In 60 Tagen endet der (Mainstream-)Support für Windows Server 2022, Windows 11 24H2 und Windows 10 LTSB 2016, mahnt Microsoft.
Schlagwort: heise security News
„Download more RAM“: Windows-Sicherheit durch RAM-EEPROM geknackt
IT-Forscher zeigen Angriff „Download more RAM“ auf Windows-Sicherheitsmechanismen, der auf Manipulation des RAM-EEPROMs basiert.
Android 17 QPR2 Beta 3: Google bringt neue Anpassungsoptionen und Sicherheit
Google hat die dritte Beta von Android 17 QPR2 veröffentlicht. Das Update bringt neue Anpassungsoptionen, eine App-Sperre und neue Sicherheits-Features.
Zahlreiche Crash-Lücken in Wireshark geschlossen
In der aktuellen Wireshark-Version haben sich die Entwickler um mehrere Sicherheitslücken gekümmert.
Angriffe auf SAP-Commerce-Cloud-Lücke beobachtet
SAP hat in der vergangenen Woche eine kritische Lücke in Commerce Cloud geschlossen. Seit dem Wochenende wird sie angegriffen.
Kommentar: Schummelnde KI – einfach nur peinlich
OpenAIs KI hackt Hugging Face – um zu schummeln. Dann rühmt sich Anthropic mit ähnlichen Vorfällen. Philipp Steevens findet das vor allem peinlich.
Energie- und Medizintechnikkonzerne wohl Opfer massiven Datendiebstahls
Russische Cyberkriminelle wollen Daten von Shell, Philips, GE und weiteren Firmen erbeutet haben. Die ausgenutzten Sicherheitslücken wurden im Juli…
Zweiteiliges Webinar von heise security: Deep-Dive in Kubernetes-Sicherheit
Kubernetes ist aus modernen IT-Infrastrukturen nicht wegzudenken. Unser zweiteiliges Webinar hilft bei der Absicherung der Containerumgebung.
Lücke in Online-Banking: BKA deckt Millionenschäden auf
Eine Gruppe Krimineller soll Bankkunden um Millionen betrogen haben. Ermittler aus Deutschland und Brasilien nahmen nach Durchsuchungen Verdächtige fest.
Seitenkanal erlaubt Zugriff auf RAM des AMD-Sicherheitscontrollers PSP
Bei alten AMD-Prozessoren lässt sich die in Hardware verankerte RAM-Adressverwaltung manipulieren, um auf vermeintlich geschützte Bereiche zuzugreifen.
Studie zum Umgang mit Passkeys: Nutzer wissen zu wenig Bescheid
Passkeys sollen Passwörter ablösen, sie gelten als viel sicherer. In der Praxis fehlt vielen Nutzern noch Wissen, haben US-Forscher herausgefunden.
Apple verschickt Warnungen: Mercenary-Spyware in 110 Ländern
Apple hat Nutzer, bei denen das Unternehmen Angriffe mit bösartigen Datenschädlingen durch Regierungs- und Spionage-Kreise erwartet, explizit gewarnt.
Neue Version des Open-Weight-Modells: GLM 5.3 verbessert Sicherheitsfähigkeiten
Derzeit haben nur zahlende Kunden Zugriff auf das neueste Modell der chinesischen Firma. Eine Downloadmöglichkeit gibt es erst später – aus…
Europol-Neuregelung: „Können Grundrechte nicht für Sicherheitszwecke opfern“
Der Europäische Datenschutzbeauftragte warnt vor Befugniserweiterungen bei Europol: Daten Unbescholtener könnten künftig regelmäßig verarbeitet werden.
Studie zum Umgang mit Passkeys: Teilweise gefährlicher als Passwörter
Passkeys sollen Passwörter ablösen, sie gelten als viel sicherer. Beim Umgang damit gibt es aber teils erhebliche Probleme, hat ein US-Forschungsteam…
Fortinet FortiWeb: Angreifer können sich mit beliebigen Zugangsdaten einloggen
Sicherheitsupdates schließen mehrere Lücken in Software von Fortinet.
Hunderte irreführende VPN-Erweiterungen im Chrome Store
Über 500 betrügerische Browsererweiterungen hat ein Sicherheitsunternehmen im Chrome Web Store gefunden. Google lasse die Herausgeber unbehelligt…
Taiwan bestätigt KI-gestützten Cyberangriff auf Behörden
Taiwan entdeckte im Juli einen ungewöhnlichen Angriff. Nun bestätigt das Land, dass Hacker dabei autonome KI-Agenten einsetzten, um Netzwerke zu…
Digitale Kaperbriefe: US-Regierung erlaubt Unternehmen offensive Cyberangriffe
Im Kampf gegen transnationale kriminelle Akteure will die US-Regierung verstärkt auf die Privatwirtschaft setzen. Unternehmen sollen selbst angreifen…
Sicherheitsvorfälle bei vielen Hotels: Gäste erhalten betrügerische Nachrichten
Nach einem Sicherheitsvorfall bei einem österreichischen IT-Dienstleister sehen sich Hotels mit gezielten Phishing-Angriffen auf ihre Gäste konfrontiert.
Hilfestellung: BSI gibt technische Richtlinie zum Cyber Resilience Act frei
Die „Allgemeinen Anforderungen“ sollen Orientierung für Hersteller vernetzter Produkte schaffen. Auf Anfrage erhalten Unternehmen weitere Handreichungen.
Cyber Resilience Act: BSI veröffentlicht 1.0 der TR-03183
Die „Allgemeinen Anforderungen“ sollen Orientierung für Hersteller vernetzter Produkte schaffen. Auf Anfrage erhalten Unternehmen weitere Handreichungen.
Ivanti EPM: Update stopft drei hochriskante Sicherheitslecks
Im Endpoint Manager von Ivanti können Angreifer an drei Schwachstellen ansetzen und dabei etwa Zugangsdaten abgreifen.
LiteLLM-Angriff: Mehr als 2500 Unternehmen betroffen
IT-Forscher haben Zugriff auf die abgeflossenen Daten von tausenden Firmen beim LiteLLM-Supply-Chain-Angriff aus dem März erhalten.
Neue Phishing-Welle trifft zahlreiche Hotels: Gäste sollten wachsam sein
Nach einem Sicherheitsvorfall bei einem österreichischen IT-Dienstleister sehen sich Hotels mit gezielten Phishing-Angriffen auf ihre Gäste konfrontiert.
Palo Alto Networks: Zahlreiche Sicherheitslücken in Prisma Browser geschlossen
Es sind wichtige Sicherheitsupdates für Palo Alto Networks Unternehmensbrowser Prisma und die VPN-Lösung GlobalProtect App erschienen.
Zoom: Zero-Klick-Lücke ermöglicht Codeschmuggel
In Zoom haben IT-Forscher Zero-Klick-Lücken entdeckt, durch die Konferenzteilnehmer anderen beliebigen Code unterjubeln können.
Attacken auf VMware vCenter durch Path-Traversal-Lücke
Eine Ende Juli bekannt gewordene Path-Traversal-Lücke in VMware vCenter Syslog Server dient Angreifern zum Einbrechen und Einnisten.
VMware vCenter: Angreifer nisten sich durch Path-Traversal-Lücke ein
Eine Ende Juli bekannt gewordene Path-Traversal-Lücke in VMware vCenter Syslog Server dient Angreifern zum Einbrechen und Einnisten.
WhatsApp-Benutzernamen: Vor- und Nachteile im Überblick
Wie schützt ein WhatsApp-Benutzername vor Betrug – und welche Daten gibt man preis? Verbraucherschützer bewerten den Status quo beim Meta-Messenger.
Phishing-Wellen: Cyberangriffe auf IT-Dienstleister für Hotels
Nach einem Sicherheitsvorfall bei einem österreichischen IT-Dienstleister sehen sich Hotels mit gezielten Phishing-Angriffen auf ihre Gäste konfrontiert.
Architektur-Schwachstelle bei GPT-5, Claude und Gemini aufgedeckt
Über eine Sicherheitslücke lassen sich Abwägungsprotokolle von KI-Top-Systemen wie GPT-5 im Klartext auslesen – mithilfe kleinerer Modelle desselben…
Verschlüsselter KI-„Denkprozess“ gehackt: Schwache Modelle verraten Geheimnisse
Über eine Sicherheitslücke lassen sich Abwägungsprotokolle von KI-Top-Systemen wie GPT-5 im Klartext auslesen – mithilfe kleinerer Modelle desselben…
Geheimdienst-Reform: Mehr Befugnisse für BND und Verfassungsschutz
BND und Verfassungsschutz sollen künftig mehr Befugnisse erhalten, um aktiv Gefahren abzuwehren. Es ist ein Bruch mit Grundsatzprinzipien.
Der Security-Coprozessor in vielen CPUs ist unsicher
Das Trusted Platform Module ist das wichtigste Glied in der Vertrauenskette von PCs. Ausgerechnet dieses TPM ist angreifbar.
Der Security-Ko-Prozessor in vielen CPUs ist unsicher
Das Trusted Platform Module ist das wichtigste Glied in der Vertrauenskette von PCs. Ausgerechnet dieses TPM ist angreifbar.
Cisco warnt vor Attacken auf Secure Firewall Adaptive Security Appliance
Derzeit lassen Angreifer Cisco Secure Firewall Adaptive Security Appliance nach Attacken abstürzen. Ein Sicherheitspatch ist verfügbar.
Threema: DDoS-Angriffe sorgen für Ausfälle bei Messenger
Nach einem Angriff auf einen Dienstleister von Threema war der Messenger am Dienstag stundenlang nicht nutzbar. Am Mittwoch dauern die Attacken an.
Störungen bei Threema: DDoS-Angriffe sorgen für Ausfälle bei Messenger
Nach einem Angriff auf einen Dienstleister von Threema war der Messenger am Dienstag stundenlang nicht nutzbar. Am Mittwoch dauern die Attacken an.
WordPress-Lücke: Login-Seite öffnet Tür zur Serverübernahme
Die WordPress-Entwickler haben eine Schadcode-Sicherheitslücke mit der Bezeichnung XSS2Shell geschlossen.
Patchday Adobe: Schadcode-Schlupflöcher bedrohen Campaign Classic und ColdFusion
Wichtige Sicherheitsupdates schließen mehrere Schwachstellen an Adobe-Anwendungen.
Böse Screen-Sharing-Lücke in macOS: Exploit aus Apples Patch gebaut
Wer Apples praktische Bildschirm-teilen-Funktion auf dem Mac nutzt, muss sein Betriebssystem aktualisieren. Ein Exploit ließ sich schnell entwickeln.
Patchday: Angreifer attackieren Windows und verschaffen sich System-Rechte
Microsoft kümmert sich um rund 400 Sicherheitsprobleme in Azure, Office, Windows & Co. Mehrere Lücken gelten als kritisch.
Patch seit Mai verfügbar: Ransomware attackiert Microsoft Sharepoint
Eine schwere Sicherheitslücke in Microsoft SharePoint wird nun von Ransomware ausgenutzt. Ein Patch steht bereit, ungeschützte Systeme auch.
Brandenburg: Cyberangriff legt IT-System der Gedenkstätten lahm
Die Stiftung Brandenburgische Gedenkstätten wurde Opfer eines Ransomware-Angriffs. IT-Systeme sind derzeit außer Betrieb, ein Datenabfluss wird vermutet.
Patchday: SAP Commerce Cloud komplett kompromittierbar
SAP schließt in seinem Softwareproduktportfolio mehrere unter anderem kritische Sicherheitslücken.
Passkeys in der Praxis – Teil 2: Registrierung und Authentifizierung
Die exakten Abläufe bei Registrierung und Anmeldung per Passkey sind komplex. Wer sie kennt, kann das Verfahren sicher und spezifikationsgemäß…
IBM Db2: Sicherheitslücke macht Passwörter im Klartext einsehbar
IBMs Datenbanksystem Db2 ist über mehrere Schwachstellen angreifbar. Davon sind Client- und Serverversionen betroffen.
OpenAI führt GPT-5.6-Cyber ein und weitet Cybersecurity-Programm aus
Mit GPT-5.6-Cyber will OpenAI anspruchsvollere Sicherheitsaufgaben abdecken und seine Cyber-KI zugleich breiter in Unternehmen bringen.
Sicherheitslücken: Angreifer können Wachdienst von ClamAV stören
Der Open-Source-Virenscanner ClamAV ist verwundbar. Im schlimmsten Fall kann Schadcode auf Instanzen gelangen.
Steam-Hardware: Käufer müssen nach Cyberangriff mit Betrugsmails rechnen
Bei Valves Logistikpartner CEVA sind Namen und Adressen europäischer Steam-Hardware-Käufer abgeflossen. Valve warnt vor falschen Nachrichten.
Lahmer x86-Befehl hebelt triviale Schutzfunktion aus
Der mächtige System Management Mode (SMM) von x86-Prozessoren ist ein bevorzugtes Ziel von Angriffen. Ein Trick hebelt eine SMM-Schutzfunktion aus.
Dobrindt baut Drohnenabwehr nach Vorfall in Leipzig massiv aus
Nach dem versuchten Drohnenanschlag auf dem Leipziger Flughafen wächst der politische Druck. Innenminister Dobrindt reagiert mit mehr Abwehreinheiten.
Debatte um Drohnenabwehr: Bundespolizei soll mehr können
Nach dem versuchten Drohnenanschlag auf dem Leipziger Flughafen wächst der politische Druck. Innenminister Dobrindt reagiert mit mehr Abwehreinheiten.
Angriff auf Apples Private Cloud Compute: 150.000 Dollar für Sicherheitsforscher
Im Rahmen des PCC-Bug-Bounty-Programms, das seit 2024 Sicherheitsexperten offensteht, kam es zu einem erfolgreichen Angriff. Telemetrie-Daten konnten…
Schadcode-Attacken auf Progress LoadMaster im Gange
Derzeit haben Angreifer Progress LoadMaster auf dem Schirm und attackieren aktiv Systeme. Sicherheitspatches sind verfügbar.
Jetzt patchen! Admin-Attacken auf Metabase beobachtet
Angreifer nutzen zurzeit eine kritische Sicherheitslücke in der Business-Intelligence-Plattform Metabase aus. Admins müssen jetzt handeln.
Google-Threat-Intelligence-Chefin: Dank KI „mehr Zero-Days als je zuvor“
Bug-Bounty-Programme werden mit Fehlerberichten geflutet, User und Firmen leiden unter KI-Angriffen: Der Security-Bereich ändert sich rasant, sagt Sandra…
OpenAI: Neue, erschreckende Details zum Hugging-Face-Vorfall
Mitarbeiter von OpenAI enthüllen weitere Details rund um den Einbruch ihrer KI-Agenten bei anderen Firmen und offenbaren erschreckende Fahrlässigkeit.
Angreifer attackieren IBM Langflow und Apache-Tomcat-Server
Derzeit schieben Angreifer Schadcode auf IBM-Langflow-Instanzen. Im Cluster-Betrieb von Apache Tomcat können sie Datenverkehr mitlesen.
Durch Metabase-0day: Datenleck bei Laptophersteller Framework
Nur wenige Stunden nach Bekanntwerden einer Sicherheitslücke informiert der Framework seine Kunden. Metabase veröffentlichte eigene Sicherheitshinweise.
Lieferketten-Angriff auf keyv: Shai-Hulud-Wurm infiziert mehr als 440 npm-Pakete
Die populäre Key‑Value‑Datenbank keyv und andere weit verbreitete npm-Pakete waren Ziel einer Lieferkettenattacke. Der potenzielle Schaden ist groß.
Verschlüsselte iPhone-Backups: Apple kämpft gegen Londoner Begehrlichkeiten
Auch unter dem neuen Labour-Premierminister Burnham verlangt der britische Staat Hintertüren von Apple. Dessen Anwälte versuchen, sich zu wehren.
Screen Sharing in macOS: Lücke ermöglichte Zugriff ohne Authentifizierung
Apple hat in der Nacht zum Freitag für die letzten drei macOS-Versionen wichtige Updates vorgelegt. Sie beheben eine schwere Lücke in internen Netzwerken.
Sicherheitsupdates Cisco: Angreifer können WAN-Umgebungen stören
Mehrere kritische Lücken gefährden Netzwerkprodukte von Cisco. Amins sollten zügig die reparierten Versionen installieren.
Cyberkrimineller bekennt sich der Millionen-Erpressung von Cloud-Kunden schuldig
Nach dem Datenklau beim US-Cloud-Anbieter Snowflake hat ein Kanadier Millionen von dessen Kunden erpresst. Nach Schuldbekenntnis drohen ihm 2 bis 30 Jahre…
Auslegungssache 165: Europas Datenschutz in Bewegung
Der c’t-Datenschutz-Podcast beleuchtet den Datentransfer in die USA, neue Entscheidungen des EuGH und die stockende Reform der EU-Digitalregeln.
Fehlende Kontaktmöglichkeit: Deutschland verschläft Sicherheit per security.txt
Nur 1,8 Prozent der deutschen Webseiten bieten eine standardisierte security.txt an. Das BSI warnt vor den Risiken und verweist auf kommende…
Veeam One und Service Provider Console für Schadcode-Attacken anfällig
Die Backupmanagementlösungen Veeam One und Service Provider Console sind für verschiedene Attacken empfänglich. Sicherheitsupdates schaffen Abhilfe.
Sicherheitsforscher hackt Nordkorea-Hacker
Ein Sicherheitsforscher hat Einblick in nordkoreanische Hackergruppen gewonnen. Die Bilanz: Tausende betroffene Firmen und Milliardenbeute für das Regime.
Sicherheitspatches: Angreifer können Schadcode auf n8n-Servern ausführen
Die n8n-Entwicklwer haben in aktuellen Versionen insgesamt 18 Sicherheitslücken geschlossen.
Auch KI von Meta hackte sich in eine andere Firma
Nach OpenAI und Anthropic räumt nun auch Meta ein, dass sich eigene KI-Software in fremde Systeme gehackt hat.
Weitere KI-Attacke: Modell schleust Schwachstelle ein und manipuliert Menschen
Ein KI-Modell von Anthropic versuchte, eine Schwachstelle in Software einzuschleusen und manipulierte Menschen per E-Mail.
Sicherheitsupdates: TP-Links Netzwerk-Ökosystem Omada ist kompromittierbar
Sicherheitsforscher entdecken unter anderem kritische Lücken in TP-Link Omada, die sich auf weitere Netzwerkkomponenten ausweiten.
„Passwort“ Folge 63: Ein Rotes Kreuz für den Cyberspace
Mit einem Gast von der ETH Zürich geht es in dieser Podcastfolge um digitale Embleme. Die sollen, analog zum Roten Kreuz, im Cyberspace vor Angriffen…
Check Point: Angreifer können Security-Management-Server übernehmen
Aufgrund einer Sicherheitslücke können Angreifer die IT-Sicherheitslösung Security Management von Check Point attackieren. Hotfixes stehen zum Download.
Jetzt patchen! Angreifer attackieren N-able N-central
N-ables Endpoint-Managementlösung N-central ist verwundbar und Angreifer attackieren bereits Instanzen. Admins sollten zügig handeln.
Wenn die IT ausfällt: Krisensimulation für Krankenhäuser
Wie Krankenhäuser bei IT-Ausfällen reagieren, testet Nico Brüggemann vom Fraunhofer SIT. Er erklärt, warum Abläufe oft nur auf dem Papier funktionieren.
Seed phrases leicht zu erraten: Kryptodiebe leeren Offline-Wallets
Offline-Wallets sollen besonders sicher sein. Doch wenn der Zufallsgenerator nicht arbeitet, ist die seed phrase nicht wirklich geheim.
Neue Malware-Welle: Arch Linux blockiert AUR-Updates
Erneut verbreitet sich Malware über Arch User Repositorys. Daher gibt es vorerst überhaupt keine Updates für AUR.
KI-generierte Bugs: Apple zieht die Notbremse
Apple reagiert auf die Flut von KI-generierten Sicherheitsmeldungen und begrenzt die Einreichungen pro Person.
Apple: Limit für Bug-Meldungen pro Person
Apple reagiert auf die Flut von KI-generierten Sicherheitsmeldungen und begrenzt die Einreichungen pro Person.
Cyberangriff auf Liechtenstein – 31.000 Datensätze betroffen
Die Regierung Liechtensteins meldet einen Angriff auf ein Personenverzeichnis. Was steckt hinter dem Zugriff auf 31.000 Datensätze?
Kritische Schadcode-Sicherheitslücke bedroht Adobe Campaign Classic
Angreifer können Adobe Bridge und Campaign Classic attackieren. Dagegen abgesicherte Versionen stehen zum Download.
Eclipse und OWASP wollen Open-Source-Projekte in Sicherheitsfragen fortbilden
Der Cyber Resilience Act rückt näher und auch Open-Source-Projekte müssen sich darauf einstellen. Eclipse und OWASP bündeln nun ihre Hilfsangebote.
Auswärtiges Amt warnt vor IT-Fachkräften aus Nordkorea
IT-Fachkräfte aus Nordkorea unterwandern zunehmend westliche Unternehmen. Jetzt gibt es eine internationale Warnung davor.
Schlüsselklau bei Ruby on Rails – Kritische Lücke mit präparierten Bildern
Über kompromittierte Bilder können Angreifer Umgebungsvariablen des Servers einschließlich der Secrets auslesen und sich damit weitere Türen ins System…
IBM App Connect Enterprise: Angreifer können Daten manipulieren
IBMs Middleware-Plattform App Connect Enterprise ist über mehrere Sicherheitslücken attackierbar. Updates sind verfügbar.
„CosmosEscape“ ermöglichte Übernahme aller Microsoft-Azure-Datenbanken
Eine Verkettung von Sicherheitslücken ermöglichte vollen Zugang zu allen Azure-Cosmos-DB-Datenbanken.
SolarWinds Web Help Desk: Update bessert umgehbare Authentifizierung aus
SolarWinds schließt Sicherheitslücken in Web Help Desk. Eine gilt als kritisch und ermöglicht Angreifern, die Authentifizierung zu umgehen.
Russische Akteure greifen über Outlook-Web-Access-Lücke an
Eine Sicherheitslücke in OWA ermöglicht durch Anzeigen von Mails das Ausführen von JavaScript-Code. Russische Akteure nutzen das aus.
KI-Attacke: Auch Anthropic-Modelle griffen echte Unternehmen an
Nach einem Vorfall bei OpenAI räumt nun auch Anthropic ein, dass eigene KI-Modelle bei Sicherheitstests ungeplant echte Firmensysteme angegriffen haben.
Auch KI des OpenAI-Rivalen Anthropic griff echte Firmen an
Nach einem Vorfall bei OpenAI räumt nun auch Anthropic ein, dass eigene KI-Modelle bei Sicherheitstests ungeplant echte Firmensysteme angegriffen haben.
Gefahren beim Online-Spiel – Wie sich Jugendliche schützen
Cybergrooming zielt oft auf junge Menschen ab. Durch Bildung und Prävention können sich Jugendliche jedoch effektiv vor gefährlichen Kontakten schützen.
EU verhängt Sanktionen gegen Scam-Center in Südostasien
Der EU-Rat verhängt restriktive Maßnahmen gegen Kriminelle und Firmen in Südostasien, die groß angelegte Betrugszentren betreiben und Menschen versklaven.
IBM WebSphere Application Server: Sicherheitsproblem in Admin-Konsole gelöst
Mehrere Sicherheitslücken bedrohen IBM WebSphere Application Server und WebSphere Application Server Liberty.
Betrüger kapern Autohändler-Accounts: Hoher Schaden, zwei Festnahmen in Rumänien
Zwei mutmaßliche Täter sollen Konten von Fahrzeughändlern auf Verkaufsplattformen gekapert haben. Der Schaden beträgt über 660.000 Euro.
VMware ESX, vCenter, Workstation und Fusion: Updates schließen kritische Lücken
VMware-Updates für ESX, vCenter, Workstation und Fusion schließen Sicherheitslücken, die etwa die Umgehung der Authentifizierung erlauben.
Betrug im Online-Autohandel: Zwei Festnahmen, 100.000 Euro in Bar beschlagnahmt
Zwei mutmaßliche Täter sollen Konten von Fahrzeughändlern auf Verkaufsplattformen gekapert haben. Der Schaden beträgt über 660.000 Euro.
Sicherheitslücken: GitLab-Entwickler raten zu zügigem Update
Die Softwareentwicklungsumgebung GitLab ist verwundbar. Reparierte Ausgaben lösen mehrere Sicherheitsprobleme.