Kategorie: heise Security

Sicherheitsupdates: Jenkins und mehrere Plugins angreifbar

In Jenkins klaffen mehrere Sicherheitslücken. Unter Umständen könnten Angreifer diese zur Ausführung von Schadcode missbrauchen. Es gibt Sicherheitsupdates – eine Lücke bleibt aber vorerst offen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitsupdates: Jenkins und mehrere…

Neuer Apple-ID-Phishing-Angriff macht die Runde

Nutzer von iPhone und Co. werden aktuell wieder vermehrt Opfer von Betrügern, die versuchen, an ihr zentrales Apple-Identifizierungsmerkmal zu gelangen. Die Angreifer gehen recht trickreich vor.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Neuer Apple-ID-Phishing-Angriff macht…

Kommentar: KRACK knackt WPA2 – und wir stehen im Regen

Die Schwachstelle in der WLAN-Verschlüsselung wirft eine wichtige Frage auf: Wie sieht es eigentlich mit der Patch-Versorgung durch die Hersteller aus? Miserabel, wenn nicht endlich der Staat eingreift, findet heise-Security-Chef Jürgen Schmidt.   Advertise on IT Security News. Lesen Sie…

Die KRACK-Attacke: Gefahr und Schutz, eine Einschätzung

Die am Montag präsentierte KRACK-Attacke auf die WLAN-Verschlüsselung WPA2 ist eine ernste Sicherheitslücke, die man schnellst möglich beheben sollte. Sie ist jedoch kein Grund zur Panik und auch kein Grund alle Internet-Aktivitäten einzustellen.   Advertise on IT Security News. Lesen…

Updates verfügbar: Cross-Site-Scripting-Lücke in Webtrekk Pixel

Ein regulärer Ausdruck in einigen Versionen des Tracking-Scripts "Pixel" des Herstellers Webtrekk prüft nicht alles, was er sollte. Mögliches Cross-Site-Scripting ist die Folge; gepatchte Versionen stehen bereit.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Updates verfügbar:…

KRACK: Hersteller-Updates und Stellungnahmen

Mittlerweile haben einige von der WPA2-Lücke KRACK betroffene Hersteller Patches veröffentlicht, die die Gefahr abwehren. Andere meldeten sich in Stellungnahmen zu Wort.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: KRACK: Hersteller-Updates und Stellungnahmen

Subaru: Funkschließanlage problemlos knackbar

Dank des schwachen Schutzes des Funk-Schließsystems können Diebe mit geringer Investition und geringem Fachwissen Subarus ausräumen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Subaru: Funkschließanlage problemlos knackbar

Notfall-Update für Adobe Flash Player – jetzt patchen!

Eine Sicherheitslücke in Adobes Flash Player ermöglicht die Remote Code Execution. Sie wird bereits aktiv von Angreifern missbraucht. Updates stehen bereit und sollten so schnell wie möglich eingespielt werden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Ransomware DoubleLocker sperrt Android-Nutzer doppelt aus

Nach dem Motto "Doppelt hält besser" verschlüsselt eine neue Android-Ransomware nicht nur Dateien: Sie ändert zusätzlich auch die Geräte-PIN. Nur regelmäßige Backups retten die Daten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Ransomware DoubleLocker sperrt Android-Nutzer…

KRACK-Attacke: Forscher stellen Angriff auf WPA2 vor

Sicherheitsforscher haben offenbar kritische Lücken im Sicherheitsstandard WPA2 entdeckt. Sie geben an, dass sich so Verbindungen belauschen lassen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: KRACK-Attacke: Forscher stellen Angriff auf WPA2 vor

Erneut Malware-Angriff auf Kreditkartendaten bei Hyatt

Wieder ist es Angreifern gelungen, Software in die IT-Systeme der Hotelkette Hyatt einzuschleusen, die Kreditkartendaten der Kunden abgriff. Das sei behoben, versichert das Unternehmen, das 2015 ähnlich angegriffen wurde.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Fehler in WSUS-Update: Windows-Clients booten nicht mehr

Fehlerhafte Update-Pakete für Windows 10 und Windows Server 2016, die Microsoft am jüngsten Patchday veröffentlicht hat, legten in den vergangenen Tagen Rechner in Unternehmensnetzwerken lahm. Betroffen waren nur Umgebungen mit WSUS und SCCM.   Advertise on IT Security News. Lesen…

Oktober-Patchday bei SAP

Der Softwarehersteller stellt Updates für mehrere Sicherheitslücken bereit. Keine davon gilt als kritisch.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Oktober-Patchday bei SAP

IT-Grundschutz: BSI schließt Modernisierung ab

Die überarbeitete Version des IT-Grundschutz ist da. Sie richtet sich stärker auch an kleine und mittlere Unternehmen und adressiert aktuelle Themen wie die Cloud, das Internet-of-Things und industrielle Kontrollsysteme.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Bankingtrojaner Retefe für macOS in deutscher Sprache

Eine neue Version vom Retefe-Schädling tarnt sich unter anderem als OS-X-Update und wird derzeit etwa über gefälschte DHL-Mails verteilt. Auch Windows-Nutzer sind gefährdet.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Bankingtrojaner Retefe für macOS in deutscher…

Kritische Sicherheitslücke in Thunderbird 52.4 geschlossen

Die Entwickler von Thunderbird haben sich in der aktuellen Version um mehrere Schwachstellen gekümmert. Wer die neue Version nicht installiert, könnte sich unter Umständen Schadcode einfangen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Kritische Sicherheitslücke in…

heise-Angebot: heisec-Webinar: SSL/TLS für Admins

Von CAA bis TLS 1.3: alles was Administratoren über den sicheren Einsatz von TLS-Verschlüsselung wissen müssen – kompakt in einer Stunde, garantiert ohne Marketing und mit ausreichend Zeit für Ihre Fragen.   Advertise on IT Security News. Lesen Sie den…

Vertrauliche Daten von Accenture auf ungeschützten Webservern

Tag der offenen Tür in Accentures Cloud: Mindestens vier Server voll vertraulicher Daten wie Passwörter und Entschlüsselungscodes waren laut Sicherheitsforschern im Netz frei zugänglich.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Vertrauliche Daten von Accenture auf…

it-sa 2017: Weltweit erste externe Festplatte mit BSI-Zertifikat

Behörden und Unternehmen mit hohen Datenschutz-Anforderungen setzen schon lange auf verschlüsselte Speichermedien. Nun wurde auf der it-sa die weltweit erste externe HDD/SSD mit BSI-Zertifikat präsentiert.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: it-sa 2017: Weltweit erste…

TLS 1.3: Security-Devices verhindern die Einführung

Alle Security-Experten sind sich einig, dass der Standard TLS 1.3 ein deutlicher Schritt zu mehr Sicherheit im Internet wäre. Doch ausgerechnet Security-Devices, die Verschlüsselung aufbrechen, verhindern die Einführung auf nicht absehbare Zeit.   Advertise on IT Security News. Lesen Sie…

18-jähriger Brite gesteht Hackversuche auf Ex-CIA-Chef

Ein 18-Jähriger Brite soll hinter mehreren Hacker-Angriffen auf Ex-CIA-Chef John Brennan und andere Mitarbeiter von US-Behörden stecken. Zum Zeitpunkt der ersten Angriffe war er 15 Jahre alt.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: 18-jähriger Brite…

Sachsen wehrt zahlreiche IT-Angriffe ab

Das sächsische Staatsministerium des Inneren verzeichnet einen deutlichen Anstieg der Anzeigen wegen Internetkrimininalität – und wehrte immer mehr Cyberangriffe ab.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sachsen wehrt zahlreiche IT-Angriffe ab

Disqus-Hack: 17,5 Millionen Nutzerdaten im Umlauf

Bei einem Angriff haben Hacker vor fünf Jahren die Nutzerdatenbank des Forenbetreibers mit E-Mail-Adressen und verschlüsselten Passwörtern erbeutet.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Disqus-Hack: 17,5 Millionen Nutzerdaten im Umlauf

Kaspersky Free: Kostenloser Antiviren-Schutz ab sofort verfügbar

Die deutschsprachige Version des kostenlosen Virenwächters Kaspersky Free ist da. Der Scanner bringt die wichtigsten Schutzfunktionen, zugleich aber auch Werbung für die kostenpflichtigen Kaspersky-Produkte mit.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Kaspersky Free: Kostenloser Antiviren-Schutz…

macOS 10.13 zeigt Passwort zu verschlüsseltem APFS-Volume als Merkhilfe

Neue Schwachstelle in High Sierra: Beim Anlegen eines zusätzlichen verschlüsselten APFS-Volumes speichert Apples Festplattendienstprogramm das eingegebene Passwort kurzerhand im Klartext als frei zugängliche "Merkhilfe".   Advertise on IT Security News. Lesen Sie den ganzen Artikel: macOS 10.13 zeigt Passwort zu…

Update erforderlich: Kritische Sicherheitslücke in drei WordPress-Plugins

Eine Lücke in den wenig populären WordPress-Erweiterungen Appointments, Flickr Gallery und RegistrationMagic-Custom Registration Forms ermöglicht Angreifern die Installation einer Backdoor. Nutzer sollten schnellstmöglich updaten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Update erforderlich: Kritische Sicherheitslücke in…

heise-Angebot: Noch 2 Wochen: Heise Cloud-Konferenz 2017

Am 17. Oktober 2017 präsentieren c’t und iX die erste gemeinsame Heise Cloud-Konferenz. In der Auftakt-Keynote beleuchtet Thomas Fleischmann vom Conti-Tochterunternehmen Elektrobit die Cloud im Kontext des Connected Car.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

BSI startet „Cyber-Sicherheits-Umfrage“ 2017

Das BSI ruft IT-Sicherheitsverantwortliche zur Teilnahme an seiner diesjährigen Online-Umfrage auf. Die Auswertung soll der Einschätzung der aktuellen Bedrohungslage und der Entwicklung von Gegenstrategien dienen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: BSI startet „Cyber-Sicherheits-Umfrage“ 2017

Rekordhack bei Yahoo war drei Mal so groß

Yahoo was pwned. Komplett. Nicht eine Milliarde Konten, sondern alle drei Milliarden Konten wurden im August 2013 gehackt. Das will die Firma erst jetzt bemerkt haben.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Rekordhack bei Yahoo…

Bug: Internet Explorer verrät Inhalt der Adressleiste

Durch einen Bug im Internet Explorer können Dritte die Adresszeile eines Nutzers ausspionieren und URLs sowie Suchbegriffe erfassen. Das bewies ein Sicherheitsforscher mit einer Demo-Website. Microsoft will das Problem beheben.   Advertise on IT Security News. Lesen Sie den ganzen…

l+f: Unsafer Sextoys

Sicherheitsforscher sind in den Straßen von Berlin auf offenbar aktive smarte, aber unsichere Sextoys gestoßen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Unsafer Sextoys

Gefaktes Sicherheits-Plugin für WordPress im Umlauf

Von wegen Sicherheit: Unter dem Deckmantel eines legitimen WordPress-Plugin richtet X-WP-SPAM-SHIELD-PRO eine Backdoor auf Webseiten ein.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Gefaktes Sicherheits-Plugin für WordPress im Umlauf

iPhone-Hack: FBI muss keine Details zu Entsperr-Tool nennen

Die US-Bundespolizei darf für sich behalten, mit welcher Technik das iPhone des Attentäters von San Bernardino entsperrt wurde, wie ein Richter nun entschied. Mehrere US-Medien wollten die Herausgabe von Details einklagen.   Advertise on IT Security News. Lesen Sie den…

Google schützt seine Top-Level-Domains mit HSTS

HTTP Strict Transport Security garantiert den verschlüsselten Website-Zugriff. Mit Preload-Listen-Einträgen will Google seine Top-Level-Domains standardmäßig mit dem Schutzmechanismus ausrüsten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Google schützt seine Top-Level-Domains mit HSTS

Daimler und Festo: WannaCry hat offenbar neue Opfer gefunden

Mehrere Leser berichteten heise Security unabhängig voneinander, dass der WannaCry-Virus bei der Daimler AG ausgebrochen sei und die laufende Produktion beeinflussen würde. Auch die Unternehmensgruppe Festo soll derzeit mit dem Schädling kämpfen.   Advertise on IT Security News. Lesen Sie…

Anonymisierung: Sicherheitsupdates für Tor Browser und Tails

Der Tor Browser setzt nun auf eine abgesicherte Version von Firefox ESR. In Tails haben die Entwickler diverse Sicherheitslücken, darunter BlueBorne, geschlossen und raten zu einer zügigen Aktualisierung.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Anonymisierung:…

Illusion GAP: SMB-basierter Angriff trickst Windows Defender aus

Sicherheitsforschern ist es gelungen, mittels spezieller SMB-Server-Konfiguration Schadcode am Windows Defender vorbeizuschmuggeln. Für einen erfolgreichen Angriff muss ein Opfer aber mitspielen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Illusion GAP: SMB-basierter Angriff trickst Windows Defender aus

Hintergrund: PrivateBin: Pastebin-Alternative für Vertauliches

PrivateBin verschlüsselt Inhalte, ist über das Tor-Netzwerk erreichbar und bietet einen Selbstzerstörungsmodus. Wer möchte, kann das Tool auch selbst auf seinem Server hosten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hintergrund: PrivateBin: Pastebin-Alternative für Vertauliches

iPhone 7: Exploit für kritische WLAN-Lücke veröffentlicht

Die Schwachstelle in der Firmware eines weit verbreiteten Broadcom-Chipsatzes ermöglicht einem Angreifer, die Kontrolle über den WLAN-Chip des iPhone 7 zu übernehmen. In iOS-Versionen bis hin zu 10.3.3 bleibt die Lücke bislang ungeschlossen.   Advertise on IT Security News. Lesen…

Citrix schließt Lücken in Netscaler ADC und Gateway Management

Neue Builds für die Citrix-Produkte NetScaler ADC und Gateway schließen eine Lücke im Management-Interface, die unautorisierte Zugriffe ermöglicht. Nutzern empfiehlt Citrix den zeitnahen Download.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Citrix schließt Lücken in Netscaler…

Oracle stopft kritische Lücken in Apache Struts 2

Mit einer Reihe von Updates patcht Oracle unter anderem eine bereits vor drei Wochen geschlossene kritische Sicherheitslücke in Produkten, die Apache Struts 2 verwenden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Oracle stopft kritische Lücken in…

WhatsApp: China blockiert Messenger vor KP-Parteitag

In China wird der Messengerdienst WhatsApp nun weitestgehend blockiert und Nachrichten erreichen nur noch ausnahmsweise ihr Ziel. Die Behörden verstärken damit weiter ihre Kontrolle, Nutzer werden wohl zu überwachbaren Alternativen gedrängt.   Advertise on IT Security News. Lesen Sie den…

Sicherheitsupdate: Joomla 3.8.0 schließt LDAP-Lücke

Ein Fehler in der LDAP-Bibliothek von Joomla könnte dazu führen, dass Angreifer Login-Daten auslesen. Die aktuelle Ausgabe sichert das CMS ab.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitsupdate: Joomla 3.8.0 schließt LDAP-Lücke

CCleaner-Malware: Avast veröffentlicht weitere Analyse-Ergebnisse

In einem neuen Blogeintrag nennt Avast weitere Details zum Schadcode in CCleaner 5.33.6162. Dazu zählen konkrete Angriffsziele und Infektionszahlen sowie weitere Details zu möglichen Herkunftsländern der Täter.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: CCleaner-Malware: Avast…

Deloitte: Beratungsgesellschaft wurde Opfer eines Hackerangriffs

Die weltweit tätige Beratungsgesellschaft Deloitte ist einem Zeitungsbericht zufolge Opfer eines Hackerangriffs geworden. Der sei bereits im März entdeckt worden, war aber möglicherweise schon seit Monaten im Gange.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Deloitte:…

Krypto-Trojaner RedBoot infiziert MBR und zerstört Dateien

Eine neue Ransomware treibt ihr Unwesen im Master Boot Record von Windows-PCs. Darüber hinaus verschlüsselt sie auch Dateien – ohne jedoch einen Weg zur Entschüsselung zu bieten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Krypto-Trojaner RedBoot…

l+f: Daten gegen Nacktbilder

Der Erpressungstrojaner nRansom verlangt intime Einblicke.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Daten gegen Nacktbilder

Adobe-Mitarbeiter leakt PGP-Key im Unternehmensblog

Ausgerechnet dem Incident Response Team von Adobe unterlief vergangene Woche ein peinlicher Fehler: Neben seinem öffentlichen postete es gleich auch seinen privaten PGP-Schlüssel im Firmenblog. Der Key wurde mittlerweile zurückgezogen.   Advertise on IT Security News. Lesen Sie den ganzen…

Android-App Go Keyboard soll Nutzer ausspionieren

Sicherheitsforschern zufolge schneidet die weit verbreitete App Go Keyboard heimlich verschiedene Nutzerdaten mit und sendet diese an Server des Anbieters. Außerdem soll die App ohne Erlaubnis des Nutzers Code herunterladen und ausführen können.   Advertise on IT Security News. Lesen…

Google schließt Lücken in Chrome und Chromium

Mit einem – wie gewohnt automatisch ausgelieferten – Update schließt Google drei Sicherheitslücken in seinen Web-Browsern.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Google schließt Lücken in Chrome und Chromium

Sicherheitslücken in mehreren Produkten: Cisco veröffentlicht Updates

Cisco hat wichtige Sicherheitsupdates für mehrere Produkte bereitgestellt. Betroffen sind die Unified Customer Voice Portal (CVP)-Plattform, eine AsyncOS-Komponente sowie mehrere Switches.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitslücken in mehreren Produkten: Cisco veröffentlicht Updates

Sicherheits-Updates für Samba

Aktuelle Samba-Updates schließen drei Sicherheitslücken und schützen so vor möglichem Informationsdiebstahl.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheits-Updates für Samba

FinFisher: Internetprovider schieben Spitzelopfern Malware unter

Eine neue Variante der Spionage-Malware FinFisher nutzt einen aufsehenerregenden Infektionsweg: Lokale Internetprovider schleusen als Man-in-the-Middle vergiftete Versionen vertrauenswürdiger Software wie TrueCrypt oder VLC Player auf die PCs.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: FinFisher: Internetprovider…

Verschlüsselung: Gpg4win 3.0 hält sich dezent im Hintergrund

Die Windows-Softwaresammlung Gpg4win verwendet Version 2.2 der freien Krypto-Engine GnuPG und sorgt dafür, dass Outlook mit dem OpenPGP/MIME-Standard umgehen kann.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Verschlüsselung: Gpg4win 3.0 hält sich dezent im Hintergrund

Intel Management Engine gehackt

Sicherheitsexperten zeigten, wie sie eine Sicherheitslücke in Intels ME-Firmware nutzen, um unsignierten Code auszuführen. Die ME hat im Prinzip unbeschränkten Zugriff auf die Hardware des Systems, kann aber von Virenscannern nicht überwacht werden.   Advertise on IT Security News. Lesen…

Studie: Android-Entwickler kopieren oft – auch Sicherheitslücken

Für ein prämiertes Paper haben Forscher wissenschaftlich untersucht, wie Sicherheitslücken in Apps geraten. Einer der wichtigsten Quellen ist demnach Copy&Paste aus den Foren von Stack Overflow.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Studie: Android-Entwickler kopieren…

Sicherheits-Release 4.8.2 für WordPress verfügbar

WordPress-Nutzer sollten – sofern nicht schon automatisch geschehen – auf die neue Version 4.8.2 updaten. Das Release schließt mehrere Lücken in allen Vorgänger-Versionen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheits-Release 4.8.2 für WordPress verfügbar

Magento: Updates für Commerce- und Open-Source-Version

Sowohl für Nutzer der 1er- als auch der 2er-Versionen der E-Commerce-Plattform Magento stehen Patches bereit. Sie schließen mehrere, teils gravierende Schwachstellen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Magento: Updates für Commerce- und Open-Source-Version

heise-Angebot: Die Premiere der heise devSec ist ausverkauft

Gut einen Monat vor dem Start der Fachkonferenz zur sicheren Softwareentwicklung können sich Interessierte nur noch vormerken lassen. Die Veranstalter konnten zudem Felix von Leitner, aka Fefe, als Keynote-Sprecher gewinnen.   Advertise on IT Security News. Lesen Sie den ganzen…