Schwachstellen im Network Time Protocol gefährden HTTPS-Verbindungen

Auch Bitcoin-Transaktionen und HTTP Strict Transport Security lassen sich auf diese Weise attackieren. Beispielsweise kann man aufgrund von Heartbleed zurückgezogene Zertifikate nach Änderungen der Systemzeit erneut nutzen. Große Zeitsprünge sind laut US-Forschern speziell beim Bootvorgang möglich. weiter

Dell kündigt neue Enterprise-Security-Lösungen an

Sie sollen Kunden unter anderem vor Advanced Persistent Threats schützen. Neu ist auch eine integrierte Management-Lösung für Switches der X-Serie. Die Cloud Edition der Datensicherheitslösung Dell Data Protection unterstützt nun Box und Dropbox. weiter

Wikileaks veröffentlicht E-Mails von CIA-Direktor

Den bisher verfügbaren sechs Dokumenten sollen in den kommenden Wochen weitere Folgen. Die Echtheit der Unterlagen lässt sich indes nicht bestätigen. Über eine ähnliche Affäre war bereits John Brennans Vorgänger David Petraeus gestolpert. weiter

iOS 9.1 schließt Jailbreak-Lücke

Das Update enthält Fixes für insgesamt 49 Sicherheitslücken. Sie erlauben unter anderem das Ausführen von Schadcode mit Kernelrechten. iOS 9.1 bringt aber auch Fehlerkorrekturen, Leistungsverbesserungen und mehr als 150 neue Emoji. weiter

Apple lehnt Cybersecurity-Gesetz CISA ab

Der iPhone-Hersteller galt zuvor wie andere Technikfirmen als Unterstützer des Cybersecurity-Gesetzes. Eine Kampagne von Internet-Aktivisten brachte die Unternehmen zum Umdenken. Das Gesetz sieht vor, dass Technikfirmen auch vertrauliche Kundeninformationen an US-Behörden übermitteln, ohne dass geltende Gesetze zum Schutz der Privatsphäre greifen. weiter

Oracle schließt Zero-Day-Lücke in Java SE

Sie erlaubt das Umgehen der Sicherheitsfunktion Click-to-Play. Hacker haben die Schwachstelle bei Angriffen auf die NATO und das Weiße Haus verwendet. Insgesamt stopft Oracle 25 Löcher in Java SE. weiter

Teenager knackt offenbar E-Mail-Konto von CIA-Direktor

Der Hacker und seine Highschool-Freunde beschreiben im Detail, wie sie mit Social Engineering das AOL-Konto von Geheimdienstchef John Brennan kaperten. Sie verlinken bei Twitter auf sensible Regierungsdokumente, die der CIA-Direktor an sein privates Konto geschickt haben soll. Sie machen sich über die Ahnungslosigkeit hochrangiger Regierungsmitarbeiter lustig und kritisieren die US-Außenpolitik. weiter

Adobe veröffentlicht Notfall-Patch für Flash Player

Er stopft drei Sicherheitslöcher. Darunter ist die seit Anfang vergangener Woche bekannte Zero-Day-Lücke. Sie umgeht im Sommer eingeführte Methoden, die die Sicherheit von Flash Player verbessern sollten. weiter

Ausgabe von SSL-Zertifikaten an Cyberkriminelle

Sie nutzen die Zertifikate für die Legitimierung von Phishing-Websites. Unter anderem stellen Symantec, GoDaddy und Comodo Zertifikate offenbar ohne eine gründliche Prüfung aus. NetCraft zufolge wurden in einem Monat Hunderte "betrügerische" Zertifikate ausgegeben. weiter

Account Key: Yahoo ermöglicht Anmeldung ohne Passwort

Nutzer müssen dafür allerdings ein Smartphone bei Yahoo registrieren. Auf diesem Gerät erhalten sie bei jedem Anmeldeversuch eine Push-Benachrichtigung, mit der sie die Anmeldung auf einem anderen Computer bestätigen. Account Key funktioniert anfänglich nur mit Yahoo Mail. weiter

FBI und britische Polizei schalten Botnet Dridex ab

Das Botnetz war in 27 Ländern aktiv, darunter auch Deutschland, Österreich und die Schweiz. In den USA und Großbritannien beläuft sich der Schaden auf rund 40 Millionen Dollar. Einer der mutmaßlichen Haupttäter sitzt derzeit auf Zypern in Haft. weiter

Google schließt 24 Sicherheitslücken in Chrome

Die Fehler stecken in der Version 45 und früher. Sie erlauben das Einschleusen und Ausführen von Schadcode innerhalb der Sandbox. Chrome 46 behandelt unvollständig verschlüsselte Websites nun wie unverschlüsselte Seiten. weiter

Datr-Cookie: Facebook fürchtet um Sicherheit seiner Nutzer

Facebook führt Sicherheitsgründe für den Einsatz des Datr-Cookies an, nachdem es von der belgischen Datenschutzbehörde CPVP verklagt wurde. Die Datenschützer betrachten es jedoch nicht als notwendig zum Schutz der Nutzer. Das seit Jahren umstrittene Cookie erlaubt auch das Tracking von Websurfern, die keine Facebook-Mitglieder sind. weiter

Trend Micro warnt vor Zero-Day-Lücke in Flash Player

Sie steckt in der erst seit gestern erhältlichen Version 19.0.0.207. Hacker setzen die Zero-Day-Lücke im Rahmen der Hacking-Kampagne Pawn Storm ein. Adobe schließt 13 Lücken in Flash Player und darüber hinaus noch 56 Lücken in seinen PDF-Anwendungen. weiter

Symantec warnt vor neuer Erpressersoftware für Android

Es handelt sich um eine Variante von Lockdroid. Sie verwendet Googles Material Design, um Nutzer einzuschüchtern. Die App präsentiert ihren Opfern als Beleg angeblicher illegaler Aktivitäten ihre eigenen Anruflisten und den Browserverlauf. weiter

iPhone 6: Bestellbestätigung mit Malware verseucht

Betrüger versenden Bestätigungen per E-Mail, die angeblich von Amazon kommen. Die angehängte Rechnungsdatei im Microsoft-Word-Format enthält jedoch einen Trojaner, berichtet der Sicherheitsexperte Graham Cluley. Der Täuschungsversuch verrät sich durch Unstimmigkeiten, die bei unaufgeregter Betrachtung zu erkennen sind. weiter

Apple löscht einige Apps mit Root-Zertifikaten

Entfernt werden Adblocker wie Been Choice, die Werbung nicht nur im Browser, sondern auch in Apps filtern - und selbst in Apples eigener News-App. Sie installieren dafür Root-Zertifikate und untersuchen den gesamten Traffic der Nutzer. Der iPhone-Hersteller arbeitet mit den Entwicklern zusammen, damit sie bald modifizierte Versionen ihrer Apps einstellen können. weiter

Huawei lässt Sicherheitslücken in seinen Routern ungepatcht

Die betroffenen 14 Modelle haben das Ende ihres Lebenszyklus erreicht. Dem Sicherheitsforscher Pierre Kim zufolge geben Internet-Service-Provider in Europa und Afrika das Gerät weiterhin an ihre Kunden aus. Darunter sind auch zwei Anbieter in Deutschland und einer in Österreich. weiter

Samsung-Tochter LoopPay gehackt

Der Angriff fand offenbar schon im Februar statt. Entdeckt wurde er allerdings erst im August. Samsung und LoopPay zufolge hatten die Hacker keinen Zugriff auf Nutzer- oder Bezahldaten. Ziel war demnach LoopPays Technologie Magnetic Secure Transmission. weiter

FireEye entdeckt Android-Malware Kemoge

Sie hat sich bereits in mehr als 20 Ländern verbreitet. Kemoge tarnt sich als legitime App, sichert sich Root-Rechte und installiert weitere schädliche Anwendungen. Die Verteilung erfolgt allerdings ausschließlich über App Stores dritter. weiter

HTC: Monatliche Sicherheitsupdates für Android sind „unrealistisch“

Das gilt vor allem für von Mobilfunkanbietern vertriebene Geräte. HTC kritisiert damit das von Google und Samsung gegebene Versprechen, einmal pro Monat Sicherheitsupdates für ihre Android-Geräte bereitzustellen. HTCs Umsatz bricht indes erneut um fast 50 Prozent ein. weiter

Bugs in VMware vCenter und ESXi ermöglichen Remote-Codeausführung

Betroffen waren vCenter Server 5.0 bis 6.0 beziehungsweise ESXi 5.0, 5.1 und 5.5. Patches sind jetzt verfügbar. Die vServer-Lücke war im Februar gemeldet worden. Es existieren bereits drei bekannte Exploits, darunter zwei für das Angriffswerkzeug Metasploit. weiter

Crowdfunding-Site Patreon verliert fast 14 GByte Nutzerdaten

Darunter sind Passwort-Hashes und mit 2048 Bit verschlüsselte Sozialversicherungsnummern, aber auch Quelltexte und Privatnachrichten zwischen Usern. Die erzielten Umsätze lassen sich für jedes Projekt nachvollziehen. Außerdem finden sich in dem Archiv 2,3 Millionen E-Mail-Adressen. weiter