Kategorie: Cyber-physische Sicherheit

Cyber-physische Sicherheit

  • Google: KI verändert die Entdeckung und Ausnutzung von Schwachstellen

    Google: KI verändert die Entdeckung und Ausnutzung von Schwachstellen

    Laut der Google Threat Intelligence Group verändert künstliche Intelligenz sowohl das Ausmaß als auch die Art der Entdeckung von Software-Schwachstellen. Ihre Analyse ergab, dass die Zahl der monatlichen Offenlegungen im Verlauf des Jahres 2026 stark anstieg, während sich die Ausnutzungsaktivitäten zunehmend darauf konzentrierten, bereits offengelegte Schwachstellen rasch zur Ausnutzung aufzubereiten, anstatt eine breite Welle neuer Zero-Days hervorzubringen.

    Zahl der Offenlegungen und Ausnutzungen gestiegen

    Google berichtete, dass die Zahl der monatlich offengelegten Schwachstellen von 5,045 im Januar auf mehr als 10,000 im Juli und August stieg. Die Gruppe zählte zudem 141 Schwachstellen, die in den ersten acht Monaten des Jahres 2026 aktiv ausgenutzt wurden. Damit wurde bereits die Gesamtzahl für das gesamte Jahr 2025 übertroffen.

    Den Forschern zufolge kann eine KI-gestützte Analyse Angreifern helfen, Patches, Produktversionen, Sicherheitshinweise und Proof-of-Concept-Code zu vergleichen und so die Ausnutzung von N-Day-Schwachstellen zu beschleunigen. Gleichzeitig finden autonome Forschungswerkzeuge Sicherheitsmängel, darunter Schwachstellen mit schwerwiegenden Auswirkungen in exponierten Unternehmensprodukten.

    Patch-Priorisierung muss schrumpfende Zeitfenster berücksichtigen

    Verantwortliche für die Abwehr sollten höhere Offenlegungszahlen nicht als gleich hohes Risiko bei jeder CVE interpretieren. Die Erreichbarkeit über das Internet, Belege für eine Ausnutzung, erlangte Berechtigungen und verfügbare Abhilfemaßnahmen bleiben entscheidend. Anlagenbetreiber müssen anfällige Edge-Systeme schnell identifizieren können und über einen erprobten Prozess für Notfall-Patches verfügen. SectechMedia behandelt entsprechende betriebliche Handlungsempfehlungen in seiner Berichterstattung zur cyber-physischen Sicherheit.

    Quellen

  • Microsoft beschreibt Phishing-Kampagne mit verketteten MSP360- und ScreenConnect-Tools

    Microsoft beschreibt Phishing-Kampagne mit verketteten MSP360- und ScreenConnect-Tools

    Sicherheitsforscher von Microsoft haben Phishing-Kampagnen dokumentiert, bei denen legitime Installationsprogramme für MSP360 Remote Monitoring and Management als Besprechungseinladungen, PDF-Tools, Softwareupdates und andere vertraut wirkende Dateien getarnt wurden. Sobald ein Empfänger das signierte Installationsprogramm ausführte, verschafften sich die Angreifer einen ersten Zugang zur Fernverwaltung des Windows-Geräts.

    Zwei legitime Tools ermöglichten redundanten Zugriff

    Laut Microsoft wurde die MSP360-Installation anschließend genutzt, um ConnectWise ScreenConnect herunterzuladen und zu installieren, wodurch die Akteure einen zweiten Fernzugriffskanal erhielten. Die Forscher berichteten nicht über die Ausnutzung einer Schwachstelle in einem der beiden Produkte. Stattdessen beruhte die Kampagne auf einer irreführenden Bereitstellung und dem Missbrauch rechtmäßig beschaffter Administrationssoftware.

    Die beobachteten Aktivitäten begannen im Juli 2026 und nutzten eine von den Angreifern kontrollierte Infrastruktur sowie Dienste wie Amazon S3, Cloudflare R2, Dropbox, GitLab und Supabase. Zu den Aktivitäten nach der Kompromittierung gehörten das Sammeln von Informationen, der Zugriff auf Zugangsdaten und die Bereitstellung zusätzlicher Tools.

    RMM-Zulassungslisten erfordern verhaltensbasierte Überwachung

    Verantwortliche für die Abwehr sollten zugelassene Fernverwaltungsagenten inventarisieren, Warnmeldungen bei ungewöhnlichen Installationsprogrammen einrichten und untersuchen, wenn ein RMM-Produkt Skripte startet, die ein weiteres installieren. Signierte Software und vertraute Cloud-Hostingdienste machen eine Ausführungskette nicht vertrauenswürdig. Teams finden Informationen zu verwandten Endgeräte- und Identitätsrisiken in SectechMedias Berichterstattung über cyberphysische Sicherheit.

    Quellen

  • Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka plant hausinternes Pilotprojekt für digitale ID, während sich die vollständige Beschaffung weiter verzögert

    Sri Lanka bereitet ein begrenztes hausinternes Pilotprojekt für sein digitales Identitätsprogramm vor, während die Beschaffung des vollständigen nationalen Systems weiterhin ungeklärt ist. Berichten über den Regierungsplan zufolge überstiegen die Angebote für die Rolle des leitenden Systemintegrators den indischen Zuschuss, der für die Unterstützung der umfassenderen Einführung vorgesehen ist.

    Das Pilotprojekt trennt erste Tests von der vollständigen Beschaffung

    Das geplante System Sri Lanka Unique Digital Identity basiert auf der quelloffenen MOSIP-Architektur. Die Verantwortlichen verfolgen einen schrittweisen Ansatz, damit die Ausstellung von Identitätsnachweisen und betriebliche Tests beginnen können, während die Finanzierungs- und Beschaffungsgespräche fortgesetzt werden. Frühere öffentliche Erklärungen sahen die erste Ausstellung noch vor Ende 2026 vor.

    Das größere Programm umfasst die biometrische Erfassung, die Verwaltung des Identitätslebenszyklus und die Integration in staatliche Dienste. Ein begrenztes Pilotprojekt kann Registrierungsabläufe und die Interoperabilität von Diensten testen, löst für sich genommen jedoch nicht die Anforderungen an landesweite Kapazitäten, Datenschutz-Governance, Beschaffung oder langfristigen Support.

    Identitätsinfrastruktur benötigt transparente Abnahmekriterien

    Vor einer Ausweitung sollten die Programmverantwortlichen messbare Kontrollen für biometrische Qualität, Duplikaterkennung, Einwilligung, Audit-Protokollierung, Wiederherstellung von Identitätsnachweisen und Datenzugriff veröffentlichen. Unabhängige Sicherheitstests und klare Aufbewahrungsregeln sind wichtig, wenn aus einem Pilotprojekt eine produktive Identitätsplattform wird. SectechMedia berichtet über verwandte Systeme in seiner Berichterstattung zu Zutrittskontrolle und Identität.

    Quellen

  • Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Das Vereinigte Königreich hat sein UK-CertifID-Vertrauenszeichen in den operativen Einsatz überführt. Fünf Anbieter digitaler Verifizierungsdienste sind die ersten Organisationen, die es für registrierte Dienste führen dürfen. Das Zeichen soll Nutzern dabei helfen, Anbieter zu erkennen, die gemäß dem nationalen Vertrauensrahmen für digitale Verifizierungsdienste geprüft wurden.

    Das Zeichen ist an registrierte Dienste gebunden

    In einer Regierungsmitteilung zur digitalen Identität werden Orchestrating Identity, TrustID, CDD Services, Mistho und GBG als erste Anbieter genannt. Die Berechtigung ist an eine Zertifizierung gemäß Version 1.0 des Vertrauensrahmens und die Registrierung im nationalen Governance-System für digitale Identitäten geknüpft; sie stellt keine allgemeine Empfehlung für jedes von einem Unternehmen angebotene Produkt dar.

    Die staatlichen Nutzungsvorgaben legen fest, wie das Zeichen dargestellt werden darf, und sollen Präsentationsformen verhindern, die Kunden hinsichtlich des Zertifizierungsumfangs irreführen könnten. Die Einführung folgt dem allgemeinen Trend zu wiederverwendbaren digitalen Verifizierungsdiensten bei regulierten und öffentlich zugänglichen Transaktionen.

    Vertrauende Parteien müssen weiterhin technische Sorgfaltsprüfungen durchführen

    Ein sichtbares Vertrauenszeichen kann Beschaffungsprozesse und das Vertrauen der Nutzer unterstützen. Organisationen müssen jedoch bei jeder Implementierung weiterhin die Stärke der Authentifizierung, Datenschutzkontrollen, Wiederherstellungsverfahren, Betrugsüberwachung und Interoperabilität prüfen. In Verträgen sollte genau angegeben werden, welcher registrierte Dienst genutzt wird. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Cloudflare kündigt öffentliche Zertifizierungsstelle für Post-Quanten-TLS an

    Cloudflare kündigt öffentliche Zertifizierungsstelle für Post-Quanten-TLS an

    Cloudflare hat Pläne zum Betrieb einer öffentlichen Zertifizierungsstelle angekündigt, die sowohl herkömmliche als auch Post-Quanten-Digitalzertifikate ausstellen kann. Nach Angaben des Unternehmens soll der Dienst Websitebetreibern helfen, ihre Public-Key-Infrastruktur auf künftige kryptografische Bedrohungen vorzubereiten, ohne auf ein separates Migrationsprojekt warten zu müssen.

    Das Programm setzt an der Zertifikatsebene an

    Post-Quanten-TLS erfordert mehr als eine Änderung des beim Verbindungsaufbau verwendeten Schlüsselaustauschs. Auch Zertifikatsignaturen, Ausstellungsprozesse, Validierungssoftware und Hardware-Sicherheitsmodule benötigen kompatible Algorithmen und betriebliche Kontrollen. Cloudflare erklärte, seine Zertifizierungsstelle werde standardbasierte Zertifikate unterstützen, sobald die Anforderungen von Browsern und des Ökosystems entsprechend ausgereift sind.

    Das Unternehmen nutzt in Teilen seines Netzwerks bereits Post-Quanten-Schlüsselvereinbarungen, doch eine öffentliche Zertifizierungsstelle übernimmt eine andere Vertrauensrolle. Die Ausstellung von Zertifikaten erfordert auditierte Identitätsprüfungen, den Schutz von Schlüsseln, Sperrdienste, öffentliche Protokollierung und die Aufnahme in die Stammzertifikatsprogramme der Browser.

    Die Einführung muss der Bereitschaft des Ökosystems folgen

    Organisationen sollten die Laufzeiten ihrer Zertifikate, Abhängigkeiten von Automatisierung, Geräte zur TLS-Inspektion und eingebettete Clients erfassen, bevor sie neue Signaturverfahren einführen. Größere Schlüssel und Signaturen können sich auf ressourcenbeschränkte Geräte und Netzwerkpfade auswirken. Hybride Tests und Pläne für eine Rückkehr zum vorherigen Zustand bleiben unverzichtbar, während sich Standards und Client-Unterstützung weiterentwickeln. SectechMedia begleitet die damit verbundenen Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Eine neue Umfrage von Mercury Security deutet darauf hin, dass die Cybersicherheitsanforderungen Teile der installierten Basis von Controllern für die physische Zutrittskontrolle überholen. Für den Bericht „2026 Trends in Access Controllers Report“ befragte das Unternehmen 561 Fachleute aus den Bereichen physische Sicherheit und Cybersicherheit, darunter Administratoren, Integratoren, Installateure und Endnutzer.

    Gemeldete Cybersicherheitslücken nahmen im Jahresvergleich zu

    32 % der Befragten gaben an, dass ihren aktuellen Controllersystemen Cybersicherheitsfunktionen fehlten, gegenüber 21 % in der Umfrage von 2025. Mercury berichtete außerdem, dass 74 % die Koordination zwischen Cybersicherheit und IT als schwieriger zu handhaben empfanden, obwohl 86 % angaben, dass ihre Organisationen daran arbeiten, mit den sich ändernden Sicherheits- und Datenschutzanforderungen Schritt zu halten.

    Die Interoperabilität blieb ein zentraler Faktor bei Kaufentscheidungen. 69 % bezeichneten sie als entscheidend, während 82 % die Abwärts- und Aufwärtskompatibilität für die künftige Planung als wichtig erachteten. Auch das Interesse an Cloud-Konnektivität überstieg den tatsächlichen Einsatz: 56 % nannten sie als Kaufkriterium, doch nur 41 % berichteten von cloudfähigen Controllern.

    Modernisierung erfordert überprüfbare Kontrollen

    Die Umfrageergebnisse beschreiben die Wahrnehmungen der Befragten und keine unabhängige Prüfung installierter Systeme. Dennoch unterstreichen sie die Notwendigkeit, bei der Auswahl von Controllern Secure Boot, verschlüsselte Kommunikation, den Schutz von Zugangsdaten, die Patch-Unterstützung, die Protokollierung und die Netzwerksegmentierung zu überprüfen. SectechMedia behandelt verwandte Architekturen in seiner Berichterstattung zu Zutrittskontrolle und Identitätsmanagement.

    Quellen

  • OpenSSL schließt schwerwiegende DTLS-Lücke, die Serverspeicher offenlegen kann

    OpenSSL schließt schwerwiegende DTLS-Lücke, die Serverspeicher offenlegen kann

    Das OpenSSL-Projekt hat eine schwerwiegende Schwachstelle in seiner Implementierung von Datagram Transport Layer Security behoben, durch die Teile des Serverspeichers offengelegt werden können. CVE-2026-84782 betrifft Anwendungen, die die DTLS-Listening-Funktionalität nutzen, und kann Daten preisgeben, bevor eine Gegenstelle authentifiziert wurde.

    Ein ungültiges Cookie konnte eine übergroße Antwort auslösen

    Laut der Sicherheitsempfehlung des Projekts konnte ein Server bei der Verarbeitung eines fehlerhaften ClientHello mit einem ungültigen Cookie die Länge seiner HelloVerifyRequest falsch berechnen. Die daraus resultierende Nachricht konnte nicht initialisierten Heap-Speicher enthalten und diesen unverschlüsselt übertragen. OpenSSL erklärte, dass das Problem hauptsächlich DTLS-Server betrifft, die auf BIO_s_datagram und DTLSv1_listen basieren.

    Das Projekt veröffentlichte korrigierte Versionen für die unterstützten Entwicklungszweige, darunter OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 und 3.6.1. Sicherheitshinweise der Distributionen Ubuntu und Debian bieten Anleitungen auf Paketebene für betroffene Systeme.

    Betreiber benötigen ein Inventar auf Anwendungsebene

    Teams sollten ermitteln, welche Dienste tatsächlich DTLS-Funktionen zum serverseitigen Lauschen verwenden, und nicht davon ausgehen, dass jedes installierte OpenSSL-Paket gleichermaßen betroffen ist. Internetseitig erreichbare Gateways, Kommunikationssysteme und eingebettete Dienste sollten Vorrang haben. Nach dem Upgrade sollten Betreiber abhängige Prozesse neu starten und die geladene Bibliotheksversion überprüfen. SectechMedia berichtet in seiner Cybersicherheitsberichterstattung über damit zusammenhängende Risiken.

    Quellen

  • Datenleck bei Pentagon-Personalbehörde legt Datensätze von rund drei Millionen Menschen offen

    Datenleck bei Pentagon-Personalbehörde legt Datensätze von rund drei Millionen Menschen offen

    Das US-amerikanische Defense Manpower Data Center hat damit begonnen, Betroffene darüber zu informieren, dass unbefugte Nutzer auf einem seiner Filesharing-Server auf Dateien mit personenbezogenen Daten zugegriffen haben. Berichte, die sich auf die Benachrichtigung der Behörde und einen Vertreter des Verteidigungsministeriums stützen, beziffern die Zahl der betroffenen lebenden und verstorbenen Personen auf rund drei Millionen.

    Der betroffene Server enthielt unverschlüsselte Personaldaten

    Der Benachrichtigung zufolge ermöglichte eine am 16. Juli 2026 entdeckte Schwachstelle den unbefugten Zugriff auf Dateien. Ermittler stellten fest, dass eine kleine Zahl von Nutzern zwischen Oktober 2025 und der Entdeckung auf den Server zugegriffen hatte. Das Zentrum schloss die Schwachstelle im Filesharing-System und stellte den Betrieb nach ihrer Identifizierung wieder her.

    Die enthaltenen Daten unterschieden sich je nach Person und konnten Namen, Sozialversicherungsnummern, Geburtsdaten, Kontaktdaten, demografische Angaben und militärische Tätigkeitsbereiche umfassen. Die Behörde erklärte, zum Zeitpunkt des Versands der Benachrichtigungen keinen Missbrauch festgestellt zu haben.

    Lange Expositionszeiträume erhöhen den Ermittlungsaufwand

    Incident-Response-Teams müssen ermitteln, auf welche Dateien zugegriffen wurde, welche Identitäten offengelegt wurden und ob der Zugriff auch nach Änderungen an Zugangsdaten oder Servern fortbestand. Sensible staatliche Datenspeicher erfordern Verschlüsselung, das Prinzip der geringsten Rechte und Warnmeldungen bei ungewöhnlichen Dateizugriffen. SectechMedia behandelt entsprechende Schutzmaßnahmen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Microsoft: Star Blizzard nutzte gefälschte Veranstaltungseinladungen zur Verbreitung der CosmicPulse-Backdoor

    Microsoft: Star Blizzard nutzte gefälschte Veranstaltungseinladungen zur Verbreitung der CosmicPulse-Backdoor

    Laut Microsoft Threat Intelligence hat der mit Russland in Verbindung gebrachte Akteur Star Blizzard seine Phishing- und Malware-Verbreitungsaktivitäten mit einer Technik verfeinert, die das Unternehmen RedFlick nennt. Die Gruppe nutzte gefälschte Einladungen und anschließende Korrespondenz, um ausgewählte Ziele dazu zu bewegen, passwortgeschützte Archive zu öffnen, die letztlich eine CosmicPulse genannte Backdoor installierten.

    Die Kampagne verband Social Engineering mit zeitgesteuerter Ausführung

    Microsoft identifizierte im Laufe des Jahres 2026 mindestens 13 größere Kampagnen sowie weitere, enger eingegrenzte Aktivitäten. In den E-Mails gaben sich die Angreifer als bekannte Organisationen und Veranstalter aus, während kompromittierte WordPress- und cPanel-Webmail-Konten dazu beitrugen, die Nachrichten glaubwürdiger erscheinen zu lassen. Das Passwort für das Archiv wurde separat übermittelt, wodurch die Empfänger die Datei als geschütztes Material betrachten sollten.

    Nach der Ausführung nutzte RedFlick geplante Aufgaben, um Persistenz herzustellen und CosmicPulse zu starten. Microsoft zufolge konzentrierten sich die Aktivitäten stark auf Organisationen und Personen mit Verbindungen zur Ukraine, zur Politikforschung und zu internationalen Angelegenheiten.

    Verteidiger sollten die Konversation untersuchen, nicht nur den Anhang

    Sicherheitsteams sollten mehrteilige Nachrichtenwechsel, ungewöhnliche passwortgeschützte Archive und neue geplante Aufgaben im Zusammenhang prüfen. Kompromittierte Postfächer Dritter können einfache Prüfungen der Absenderreputation umgehen, weshalb Identitätstelemetrie und Endpunktnachweise weiterhin unverzichtbar sind. SectechMedia verfolgt verwandte Kampagnen in seiner Cybersicherheitsberichterstattung.

    Quellen

  • Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal hat sein verschlüsseltes Backup-System auf Android, iOS, Linux, macOS und Windows ausgeweitet. Das Update ergänzt iOS- und Desktop-Clients um Backups auf dem jeweiligen Gerät, vereinheitlicht lokale Backups mithilfe eines plattformübergreifenden Formats und verbessert die Wiederherstellung beim Wechsel zwischen Betriebssystemen.

    Nutzer können zwischen gehostetem und selbstverwaltetem Speicher wählen

    Backups auf dem Gerät bewahren eine Ende-zu-Ende-verschlüsselte Kopie an einem vom Nutzer ausgewählten Zielort auf, etwa in einem lokalen Speicher oder auf einem netzwerkgebundenen Gerät. Signal speichert Medien nun getrennt vom Hauptarchiv und vermeidet doppelte lokale Kopien, wodurch sich der Speicherbedarf für wiederkehrende Sicherungsstände verringert.

    Der gehostete Dienst bleibt optional. Laut Signal kann der kostenpflichtige Tarif bis zu 100 Gigabyte an Medien speichern, während der kostenlose Tarif Textnachrichten und Medien für einen begrenzten Zeitraum vorhält. Ein zusätzlicher Schlüssel, der in einer vertrauenswürdigen Ausführungsumgebung gespeichert ist, wird täglich gewechselt; für die Wiederherstellung ist jedoch weiterhin der Wiederherstellungsschlüssel des Nutzers erforderlich.

    Wiederherstellungsschlüssel werden zu einem besonders schützenswerten Sicherheitswert

    Organisationen und einzelne Nutzer sollten Wiederherstellungsschlüssel für Backups getrennt von Geräten und Cloud-Konten schützen. Backup-Richtlinien müssen außerdem selbstlöschende Nachrichten, kompromittierte Endgeräte und Wiederherstellungstests berücksichtigen. SectechMedia verfolgt damit verbundene Kontrollen für Identitäten und Kommunikation in seiner Berichterstattung zur Cybersicherheit.

    Quellen