Neuer Dienst informiert Firmen über Bedrohung durchs Dark Web

SurfWatchs "Personalized Dark Web Intelligence Service" ist Prinzipien des Risikomanagements verpflichtet. Es spürt online gehandelte Daten des Kunden auf und informiert über die allgemeine Bedrohungslage. Je nach Firmengröße fallen etwa 100.000 Dollar jährlich für den Rundum-Service an. weiter

Amazon patcht drei Schwachstellen in Fire Phone

Die Fehler wurden im Februar gemeldet und im Mai gepatcht. Jetzt hat MWR Labs sie veröffentlicht. Betroffen sind alle Fire-OS-Versionen vor 6.4.1. Angreifer können Zertifikate installieren und Kommunikation belauschen. Über USB ist zudem Software-Installation auch auf gesperrten Smartphones möglich. weiter

Hackerangriff: US-Regierung bezeichnet China als Hauptverdächtigen

Die Aussage kommt vom Geheimdienstverantwortlichen James Clapper. Bisher gaben sich die USA gegenüber China äußerst vorsichtig - ganz anders als etwa im Umgang mit Nordkorea. Auch jetzt macht man sich "Sorgen über nicht beabsichtigte Folgen" eventueller Sanktionen. weiter

Trend Micro warnt vor Speicherlücke in Android 4.x und 5.x

Die Anfälligkeit führt zum Absturz des Android-Debuggers. Ein Angreifer erhält so Zugriff auf den Inhalt des Hauptspeichers. Er kann zwar keinen Schadcode ausführen, aber die Lücke mit einem anderen Bug kombinieren und die Schutzfunktion ASLR umgehen. weiter

Gestohlene Passwörter der US-Regierung im Internet veröffentlicht

Sie gehören 47 unterschiedlichen Behörden. Das Start-up Recorded Future hat sie bei einer Analyse von mehr als 680.000 öffentlich zugänglichen Websites, darunter auch Pastebin.com, gefunden. 12 der 47 betroffenen Behörden setzen keine Authentifizierung in zwei Schritten ein. weiter

Samsung schaltete Windows-Update auf einigen Notebooks ab

Dazu wird eine separate EXE-Datei von einem Samsung-Server geladen. Sie aktiviert sich dann unabhängig von den Einstellungen bei jedem Start. Samsungs Support sagt, so verhindere man ein Überschreiben eigener Treiber durch Standardtreiber. weiter

US-Börsenaufsicht befragt erstmals Firmen zu Hackerangriffen

Kriminelle dringen wie von FireEye berichtet in E-Mail-Konten von Managern ein, um an Insiderwissen zu kommen. Die SEC versucht, ihre exakte Vorgehensweise zu recherchieren. Auch der Secret Service soll mit dem Fall befasst sein. weiter

NSA-kritische Microsoft-Website gehackt

Der Angriff scheint aber nicht politisch motiviert. Vielmehr wurde Kasino-Spam in die Artikel eingebaut. Digital Constitution lief noch unter Wordpress 4.0.5 mit mehreren inzwischen gepatchten XSS-Anfälligkeiten - aktuell ist Version 4.2.2. weiter

Samsung liefert Swiftkey-Patch direkt an Nutzer

Er soll in wenigen Tagen vorliegen. Besitzer eines anfälligen Galaxy-Modells erhalten ihn Over-the-Air via Samsung Knox - ohne langwierige Freigabe durch Mobilfunkprovider. Bis dahin sollten sie sich von offenen WLAN-netzen fernhalten. weiter

Xara: Kritische iOS- und OS-X-Lücken erlauben Passwortdiebstahl

Ein Team aus sechs Forschern kompromittiert Apples Keychain und auch das Prüfverfahren für den App Store. Mithilfe einer manipulierten App erhalten sie Zugriff auf Passwörter und Tokens für iCloud und Facebook. Apple weiß seit Oktober 2014 von den Anfälligkeiten. weiter

Botnet-Betreiber entdecken die Cloud

Cloudbasierte DDoS-Angriffe nehmen im ersten Quartal 2015 deutlich zu. Bösartige virtuelle Server werden aber auch für die Verbreitung von Junk-E-Mail benutzt. Der Studie zufolge profitieren die Cyberkriminellen von den laschen Sicherheitsvorkehrungen einiger Cloud-Anbieter. weiter

Google belohnt nun auch Finder von Sicherheitslücken in Android

Das Android Security Rewards Program gilt aber derzeit nur für Fehler in Nexus 6 und Nexus 9. Für reguläre Schwachstellen erhalten Forscher bis zu 8000 Dollar. Umgeht ein Remote-Exploit auch Sicherheitsfunktionen wie ASLR, erhöht sich die Belohnung um bis zu 30.000 Dollar. weiter

Microsoft verschlüsselt Bing-Zugriffe standardmäßig

Google hatte sich 2011 für diesen Schritt entschieden. Yahoo folgte 2013 nach. Somit erhalten Webmaster bei Bing-Verweisen künftig auch keine Suchbegriffe mehr übermittelt. In den Webmaster-Tools stellt Microsoft aber anonymisierte Statistiken bereit. weiter

Bericht: Chinesen identifizieren auch Nutzer von TOR und VPNs

Über eine Schwachstelle in JSONP lassen sich Identitäten ermitteln, wenn der Anwender bei einem von 15 bekannten chinesischen Diensten angemeldet ist. Fallweise sind es Benutzername und eine ID, in manchen Fällen auch Telefonnummer oder E-Mail-Adresse, die sich abfragen lassen. Das System wird möglicherweise seit 2013 eingesetzt. weiter

Wikipedia stellt auf HTTPS um

Verschlüsselte Übertragung ist jetzt für alle Anwender Standard. Strict Transport Security verhindert zudem ein Ausweichen auf ältere Protokollversionen. Auch die US-Regierung führt HTTPS für Bundes-Websites ein, benötigt dafür aber voraussichtlich bis Ende 2016. weiter

Russland und China haben angeblich Zugriff auf Snowden-Dokumente

Sie sollen die Unterlagen des Whistleblowers entschlüsselt haben. Die Unterlagen enthalten auch Informationen über die Arbeitsweise von Geheimagenten. Der britische Geheimdienst soll deswegen aus Angst vor deren Enttarnung Agenten aus mehreren Ländern abgezogen haben. weiter