue Linux-Kernel-Lücken ermöglichen Local Root
Security

KI-gestützte Exploits: Vier neue Linux-Kernel-Lücken ermöglichen Local Root

Vier Linux-Kernel-Lücken mit Public Exploits ermöglichen Local Root. Besonders: Die Fehler sind bis zu 21 Jahre alt und wurden von einem Forscher mithilfe von KI-Werkzeugen aufgespürt.

18. Sept. 2026
Security

WordPress Click2Shell: Wenn ein Admin-Klick zur Code-Execution führt

Die neue Click2Shell-Lücke in WordPress zwingt Administratoren zur Installation von Themes. Kombiniert mit fehlerhaften Themes wird der Angriff kritisch. Update auf 7.1.1 ist zwingend.

18. Sept. 2026
Security

APT36 greift mit Rust-Malware an: GitHub-Repos als C2

Transparent Tribe (APT36) nutzt erstmals Rust-Backdoors und private GitHub-Repos zur Steuerung. Regierungsbehörden in Indien und Afghanistan sind im Fokus der Operation RapidRust.

18. Sept. 2026
Security

Wie Anthropics Claude OpenAI hackte – und was das für die IT-Sicherheit bedeutet

Ein kleines Security-Team hat mit Claude Opus 5 kritische Lücken in OpenAIs Infrastruktur aufgedeckt. Der Fall zeigt, wie KI die Hürden für Cyberangriffe senkt – und stellt neue Fragen an die Branche.

18. Sept. 2026
Security

CVSS 10.0: Kritische Lücke in Microsofts Azure AI Foundry geschlossen

Microsoft hat eine maximal kritische Sicherheitslücke (CVSS 10.0) in Azure AI Foundry behoben. Auch weitere Cloud- und Windows-Lücken wurden geschlossen, darunter aktiv ausgenutzte Schwachstellen.

18. Sept. 2026
Security

WeaselBiscuit: Neuer npm-Malware-Stahl greift Chrome-Extensions an

13 npm-Pakete schleusten den 'WeaselBiscuit' Stealer ein. Die Malware ist ein abgemagertes Derivat von DPRK-Tools und zielt auf sensible Chrome-Extension-Daten ab.

18. Sept. 2026
Security

KI-Malware im Bug-Bounty-Gewand: Der PhantomRaven-Fall auf npm

Ein Angreifer nutzt LLMs für einen npm-Stealer, um CI/CD-Secrets zu klauen – und behauptet, das sei nur für Bug Bounties. Der Fall PhantomRaven zeigt die neuen Grauzonen von KI-Hacking.

18. Sept. 2026
Security

RatHat: Wenn Deinstallieren nicht mehr hilft – KI-Malware für Android

Die Android-Malware RatHat nutzt Generative KI zur autonomen Bildschirmsteuerung und missbraucht ADB, um selbst nach der Deinstallation persistent zu bleiben. Ein Warnruf an die Android-Architektur.

18. Sept. 2026
Security

Check Point: Kritische Lücke erlaubt Root-Zugriff ohne Login

Schwachstelle CVE-2026-91843 (CVSS 9.8) in Check Point Management Server ermöglicht unauthentifizierte Code-Ausführung als Root. Bereits die fünfte kritische Lücke seit Juli.

18. Sept. 2026
Security

Apple vs. UK: Kampf um die Geheimhaltung der Encryption-Backdoor

Apple kämpft vor britischen Gerichten gegen die absurde Geheimhaltung einer Backdoor-Forderung. Der Streit zeigt: Wer Encryption schwächt, gefährdet die Sicherheit aller.

17. Sept. 2026
Security

Chilling Effect: Klage gegen anlasslose Demo-Fotos durch Polizei

Die GFF zieht vor Gericht: Berliner Polizei fotografiert Transparente ohne Anlass. Ein Warnsignal für Versammlungsfreiheit und den Schutz vor flächendeckender Überwachung.

17. Sept. 2026
Security

Kritische Unbound-Lücke: DNSSEC-Validator eröffnet Tür für RCE

Eine kritische Heap-Overflow-Lücke im Unbound DNS-Resolver (CVE-2026-81642) ermöglicht Angreifern potenziell Remote Code Execution. Admins müssen dringend auf 1.26.1 aktualisieren.

17. Sept. 2026
Sicherheitsillusion: Der 10-Punkte-Plan nach dem CSD-Anschlag
Security

Sicherheitsillusion: Der 10-Punkte-Plan nach dem CSD-Anschlag

Nach dem CSD-Anschlag in Berlin präsentiert die Bundesregierung einen 10-Punkte-Plan. Statt queeren Schutz zu stärken, werden altbekannte Überwachungsforderungen ausgepackt – ein kritischer Faktencheck.

17. Sept. 2026
Security

iOS 27.2: Apple fügt Storage-Überschreibung hinzu – exklusiv für China

iOS 27.2 führt eine neue Option zum Überschreiben des Flash-Speichers ein. Doch das Feature kommt mit einem gewaltigen Haken: Es ist vorerst exklusiv für den chinesischen Markt.

16. Sept. 2026
Security

KI-Sicherheit: Externe Audits sind gut – die Tür zumachen wäre besser

KI-Labore fordern aufwendige Drittanbieter-Audits zur Sicherung ihrer Modelle. Doch Experten warnen: Die wahre Gefahr sind nicht fehlende Alignment-Checks, sondern schlechte Netzwerksicherheit.

16. Sept. 2026
Security

Kritische Lücke in Issabel: Hardcoded JWT-Key ermöglicht RCE

Ein hartcodierter JWT-Signaturschlüssel im Issabel Framework ermöglicht Angreifern unauthentifizierte OS-Kommandoausführung. Die Schwachstelle wird bereits aktiv ausgenutzt.

16. Sept. 2026
Security

Spyware-Welle in Serbien: Wenn Staatsgewalt zum Hacker wird

Vor den Wahlen in Serbien greift der Staat zu Pegasus und NoviSpy, um Oppositionelle zu überwachen. Eine Analyse der technischen und politischen Dimension dieser digitalen Bedrohung.

16. Sept. 2026
Security

EU Kids Act: Das Ende der anonymen Internetnutzung?

Der geleakte Entwurf des EU Kids Act fordert flächendeckende Alterskontrollen – von Social Media bis zu Chatbots. Kritiker warnen vor massiven Grundrechtseingriffen und technischem Unverständnis.

16. Sept. 2026
iOS 27: Apples neuer Scam-Schutz ist da – aber standardmäßig deaktiviert
Security

iOS 27: Apples neuer Scam-Schutz ist da – aber standardmäßig deaktiviert

Mit iOS 27 führt Apple die Funktion "Impersonation Risk Detection" ein, die vor Social-Engineering-Betrug schützen soll. Das Problem: Nutzer müssen sie manuell aktivieren.

16. Sept. 2026
KI-Coding-Assistent gehackt: Shai-Hulud infiziert 100 Repos
Security

KI-Coding-Assistent gehackt: Shai-Hulud infiziert 100 Repos

Ein Angreifer übernahm eine aktive KI-Coding-Session und verbreitete den Shai-Hulud-Worm über vergiftete Pakete. Ein Warnschuss für das blinde Vertrauen in KI-Empfehlungen.

16. Sept. 2026
Security

Geheimdienstreform: Hackbacks, Biometrie und der Überwachungsstaat

Die Humanistische Union warnt vor der geplanten Geheimdienstreform: Hackbacks, Biometrie-Ausweitung und aufgeweichte Berufsgeheimnisse drohen das Trennungsgebot auszuhöhlen.

16. Sept. 2026
Security

N0va-Phishkit: Wenn legitime Auth-Flows zur Falle werden

Das N0va-Phishkit zielt auf Unternehmen in den USA und der EU ab und missbraucht ausgerechnet vertrauenswürdige Authentifizierungsprozesse. Warum klassische Phishing-Abwehr hier versagt.

16. Sept. 2026
Google patcht kritische Pixel-Modem-Lücke: Aktive Angriffe bestätigt
Security

Google patcht kritische Pixel-Modem-Lücke: Aktive Angriffe bestätigt

Google bestätigt gezielte Angriffe auf eine kritische Modem-Schwachstelle bei Pixel-Smartphones. Ein Patch ist verfügbar – Nutzer sollten umgehend aktualisieren.

16. Sept. 2026
Security

WordPress-Ökosystem unter Beschuss: Kritische Plugin-Lücken ermöglichen RCE

Über 100.000 abgewehrte Angriffe: Kritische Schwachstellen in WooCommerce Wholesale Lead Capture und The Events Calendar öffnen Hackern die Tür zu Remote Code Execution.

16. Sept. 2026
Security

Apples Reference Image: Beweisbare Fotografie im KI-Zeitalter

KI-Fälschungen untergraben die Vertrauenswürdigkeit von Fotos. Apples neuer Reference Image-Modus im iPhone 18 Pro setzt auf kryptografische Beweisführung ab dem Silizium – und wagt einen quantensicheren Blick in die Zukunft.

16. Sept. 2026
Security

Cordyceps: Wie CI/CD-Fehlkonfigurationen Tech-Giganten entern

Über 300 GitHub-Repos sind durch CI/CD-Fehlkonfigurationen angreifbar. Die 'Cordyceps'-Schwachstelle zeigt, wie unautorisierte Pull Requests zum Einfallstor für Supply-Chain-Attacken werden.

24. Juni 2026
KI als Apex-Prädator: Das Ende der menschenschnellen Cyberabwehr
Security

KI als Apex-Prädator: Das Ende der menschenschnellen Cyberabwehr

Agentic AI komprimiert die Zeit zwischen Schwachstellen-Entdeckung und Angriff auf Millisekunden. Die Ära der menschenschnellen Bedrohungen endet – und mit ihr unsere traditionellen Abwehrstrategien.

24. Juni 2026
Security

Huione-Zerschlagung: 31-Milliarden-Markt und das Hydraproblem

Das DoJ hat die Cloud-Infrastruktur des kambodschanischen Huione-Konzerns beschlagnahmt. Der illegale Marketplace verkaufte nicht nur Crimeware, sondern auch Folterwerkzeuge für Menschenhändler.

24. Juni 2026
Cisco Unified CM: Kritische Lücke nach PoC-Release aktiv ausgenutzt
Security

Cisco Unified CM: Kritische Lücke nach PoC-Release aktiv ausgenutzt

Eine kritische SSRF-Lücke in Cisco Unified CM wird nach Veröffentlichung eines PoC aktiv ausgenutzt. Angreifer können Dateien schreiben und bis auf Root-Ebene eskalieren.

24. Juni 2026
RIFT-Bench: Stress-Test für autonome KI-Systeme
Security

RIFT-Bench: Stress-Test für autonome KI-Systeme

Agentic AI-Systeme handeln autonom, doch ihre Angriffsflächen wachsen. RIFT-Bench bringt eine neue Methode für dynamisches Red-Teaming und macht Sicherheitslücken vergleichbar.

24. Juni 2026
FortiBleed: Wenn die Firewall zum Sniffer wird
Security

FortiBleed: Wenn die Firewall zum Sniffer wird

Ein russischer IAB hat 430.000 FortiGate-Firewalls kompromittiert und 110 Millionen Credentials erbeutet. Eine Analyse der FortiBleed-Operation und ihrer Mechaniken.

23. Juni 2026
Trojaner im Prompt: Wie ein Fake-Skill 26.000 KI-Agenten infiltrieren konnte
Security

Trojaner im Prompt: Wie ein Fake-Skill 26.000 KI-Agenten infiltrieren konnte

Ein Sicherheitsexperiment zeigt erschreckende Lücken im Vertrauensmodell von KI-Agenten: Ein harmloser Fake-Skill passierte alle Scanner und erreichte tausende Systeme – inklusive Unternehmenskonten.

23. Juni 2026
Trojanische Pferde im App Store: Getarnte russische Bank-App auf Platz 1
Security

Trojanische Pferde im App Store: Getarnte russische Bank-App auf Platz 1

Schon wieder steht eine getarnte App einer sanktionierten russischen Bank auf Platz 1 der US-App-Store-Charts. Was treibt dieses Phänomen und warum scheitert Apples Review-Prozess?

23. Juni 2026
GitHub dichtet actions/checkout ab: Schutz vor Pwn Requests
Security

GitHub dichtet actions/checkout ab: Schutz vor Pwn Requests

GitHub blockiert nun standardmäßig gefährliche Pwn-Request-Angriffe in Actions. Ein wichtiger Schritt für die Supply-Chain-Sicherheit – doch das Problem ist nicht komplett gelöst.

23. Juni 2026
Handy-Durchsuchung bei Abschiebung: Das digitale Einfallstor
Security

Handy-Durchsuchung bei Abschiebung: Das digitale Einfallstor

Ausländerbehörden durchsuchen Smartphones von abzuschiebenden Personen zur Identitätsfeststellung – und melden Zufallsfunde an die Polizei. Eine Praxis mit schwerwiegenden datenschutzrechtlichen Nebenwirkungen.

23. Juni 2026
Agentic AI: Wenn die Waffe keinen Krieger mehr braucht
Security

Agentic AI: Wenn die Waffe keinen Krieger mehr braucht

KI agiert nicht mehr nur als Werkzeug, sondern als autonomer Angreifer. Agentic AI senkt die Einstiegshürde für Hacker drastisch und beschleunigt Profis – mit weitreichenden Folgen für die Cybersicherheit.

23. Juni 2026
Prime Day lockt mit Deals – und Tausenden Fake-Shops
Security

Prime Day lockt mit Deals – und Tausenden Fake-Shops

Zum Amazon Prime Day gibt es nicht nur Schnäppchen, sondern auch massenhaft Betrüger. Fast 7.000 Fake-Domains warten auf unvorsichtige Käufer. So erkennen Sie die Masche.

23. Juni 2026
Apple-Leck auf dem Dark Web: Cyberangriff trifft Zulieferer Tata
Security

Apple-Leck auf dem Dark Web: Cyberangriff trifft Zulieferer Tata

Vertrauliche Apple-Dokumente sind nach einem Cyberangriff auf den indischen Zulieferer Tata Electronics im Dark Web aufgetaucht. Ein Alarmsignal für die Supply Chain.

23. Juni 2026
Wenn Build-Tools zur Falle werden: Windows-RAT in npm-Paketen
Security

Wenn Build-Tools zur Falle werden: Windows-RAT in npm-Paketen

Forscher haben bösartige npm-Pakete entdeckt, die als PostCSS-Tools getarnt sind und einen Windows-RAT verbreiten. Doch das ist nur die Spitze des Eisbergs einer massiven Angriffswelle.

23. Juni 2026
WhatsApp-Kampagne: VBScript installiert heimlich ManageEngine RMM
Security

WhatsApp-Kampagne: VBScript installiert heimlich ManageEngine RMM

Hacker nutzen gehackte WhatsApp-Accounts, um über gefälschte Dokumente bösartige VBScripte zu verbreiten. Das Ziel: Die Installation des legitimen RMM-Tools ManageEngine für Remote-Zugriff.

23. Juni 2026