Risiko-Analyse als Basis der notwendigen Authentifikation in der Praxis

Adaptive und Risiko-basierte Authentifikation steigert die Sicherheit und Benutzerfreundlichkeit von mobilen und Web-Anwendungen gleichermaßen. Diese Funktionalität erfordert aber eine angemessene Integration in bestehende und neu entstehende Systeme und die Ermittlung individueller Regelwerke. weiter

Malwaregefahr: Tor widerspricht CloudFlare

Das Content-Delivery-Netz CloudFlare bezeichnet 94 Prozent des Tor-Traffics als von vornherein bösartig. Tor-Entwickler Mike Perry vermutet, dass die Behauptung auf fehlerhafter Methodik basiert. Das Anonymisierungsnetzwerk wirft CloudFlare vor, Millionen unbeteiligter Tor-Nutzer zu blockieren und zugleich seinen eigenen Kunden zu schaden. weiter

Sidestepper: Sicherheitslücke hebelt iOS Gatekeeper aus

Die Kommunikation zwischen iOS-Geräten und MDM-Lösungen ist anfällig für Man-in-the-Middle-Angriffe. Das wiederum erlaubt das Einschleusen bösartiger Unternehmens-Apps. Ein Angreifer muss allerdings einen Nutzer zur Installation eines manipulierten Konfigurationsprofils verleiten. weiter

Cloudflare: 94 Prozent des Tor-Traffics sind von vornherein bösartig

CEO Matthew Prince rechtfertigt damit gegen Tor-Nutzer gerichtete Maßnahmen wie Captchas für jede Site. Wenn das Tor-Projekt auf einen sicheren Hashing-Algorithmus umstiege, könnte Cloudflare einfach .onion-Sites für seine Kunden anlegen. Auch clientseitige Captchas hält er für eine Option, um Bots von Individuen zu unterscheiden. weiter

US-Justiz streitet um Tor-Browser-Exploit

Im Fall einer Kinderpornografie-Site zweifelt die Verteidigung an der Rechtmäßigkeit der Ermittlungsmethoden. Der Richter nannte diese Frage berechtigt und forderte das FBI zur Veröffentlichung des Exploits auf. Das Justizministerium protestiert nun dagegen. weiter

iPhone eines Drogendealers: US-Justiz prüft weiteres Vorgehen gegen Apple

Es will in den kommenden zwei Wochen entscheiden, ob es weiter Apples Unterstützung fordert. Aktuell lehnt der zuständige Richter eine Zwangsentsperrung ab. Auch andere US-Staatsanwälte zeigen inzwischen Interesse an dem vom FBI genutzten Verfahren, das iPhone des San-Bernardino-Attentäters zu entsperren. weiter

Oracle veröffentlicht Notfall-Patch für Java SE

Anfällig sind Java SE 7 und 8 für Windows, Mac OS X, Linux und Solaris. Oracle stuft die bereits öffentlich bekannte Sicherheitslücke als kritisch ein. Ein Angreifer könnte die vollständige Kontrolle über ein betroffenes System übernehmen. weiter

USA erlassen Haftbefehle gegen drei syrische Hacker

Sie steckten hinter diversen Angriffen auf Twitter-Konten von Medien, wo sie für den syrischen Präsidenten Baschar al-Assad warben und Falschinformationen verbreiteten. In anderen Fällen erpressten sie ihre Opfer mit gestohlenen Daten. Die Forderungen in Höhe von bis zu 300.000 Dollar flossen teils über den dritten Mann in Deutschland. weiter

Google erstellt Liste nicht vertrauenswürdiger Zertifikatsanbieter

Dabei kann es sich um Certificate Authorities oder kurz CAs handeln, die das in sie gesetzte Vertrauen verloren haben. Google reagiert mit der Liste auf Vorfälle im letzten Jahr. Aufgeführt werden aber auch neue Anbieter, die erst auf dem Weg sind, von Browsern als vertrauenswürdige Root-Aussteller gesehen zu werden. weiter

Yahoo führt Anmeldung ohne Passwort breiter ein

Account Key ist eine Ein-Faktor-Authentifizierung. Statt einem Passwort dient das Smartphone der Bestätigung. Das bisher nur für Mail nutzbare System steht nun etwa auch für Yahoo Finanzen und Messenger zur Verfügung. weiter

Uber startet Prämienprogramm für Sicherheitslücken

Es umfasst seine Websites einschließlich der Testsite und jeweils beide Apps für Android und iOS. Die maximale Belohnung beträgt 10.000 Dollar. Als innovativ gilt sein Ansatz, Forschern eine "Schatzkarte" der Architektur zu stellen, damit sie sich aufs Wesentliche konzentrieren können. weiter

Apple stopft 59 Sicherheitslöcher in Mac OS X

Einige davon erlauben das Einschleusen und Ausführen von Schadcode mit Kernelrechten. OS X 10.11.4 sowie das Sicherheitsupdate 2016-002 schließen aber auch die schon bekannte iMessage-Lücke. Ein zusätzlicher Patch für Safari beseitigt zwölf Schwachstellen. weiter

iOS 9.3 schließt iMessage-Lücke

Das Update enthält Fixes für insgesamt 38 Sicherheitslücken. Darunter sind auch kritische Schwachstellen im Kernel und der Browserengine WebKit. iOS 9.3 bringt aber auch neue Funktionen wie Night Shift, verbessert die Apps Notizen, News, Health, Apple Music, Fotos sowie iBooks und beseitigt Bugs wie den Datumsfehler. weiter

Pwn2Own 2016: Hacker knacken auch Microsoft Edge

Sie nutzten zwei neu entdeckte Lücken im Windows-10-Browser aus. In Kombination mit ebenfalls zuvor unbekannten Windows-Schwachstellen erlauben sie das Ausführen von Schadcode. Insgesamt legten Teilnehmer im Lauf des zweitägigen Wettbewerbs 21 neue Anfälligkeiten offen. weiter

FBI warnt vor Anfälligkeiten von Autos

Zusammen mit dem Verkehrsministerium informiert es über Angriffsvektoren. Neben Funksystemen sind das vor allem USB-Ports für Wartungsupdates. Der Zugang zum Auto muss laut FBI so gut wie bei einem Computer oder Smartphone kontrolliert werden. weiter

VMware patcht zwei Cross-Site-Scripting-Lücken in vRealize

Sie betreffen nur Linux-Installationen. Kurz zuvor gab es einen Fix für eine kritische Anfälligkeit in vCenter Server, die Remote-Codeausführung ermöglichte. VMware glaubte sie bereits mit einem Update von Oktober 2015 behoben zu haben. weiter

Malware AceDeceiver kann nicht-gejailbreakte iOS-Geräte befallen

Sie nutzt eine Lücke in Apples digitaler Rechteverwaltung FairPlay. Die Schadsoftware gelangt von einem bereits kompromittierten PC auf iPhones und iPads. Die dafür auch benötigten manipulierten Apps hat Apple inzwischen aus seinem App Store entfernt. weiter

Apple plant stärkere iCloud-Verschlüsselung

Es will künftig nicht mehr selbst auf Daten seiner Nutzer zugreifen können. Derzeit ist dies noch möglich, um beispielsweise verlorene Passwörter wiederherzustellen. Die stärkere Verschlüsselung soll aber keine Nachteile für Nutzer bringen. weiter

Malvertising-Kampagne verbreitet Exploitkit Angler über beliebte Websites

Schadsoftware wird über Werbung bei bekannten Websites wie AOL, MSN, BBC, New York Times und Answers.com verteilt. Mehrere Sicherheitsfirmen melden einen Anstieg dafür typischen Traffics über das Wochenende. Die Kampagne könnte schon innerhalb der ersten 24 Stunden Zehntausende Nutzer betroffen haben. weiter