Kategorie: Nachrichten

Nachrichten

  • OculusIT erweitert SOC-Service für Hochschulen um Erkennung und Reaktion von Seceon

    OculusIT erweitert SOC-Service für Hochschulen um Erkennung und Reaktion von Seceon

    OculusIT hat die Plattform von Seceon zur Bedrohungserkennung und Reaktion in den Managed-Security-Operations-Center-Service integriert, den das Unternehmen für Colleges und Universitäten bereitstellt. Die Integration soll Analysten eine konsolidierte Übersicht über Campusnetzwerke, Endgeräte, Identitäten, Cloud-Dienste und Anwendungen bieten.

    Der Service korreliert Aktivitäten über mehrere Kontrollebenen hinweg

    Nach Angaben der Unternehmen erfasst und korreliert die Plattform Sicherheitsereignisse, priorisiert Warnmeldungen und unterstützt automatisierte Reaktions-Playbooks. Die Analysten von OculusIT bleiben innerhalb des Managed Service für Überwachung und Untersuchung verantwortlich. Das Angebot umfasst außerdem Berichte, die Anforderungen im Hochschulbereich wie FERPA und GLBA unterstützen sollen.

    Die Ankündigung beschreibt eine Serviceintegration und keinen unabhängigen Leistungstest. Einrichtungen sollten daher die Erkennungsabdeckung und die Reaktionsverfahren anhand ihrer eigenen Architektur und ihres eigenen Risikoprofils validieren.

    Campus-Verantwortliche sollten Anforderungen an Nachweise und Eskalation festlegen

    Ein Vertrag über einen Managed SOC sollte Protokollquellen, Aufbewahrungsfristen, die Zuständigkeit für Warnmeldungen, Eskalationsfristen und die nach einem Vorfall verfügbaren Nachweise festlegen. Universitäten sollten zudem Integrationen für Identitäten, Cloud-Dienste und Endgeräte testen, bevor sie sich auf automatisierte Reaktionen verlassen. Compliance-Berichte können die Governance unterstützen, ersetzen jedoch nicht die Validierung technischer Kontrollen. SectechMedia berichtet in seiner Cybersicherheitsberichterstattung über verwandte betriebliche Themen.

    Quellen

  • NIST vergibt 1,7 Millionen US-Dollar für regionale Cybersicherheits-Fachkräfteprogramme

    NIST vergibt 1,7 Millionen US-Dollar für regionale Cybersicherheits-Fachkräfteprogramme

    Das NIST hat im Rahmen von Kooperationsvereinbarungen mehr als 1,7 Millionen US-Dollar an neun Bildungs- und Gemeinschaftsorganisationen vergeben, die regionale Programme für Cybersicherheitsfachkräfte entwickeln. Die Förderung umfasst Projekte in acht Bundesstaaten und soll Schulungsangebote mit den Anforderungen lokaler Arbeitgeber und gemeinnütziger Organisationen verknüpfen.

    Projekte verbinden Bildung mit praxisorientierten Karrierewegen

    Die Vereinbarungen werden über die National Initiative for Cybersecurity Education des NIST verwaltet. Die einzelnen Förderbeträge belaufen sich auf bis zu 200.000 US-Dollar und unterstützen Regional Alliances and Multistakeholder Partnerships to Stimulate Cybersecurity Education and Workforce Development, kurz RAMPS.

    Zu den geplanten Aktivitäten zählen die Entwicklung von Lehrplänen, Programme für weiterführende Schulen und Hochschulen, Praktika, Ausbildungen, Workshops, Bootcamps, Wettbewerbe und praxisorientierte Projekte. Laut NIST erweitern die neuen Förderungen das RAMPS-Netzwerk auf 55 Gemeinschaften in 26 Bundesstaaten.

    Fachkräfteplanung sollte Kompetenzen realen Systemen zuordnen

    Ein größeres Schulungsvolumen allein behebt keine operativen Personalengpässe. Arbeitgeber und Bildungseinrichtungen benötigen klar definierte Rollen, betreute Praxiserfahrung und Nachweise dafür, dass die Teilnehmenden sicher mit Identitäts-, Netzwerk-, Cloud- und Incident-Response-Systemen arbeiten können. Das NICE Workforce Framework bietet eine gemeinsame Sprache für diese Zuordnung, während regionale Partnerschaften die Umsetzung an die lokale Infrastruktur und Wirtschaft anpassen können. SectechMedia begleitet Themen rund um Fachkräfte und operative Resilienz in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    Das NIST hat Umsetzungsleitlinien zum Schutz von Online-Identitäts- und Zugriffstoken vor Diebstahl, Fälschung und Missbrauch finalisiert. Token ermöglichen es Anwendungen und Diensten, authentifizierte Benutzer zu erkennen, ohne wiederholt Anmeldedaten abzufragen. Gestohlene oder gefälschte Token können es einem Angreifer jedoch ermöglichen, sich unter Umgehung der üblichen Anmeldeprüfungen als legitimes Konto auszugeben.

    Die Leitlinien nutzen eine Referenzimplementierung in der Cloud

    Die Veröffentlichung beschreibt eine Zero-Trust-Architektur, die auf kommerziellen und quelloffenen Technologien basiert. Sie behandelt die Erkennung, Sichtbarkeit, Validierung und Durchsetzung von Token über Identitätsanbieter, Anwendungen und Cloud-Dienste hinweg. Das NIST entwickelte den Praxisleitfaden gemeinsam mit der CISA und Partnern aus der Industrie über das National Cybersecurity Center of Excellence.

    Das endgültige Dokument betont, dass der Schutz von Token nicht auf ein einzelnes Produkt beschränkt ist. Organisationen benötigen eine koordinierte Telemetrie und Richtliniendurchsetzung über die Systeme hinweg, die Token ausstellen, empfangen und validieren.

    Betriebsteams sollten den Widerruf und die Erkennung von Missbrauch testen

    Identitätsteams sollten Token-Typen inventarisieren, Vertrauensbeziehungen dokumentieren, unnötig lange Token-Laufzeiten verkürzen und überprüfen, ob der Widerruf während eines Vorfalls funktioniert. Die Überwachung sollte ungewöhnliche Ausstellungen, Wiederverwendungen sowie Nutzungen von unerwarteten Geräten oder Standorten erkennen. Diese Kontrollen ergänzen phishingresistente Authentifizierung, anstatt sie zu ersetzen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Identitäts- und Zugriffskontrolle.

    Quellen

  • NIST-Quantensensoren verbessern die Genauigkeit der Überwachung von Nuklearmaterial

    NIST-Quantensensoren verbessern die Genauigkeit der Überwachung von Nuklearmaterial

    Forscher des NIST und internationale Partner haben ultrasensitive Quantensensoren eingesetzt, um Röntgenemissionen von Uran, Plutonium und Neptunium mit erheblich höherer Präzision zu messen. Die Messungen können Analysten dabei helfen, diese Röntgenstrahlung von überlagerten Gammastrahlensignalen zu trennen, die zur Identifizierung und Bilanzierung von Nuklearmaterial verwendet werden.

    Übergangskantensensoren trennen überlagerte Signale

    Bei den Arbeiten kamen Arrays aus Übergangskantensensoren zum Einsatz, supraleitende Bauelemente, die knapp oberhalb des absoluten Nullpunkts betrieben werden. Ein eintreffendes Photon bewirkt eine messbare Widerstandsänderung, sodass der Detektor dessen Energie mit hoher Auflösung bestimmen kann. Laut NIST reduzierten die neuen Messungen die Unsicherheit gegenüber früheren Werten um ein Drittel bis ein Achtel.

    Genauere Röntgendaten ermöglichen es Überwachungssystemen, Hintergrundstörungen herauszurechnen und Isotopenverhältnisse präziser zu bestimmen. Diese Verhältnisse sind für nukleare Sicherungsmaßnahmen von Bedeutung, da sie dabei helfen, die Materialzusammensetzung und den Anreicherungsgrad zu unterscheiden.

    Der Einsatz erfordert weiterhin spezialisierte Infrastruktur

    Die Sensoren benötigen eine kryogene Kühlung und sind keine tragbaren Instrumente. Laut NIST können die Arrays dort betrieben werden, wo ausreichend Strom und Kühlleistung zur Verfügung stehen; Proben können zudem an entsprechend ausgestattete Labore geschickt werden. Die Technologie könnte Messverzögerungen in kerntechnischen Anlagen verkürzen, doch ihre betriebliche Einführung erfordert Kalibrierung, Kontrollen der Beweismittelkette und validierte Verfahren. SectechMedia berichtet im Rahmen seiner Berichterstattung über industrielle Überwachung über verwandte Systeme.

    Quellen

  • CISA nimmt aktiv ausgenutzte Datei-Inklusionslücke im WordPress-Kern in den KEV-Katalog auf

    CISA nimmt aktiv ausgenutzte Datei-Inklusionslücke im WordPress-Kern in den KEV-Katalog auf

    CISA hat CVE-2026-87902, eine Datei-Inklusionsschwachstelle im WordPress-Kern, in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, nachdem die aktive Ausnutzung bestätigt worden war. Das Problem betrifft WordPress-Versionen vor 7.1.2; die Korrekturen wurden auch auf weiterhin gepflegte ältere Entwicklungszweige zurückportiert.

    Bestimmte Bedingungen können eine lokale Dateieinbindung in eine Codeausführung verwandeln

    Die Schwachstelle betrifft die Auflösung von Seitenvorlagen in get_page_template(). Ein nicht authentifizierter Angreifer kann WordPress dazu veranlassen, eine ausgewählte lesbare lokale PHP-Datei außerhalb der Verzeichnisse des aktiven Themes einzubinden. Die Ausnutzung setzt zusätzliche server- und themespezifische Bedingungen voraus, doch eine erfolgreiche Angriffskette kann zur entfernten Codeausführung führen. Der CVE-Eintrag weist der Schwachstelle einen hohen Schweregrad zu und hält fest, dass weder eine Benutzerinteraktion noch vorherige Berechtigungen erforderlich sind.

    WordPress veröffentlichte Version 7.1.2 am 22. September und empfahl umgehende Aktualisierungen. CISA nahm die Schwachstelle am 25. September in den KEV-Katalog auf, während öffentliche Berichte kurz nach Bereitstellung des Patches bereits Sondierungsversuche dokumentierten.

    Bestandsaufnahme und Überprüfung sind nach dem Patchen entscheidend

    Betreiber sollten auf jeder Website die tatsächlich eingesetzte Version des WordPress-Kerns bestätigen, das entsprechende Sicherheitsupdate installieren, Web- und Dateiänderungs-Telemetriedaten prüfen und sicherstellen, dass nicht mehr unterstützte Instanzen nicht exponiert sind. Das Einspielen eines Patches belegt für sich genommen nicht, dass auf eine zuvor exponierte Website nicht bereits zugegriffen wurde. SectechMedia verfolgt damit verbundene betriebliche Risiken in seiner Cybersicherheitsberichterstattung.

    Quellen

  • F-Droid 2.0 gestaltet die Suche und Aktualisierung quelloffener Android-Apps neu

    F-Droid 2.0 gestaltet die Suche und Aktualisierung quelloffener Android-Apps neu

    F-Droid hat Version 2.0 seines offiziellen Android-Clients veröffentlicht und bezeichnet sie als das umfassendste Anwendungsupdate des Projekts seit zehn Jahren. Die Neugestaltung modernisiert die Art und Weise, wie Nutzer freie und quelloffene Android-Anwendungen entdecken, suchen und pflegen, behält dabei jedoch das Repository-Modell von F-Droid bei.

    Der Client wurde auf Grundlage aktueller Android-Muster neu entwickelt

    Die Benutzeroberfläche konzentriert sich nun auf Entdecken, Suche und Meine Apps. Kategorien sind in den Entdeckungsbereich integriert, während installierte Anwendungen und Aktualisierungen unter Meine Apps zusammengeführt wurden. Nach Angaben des Projekts wurden wichtige Komponenten nach 14 Testversionen mit Kotlin Compose neu geschrieben und bilden damit eine neue Grundlage für die künftige Entwicklung.

    Der Entdeckungsbereich umfasst neu hinzugefügte, kürzlich aktualisierte und häufig heruntergeladene Anwendungen. Auch das Kategoriensystem wurde erweitert, damit sich spezialisierte Werkzeuge wie VPNs, Firewalls und Passwortmanager leichter finden lassen. Laut F-Droid bleibt das Nutzungserlebnis frei von verhaltensbasiertem Tracking.

    Vertrauen in Repositorys erfordert weiterhin eine fundierte Prüfung

    Ein neu gestalteter Client kann die Sichtbarkeit von Aktualisierungen und das Auffinden von Software verbessern. Nutzer und Organisationen sollten jedoch weiterhin Repository-Richtlinien, Signierung, Aktualisierungsrhythmus und Anwendungsberechtigungen prüfen. Für mobile Geräteflotten ist zudem eine klare Regelung für Software erforderlich, die außerhalb eines verwalteten kommerziellen App-Stores installiert wird. SectechMedia behandelt entsprechende Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Lokales KI-Modell überarbeitet Credential-Dumper und umgeht im Labortest zwei EDR-Produkte

    Lokales KI-Modell überarbeitet Credential-Dumper und umgeht im Labortest zwei EDR-Produkte

    Ein Sicherheitsforscher berichtet, dass ein unzensiertes lokales KI-Modell ein Windows-Programm zum Auslesen von Anmeldedaten so lange veränderte, bis es ohne Warnmeldungen zweier im Testlabor verfügbarer Endpoint-Detection-and-Response-Produkte ausgeführt wurde. Das Experiment belegt keine universelle Umgehung von EDR-Systemen, veranschaulicht jedoch, wie lokale Modelle ohne dienstseitige Schutzmechanismen die iterative Entwicklung offensiver Werkzeuge beschleunigen können.

    Das Modell veränderte mehrere beobachtbare Verhaltensweisen

    Der Test begann mit einem Tool, das den LSASS-Prozess klonen und einen verschlüsselten Speicherabbild-Dump erstellen sollte. Die ersten Versionen wurden erkannt. Nach Aufforderungen, unauffälliger vorzugehen, änderte das lokale Modell das Verhalten bei der Prozesserzeugung, reduzierte die Zugriffsrechte, fügte zeitliche Variationen ein, änderte die Ausgabepfade und entfernte eingebettete Zeichenfolgen. Der Forscher berichtet, dass der überarbeitete Build anschließend ohne Erkennung durch die beiden getesteten Produkte ausgeführt wurde.

    Das Ergebnis beschränkt sich auf eine Laborumgebung, eine Aufgabe und zwei nicht näher bezeichnete EDR-Plattformen. Daraus sollte nicht verallgemeinernd abgeleitet werden, dass KI jedes Endpoint-Produkt umgehen kann.

    Verteidiger benötigen Validierung auf Verhaltensebene

    Sicherheitsteams sollten Schutzmaßnahmen anhand von Verhaltensweisen beim Zugriff auf Anmeldedaten testen, statt sich ausschließlich auf statische Signaturen zu verlassen. Sinnvolle Schutzebenen umfassen LSASS-Schutz, die Isolierung von Anmeldedaten, die Reduzierung von Berechtigungen, Telemetriedaten zu Prozesszugriffen sowie die Korrelation zwischen Endpoint- und Identitätssystemen. Auch die Governance von Modellen ist relevant, wenn Organisationen lokale KI-Tools zulassen. SectechMedia verfolgt diese Risiken in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Brand in einem Wohngebäude in Oakland verletzt vier Menschen und macht rund 70 Bewohner obdachlos

    Brand in einem Wohngebäude in Oakland verletzt vier Menschen und macht rund 70 Bewohner obdachlos

    Bei einem Brand der Alarmstufe drei in einem vierstöckigen Wohngebäude in East Oakland wurden vier Bewohner verletzt und rund 70 Menschen obdachlos. Dies geht aus lokalen Medienberichten hervor, die sich auf Angaben der Feuerwehr stützen. Der Brand brach kurz nach Mitternacht im Häuserblock 5100 der Bancroft Avenue aus. Beim Eintreffen der Einsatzkräfte waren Rauch und Flammen auf allen vier Etagen sichtbar.

    Einsatzkräfte führten während der Eskalation Rettungen durch

    Innerhalb weniger Minuten wurde die Alarmstufe auf drei erhöht; rund 65 Feuerwehrleute waren im Einsatz. Die Einsatzkräfte retteten mehrere Bewohner, während andere das Gebäude selbstständig verließen. Drei Erwachsene und ein neunjähriges Kind wurden wegen Rauchgasvergiftungen und anderer Verletzungen in ein Krankenhaus gebracht. Verletzungen unter den Feuerwehrleuten wurden nicht gemeldet. Der Brand war nach etwas mehr als einer Stunde unter Kontrolle.

    Die Behörden berichteten von erheblichen Schäden. Das Gebäude mit 21 Wohneinheiten wurde als unbewohnbar gesperrt. Mit Unterstützung des Roten Kreuzes wurde eine Notunterbringung organisiert. Zum Zeitpunkt der Berichterstattung wurde die Brandursache noch untersucht.

    Brände in Mehrfamilienhäusern stellen mehrere Schutzmaßnahmen auf die Probe

    Brände in Wohngebäuden stellen gleichzeitig hohe Anforderungen an die Detektion, die Hörbarkeit von Alarmen, geschützte Fluchtwege, die Brandabschnittsbildung und den Zugang für die Feuerwehr. Bei der Auswertung nach dem Ereignis sollte untersucht werden, ob die Alarme jeden bewohnten Bereich erreichten, wie sich der Rauch auf die Ausgänge auswirkte und ob die Erfassung der Bewohner die Rettungsmaßnahmen unterstützte. SectechMedia begleitet diese technischen Themen in seiner Berichterstattung über Brand- und Lebensschutz.

    Quellen

  • US-Senat nimmt landesweites Kennzeichenkameranetz von Flock verstärkt unter die Lupe

    US-Senat nimmt landesweites Kennzeichenkameranetz von Flock verstärkt unter die Lupe

    Das landesweite Netz automatisierter Kennzeichenerkennungskameras von Flock Safety wird von US-Gesetzgebern wegen der Suchpraktiken, des Datenaustauschs und der Rechenschaftspflicht verstärkt unter die Lupe genommen. Bei einer Anhörung eines Unterausschusses des Justizausschusses des Senats kamen Vertreter des Unternehmens, der Strafverfolgungsbehörden und der Bürgerrechtsorganisationen zusammen, um zu erörtern, wie lokal beschaffte Kameras ein wesentlich umfassenderes durchsuchbares Netz bilden können.

    Lokale Kameras können überregionale Suchvorgänge unterstützen

    Flock-Kameras erfassen Fahrzeugkennzeichen und zugehörige Merkmale und machen die Datensätze anschließend entsprechend den Berechtigungen und Aufbewahrungseinstellungen der jeweiligen Behörde durchsuchbar. Das System kann behörden- und gebietsübergreifende Ermittlungen unterstützen, doch diese Reichweite wirft zugleich Fragen dazu auf, wer die Daten durchsuchen darf, welche Zwecke zulässig sind und wie Missbrauch erkannt wird. Senatoren haben nach Berichten über Suchvorgänge, die Behörden- oder Bundesstaatsgrenzen überschritten, Informationen zu den Schutzmaßnahmen angefordert.

    Nach Angaben von Flock umfassen die Kontrollen Auditprotokolle, Zweckangaben, rollenbasierte Berechtigungen sowie Optionen, mit denen Behörden den Datenaustausch beschränken können. Diese Kontrollen hängen jedoch weiterhin von der Konfiguration der Richtlinien, der Überprüfung durch Vorgesetzte und einer wirksamen Reaktion ab, wenn ein Suchvorgang gegen Regeln verstößt.

    Governance muss dem Umfang des Netzes entsprechen

    Behörden, die Kennzeichenerkennungsnetze bewerten, sollten vor der Einführung die zulässigen Nutzungszwecke, die Aufbewahrung, den behördenübergreifenden Zugriff und die Häufigkeit der Auditprüfungen festlegen. Bei der Beschaffung sollten zudem exportierbare Protokolle und ein Verfahren zur Untersuchung von Beschwerden vorgeschrieben werden. Es geht nicht nur um die Genauigkeit der Kameras, sondern darum, ob die Zugriffsregeln auch bei wachsendem Netz durchsetzbar bleiben. SectechMedia begleitet diese Systeme in seiner Berichterstattung zur Perimetersicherheit.

    Quellen

  • Lunex Stealer nutzt anfälligen AMD-Treiber, um Sicherheitstools zu blenden

    Lunex Stealer nutzt anfälligen AMD-Treiber, um Sicherheitstools zu blenden

    Forscher haben eine mehrstufige Windows-Malware-Kette dokumentiert, bei der Lunex Stealer einen legitim signierten, aber anfälligen AMD-Kerneltreiber missbraucht, bevor Browser- und Kryptowährungsdaten erfasst werden. Die Technik ist ein Beispiel für „Bring Your Own Vulnerable Driver“ (BYOVD), bei dem Angreifer einen vertrauenswürdigen Treiber laden, dessen bekannte Schwachstelle Funktionen auf Kernel-Ebene ermöglicht.

    Der Treiber wird zur Schwächung der Überwachung eingesetzt

    Die Angriffskette beginnt mit einer gefälschten Verifizierungsseite und einem schädlichen Installationsprogramm. Dessen Loader nutzt den mit CVE-2023-20598 verbundenen anfälligen Treiber PDFWKRNL.sys, um die von Sicherheitsprodukten verwendeten Callbacks zu beeinträchtigen. Die Produkte können weiterhin ausgeführt werden, verlieren jedoch den Einblick in die nachfolgenden Aktivitäten. Der abschließend eingesetzte Stealer zielt auf Anmeldedaten, Sitzungscookies und Wallet-Informationen aus mehreren Chromium-basierten Browsern ab und kann zur Persistenz sowie für entfernte Dateioperationen eine Native-Messaging-Komponente hinzufügen.

    AMD veröffentlichte 2023 sein ursprüngliches Bulletin zur Treiberschwachstelle. Die aktuelle Kampagne ist relevant, weil sie zeigt, wie ältere Schwachstellen in signierten Treibern mit neueren Techniken zur Malware-Verbreitung und Persistenz kombiniert werden können.

    Treiberkontrollen müssen im Betrieb getestet werden

    Verantwortliche für die Abwehr sollten anfällige Treiber inventarisieren, Herstellerupdates einspielen, die Telemetriedaten zum Laden von Treibern überprüfen und testen, ob Microsofts Sperrliste für anfällige Treiber in ihrer tatsächlichen Windows-Konfiguration aktiv ist. Der Diebstahl von Browser-Anmeldedaten erhöht zudem den Stellenwert phishingresistenter Authentifizierung und eines schnellen Widerrufs von Sitzungen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung zur Cybersicherheit.

    Quellen