SecBoard
Zurück zur Übersicht
Kritisch73 / 100Konfidenz: Mittel
CVSS7.5EPSS0.6 %Über Netz erreichbarOhne AnmeldungOhne Zutun des Nutzers
▸Herleitung der Bewertung(8)

Wie der Wert zustande kommt

  • Hoechster CVSS-Basiswert 7.5+14
  • Wird laut Meldung tatsaechlich ausgenutzt: in the wild+12
  • Hinweis auf verfuegbaren Angriffscode: poc+10
  • Ohne Anmeldung ueber das Netz ausnutzbar (CVE-2026-42542, CVSS-Vektor AV:N/PR:N)+10
  • Ransomware-Vorfall — Thema: clop, leak site, ransomware | Ereignisbeleg: stole, stolen+10
  • Belegte ATT&CK-Technik zum Erstzugriff+6
  • 1 zugeordnete(r) Akteur/Malware-Eintrag aus dem MITRE-Katalog+6
  • Betrifft KRITIS-nahe Branche: energie+5

Woraus sich die Konfidenz ergibt

  • Nur ein Herausgeber — keine Gegenlesung
  • Strukturierte CVE-Daten aus der NVD vorhanden

Die Konfidenz misst die Belegqualität, nicht die Schwere.

Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik

In Other News: Clop Leak Site Takeover, Docker Botnet Hunts AI Keys, Water Utility Exposure

SecurityWeek·
Originalartikel lesen bei SecurityWeek

Die Ransomware-Gruppe Clop wurde von ShinyHunters angegriffen, wobei deren Leak-Seite übernommen und Daten gestohlen wurden. Zudem wurden Schwachstellen in Browser-KI-Assistenten (BragJack) entdeckt, die es bösartigen Erweiterungen ermöglichen, diese zu kapern und sensible Daten auszuspionieren. Des Weiteren wurden manipulierte MemTensor-Pakete auf npm und PyPI gefunden, die eine Go-Malware verbreiten, die nach Zugangsdaten sucht. Nutzer sollten ihre Systeme auf diese Bedrohungen überprüfen und Vorsicht bei der Installation von Browser-Erweiterungen und Software-Paketen walten lassen.

SecBoard-Einordnung

Die Übernahme der Clop-Leak-Seite könnte zu einer weiteren Offenlegung sensibler Daten führen. Die BragJack-Schwachstellen ermöglichen Datendiebstahl und die Aktivierung von Kamera/Mikrofon über bösartige Browser-Erweiterungen. Die MemTensor-Malware zielt auf Entwickler ab, um Zugangsdaten zu stehlen und sich wurmähnlich zu verbreiten, was die Lieferkette gefährdet.

Realistisch schlimmster Fall: Im schlimmsten Fall könnten durch die Clop-Leak-Seite weitere sensible Daten von Opfern öffentlich werden. BragJack könnte zur vollständigen Kompromittierung von Benutzerkonten und zur Spionage führen. Die MemTensor-Malware könnte zur Kompromittierung von Entwicklungsumgebungen, zum Diebstahl von Quellcode und zur Verbreitung in der gesamten Softwarelieferkette führen.

Empfehlung: Browser auf dem neuesten Stand halten, Vorsicht bei der Installation von Browser-Erweiterungen walten lassen und die Authentizität von Entwicklerpaketen (npm, PyPI) sorgfältig überprüfen. Systeme auf Anzeichen der MemTensor-Malware scannen.

Im erfassten Bestand

  • ▸71. erfasste Meldung zu ShinyHunters innerhalb von 90 Tagen.

Gezählt im eigenen Bestand, rückwärts ab dem Erscheinungsdatum. Das ist Belegstärke, keine Aussage über die Häufigkeit in der Welt.

Key Facts

 

CVSS
7.5 · HIGH
EPSS
0.6%
Über das Netz
ja
Anmeldung nötig
nein
Nutzerinteraktion nötig
nein
Angriffskomplexität
niedrig
Beeinträchtigt
Verfügbarkeit
Patch
unbekannt

Betroffen

Organisationen, die Browser-KI-Assistenten nutzen (Chrome, Edge, Opera), Entwickler, die npm- und PyPI-Pakete verwenden, insbesondere 'MemTensor'-Pakete, und potenziell Organisationen, die von Clop betroffen waren und deren Daten auf der Leak-Seite lagen.

Prüfen

3
  • ▸Überprüfen Sie alle installierten Browser-Erweiterungen auf Legitimität und entfernen Sie unbekannte oder verdächtige Erweiterungen.
  • ▸Scannen Sie Entwicklungsumgebungen und CI/CD-Pipelines auf das Vorhandensein von 'MemTensor'-Paketen oder Anzeichen der Go-Malware.
▸ 1 weitere
  • ▸Implementieren Sie strenge Richtlinien für die Installation von Softwarepaketen und Browser-Erweiterungen, einschließlich Code-Signatur-Prüfungen und Sandboxing.

Offene Punkte

3
▸ anzeigen
  • ▸Es ist nicht spezifiziert, welche spezifischen 'sensiblen Daten' durch BragJack gestohlen werden könnten.
  • ▸Der genaue Umfang der 'wurmähnlichen Fähigkeiten' der MemTensor-Malware ist nicht detailliert.
  • ▸Die genaue Art der gestohlenen 'Zugangsdaten' durch die MemTensor-Malware ist nicht spezifiziert.

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

▸ Einordnung anzeigen
  • Initial Access möglich?Ja
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Ja
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Ja

Kundenfragen

  • Haben wir Fortinet extern erreichbar?
  • Haben wir Cisco extern erreichbar?
  • Können wir Initial Access detektieren?

Erwähnte Akteure & Werkzeuge

Bedrohungsakteure
Malware

Abgleich mit dem MITRE-ATT&CK-Katalog

MITRE ATT&CK(5)

Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.

T1115Peripheral Device Accesszugeordnet

„Kamera/Mikrofon aktivieren“

T1195Supply Chain Compromisezugeordnet

„manipulierte MemTensor-Pakete auf npm und PyPI gefunden, die eine Go-Malware verbreiten“

T1530Data from Cloud Storagezugeordnet

„sensible Daten auszuspionieren“

T1552Unsecured Credentialszugeordnet

„Go-Malware verbreiten, die nach Zugangsdaten sucht“

T1566Phishingabgeleitet

Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.

Kill-Chain-Phasen

Wie weit im Ablauf die belegten Techniken liegen — je Technik die früheste Phase.

Auskundschaften

0

›

Bewaffnung

0

›

Zustellung

1

›

Ausnutzung

0

›

Einnistung

0

›

Fernsteuerung

0

›

Zielhandlung

0

Quellen & Belege· 1 Quelle

SecurityWeekKontextPUBLICZuverlässigkeit Cdiese Meldung

Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.

  • Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.

Verknüpfte Intelligence

Dieselben Entitäten an anderer Stelle auf SecBoard.

CVE-Profile

Akteursprofile

ATT&CK-Heatmap

Themen
Artificial IntelligenceMalware & ThreatsIn Other News