Zum Inhalt springen
← Zurück
Täglich kuratiert

Security-News

Relevante IT-Security Meldungen mit kurzer strategischer Einordnung - gefiltert auf das Wesentliche für KMUs und IT-Teams.

Deutschland-Radar
123.693Homeoffice-Zugänge offen

Unbefugte können sich direkt in Ihre Computer einloggen und Daten stehlen oder Schadsoftware einschleusen. Das ist eine der häufigsten Angriffsarten.

EmpfehlungSperren Sie Port 3389 nach außen oder nutzen Sie ein VPN-Netzwerk für Homeoffice-Zugriffe.

Stand: 28.09.2026 · wöchentlich aktualisiert · Datenquelle: Shodan.

Ransomware-Radar
September 2026
38Angriffe auf deutsche Unternehmen

Im September 2026 war Deutschland erneut stark von Ransomware-Angriffen betroffen. Besonders im Visier standen produzierende Unternehmen und Gesundheitseinrichtungen, darunter auch ein international bekanntes Pharmaunternehmen und eine Sozialhilfeorganisation. Mehrere Hochschulen und Bildungseinrichtungen wurden ebenfalls angegriffen, was zeigt, dass Kriminelle gezielt auch den öffentlichen Sektor ins Visier nehmen. Die Angriffe kamen von einer Vielzahl verschiedener Gruppen, was auf einen breiten und organisierten Markt für Cyberkriminalität hindeutet.

Betroffene Branchen
Fertigung & IndustrieGesundheitswesen & PharmaTechnologie & ITBildung & öffentlicher Sektor
Aktive Gruppen
LamashtuSafePayRhysidaLockBit 5PanzerPlay

Stand: 01.10.2026 · Datenquelle: ransomware.live

215 Meldungen insgesamt

handelsblatt.com

Ransomware-Verhandlungen: Experten warnen vor Lösegeld-Fehlern

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe zunehmend auch mittelständische Unternehmen und deren Produktion lahmlegen. Zwei Experten erläutern im Artikel, wie Firmen im Erpressungsfall richtig mit Angreifern verhandeln sollten.
Warum relevant?
Gerade kleinere Unternehmen haben oft keine Erfahrung mit Lösegeldforderungen und treffen unter Druck vorschnelle Entscheidungen. Ein vorbereiteter Notfallplan verhindert Panikreaktionen und unnötige Zahlungen.
Was ist zu tun?
Erstellen Sie im Vorfeld einen Krisenplan mit klaren Zuständigkeiten für den Ernstfall. Ziehen Sie im Angriffsfall erfahrene Verhandlungsexperten und Behörden hinzu, statt selbst zu verhandeln.
infostealers.com

LiteLLM-Lieferkettenangriff: Secrets aus 2.488 Firmen abgeflossen

Was ist passiert?
Hudson Rock berichtet, dass Angreifer manipulierte Versionen des KI-Bausteins LiteLLM (1.82.7 und 1.82.8) verteilt und damit Zugangsdaten aus Entwicklungs-Pipelines abgezogen haben. Die ausgewerteten Daten lassen sich rund 2.488 Firmendomains zuordnen.
Warum relevant?
Der Angriff startete über ein manipuliertes Prüfwerkzeug in der Software-Lieferkette und traf danach alle Nutzer des Pakets. Auch kleinere Firmen mit eigener Softwareentwicklung sind betroffen, wenn sie Open-Source-KI-Bausteine einsetzen.
Was ist zu tun?
Prüfen Sie Ihre Systeme auf die LiteLLM-Versionen 1.82.7 und 1.82.8. Tauschen Sie bei Fund alle Zugangsdaten aus Cloud, Git und Kubernetes aus und kontrollieren Sie Protokolle ab dem 24. März 2026.
thehackernews.com

Neue Botnet-Version tarnt DDoS-Verkehr als normalen Web-Traffic

Was ist passiert?
The Hacker News berichtet über eine neue Version des Kimwolf-Botnetzes, die Android- und IoT-Geräte infiziert und DDoS-Angriffe so gestaltet, dass sie wie normaler Nutzerverkehr wirken.
Warum relevant?
Betroffene ungesicherte IoT- und Netzwerkgeräte im Unternehmen können unbemerkt Teil eines solchen Botnetzes werden und für Angriffe auf Dritte missbraucht werden.
Was ist zu tun?
Prüfen Sie IoT-Geräte und Router auf Standardpasswörter und veraltete Firmware und tauschen Sie diese gegebenenfalls aus.
thehackernews.com

Microsoft schließt 398 Lücken, eine davon bereits angegriffen

Was ist passiert?
The Hacker News meldet, dass Microsoft im August-Patchday 398 Schwachstellen behoben hat, darunter eine bereits aktiv ausgenutzte Zero-Day-Lücke in einem Windows-Kernel-Treiber.
Warum relevant?
Die Lücke erlaubt Angreifern mit bestehendem Systemzugriff, sich auf Systemrechte hochzustufen – ein häufiger zweiter Schritt bei Ransomware-Angriffen.
Was ist zu tun?
Spielen Sie die August-Updates von Microsoft umgehend auf allen Windows-Systemen ein.
thehackernews.com

Forscher zeigen neue Angriffswege auf Passkeys und phishing-resistente MFA

Was ist passiert?
The Hacker News berichtet über drei unabhängige Forschungsteams, die Wege fanden, Passkey-Schutzmechanismen auszuhebeln, ohne die zugrunde liegende Kryptografie anzugreifen.
Warum relevant?
Passkeys gelten als besonders sichere Alternative zu Passwörtern, doch die Ergebnisse zeigen, dass auch diese Technologie bei fehlerhafter Umsetzung oder vorhandener Schadsoftware angreifbar bleibt.
Was ist zu tun?
Verlassen Sie sich nicht allein auf Passkeys, sondern kombinieren Sie diese weiterhin mit Endpoint-Schutz und regelmäßigen Mitarbeiterschulungen.
thehackernews.com

Neue Ransomware StormEncryptor von China-naher Gruppe entdeckt

Was ist passiert?
The Hacker News berichtet, dass die Gruppe Storm-1175 eine neue Ransomware namens StormEncryptor einsetzt, vermutlich über eine Schwachstelle in der Fernwartungssoftware N-central.
Warum relevant?
Der Wechsel von bekannter Medusa-Ransomware zu einer neuen Variante deutet auf verstärkte Angriffe gegen IT-Dienstleister und deren Kunden hin, was auch kleinere Firmen indirekt trifft.
Was ist zu tun?
Fragen Sie Ihren IT-Dienstleister aktiv, ob N-central im Einsatz ist und ob alle Sicherheitsupdates eingespielt wurden.
varonis.com

RovoBlast: Atlassian-KI-Assistent gab Firmendaten per Link-Klick preis

Was ist passiert?
Varonis berichtet, dass ein präparierter Link den Atlassian-KI-Assistenten Rovo dazu brachte, interne Unternehmensdaten zu sammeln und nach außen zu geben. Atlassian hat die Schwachstelle nach der Meldung geschlossen.
Warum relevant?
Rovo greift auf Jira, Confluence, Bitbucket, Slack, Microsoft 365 und Google Workspace zu. Der Assistent handelt dabei mit den Rechten des Mitarbeiters, ein Klick genügt.
Was ist zu tun?
KI-Assistenten nur mit den Systemen verbinden, die wirklich gebraucht werden. Sensible Bereiche wie Personal, Finanzen und Recht ausschließen und Agenten-Aktivitäten protokollieren.
thehackernews.com

Werksseitige Hintertür in chinesischen Zbtlink-Routern entdeckt

Was ist passiert?
The Hacker News berichtet über eine von Sicherheitsforschern aufgedeckte, ab Werk eingebaute Hintertür in mindestens 20 Router-Modellen des Herstellers Zbtlink.
Warum relevant?
Betroffene Geräte ermöglichen unbemerkten Root-Zugriff und senden Signale an chinesische Server – ein erhebliches Risiko, falls solche Router im Firmennetz eingesetzt werden.
Was ist zu tun?
Prüfen Sie Ihren Netzwerk-Gerätebestand auf Zbtlink-Produkte und tauschen Sie betroffene Geräte umgehend gegen vertrauenswürdige Hardware aus.
handelsblatt.com

Experten warnen: Nicht vorschnell auf Lösegeldforderungen eingehen

Was ist passiert?
Das Handelsblatt zitiert Sicherheitsexperten, die vor überstürzten Zahlungen nach Ransomware-Angriffen warnen und Handlungsempfehlungen geben.
Warum relevant?
Auch kleinere und mittlere Betriebe geraten zunehmend ins Visier von Erpressern, oft mit fatalen Folgen für den Betriebsablauf.
Was ist zu tun?
Erstellen Sie im Voraus einen Notfallplan mit klaren Ansprechpartnern und Entscheidungswegen für den Ernstfall, statt erst während eines Angriffs zu reagieren.
handelsblatt.com

Deepseek erhöht Preise deutlich – KI-Markt vor Umbruch

Was ist passiert?
Das Handelsblatt berichtet, dass der chinesische KI-Anbieter Deepseek seine bisher sehr günstigen Preise deutlich anheben will.
Warum relevant?
Viele mittelständische Unternehmen nutzen Deepseek als kostengünstige Alternative zu westlichen KI-Diensten. Steigende Kosten könnten die Kalkulation von KI-Projekten im Mittelstand durcheinanderbringen.
Was ist zu tun?
Prüfen Sie bestehende KI-Verträge auf Preisbindungen und kalkulieren Sie alternative Anbieter als Backup ein.
thehackernews.com

The Hacker News: Schadhafte npm-Pakete verstecken Steuerserver in Blockchain

Was ist passiert?
The Hacker News berichtet über zwei manipulierte npm-Pakete, die die Adresse ihres Kontrollservers in einer leeren Ethereum-Transaktion verstecken, um Erkennung zu entgehen.
Warum relevant?
Softwareentwickler im Mittelstand nutzen npm-Pakete häufig ungeprüft, wodurch Schadcode unbemerkt in eigene Anwendungen gelangen kann. Solche Techniken erschweren die Entdeckung durch klassische Sicherheitswerkzeuge erheblich.
Was ist zu tun?
Prüfen Sie eingesetzte npm-Abhängigkeiten regelmäßig mit automatisierten Scan-Tools und beschränken Sie Build-Server-Zugriffe auf das Internet. Vermeiden Sie das Einbinden unbekannter oder neu veröffentlichter Pakete ohne Prüfung.
thehackernews.com

The Hacker News: Kriminelle verkaufen manipulierten Zugang zu Claude-KI

Was ist passiert?
The Hacker News berichtet, dass Cyberkriminelle in Untergrundforen vergünstigten Zugang zu Anthropics KI-Modellen anbieten, wobei der Anbieter alle Nutzeranfragen mitlesen kann.
Warum relevant?
Mitarbeiter, die aus Kostengründen inoffizielle KI-Zugänge nutzen, könnten unbemerkt Geschäftsgeheimnisse an Kriminelle weiterreichen. Dies betrifft besonders Firmen ohne klare KI-Nutzungsrichtlinien.
Was ist zu tun?
Definieren Sie verbindliche Regeln für die Nutzung von KI-Tools im Unternehmen und stellen Sie ausschließlich offizielle, lizenzierte Zugänge bereit. Sensibilisieren Sie Mitarbeiter für die Risiken von Grauimport-Zugängen.
handelsblatt.com

Handelsblatt: Experten warnen vor Verhandlungsfehlern bei Ransomware

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe zunehmend auch mittelständische Unternehmen und deren Produktion lahmlegen. Zwei Experten erläutern im Artikel, wie Firmen bei Lösegeldforderungen richtig reagieren sollten.
Warum relevant?
Viele KMU sind auf einen Ernstfall nicht vorbereitet und reagieren im Krisenmoment überstürzt, was Schäden vergrößert. Ein durchdachter Notfallplan entscheidet oft über die Schadenshöhe.
Was ist zu tun?
Erstellen Sie vorab einen Incident-Response-Plan inklusive Ansprechpartnern für Behörden und Rechtsberatung. Üben Sie den Ablauf regelmäßig mit der Geschäftsführung.
thehackernews.com

Ransomware-Gruppe INC nutzt gezielt SonicWall-VPN-Lücken aus

Was ist passiert?
The Hacker News berichtet, dass die Ransomware-Gruppe INC zum dominierenden Akteur bei der Ausnutzung bekannter Schwachstellen in SonicWall SMA-1000-VPN-Geräten geworden ist. Laut einem aktuellen Bericht hat die Gruppe seit Anfang August ihre Angriffsaktivität deutlich gesteigert und mehrere Opfer auf ihrer Leak-Seite veröffentlicht.
Warum relevant?
SonicWall-VPN-Geräte werden häufig von kleinen und mittleren Unternehmen für den Fernzugriff genutzt, ein erfolgreicher Angriff kann zu vollständiger Netzwerkverschlüsselung führen.
Was ist zu tun?
Prüfen Sie umgehend, ob Sie SonicWall SMA-1000-Geräte einsetzen, installieren Sie verfügbare Sicherheitsupdates und beschränken Sie den VPN-Zugriff auf notwendige Nutzer.
thehackernews.com

CISA nimmt aktiv ausgenutzte N-able-N-central-Lücke in KEV-Liste auf

Was ist passiert?
The Hacker News berichtet, dass die US-Behörde CISA eine Sicherheitslücke in N-able N-central in ihre Liste aktiv ausgenutzter Schwachstellen aufgenommen hat, nachdem Kunden bereits kompromittiert wurden. Die Lücke CVE-2026-18577 resultiert aus einem unvollständigen Patch einer früheren Schwachstelle.
Warum relevant?
N-central wird häufig von IT-Dienstleistern zur Fernwartung von Mittelstandskunden eingesetzt, eine Kompromittierung kann direkten Zugriff auf zahlreiche Kundennetzwerke ermöglichen.
Was ist zu tun?
Fragen Sie bei Ihrem IT-Dienstleister aktiv nach, ob N-able N-central im Einsatz ist und ob der aktuelle Sicherheitspatch bereits eingespielt wurde.
thehackernews.com

Npm-Wurm infiziert hunderte Pakete und nistet sich in Entwicklertools ein

Was ist passiert?
The Hacker News berichtet über einen Schadcode-Wurm, der sich ausgehend vom Paket keyv@6.0.0 über hunderte weitere npm-Pakete verschiedener Organisationen ausgebreitet hat. Sicherheitsforscher zählten je nach Quelle zwischen 353 und über 860 betroffene Paketversionen.
Warum relevant?
Viele mittelständische Softwareentwickler und IT-Abteilungen nutzen npm-Pakete als Bausteine für eigene Anwendungen, eine unbemerkte Infektion kann Zugangsdaten und Entwicklungsumgebungen kompromittieren.
Was ist zu tun?
Prüfen Sie Ihre package-lock-Dateien auf betroffene Paketnamen und Versionen und aktualisieren Sie umgehend auf bereinigte Releases. Setzen Sie zusätzlich auf automatisiertes Dependency-Scanning in Ihrer Build-Pipeline.
thehackernews.com

Manipuliertes Adform-Skript tauschte Krypto-Wallet-Adressen aus

Was ist passiert?
The Hacker News berichtet, dass Angreifer ein JavaScript des Werbetechnik-Anbieters Adform kompromittiert haben, um Kryptowährungs-Wallet-Adressen auf Kundenseiten heimlich auszutauschen. Adform entdeckte den Vorfall am 27. Juli 2026 und informierte betroffene Kunden.
Warum relevant?
Unternehmen, die Werbetechnologie oder Analyse-Skripte Dritter einbinden, tragen ein Risiko durch solche Supply-Chain-Angriffe. Kunden, die am betroffenen Tag Kryptowährungs-Adressen von diesen Seiten kopiert haben, könnten Geld an Angreifer überwiesen haben.
Was ist zu tun?
Prüfen Sie, ob Ihre Website Adform-Skripte einbindet, und informieren Sie betroffene Kunden gegebenenfalls proaktiv. Etablieren Sie generell eine Überprüfung eingebundener Drittanbieter-Skripte auf unerwartete Änderungen.
handelsblatt.com

Experten warnen vor überstürzten Ransomware-Zahlungen

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe ganze Produktionsbetriebe lahmlegen und verstärkt den Mittelstand treffen. Zwei Fachleute erläutern im Artikel, wie Unternehmen im Ernstfall reagieren sollten.
Warum relevant?
Gerade kleinere Firmen ohne eigenen Krisenstab laufen Gefahr, in Panik vorschnell zu zahlen, ohne rechtliche und technische Folgen zu bedenken. Ein Ransomware-Vorfall betrifft laut Artikel das gesamte Unternehmen, nicht nur die IT-Abteilung.
Was ist zu tun?
Erarbeiten Sie schon jetzt einen Notfallplan mit klaren Zuständigkeiten für den Ernstfall. Ziehen Sie im Vorfeld spezialisierte Berater und Rechtsbeistand hinzu, statt im Ernstfall improvisieren zu müssen.
thehackernews.com

Forscher finden 84 Sicherheitslücken in 4G- und 5G-Kernnetzen

Was ist passiert?
The Hacker News berichtet, dass Wissenschaftler der Nanyang Technological University in Singapur eine ganze Klasse von Schwachstellen in 4G- und 5G-Kernnetzen entdeckt haben. Die Lücken könnten Netzwerksitzungen kapern oder Dienste lahmlegen.
Warum relevant?
Mittelständische Unternehmen sind zunehmend auf mobile Datenverbindungen für Filialen, Außendienst und IoT-Geräte angewiesen. Eine gekaperte Netzwerksitzung könnte sensible Geschäftskommunikation kompromittieren.
Was ist zu tun?
Fragen Sie Ihren Mobilfunkanbieter aktiv nach dem Umgang mit diesen Schwachstellen. Prüfen Sie kritische mobile Anwendungen auf zusätzliche Verschlüsselungsebenen.
thehackernews.com

Nordkorea steckt hinter npm-Angriff auf debug und chalk

Was ist passiert?
The Hacker News berichtet, dass Amazon den Angriff auf die npm-Pakete debug und chalk aus dem Jahr 2025 der nordkoreanischen Gruppe Sapphire Sleet zuordnet.
Warum relevant?
Diese Pakete werden milliardenfach heruntergeladen und stecken oft unbemerkt in Software, die auch mittelständische Unternehmen einsetzen.
Was ist zu tun?
Überprüfen Sie regelmäßig Ihre Software-Abhängigkeiten auf kompromittierte Pakete und setzen Sie automatisierte Tools zur Absicherung der Lieferkette ein.

KI-gestützt erstellt, fachlich geprüft und redaktionell freigegeben. Mehr dazu

Fachbegriff nicht klar? Im Glossar nachschlagen oder NIS2-Betroffenheit in 4 Fragen prüfen

News und Advisories offline auf dem iPhone

Der IT-Notfallkoffer lädt Security-News, Advisories und das Glossar aufs Gerät und hält sie ohne Netz verfügbar. Im Vorfall kommen Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen und ein Ende-zu-Ende-verschlüsselter Krisen-Chat dazu.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager