Das US-Gesundheitstechnologieunternehmen Astrana hat der Börsenaufsicht Securities and Exchange Commission (SEC) mitgeteilt, dass Angreifer Zugriff auf seine Server erlangt und private oder vertrauliche Informationen erbeutet haben. Das Unternehmen stuft den Vorfall als wesentlich für seine Finanzlage ein.
Mit der am Dienstagabend eingereichten Meldung reiht sich Astrana in eine Serie von Gesundheitstechnologiefirmen ein, die der US-Börsenaufsicht in den vergangenen Monaten einen Cyberangriff gemeldet haben.
Gefälschte Telefonnummer öffnete die Tür
Laut dem Bericht begann der Einbruch nicht mit einer Softwarelücke, sondern mit einem Telefonanruf. Die Angreifer gaben sich als Astrana-Mitarbeiter aus und fälschten die zentrale Telefonnummer des Unternehmens. So schien es, als kämen die Anrufe bei den Beschäftigten von einer vertrauenswürdigen internen Leitung.
Eine neu entdeckte Malware-as-a-Service-Plattform (MaaS) für Android namens RemControl hat es auf Bankkunden in Europa, Kanada und im Nahen Osten abgesehen. Laut Group-IB verbreitet sich die Schadsoftware über Malvertising-Kampagnen, die sich als TVTap ausgeben, eine IPTV-Streaming-App.
Nach Angaben der Forscher ist die Infrastruktur hinter RemControl mindestens seit Mai in Betrieb. Die ersten Samples tauchten im Juli auf und brachten bereits mehr als 30 Phishing-Overlays mit, die Bankzugangsdaten abgreifen sollen. Im Visier stehen unter anderem Italien, Frankreich, Spanien, Polen und Portugal sowie Kanada und mehrere Staaten im Nahen Osten.
Gefälschte Google-Play-Seiten und Traffic über Werbung
Die Domain third-party.com wird in Entwicklerdokumentationen und Codebeispielen gern als Platzhalter für externe Websites verwendet. Inzwischen liefert sie eine gefälschte Cloudflare-Prüfseite aus. Die Seite soll Windows-Nutzer dazu bringen, schädliche PowerShell-Befehle auszuführen.
Manifold Security stieß auf die Seite, als das Unternehmen öffentliche KI-Skills und Dokumentationen von MCP-Servern (Model Context Protocol) untersuchte, in denen die Domain vorkam. BleepingComputer hat die Ergebnisse später bestätigt.
Entwickler nutzen third-party.com seit Langem so wie example.com: als Stellvertreter für eine beliebige fremde Website, Schnittstelle oder einen Dienst. Einen wichtigen Unterschied gibt es allerdings. Die IANA, die zentrale Namensressourcen des Internets verwaltet, reserviert example.com, example.net und example.org für Dokumentationszwecke. Diese Domains lassen sich weder registrieren noch übertragen. third-party.com genießt keinen solchen Schutz. Es ist eine ganz normal registrierte Domain, und wer sie besitzt, bestimmt, was sie ausliefert.
Forscher von Zenity Labs haben drei Sicherheitslücken in Salesforce Agentforce offengelegt, der Plattform des Unternehmens für KI-Agenten. Angreifer hätten die Schwachstellen ausnutzen können, um vertrauenswürdige Agenten gegen die eigene Organisation zu richten. Die Agenten ließen sich dazu bringen, sensible Daten aus dem Kundenbeziehungsmanagement (CRM) preiszugeben oder Phishing-Nachrichten an Mitarbeiter zu verschicken.
Die Forscher nennen die Gruppe von Fehlern SalesBleed. Laut Zenity Labs ermöglichten zwei der Lücken den Abfluss von Daten ganz ohne Klick. Mit der dritten konnte ein Angreifer einen Agentforce-Agenten als Waffe einsetzen, um Phishing innerhalb eines Unternehmens zu verbreiten.
Zenity Labs meldete die Probleme am 1. Juni an Salesforce. Salesforce bestätigte, dass alle drei bis zum 19. August behoben waren.
Guy Fawkes News finanziert sich durch Werbung. Sie können wählen, wie Sie diese Website nutzen möchten:
Mit Werbung: Wir laden ein Werbeskript eines externen Werbenetzwerks. Das Werbenetzwerk kann Cookies setzen, Ihre IP-Adresse und Geräteinformationen verwenden und Daten außerhalb der EU verarbeiten. Außerdem zählen wir Ihre Besuche für unsere eigene Besucherstatistik (mit einer zufälligen ID, die in Ihrem Browser gespeichert wird).
Werbefrei für 0,99 € pro Monat: keine Werbung und kein Werbe-Tracking. Jederzeit kündbar.
Sie können Ihre Entscheidung jederzeit über „Cookie-Einstellungen“ unten auf jeder Seite ändern.