BSI will Sicherheitsniveau von Breitbandroutern vergleichbar machen

Dazu plant es die Einführung einheitlicher Kriterien, anhand derer die Sicherheit der Geräte geprüft werden kann. Einen ersten Konzeptentwurf dafür hat es jetzt vorgelegt. Hersteller können ihn bis 30. November kommentieren und Änderungs- oder Ergänzungsvorschläge machen. weiter

Oracle schließt Zero-Day-Lücke in Java SE

Sie erlaubt das Umgehen der Sicherheitsfunktion Click-to-Play. Hacker haben die Schwachstelle bei Angriffen auf die NATO und das Weiße Haus verwendet. Insgesamt stopft Oracle 25 Löcher in Java SE. weiter

Facebook warnt Nutzer künftig vor staatlichen Hackerangriffen

Sie erhalten künftig einen speziellen Warnhinweis. Darin empfiehlt das Social Network, die Zwei-Faktor-Authentifizierung zu aktivieren, um unautorisierten Zugriff auf das Konto zu verhindern. Allerdings verrät es nicht, wie genau es staatliche Hackerangriffe erkennen kann. weiter

Adobe veröffentlicht Notfall-Patch für Flash Player

Er stopft drei Sicherheitslöcher. Darunter ist die seit Anfang vergangener Woche bekannte Zero-Day-Lücke. Sie umgeht im Sommer eingeführte Methoden, die die Sicherheit von Flash Player verbessern sollten. weiter

Ausgabe von SSL-Zertifikaten an Cyberkriminelle

Sie nutzen die Zertifikate für die Legitimierung von Phishing-Websites. Unter anderem stellen Symantec, GoDaddy und Comodo Zertifikate offenbar ohne eine gründliche Prüfung aus. NetCraft zufolge wurden in einem Monat Hunderte "betrügerische" Zertifikate ausgegeben. weiter

Account Key: Yahoo ermöglicht Anmeldung ohne Passwort

Nutzer müssen dafür allerdings ein Smartphone bei Yahoo registrieren. Auf diesem Gerät erhalten sie bei jedem Anmeldeversuch eine Push-Benachrichtigung, mit der sie die Anmeldung auf einem anderen Computer bestätigen. Account Key funktioniert anfänglich nur mit Yahoo Mail. weiter

FBI und britische Polizei schalten Botnet Dridex ab

Das Botnetz war in 27 Ländern aktiv, darunter auch Deutschland, Österreich und die Schweiz. In den USA und Großbritannien beläuft sich der Schaden auf rund 40 Millionen Dollar. Einer der mutmaßlichen Haupttäter sitzt derzeit auf Zypern in Haft. weiter

Google schließt 24 Sicherheitslücken in Chrome

Die Fehler stecken in der Version 45 und früher. Sie erlauben das Einschleusen und Ausführen von Schadcode innerhalb der Sandbox. Chrome 46 behandelt unvollständig verschlüsselte Websites nun wie unverschlüsselte Seiten. weiter

Trend Micro warnt vor Zero-Day-Lücke in Flash Player

Sie steckt in der erst seit gestern erhältlichen Version 19.0.0.207. Hacker setzen die Zero-Day-Lücke im Rahmen der Hacking-Kampagne Pawn Storm ein. Adobe schließt 13 Lücken in Flash Player und darüber hinaus noch 56 Lücken in seinen PDF-Anwendungen. weiter

Symantec warnt vor neuer Erpressersoftware für Android

Es handelt sich um eine Variante von Lockdroid. Sie verwendet Googles Material Design, um Nutzer einzuschüchtern. Die App präsentiert ihren Opfern als Beleg angeblicher illegaler Aktivitäten ihre eigenen Anruflisten und den Browserverlauf. weiter

Bericht: Tausende Nutzer von Identitätsdiebstahl betroffen

Laut einem Bericht von NDR Info sollen sich unter den Betroffenen auch mehrere hundert Deutsche befinden. Nachdem sie die Namen und Adressen der Betroffen aggregiert haben, erstellen die Kriminellen in deren Namen eigene Online-Shops, über die sie dann gefälschte Produkte verkaufen. An die Daten sind sie offenbar durch Bestellungen in legalen Online-Shops gelangt. weiter

Huawei lässt Sicherheitslücken in seinen Routern ungepatcht

Die betroffenen 14 Modelle haben das Ende ihres Lebenszyklus erreicht. Dem Sicherheitsforscher Pierre Kim zufolge geben Internet-Service-Provider in Europa und Afrika das Gerät weiterhin an ihre Kunden aus. Darunter sind auch zwei Anbieter in Deutschland und einer in Österreich. weiter

Samsung-Tochter LoopPay gehackt

Der Angriff fand offenbar schon im Februar statt. Entdeckt wurde er allerdings erst im August. Samsung und LoopPay zufolge hatten die Hacker keinen Zugriff auf Nutzer- oder Bezahldaten. Ziel war demnach LoopPays Technologie Magnetic Secure Transmission. weiter

FireEye entdeckt Android-Malware Kemoge

Sie hat sich bereits in mehr als 20 Ländern verbreitet. Kemoge tarnt sich als legitime App, sichert sich Root-Rechte und installiert weitere schädliche Anwendungen. Die Verteilung erfolgt allerdings ausschließlich über App Stores dritter. weiter

Outlook Web Access mit Sicherheitslücken

Bei einem gezielten Angriff wurden die Anmeldedaten von über 11.000 Mitarbeitern einer großen Organisation erbeutet. Auf dem OWA-Server lief eine manipulierte DLL-Datei, die zugleich eine Hintertür einrichtete. Open Web Access ist ein interessantes Ziel für Angreifer, da es als Vermittler zwischen dem öffentlichen Internet und internen Ressourcen hinter der Firewall einer Firma fungiert. weiter

HTC: Monatliche Sicherheitsupdates für Android sind „unrealistisch“

Das gilt vor allem für von Mobilfunkanbietern vertriebene Geräte. HTC kritisiert damit das von Google und Samsung gegebene Versprechen, einmal pro Monat Sicherheitsupdates für ihre Android-Geräte bereitzustellen. HTCs Umsatz bricht indes erneut um fast 50 Prozent ein. weiter

Bugs in VMware vCenter und ESXi ermöglichen Remote-Codeausführung

Betroffen waren vCenter Server 5.0 bis 6.0 beziehungsweise ESXi 5.0, 5.1 und 5.5. Patches sind jetzt verfügbar. Die vServer-Lücke war im Februar gemeldet worden. Es existieren bereits drei bekannte Exploits, darunter zwei für das Angriffswerkzeug Metasploit. weiter

Crowdfunding-Site Patreon verliert fast 14 GByte Nutzerdaten

Darunter sind Passwort-Hashes und mit 2048 Bit verschlüsselte Sozialversicherungsnummern, aber auch Quelltexte und Privatnachrichten zwischen Usern. Die erzielten Umsätze lassen sich für jedes Projekt nachvollziehen. Außerdem finden sich in dem Archiv 2,3 Millionen E-Mail-Adressen. weiter

Zero-Day-Lücke in WinRAR betrifft 500 Millionen Nutzer

Die Schwachstelle steckt im SFX-Modul der WinRAR-Version 5.21. Ein Angreifer könnte Schadcode einschleusen, der beim Entpacken einer SFX-Datei automatisch ausgeführt wird. Nach Herstellerangaben handelt es sich nicht um eine Sicherheitslücke. weiter

OS X 10.11 El Capitan schließt 100 Sicherheitslücken

Sie erlauben das Ausführen von Schadcode oder den Diebstahl vertraulicher Informationen. Die Fehler stecken in OS X 10.6.8 und später. Zwei bekannte Zero-Day-Lücken in OS X bleiben indes ungepatcht. weiter

Simpler Exploit umgeht Malware-Schutz von Mac OS X

Es handelt sich um einen Designfehler. Gatekeeper prüft keine bereits von Apple signierten Binärdateien. Sie lassen sich somit benutzen, um nicht signierte Malware an Gatekeeper vorbei zu schleusen. weiter