Kategorie: heise Security

Sicherheitspatches in Sicht: Zehn Lücken gefährden Linksys-Router

Verschiedene Modelle der Smart-Wi-Fi-Serie von Linksys sind laut Sicherheitsforschern angreifbar. Unter gewissen Voraussetzungen sollen Angreifer Befehle auf Routern ausführen können.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitspatches in Sicht: Zehn Lücken gefährden Linksys-Router

Angreifer könnten Drupal-Webseiten ausspionieren

Im Versionsstrang 8.x klafft eine als kritisch eingestufte Sicherheitslücke. Abgesicherte Versionen schließen die Schwachstelle.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Angreifer könnten Drupal-Webseiten ausspionieren

Passwortmanager Lastpass patzt bei Zwei-Faktor-Authentifizierung

Die Entwickler das Passwortmanagers haben elementare Fehler begangen, die die Zwei-Faktor-Authentifizierung ad absurdum führten, warnt ein Sicherheitsforscher.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Passwortmanager Lastpass patzt bei Zwei-Faktor-Authentifizierung

Zwei-Faktor-Authentifizierung mit Umgebungsgeräuschen

Forscher an der ETH Zürich haben ein Verfahren entwickelt, das Umgebungsgeräusche zweier Geräte vergleicht und damit eine automatische Zwei-Faktor-Authentifizierung ermöglicht.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Zwei-Faktor-Authentifizierung mit Umgebungsgeräuschen

Android-Spyware drei Jahre lang im Play Store unentdeckt

Seit 2014 war die Spyware SMSVova unentdeckt im Play Store verfügbar und wurde über eine Million Mal heruntergeladen. Die App hatte Zugriff auf die genauen Standortdaten ihrer Opfer.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Android-Spyware…

„XMR Squad“: Hacker-Gruppe greift deutsche Websites an

Ein auf DDoS-Attacken spezialisiertes "Hackerkollektiv" hat in den letzten Tagen die Websites mehrerer deutscher Unternehmen angegriffen, darunter die der DHL, von Hermes und AldiTalk.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: „XMR Squad“: Hacker-Gruppe greift deutsche…

Russischer Hacker zu 27 Jahren Haft verurteilt

Der russische Hacker Roman Seleznev wurde jetzt in den USA zu 27 Jahren Gefängnis verurteilt. Er steht unter dem Verdacht, durch seine Hacker-Attacken Schäden in einer Höhe von mehr als 169 Millionen Dollar verursacht zu haben.   Advertise on IT…

DNSSEC: ISC läutet Schlüsseltausch für BIND9 ein

Das Update ist für alle BIND9-Betreiber wichtig, die die Software zum Validieren von signierten DNS-Antworten einsetzen, aber kein automatisches Schlüssel-Update eingerichtet haben.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: DNSSEC: ISC läutet Schlüsseltausch für BIND9 ein

Denial-of-Service-Lücken in Cisco-Firewalls geschlossen

Cisco hat mehrere Lücken in seinen ASA-Appliances und der IOS-Software geschlossen, die von Angreifern missbraucht werden können, um die Firewall-Systeme lahmzulegen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Denial-of-Service-Lücken in Cisco-Firewalls geschlossen

Browser-Updates für Chrome und Firefox stopfen kritische Lücken

Sowohl Google als auch Mozilla haben kritische Sicherheitslücken in ihren Web-Browsern gestopft. Diese können von Angreifern für Drive-By-Attacken missbraucht werden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Browser-Updates für Chrome und Firefox stopfen kritische Lücken

Browser noch immer für Phishing per Unicode-Domain anfällig

Fast 15 Jahre nach der Einführung internationaler Domainnamen (IDN) sind Chrome, Firefox und andere Browser noch immer für Phishing mittels homographischer Angriffe anfällig. Die bisherigen Gegenmaßnahmen der Browser sind unzureichend.   Advertise on IT Security News. Lesen Sie den ganzen…

Lücke im Magento-Shopsystem seit November ungestopft

Vor fünf Monaten fanden Sicherheitsforscher eine Lücke im verbreiteten Online-Shopsystem Magento, über die sich beliebiger Code ausführen lässt. Der Hersteller bestätigte die Lücke, hat sie aber seitdem nicht beseitigt.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Studie: Computersabotage und Erpressung nehmen deutlich zu

Immer mehr Unternehmen müssen sich mit den Folgen von Angriffen auf ihre IT-Infrastruktur herumschlagen. Zwar hat das Bewusstsein um die Gefahren zugenommen, allerdings auch die Bösartigkeit der Attacken.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Studie:…

Neue Shadow Brokers Dokumente: NSA spioniert Banken aus

Die Hacker-Gruppe Shadow Brokers veröffentlichte Dokumente, nach denen der US-Geheimdienst NSA die Zahlungsverkehre vorwiegend nahöstlicher Banken überwacht hat.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Neue Shadow Brokers Dokumente: NSA spioniert Banken aus

CIA-Chef sieht in Wikileaks einen „feindlichen Geheimdienst“

Der neue CIA-Direktor Mike Pompeo hat in einer öffentlichen Rede Julian Assange und Edward Snowden als unheilvolle, morallose Selbstdarsteller abgestempelt. Ihre Währung sei "Clickbait", ihr Ziel die Zerstörung westlicher Werte.   Advertise on IT Security News. Lesen Sie den ganzen…

BSI definiert Mindeststandard für sichere Web-Browser

Das Bundesamt für Sicherheit in der Informationstechnik (BSI) hat Mindestanforderungen für sichere Web-Browser veröffentlicht. In einer Tabelle vergleicht die Behörde vier aktuelle Browser – einer wies demnach eine schwerwiegende Einschränkung auf.   Advertise on IT Security News. Lesen Sie den…

Samsung: Keine Sicherheitslücken in Smart-TVs

Der Elektronikkonzern will die Sicherheit seines in die Kritik geratenen Betriebssystems Tizen ins rechte Licht rücken und verkündet, dass weder Smart TVs noch Smartwatches von den "angeblichen Sicherheitslücken" betroffen sind.   Advertise on IT Security News. Lesen Sie den ganzen…

SAP schließt kritische Lücke in der Search Engine TREX

TREX ist in über einem Dutzend SAP-Produkten verbaut und erlaubte fast zwei Jahre das Einschleusen und Ausführen von Code. Diese und 14 weitere Lücken schließt der Hersteller im Rahmen des April-Patchdays.   Advertise on IT Security News. Lesen Sie den…

l+f: Knackis hacken Knast

Gefängnisinsassen schraubten hinter Gittern heimlich an PCs und spionierten das Netzwerk aus.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Knackis hacken Knast

Teleport 2.0: SSH-Server mit Zusatzfunktionen

SSH mit Zwei-Faktor-Authentifizierung, Zertifikaten statt SSH-Schlüsseln, Web-Frontend und zentraler Verwaltung von Benutzern und Rechnern: Teleport will den Einsatz von SSH in größeren Netzen erleichtern.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Teleport 2.0: SSH-Server mit Zusatzfunktionen

Hintergrund: Forensik-Tools patzen bei neuer Windows-Kompression

Mit Hilfe einer noch weitgehend unbekannten Dateikompression namens "Compact OS" könnten sich Schad-Programme und andere Beweismittel einer forensischen Untersuchung eines PCs entziehen. Wir haben sechs Standard-Forensik-Tools getestet.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hintergrund: Forensik-Tools…

Mirai-Botnetz versuchte sich im Bitcoin-Mining

Die Drahtzieher des Botnetzes haben IBM zufolge IoT-Geräte zum Schürfen von Bitcoins missbraucht. Dabei handelt es sich offenbar um einen Testballon.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Mirai-Botnetz versuchte sich im Bitcoin-Mining

Angebliche Amazon-Rechnungen entpuppen sich als Phishing

Eine derzeit massiv gepushte Spam-Welle nutzt einen raffinierten Trick, um Code auszuführen – und entpuppt sich dann doch als simpler Phishing-Versuch.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Angebliche Amazon-Rechnungen entpuppen sich als Phishing

Patchday: Microsoft sichert Office gegen aktive Angriffe ab

Im April verteilt Microsoft zwölf Sicherheitsupdates und stopft mehrere als kritisch eingestufte Schwachstellen. Aktuell haben es Angreifer gezielt auf eine Office-Lücke abgesehen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Patchday: Microsoft sichert Office gegen aktive Angriffe…

Smartphones: Wie Handy-Sensoren die PIN verraten

Die Sensoren von Smartphones geben Aufschluss über die Aktivitäten des Nutzers. Wissenschaftler von der Universität Newcastle haben ein Verfahren entwickelt, mit dem sie mithilfe der Handy-Sensoren sogar die PIN herausfinden können.   Advertise on IT Security News. Lesen Sie den…

Support-Ende erreicht: Tschüss, Vista

Am heutigen 11. April endet der Support für Windows Vista. Eine Träne wird deswegen wohl kaum jemand vergießen, dabei steckten viele tolle Neuerungen darin.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Support-Ende erreicht: Tschüss, Vista

l+f: Rensenware tauscht Daten gegen Highscore

Was ist schwieriger: Geld für eine Lösegeldzahlung in Bitcoins umwandeln oder einen Highscore knacken?   Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Rensenware tauscht Daten gegen Highscore

Patch in Sicht: Zero-Day-Lücke in Microsoft Office

Sicherheitsforscher warnen vor präparierten Word-Dokumenten, mithilfe derer Angreifer Schadcode auf Computern ausführen können. Ein Patch ist noch noch nicht verfügbar. Ein Sicherheitsmechanismus dämmt die Bedrohung zumindest ein.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Patch in…

Hackerangriff lässt nachts Alarmsirenen losgehen

In Dallas haben sich Unbekannte Zugriff aufs lokale Notfallsystem verschafft und alle Alarmsirenen der Stadt mitten in der Nacht ertönen lassen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hackerangriff lässt nachts Alarmsirenen losgehen

Hacker-Gruppe Shadow Brokers veröffentlicht NSA-Tools

Die Hacker-Gruppe Shadow Brokers hat ein verschlüsseltes Archiv samt Passwort veröffentlicht, das Tools und Exploits des NSA-Teams Equation Group enthalten soll. 2016 hatte sie das Archiv zum Verkauf angeboten; nun soll jeder zugreifen können.   Advertise on IT Security News.…

Spamflut bei T-Online: Filtertechnik der Telekom überfordert

Tests mit einem neuen Spamfilter sind bei der Telekom gehörig nach hinten losgegangen: Momentan prasselt besonders viel Spam auf die Mailboxen von T-Online-Kunden ein.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Spamflut bei T-Online: Filtertechnik der…

Qubes-Entwickler warnen vor gefährlicher Xen-Lücke

Über eine Lücke in der Paravirtualisierung von Xen kann ein Gastsystem den kompletten Speicher des Hosts auslesen. Auch die auf Sicherheit ausgelegte Linux-Distribution Qubes ist betroffen.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Qubes-Entwickler warnen vor…

Forscher warnen vor Gefahr durch Viren-Signaturen

Mit Hilfe der von Antiviren-Software eingesetzten Signaturen könnten Angreifer gezielt Fehlalarme auslösen. Im schlimmsten Fall kann das ein Opfer das komplette Mail-Archiv kosten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Forscher warnen vor Gefahr durch Viren-Signaturen

Cisco Access Points: Zugriff mit offenen Default-Accounts

Bis zum Mittwoch konnten sich Angreifer mittels Default-Zugangsdaten Zugriff auf Cisco WLAN Access Points der Aeronet-Serie verschaffen. Ein Sicherheits-Update fixt das. Drei weitere schließen Einfallstore für DoS-Angriffe auf WLAN-Controller.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Vorsicht: Gefälschte DHL-Mails im Umlauf

Aktuell landen vermehrt Spam-Mails im Namen von DHL in Postfächern und Spam-Ordnern. Wer auf den Link klickt, fängt sich Malware ein.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Vorsicht: Gefälschte DHL-Mails im Umlauf

Skype: Bösartige Werbung verteilt Fake-Flash-Update

Anwender berichten davon, in Skype Werbebanner untergeschoben bekommen zu haben, die beim Klick ein gefälschtes Flash-Update herunterladen. Dabei handelt es sich um Schadcode.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Skype: Bösartige Werbung verteilt Fake-Flash-Update

Extrem effektive Phishing-Attacken gegen Vielflieger

Aktuell sollen Betrüger mit viel Aufwand gebauten betrügerischen Flugbestätigungs-Mails auf Opferfang gehen. Ein beachtlicher Großteil der Empfänger fällt darauf wohl auch rein.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Extrem effektive Phishing-Attacken gegen Vielflieger

heise-Angebot: Recht für Admins: Live-Webinar am 4.April

IT-Administratoren bewegen sich bei ihrer täglichen Arbeit regelmäßig in einem juristischen Minenfeld. Wenn es um die Daten von Kollegen und Kunden geht, drohen rechtliche Probleme. Das Webinar zeigt Wege auf und bietet Raum für Fragen der Teilnehmer.   Advertise on…

Grüne kritisieren Regierung für „Aufrüstung im Netz“

Ursula von der Leyen treibe die "weltweite Aufrüstung im Netz" vorran, kritisiert die Verteidigungs-Expertin Agnieszka Brugger und fordert transparentere Informationen für das Parlament.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Grüne kritisieren Regierung für „Aufrüstung im…

Angriffswerkzeug Metasploit hackt jetzt auch Zombie-IIS

Etwa ein Prozent der weltweiten Webserver laufen mit einer verwundbaren Version von Microsofts Internet Information Services 6.0. Sie sind jetzt noch gefährdeter als bisher, denn es gibt ein Angriffs-Modul für das Exploit-Framework Metasploit.   Advertise on IT Security News. Lesen…

Weitere Lücke in LastPass geschlossen, neue Version verfügbar

LastPass hat eine vor wenigen Tagen gefundene Sicherheitslücke in seinen Erweiterungen für diverse Browser geschlossen. Anwender sollten umgehend aktualisieren.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Weitere Lücke in LastPass geschlossen, neue Version verfügbar

Laserbewehrte Drohnen hacken Flachbett-Scanner

Wie kriegt man ohne Command & Control Server Malware-Befehle in ein geschlossenes Netzwerk? Mit einer Drohne und einem Laser, der auf einen Flachbettscanner zielt.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Laserbewehrte Drohnen hacken Flachbett-Scanner

Studie: TK-Infrastruktur hoffnungslos unsicher – Verschlüsselung Fehlanzeige

Das amerikanische Pendant zur Bundesnetzagentur hat die Sicherheit des für die Telekommunikations-Infrastruktur unverzichtbaren SS7-Protokolls untersucht. Die Bilanz ist haarsträubend; die Arbeitsgruppe empfiehlt Ende-zu-Ende-Verschlüsselung.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Studie: TK-Infrastruktur hoffnungslos unsicher – Verschlüsselung…

Pornhub und YouPorn verschlüsseln mit HTTPS

Die Sex-Seiten Pornhub und YouPorn verschlüsseln ihre Inhalte mit HTTPS. Die Sicherheitsmaßnahme kommt zu einem Zeitpunkt, an dem gerade in den USA über die Privatsphäre im Netz gestritten wird.   Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

EvilEye: Malware kapert Webcam, um Werbung zu personalisieren

Eine auf "EvilEye" getaufte Spyware sucht per übernommener Webcam nach Produkten des Computernutzers, um ihm gezielt personalisierte Werbung anzuzeigen und daran zu verdienen. Perfide Nachahmer treiben die neue Angriffsmethode noch weiter.   Advertise on IT Security News. Lesen Sie den…

iCloud für Windows hat kritische Sicherheitslücken

Apple liefert eine neue Version des iCloud-Tools für Windows-PCs aus, das mehrere Schwachstellen beseitigen soll. Sie ermöglichen es, Schadcode einzuschleusen und Informationen auszuspähen. Das BSI rät dazu, die neue Version umgehend zu installieren.   Advertise on IT Security News. Lesen…

Ausbruch aus der VM: VMware schließt kritische Pwn2Own-Lücken

VMware hat Sicherheitslücken in VMware Workstation, Fusion und ESXi geschlossen, mit deren Hilfe Sicherheitsforscher beim Pwn2Own-Wettbewerb aus virtuellen Maschinen ausgebrochen und das Host-System gekapert hatten.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Ausbruch aus der VM:…

Betrugsversuche mit gefälschten Telekom-Mails nehmen zu

Vor gefälschten E-Mails mit vermeintlichen Telekom-Rechnungen warnt aktuell die Polizei Niedersachsen. Angehängte Dokumente mit einem Makro oder enthaltene Links installieren nach Anklicken Schadsoftware auf dem Empfänger-Rechner.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Betrugsversuche mit gefälschten…

Ebury-Rootkit: Russischer Hacker bekennt sich schuldig

Ein russsischer Staatsbürger hat in den USA seine Beteiligung am Auf- und Ausbau des Ebury-Botnetzes eingestanden. Ebury befällt vor allem Linux-Server und greift SSH-Logins ab.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Ebury-Rootkit: Russischer Hacker bekennt…

US-Provider dürfen weiter Kundendaten verkaufen

Der US-Gesetzgeber hat, knapp aber doch, dem Datenschutz im Internet eine Absage erteilt. Provider und die Werbebranche freuen sich.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: US-Provider dürfen weiter Kundendaten verkaufen

Gefahr durch Exploit für Zombie-IIS

Microsofts Internet Information Services 6.0 sind eigentlich Alteisen, für das es nicht einmal Sicherheits-Updates gibt. Trotzdem gibt es noch über 30.000 allein in Deutschland. Und die sind durch einen öffentlich bekannten Exploit akut bedroht.   Advertise on IT Security News.…

l+f: Vom Geschirrspüler auf den Webserver

Warum braucht ein Reinigungs- und Desinfektionsautomat einen Webserver? Zur Prozessdokumentation und um angegriffen zu werden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Vom Geschirrspüler auf den Webserver

Zero-Day-Lücke in Passwort-Manager LastPass

Beim Duschen ist Security-Spezialist Tavis Ormandy eingefallen, wie man die aktuelle Version des Passwort-Managers LastPass zur Ausführung von Schadcode bringen kann. Der Hersteller hat einen Patch angekündigt und gibt Tipps zur Schadensbegrenzung.   Advertise on IT Security News. Lesen Sie…

Datenschutzverstoß: 15.000 Euro Bußgeld wegen Geoscoring

Das Amtsgericht Hamburg hat einen Erlass des Datenschutzbeauftragten Johannes Caspar bestätigt, wonach der Schufa-Konkurrent Bürgel eine Strafe wegen Geoscoring zahlen soll. Die Firma will das Urteil nicht akzeptieren.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Datenschutzverstoß:…

Ungepatchte SAP-Systeme angreifbar für Remote Code Execution

Wenn die im Rahmen des SAP Security Patch Day im März 2017 veröffentlichten Patches nicht umgehend eingespielt werden, droht die Kompromittierung zentraler Datenbestände, warnen SAP-Kenner.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Ungepatchte SAP-Systeme angreifbar für…

Apple: Keine Verhandlungen mit Wikileaks über „Vault 7“

Mit dem "Sonic Screwdriver" wollte die CIA laut neuen Vault-7-Dokumenten Macs über einen modifizierten Thunderbolt-Adapter infizieren. Die Schwachstellen seien längst geschlossen, erklärte Apple – und forderte Wikileaks dazu auf, Bugreports einzureichen.   Advertise on IT Security News. Lesen Sie den…

Chrome soll ab sofort Zertifikate von Symantec herabstufen

Google tadelt abermals Symantec als Zertifizierungsstelle. Als erstes soll Chrome nun Zertifikate herabstufen. Als längerfristiges Ziel ist sogar eine Annullierung vorgesehen. Symantec findet das verantwortungslos.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Chrome soll ab sofort…

Lastpass schließt weitere Sicherheitslücken

Lastpass spielt schon wieder Updates aus, da ein Google-Forscher zwei Sicherheitslücken entdeckt hat, die beim ersten Mal nicht ordentlich geschlossen wurden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lastpass schließt weitere Sicherheitslücken

Lastpass schließt weitere Sicherheitslücken

Lastpass spielt schon wieder Updates aus, da ein Google-Forscher zwei Sicherheitslücken entdeckt hat, die beim ersten Mal nicht ordentlich geschlossen wurden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lastpass schließt weitere Sicherheitslücken

Lastpass schließt weitere Sicherheitslücken

Lastpass spielt schon wieder Updates aus, da ein Google-Forscher zwei Sicherheitslücken entdeckt hat, die beim ersten Mal nicht ordentlich geschlossen wurden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lastpass schließt weitere Sicherheitslücken

Lastpass schließt weitere Sicherheitslücken

Lastpass spielt schon wieder Updates aus, da ein Google-Forscher zwei Sicherheitslücken entdeckt hat, die beim ersten Mal nicht ordentlich geschlossen wurden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lastpass schließt weitere Sicherheitslücken

Lastpass schließt weitere Sicherheitslücken

Lastpass spielt schon wieder Updates aus, da ein Google-Forscher zwei Sicherheitslücken entdeckt hat, die beim ersten Mal nicht ordentlich geschlossen wurden.   Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lastpass schließt weitere Sicherheitslücken

Neuer IETF-Standard: Alten Webverkehr wenigstens verschlüsseln

Nur gutes Engineering wird in Zukunft die Vertraulichkeit im Netz verbessern, sagte Edward Snowden anlässlich der CeBIT. Die Internet Engineering Task Force steuert mit der Verschlüsselung auch „alter“ Webinhalte ein neues Stück Technik bei.   Advertise on IT Security News.…