Kategorie: Technologie

Technologie

  • Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Britisches UK-CertifID-Vertrauenszeichen startet mit fünf digitalen Verifizierungsanbietern

    Das Vereinigte Königreich hat sein UK-CertifID-Vertrauenszeichen in den operativen Einsatz überführt. Fünf Anbieter digitaler Verifizierungsdienste sind die ersten Organisationen, die es für registrierte Dienste führen dürfen. Das Zeichen soll Nutzern dabei helfen, Anbieter zu erkennen, die gemäß dem nationalen Vertrauensrahmen für digitale Verifizierungsdienste geprüft wurden.

    Das Zeichen ist an registrierte Dienste gebunden

    In einer Regierungsmitteilung zur digitalen Identität werden Orchestrating Identity, TrustID, CDD Services, Mistho und GBG als erste Anbieter genannt. Die Berechtigung ist an eine Zertifizierung gemäß Version 1.0 des Vertrauensrahmens und die Registrierung im nationalen Governance-System für digitale Identitäten geknüpft; sie stellt keine allgemeine Empfehlung für jedes von einem Unternehmen angebotene Produkt dar.

    Die staatlichen Nutzungsvorgaben legen fest, wie das Zeichen dargestellt werden darf, und sollen Präsentationsformen verhindern, die Kunden hinsichtlich des Zertifizierungsumfangs irreführen könnten. Die Einführung folgt dem allgemeinen Trend zu wiederverwendbaren digitalen Verifizierungsdiensten bei regulierten und öffentlich zugänglichen Transaktionen.

    Vertrauende Parteien müssen weiterhin technische Sorgfaltsprüfungen durchführen

    Ein sichtbares Vertrauenszeichen kann Beschaffungsprozesse und das Vertrauen der Nutzer unterstützen. Organisationen müssen jedoch bei jeder Implementierung weiterhin die Stärke der Authentifizierung, Datenschutzkontrollen, Wiederherstellungsverfahren, Betrugsüberwachung und Interoperabilität prüfen. In Verträgen sollte genau angegeben werden, welcher registrierte Dienst genutzt wird. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen

  • Cloudflare kündigt öffentliche Zertifizierungsstelle für Post-Quanten-TLS an

    Cloudflare kündigt öffentliche Zertifizierungsstelle für Post-Quanten-TLS an

    Cloudflare hat Pläne zum Betrieb einer öffentlichen Zertifizierungsstelle angekündigt, die sowohl herkömmliche als auch Post-Quanten-Digitalzertifikate ausstellen kann. Nach Angaben des Unternehmens soll der Dienst Websitebetreibern helfen, ihre Public-Key-Infrastruktur auf künftige kryptografische Bedrohungen vorzubereiten, ohne auf ein separates Migrationsprojekt warten zu müssen.

    Das Programm setzt an der Zertifikatsebene an

    Post-Quanten-TLS erfordert mehr als eine Änderung des beim Verbindungsaufbau verwendeten Schlüsselaustauschs. Auch Zertifikatsignaturen, Ausstellungsprozesse, Validierungssoftware und Hardware-Sicherheitsmodule benötigen kompatible Algorithmen und betriebliche Kontrollen. Cloudflare erklärte, seine Zertifizierungsstelle werde standardbasierte Zertifikate unterstützen, sobald die Anforderungen von Browsern und des Ökosystems entsprechend ausgereift sind.

    Das Unternehmen nutzt in Teilen seines Netzwerks bereits Post-Quanten-Schlüsselvereinbarungen, doch eine öffentliche Zertifizierungsstelle übernimmt eine andere Vertrauensrolle. Die Ausstellung von Zertifikaten erfordert auditierte Identitätsprüfungen, den Schutz von Schlüsseln, Sperrdienste, öffentliche Protokollierung und die Aufnahme in die Stammzertifikatsprogramme der Browser.

    Die Einführung muss der Bereitschaft des Ökosystems folgen

    Organisationen sollten die Laufzeiten ihrer Zertifikate, Abhängigkeiten von Automatisierung, Geräte zur TLS-Inspektion und eingebettete Clients erfassen, bevor sie neue Signaturverfahren einführen. Größere Schlüssel und Signaturen können sich auf ressourcenbeschränkte Geräte und Netzwerkpfade auswirken. Hybride Tests und Pläne für eine Rückkehr zum vorherigen Zustand bleiben unverzichtbar, während sich Standards und Client-Unterstützung weiterentwickeln. SectechMedia begleitet die damit verbundenen Kontrollen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Mercury-Umfrage zeigt größere Cybersicherheitslücken bei Zutrittskontrollern

    Eine neue Umfrage von Mercury Security deutet darauf hin, dass die Cybersicherheitsanforderungen Teile der installierten Basis von Controllern für die physische Zutrittskontrolle überholen. Für den Bericht „2026 Trends in Access Controllers Report“ befragte das Unternehmen 561 Fachleute aus den Bereichen physische Sicherheit und Cybersicherheit, darunter Administratoren, Integratoren, Installateure und Endnutzer.

    Gemeldete Cybersicherheitslücken nahmen im Jahresvergleich zu

    32 % der Befragten gaben an, dass ihren aktuellen Controllersystemen Cybersicherheitsfunktionen fehlten, gegenüber 21 % in der Umfrage von 2025. Mercury berichtete außerdem, dass 74 % die Koordination zwischen Cybersicherheit und IT als schwieriger zu handhaben empfanden, obwohl 86 % angaben, dass ihre Organisationen daran arbeiten, mit den sich ändernden Sicherheits- und Datenschutzanforderungen Schritt zu halten.

    Die Interoperabilität blieb ein zentraler Faktor bei Kaufentscheidungen. 69 % bezeichneten sie als entscheidend, während 82 % die Abwärts- und Aufwärtskompatibilität für die künftige Planung als wichtig erachteten. Auch das Interesse an Cloud-Konnektivität überstieg den tatsächlichen Einsatz: 56 % nannten sie als Kaufkriterium, doch nur 41 % berichteten von cloudfähigen Controllern.

    Modernisierung erfordert überprüfbare Kontrollen

    Die Umfrageergebnisse beschreiben die Wahrnehmungen der Befragten und keine unabhängige Prüfung installierter Systeme. Dennoch unterstreichen sie die Notwendigkeit, bei der Auswahl von Controllern Secure Boot, verschlüsselte Kommunikation, den Schutz von Zugangsdaten, die Patch-Unterstützung, die Protokollierung und die Netzwerksegmentierung zu überprüfen. SectechMedia behandelt verwandte Architekturen in seiner Berichterstattung zu Zutrittskontrolle und Identitätsmanagement.

    Quellen

  • OpenSSL schließt schwerwiegende DTLS-Lücke, die Serverspeicher offenlegen kann

    OpenSSL schließt schwerwiegende DTLS-Lücke, die Serverspeicher offenlegen kann

    Das OpenSSL-Projekt hat eine schwerwiegende Schwachstelle in seiner Implementierung von Datagram Transport Layer Security behoben, durch die Teile des Serverspeichers offengelegt werden können. CVE-2026-84782 betrifft Anwendungen, die die DTLS-Listening-Funktionalität nutzen, und kann Daten preisgeben, bevor eine Gegenstelle authentifiziert wurde.

    Ein ungültiges Cookie konnte eine übergroße Antwort auslösen

    Laut der Sicherheitsempfehlung des Projekts konnte ein Server bei der Verarbeitung eines fehlerhaften ClientHello mit einem ungültigen Cookie die Länge seiner HelloVerifyRequest falsch berechnen. Die daraus resultierende Nachricht konnte nicht initialisierten Heap-Speicher enthalten und diesen unverschlüsselt übertragen. OpenSSL erklärte, dass das Problem hauptsächlich DTLS-Server betrifft, die auf BIO_s_datagram und DTLSv1_listen basieren.

    Das Projekt veröffentlichte korrigierte Versionen für die unterstützten Entwicklungszweige, darunter OpenSSL 3.0.22, 3.3.7, 3.4.5, 3.5.5 und 3.6.1. Sicherheitshinweise der Distributionen Ubuntu und Debian bieten Anleitungen auf Paketebene für betroffene Systeme.

    Betreiber benötigen ein Inventar auf Anwendungsebene

    Teams sollten ermitteln, welche Dienste tatsächlich DTLS-Funktionen zum serverseitigen Lauschen verwenden, und nicht davon ausgehen, dass jedes installierte OpenSSL-Paket gleichermaßen betroffen ist. Internetseitig erreichbare Gateways, Kommunikationssysteme und eingebettete Dienste sollten Vorrang haben. Nach dem Upgrade sollten Betreiber abhängige Prozesse neu starten und die geladene Bibliotheksversion überprüfen. SectechMedia berichtet in seiner Cybersicherheitsberichterstattung über damit zusammenhängende Risiken.

    Quellen

  • Datenleck bei Pentagon-Personalbehörde legt Datensätze von rund drei Millionen Menschen offen

    Datenleck bei Pentagon-Personalbehörde legt Datensätze von rund drei Millionen Menschen offen

    Das US-amerikanische Defense Manpower Data Center hat damit begonnen, Betroffene darüber zu informieren, dass unbefugte Nutzer auf einem seiner Filesharing-Server auf Dateien mit personenbezogenen Daten zugegriffen haben. Berichte, die sich auf die Benachrichtigung der Behörde und einen Vertreter des Verteidigungsministeriums stützen, beziffern die Zahl der betroffenen lebenden und verstorbenen Personen auf rund drei Millionen.

    Der betroffene Server enthielt unverschlüsselte Personaldaten

    Der Benachrichtigung zufolge ermöglichte eine am 16. Juli 2026 entdeckte Schwachstelle den unbefugten Zugriff auf Dateien. Ermittler stellten fest, dass eine kleine Zahl von Nutzern zwischen Oktober 2025 und der Entdeckung auf den Server zugegriffen hatte. Das Zentrum schloss die Schwachstelle im Filesharing-System und stellte den Betrieb nach ihrer Identifizierung wieder her.

    Die enthaltenen Daten unterschieden sich je nach Person und konnten Namen, Sozialversicherungsnummern, Geburtsdaten, Kontaktdaten, demografische Angaben und militärische Tätigkeitsbereiche umfassen. Die Behörde erklärte, zum Zeitpunkt des Versands der Benachrichtigungen keinen Missbrauch festgestellt zu haben.

    Lange Expositionszeiträume erhöhen den Ermittlungsaufwand

    Incident-Response-Teams müssen ermitteln, auf welche Dateien zugegriffen wurde, welche Identitäten offengelegt wurden und ob der Zugriff auch nach Änderungen an Zugangsdaten oder Servern fortbestand. Sensible staatliche Datenspeicher erfordern Verschlüsselung, das Prinzip der geringsten Rechte und Warnmeldungen bei ungewöhnlichen Dateizugriffen. SectechMedia behandelt entsprechende Schutzmaßnahmen in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Microsoft: Star Blizzard nutzte gefälschte Veranstaltungseinladungen zur Verbreitung der CosmicPulse-Backdoor

    Microsoft: Star Blizzard nutzte gefälschte Veranstaltungseinladungen zur Verbreitung der CosmicPulse-Backdoor

    Laut Microsoft Threat Intelligence hat der mit Russland in Verbindung gebrachte Akteur Star Blizzard seine Phishing- und Malware-Verbreitungsaktivitäten mit einer Technik verfeinert, die das Unternehmen RedFlick nennt. Die Gruppe nutzte gefälschte Einladungen und anschließende Korrespondenz, um ausgewählte Ziele dazu zu bewegen, passwortgeschützte Archive zu öffnen, die letztlich eine CosmicPulse genannte Backdoor installierten.

    Die Kampagne verband Social Engineering mit zeitgesteuerter Ausführung

    Microsoft identifizierte im Laufe des Jahres 2026 mindestens 13 größere Kampagnen sowie weitere, enger eingegrenzte Aktivitäten. In den E-Mails gaben sich die Angreifer als bekannte Organisationen und Veranstalter aus, während kompromittierte WordPress- und cPanel-Webmail-Konten dazu beitrugen, die Nachrichten glaubwürdiger erscheinen zu lassen. Das Passwort für das Archiv wurde separat übermittelt, wodurch die Empfänger die Datei als geschütztes Material betrachten sollten.

    Nach der Ausführung nutzte RedFlick geplante Aufgaben, um Persistenz herzustellen und CosmicPulse zu starten. Microsoft zufolge konzentrierten sich die Aktivitäten stark auf Organisationen und Personen mit Verbindungen zur Ukraine, zur Politikforschung und zu internationalen Angelegenheiten.

    Verteidiger sollten die Konversation untersuchen, nicht nur den Anhang

    Sicherheitsteams sollten mehrteilige Nachrichtenwechsel, ungewöhnliche passwortgeschützte Archive und neue geplante Aufgaben im Zusammenhang prüfen. Kompromittierte Postfächer Dritter können einfache Prüfungen der Absenderreputation umgehen, weshalb Identitätstelemetrie und Endpunktnachweise weiterhin unverzichtbar sind. SectechMedia verfolgt verwandte Kampagnen in seiner Cybersicherheitsberichterstattung.

    Quellen

  • Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal erweitert Ende-zu-Ende-verschlüsselte Backups auf Mobil- und Desktop-Plattformen

    Signal hat sein verschlüsseltes Backup-System auf Android, iOS, Linux, macOS und Windows ausgeweitet. Das Update ergänzt iOS- und Desktop-Clients um Backups auf dem jeweiligen Gerät, vereinheitlicht lokale Backups mithilfe eines plattformübergreifenden Formats und verbessert die Wiederherstellung beim Wechsel zwischen Betriebssystemen.

    Nutzer können zwischen gehostetem und selbstverwaltetem Speicher wählen

    Backups auf dem Gerät bewahren eine Ende-zu-Ende-verschlüsselte Kopie an einem vom Nutzer ausgewählten Zielort auf, etwa in einem lokalen Speicher oder auf einem netzwerkgebundenen Gerät. Signal speichert Medien nun getrennt vom Hauptarchiv und vermeidet doppelte lokale Kopien, wodurch sich der Speicherbedarf für wiederkehrende Sicherungsstände verringert.

    Der gehostete Dienst bleibt optional. Laut Signal kann der kostenpflichtige Tarif bis zu 100 Gigabyte an Medien speichern, während der kostenlose Tarif Textnachrichten und Medien für einen begrenzten Zeitraum vorhält. Ein zusätzlicher Schlüssel, der in einer vertrauenswürdigen Ausführungsumgebung gespeichert ist, wird täglich gewechselt; für die Wiederherstellung ist jedoch weiterhin der Wiederherstellungsschlüssel des Nutzers erforderlich.

    Wiederherstellungsschlüssel werden zu einem besonders schützenswerten Sicherheitswert

    Organisationen und einzelne Nutzer sollten Wiederherstellungsschlüssel für Backups getrennt von Geräten und Cloud-Konten schützen. Backup-Richtlinien müssen außerdem selbstlöschende Nachrichten, kompromittierte Endgeräte und Wiederherstellungstests berücksichtigen. SectechMedia verfolgt damit verbundene Kontrollen für Identitäten und Kommunikation in seiner Berichterstattung zur Cybersicherheit.

    Quellen

  • Benutzerdefinierte ChatGPTs in ClickFix-Kampagne zur Verbreitung von Fernzugriffsmalware eingesetzt

    Benutzerdefinierte ChatGPTs in ClickFix-Kampagne zur Verbreitung von Fernzugriffsmalware eingesetzt

    Bedrohungsforscher von Huntress haben eine Kampagne dokumentiert, bei der benutzerdefinierte ChatGPT-Konfigurationen und gesponserte Suchergebnisse missbraucht wurden, um Nutzer auf ClickFix-Seiten zu lenken. Die Seiten zeigten einen gefälschten Verifizierungsschritt an und wiesen Besucher an, PowerShell-Befehle auszuführen, die Fernzugriffsmalware installierten.

    Legitime Plattformen verliehen dem Köder Glaubwürdigkeit

    Die schädlichen GPTs wurden auf der legitimen ChatGPT-Domain gehostet und leiteten Nutzer zu einer Ausweichseite auf Google Sites weiter. Diese Seite imitierte eine Cloudflare-Prüfung und stellte anschließend einen Befehl bereit, der ein MSI-Paket herunterlud. Die Installationskette nutzte eine signierte Anwendung und eine modifizierte DLL, um die Schadsoftware zu laden.

    Laut Huntress unterstützte der Fernzugriffstrojaner die Steuerung des Desktops, die Aufzeichnung von Audio- und Kameradaten, Dateisuchen, die Auskundschaftung des Hosts und die Bereitstellung zusätzlicher Schadsoftware. Zur Aufrechterhaltung der Persistenz dienten ein Run-Schlüssel in der Registrierung und eine geplante Aufgabe.

    KI-gehostete Anweisungen erfordern dieselbe Prüfung wie Links in E-Mails

    Organisationen sollten die Ausführung nicht vertrauenswürdiger Befehle blockieren, verdächtige PowerShell-Aktivitäten überwachen und Fälle untersuchen, in denen signierte Binärdateien unerwartete DLLs laden. Suchanzeigen und KI-gehostete Anleitungen sollten nicht als vertrauenswürdiger Software-Support betrachtet werden. Administratoren sollten außerdem veröffentlichte benutzerdefinierte Assistenten überprüfen und nicht genehmigte Modelle aus Unternehmensabläufen entfernen. SectechMedia behandelt damit verbundene Risiken in seiner Cybersicherheitsberichterstattung.

    Quellen

  • ANSSI: Gestohlene Passwörter und Überwachungslücken ermöglichten Diebstahl französischer Steuerdaten

    ANSSI: Gestohlene Passwörter und Überwachungslücken ermöglichten Diebstahl französischer Steuerdaten

    Frankreichs nationale Cybersicherheitsbehörde ANSSI hat ihren Untersuchungsbericht zu Cyberangriffen auf die französische Steuerverwaltung DGFiP veröffentlicht. Die Behörde stellte fest, dass Angreifer legitime Zugangsdaten von Beschäftigten verwendeten und Schwachstellen bei der Authentifizierung, der Netzwerkarchitektur und der Überwachung ausnutzten, um auf sensible Systeme zuzugreifen und Daten zu entwenden.

    Gültige Konten erschwerten die Erkennung des Angreifers

    ANSSI verfolgte unbefugte Aktivitäten zwischen Mai und August 2026 im Steuerportal sowie in einer separaten Grundbuchumgebung zurück. Zugangsdaten waren offengelegt worden, nachdem sie auf nicht verwalteten privaten Geräten verwendet worden waren, während einige Zugangsportale keine starke Authentifizierung boten. Sensible Anwendungen waren zudem über staatliche Netzwerkpfade ohne ausreichende Segmentierung erreichbar.

    Dem Bericht zufolge erkannten weder die Überwachung der DGFiP noch die Netzwerksensoren der ANSSI die beiden Wellen der Datenexfiltration. Ein vom Angreifer genutztes Portal wurde nicht überwacht, Anwendungsprotokolle standen der ANSSI nicht zur Verfügung und verdächtige Signale wurden nicht systemübergreifend korreliert.

    Sitzungskontrolle und Anwendungstelemetrie sind von zentraler Bedeutung

    Der Fall zeigt, warum beim Zurücksetzen von Passwörtern aktive Sitzungen in jedem verbundenen Portal widerrufen werden müssen. Betreiber im öffentlichen Sektor sollten phishingresistente Authentifizierung, Protokollierung auf Anwendungsebene, Warnmeldungen bei auffälligen Datenmengen und eine Segmentierung zwischen Behörden kombinieren. Rückblickende Analysen sollten zudem Identitäts-, Anwendungs- und Netzwerkdaten über Verwaltungsgrenzen hinweg miteinander verknüpfen. SectechMedia behandelt entsprechende Kontrollmaßnahmen in seiner Berichterstattung über cyberphysische Sicherheit.

    Quellen

  • OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    OpenID Foundation gibt erste zertifizierte OpenID4VP- und OpenID4VCI-Implementierungen bekannt

    Die OpenID Foundation hat die ersten Organisationen bekannt gegeben, die Implementierungen von OpenID for Verifiable Presentations und OpenID for Verifiable Credential Issuance mit dem High Assurance Interoperability Profile selbst zertifiziert haben. Der Meilenstein verschafft Anbietern von Wallet-, Aussteller- und Prüflösungen einen öffentlichen Konformitätsnachweis für Protokolle, die zunehmend in Programmen für digitale Identitäten eingesetzt werden.

    Zertifizierung deckt mehrere Rollen im Ökosystem ab

    OpenID4VCI definiert, wie verifizierbare Nachweise ausgestellt werden, während OpenID4VP die Vorlage ausgewählter Angaben bei einer Prüfstelle unterstützt. Das HAIP-Profil schränkt die Implementierungsoptionen zugunsten einer höheren Interoperabilität mit hohem Vertrauensniveau ein. Nach Angaben der Foundation haben die ersten Implementierungen ihre Konformitätstests bestanden; die Ergebnisse sind öffentlich einsehbar.

    Die ersten Zertifizierungen umfassen die Rollen Wallet, Aussteller und Prüfstelle bei mehreren Anbietern. Unabhängige Berichte weisen darauf hin, dass die Spezifikationen bereits in nationalen und regionalen Initiativen für digitale Identitäten übernommen werden. Dadurch steigt der Bedarf an wiederholbaren Tests anstelle einmaliger bilateraler Demonstrationen.

    Konformität ersetzt keine Absicherung des Produktivbetriebs

    Käufer sollten prüfen, für welche Protokollrolle, welches Profil und welche Softwareversion ein Zertifikat gilt. Produktivprogramme erfordern weiterhin Datenschutzprüfungen, Schlüsselmanagement, Lebenszykluskontrollen und Tests über die gesamte Nachweiskette hinweg. SectechMedia verfolgt entsprechende Entwicklungen in seiner Berichterstattung über Zutrittskontrolle und Identität.

    Quellen