Patches für Zero-Day-Bugs in Windows verfügbar

Acros Security liefert die Micropatches über seine Plattform 0patch (Zero Patch) aus. Die im letzten Monat enthüllten Fehler wurden von Microsoft am Januar-Patchday nicht behoben. Ihre tatsächliche Ausnutzung durch Malware wurde noch nicht beobachtet. weiter

Bug in WLAN-Firmware macht Laptops, Chromebooks und Spielkonsolen angreifbar

Der Fehler steckt im Echtzeit-Betriebssystem ThreadX. Dessen Implementierung für einen WLAN-Chipsatz von Marvell erlaubt das Einschleusen und Ausführen von Schadcode. Dies ist unter Umständen sogar ohne eine Interaktion mit einem Nutzer möglich, und zwar sobald ein Gerät nach einem WLAN-Netzwerk sucht. weiter

Sextortion: Erpressungsversuche mit Pornomasche

Erpresser behaupten in Spam-Mails, den Computer des Empfängers gehackt zu haben - und drohen mit der Veröffentlichung intimer Fotos und Videos. Von ihnen als Beweis angeführte Passwörter stammen meist aus älteren Datenleaks. weiter

Android-Apps im Play Store verbreiten Banking-Malware Anubis

Die Apps Currency Converter und BatterySaverMobi enthalten trotz guter Bewertungen Schadcode. Sie prüfen, ob sie auf einem echten Smartphone ausgeführt werden, bevor sie den Schadcode starten. Dieser lädt die Malware Anubis herunter und greift 377 unterschiedliche Finanz-Apps an. weiter

Telegram: Forcepoint meldet Schwachstelle

Die Bot API des Messengers ist nicht durch Telegrams eigenes Verschlüsselungsprotokoll MTProto geschützt. Ein Experte sieht damit "die Sicherheitsversprechen dramatisch unterminiert". Forcepoint rät, Bots sowie Chats mit beteiligten Bots zu vermeiden. weiter

Outlook für iOS und Android erhalten sichere Synchronisierung

Die bisherige Architektur der mobilen App stand dem Einsatz bei höheren Geheimhaltungsstufen im Weg. Microsofts native Synchronisationstechnologie erlaubt jetzt eine direkte Verbindung mit Office 365 und Ende-zu-Ende-Verschlüsselung. weiter

Januar-Patchday: Oracle schließt 284 Sicherheitslücken

Fast zehn Prozent der Anfälligkeiten haben einen CVSS-Score von 9,8 und gelten deswegen als kritisch. Das gilt für Fehler in der Enterprise Manager Products Suite, Fusion Middleware und den Communications Applications. Updates stehen außerdem für Java SE und VirtualBox zur Verfügung. weiter

Zero-Day-Lücke: Forscher zeigt Angriff auf Windows mit vCard-Dateien

Ein darin enthaltener Link führt unter Umständen Schadcode aus. Ein Angreifer muss sein Opfer allerdings dazu verleiten, die vCard-Datei zu öffnen und auf den Link zu klicken. Microsoft will erst mit dem nächsten Funktionsupdate für Windows 10 einen Fix bereitstellen. weiter

Noch ein Jahr Support für Windows Server 2008 und Windows 7

Nach dem 14. Januar 2020 liefert Microsoft keine regulären Sicherheitsupdates mehr. Für Windows Server 2008 verlängert Microsoft die Frist bei Auslagerung der Arbeitslasten in Azure. Weitere Sicherheitsfixes für Windows 7 soll es nur gegen Aufpreis geben. weiter

Einige Alcatel Smartphones ab Werk mit Malware ausgeliefert

Die Schadsoftware stiehlt Daten und meldet Nutzer für teure Premiumdienste an. Außerdem lädt sie Online-Werbung im Hintergrund und erzeugt einen Datenverbrauch von mehreren Gigabyte pro Monat. Betroffen ist unter anderem das hierzulande angebotene Alcatel Pixi 4. weiter

Belohnung für iOS-Remote-Jailbreak auf 2 Millionen Dollar erhöht

Den Höchstbetrag gibt es, wenn der Jailbreak ohne Interaktion mit einem Nutzer funktioniert. Ansonsten sinkt die Prämie auf 1,5 Millionen Dollar. Lücken in WhatsApp und iMessage, die das Ausführen von Schadcode erlauben, bringen Forschern nun bis zu einer Millionen Dollar ein. weiter

Tool hebelt Zwei-Faktor-Authentifizierung aus

Das Tool eines polnischen Sicherheitsforschers ist für Penetrationstests gedacht. Es könnte aber Phishing-Angriffe in hohem Maße automatisieren. Dagegen immun sind Hardware-Token, die auf dem Protokoll U2F basieren. weiter

Januar-Patchday: Microsoft schließt 50 Sicherheitslücken

Darunter sind sieben kritische Anfälligkeiten. Updates stehen für alle unterstützten Windows-Versionen sowie Office, Exchange Server und Visual Studio zur Verfügung. Unter anderem erlaubt der Windows-DHCP-Client das Einschleusen und Ausführen von Schadcode aus der Ferne. weiter

Adware im Google Play Store infiziert 9 Millionen Nutzer

Den Werbung einblendenden Schadcode enthalten insgesamt 85 Apps im Play Store. Eine der Apps kommt auf mehr als 5 Millionen Downloads. Den Apps ist gemeinsam, dass sie bildschirmfüllende Werbung anzeigen und sich selbst aus dem App Drawer löschen. weiter

Daten-Leak: 20-jähriger Hacker geständig

Der Schüler wohnt noch bei seinen Eltern und hat Ausspähaktionen als alleiniger Täter gestanden. Als Motiv gibt er Verärgerung über Äußerungen von Politikern und Prominenten an. Die Ermittler sprechen von "einigen bereits geschlossenen Sicherheitslücken". weiter

NSA veröffentlicht Hacking-Tool als Open Source

Das von der NSA entwickelte Reverse-Engineering-Tool Ghidra ist auch bei der CIA und anderen US-Behörden im Einsatz. Seine Existenz wurde 2017 durch die von Wikileaks veröffentlichte Dokumentensammlung Vault7 bekannt. weiter

Hackerangriff auf Politiker und Prominente: BSI weist Kritik zurück

Es will erst nach dem 3. Januar einer Serie von Datendiebstählen erfahren haben. Davor ging das BSI von unabhängigen Einzelfällen aus. Die Behörde verweist zudem auf ihre Zuständigkeit, die nicht die Absicherung der Kommunikation von Parteien und Prominenten umfasst. weiter

Hackerangriff auf deutsche Politiker und Prominente

Unbekannte veröffentlichen teilweise sensible Daten und Dokumente der Opfer. Betroffen sind mehrere Hundert Journalisten, Künstler und Politiker - aber keine Vertreter der AfD. Über längere Zeit wurden offenbar E-Mail-Konten angegriffen. weiter

Forscher tricksen Venenscanner mit Wachshand aus

Das eigentliche Venenmuster liefert ein Foto. Es kann aus einer Entfernung von bis zu fünf Metern aufgenommen werden. Die Kamera muss allerdings in der Lage sein, Infrarotbilder aufzunehmen. Die Methode der Forscher funktioniert mit Scannern von Fujitsu und Hitachi. weiter

Kampagne nach russischem Vorbild: Facebook sperrt fünf Konten

Die heimliche Kampagne lief während einer Senatoren-Nachwahl im US-Bundesstaat Alabama. Beteiligt war eine Sicherheitsfirma, die sich mit Social-Media-Manipulation beschäftigt. Sie rechtfertigt es als Forschungsprojekt zu irreführenden Online-Taktiken. weiter

Windows 10 19H1: Build 18305 mit Sandbox und vereinfachtem Startmenü

In der Sandbox installierte Software bleibt in ihr und hat keine Auswirkungen auf den Host. Mit ihrer Schließung werden auch enthaltene Software und Dateien dauerhaft gelöscht. Grundlage sind hardwarebasierte Virtualisierung für Kernel-Isolation und Microsoft Hypervisor. weiter