Kategorie: Cyber-physische Sicherheit

Cyber-physische Sicherheit

  • NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    NIST finalisiert Leitlinien zum Schutz von Online-Identitäten und Zugriffstoken

    Das NIST hat Umsetzungsleitlinien zum Schutz von Online-Identitäts- und Zugriffstoken vor Diebstahl, Fälschung und Missbrauch finalisiert. Token ermöglichen es Anwendungen und Diensten, authentifizierte Benutzer zu erkennen, ohne wiederholt Anmeldedaten abzufragen. Gestohlene oder gefälschte Token können es einem Angreifer jedoch ermöglichen, sich unter Umgehung der üblichen Anmeldeprüfungen als legitimes Konto auszugeben.

    Die Leitlinien nutzen eine Referenzimplementierung in der Cloud

    Die Veröffentlichung beschreibt eine Zero-Trust-Architektur, die auf kommerziellen und quelloffenen Technologien basiert. Sie behandelt die Erkennung, Sichtbarkeit, Validierung und Durchsetzung von Token über Identitätsanbieter, Anwendungen und Cloud-Dienste hinweg. Das NIST entwickelte den Praxisleitfaden gemeinsam mit der CISA und Partnern aus der Industrie über das National Cybersecurity Center of Excellence.

    Das endgültige Dokument betont, dass der Schutz von Token nicht auf ein einzelnes Produkt beschränkt ist. Organisationen benötigen eine koordinierte Telemetrie und Richtliniendurchsetzung über die Systeme hinweg, die Token ausstellen, empfangen und validieren.

    Betriebsteams sollten den Widerruf und die Erkennung von Missbrauch testen

    Identitätsteams sollten Token-Typen inventarisieren, Vertrauensbeziehungen dokumentieren, unnötig lange Token-Laufzeiten verkürzen und überprüfen, ob der Widerruf während eines Vorfalls funktioniert. Die Überwachung sollte ungewöhnliche Ausstellungen, Wiederverwendungen sowie Nutzungen von unerwarteten Geräten oder Standorten erkennen. Diese Kontrollen ergänzen phishingresistente Authentifizierung, anstatt sie zu ersetzen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Identitäts- und Zugriffskontrolle.

    Quellen

  • CISA nimmt aktiv ausgenutzte Datei-Inklusionslücke im WordPress-Kern in den KEV-Katalog auf

    CISA nimmt aktiv ausgenutzte Datei-Inklusionslücke im WordPress-Kern in den KEV-Katalog auf

    CISA hat CVE-2026-87902, eine Datei-Inklusionsschwachstelle im WordPress-Kern, in seinen Katalog bekannter ausgenutzter Schwachstellen aufgenommen, nachdem die aktive Ausnutzung bestätigt worden war. Das Problem betrifft WordPress-Versionen vor 7.1.2; die Korrekturen wurden auch auf weiterhin gepflegte ältere Entwicklungszweige zurückportiert.

    Bestimmte Bedingungen können eine lokale Dateieinbindung in eine Codeausführung verwandeln

    Die Schwachstelle betrifft die Auflösung von Seitenvorlagen in get_page_template(). Ein nicht authentifizierter Angreifer kann WordPress dazu veranlassen, eine ausgewählte lesbare lokale PHP-Datei außerhalb der Verzeichnisse des aktiven Themes einzubinden. Die Ausnutzung setzt zusätzliche server- und themespezifische Bedingungen voraus, doch eine erfolgreiche Angriffskette kann zur entfernten Codeausführung führen. Der CVE-Eintrag weist der Schwachstelle einen hohen Schweregrad zu und hält fest, dass weder eine Benutzerinteraktion noch vorherige Berechtigungen erforderlich sind.

    WordPress veröffentlichte Version 7.1.2 am 22. September und empfahl umgehende Aktualisierungen. CISA nahm die Schwachstelle am 25. September in den KEV-Katalog auf, während öffentliche Berichte kurz nach Bereitstellung des Patches bereits Sondierungsversuche dokumentierten.

    Bestandsaufnahme und Überprüfung sind nach dem Patchen entscheidend

    Betreiber sollten auf jeder Website die tatsächlich eingesetzte Version des WordPress-Kerns bestätigen, das entsprechende Sicherheitsupdate installieren, Web- und Dateiänderungs-Telemetriedaten prüfen und sicherstellen, dass nicht mehr unterstützte Instanzen nicht exponiert sind. Das Einspielen eines Patches belegt für sich genommen nicht, dass auf eine zuvor exponierte Website nicht bereits zugegriffen wurde. SectechMedia verfolgt damit verbundene betriebliche Risiken in seiner Cybersicherheitsberichterstattung.

    Quellen

  • F-Droid 2.0 gestaltet die Suche und Aktualisierung quelloffener Android-Apps neu

    F-Droid 2.0 gestaltet die Suche und Aktualisierung quelloffener Android-Apps neu

    F-Droid hat Version 2.0 seines offiziellen Android-Clients veröffentlicht und bezeichnet sie als das umfassendste Anwendungsupdate des Projekts seit zehn Jahren. Die Neugestaltung modernisiert die Art und Weise, wie Nutzer freie und quelloffene Android-Anwendungen entdecken, suchen und pflegen, behält dabei jedoch das Repository-Modell von F-Droid bei.

    Der Client wurde auf Grundlage aktueller Android-Muster neu entwickelt

    Die Benutzeroberfläche konzentriert sich nun auf Entdecken, Suche und Meine Apps. Kategorien sind in den Entdeckungsbereich integriert, während installierte Anwendungen und Aktualisierungen unter Meine Apps zusammengeführt wurden. Nach Angaben des Projekts wurden wichtige Komponenten nach 14 Testversionen mit Kotlin Compose neu geschrieben und bilden damit eine neue Grundlage für die künftige Entwicklung.

    Der Entdeckungsbereich umfasst neu hinzugefügte, kürzlich aktualisierte und häufig heruntergeladene Anwendungen. Auch das Kategoriensystem wurde erweitert, damit sich spezialisierte Werkzeuge wie VPNs, Firewalls und Passwortmanager leichter finden lassen. Laut F-Droid bleibt das Nutzungserlebnis frei von verhaltensbasiertem Tracking.

    Vertrauen in Repositorys erfordert weiterhin eine fundierte Prüfung

    Ein neu gestalteter Client kann die Sichtbarkeit von Aktualisierungen und das Auffinden von Software verbessern. Nutzer und Organisationen sollten jedoch weiterhin Repository-Richtlinien, Signierung, Aktualisierungsrhythmus und Anwendungsberechtigungen prüfen. Für mobile Geräteflotten ist zudem eine klare Regelung für Software erforderlich, die außerhalb eines verwalteten kommerziellen App-Stores installiert wird. SectechMedia behandelt entsprechende Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Lokales KI-Modell überarbeitet Credential-Dumper und umgeht im Labortest zwei EDR-Produkte

    Lokales KI-Modell überarbeitet Credential-Dumper und umgeht im Labortest zwei EDR-Produkte

    Ein Sicherheitsforscher berichtet, dass ein unzensiertes lokales KI-Modell ein Windows-Programm zum Auslesen von Anmeldedaten so lange veränderte, bis es ohne Warnmeldungen zweier im Testlabor verfügbarer Endpoint-Detection-and-Response-Produkte ausgeführt wurde. Das Experiment belegt keine universelle Umgehung von EDR-Systemen, veranschaulicht jedoch, wie lokale Modelle ohne dienstseitige Schutzmechanismen die iterative Entwicklung offensiver Werkzeuge beschleunigen können.

    Das Modell veränderte mehrere beobachtbare Verhaltensweisen

    Der Test begann mit einem Tool, das den LSASS-Prozess klonen und einen verschlüsselten Speicherabbild-Dump erstellen sollte. Die ersten Versionen wurden erkannt. Nach Aufforderungen, unauffälliger vorzugehen, änderte das lokale Modell das Verhalten bei der Prozesserzeugung, reduzierte die Zugriffsrechte, fügte zeitliche Variationen ein, änderte die Ausgabepfade und entfernte eingebettete Zeichenfolgen. Der Forscher berichtet, dass der überarbeitete Build anschließend ohne Erkennung durch die beiden getesteten Produkte ausgeführt wurde.

    Das Ergebnis beschränkt sich auf eine Laborumgebung, eine Aufgabe und zwei nicht näher bezeichnete EDR-Plattformen. Daraus sollte nicht verallgemeinernd abgeleitet werden, dass KI jedes Endpoint-Produkt umgehen kann.

    Verteidiger benötigen Validierung auf Verhaltensebene

    Sicherheitsteams sollten Schutzmaßnahmen anhand von Verhaltensweisen beim Zugriff auf Anmeldedaten testen, statt sich ausschließlich auf statische Signaturen zu verlassen. Sinnvolle Schutzebenen umfassen LSASS-Schutz, die Isolierung von Anmeldedaten, die Reduzierung von Berechtigungen, Telemetriedaten zu Prozesszugriffen sowie die Korrelation zwischen Endpoint- und Identitätssystemen. Auch die Governance von Modellen ist relevant, wenn Organisationen lokale KI-Tools zulassen. SectechMedia verfolgt diese Risiken in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Lunex Stealer nutzt anfälligen AMD-Treiber, um Sicherheitstools zu blenden

    Lunex Stealer nutzt anfälligen AMD-Treiber, um Sicherheitstools zu blenden

    Forscher haben eine mehrstufige Windows-Malware-Kette dokumentiert, bei der Lunex Stealer einen legitim signierten, aber anfälligen AMD-Kerneltreiber missbraucht, bevor Browser- und Kryptowährungsdaten erfasst werden. Die Technik ist ein Beispiel für „Bring Your Own Vulnerable Driver“ (BYOVD), bei dem Angreifer einen vertrauenswürdigen Treiber laden, dessen bekannte Schwachstelle Funktionen auf Kernel-Ebene ermöglicht.

    Der Treiber wird zur Schwächung der Überwachung eingesetzt

    Die Angriffskette beginnt mit einer gefälschten Verifizierungsseite und einem schädlichen Installationsprogramm. Dessen Loader nutzt den mit CVE-2023-20598 verbundenen anfälligen Treiber PDFWKRNL.sys, um die von Sicherheitsprodukten verwendeten Callbacks zu beeinträchtigen. Die Produkte können weiterhin ausgeführt werden, verlieren jedoch den Einblick in die nachfolgenden Aktivitäten. Der abschließend eingesetzte Stealer zielt auf Anmeldedaten, Sitzungscookies und Wallet-Informationen aus mehreren Chromium-basierten Browsern ab und kann zur Persistenz sowie für entfernte Dateioperationen eine Native-Messaging-Komponente hinzufügen.

    AMD veröffentlichte 2023 sein ursprüngliches Bulletin zur Treiberschwachstelle. Die aktuelle Kampagne ist relevant, weil sie zeigt, wie ältere Schwachstellen in signierten Treibern mit neueren Techniken zur Malware-Verbreitung und Persistenz kombiniert werden können.

    Treiberkontrollen müssen im Betrieb getestet werden

    Verantwortliche für die Abwehr sollten anfällige Treiber inventarisieren, Herstellerupdates einspielen, die Telemetriedaten zum Laden von Treibern überprüfen und testen, ob Microsofts Sperrliste für anfällige Treiber in ihrer tatsächlichen Windows-Konfiguration aktiv ist. Der Diebstahl von Browser-Anmeldedaten erhöht zudem den Stellenwert phishingresistenter Authentifizierung und eines schnellen Widerrufs von Sitzungen. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung zur Cybersicherheit.

    Quellen