Archiv vom

WordPress-Lücke CVE-2026-87902 für Codeausführung genutzt

Angreifer suchen nicht mehr nur nach WordPress-Seiten, die für CVE-2026-87902 anfällig sind. Inzwischen nutzen sie die Schwachstelle aus, um Dateien einzuschleusen, die beim Aufruf Shell-Befehle ausführen. Das berichtet das auf WordPress-Sicherheit spezialisierte Unternehmen Patchstack.

Die Lücke wurde mit WordPress 7.1.2 geschlossen. Weniger als fünf Stunden nach der Veröffentlichung begannen die ersten Scans. Seitdem hat sich der bösartige Datenverkehr verzehnfacht, und die Angreifer versuchen nun, Schadcode auszuliefern.

Nach Angaben von Patchstack gingen die ersten bösartigen Anfragen am 22. September um 17:44 Uhr UTC ein. Sie stammten von einer kleinen Gruppe von IP-Adressen und richteten sich gegen mehrere Seiten, die das Unternehmen schützt.

Read More


Datei-Benachrichtigungen verraten Aktivität anderer Nutzer

Forscher der Technischen Universität Graz in Österreich haben gezeigt, dass sich die Benachrichtigungsfunktionen für Dateiänderungen in Linux, Android, Windows und macOS nutzen lassen, um andere Nutzer desselben Systems auszuspionieren. Was dabei nach außen dringt, reicht vom Tipprhythmus einer Person bis zu den Websites, die sie besucht.

Alle vier Betriebssysteme erlauben es Anwendungen, sich benachrichtigen zu lassen, wenn Dateien angelegt, geändert oder gelöscht werden. Texteditoren, Dateimanager, Sync-Programme und Virenscanner sind darauf angewiesen. Erhöhte Rechte sind dafür nicht nötig, nur Lesezugriff auf den überwachten Ort.

Den Inhalt einer Datei legen die Angriffe nie offen. Die Forscher stellten jedoch fest, dass Dateinamen und der zeitliche Ablauf der Ereignisse ausreichen, um zu rekonstruieren, was Nutzer, Anwendungen und das System gerade tun. Die meisten Szenarien setzen einen Angreifer voraus, der bereits Code auf dem Rechner unter einem eigenen Konto ausführen kann. Unter Android könnte das eine App sein, die überhaupt keine Berechtigungen anfordert.

Read More


Carbonato-Malware kapert Docker-Hosts mit KI-Agenten

Ein neu entdecktes Botnetz namens Carbonato bricht in schlecht gesicherte Docker-Hosts ein und installiert dort das KI-Framework Hermes Agent, das anschließend auf den kompromittierten Rechnern die Befehle der Betreiber ausführt. Das berichtet ThreatDown.

Das auf Unternehmenssicherheit spezialisierte Unternehmen fand die Schadsoftware in einer Docker-Registry ohne Authentifizierung, die fast 60 Repositories und 4,3 GB an Image-Daten enthielt. Die dort sichergestellten Spuren der Angriffe reichen von Oktober 2024 bis August 2026. Das Archiv enthielt außerdem Details zu einer weiteren Kampagne, die gefälschte Kryptowallet-Apps verbreitete. Diese Masche tauchte zuletzt auch in Infostealer-Kampagnen gegen Mac-Nutzer auf.

Vom offenen Port zum privilegierten Container

Read More


Salt Typhoon: Gesetzentwurf für freiwillige Telekom-Regeln

Zwei US-Senatoren aus unterschiedlichen Parteien wollen, dass sich die Telekommunikationsbranche an gemeinsame Best Practices für die Cybersicherheit hält. Die Umsetzung wäre freiwillig. Unternehmen, die nachweisen können, dass sie die Vorgaben einhalten, könnten sich optional zertifizieren lassen.

Die Senatoren Mark Warner (D-VA) und Ted Cruz (R-TX) haben am Donnerstag den Telecommunications Cybersecurity and Resilience Act eingebracht. Sie verwiesen dabei auf die Kampagne Salt Typhoon, bei der chinesische Hacker über mehrere Jahre hinweg in fast alle großen US-Telekommunikationsanbieter eingedrungen waren.

„Der Salt-Typhoon-Angriff war der schlimmste Telekom-Hack in der Geschichte unseres Landes und hat uns gezeigt, wie verwundbar unsere kritische Infrastruktur ist, aber das muss nicht so sein“, sagte Warner. „Wenn Telekommunikationsunternehmen Best Practices für die Cybersicherheit übernehmen, können unsere Netze widerstandsfähiger werden.“

Read More


RemControl: Android-Bankingtrojaner in Europa und Kanada

Eine neu entdeckte Malware-as-a-Service-Plattform (MaaS) für Android namens RemControl hat es auf Bankkunden in Europa, Kanada und im Nahen Osten abgesehen. Laut Group-IB verbreitet sich die Schadsoftware über Malvertising-Kampagnen, die sich als TVTap ausgeben, eine IPTV-Streaming-App.

Nach Angaben der Forscher ist die Infrastruktur hinter RemControl mindestens seit Mai in Betrieb. Die ersten Samples tauchten im Juli auf und brachten bereits mehr als 30 Phishing-Overlays mit, die Bankzugangsdaten abgreifen sollen. Im Visier stehen unter anderem Italien, Frankreich, Spanien, Polen und Portugal sowie Kanada und mehrere Staaten im Nahen Osten.

Gefälschte Google-Play-Seiten und Traffic über Werbung

Read More