Fast 800 bösartige npm-Pakete liefern RAT und Infostealer
Nahezu 800 bösartige npm-Pakete wurden entdeckt, die über ein ungewöhnliches README-Ladeschema RAT- und Infostealer-Nachladen auslösen. Die Kampagne zielt auf Windows, macOS und Linux ab.
Nahezu 800 bösartige npm-Pakete wurden entdeckt, die über ein ungewöhnliches README-Ladeschema RAT- und Infostealer-Nachladen auslösen. Die Kampagne zielt auf Windows, macOS und Linux ab.
ClickFix-Angriffe macOS setzen auf eine täuschende Terminal-Eingabe, die eine Go-basierte Schadsoftware nachlädt. Neben Passwort- und Keychain-Diebstahl kann sie Kryptowährungs-Wallets langsam leeren.
UNC6671 Vishing-Angriffe richten sich an Mitarbeitende mit Anrufen über private Mobilnummern. Ziel ist, über gefälschte Login-Seiten Zugangsdaten und MFA-Token abzugreifen und damit SaaS-Umgebungen zu kompromittieren.
Diese Woche bringt wichtige Cybersecurity-News: KI stoppt Betrugsmaschen, Apple setzt Grenzen für Bug-Bounty-Einreichungen, und neue Angriffe treffen Häfen sowie Finanzhäuser.
WordPress hat eine kritische Pre-Authentifizierungs-Sicherheitslücke in der Login-Seite gepatcht. Aktualisieren Sie sofort, da die Schwachstelle Kettenangriffe bis zu PHP-Code-Ausführung ermöglichen kann.
Open Source stirbt nicht aus. Doch mit wachsendem Risiko und strengeren Anforderungen wird es für Unternehmen nur dann verlässlich, wenn es als „Enterprise-Source“ nachweisbar lebendig bleibt.
Eine Use-after-free-Lücke im Linux-SCTP-Code (CVE-2026-64564) kann unter bestimmten Bedingungen lokalen Root-Zugriff ermöglichen. Forscher berichten zudem von einer möglichen Flucht aus Containern bis zum Host.
UNC6671, eine Vishing-Extortion-Gruppe, hat ihre Markenbezeichnungen geändert und neue Operationen aufgebaut. Dennoch bleiben ihre Methoden zur Abzweigung von Zugangsdaten und MFA-Token ähnlich.
Forschende warnen vor Microsoft 365 AitM-Phishing, das Konten per Zwischenangriff übernimmt. Täter sammeln dabei gezielt E-Mails aus Payroll-, HR- und Finanzbereichen.
Der KI-gestützte HTTP Terminator von PortSwigger hat nach dem Test von zehntausenden Kandidaten neue HTTP-Desync-Varianten identifiziert und geprüft. Zusätzlich wurde in einer human-guided Kette ein Apache-Problem als Zero-Day sichtbar.