SecBoard

Artikel

Active Directory & Identity — 60 Treffer

Technologie
Branche

PamStealer macOS Malware Adds Live C2 Payload Decryption and Multi-Layer Persistence

Eine neue Version der macOS-Malware PamStealer, getarnt als Krypto-Wallet-Dienst namens „Wavel“, zielt auf Nutzer ab. Die Malware nutzt eine komplexe Entschlüsselungskette und mehrere Persistenzmechanismen, um Daten zu stehlen und sich im System zu verankern. Betroffene sollten keine Software von unbekannten Quellen herunterladen und wachsam bei gefälschten Websites sein, die zur Installation auffordern.

Extern scannenDetection bauen

AI for Offensive Security: What Works, What Does Not, and How to Adopt It 

Künstliche Intelligenz (KI) wird zunehmend in der offensiven Cybersicherheit eingesetzt, um Effizienz und Entscheidungsqualität zu verbessern. Unternehmen wie SpecterOps nutzen KI für Red Teaming, Forschung und Analyse, wobei sie jedoch betonen, dass menschliches Urteilsvermögen und Validierung unerlässlich bleiben. Betroffene sollten verstehen, dass KI zwar nützliche Tools und Zeitersparnisse bieten kann, aber auch zu Fehlinterpretationen führen kann, wenn sie nicht korrekt implementiert und überwacht wird. Es wird empfohlen, KI-Systeme mit Bedacht zu integrieren und stets eine unabhängige Überprüfung der Ergebnisse sicherzustellen.

Nur Awareness
Original lesen

F5 Patches Critical BIG-IP APM Zero-Day Exploited for Unauthenticated RCE on OAuth Servers

Angreifer nutzen eine kritische Schwachstelle (CVE-2026-94127) in F5 BIG-IP Access Policy Manager (APM) aus, um unauthentifizierte Codeausführung zu ermöglichen. Betroffen sind Systeme, bei denen APM als OAuth-Autorisierungsserver fungiert. F5 hat Hotfixes veröffentlicht, die umgehend installiert werden sollten, um die Lücke zu schließen.

Patch prüfenExtern scannenDetection bauen
Original lesen

Rogue external MFA providers can steal passwords during logins

Sicherheitsforscher haben eine Methode namens TrustSink entwickelt, bei der Angreifer mit privilegiertem Zugang einen bösartigen externen MFA-Anbieter registrieren können. Dieser fängt Passwörter während legitimer Anmeldeversuche ab, indem er eine gefälschte Microsoft-Passwortabfrage in den Anmeldeablauf einschleust. Betroffen sind Organisationen, die externe MFA-Anbieter nutzen, insbesondere mit Microsoft Entra. Unternehmen sollten ihre Entra-Konten mit hohen Berechtigungen schützen und auf ungewöhnliche Anmeldeaufforderungen achten.

Nur Awareness
Original lesen

Introducing Ghostwriter Skills

SpecterOps hat "Ghostwriter Skills" veröffentlicht, eine neue Sammlung von Agenten-Fähigkeiten zur Automatisierung gängiger Ghostwriter-Arbeitsabläufe. Betroffen sind Ghostwriter-Nutzer, die nun Aufgaben wie die Erstellung und Überprüfung von Berichtsvorlagen, die Prüfung der Berichtsreife und das Entwerfen von Zusammenfassungen effizienter erledigen können. Anwendern wird empfohlen, diese neuen Tools zu nutzen, um manuelle Arbeit zu reduzieren und sich auf die Analyse zu konzentrieren.

Nur Awareness
Original lesen

Webinar tomorrow: Inside real-world Google Workspace breaches

Ein Webinar von BleepingComputer und Material Security beleuchtet, wie Angreifer Google Workspace-Umgebungen durch Social Engineering und bösartige OAuth-Anwendungen kompromittieren. Betroffen sind Unternehmen, die Google Workspace nutzen. Das Webinar zeigt auf, welche Entscheidungen in den ersten Stunden eines Vorfalls getroffen werden sollten, um den Schaden zu begrenzen, und welche Sicherheitskontrollen den größten Wert bieten.

Nur Awareness
Original lesen

[NEU] [mittel] Red Hat Enterprise Linux (mod_auth_openidc): Schwachstelle ermöglicht Denial of Service

Eine Schwachstelle in Red Hat Enterprise Linux (RHEL) ermöglicht anonymen Angreifern, einen Denial-of-Service-Angriff durchzuführen. Betroffen sind verschiedene Versionen von RHEL, darunter Extended Update Support und Advanced Mission Critical Update Support. Administratoren sollten die von Red Hat bereitgestellten Sicherheitsupdates umgehend installieren, um ihre Systeme zu schützen.

Patch prüfenExtern scannen
Original lesen

Microsoft reminds admins to migrate Entra ID users to passkeys

Microsoft stellt die SMS-Anmeldung als primäre Authentifizierungsmethode für Entra ID bis Februar 2027 ein. Administratoren müssen Benutzer auf phishing-resistente Methoden wie Passkeys umstellen, um Anmeldeunterbrechungen zu vermeiden. Betroffen sind alle Organisationen, die derzeit SMS oder Sprachanrufe zur Multi-Faktor-Authentifizierung nutzen. Es wird empfohlen, den Entra SMS/Voice Policy Scanner zu verwenden und alternative Methoden wie FIDO2-Sicherheitsschlüssel oder QR-Code-Authentifizierung zu implementieren.

Nur Awareness
Original lesen

Group Policy hijacked: PAYLOAD ransomware weaponizes Active Directory GPO

Ein Fertigungsunternehmen im Nahen Osten wurde Opfer eines Angriffs, bei dem Angreifer die Active Directory-Gruppenrichtlinien (GPO) nutzten, um Ransomware-Nachrichten zu verbreiten und Systeme zu manipulieren, ohne Daten zu verschlüsseln. Betroffen waren alle Windows-Workstations im Netzwerk, deren lokale Administratorkonten deaktiviert wurden. Unternehmen sollten ihre Erkennungsstrategien über reine Malware-Erkennung hinaus erweitern und Active Directory-Infrastrukturen auf verdächtige GPO-Änderungen überwachen.

Detection bauenKundenrelevant
Original lesen

CiliumHound: Graphing Kubernetes Network Policies

CiliumHound ist eine neue BloodHound OpenGraph-Erweiterung, die zur Überprüfung von Cilium-Netzwerkrichtlinien in Kubernetes-Clustern entwickelt wurde. Sie hilft Sicherheitsprüfern, komplexe Richtlinien zu visualisieren und potenzielle Schwachstellen in der Netzwerkisolation zu identifizieren. Betroffen sind Unternehmen, die Cilium zur Durchsetzung von Netzwerkrichtlinien in Kubernetes nutzen. Administratoren sollten CiliumHound verwenden, um ihre Richtlinien zu auditieren und die Sicherheit ihrer Cluster zu verbessern.

Patch prüfenKundenrelevant
Original lesen

Ghostwriter v7.3.0: A Fresh New Look

Ghostwriter v7.3.0 erhält ein umfassendes UI-Update, das die Benutzeroberfläche modernisiert und die Benutzerfreundlichkeit verbessert. Betroffen sind alle Nutzer der Anwendung, die von einem frischeren Design, besserer Organisation und erhöhter Zugänglichkeit profitieren. Anwender sollten die neue Version installieren, um von den Verbesserungen wie der neuen Engagement Bar und dem überarbeiteten Dashboard zu profitieren.

Nur Awareness
Original lesen

CISA, NSA, global cyber agencies issue guidance to detect and mitigate 17 Active Directory compromise techniques

Globale Cybersicherheitsbehörden haben eine Anleitung veröffentlicht, die 17 gängige Techniken zur Kompromittierung von Active Directory durch Angreifer aufzeigt. Organisationen sind betroffen und sollten ihre Active Directory-Konfigurationen umfassend verstehen und bewerten, um Schwachstellen zu identifizieren und zu beheben. Es wird empfohlen, Tools wie BloodHound, PingCastle oder Purple Knight zur Sicherheitsanalyse einzusetzen.

Patch prüfenKundenrelevant
Original lesen

Siemens Mendix SAML

Eine Schwachstelle im Siemens Mendix SAML-Modul ermöglicht unauthentifizierten Angreifern die Kontoübernahme in spezifischen SSO-Konfigurationen. Betroffen sind verschiedene Versionen des Mendix SAML-Moduls, die mit Mendix 9.24, 10 und 11 kompatibel sind. Siemens empfiehlt dringend, auf die neuesten Versionen des Mendix SAML-Moduls (V3.6.27 oder höher, bzw. V4.2.3 oder höher) zu aktualisieren, um die Sicherheitslücke zu schließen.

Patch prüfenExtern scannenKundenrelevant
Original lesen

Twitch extension with 30K installs exposes users’ OAuth tokens

Eine Browser-Erweiterung namens "Twitch Enhanced Viewer | JeetBot" mit über 30.000 Installationen sendet OAuth-Tokens von Twitch-Nutzern an einen kommerziellen Bot-Dienst. Betroffen sind Nutzer, die die Erweiterung installiert haben, da ihre Anmeldeinformationen an die Betreiber von JeetBot, einem russischen Streaming-Dienst, weitergeleitet werden. Nutzern wird dringend empfohlen, die Erweiterung zu deinstallieren, alle Twitch-Sitzungen zu trennen und sich neu anzumelden, um die kompromittierten Tokens zu entwerten.

Nur Awareness
Original lesen

Webinar: How malicious OAuth apps can lead to Google Workspace breaches

Angreifer nutzen bösartige OAuth-Apps und Social Engineering, um Zugriff auf Google Workspace-Umgebungen zu erhalten, ohne Passwörter zu stehlen. Dies betrifft Unternehmen, die Google Workspace nutzen, da Benutzer unwissentlich schädlichen Apps Berechtigungen erteilen können. Organisationen sollten über traditionelle Passwortsicherheit hinausblicken, die Sichtbarkeit von Drittanbieter-Apps verbessern und die Berechtigungen, die Benutzer erteilen dürfen, genau überwachen.

Nur Awareness
Original lesen

Malicious Twitch Browser Extension Leaks OAuth Tokens From Nearly 31,000 Users

Eine bösartige Twitch-Browser-Erweiterung namens "Twitch Enhanced Viewer | JeetBot" hat OAuth-Tokens von fast 31.000 Nutzern an russische Proxy-Server geleitet. Betroffen sind Nutzer der Erweiterung auf Google Chrome und Mozilla Firefox, deren Tokens den Zugriff auf Chat, private Nachrichten und Kontoeinstellungen ermöglichen. Nutzern wird dringend empfohlen, die Erweiterung zu deinstallieren und ihre Twitch-Passwörter zu ändern, um unbefugten Zugriff zu verhindern.

Nur Awareness
Original lesen

Trezor Says 347,000 Users Received Phishing Emails After Brevo Hack

Trezor-Kunden wurden Opfer einer Phishing-Kampagne, nachdem die Marketingplattform Brevo gehackt wurde. Rund 347.000 Nutzer erhielten betrügerische E-Mails mit dem Betreff „Critical Security Alert: STM32 Entropy Vulnerability“, die auf eine bösartige Website verlinkten. Trezor rät dringend davon ab, auf solche Links zu klicken und Wallet-Backups einzugeben, da dies zum Verlust von Kryptowährungen führen kann.

Patch prüfen
Original lesen

Unmasking SCCM Application Execution

Die Ausführung von Anwendungen über SCCM kann unentdeckt bleiben, da sie andere Artefakte erzeugt als Skriptausführungen. Bestehende Erkennungstools übersehen oft diese "stealthier"-Methoden. Betroffen sind Unternehmen, die SCCM zur Anwendungsbereitstellung nutzen. Es ist entscheidend, die Erkennungsmechanismen anzupassen, um auch diese evasiveren Ausführungsmethoden zu identifizieren.

Nur Awareness
Original lesen

Beyond Tier Zero

Angreifer nutzen zunehmend legitime Zugangsdaten und bestehende Berechtigungen, um kritische Systeme jenseits von Tier Zero zu erreichen, darunter Backup-Infrastrukturen und regulierte Daten. Dies betrifft alle Organisationen mit hybriden IT-Umgebungen. Unternehmen sollten Attack Path Management (APM) implementieren, um Identitätsbeziehungen kontinuierlich abzubilden, Sicherheitsgrenzen zu validieren und Angriffspfade proaktiv zu reduzieren.

Patch prüfen
Original lesen

Health-ISAC warns ShinyHunters targets health sector with vishing, credential theft and MFA bypass tactics

Die Cybercrime-Gruppe ShinyHunters zielt mit Vishing-Kampagnen und gefälschten Domains auf den globalen Gesundheitssektor ab, um Zugangsdaten zu stehlen und MFA zu umgehen. Betroffen sind Mitarbeiter, die über Anrufe, Voicemails und E-Mails auf gefälschte Anmeldeseiten gelockt werden. Unternehmen sollten ihre Mitarbeiter sensibilisieren und auf verdächtige Aktivitäten achten, um unautorisierten Zugriff auf Systeme wie Microsoft 365 oder Salesforce zu verhindern.

Detection bauen
Original lesen

Token Analysis and Tracking System (TATS)

Das Token Analysis and Tracking System (TATS) wurde entwickelt, um den Austausch von OAuth-Tokens zu erfassen, zu speichern und zu analysieren, insbesondere im Microsoft-Ökosystem, wo Abweichungen von den OAuth-Spezifikationen bestehen. Es hilft Forschern und Sicherheitsexperten, Token-Flüsse besser zu verstehen und zu verfolgen. Nutzer können TATS über das GitHub-Repository herunterladen und zur Analyse von OAuth-Token-Austauschen in Live-Sitzungen oder über Proxy-Tools verwenden.

Nur Awareness
Original lesen

From Findings to Fixes: Getting Value from Red Team Results

Nach einem Red-Team-Engagement erhalten Unternehmen Berichte, die aufzeigen, wie Angreifer in ihre Systeme eindringen könnten. Betroffen sind alle Organisationen, die solche Tests durchführen. Es ist entscheidend, die Ergebnisse nicht nur zur Kenntnis zu nehmen, sondern die Ursachen der Schwachstellen zu identifizieren und gezielte Maßnahmen zur Behebung und Verbesserung der Erkennungs- und Reaktionsfähigkeiten zu ergreifen.

Patch prüfen
Original lesen

FreeIPA Flaw Chain Lets Anonymous Clients Create Reusable Administrator Credentials

Eine kritische Schwachstelle in FreeIPA (CVE-2026-76578) ermöglicht es anonymen Clients, Administrator-Zugangsdaten zu erstellen. Betroffen sind FreeIPA-Installationen, die auf dem 389 Directory Server basieren, da eine zweite Lücke (CVE-2026-76560) im Verzeichnisdienst ausgenutzt wird. Nutzer sollten FreeIPA umgehend auf Version 4.13.4 aktualisieren, um die Schwachstelle zu beheben.

Patch prüfenExtern scannen
Original lesen

ThreatsDay: CEO Phishing Kits, 5K Dropbox Account Hacks, OAuth Traps + 17 More Stories

Cyberkriminelle nutzen täuschend echte Phishing-Kits, gefälschte Login-Seiten und manipulierte Software-Anleitungen, um Zugriff zu erlangen. Aktuell sind unter anderem 5.000 Dropbox-Konten betroffen, und es wird vor OAuth-Fallen gewarnt. Nutzer sollten stets wachsam sein, Links genau prüfen und keine unbekannten Downloads ausführen, um sich vor diesen raffinierten Angriffen zu schützen.

Detection bauen
Original lesen

Demystifying Agent Tradecraft: Introducing SpecterOps Skills

SpecterOps hat ein öffentliches Repository namens "SpecterOps Skills" veröffentlicht. Es bietet wiederverwendbare Workflows, Plugins und Agenten-Definitionen für KI-gestützte Sicherheitsarbeit, um Fachwissen in strukturierte Anleitungen umzuwandeln. Sicherheitsfachleute können diese Tools nutzen, um Aufgaben in Bereichen wie Softwareentwicklung, Sicherheitsforschung und Adversary Simulation effizienter und konsistenter zu bearbeiten. Ziel ist es, die Entscheidungsfindung bei den Praktikern zu belassen und die Komplexität der Cyberabwehr zu reduzieren.

Nur Awareness
Original lesen

Cleartext Credential Recovery in ServiceNow

TL;DR: This post explores using ServiceNow script includes to create a cleartext credential retrieval mechanism valid for any discovery credential type and LDAP credential records. Introduction ServiceNow is a cloud IT service management platform (ITSM) enabling enterprise scale asset tracking,...

Nur Awareness
Original lesen

Okta Shares Surge on Strong Earnings, Growing Demand for AI Identity Security

Okta übertraf die Quartalserwartungen und hob den Ausblick an, da Unternehmen zunehmend Identitäten von KI-Agenten und anderen nicht-menschlichen Systemen sichern müssen. Dies deutet auf eine wachsende Nachfrage nach Identitätssicherheitslösungen im KI-Zeitalter hin. Unternehmen sollten ihre Sicherheitsstrategien überprüfen, um diese neuen Herausforderungen zu adressieren.

Nur Awareness
Original lesen

Snowflake ends service-account passwords. Now comes the hard part

Snowflake stellt die Passwort-Authentifizierung für ältere Servicekonten ein, was Unternehmen zwingt, auf passwortlose Methoden umzusteigen. Die größte Herausforderung besteht darin, zu identifizieren, welche Dienste diese Konten nutzen, wem sie gehören und welche Zugriffsrechte noch erforderlich sind. Unternehmen müssen nun ihre Servicekonten genau überprüfen und migrieren, um die Sicherheit zu gewährleisten.

Nur Awareness
Original lesen

Attackers Target miniOrange SAML Flaws That Can Grant WordPress Admin Access

Angreifer nutzen kritische Schwachstellen im miniOrange SAML 2.0 Single Sign On Plugin aus, um unautorisierten Zugriff auf WordPress-Konten zu erlangen. Dies ermöglicht es ihnen, sich als beliebiger Benutzer, einschließlich Administratoren, anzumelden. WordPress-Nutzer, die dieses Plugin verwenden, sind betroffen und sollten umgehend Patches einspielen, um eine Kompromittierung zu verhindern.

Patch prüfenExtern scannenKundenrelevant
Original lesen

Suspected Russian Hackers Abuse Google OAuth and WhatsApp Linking to Hijack Accounts

Mutmaßliche russische Hacker missbrauchen Google OAuth und WhatsApp-Verknüpfungen, um Konten zu kapern. Betroffen sind Personen aus Wissenschaft, Luft- und Raumfahrt, Verteidigung sowie Regierungen und Think Tanks in Europa und den USA. Nutzer sollten wachsam sein und ihre Authentifizierungsmethoden überprüfen, um sich vor Account-Hijacking zu schützen.

Patch prüfenKundenrelevant
Original lesen

AWSHound: An OpenSource AWS OpenGraph Collector

Daniel Heinsen and I have spent a lot of my time trying to answer one question inside AWS environments, usually in a hurry: “Starting from the access I have right now, where can I actually end up?” That turns out to be a hard question to answer in AWS. iam:SimulatePrincipalPolicy will evaluate one...

Nur Awareness
Original lesen

Certighost and the Privilege Hiding in Your Certificate Authority

Eine kritische Schwachstelle (CVE-2026-54121), genannt "Certighost", ermöglicht es einem Standard-Domänenbenutzer, eine Enterprise Certificate Authority (CA) in einen Domänencontroller zu verwandeln. Dies betrifft Unternehmen, die eine solche CA nutzen, und unterstreicht die Gefahr impliziter Vertrauensstellungen. Es ist dringend notwendig, die PKI als kritische Identitätsinfrastruktur zu behandeln und Patches umgehend einzuspielen.

Patch prüfenExtern scannen
Original lesen

The Modern Attack Chain: Rethinking Google Workspace Security in the Age of AI

Angreifer nutzen gestohlene OAuth-Tokens, um sich Zugang zu Google Workspace-Konten wie Gmail und Drive zu verschaffen, anstatt traditionelles Phishing. Dies betrifft Unternehmen, die Google Workspace nutzen. Es ist entscheidend, Verteidigungsstrategien zu implementieren, die die gesamte Angriffskette abdecken, um sich vor solchen modernen Bedrohungen zu schützen.

Nur Awareness
Original lesen

Cyera's Oasis Security Buy is All About AI Agent Control

Cyera hat Oasis Security für 1 Milliarde Dollar übernommen, um Datensicherheit und Identitätsmanagement für KI-Agenten zu vereinen. Ziel ist eine kontextbasierte Zugriffssteuerung, die statische Rollen ersetzt. Unternehmen sollten ihre Sicherheitsstrategien anpassen, um KI-Agenten effektiv zu schützen.

Nur Awareness
Original lesen

Attack of The Extensions

TL;DR: Browser extensions can turn Chromium into a persistent foothold. This post introduces a way to silently install extensions turning Chromium browsers into a command and control (C2) platform for persistent cookie theft. Intro This blog is a continuation of Dough No! Revisiting Cookie Theft....

Extern scannenDetection bauen
Original lesen

Return of the Cookie Monster

TL;DR: Cookie protections have made traditional session theft harder, but they do not eliminate the value of an authenticated browser session to adversaries. This post explores enabling the Chrome DevTools Protocol (CDP) inside a running Chromium browser to perform post-ex activities such as...

Nur Awareness
Original lesen

Cybersecurity M&A Roundup: 21 Deals Announced in July 2026

Im Juli 2026 wurden 21 Fusionen und Übernahmen im Bereich Cybersicherheit bekannt gegeben, darunter namhafte Unternehmen wie Barracuda, CrowdStrike, Okta und Palo Alto Networks. Dies deutet auf eine Konsolidierung im Sektor hin. Betroffene Unternehmen sollten ihre Integrationsstrategien sorgfältig planen, um Sicherheitsrisiken zu minimieren und den Schutz ihrer Daten zu gewährleisten.

Nur Awareness
Original lesen

[NEU] [hoch] Microsoft Azure und Entra ID: Mehrere Schwachstellen

Angreifer können mehrere Schwachstellen in Microsoft Azure und Entra ID ausnutzen, um Privilegien zu erhöhen, Informationen offenzulegen, falsche Informationen darzustellen und beliebigen Code auszuführen. Nutzer dieser Microsoft-Dienste sind betroffen. Es wird dringend empfohlen, verfügbare Sicherheitsupdates und Patches umgehend zu installieren.

Patch prüfenKundenrelevant
Original lesen

[NEU] [hoch] Red Hat OpenShift (oauth-proxy): Schwachstelle ermöglicht Umgehen von Sicherheitsvorkehrungen

Eine kritische Schwachstelle in Red Hat OpenShift (oauth-proxy) ermöglicht authentifizierten Angreifern, Sicherheitsvorkehrungen zu umgehen und Daten zu manipulieren. Betroffen sind Nutzer von OpenShift. Es wird dringend empfohlen, die von Red Hat bereitgestellten Sicherheitsupdates umgehend einzuspielen, um Manipulationen und Datenverlust zu verhindern.

Patch prüfenExtern scannen
Original lesen

Malware Can Abuse Windows Hello for Business Keys for Persistent Entra ID Access

Sicherheitsforscher Malcolm Stagg entdeckte "NatJack", eine neue Angriffsklasse, die NAT-Verbindungen manipuliert, um TCP-Sitzungen zu kapern, DNS-Antworten zu fälschen und NAT-Tabellen zu erschöpfen. Betroffen sind Nutzer von Netzwerkinfrastrukturgeräten. Es wird dringend empfohlen, die auf der Black Hat USA 2026 vorgestellten Techniken zu beachten und entsprechende Schutzmaßnahmen zu ergreifen.

Patch prüfenDetection bauenKundenrelevant
Original lesen

Weaponizing Windows Updates with NotWSUSpicious

TL;DR: NotWSUSpicious is a tool repo to aid in creating custom updates after gaining access to a WSUS database server. The Turning Enterprise Update Servers Into Backdoor Factories (0_o) series covers how the database takeover works. This blog strictly covers how to use the tooling. The series can...

Detection bauenKundenrelevant
Original lesen

Of Course We Built a WSUS Ludus Lab

TL;DR: This blog walks you through setting up a WSUS lab using Ludus for testing. The associated GitHub repo is here. Introduction I have been researching the Windows Service Update Service (WSUS) and discovered a new way we could take over the WSUS infrastructure and deploy custom payloads for...

Nur Awareness
Original lesen

Mythic 4 Public Beta: More Than a New Coat of Paint

TL;DR: Mythic 4 is now available on the Mythic-v4.0.0 branch and is entering a public beta for the next few months for the community to update their services. Mythic 4 has some breaking changes, new features, AI chat container support, and so much more. Mythic 4 is entering a public beta for the...

Nur Awareness
Original lesen