Kategorie: heise Security

Neuer IETF-Standard: Alten Webverkehr wenigstens verschlüsseln

Nur gutes Engineering wird in Zukunft die Vertraulichkeit im Netz verbessern, sagte Edward Snowden anlässlich der CeBIT. Die Internet Engineering Task Force steuert mit der Verschlüsselung auch „alter“ Webinhalte ein neues Stück Technik bei.   Advertise on IT Security News.…

Neuer IETF-Standard: Alten Webverkehr wenigstens verschlüsseln

Nur gutes Engineering wird in Zukunft die Vertraulichkeit im Netz verbessern, sagte Edward Snowden anlässlich der CeBIT. Die Internet Engineering Task Force steuert mit der Verschlüsselung auch „alter“ Webinhalte ein neues Stück Technik bei.   Advertise on IT Security News.…

Cybellum verkauft Autostart-Funktion als Zero-Day

Mit kräftigen Worten, einem eigenen Namen und Logo und dem Prädikat "Zero-Day" stellt Cybellum eine Technik vor, mit der sich Malware in einem Windows-System verankern lässt — nachdem es bereits die Kontrolle übernommen hat.   Advertise on IT Security News.…

Passwortklau-Lücke in Lastpass geschlossen (oder auch nicht)

Eine Sicherheitslücke im Passwort-Manager Lastpass erlaubt das Auslesen von Passwörtern. Unter Umständen kann der Angreifer auch Code ausführen. Es gibt Berichte, dass der Fix von Lasspass die Lücke bisher nicht erfolgreich geschlossen hat.   Advertise on IT Security News. Lesen…

US-CERT warnt vor HTTPS-Inspektion

Viele Sicherheitsprodukte unterbrechen die Transport-Verschlüsselung von HTTPS-Seiten. Dabei kann so viel schief gehen, dass man selbst testen sollte, ob HTTPS trotzdem noch sicher ist, fordert das US-CERT. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: US-CERT warnt…

Google: Zahl der gehackten Webseiten steigt rapide

Im Jahr 2016 wurden 32 Prozent mehr Webseiten gehackt, als im Jahr zuvor. Das geht aus den von Google erhobenen Daten zu infizierten Servern hervor. Die Firma gibt Webmastern deswegen Hilfestellung beim Verhindern von Hackerangriffen. [AdSense-A]  Advertise on IT Security…

Zahlen, bitte! 48.187 Autogramme für mehr E-Mail-Sicherheit

Wer seine E-Mails vor den neugierigen Augen Dritter schützen möchte, braucht Ende-zu-Ende-Verschlüsselung. Das klappt mit Pretty Good Privacy, das außerdem erlaubt, Absender von E-Mails zuverlässig zu identifizieren. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Zahlen, bitte!…

CeBIT: heise Security täglich live in der #heiseshowXXL

Während der CeBIT sprechen die Redakteure von heise Security täglich im Live-Video-Stream unter anderem über die aktuelle Bedrohungslage durch Erpressungs-Trojaner, IoT-Sicherheit und diverse Argumente für und gegen Virenscanner. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: CeBIT:…

Hacker brechen aus virtueller Maschine aus

Virtuelle Maschinen sollen eigentlich rigoros vom Betriebssystem abgeschottet sein, auf dem sie laufen. Ein Team hat auf dem Hacker-Wettbewerb Pwn2Own drei Exploits kombiniert, um das Wirtssystem aus der VM heraus zu kapern. [AdSense-A]  Advertise on IT Security News. Lesen Sie…

Gravierende Sicherheitslücke in GitHub Enterprise geschlossen

In der Management-Console des für unternehmensinterne Softwareentwicklung gedachten Tools steckten zwei Fehler, die Angreifern das Ausführen von beliebigem Code ermöglicht haben. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Gravierende Sicherheitslücke in GitHub Enterprise geschlossen

Pwn2Own: Flash, Edge, Safari, Windows, macOS und Linux geknackt

Alle Betriebssysteme sind unsicher, Flash und die meisten Browser sowieso. Der alljährliche Pwn2Own-Wettbewerb beweist mal wieder, dass Zero-Day-Lücken überall schlummern und nur darauf warten, ausgenutzt zu werden. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Pwn2Own: Flash,…

Datenbank mit 33 Millionen Business-Kontakten geleakt

Eine Datenbank mit Mail-Adressen und persönlichen Kontaktinformationen von Millionen von Mitarbeitern steht frei verfügbar im Netz. Der feuchte Traum von Phishern, die damit gezielte Angriffe auf tausende US-Firmen durchführen können. [AdSense-B]  Advertise on IT Security News. Lesen Sie den ganzen…

Drupal: Sicherheitsupdate jetzt installieren!

Für das Open-Source-CMS Drupal gibt es das erste Sicherheitsupdate des Jahres. Die Entwickler empfehlen Admins, so schnell wie möglich auf die neue Version umzusteigen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Drupal: Sicherheitsupdate jetzt installieren!

heise-Angebot: Die heisec-Tour-2017: Nur noch 2 Wochen günstig buchen

Administratoren, Security-Verantwortliche und Datenschützer können sich auf der 12. heise-Security-Tour praxisnahes Wissen zur Abwehr komplexer Angriffe verschaffen – unabhängig und frei von Marketing. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: heise-Angebot: Die heisec-Tour-2017: Nur noch 2…

Proton: Signierter Mac-Trojaner wird für 45.000 Euro gehandelt

Die in einem russischen Message-Board gehandelte Malware soll weitgehenden Zugriff auf den Mac des Opfers ermöglichen – eine Signatur wiege Apples Schutzfunktion Gatekeeper in Sicherheit. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Proton: Signierter Mac-Trojaner wird…

#Nazialmanya: Jetzt Twitter-Account absichern!

Tausende Twitter-Accounts verbreiteten türkische Propaganda, weil sich Unbefugte über eine Dritt-App Zugriff verschafft hatten. Der spektakuläre Hack bietet Anlass, die eigenen Twitter-Einstellungen zu prüfen. Ein paar Tipps für mehr Sicherheit. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen…

Patchday: Adobe umsorgt Flash und Shockwave Player

Wie gewohnt flickt Adobe den Flash Player – darüber hinaus bekommt diesen Monat auch der Shockwave Player ein Sicherheitsupdate serviert. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Patchday: Adobe umsorgt Flash und Shockwave Player

Im Mittel 7 Jahre: Zero-Day-Lücken leben länger als erwartet

Wer dachte, die meisten Zero-Day-Lücken werden schnell gefunden, der irrt. Diese fiesesten der Sicherheitslücken, die ausgenutzt werden, bevor sie allgemein bekannt sind, kommen einer neuen Studie nach oft jahrelang zum Einsatz. [AdSense-A]  Advertise on IT Security News. Lesen Sie den…

Hintergrund: Vom Leben und Sterben der 0days

Viele diskutieren über Zero-Day-Exploits, doch die wenigsten haben je ein lebendiges Exemplar gesehen. Zwei interessante Studien bringen überraschende Erkenntnisse zur Lebenserwartung dieser gefährlichen Spezies. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hintergrund: Vom Leben und Sterben…

Studie: Viele Webseiten setzen verwundbare JavaScript-Bibliotheken ein

Sicherheitsforscher haben über 100.000 Domains gescannt und herausgefunden, dass auf fast 40 Prozent veraltete und unsichere JavaScript-Bibliotheken zum Einsatz kommen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Studie: Viele Webseiten setzen verwundbare JavaScript-Bibliotheken ein

Neue Betrugsmasche: Gefälschte Job-Angebote im Internet

Im Internet kursieren immer mehr gefälschte Stellenanzeigen. Die Dunkelziffer ist hoch, weil die Betrugsversuche nur selten angezeigt werden. Die Täter sitzen im Ausland und sind fast nicht zu greifen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel:…

Kommentar: Vault 7 – ein Erdbebchen

Die von Wikileaks veröffentlichten CIA-Interna sind nicht so sensationell, wie viele glauben. Dennoch geben sie zu denken. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Kommentar: Vault 7 – ein Erdbebchen

Kommentar: Vault 7 – ein Erdbebchen

Die von Wikileaks veröffentlichten CIA-Interna sind nicht so sensationell, wie viele glauben. Dennoch geben sie zu denken. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Kommentar: Vault 7 – ein Erdbebchen

SMS der Bank sind auch Einladung für Phisher

Manche Banken informieren ihre Kunden per SMS über Abbuchungen. Das soll betrügerische Transaktionen schnell aufdecken helfen, bringt aber auch Betrüger auf unerfreuliche Ideen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: SMS der Bank sind auch Einladung…

Android-Malware Skinner versucht sich an personalisierter Werbung

Sicherheitsforscher sind in Google Play auf einen Trojaner gestoßen, der sich effektiver als bisher analysierte Android-Schädlinge tarnt. Zudem will Skinner seine Erfolgsquote durch maßgeschneiderte Werbeeinblendungen steigern. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Android-Malware Skinner versucht…

185.000 unsichere Webcams könnten Hackern private Einblicke gewähren

Ein Sicherheitsforscher stieß auf kritische Sicherheitslücken in einer chinesischen Webcam. Das Problem ist, viele Hersteller setzen auf die verwendete Software und verkaufen angreifbare Kameras unter ihrer Marke. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: 185.000 unsichere…

Jetzt patchen! Apache Struts 2 im Visier von Hackern

Derzeit nutzen Angreifer gehäuft eine kritische Sicherheitslücke in dem Framework aus und versuchen so Web-Server zu übernehmen. Neue Versionen und Workarounds schaffen Abhilfe. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Jetzt patchen! Apache Struts 2 im…

Vault 7: CIA ist sauer auf Wikileaks

Die CIA ist nicht angetan von Wikileaks Veröffentlichung des CIA-Wikis. Schließlich sei es Aufgabe der CIA "aggressiv" zu spionieren und "innovativ" zu sein. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Vault 7: CIA ist sauer auf…

Hacker nehmen Nintendos Switch ins Visier

Bereits wenige Tage nach dem Verkaufsstart haben Tüftler den internen Speicher von der neuen Spielkonsole ausgelesen. Aktuell analysieren sie den Inhalt. Nintendo hat derweil sein Bug-Bounty-Programm erweitert. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hacker nehmen…

l+f: Wikileaks zitiert JFK

Das Passwort für das Vault-7-Leak von Wikileaks hat einen politischen Hintergrund. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Wikileaks zitiert JFK

Neuer Firefox-Unterbau sichert Tor Browser ab

Die Firefox-Entwickler haben eine kritische Sicherheitslücke in der ESR-Version des Webbrowsers geschlossen. Davon profitiert auch der Tor Browser, welcher auf der ESR-Ausgabe basiert. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Neuer Firefox-Unterbau sichert Tor Browser ab

Wikileaks: CIA-Papiere im „Vault 7“ beleuchten staatliche Hacker

Von Wikileaks veröffentlichte CIA-Interna belegen, dass der US-amerikanische Auslandsgeheimdienst eine eigene Programmiertruppe unterhält, die vor allem Zero Days nutzt. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Wikileaks: CIA-Papiere im „Vault 7“ beleuchten staatliche Hacker

Spammergate: 1,4 Milliarden E-Mail-Adressen durch Marketingfirma geleakt

Sicherheitsforscher, die ein ungesichertes Backup der Marketingfirma River City Media entdeckt haben, werfen deren Mitarbeitern vor, eine riesige Spamoperation betrieben zu haben. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Spammergate: 1,4 Milliarden E-Mail-Adressen durch Marketingfirma geleakt

Sicherheitsupdate härtet WordPress gegen XSS-Angriffe

Wer das CMS WordPress nutzt sollte sicherstellen, dass die aktuelle Version 4.7.3 installiert ist. Ansonsten könnten Angreifer Sicherheitslücken in vorigen Versionen ausnutzen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitsupdate härtet WordPress gegen XSS-Angriffe

Nextcloud-Scan: Security-Prüfung für Cloud-Speicher

Zwei Drittel der öffentlich erreichbaren Installation von ownCloud oder dessen Fork Nextcloud sind angreifbar. Ob die eigene Instanz betroffen ist, können Anwender auf einer Website überprüfen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Nextcloud-Scan: Security-Prüfung für…

25 Jahre Michelangelo: Der Tag der großen Virenpanik

Am 6. März 1992 hielt die Welt den Atem an. An diesem Tag sollte der Michelangelo-Virus Tausende, wenn nicht gar Millionen Festplatten löschen. Zum 25. Jahrestag beleuchtet c't die Geschichte des berüchtigten Virus. [AdSense-A]  Advertise on IT Security News. Lesen…

PDF-Anwendungen von Foxit für Schadcode anfällig

Für Windows stehen abgesicherte Versionen bereit. Angreifer können Anwendungen abstürzen lassen, Informationen abziehen und Schadcode ausführen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: PDF-Anwendungen von Foxit für Schadcode anfällig

Yahoo-Hack mit Cookies hatte 32 Millionen Opfer

2015 und 2016 wurden "einzelne" Yahoo-Konten über gefälschte Cookies gekapert. Monatelang hielt Yahoo die Opferzahl von 32 Millionen geheim. Dabei ist das immer noch wenig, im Vergleich zu zwei anderen Hacks bei Yahoo. [AdSense-A]  Advertise on IT Security News. Lesen…

Mac-Ransomware Patcher ist entschlüsselbar

Eine Antivirenfirma hat ein Anleitung veröffentlicht, mit der Opfer möglicherweise ihre Dateien zurückbekommen können. Der Prozess ist allerdings aufwendig. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Mac-Ransomware Patcher ist entschlüsselbar

BSI legt Grundstein für Prüfungen gemäß IT-Sicherheitsgesetz

Betreiber kritischer Infrastruktur müssen sich zukünftig regelmäßig prüfen lassen und dabei nachweisen, Sicherheitsvorkehrungen gemäß dem Stand der Technik vorgenommen zu haben. Die ersten Schulungen für Prüfer machen klar, was das konkret bedeutet. [AdSense-A]  Advertise on IT Security News. Lesen Sie…

Android: Passwort-Manager mit Sicherheitslücken

Passwort-Manager verwalten auf Smartphones diverse Zugangsdaten. Das ist zwar praktisch – doch nicht immer sind die Daten auch sicher verwahrt, wie das Frauenhofer SIT herausfand. Einige der untersuchten Apps wiesen gravierende Mängel auf. [AdSense-A]  Advertise on IT Security News. Lesen…

MWC: Hunderttausende verwundbare IoT-Geräte allein in Barcelona

Die Antivirenhersteller entwickeln zunehmend Produkte, die sich nicht nur um die klassische vernetzte Hardware wie PCs und Tablets kümmern, sondern um den gesamten IoT-Gerätezoo im Haushalt. Ein großer Scan offenbart, dass das sehr notwendig ist. [AdSense-A]  Advertise on IT Security…

l+f: Security-Konferenz BSidesHN findet am 19. März statt

Einen Tag vor der CeBIT steht die hannoveranische Ausgabe der BSides auf dem Programm. Bis zum 10. März kann man noch Vorträge einreichen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: l+f: Security-Konferenz BSidesHN findet am 19.…

Google lässt noch eine Microsoft-Lücke vom Stapel

Oops, they did it again: Erneut hat Google detaillierte Informationen über eine Sicherheitslücke in einem Microsoft-Produkt veröffentlicht, bevor die Lücke geschlossen wurde. Dieses Mal trifft es Internet Explorer und Edge. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen…

Sicherheitspanne an New Yorker Flughafen besteht fast ein Jahr

Ein gravierender Konfigurationsfehler erlaubte freien Zugriff auf die Server-Backups des Stewart International Airport. Sogar Zugangsdaten zum Passagiermanagementsystem waren öffentlich einsehbar. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Sicherheitspanne an New Yorker Flughafen besteht fast ein Jahr

Hintergrund: Warum SHAttered wichtig ist

Die SHAttered benannten Kollisionen zum SHA-1-Verfahren sind ein wichtiger Meilenstein. Sie zeigen klar und deutlich, dass SHA-1 für den Einsatz als kryptographische Hash-Funktion nicht mehr geeignet ist. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Hintergrund: Warum…

Verdächtige Kontoaktivitäten – Google beruhigt

In der Nacht auf Freitag hat Google viele Anwender mit Meldungen auf "verdächtige Kontoaktivitäten" verunsichert. Scheinbar handelt es sich um einen Fehlalarm. [AdSense-B]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Verdächtige Kontoaktivitäten – Google beruhigt

Todesstoß: Forscher zerschmettern SHA-1

Totgesagte sterben manchmal auch schneller. In einer Kooperation zwischen der CWI Amsterdam und Google gelang es, dem bereits angeschlagenen Hash-Verfahren SHA-1 mit einer echten Kollision den praktischen Todesstoß zu versetzen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen…

Lokaler Root-Exploit im Linux-Kernel geschlossen

Ein Speicherverarbeitungsfehler führt dazu, dass lokale Benutzer sich Admin-Rechte erschleichen können. Die großen Linux-Distributionen sind momentan dabei, das Update an ihre Nutzer zu verteilen. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Lokaler Root-Exploit im Linux-Kernel geschlossen

Mac-Ransomware stümpert in Swift

Derzeit kursiert ein Datenschädling, der Teile der Mac-Festplatte unwiederbringlich zu verschlüsseln scheint. Die Malware enthält mehrere Bugs. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen Artikel: Mac-Ransomware stümpert in Swift

DDoS-Untersuchung: Angriffe werden zum Problem für die Allgemeinheit

Angriffe, die darauf abzielen, Webseiten lahmzulegen, werden seit Jahren häufiger. Die vergangenen Monate zeigen allerdings, dass diese Attacken viel weitreichendere Folgen haben können. Das geht aus einer Untersuchung der Sicherheitsfirma Link 11 hervor. [AdSense-B]  Advertise on IT Security News. Lesen…

Netflix Stethoscope: Sicherheit per Selbstanalyse

Mit Stethoscope hat Netflix ein freies Werkzeug vorgestellt, mit dem Nutzer ihre Endgeräte selbst analysieren und Schritte für mehr Sicherheit vornehmen können. Es unterstützt Windows, macOS und Android sowie iOS. [AdSense-A]  Advertise on IT Security News. Lesen Sie den ganzen…