Zum Inhalt springen
← Zurück
Täglich kuratiert

Security-News

Relevante IT-Security Meldungen mit kurzer strategischer Einordnung - gefiltert auf das Wesentliche für KMUs und IT-Teams.

Deutschland-Radar
123.693Homeoffice-Zugänge offen

Unbefugte können sich direkt in Ihre Computer einloggen und Daten stehlen oder Schadsoftware einschleusen. Das ist eine der häufigsten Angriffsarten.

EmpfehlungSperren Sie Port 3389 nach außen oder nutzen Sie ein VPN-Netzwerk für Homeoffice-Zugriffe.

Stand: 28.09.2026 · wöchentlich aktualisiert · Datenquelle: Shodan.

Ransomware-Radar
September 2026
38Angriffe auf deutsche Unternehmen

Im September 2026 war Deutschland erneut stark von Ransomware-Angriffen betroffen. Besonders im Visier standen produzierende Unternehmen und Gesundheitseinrichtungen, darunter auch ein international bekanntes Pharmaunternehmen und eine Sozialhilfeorganisation. Mehrere Hochschulen und Bildungseinrichtungen wurden ebenfalls angegriffen, was zeigt, dass Kriminelle gezielt auch den öffentlichen Sektor ins Visier nehmen. Die Angriffe kamen von einer Vielzahl verschiedener Gruppen, was auf einen breiten und organisierten Markt für Cyberkriminalität hindeutet.

Betroffene Branchen
Fertigung & IndustrieGesundheitswesen & PharmaTechnologie & ITBildung & öffentlicher Sektor
Aktive Gruppen
LamashtuSafePayRhysidaLockBit 5PanzerPlay

Stand: 01.10.2026 · Datenquelle: ransomware.live

215 Meldungen insgesamt

handelsblatt.com

Schwarz Digits richtet Cloud-Strategie nach Führungswechsel neu aus

Was ist passiert?
Das Handelsblatt berichtet, dass Schwarz-Digits-Chef Christian Müller nach dem Abgang seines Co-Chefs Rolf Schumann den künftigen Kurs der Digitalsparte des Lidl-Konzerns vorgibt. Der Fokus verschiebt sich demnach stärker auf das operative Tagesgeschäft statt auf große Visionen.
Warum relevant?
Schwarz Digits mit seinem Cloud-Angebot StackIT gilt als eine der wenigen deutschen Alternativen zu US-Hyperscalern. Für Mittelständler, die auf Datensouveränität und europäische Cloud-Lösungen setzen wollen, ist die strategische Ausrichtung dieses Anbieters relevant.
Was ist zu tun?
Unternehmen, die eine Cloud-Migration planen, sollten die weitere Entwicklung deutscher Cloud-Anbieter im Blick behalten. Ein Vergleich der Angebote lohnt sich vor größeren Vertragsentscheidungen.
thehackernews.com

KI-Coding-Tool Kiro von AWS: Lücke erlaubte Codeausführung

Was ist passiert?
The Hacker News berichtet, dass Sicherheitsforscher von Intezer und Kodem Security eine Schwachstelle im agentenbasierten Coding-Tool Kiro von AWS gefunden haben. Eine präparierte Webseite konnte die Konfiguration des Tools verändern und ohne Freigabeschritt eigenen Code ausführen lassen.
Warum relevant?
Immer mehr Entwicklerteams im Mittelstand setzen auf KI-gestützte Programmierassistenten, oft ohne die Sicherheitsrisiken solcher Tools vollständig zu kennen. Schon eine einfache Anfrage wie das Zusammenfassen einer Webseite reichte aus, um Schadcode einzuschleusen.
Was ist zu tun?
Aktualisieren Sie Kiro umgehend auf die von AWS bereitgestellte gepatchte Version. Betreiben Sie KI-Coding-Tools grundsätzlich mit eingeschränkten Rechten und kontrollieren Sie deren automatisierte Aktionen.
thehackernews.com

Apple schließt Datenschutzlücke bei Hide My Email

Was ist passiert?
The Hacker News berichtet, dass Apple eine Schwachstelle in seinem Hide-My-Email-Dienst behoben hat. Die Lücke ermöglichte es, hinter den maskierten Adressen die echten E-Mail-Adressen von Nutzern sichtbar zu machen.
Warum relevant?
Viele Nutzer verlassen sich auf diese Funktion, um ihre private Mailadresse gegenüber Webdiensten und Newslettern zu verschleiern. Die Lücke bestand über ein Jahr, bevor sie behoben wurde, was das Vertrauen in solche Datenschutzfunktionen schwächt.
Was ist zu tun?
Spielen Sie aktuelle Apple-Updates zeitnah auf allen Geräten ein. Prüfen Sie bei sensiblen Diensten, ob eine Rotation der genutzten Hide-My-Email-Adressen sinnvoll ist.
handelsblatt.com

Ransomware-Erpressung: Experten warnen vor fatalen CEO-Fehlern

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe zunehmend auch mittelständische Produktionsbetriebe lahmlegen. Zwei Experten erläutern im Artikel, wie Unternehmen im Ernstfall mit Erpressern umgehen sollten und wie sie sich vorab besser schützen.
Warum relevant?
Der Mittelstand rückt verstärkt ins Visier von Ransomware-Banden, oft mit existenzbedrohenden Produktionsausfällen. Unüberlegtes Handeln der Geschäftsführung in der Krise verschlimmert die Lage häufig zusätzlich.
Was ist zu tun?
Erstellen Sie vorab einen Notfallplan mit klaren Zuständigkeiten und Kontakten zu Behörden und IT-Forensikern. Zahlen Sie niemals eigenmächtig ohne Rücksprache mit Experten und Strafverfolgung.
thehackernews.com

Russische Hackergruppe nutzt gefälschte CAPTCHAs gegen Ukraine

Was ist passiert?
The Hacker News berichtet, dass die russische Gruppe UAC-0145, ein Ableger der GRU-nahen Einheit Sandworm, gefälschte CAPTCHA-Abfragen einsetzt, um ukrainische Nutzer zur eigenständigen Installation von Schadsoftware zu bewegen. Die Angaben stammen vom ukrainischen CERT-UA.
Warum relevant?
Die sogenannte ClickFix-Methode verbreitet sich zunehmend auch außerhalb von Konfliktregionen und könnte künftig auch deutsche Unternehmen treffen, da sie technische Schutzmaßnahmen umgeht, indem sie Mitarbeitende zur Selbstinfektion verleitet.
Was ist zu tun?
Sensibilisieren Sie Mitarbeitende dafür, niemals Befehle aus Browser-Popups oder vermeintlichen CAPTCHA-Prüfungen in die Kommandozeile einzufügen.
handelsblatt.com

ASML-Chipmaschine zu fortschrittlich für Schlüsselkunde TSMC

Was ist passiert?
Das Handelsblatt berichtet, dass der niederländische Anlagenbauer ASML eine besonders leistungsfähige High-NA-EUV-Maschine für die Chipfertigung entwickelt hat, die der wichtige Kunde TSMC vorerst nicht einsetzen möchte.
Warum relevant?
Die Entwicklung zeigt, wie stark Innovationszyklen, Kosten und Marktreife in der Halbleiterbranche zusammenhängen und wirkt sich mittelfristig auf Verfügbarkeit und Preise von Chips aus, die auch Mittelständler in ihren Produkten verbauen.
Was ist zu tun?
Beobachten Sie langfristige Trends in der Halbleiter-Lieferkette und planen Sie Hardware-Beschaffung entsprechend vorausschauend.
thehackernews.com

OpenSSL-Lücke HollowByte kann Server-Speicher blockieren

Was ist passiert?
The Hacker News berichtet, dass Forscher von Okta eine ungepatchte OpenSSL-Schwachstelle namens HollowByte entdeckt haben, bei der elf Byte in einer TLS-Anfrage bis zu 131 KB Arbeitsspeicher blockieren, bis der betroffene Prozess neu gestartet wird. Der Fehler wurde im Juni ohne eigene CVE-Nummer oder Änderungsprotokoll behoben.
Warum relevant?
Viele mittelständische Unternehmen betreiben eigene Webserver, VPN-Gateways oder andere Dienste, die auf OpenSSL basieren und damit anfällig für schleichende Speichererschöpfung sein könnten. Ohne bekannte CVE-Nummer bleibt das Risiko in vielen Systemen unentdeckt.
Was ist zu tun?
Prüfen Sie, ob Ihre OpenSSL-Version seit Juni aktualisiert wurde, und spielen Sie andernfalls das aktuelle Update ein. Überwachen Sie zusätzlich den Speicherverbrauch kritischer Serverdienste.
handelsblatt.com

Experten warnen vor Panikreaktionen bei Ransomware-Angriffen

Was ist passiert?
Das Handelsblatt berichtet in einem Interview mit Sicherheitsexperten, dass Cyberangriffe zunehmend auch mittelständische Produktionsbetriebe lahmlegen. Die Experten erläutern, wie Unternehmen im Ernstfall mit Erpressern umgehen und sich im Vorfeld besser schützen sollten.
Warum relevant?
Der größte Fehler ist laut den Experten, wenn Geschäftsführer sofort nach dem Zahlungsweg statt nach Alternativen fragen. Gerade im Mittelstand fehlt oft ein vorbereiteter Notfallplan, was die Verhandlungsposition gegenüber Kriminellen erheblich verschlechtert.
Was ist zu tun?
Erstellen Sie vorab einen Notfallplan mit klaren Zuständigkeiten und ziehen Sie im Ernstfall sofort erfahrene Verhandlungsexperten sowie Behörden wie das BSI hinzu. Zahlen Sie niemals vorschnell, sondern prüfen Sie erst alle Optionen einschließlich vorhandener Backups.
thehackernews.com

Neue Schadsoftware TELEPUZ nutzt Fake-Fehlermeldungen zur Verbreitung

Was ist passiert?
The Hacker News meldet die Entdeckung einer neuen modularen Malware namens TELEPUZ, die seit Ende April 2026 über sogenannte ClickFix-Tricks auf infizierten Webseiten verbreitet wird. Laut Elastic Security Labs kann die Schadsoftware Daten stehlen und Befehle auf infizierten Rechnern ausführen.
Warum relevant?
ClickFix-Angriffe täuschen Nutzer mit gefälschten Fehlermeldungen und Anleitungen, die sie zur eigenständigen Ausführung von Schadcode verleiten. Mitarbeiter im Mittelstand fallen häufig auf solche Social-Engineering-Tricks herein, da sie technisch überzeugend wirken.
Was ist zu tun?
Sensibilisieren Sie Ihre Mitarbeiter gezielt für ClickFix-Maschen, bei denen man angeblich selbst ein Problem per Copy-Paste-Befehl lösen soll. Blockieren Sie nach Möglichkeit die Ausführung von PowerShell-Befehlen aus dem Ausführungsdialog für normale Nutzerkonten.
thehackernews.com

Gehackte brasilianische Regierungswebsites verteilen Schadsoftware

Was ist passiert?
The Hacker News berichtet über eine Kampagne namens PhantomEnigma, bei der Angreifer mehr als 20 brasilianische Regierungswebsites übernommen und zur Verbreitung von Malware genutzt haben. Sicherheitsforscher von ANY.RUN deckten dabei eine bislang unbekannte Backdoor-Infrastruktur mit mehreren Angriffssträngen auf.
Warum relevant?
Solche Kampagnen zeigen, wie leicht vertrauenswürdige Webseiten als Waffe gegen Besucher missbraucht werden können. Auch deutsche Mittelständler mit Kundenportalen oder Webshops sind potenzielle Ziele für ähnliche Übernahmen.
Was ist zu tun?
Überprüfen Sie regelmäßig die Integrität Ihrer eigenen Webauftritte und setzen Sie Web Application Firewalls ein. Schulen Sie Mitarbeiter, offizielle Websites nicht blind zu vertrauen, wenn ungewöhnliche Downloads angeboten werden.
thehackernews.com

SASE-Systeme erkennen KI-bedingte Datenabflüsse oft nicht

Was ist passiert?
The Hacker News berichtet, dass klassische SASE-Sicherheitslösungen den Datenverkehr über Browser, SaaS-Anwendungen und KI-Tools nicht mehr vollständig erfassen können.
Warum relevant?
Mitarbeiter fügen zunehmend vertrauliche Firmendaten in KI-Anwendungen ein, was für Unternehmen ohne moderne Überwachung ein erhebliches Datenschutzrisiko darstellt.
Was ist zu tun?
Überprüfen Sie Ihre Richtlinien zur Nutzung von Browsern und KI-Tools und erwägen Sie zusätzliche Überwachungslösungen für diese Kanäle.
thehackernews.com

TuxBot v3: IoT-Botnet offenbar mit KI-Unterstützung entwickelt

Was ist passiert?
The Hacker News berichtet über ein neu entdecktes IoT-Botnet-Framework namens TuxBot v3, dessen Code offenbar mit Hilfe eines KI-Sprachmodells erstellt wurde.
Warum relevant?
KI-Werkzeuge senken die technische Einstiegshürde für Angreifer, wodurch auch schlecht gesicherte IoT-Geräte in kleinen und mittleren Unternehmen stärker gefährdet sind.
Was ist zu tun?
Überprüfen Sie IoT-Geräte im Netzwerk auf Standardpasswörter und trennen Sie diese durch Netzwerksegmentierung von kritischen Systemen.
handelsblatt.com

Ransomware-Verhandlungen: Experten warnen vor schnellem Zahlen

Was ist passiert?
Das Handelsblatt berichtet über zwei Experten, die erklären, wie Unternehmen mit Ransomware-Erpressern verhandeln sollten und wie sie sich besser schützen können.
Warum relevant?
Cyberangriffe legen zunehmend auch mittelständische Produktionsbetriebe lahm, nicht nur Großkonzerne.
Was ist zu tun?
Erstellen Sie einen Notfallplan für Ransomware-Fälle und ziehen Sie im Ernstfall erfahrene Verhandlungsexperten statt Alleingänge hinzu.
thehackernews.com

Krypto-Wallet-Erweiterungen: Datenschutzrisiken aufgedeckt

Was ist passiert?
The Hacker News berichtet über eine Studie der KU Leuven, die bei 85 populären Krypto-Wallet-Browsererweiterungen Datenschutzlücken fand.
Warum relevant?
Mitarbeiter, die solche Wallets im Unternehmensnetzwerk nutzen, könnten unbeabsichtigt Standort- und Identitätsdaten offenlegen, was auch Unternehmensrisiken birgt.
Was ist zu tun?
Beschränken Sie die Nutzung von Krypto-Wallet-Erweiterungen auf Firmengeräten und sensibilisieren Sie Mitarbeiter für die damit verbundenen Tracking-Risiken.
thehackernews.com

RabbitMQ: Schwachstellen gefährden OAuth-Zugangsdaten

Was ist passiert?
The Hacker News berichtet über zwei Sicherheitslücken im Nachrichtendienst RabbitMQ, durch die OAuth-Zugangsdaten offengelegt werden können.
Warum relevant?
Viele Unternehmen nutzen RabbitMQ zur internen Kommunikation zwischen Anwendungen, ein Diebstahl der Zugangsdaten könnte Angreifern Zugriff auf mehrere Mandanten ermöglichen.
Was ist zu tun?
Prüfen Sie Ihre RabbitMQ-Konfiguration auf die beschriebenen Zugriffskontroll-Schwächen und installieren Sie ein Update, sobald der Hersteller einen Patch bereitstellt.
handelsblatt.com

Ransomware-Erpressung: Wie Unternehmen richtig verhandeln

Was ist passiert?
Das Handelsblatt berichtet über Expertentipps zum Umgang mit Ransomware-Erpressern nach Cyberangriffen auf Unternehmen.
Warum relevant?
Auch der Mittelstand wird zunehmend Ziel von Ransomware-Angriffen, die Produktionsausfälle und hohe finanzielle Schäden verursachen können.
Was ist zu tun?
Erstellen Sie vorab einen Notfallplan für Ransomware-Fälle und ziehen Sie im Ernstfall erfahrene Verhandlungsexperten hinzu, statt vorschnell zu zahlen.
handelsblatt.com

Handelsblatt: Mittelstand sollte bei Ransomware nicht vorschnell zahlen

Was ist passiert?
Das Handelsblatt berichtet, dass Cyberangriffe zunehmend auch mittelständische Unternehmen treffen und dabei ganze Produktionslinien lahmlegen können. Zwei Experten schildern im Artikel, wie Betroffene mit Erpressern umgehen sollten, um handlungsfähig zu bleiben.
Warum relevant?
Gerade produzierende Mittelständler ohne eigene Cyber-Notfallstrategie laufen Gefahr, im Ernstfall überstürzt zu handeln und dadurch ihre Verhandlungsposition sowie langfristige Sicherheit zu schwächen. Ein vorschnelles Zahlen kann laut den Experten sogar weitere Angriffe provozieren.
Was ist zu tun?
Erstellen Sie im Vorfeld einen klaren Notfallplan mit definierten Zuständigkeiten für den Ransomware-Fall. Ziehen Sie im Ernstfall erfahrene externe Verhandlungsexperten hinzu, statt eigenständig über eine Zahlung zu entscheiden.
bleepingcomputer.com

Neue macOS-Schadsoftware CrashStealer tarnt sich als Apple-Tool

Was ist passiert?
Bleeping Computer berichtet über eine neue macOS-Schadsoftware namens CrashStealer, die sich als offizielles Absturzbericht-Tool von Apple ausgibt. Die Malware zielt darauf ab, Zugangsdaten, Schlüsselbund-Informationen und Krypto-Wallets zu stehlen.
Warum relevant?
Auch kleinere Unternehmen mit Mac-Rechnern sind gefährdet, da gestohlene Zugangsdaten direkten Zugriff auf Firmensysteme oder Cloud-Dienste ermöglichen können. Krypto-Wallets von Firmeninhabern oder Mitarbeitern sind ebenfalls ein attraktives Ziel für die Angreifer.
Was ist zu tun?
Sensibilisieren Sie Mitarbeiter mit Mac-Geräten dafür, nur offizielle Apple-Software aus dem App Store oder von apple.com zu installieren. Überprüfen Sie zusätzlich den Endpoint-Schutz auf allen Mac-Systemen im Unternehmen.
thehackernews.com

CISA warnt: Joomla-Erweiterungen iCagenda und Balbooa aktiv angegriffen

Was ist passiert?
The Hacker News berichtet, dass die US-Behörde CISA zwei Joomla-Erweiterungen mit Höchstschwere-Bewertung in ihre Liste aktiv ausgenutzter Schwachstellen aufgenommen hat. Beide Lücken erhielten den maximalen CVSS-Wert von 10.0 und wurden bereits als Zero-Day-Angriffe entdeckt.
Warum relevant?
Viele mittelständische Unternehmen betreiben Joomla-Websites mit Kalender- oder Formularfunktionen und nutzen dafür genau diese Erweiterungen. Da die Lücken bereits aktiv ausgenutzt werden, besteht ein unmittelbares Risiko für kompromittierte Firmenwebsites.
Was ist zu tun?
Prüfen Sie umgehend, ob iCagenda oder Balbooa Forms auf Ihrer Joomla-Installation aktiv sind, und deaktivieren Sie diese notfalls bis ein Patch verfügbar ist. Kontrollieren Sie Ihre Website zusätzlich auf Anzeichen einer Kompromittierung.
thehackernews.com

Offener Hacker-Server enttarnt Massenangriff auf WordPress-Seiten

Was ist passiert?
The Hacker News berichtet, dass ein Cybercrime-Ring seinen eigenen Server drei Wochen lang offen im Internet stehen ließ. Dabei wurden Angriffswerkzeuge, Protokolle und eine Zielliste mit über 1,4 Millionen WordPress-Websites sichtbar.
Warum relevant?
Die als WP-SHELLSTORM bezeichnete Operation zeigt, wie automatisiert und großflächig Angreifer nach verwundbaren WordPress-Installationen suchen. Viele Mittelständler betreiben ihre Firmenwebsite auf WordPress und sind damit ein potenzielles Ziel solcher Massenscans.
Was ist zu tun?
Halten Sie WordPress-Kern, Plugins und Themes konsequent aktuell und entfernen Sie nicht benötigte Erweiterungen. Prüfen Sie Ihre Website zeitnah auf unbekannte Admin-Konten oder verdächtige Dateien.

KI-gestützt erstellt, fachlich geprüft und redaktionell freigegeben. Mehr dazu

Fachbegriff nicht klar? Im Glossar nachschlagen oder NIS2-Betroffenheit in 4 Fragen prüfen

News und Advisories offline auf dem iPhone

Der IT-Notfallkoffer lädt Security-News, Advisories und das Glossar aufs Gerät und hält sie ohne Netz verfügbar. Im Vorfall kommen Checklisten je Rolle, NIS-2- und DSGVO-Meldefristen und ein Ende-zu-Ende-verschlüsselter Krisen-Chat dazu.

Mehr zur App →29,99 € einmalig · kein Abo · ab iOS 17 · Volumenlizenzen über Apple Business Manager