Zum Inhalt springen
← Zurück
Täglich kuratiert

Security-News

Relevante IT-Security Meldungen mit kurzer strategischer Einordnung - gefiltert auf das Wesentliche für KMUs und IT-Teams.

Deutschland-Radar
123.693Homeoffice-Zugänge offen

Unbefugte können sich direkt in Ihre Computer einloggen und Daten stehlen oder Schadsoftware einschleusen. Das ist eine der häufigsten Angriffsarten.

EmpfehlungSperren Sie Port 3389 nach außen oder nutzen Sie ein VPN-Netzwerk für Homeoffice-Zugriffe.

Stand: 28.09.2026 · wöchentlich aktualisiert · Datenquelle: Shodan.

Ransomware-Radar
September 2026
38Angriffe auf deutsche Unternehmen

Im September 2026 war Deutschland erneut stark von Ransomware-Angriffen betroffen. Besonders im Visier standen produzierende Unternehmen und Gesundheitseinrichtungen, darunter auch ein international bekanntes Pharmaunternehmen und eine Sozialhilfeorganisation. Mehrere Hochschulen und Bildungseinrichtungen wurden ebenfalls angegriffen, was zeigt, dass Kriminelle gezielt auch den öffentlichen Sektor ins Visier nehmen. Die Angriffe kamen von einer Vielzahl verschiedener Gruppen, was auf einen breiten und organisierten Markt für Cyberkriminalität hindeutet.

Betroffene Branchen
Fertigung & IndustrieGesundheitswesen & PharmaTechnologie & ITBildung & öffentlicher Sektor
Aktive Gruppen
LamashtuSafePayRhysidaLockBit 5PanzerPlay

Stand: 01.10.2026 · Datenquelle: ransomware.live

215 Meldungen insgesamt

bleepingcomputer.com

Microsoft warnt vor neuer ClickFix-Angriffswelle namens TerminalFix

Was ist passiert?
Microsoft berichtet, dass Angreifer über gefälschte Cloudflare-Captchas auf präparierten Webseiten Nutzer dazu bringen, schädliche PowerShell-Befehle im Windows Terminal auszuführen.
Warum relevant?
Diese Masche funktioniert ohne technische Sicherheitslücke, da allein die Täuschung des Nutzers ausreicht. Gerade kleinere Firmen ohne Awareness-Schulung sind hier besonders gefährdet.
Was ist zu tun?
Sensibilisieren Sie Mitarbeiter aktiv dafür, niemals Befehle aus Webseiten-Aufforderungen in Terminal oder PowerShell einzufügen. Prüfen Sie zudem, ob Ausführungsrichtlinien für PowerShell restriktiv konfiguriert sind.
thehackernews.com

Chinesische Angreifer nutzten ownCloud-Lücke gegen Atomforschungsinstitut

Was ist passiert?
The Hacker News berichtet, dass CISA die ownCloud-Schwachstelle CVE-2023-49105 in ihren Katalog aktiv ausgenutzter Lücken aufgenommen hat. Auslöser war ein Angriff mutmaßlich chinesischer Hacker auf eine philippinische Nuklearforschungseinrichtung.
Warum relevant?
Der Fall zeigt, dass diese Lücke real und gezielt für Spionage genutzt wird, nicht nur theoretisch gefährlich ist. Unternehmen mit ownCloud-Installationen sind ein attraktives Ziel für Datendiebstahl.
Was ist zu tun?
Ungepatchte ownCloud-Systeme sofort auf die aktuelle Version aktualisieren, siehe Advisory oben. Zugriffsprotokolle auf verdächtige Aktivitäten prüfen.
thehackernews.com

Android 17 verschlüsselt Verbindungsaufbau gegen Netzwerk-Überwachung

Was ist passiert?
The Hacker News berichtet, dass Google mit Android 17 eine systemweite Verschlüsselung des Verbindungsaufbaus namens Encrypted Client Hello einführt. Damit können Netzbetreiber nicht mehr sehen, welche Webseiten ein Gerät ansteuert.
Warum relevant?
Firmenhandys mit Android profitieren von besserem Schutz vor Netzwerküberwachung, etwa in öffentlichen WLANs oder bei Auslandsreisen. Das reduziert das Risiko von Datenabfluss bei mobilen Mitarbeitern.
Was ist zu tun?
Sobald Android 17 verfügbar ist, Firmengeräte zeitnah aktualisieren. IT sollte prüfen, ob MDM-Richtlinien die neue Funktion unterstützen.
thehackernews.com

Gitea-Server: Kritische Lücke wird aktiv für Krypto-Mining ausgenutzt

Was ist passiert?
The Hacker News berichtet, dass CISA vor aktiven Angriffen auf eine kritische Schwachstelle in der Code-Verwaltungsplattform Gitea warnt. Angreifer mit einfachem Schreibzugriff auf ein Repository können beliebige Shell-Befehle ausführen und schleusen dabei Mining-Schadsoftware ein.
Warum relevant?
Viele Softwareentwicklungsteams im Mittelstand nutzen Gitea als eigene Alternative zu GitHub. Ein kompromittierter Gitea-Server kann Zugriff auf gesamten Quellcode und interne Systeme ermöglichen.
Was ist zu tun?
Prüfen Sie umgehend, ob Sie Gitea einsetzen, und aktualisieren Sie auf die neueste Version. Kontrollieren Sie Server auf ungewöhnliche Prozesse, die auf Krypto-Mining hindeuten.
heise.de

Bitkom-Studie: Cyberangriffe kosten deutsche Wirtschaft Milliarden

Was ist passiert?
Heise berichtet über eine Bitkom-Studie, wonach deutsche Unternehmen massiv von Cyberangriffen betroffen sind. Der Verfassungsschutzpräsident warnt zudem davor, digitale Abhängigkeiten zu unterschätzen.
Warum relevant?
Auch kleine und mittlere Unternehmen sind zunehmend Ziel von Angriffen, nicht nur Großkonzerne. Die wirtschaftlichen Folgen können für KMU existenzbedrohend sein.
Was ist zu tun?
Prüfen Sie Ihr IT-Sicherheitsbudget und Ihre Notfallpläne. Lassen Sie eine Risikoanalyse für kritische Abhängigkeiten von IT-Dienstleistern durchführen.
thehackernews.com

Neue Schadsoftware nutzt FTP-Banner als versteckten Kommunikationskanal

Was ist passiert?
The Hacker News berichtet über eine Kampagne, bei der die Trojaner E4del und PINHOLE FTP-Banner missbrauchen, um Befehle von Angreifern zu erhalten.
Warum relevant?
Diese Technik umgeht klassische Netzwerküberwachung, da FTP-Verkehr oft als harmlos eingestuft wird – ein Risiko auch für kleinere IT-Abteilungen mit begrenzter Überwachung.
Was ist zu tun?
Überprüfen Sie ausgehende FTP-Verbindungen auf ungewöhnliche Ziele und schränken Sie unnötige FTP-Nutzung im Unternehmensnetz ein.
thehackernews.com

Sicherheitslücke in NVIDIA NemoClaw ermöglicht Manipulation lokaler KI-Modelle

Was ist passiert?
The Hacker News berichtet über eine von Oasis Security entdeckte Schwachstelle, durch die eine präparierte Webseite unautorisiert Kontrolle über eine lokale Ollama-Instanz erlangen kann.
Warum relevant?
Immer mehr Firmen setzen lokale KI-Assistenten ein; eine unbemerkte Manipulation der Modelle kann falsche oder schädliche Ausgaben zur Folge haben.
Was ist zu tun?
Prüfen Sie, ob in Ihrem Unternehmen NemoClaw oder ähnliche lokale KI-Anbindungen genutzt werden, und beschränken Sie deren Netzwerkzugriff bis ein Herstellerpatch vorliegt.
thehackernews.com

TikTok zahlt 400 Millionen Dollar wegen Verstößen gegen Kinderschutz

Was ist passiert?
The Hacker News berichtet, dass TikTok sich mit dem US-Justizministerium auf eine Zahlung von 400 Millionen Dollar wegen Verstößen gegen Kinderdatenschutzgesetze geeinigt hat.
Warum relevant?
Der Fall zeigt, wie teuer mangelhafter Datenschutz bei Plattformen mit Kinderdaten werden kann, was auch für Unternehmen mit eigenen Apps oder Webdiensten relevant ist.
Was ist zu tun?
Überprüfen Sie, ob Ihre digitalen Angebote Daten von Minderjährigen verarbeiten, und stellen Sie sicher, dass die geltenden Datenschutzvorgaben eingehalten werden.
handelsblatt.com

Debatte um kritisches Denken im KI-Zeitalter nimmt Fahrt auf

Was ist passiert?
Das Handelsblatt berichtet in seinem KI-Briefing, dass Unternehmen zunehmend Entscheidungen an KI-Systeme abgeben, während Dänemark schärfere Regeln für den Schuleinsatz einführt und OpenAI die Weiterentwicklung seiner Modelle drosselt.
Warum relevant?
Auch KMU-Mitarbeiter verlassen sich zunehmend auf KI-Ergebnisse, wodurch Fehlentscheidungen unbemerkt bleiben können, wenn kritische Prüfung fehlt.
Was ist zu tun?
Etablieren Sie klare Regeln, wann KI-Ausgaben von Mitarbeitenden gegengeprüft werden müssen, bevor sie geschäftsrelevante Entscheidungen beeinflussen.
thehackernews.com

Android-Banking-Trojaner ToxicPanda und GoldDigger erweitern Betrugsfunktionen

Was ist passiert?
The Hacker News berichtet über eine aktualisierte Version der Android-Schadsoftware ToxicPanda mit deutlich erweiterten Fernsteuerungsfunktionen und globaler Ausrichtung. Die Malware sammelt gezielt PIN-Daten von über 140 Banking- und Krypto-Apps.
Warum relevant?
Firmenhandys mit Banking- oder Zahlungs-Apps sind ein attraktives Ziel, insbesondere wenn Mitarbeitende private und geschäftliche Nutzung mischen. Ein infiziertes Gerät kann direkten finanziellen Schaden verursachen.
Was ist zu tun?
Erlauben Sie auf Firmengeräten nur Apps aus offiziellen Stores und schulen Sie Mitarbeitende zu App-Berechtigungen. Setzen Sie nach Möglichkeit eine Mobile-Device-Management-Lösung ein, um verdächtige Apps zentral zu erkennen.
thehackernews.com

Neue DoS-Angriffstechnik nutzt HTTP/3-Umwandlung bei CDNs aus

Was ist passiert?
The Hacker News berichtet über eine neu entdeckte Angriffsmethode namens CDN Tsunami, bei der die Umwandlung von HTTP/3- in HTTP/1.1-Anfragen bei großen Content-Delivery-Netzwerken ausgenutzt wird. Dadurch lässt sich der Datenverkehr gegenüber dem Ursprungsserver um bis zu das 350-fache verstärken.
Warum relevant?
Unternehmen, die ihre Webseiten oder Onlineshops über gängige CDN-Anbieter absichern, könnten trotz vermeintlichem Schutz von verstärkten Überlastungsangriffen betroffen sein. Das gilt besonders für Mittelständler mit eigenem Onlinegeschäft.
Was ist zu tun?
Fragen Sie bei Ihrem CDN-Anbieter nach, ob und wann Gegenmaßnahmen für diese Angriffsart bereitgestellt werden. Prüfen Sie zusätzlich Ihre eigene Serverkapazität für den Fall kurzfristiger Lastspitzen.
thehackernews.com

Angreifer nutzen Sicherheitslücke in KI-Plattform MLflow aus

Was ist passiert?
The Hacker News berichtet, dass Kriminelle aktiv eine Schwachstelle im quelloffenen KI-Tool MLflow ausnutzen, um Cloud-Zugangsdaten zu stehlen. Auch die Industrieautomatisierungs-Software FUXA ist von einer ähnlichen Lücke betroffen.
Warum relevant?
Immer mehr Mittelständler setzen auf offene KI- und Automatisierungswerkzeuge, ohne deren Absicherung ausreichend zu prüfen. Gestohlene Cloud-Zugangsdaten können weitreichenden Zugriff auf Unternehmensdaten ermöglichen.
Was ist zu tun?
Prüfen Sie, ob MLflow oder FUXA in Ihrer Infrastruktur eingesetzt werden, und isolieren Sie diese Systeme vom Internet. Aktualisieren Sie beide Anwendungen umgehend auf die neuesten Versionen.
heise.de

SAP Commerce Cloud: Angriffe auf kritische Lücke laufen

Was ist passiert?
Heise berichtet, dass Angreifer eine kritische Lücke in SAP Commerce Cloud ausnutzen (CVE-2026-58231, CVSS 10.0). Der Patch kam am August-Patchday, erste Angriffsversuche wurden drei Tage später in Honeypots gesehen.
Warum relevant?
Über die Lücke lässt sich ohne Anmeldung Schadcode ausführen, also die komplette Shop-Instanz übernehmen. Betroffen ist jeder Mittelständler, der seinen Online-Handel über SAP Commerce Cloud abwickelt.
Was ist zu tun?
Das SAP-Update sofort einspielen. Noch ungepatchte Instanzen als kompromittiert behandeln und Logs sowie neu angelegte Konten prüfen.
bleepingcomputer.com

Neue macOS-Schadsoftware kapert Browsersitzungen per Fernzugriff

Was ist passiert?
Bleeping Computer beschreibt eine neu entdeckte Schadsoftware namens AmnesiaStealer, die gezielt macOS-Nutzer über sogenannte ClickFix-Angriffe infiziert. Die Malware ermöglicht es Angreifern, den Browser des Opfers live fernzusteuern.
Warum relevant?
Viele Unternehmen setzen mittlerweile auch auf Mac-Geräte und wiegen sich fälschlicherweise in Sicherheit gegenüber Schadsoftware. Durch die Fernsteuerung können Angreifer Online-Banking oder Cloud-Zugänge in Echtzeit missbrauchen.
Was ist zu tun?
Schulen Sie Mitarbeiter im Erkennen von ClickFix-Tricks, bei denen Nutzer zur manuellen Ausführung von Befehlen verleitet werden. Setzen Sie auch auf Mac-Systemen aktuelle Endpoint-Schutzlösungen ein.
bleepingcomputer.com

Datenleck bei Krypto-Wallet-Anbieter SafePal betrifft fast 40.000 Kunden

Was ist passiert?
Bleeping Computer berichtet über einen Sicherheitsvorfall beim Hardware-Wallet-Hersteller SafePal, bei dem Bestelldaten von rund 39.800 Kunden entwendet wurden. Die gestohlenen Daten werden Berichten zufolge inzwischen im Untergrund zum Verkauf angeboten.
Warum relevant?
Der Vorfall zeigt, wie auch spezialisierte Sicherheitsanbieter durch Schwachstellen in eigenen Systemen angreifbar werden. Für Unternehmen mit Kundendaten unterstreicht dies die Bedeutung eigener Datenschutz- und Meldeprozesse.
Was ist zu tun?
Prüfen Sie, ob Ihr Unternehmen Geschäftsbeziehungen zu SafePal hat und informieren Sie betroffene Mitarbeiter oder Kunden proaktiv. Überprüfen Sie generell, welche Drittanbieter Zugriff auf sensible Kundendaten haben.
thehackernews.com

Angreifer nutzen SharePoint-Lücke nach PoC-Veröffentlichung aus

Was ist passiert?
The Hacker News berichtet, dass Angreifer eine kritische SharePoint-Authentifizierungslücke aktiv ausnutzen, nachdem ein Proof-of-Concept-Code veröffentlicht wurde.
Warum relevant?
Viele Mittelständler betreiben eigene SharePoint-Server, ungepatchte Systeme sind dadurch akut gefährdet.
Was ist zu tun?
Installieren Sie das Juli-2026-Sicherheitsupdate für SharePoint sofort, sofern noch nicht geschehen.
handelsblatt.com

Experten warnen vor Lösegeldzahlungen bei Ransomware-Angriffen

Was ist passiert?
Das Handelsblatt berichtet, dass Cyber-Angriffe zunehmend auch mittelständische Unternehmen treffen und ganze Produktionen lahmlegen können.
Warum relevant?
Gerade kleinere Firmen sind im Ernstfall oft unvorbereitet und reagieren falsch, etwa durch vorschnelle Zahlungsbereitschaft gegenüber Erpressern.
Was ist zu tun?
Erstellen Sie vorab einen Notfallplan für Ransomware-Fälle und ziehen Sie im Ernstfall erfahrene Berater statt direkt die Angreifer zu kontaktieren.
heise.de

BSI veröffentlicht Version 1.0 der TR-03183 zum Cyber Resilience Act

Was ist passiert?
Heise berichtet, dass das BSI die Technische Richtlinie TR-03183 in Version 1.0 freigegeben hat. Sie ordnet die Anforderungen des Cyber Resilience Act für Produkte mit digitalen Elementen ein.
Warum relevant?
Betroffen sind alle Unternehmen, die Produkte mit digitalen Elementen herstellen oder in Verkehr bringen. Ab 11. September 2026 gelten Meldepflichten für ausgenutzte Schwachstellen und schwere Vorfälle, die vollständige Umsetzung ist ab 11. Dezember 2027 verpflichtend.
Was ist zu tun?
Prüfen Sie, ob Ihre Produkte unter den CRA fallen. Nutzen Sie die TR-03183-1 als Orientierung, bevor die europäischen Standards veröffentlicht werden und richten Sie den Meldeprozess vor September 2026 ein.
thehackernews.com

Sicherheitslücke in KI-APIs: Fremde lesen Denkprozesse anderer Modelle mit

Was ist passiert?
The Hacker News berichtet über eine Schwachstelle bei OpenAI, Anthropic und Google, durch die verschlüsselte Zwischenschritte von KI-Modellen zwischen Sitzungen wiederverwendet werden konnten. Forscher konnten dadurch interne Reasoning-Daten und teilweise sogar Zugangsdaten aus Sitzungsprotokollen auslesen.
Warum relevant?
Immer mehr mittelständische Unternehmen nutzen KI-Schnittstellen für Geschäftsprozesse und geben dabei sensible Daten ein. Wenn solche Daten über Sitzungsgrenzen hinweg abgreifbar sind, drohen Datenschutz- und Geheimnisschutzprobleme.
Was ist zu tun?
Prüfen Sie, welche sensiblen Daten Sie über KI-Schnittstellen verarbeiten, und vermeiden Sie Zugangsdaten im Klartext in Prompts. Verfolgen Sie Herstellerhinweise zu Patches und aktualisieren Sie eingesetzte KI-Integrationen zeitnah.
thehackernews.com

Blue Report 2026: Angriffe am Rand blockiert, im Netz unentdeckt

Was ist passiert?
The Hacker News berichtet über den neuen Blue Report 2026 von Picus Labs, der über 338 Millionen simulierte Angriffe in echten Produktivumgebungen auswertet. Demnach werden Angriffe am Netzwerkrand zunehmend gut abgewehrt, breiten sich aber im internen Netz oft unbemerkt aus.
Warum relevant?
Viele Mittelständler verlassen sich allein auf Firewall und Perimeterschutz. Der Bericht zeigt, dass die interne Erkennung von Angriffen oft fehlt, sobald die erste Hürde überwunden ist.
Was ist zu tun?
Investieren Sie neben dem Perimeterschutz auch in interne Erkennung, etwa durch Netzwerksegmentierung und Log-Überwachung. Testen Sie regelmäßig, wie schnell verdächtige Aktivitäten im internen Netz auffallen.

KI-gestützt erstellt, fachlich geprüft und redaktionell freigegeben. Mehr dazu

Fachbegriff nicht klar? Im Glossar nachschlagen oder NIS2-Betroffenheit in 4 Fragen prüfen

News und Advisories offline auf dem iPhone

Der IT-Notfallkoffer lädt Security-News, Advisories und das Glossar aufs Gerät und hält sie ohne Netz verfügbar. Im Vorfall kommen Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen und ein Ende-zu-Ende-verschlüsselter Krisen-Chat dazu.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager