Trend Micro warnt vor weiteren ungepatchten Android-Bugs

Sie stecken in der System-SMS-App. Eine Lücke löst einen Absturz der Anwendung aus, während die andere die Manipulation des Empfangsstatus einer Nachricht erlaubt. Für beide Schwachstellen gibt es Patches, die aber bisher nur im Android Open Source Project enthalten sind. weiter

Firefox 40 mit erweitertem Malware-Schutz verfügbar

Er basiert auf Googles Safe-Browsing-Technik. Firefox 40 warnt zudem vor unerwünschter Software. Der Browser unterstützt nun auch Microsofts neuestes OS und bietet laut Mozilla Nutzern mehr Freiheit bei der Auswahl ihrer Suchmaschine unter Windows 10. weiter

IBM: Schwachstelle in Android lässt Angreifer beliebigen Code ausführen

Die von IBM-Sicherheitsforschern entdeckte Lücke betrifft über 55 Prozent aller Android-Smartphones - von Android 4.3 bis zu 5.1 und der ersten Vorschauversion von Android M. Angreifer können weitreichende Systemrechte erhalten und eine bösartige App als eine Art "Super-App" einsetzen. Google hat den Fehler bereits behoben. weiter

Design-Fehler macht ältere Intel-CPUs anfällig für Rootkits

Betroffen sind Prozessoren aus den Jahren 1997 bis 2010. Sie erlauben die Installation von Schadsoftware in einem Bereich, der eigentlich die Sicherheit auf Firmware-Ebene kontrolliert. Dadurch werden auch Sicherheitsfunktionen wie Secure Boot unwirksam. weiter

Windows-Update-Dienst ermöglicht Einschleusen von Malware in Firmen

Wie Sicherheitsforscher auf der Black-Hat-Konferenz gezeigt haben, lassen sich Admin-Rechte dank einer unsicheren Implementierung des WSUS-Dienstes ausweiten. Das ermöglicht Man-in-the-Middle-Attacken. Die Experten empfehlen, SSL-Verschlüsselung standardmäßig zu aktivieren. weiter

Bericht: Russische Hacker knacken E-Mail-System des Pentagon

Die Ermittler verfolgen angeblich einen Spearphishing-Angriff nach Russland zurück. Für eine direkte Beteiligung der Regierung in Moskau fehlen aber die Beweise. Das betroffene E-Mail-System ist seit fast zwei Wochen abgeschaltet. weiter

Hacking Team schleuste gefälschte Apps auf iOS-Geräte

Mit Doppelgänger-Apps spionierte der Spyware-Hersteller iPhone-Nutzer aus. Laut FireEye wurden Masque-Attack-Apps erstmals "in freier Wildbahn" gesichtet und erlaubten auch Spähangriffe auf Geräte ohne Jailbreak. Für die Angriffe eingesetzt wurden vor allem Apps wie Facebook und Twitter sowie beliebte Messenger wie WhatsApp. weiter

Yahoo-Nutzer über Malvertising-Kampagne angegriffen

Sie begann am 28. Juli und dauerte rund eine Woche. Besucher von Yahoo.com und mehreren Subdomains wurden auf Websites mit dem Exploit Kit Angler weitergeleitet. Yahoo hat den Angriff bestätigt und inzwischen beendet. weiter

BIND-Sicherheitslücke: Denial-of-Service-Attacken auf DNS-Server

Die fehlerhafte Behandlung bestimmter Abfragen kann zum Ausfall von DNS-Servern führen. Hacker nutzen öffentlich verfügbare Exploits bereits für Angriffe aus. Gepatchte Versionen der DNS-Server-Software sind bereits verfügbar und sollten von den Betreibern umgehend installiert werden. weiter

Sicherheitslücke „Stagefright“ lässt sich nicht nur über MMS ausnutzen

Die Sicherheitsforscher finden zwei weitere Angriffsvektoren für die Schwachstelle in über 90 Prozent aller Android-Geräte. Exploits sind demnach auch über manipulierte MP4-Dateien möglich, die in Apps oder Websites eingebettet sind. Google hat die Hersteller mit Patches ausgestattet, die aber erst noch bei den Nutzern ankommen müssen. weiter

USA überdenken Exportbestimmungen für Sicherheitslücken

Das Wirtschaftsministerium zieht einen umstrittenen Entwurf zurück. Es reagiert damit auf zahlreiche Rückmeldungen aus der Sicherheits-Community. Ein neuer Entwurf soll noch in diesem Jahr veröffentlicht werden. weiter

ARM kauft Sicherheitsfirma für IoT

Sansa Security aus Israel ist auf Sicherheitslösungen für Embedded-Systeme spezialisiert. Seine Lösungen untersuchen etwa eingehenden Traffic, achten auf ungewöhnliche Aktivitäten und prüfen Netzwerkverbindungen. Der Preis soll 85 bis 100 Millionen Dollar betragen. weiter

Hacker knackt OnStar-Fahrzeugsystem von General Motors

Er öffnet die Türen eines Autos, startet den Motor und ortet das Fahrzeug. Mit einem auf einem Raspberry Pi basierenden Gerät fängt er die Kommunikation zwischen einer mobilen Smartphone-App und den GM-Servern ab. Danach erhält Samy Kamkar dauerhaft Zugriff auf alle OnStar-Funktionen. weiter

Hacker übernehmen Kontrolle von Scharfschützengewehr

Per WLAN kompromittieren sie ein computergestütztes Zielfernrohr. Mehrere Schwachstellen erlauben es, aus der Ferne Parameter wie Wind und Gewicht der Munition zu verändern. Sie können die Zieleinrichtung aber auch vollständig abschalten. weiter

Windows 10: WLAN-Sharing greift auf Kontakte zu

Die Funktion WLAN-Optimierung stellt eine verschlüsselte Version des WLAN-Passworts bereit. Sie steht allen Skype-, Outlook- und Facebook-Konten zur Verfügung. Microsoft verspricht, dass "Gäste" keinen Zugriff auf Netzwerkfreigaben erhalten. weiter

Trend Micro: Zero-Day-Lücke macht Android-Geräte unbrauchbar

Der Fehler steckt im Dienst Mediaserver. Eine speziell präparierte Videodatei im Matroska-Format führt zu einem Absturz des Betriebssystems. Mithilfe einer schädlichen App lässt sich ein solcher Absturz sogar bei jedem Systemstart auslösen. weiter

Anthem-Angreifer tauschten Zero-Day-Lücken mit anderen Kriminellen aus

Das steht in einer von Symantec vorgelegten Analyse der Hackergruppe Black Vine. Diese ist offenbar an dem Handel beteiligt, nutzte sie doch ungepatchte Lücken gleichzeitig mit rivalisierenden Gruppen. Zum Austausch dient ihnen wahrscheinlich die vor drei Jahren entdeckte Plattform Elderwood. weiter

AV-Test setzt Microsoft Windows Defender auf letzten Platz

AV-Comparatives hingegen legt schlicht eine Liste mit 16 Sicherheitsprodukten vor, denen es volle Kompatibilität zu Windows 10 bescheinigt. Dazu gehört, dass sie mit Windows Defender und Windows Firewall koexistieren und sich korrekt ins Control Panel integrieren. weiter

Lookout empfiehlt Workaround gegen Stagefright-Lücke in Android

Anwender mit ungepatchten Geräten - also vorerst fast alle - sollten bei Videos aus unbekannten Quellen vorsichtig sein und MMS Auto-Fetching abschalten. Lookout hat dazu Anleitungen für vier Messaging-Programme einschließlich Hangouts vorgelegt. Ein Angriff ist wahrscheinlich auch im Browser möglich. weiter

Google verifiziert Android beim Booten

Eine Hilfeseite zeigt bereits Warnungen in drei Farben: Gelb, Orange und Rot. Sie erscheinen zehn Sekunden lang. Den gelben Hinweis bekommen auch Nutzer von Custom-ROMs zu sehen: Er besagt, dass nicht das vom Hersteller vorgesehene Betriebssystem auf einem Gerät läuft. weiter

Android: Sicherheitslücke ermöglicht Datendiebstahl per MMS

Der Fehler steckt in der Mediaplayer-Engine Stagefright. Betroffen sind möglicherweise alle Endgeräte mit Android ab Version 2.2 - oder mindestens 95 Prozent. Google hat die Hersteller mit Patches ausgestattet. Anfang August will Zimperium Details veröffentlichen. weiter