Zum Inhalt springen
← Zurück
Täglich kuratiert

Security-News

Relevante IT-Security Meldungen mit kurzer strategischer Einordnung - gefiltert auf das Wesentliche für KMUs und IT-Teams.

Deutschland-Radar
8.269Siemens-Steuerungen offen

Angreifer können auf Ihre Produktionsanlagen zugreifen und diese steuern oder sabotieren. Das gefährdet Ihre Produktion und Ihre Mitarbeiter.

EmpfehlungSperren Sie Port 102 nach außen und verstecken Sie diese Geräte hinter einer Firewall.

Stand: 17.08.2026 · wöchentlich aktualisiert · Datenquelle: Shodan.

Ransomware-Radar
Juli 2026
58Angriffe auf deutsche Unternehmen

Im Juli 2026 war Deutschland erneut stark von Ransomware-Angriffen betroffen. Besonders auffällig ist die hohe Aktivität der Gruppe 'SafePay', die allein für rund ein Drittel aller erfassten Angriffe verantwortlich war. Neben Industrieunternehmen gerieten diesmal auch soziale Einrichtungen, Kulturinstitutionen und sogar ein Flughafen ins Visier der Angreifer. Die Bandbreite der Opfer zeigt, dass keine Branche vor diesen Angriffen sicher ist.

Betroffene Branchen
Fertigung & IndustrieProfessional Services (Beratung, Steuer, Verwaltung)Technologie & ITGesundheit & SozialesEnergie & Versorgung
Aktive Gruppen
SafePayTheGentlemenQilinDeadlockMedusaLockerLockBit 5AuroraSettra

Stand: 01.08.2026 · Datenquelle: ransomware.live

166 Meldungen insgesamt

thehackernews.com

Android-Banking-Trojaner ToxicPanda und GoldDigger erweitern Betrugsfunktionen

Was ist passiert?
The Hacker News berichtet über eine aktualisierte Version der Android-Schadsoftware ToxicPanda mit deutlich erweiterten Fernsteuerungsfunktionen und globaler Ausrichtung. Die Malware sammelt gezielt PIN-Daten von über 140 Banking- und Krypto-Apps.
Warum relevant?
Firmenhandys mit Banking- oder Zahlungs-Apps sind ein attraktives Ziel, insbesondere wenn Mitarbeitende private und geschäftliche Nutzung mischen. Ein infiziertes Gerät kann direkten finanziellen Schaden verursachen.
Was ist zu tun?
Erlauben Sie auf Firmengeräten nur Apps aus offiziellen Stores und schulen Sie Mitarbeitende zu App-Berechtigungen. Setzen Sie nach Möglichkeit eine Mobile-Device-Management-Lösung ein, um verdächtige Apps zentral zu erkennen.
thehackernews.com

Neue DoS-Angriffstechnik nutzt HTTP/3-Umwandlung bei CDNs aus

Was ist passiert?
The Hacker News berichtet über eine neu entdeckte Angriffsmethode namens CDN Tsunami, bei der die Umwandlung von HTTP/3- in HTTP/1.1-Anfragen bei großen Content-Delivery-Netzwerken ausgenutzt wird. Dadurch lässt sich der Datenverkehr gegenüber dem Ursprungsserver um bis zu das 350-fache verstärken.
Warum relevant?
Unternehmen, die ihre Webseiten oder Onlineshops über gängige CDN-Anbieter absichern, könnten trotz vermeintlichem Schutz von verstärkten Überlastungsangriffen betroffen sein. Das gilt besonders für Mittelständler mit eigenem Onlinegeschäft.
Was ist zu tun?
Fragen Sie bei Ihrem CDN-Anbieter nach, ob und wann Gegenmaßnahmen für diese Angriffsart bereitgestellt werden. Prüfen Sie zusätzlich Ihre eigene Serverkapazität für den Fall kurzfristiger Lastspitzen.
thehackernews.com

Angreifer nutzen Sicherheitslücke in KI-Plattform MLflow aus

Was ist passiert?
The Hacker News berichtet, dass Kriminelle aktiv eine Schwachstelle im quelloffenen KI-Tool MLflow ausnutzen, um Cloud-Zugangsdaten zu stehlen. Auch die Industrieautomatisierungs-Software FUXA ist von einer ähnlichen Lücke betroffen.
Warum relevant?
Immer mehr Mittelständler setzen auf offene KI- und Automatisierungswerkzeuge, ohne deren Absicherung ausreichend zu prüfen. Gestohlene Cloud-Zugangsdaten können weitreichenden Zugriff auf Unternehmensdaten ermöglichen.
Was ist zu tun?
Prüfen Sie, ob MLflow oder FUXA in Ihrer Infrastruktur eingesetzt werden, und isolieren Sie diese Systeme vom Internet. Aktualisieren Sie beide Anwendungen umgehend auf die neuesten Versionen.
heise.de

SAP Commerce Cloud: Angriffe auf kritische Lücke laufen

Was ist passiert?
Heise berichtet, dass Angreifer eine kritische Lücke in SAP Commerce Cloud ausnutzen (CVE-2026-58231, CVSS 10.0). Der Patch kam am August-Patchday, erste Angriffsversuche wurden drei Tage später in Honeypots gesehen.
Warum relevant?
Über die Lücke lässt sich ohne Anmeldung Schadcode ausführen, also die komplette Shop-Instanz übernehmen. Betroffen ist jeder Mittelständler, der seinen Online-Handel über SAP Commerce Cloud abwickelt.
Was ist zu tun?
Das SAP-Update sofort einspielen. Noch ungepatchte Instanzen als kompromittiert behandeln und Logs sowie neu angelegte Konten prüfen.
bleepingcomputer.com

Neue macOS-Schadsoftware kapert Browsersitzungen per Fernzugriff

Was ist passiert?
Bleeping Computer beschreibt eine neu entdeckte Schadsoftware namens AmnesiaStealer, die gezielt macOS-Nutzer über sogenannte ClickFix-Angriffe infiziert. Die Malware ermöglicht es Angreifern, den Browser des Opfers live fernzusteuern.
Warum relevant?
Viele Unternehmen setzen mittlerweile auch auf Mac-Geräte und wiegen sich fälschlicherweise in Sicherheit gegenüber Schadsoftware. Durch die Fernsteuerung können Angreifer Online-Banking oder Cloud-Zugänge in Echtzeit missbrauchen.
Was ist zu tun?
Schulen Sie Mitarbeiter im Erkennen von ClickFix-Tricks, bei denen Nutzer zur manuellen Ausführung von Befehlen verleitet werden. Setzen Sie auch auf Mac-Systemen aktuelle Endpoint-Schutzlösungen ein.
bleepingcomputer.com

Datenleck bei Krypto-Wallet-Anbieter SafePal betrifft fast 40.000 Kunden

Was ist passiert?
Bleeping Computer berichtet über einen Sicherheitsvorfall beim Hardware-Wallet-Hersteller SafePal, bei dem Bestelldaten von rund 39.800 Kunden entwendet wurden. Die gestohlenen Daten werden Berichten zufolge inzwischen im Untergrund zum Verkauf angeboten.
Warum relevant?
Der Vorfall zeigt, wie auch spezialisierte Sicherheitsanbieter durch Schwachstellen in eigenen Systemen angreifbar werden. Für Unternehmen mit Kundendaten unterstreicht dies die Bedeutung eigener Datenschutz- und Meldeprozesse.
Was ist zu tun?
Prüfen Sie, ob Ihr Unternehmen Geschäftsbeziehungen zu SafePal hat und informieren Sie betroffene Mitarbeiter oder Kunden proaktiv. Überprüfen Sie generell, welche Drittanbieter Zugriff auf sensible Kundendaten haben.
thehackernews.com

Angreifer nutzen SharePoint-Lücke nach PoC-Veröffentlichung aus

Was ist passiert?
The Hacker News berichtet, dass Angreifer eine kritische SharePoint-Authentifizierungslücke aktiv ausnutzen, nachdem ein Proof-of-Concept-Code veröffentlicht wurde.
Warum relevant?
Viele Mittelständler betreiben eigene SharePoint-Server, ungepatchte Systeme sind dadurch akut gefährdet.
Was ist zu tun?
Installieren Sie das Juli-2026-Sicherheitsupdate für SharePoint sofort, sofern noch nicht geschehen.
handelsblatt.com

Experten warnen vor Lösegeldzahlungen bei Ransomware-Angriffen

Was ist passiert?
Das Handelsblatt berichtet, dass Cyber-Angriffe zunehmend auch mittelständische Unternehmen treffen und ganze Produktionen lahmlegen können.
Warum relevant?
Gerade kleinere Firmen sind im Ernstfall oft unvorbereitet und reagieren falsch, etwa durch vorschnelle Zahlungsbereitschaft gegenüber Erpressern.
Was ist zu tun?
Erstellen Sie vorab einen Notfallplan für Ransomware-Fälle und ziehen Sie im Ernstfall erfahrene Berater statt direkt die Angreifer zu kontaktieren.
heise.de

BSI veröffentlicht Version 1.0 der TR-03183 zum Cyber Resilience Act

Was ist passiert?
Heise berichtet, dass das BSI die Technische Richtlinie TR-03183 in Version 1.0 freigegeben hat. Sie ordnet die Anforderungen des Cyber Resilience Act für Produkte mit digitalen Elementen ein.
Warum relevant?
Betroffen sind alle Unternehmen, die Produkte mit digitalen Elementen herstellen oder in Verkehr bringen. Ab 11. September 2026 gelten Meldepflichten für ausgenutzte Schwachstellen und schwere Vorfälle, die vollständige Umsetzung ist ab 11. Dezember 2027 verpflichtend.
Was ist zu tun?
Prüfen Sie, ob Ihre Produkte unter den CRA fallen. Nutzen Sie die TR-03183-1 als Orientierung, bevor die europäischen Standards veröffentlicht werden und richten Sie den Meldeprozess vor September 2026 ein.
thehackernews.com

Sicherheitslücke in KI-APIs: Fremde lesen Denkprozesse anderer Modelle mit

Was ist passiert?
The Hacker News berichtet über eine Schwachstelle bei OpenAI, Anthropic und Google, durch die verschlüsselte Zwischenschritte von KI-Modellen zwischen Sitzungen wiederverwendet werden konnten. Forscher konnten dadurch interne Reasoning-Daten und teilweise sogar Zugangsdaten aus Sitzungsprotokollen auslesen.
Warum relevant?
Immer mehr mittelständische Unternehmen nutzen KI-Schnittstellen für Geschäftsprozesse und geben dabei sensible Daten ein. Wenn solche Daten über Sitzungsgrenzen hinweg abgreifbar sind, drohen Datenschutz- und Geheimnisschutzprobleme.
Was ist zu tun?
Prüfen Sie, welche sensiblen Daten Sie über KI-Schnittstellen verarbeiten, und vermeiden Sie Zugangsdaten im Klartext in Prompts. Verfolgen Sie Herstellerhinweise zu Patches und aktualisieren Sie eingesetzte KI-Integrationen zeitnah.
thehackernews.com

Blue Report 2026: Angriffe am Rand blockiert, im Netz unentdeckt

Was ist passiert?
The Hacker News berichtet über den neuen Blue Report 2026 von Picus Labs, der über 338 Millionen simulierte Angriffe in echten Produktivumgebungen auswertet. Demnach werden Angriffe am Netzwerkrand zunehmend gut abgewehrt, breiten sich aber im internen Netz oft unbemerkt aus.
Warum relevant?
Viele Mittelständler verlassen sich allein auf Firewall und Perimeterschutz. Der Bericht zeigt, dass die interne Erkennung von Angriffen oft fehlt, sobald die erste Hürde überwunden ist.
Was ist zu tun?
Investieren Sie neben dem Perimeterschutz auch in interne Erkennung, etwa durch Netzwerksegmentierung und Log-Überwachung. Testen Sie regelmäßig, wie schnell verdächtige Aktivitäten im internen Netz auffallen.
handelsblatt.com

Ransomware-Verhandlungen: Experten warnen vor Lösegeld-Fehlern

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe zunehmend auch mittelständische Unternehmen und deren Produktion lahmlegen. Zwei Experten erläutern im Artikel, wie Firmen im Erpressungsfall richtig mit Angreifern verhandeln sollten.
Warum relevant?
Gerade kleinere Unternehmen haben oft keine Erfahrung mit Lösegeldforderungen und treffen unter Druck vorschnelle Entscheidungen. Ein vorbereiteter Notfallplan verhindert Panikreaktionen und unnötige Zahlungen.
Was ist zu tun?
Erstellen Sie im Vorfeld einen Krisenplan mit klaren Zuständigkeiten für den Ernstfall. Ziehen Sie im Angriffsfall erfahrene Verhandlungsexperten und Behörden hinzu, statt selbst zu verhandeln.
infostealers.com

LiteLLM-Lieferkettenangriff: Secrets aus 2.488 Firmen abgeflossen

Was ist passiert?
Hudson Rock berichtet, dass Angreifer manipulierte Versionen des KI-Bausteins LiteLLM (1.82.7 und 1.82.8) verteilt und damit Zugangsdaten aus Entwicklungs-Pipelines abgezogen haben. Die ausgewerteten Daten lassen sich rund 2.488 Firmendomains zuordnen.
Warum relevant?
Der Angriff startete über ein manipuliertes Prüfwerkzeug in der Software-Lieferkette und traf danach alle Nutzer des Pakets. Auch kleinere Firmen mit eigener Softwareentwicklung sind betroffen, wenn sie Open-Source-KI-Bausteine einsetzen.
Was ist zu tun?
Prüfen Sie Ihre Systeme auf die LiteLLM-Versionen 1.82.7 und 1.82.8. Tauschen Sie bei Fund alle Zugangsdaten aus Cloud, Git und Kubernetes aus und kontrollieren Sie Protokolle ab dem 24. März 2026.
thehackernews.com

Neue Botnet-Version tarnt DDoS-Verkehr als normalen Web-Traffic

Was ist passiert?
The Hacker News berichtet über eine neue Version des Kimwolf-Botnetzes, die Android- und IoT-Geräte infiziert und DDoS-Angriffe so gestaltet, dass sie wie normaler Nutzerverkehr wirken.
Warum relevant?
Betroffene ungesicherte IoT- und Netzwerkgeräte im Unternehmen können unbemerkt Teil eines solchen Botnetzes werden und für Angriffe auf Dritte missbraucht werden.
Was ist zu tun?
Prüfen Sie IoT-Geräte und Router auf Standardpasswörter und veraltete Firmware und tauschen Sie diese gegebenenfalls aus.
thehackernews.com

Microsoft schließt 398 Lücken, eine davon bereits angegriffen

Was ist passiert?
The Hacker News meldet, dass Microsoft im August-Patchday 398 Schwachstellen behoben hat, darunter eine bereits aktiv ausgenutzte Zero-Day-Lücke in einem Windows-Kernel-Treiber.
Warum relevant?
Die Lücke erlaubt Angreifern mit bestehendem Systemzugriff, sich auf Systemrechte hochzustufen – ein häufiger zweiter Schritt bei Ransomware-Angriffen.
Was ist zu tun?
Spielen Sie die August-Updates von Microsoft umgehend auf allen Windows-Systemen ein.
thehackernews.com

Forscher zeigen neue Angriffswege auf Passkeys und phishing-resistente MFA

Was ist passiert?
The Hacker News berichtet über drei unabhängige Forschungsteams, die Wege fanden, Passkey-Schutzmechanismen auszuhebeln, ohne die zugrunde liegende Kryptografie anzugreifen.
Warum relevant?
Passkeys gelten als besonders sichere Alternative zu Passwörtern, doch die Ergebnisse zeigen, dass auch diese Technologie bei fehlerhafter Umsetzung oder vorhandener Schadsoftware angreifbar bleibt.
Was ist zu tun?
Verlassen Sie sich nicht allein auf Passkeys, sondern kombinieren Sie diese weiterhin mit Endpoint-Schutz und regelmäßigen Mitarbeiterschulungen.
thehackernews.com

Neue Ransomware StormEncryptor von China-naher Gruppe entdeckt

Was ist passiert?
The Hacker News berichtet, dass die Gruppe Storm-1175 eine neue Ransomware namens StormEncryptor einsetzt, vermutlich über eine Schwachstelle in der Fernwartungssoftware N-central.
Warum relevant?
Der Wechsel von bekannter Medusa-Ransomware zu einer neuen Variante deutet auf verstärkte Angriffe gegen IT-Dienstleister und deren Kunden hin, was auch kleinere Firmen indirekt trifft.
Was ist zu tun?
Fragen Sie Ihren IT-Dienstleister aktiv, ob N-central im Einsatz ist und ob alle Sicherheitsupdates eingespielt wurden.
varonis.com

RovoBlast: Atlassian-KI-Assistent gab Firmendaten per Link-Klick preis

Was ist passiert?
Varonis berichtet, dass ein präparierter Link den Atlassian-KI-Assistenten Rovo dazu brachte, interne Unternehmensdaten zu sammeln und nach außen zu geben. Atlassian hat die Schwachstelle nach der Meldung geschlossen.
Warum relevant?
Rovo greift auf Jira, Confluence, Bitbucket, Slack, Microsoft 365 und Google Workspace zu. Der Assistent handelt dabei mit den Rechten des Mitarbeiters, ein Klick genügt.
Was ist zu tun?
KI-Assistenten nur mit den Systemen verbinden, die wirklich gebraucht werden. Sensible Bereiche wie Personal, Finanzen und Recht ausschließen und Agenten-Aktivitäten protokollieren.
thehackernews.com

Werksseitige Hintertür in chinesischen Zbtlink-Routern entdeckt

Was ist passiert?
The Hacker News berichtet über eine von Sicherheitsforschern aufgedeckte, ab Werk eingebaute Hintertür in mindestens 20 Router-Modellen des Herstellers Zbtlink.
Warum relevant?
Betroffene Geräte ermöglichen unbemerkten Root-Zugriff und senden Signale an chinesische Server – ein erhebliches Risiko, falls solche Router im Firmennetz eingesetzt werden.
Was ist zu tun?
Prüfen Sie Ihren Netzwerk-Gerätebestand auf Zbtlink-Produkte und tauschen Sie betroffene Geräte umgehend gegen vertrauenswürdige Hardware aus.
handelsblatt.com

Experten warnen: Nicht vorschnell auf Lösegeldforderungen eingehen

Was ist passiert?
Das Handelsblatt zitiert Sicherheitsexperten, die vor überstürzten Zahlungen nach Ransomware-Angriffen warnen und Handlungsempfehlungen geben.
Warum relevant?
Auch kleinere und mittlere Betriebe geraten zunehmend ins Visier von Erpressern, oft mit fatalen Folgen für den Betriebsablauf.
Was ist zu tun?
Erstellen Sie im Voraus einen Notfallplan mit klaren Ansprechpartnern und Entscheidungswegen für den Ernstfall, statt erst während eines Angriffs zu reagieren.

KI-gestützt erstellt, fachlich geprüft und redaktionell freigegeben. Mehr dazu

News und Advisories offline auf dem iPhone

Der IT-Notfallkoffer lädt Security-News, Advisories und das Glossar aufs Gerät und hält sie ohne Netz verfügbar. Im Vorfall kommen Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen und ein Ende-zu-Ende-verschlüsselter Krisen-Chat dazu.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager