Kategorie: heise Security

Externe Festplatten mit Verschlüsselung knackbar

Viele USB-Festplatten mit Vollverschlüsselung und PIN-Tastatur lassen sich vermutlich entschlüsseln, wenn man die Firmware des USB-SATA-Bridge-Chips austauscht.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Externe Festplatten mit Verschlüsselung knackbar

Hacker-Spaß mit Hue-Leuchten

Zwei Hacker haben sich das Hue-System von Philips genauer angeschaut und dabei eine derzeit noch nicht geschlossene Schwachstelle und einen Designfehler gefunden. Letzterer eignet sich, um größere Mengen Hue-Leuchten per Wurm zu infizieren.   IT Security News mobile apps. Lesen…

Angriff auf Geldautomaten mit Fernsteuerung

Ein Sicherheitsforscher hat auf der Blackhat-Konferenz demonstriert, wie sich trotz PIN-Absicherung Bargeld von fremden Konten ziehen lässt. Angeblich lässt sich dabei auch an modernen Geldautomaten die PIN abgreifen, ohne Spuren zu hinterlassen.   IT Security News mobile apps. Lesen Sie…

Messenger Telegram mit Hilfe von Mobilfunkprovider gehackt

Im Iran haben Hacker sich Zugriff auf etwa ein Dutzend Telegram-Accounts verschafft, indem sie Zugriff auf die Bestätigungs-SMS des verschlüsselnden Messengers hatten. Als Abhilfe sollten Nutzer die "zweistufige Bestätigung" aktivieren.   IT Security News mobile apps. Lesen Sie den ganzen…

WPAD: 20 Jahre altes Protokoll bringt Millionen Nutzer in Gefahr

Das Protokoll WPAD dient zum automatischen Konfigurieren von Proxies und stellt eine lange bekannte Sicherheitslücke dar. Auf der Sicherheitskonferenz Black Hat hat ein Forscher nun weitere Schwachstellen präsentiert.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: WPAD:…

Code-Review: EU-Projekt FOSSA begutachtet Apache und KeePass

Der Apache-Webserver und der Passwortmanager KeePass waren mit Abstand die am meisten angefragten Kandidaten für einen Code-Audit durch das EU-Projekt. Linux kam nur auf 8,6 Prozent der Stimmen.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Code-Review:…

Hintergrund: Tor einfach nutzen

Mit wenigen Klicks surfen Sie anonym über Tor im Netz – ganz gleich, ob unter Windows, Linux oder OS X. Doch es gilt auch ein paar Dinge zu beachten, damit Sie tatsächlich anonym bleiben.   IT Security News mobile apps.…

Hintergrund: Tipps für Tippgeber

Bei der Sicherheit für Whistleblower gibt es keine universellen Ratschläge; man muss seine Vorkehrungen an den eigenen Bedarf anpassen, ohne dass es dabei allzu unbequem wird. Das gilt auch für die folgenden Tipps für Tippgeber.   IT Security News mobile…

Hintergrund: Tor und die versteckten Dienste

Das Tor-Netz ist eigentlich für seine Anonymität spendende Funktion bekannt; weniger verbreitet ist das Wissen, dass und wie es auch die Abhörsicherheit erhöhen kann.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Hintergrund: Tor und die versteckten…

FossHub kompromittiert: Software-Installer mit Malware infiziert

Die Download-Plattform FossHub ist gehackt worden. Die Hacker haben die Installer von verbreiteten Open-Source-Programmen mit Malware infiziert die den Bootloader überschreibt.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: FossHub kompromittiert: Software-Installer mit Malware infiziert

Windows 10 Anniversary Update fordert signierte Treiber schärfer ein

Seit der 64-Bit-Version von Windows Vista verlangt Microsoft digital signierte Treiber für PC-Komponenten; die jüngste Windows-10-Version 1607 (Redstone) schraubt die Anforderungen höher.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Windows 10 Anniversary Update fordert signierte Treiber…

Internet-Telefonie: Datenschützer raten zu Perfect Forward Secrecy

Die Internationale Arbeitsgruppe zum Datenschutz in der Telekommunikation empfiehlt den Einsatz von sicherer Verschlüsselung bei Apps für VoIP oder Chats. Anbieter sollten möglichst wenig personenbezogene Informationen speichern.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Internet-Telefonie: Datenschützer…

Login-Daten von 200 Millionen Yahoo-Nutzern im Netz

In einem Untergrundforum wird ein Datensatz verkauft, bei dem es sich um Nutzernamen und Passwort-Hashes von Millionen von Yahoo-Nutzern handeln soll. Eine Stichprobe scheint darauf hinzudeuten, dass viele Konten zumindest veraltet sind.   IT Security News mobile apps. Lesen Sie…

BSI warnt vor Sicherheitslücken in Android

Das Bürger-CERT des BSI warnt vor Sicherheitslücken in Android seit Version 4.4.4. Google hat die über 100 Lücken mit dem Sicherheitsupdate vom August geschlossen.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: BSI warnt vor Sicherheitslücken in…

Kasperskys Herz für Hacker: 50.000 US-Dollar für gemeldete Bugs

Als zweiter AV-Hersteller führen die Russen ein Bug-Bounty-Programm ein. Sicherheitsforscher sollen nun Geld dafür bekommen, Schwachstellen in Kaspersky-Produkten zu finden.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Kasperskys Herz für Hacker: 50.000 US-Dollar für gemeldete Bugs

Aerticket: Millionen Fluggastdaten ungeschützt im Netz

Wie die Süddeutsche Zeitung berichtet gab es beim Ticket-Großhändler Aerticket eine verheerende Sicherheitslücke. Die Daten von Millionen Fluggästen waren ungeschützt im Internet abrufbar.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Aerticket: Millionen Fluggastdaten ungeschützt im Netz

Pangu-Jailbreak für iOS 9.3.3: Berichte über angebliche Hacks

Nutze des jüngsten Pangu-Entsperrers für Apple-Geräte berichten über Merkwürdigkeiten bei Kreditkarten, Paypal- und Social-Media-Accounts. Das chinesische Jailbreak-Team weist die Vorwürfe zurück.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Pangu-Jailbreak für iOS 9.3.3: Berichte über angebliche Hacks

HTML-Injection-Lücke erlaubte Zertifikatsklau bei Comodo

Eine Lücke im Zertifikats-Bestellsystem der Certification Authority Comodo erlaubte es Angreifern, sich SSL-Zertifikate für fremde Websites ausstellen zu lassen, was Man-in-the-middle-Lauschangriffe auf deren Traffic ermöglicht.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: HTML-Injection-Lücke erlaubte Zertifikatsklau bei…

SwiftKey zeigt Vorschläge fremder Nutzer

Nutzer des alternativen Smartphone-Keyboards SwiftKey haben Wortvorschläge fremder Nutzer erhalten. Neben Wörtern in anderen Sprachen sollen auch fremde E-Mail-Adressen darunter gewesen sein.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: SwiftKey zeigt Vorschläge fremder Nutzer

WhatsApp hinterlässt auf dem iPhone Spuren gelöschter Chat-Einträge

Der Sicherheitsexperte Jonathan Zdziarski warnt vor einer gravierenden Sicherheitslücke in der iOS-Version des weit verbreiteten Messengers WhatsApp. Demnach bleiben gelöschte Chats weiterhin auf dem Gerät gespeichert.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: WhatsApp hinterlässt auf…

Elektronikversand Pollin bestätigt schwerwiegenden Hacker-Angriff

Nachdem die Kundendaten bereits für personalisierte Phishing-Angriffe missbraucht wurden, erklärte der Elektronik-Shop nun, dass seine Server angegriffen wurden. Die Täter haben viel mitgenommen, darunter auch offenbar die Bankverbindungen der Kunden.   IT Security News mobile apps. Lesen Sie den ganzen…

Phishing-Angriff auf Pollin-Kunden

Bei heise Security haben sich mehrere Kunden des Elektronikhändlers Pollin gemeldet, die befürchten, dass ihre persönlichen Daten einschließlich Bankverbindung bei dem Händler kopiert wurden.   IT Security News mobile apps. Lesen Sie den ganzen Artikel: Phishing-Angriff auf Pollin-Kunden

Tor-Projekt sieht Vorwürfe gegen Appelbaum bestätigt

Die Untersuchung der Missbrauchsvorwürfe gegen Jacob Appelbaum ist abgeschlossen. Das Tor-Projekt sieht die Vorwürfe bestätigt. Der Beschuldigte selbst wurde nicht gehört.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: Tor-Projekt sieht Vorwürfe gegen Appelbaum bestätigt

Passwort-Manager Lastpass veröffentlicht Sicherheitsupdate

Die Lastpass-Entwickler haben mit einem automatisch verteilten Update für Firefox-Nutzer die von Tavis Ormandy entdeckte Sicherheitslücke geschlossen.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: Passwort-Manager Lastpass veröffentlicht Sicherheitsupdate

Sicherheitslücken im Xen-Hypervisor machen Nutzer zu Admins

Sicherheitslücken in der Virtualisierungssoftware Xen ermöglichen es Angreifern, die über Benutzer-Anmeldedaten verfügen, Systemrechte auf dem Host-System zu erlangen. Patches stehen bereit.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: Sicherheitslücken im Xen-Hypervisor machen Nutzer zu Admins

Packstation: DHL schaltet mTAN-Abruf per App wieder scharf

Im Juni erleichterte eine neue Funktion der DHL-App den Missbrauch der Packstationen enorm. Diese Funktion ist jetzt wieder aktiv – in überarbeiteter Form. Ein per SMS zugestellter Aktivierungscode soll das Sicherheitsproblem lösen.  IT Security News mobile apps. Lesen Sie den…

Kritische Lücke in Lastpass: Entwickler arbeiten an Lösung

Tavis Ormandy hat eine kritische Sicherheitslücke im Passwort-Manager Lastpass gefunden und über Twitter gemeldet. Die Entwickler der Software arbeiten demnach bereits an einer Lösung.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: Kritische Lücke in Lastpass: Entwickler arbeiten…

HOnions: Forscher beleuchten Angriffe auf Tor Hidden Services

Hidden Services gelten als schwerer ausspionierbar als einfacher Tor-Traffic, da keine Exit Nodes im Spiel sind. Wie Forscher nun gezeigt haben, sind aber auch sie durch bösartige Mitspieler im Tor-Netz zumindest teilweise gefährdet.  IT Security News mobile apps. Lesen Sie…

US-Wahlkampf: FBI untersucht HillaryLeaks

Nachdem Wikileaks tausende interne E-Mails der US-Demokraten veröffentlicht hat, ermittelt nun auch das FBI. Hillary Clintons Wahlkampfteam wähnt den russischen Geheimdienst am Werk.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: US-Wahlkampf: FBI untersucht HillaryLeaks

NIST streicht künftig die SMS zur Zwei-Faktor-Authentifizierung

In kommenden Guidelines der US-Bundesbehörde NIST soll die SMS nicht mehr zur Zwei-Faktor-Authentifizierung vorkommen. Mit den aktuellen Empfehlungen will es das Institut Angreifern erschweren, die hinterlegte Nummer auszutauschen.  IT Security News mobile apps. Lesen Sie den ganzen Artikel: NIST streicht…

Jailbreak-App für iOS 9.3.3 veröffentlicht

Das chinesische Team Pangu hat ein neues Jailbreak-Tool für iOS bis hin zur aktuellen Version 9.3.3 freigegeben. Nutzer müssen eine eigene Jailbreak-App installieren, die nur auf 64-Bit-Geräten läuft und die Apple ID abfragt.  IT Security News mobile apps. Lesen Sie…

Generalschlüssel für Gepäck: Weiterer TSA Master Key veröffentlicht

Nachdem sich bereits 2015 Generalschlüssel für Millionen Kofferschlösser von Travel Sentry mit einem 3D-Drucker anfertigen ließen, haben Hacker nun den TSA Master Key für Safe-Skies-Schlösser veröffentlicht. IT Security News mobile apps. Der ganze Artikel lesen: Generalschlüssel für Gepäck: Weiterer TSA…

Richtlinien für mehr IT-Sicherheit in Autos

Die fortschreitende Vernetzung von Autos erfordert neue Denkweisen bei deren Produktion . Ein neuer Leitfaden der US-Automobilindustrie dokumentiert bewährte Methoden im Umgang mit "Cyber Security" in Fahrzeugen. IT Security News mobile apps. Der ganze Artikel lesen: Richtlinien für mehr IT-Sicherheit…

Snowden lehrt iPhones das Whistleblowing

NSA-Whistleblower Edward Snowden denkt öffentlich über eine intelligente Smartphone-Hülle nach, die den Besitzer bei verdächtigen Sendeaktivitäten seines Handys warnen soll. Falls realisierbar soll das Gerät zuerst für das iPhone 6 auf den Markt kommen. IT Security News mobile apps. Der…

Promi-Mailaccounts gehackt: Gefängnisstrafe für US-Amerikaner

Ein junger US-Amerikaner spionierte unter anderem Hollywood-Stars aus, indem er sich per Phishing Zugriff auf über 360 Mailaccounts verschaffte. Dafür wurde er nun verurteilt. IT Security News mobile apps. Der ganze Artikel lesen: Promi-Mailaccounts gehackt: Gefängnisstrafe für US-Amerikaner

Post-Snowden: Bezahlbare Krypto-Engines für alle

Was nutzt Verschlüsselung, wenn schon die Hardware kompromittiert ist, fragte sich eine Entwicklergruppe nach den Snowden-Enthüllungen. Daraus entstand das CrypTech-Projekt, das jetzt die Alpha-Version seines Open-Source-Hardware-Security-Modules vorlegt. IT Security News mobile apps. Der ganze Artikel lesen: Post-Snowden: Bezahlbare Krypto-Engines für…

Sicherheitsfirma Quadsys hat Konkurrenten gehackt

Mitglieder des Managements einer britischen Security-Firma sollen die Datenbanken einer konkurrierenden Firma gehackt haben, um an Kundendaten zu gelangen. Das haben die Beschuldigten nun auch zugegeben. IT Security News mobile apps. Der ganze Artikel lesen: Sicherheitsfirma Quadsys hat Konkurrenten gehackt

Sicherheits-Update: Typo3 wehrt sich gegen Lauscher

Im CMS Typo3 klaffen sieben Sicherheitslücken; darunter auch die Anfälligkeit für das httpoxy-Problem. Eine neue Version ist verfügbar. IT Security News mobile apps. Der ganze Artikel lesen: Sicherheits-Update: Typo3 wehrt sich gegen Lauscher

Nextcloud 10 Beta: Mehr Sicherheit und Stabilität

Der Anbieter der Open-Source-Filesharing-Plattform Nexcloud hat das nächste Release angekündigt. Überarbeitet hat er vor allem die Security- und Freigabefunktionen. Der ganze Artikel lesen: Nextcloud 10 Beta: Mehr Sicherheit und Stabilität

httpoxy: Trivial ausnutzbare Lücke leitet Server-Traffic um

Durch ein wieder entdecktes Sicherheitsproblem kann ein Angreifer ausgehenden Datenverkehr eines Server umleiten und mitlesen. Dazu muss er lediglich einen bestimmten HTTP-Header an den Server schicken. Der ganze Artikel lesen: httpoxy: Trivial ausnutzbare Lücke leitet Server-Traffic um

Pokémon Go: Sicherheitsforscher stoßen auf 215 Fake-Apps

In verschiedenen Android-App-Stores sollen gefährliche Trittbrettfahrer-Apps lauern, die mit Pokémon Go bis auf den Namen nichts gemein haben. Im schlimmsten Fall spionieren sie Geräte aus. Der ganze Artikel lesen: Pokémon Go: Sicherheitsforscher stoßen auf 215 Fake-Apps

l+f: Baseball-Spionage

Die St. Louis Cardinals spielen mit unlauteren Cyber-Methoden gegen die Houston Astros. Nun hat ein Gericht eine Gefängnis-Strafe ausgesprochen. Der ganze Artikel lesen: l+f: Baseball-Spionage

Apple aktualisiert alle seine Betriebssysteme

iOS 9.3.3, OS X El Captian 10.11.6, watchOS 2.2.2 und tvOS 9.2.2 stehen zum Download bereit – und beheben Fehler vor dem nächsten großen Update. Der ganze Artikel lesen: Apple aktualisiert alle seine Betriebssysteme

Pokémon Go: Kritik von deutschen Datenschützern

In den elend langen Nutzungsbedingungen des Spiels lauern einige überraschende Fußangeln in puncto Datenschutz sowie einige in Deutschland ungültige Verzichtserklärungen, die hiesige Datenschützer aufhorchen lassen. Der ganze Artikel lesen: Pokémon Go: Kritik von deutschen Datenschützern

Tor-Projekt tauscht Aufsichtsgremium aus

Relativ überraschend hat das Anonymisierungs-Projekt seinen Verwaltungsrat komplett ausgetauscht. Unter den neuen Direktoren ist auch Kryptografie-Ikone Bruce Schneier. Der ganze Artikel lesen: Tor-Projekt tauscht Aufsichtsgremium aus

l+f: Krypto-Trojaner im Ausverkauf

Werbe-Anzeigen in Untergrund-Foren versprechen zum Spottpreis eine Lizenz auf Lebenszeit für die Ransomware Stampado. Der ganze Artikel lesen: l+f: Krypto-Trojaner im Ausverkauf

Blackphone: Nach dem Flop gibt’s Streit ums Geld

Silent Circle und Geeksphone streiten um 5 Millionen US-Dollar. In Gerichtsunterlagen wird deutlich, dass das gemeinsame Blackphone-Projekt ein Flop war. Die Ex-Partner sparen nicht mit Vorwürfen. Der ganze Artikel lesen: Blackphone: Nach dem Flop gibt’s Streit ums Geld

Office für Mac: Updates sollen schwere Sicherheitslücken beseitigen

Microsoft hat die Mac-Version des Office-Paketes in den Ausführungen 2016 wie 2011 aktualisiert. Das Update schließt Schwachstellen, die das Ausführen von Schadcode ermöglichen. Office 2016 erhält auch neue Funktionen. Der ganze Artikel lesen: Office für Mac: Updates sollen schwere Sicherheitslücken…

Adobe schließt kritische Lücken in Flash und Acrobat

Auch bei Adobe wurden im Rahmen des monatlichen Patchdays wieder Sicherheitsupdates verteilt. Diesmal waren Flash, Acrobat und Reader sowie das Adobe XMP Toolkit for Java dran. Der ganze Artikel lesen: Adobe schließt kritische Lücken in Flash und Acrobat