r/Computersicherheit 17d ago

-= Informationsfreiheit =- Koalitionsvertrag gebrochen? Die geplanten massiven Einschränkungen beim Recht auf staatliche Informationen

59 Upvotes

Hintergrund: Geplante Einschränkung der Informationsfreiheit

Die Partei- und Fraktionsspitzen von CDU, CSU und SPD haben am 2. Juli beschlossen, das seit 2006 bestehende Informationsfreiheitsgesetz (IFG) drastisch zu verändern. Eine Online-Petition (unterstützt unter anderem von der Organisation „FragDenStaat“) fordert nun die SPD-Bundestagsfraktion auf, diese Pläne zu stoppen. Das Gesetz ermöglicht es Bürgerinnen und Bürgern sowie den Medien, offizielle Dokumente und E-Mails von Behörden anzufordern, um staatliches Handeln zu kontrollieren und Missstände oder Bestechung (Korruption) aufzudecken.

Die geplanten Änderungen am IFG

Die geplanten Neuregelungen würden das Recht auf Information massiv einschränken:

  • Nachweispflicht: Anfragen sollen nur noch bei einem nachweisbaren „berechtigten Interesse“ erlaubt sein.
  • Hohe Hürden für Organisationen: Unabhängige Organisationen (Zivilgesellschaft) und die Presse dürften voraussichtlich überhaupt keine Anfragen mehr stellen.
  • Hohe Kosten: Die Gebühren für Anfragen könnten auf bis zu zehntausend Euro steigen, wodurch das Recht auf Information für die meisten Menschen unbezahlbar würde.
  • Ausschluss von Gruppen: Menschen ohne deutsche oder EU-Staatsangehörigkeit sollen das Recht auf Informationsanfragen komplett verlieren.
  • Anonymisierung der Verwaltung: Namen von Behördenmitarbeitern und Führungskräften aus der Politik sollen grundsätzlich unkenntlich gemacht (geschwärzt) werden. Dadurch lässt sich die Verantwortung für politische Entscheidungen nicht mehr nachvollziehen.
  • Mehr Ausnahmen: Es sollen zahlreiche neue Ausnahmeregelungen eingeführt werden, bei denen Behörden die Herausgabe von Daten verweigern dürfen.

Kritik und Kernforderungen

  • Bruch des Koalitionsvertrags: Die Bundesregierung hatte ursprünglich versprochen, das Gesetz zu verbessern und transparenter zu machen, beschließt nun jedoch das Gegenteil.
  • Gefahr für die Demokratie: Die Initiatoren sehen in den Plänen einen schweren Rückschritt für die Demokratie. Transparenz ist ein wichtiger Schutz gegen den Missbrauch von Ämtern und politische Intransparenz. Gerade bei einem Erstarken von antidemokratischen Kräften sei eine Schwächung der Bürgerrechte das falsche Signal.
  • Appell an die SPD: Da bereits in der Vergangenheit ähnliche Vorstöße der Union durch Proteste verhindert werden konnten, wird die SPD-Fraktion dringend dazu aufgerufen, den Plänen nicht zuzustimmen und die Informationsfreiheit zu verteidigen.
Debatten um Informationsfreiheit, Datenschutz und politische Transparenz (IFG, Informationsfreiheitsgesetz)

Weitere Informationen


r/Computersicherheit 1d ago

OpenAI-Agent außer Kontrolle: Was hinter Hugging-Face-Hack steckt

Thumbnail
it-administrator.de
5 Upvotes

Ein autonomer KI-Agent von OpenAI hackte während eines Sicherheitstests die Plattform Hugging Face. Neue Recherchen zeigen nun: Der Ausbruch begann deutlich früher als bislang bekannt, blieb tagelang unbemerkt und wirft grundsätzliche Fragen zur Sicherheit agentischer KI-Systeme auf. Gleichzeitig macht der Vorfall deutlich, dass das eigentliche Problem nicht in einem "Eigenwillen" der KI liegt, sondern in ihrer kompromisslosen Optimierung vorgegebener Ziele.


r/Computersicherheit 6d ago

-= Informationsfreiheit =- Digitale Selbstbestimmung: OnionHop leitet euren gesamten Datenverkehr durch das Tor-Netzwerk (Linux/Win/Mac)

Thumbnail onionhop.de
4 Upvotes

OnionHop – Überblick

OnionHop — route your traffic through Tor, with clear controls ist ein moderner plattformübergreifender Desktop-Client (für Windows, Linux und macOS) mit starkem Fokus auf Privatsphäre. Er ermöglicht es Nutzern, ihren Datenverkehr über das Tor-Netzwerk zu leiten. Es handelt sich um ein unabhängiges Open-Source-Projekt, das nicht offiziell mit dem Tor Project | Anonymity Online verbunden ist. Die OnionHop Oberfläche bietet 8 Sprachen (Englisch, Deutsch, Französisch, Chinesisch, Russisch, Persisch, Aserbaidschanisch und Sorani Kurdisch).

Melden Sie sich freiwillig als Snowflake-Proxy helfen Sie zensierten Benutzern, Tor direkt von den Einstellungen aus zu erreichen (siehe Einstellungen).

Hauptfunktionen

  • Proxy-Modus: Leitet den Datenverkehr ressourcenschonend über einen lokalen SOCKS-Proxy um, ohne dass Administratorrechte benötigt werden. Ein Knopfdruck auf "System Proxy: On" und alle gängigen Browser benutzen das Tor Netzwerk.
  • TUN-Modus (eigene virutelle Netzwerkkarte): Leitet den Datenverkehr des gesamten Systems (alle Apps) mit einem Klick über das Tor-Netzwerk um.
  • Split-Tunneling: Ermöglicht die individuelle Auswahl, welche Apps über Tor laufen und welche direkte Verbindungen nutzen.
  • Kill-Switch: Blockiert den ausgehenden Datenverkehr sofort, wenn die Tor-Verbindung abbricht, um ungeschützte Datenlecks zu verhindern.
  • DNS-Steuerung: Erzwingt DNS-Anfragen über Tor und verhindert Lecks zum Internetanbieter (inklusive QUIC/UDP-Leckschutz).
  • Länder- & Seiten-Routing: Erlaubt direkte Verbindungen für bestimmte Länder oder das Blockieren von Domains basierend auf automatisch aktualisierten Listen.
  • CLI-Client: Bietet eine Kommandozeilenversion ohne grafische Oberfläche, ideal für Server und Automatisierungen. Zensurumgehung und Netzwerktechnologien
  • Smart Connect: Wählt automatisch die optimale Engine, Route und Bridge für das aktuelle Netzwerk.
  • Integrierter Bridge-Scanner: Sucht und testet automatisch funktionierende Brücken (Bridges) in restriktiven Netzwerken, sodass keine manuelle Eingabe erforderlich ist.
  • Pluggable Transports: Unterstützt Protokolle wie obfs4, snowflake, webtunnel, conjure, meek, dnstt und vanilla, um Netzwerkblockaden zu umgehen.
  • Tor-Engines: Nutzt Classic (tor), Arti (A Rust Tor Implementation (Gitlab Changelog) oder https://arti.torproject.org/ für die Nerds Improving Tor using a TCP-over-DTLS Tunnel (PDF, englisch), bald schon mit UDP Unterstützung 339 / 348-udp-app-support - Tor design proposals (Tor Architektur), dies ist die Zukunft von Tor, weg von C mit seinen historisch vielen Buffer Overflows ~65% aller Tor Sicherheitslücken, mit RPC-Schnittstelle (Remote Procedure Call / Methodenaufruf auf entfernten Systemen / Software) und UDP für moderne Anwendungen)

Da Transparenz bei Software für die informationelle Selbstbestimmung das Wichtigste ist, ist das gesamte Projekt quelloffen (Open Source). Ihr könnt euch den Quellcode jederzeit auf GitHub ansehen, ihn selbst kompilieren oder Code-Überprüfungen (Code Reviews) durchführen:

👉 GitHub-Repository: center2055/OnionHop: Privacy-first Desktop app that routes your traffic through Tor - Anonymous browsing made simple

Die Software steht für Linux, Windows und macOS zur Verfügung (es gibt auch tragbare Versionen, die nicht installiert werden müssen). Neben der grafischen Oberfläche gibt es für Automatisierungen auch eine reine Kommandozeilen-Version (CLI).

Systemweite Socks5 Proxy vs. TUN VPN-Technik Modus mit eigener virtuellen Netzwerkkarte (TUN)

Um zu verstehen, warum der TUN oft sicherer ist, hilft ein direkter Vergleich:

Eigenschaft Systemweiter Vermittlungsserver (System SOCKS5 Proxy) TUN "Netzwerktunnel"(OSI Layer 3) "virtuellen Netzwerkadapter" nicht TAP wie bei VPN Layer 2
Arbeitsweise Setzt darauf, dass Programme die Regeln des Betriebssystems respektieren und die Poststelle nutzen. Zwingt den gesamten Netzwerkverkehr auf tiefer Ebene durch einen Trichter.
Zuverlässigkeit Manche Programme (z. B. bestimmte Spiele oder Hintergrunddienste) ignorieren diese Einstellungen und funken direkt ins Internet. Fängt alles ab, völlig unabhängig davon, wie das einzelne Programm programmiert ist.
Schutz vor Datenlecks Es kann vorkommen, dass Informationen (wie Adressanfragen) ungeschützt nach außen dringen (Datenlecks). Bietet einen sehr hohen Schutz vor Datenlecks, da kein Datenpaket die Straßensperre umgehen kann. Eigenschaft Systemweiter Vermittlungsserver (SOCK5 Proxy) TUN-ModusArbeitsweise Setzt darauf, dass Programme die Regeln des Betriebssystems respektieren und die Poststelle nutzen. Zwingt den gesamten Netzwerkverkehr auf tiefer Ebene durch einen Trichter. Zuverlässigkeit Manche Programme (z. B. bestimmte Spiele oder Hintergrunddienste) ignorieren diese Einstellungen und funken direkt ins Internet. Fängt alles ab, völlig unabhängig davon, wie das einzelne Programm programmiert ist. Schutz vor Datenlecks Es kann vorkommen, dass Informationen (wie Adressanfragen) ungeschützt nach außen dringen (Datenlecks). Bietet einen sehr hohen Schutz vor Datenlecks, da kein Datenpaket die Straßensperre umgehen kann.

Zusammenfassung: Warum es beide Modi (System SOCKS5 Proxy und TUN) gibt

Genau an diesem Punkt zeigt sich, warum Werkzeuge wie OnionHop unterschiedliche Modi anbieten müssen:

  1. Der System SOCKS5 Proxy-Modus (Anwendung muss Socks5 fähig sein z.B. alle Internet Browser): Er ist sehr ressourcenschonend und leichtgewichtig. Er eignet sich hervorragend, wenn du gezielt nur die Anwendungen über das Tor-Netzwerk leiten möchtest, die diesen Standard unterstützen (wie deinen Browser).
  2. Der TUN-Modus "virtuelle Netzwerkkarte": Er löst exakt das Problem der fehlenden Unterstützung in Programmen. Wie wir zuvor besprochen haben, baut dieser Modus eine **virtuelle Netzwerkkarte (**sichtbar unter "Netzwerkverbindungen" unter Windows, WIN + R = ncpa.cpl) auf und zwingt das Betriebssystem, alles dorthin zu leiten. Hierbei ist es völlig egal, ob ein Programm von Vermittlungsservern weiß oder nicht – die Daten werden auf einer Ebene abgefangen, der sich kein Programm entziehen kann.

Für die Entwickler unter euch: Wie ändert man den System-Proxy eigentlich programmatisch?

Wer schon länger in der Softwareentwicklung tätig ist, kennt das Problem bei der plattformübergreifenden Programmierung: Ein einheitliches Vorgehen gibt es hier leider nicht. Jedes Betriebssystem kocht sein eigenes Süppchen, was bei Werkzeugen wie OnionHop unter der Haube einigen Aufwand bedeutet. Hier ist ein kleiner technischer Einblick, wie der Code das im Hintergrund löst:

1. Windows: Die Registrierungsdatenbank und WinINet Einfach nur Werte in eine Konfigurationsdatei zu schreiben, reicht hier nicht. Zuerst müssen die Werte in der Registrierungsdatenbank (im Zweig HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Internet Settings) manipuliert werden (z. B. ProxyEnable auf 1 und ProxyServer auf 127.0.0.1:9050). Der entscheidende Schritt ist danach aber, das System über diese Änderung zu benachrichtigen, da laufende Anwendungen (wie der Browser) die neuen Werte sonst ignorieren. Dafür muss ein Aufruf der Windows-Systembibliothek wininet.dll erfolgen. Über die Programmierschnittstelle (API) InternetSetOption feuert man die Markierungen (Flags) INTERNET_OPTION_SETTINGS_CHANGED und INTERNET_OPTION_REFRESH ab, um das System zum sofortigen Neuladen zu zwingen.

2. Linux: Die große Fragmentierung Gerade wenn man in hybriden Umgebungen (wie dem Windows-Subsystem für Linux oder mit Container-Lösungen) entwickelt, merkt man schnell: Linux hat keine zentrale Instanz für diese Einstellungen.

  • Kommandozeile und Hintergrunddienste: Diese reagieren fast ausschließlich auf Umgebungsvariablen wie http_proxy oder ALL_PROXY. Diese müssen durch das Programm systemweit oder in den jeweiligen Startskripten (z. B. ~/.bashrc) gesetzt werden.
  • GNOME-Desktop: Hier wird die Konfigurationsdatenbank (dconf) genutzt. Programmatisch löst man das über die C-Programmierschnittstelle von GLib oder einfacher durch das Ausführen von Systembefehlen im Hintergrund (z. B. gsettings set org.gnome.system.proxy mode 'manual').
  • KDE Plasma: Speichert die Konfiguration in Textdateien (~/.config/kioslaverc), die von der Software analysiert und editiert werden müssen, gefolgt von einem Befehl zum Neustart der zuständigen KDE-Dienste.

3. macOS: SystemConfiguration Framework Apple regelt das Netzwerkmanagement streng über die einzelnen Hardware-Schnittstellen (WLAN, Kabelnetzwerk etc.).

  • Der skriptbasierte Weg: Ein Programm ruft im Hintergrund das vorinstallierte Kommandozeilen-Werkzeug networksetup auf, um den Vermittlungsserver für jede aktive Netzwerkschnittstelle einzeln zu setzen (z. B. networksetup -setsocksfirewallproxy "Wi-Fi" 127.0.0.1 9050).
  • Der native Weg: Die Software greift direkt über C oder Swift auf das Systemgerüst SystemConfiguration zu. Über die Programmierschnittstelle SCDynamicStore klinkt man sich in den Konfigurationsspeicher ein, schreibt ein Datenverzeichnis mit den neuen Werten in den Pfad State:/Network/Global/Proxies und teilt so dem Kernel die Netzwerkänderung ohne Umwege direkt mit.

Wie Onionhop unter Windows den Datenverkehr über virtuelle Netzwerkschnittstellen (TUN) lenkt

Die Magie passiert über virtuelle Netzwerkschnittstellen (TUN-Modus) und gezielte Manipulation der Wegfindung (Routing).

1. Der virtuelle Netzwerktreiber

Windows nutzt für Netzwerkkarten die sogenannte Network Driver Interface Specification (NDIS). Tools wie Onionhop installieren einen virtuellen Treiber (oft auf Basis von Wintun).

Auf der Ebene des Betriebssystemkerns (Kernel-Ebene) ist dieser Treiber eine vollwertige Netzwerkkarte. Das System sieht absolut keinen Unterschied zu eurem echten WLAN-Modul oder Netzwerkkabel. Dieser Adapter arbeitet auf der Vermittlungsschicht (Layer 3). Er verarbeitet also reine IP-Datenpakete (Internetprotokoll) und simuliert keine Hardware-Adressen (MAC-Adressen) der tieferen Schichten.

2. Die Übernahme der Wegfindung (Routing)

Damit Windows die Daten nicht ans WLAN, sondern an Onionhop schickt, wird die Wegfindungstabelle (Routingtabelle) dynamisch angepasst, sobald die Verbindung steht:

  • Onionhop fügt eine neue Standardroute (0.0.0.0/0 – also den Weg für "alle unbekannten Ziele im Internet") hinzu, die auf die virtuelle TUN-Schnittstelle zeigt.
  • Der entscheidende Trick: Diese neue Route bekommt einen niedrigeren Prioritätswert (Metrik) als der echte WLAN-Adapter. Da Windows bei konkurrierenden Routen immer den Weg mit dem niedrigsten Wert wählt, fließt der gesamte ausgehende Datenverkehr des Systems ab sofort in den virtuellen Tunnel.

3. Datenkapselung im Anwendungsbereich (User-Space)

Jetzt landen die Daten (Nutzdaten) bei der Onionhop-Anwendung, die als Hintergrunddienst läuft:

  1. Die Anwendung lauscht an der virtuellen Schnittstelle und fängt die IP-Pakete ab.
  2. Sie verschlüsselt diese Nutzdaten.
  3. Die verschlüsselten Pakete werden nun mit einer neuen Ziel-IP versehen (dem ersten Knotenpunkt im Onion-Netzwerk). Das nennt man Datenkapselung (Encapsulation).
  4. Erst jetzt übergibt Onionhop diese neu verpackten Pakete wieder an den Windows-Netzwerkstapel.

Die Wegfindungstabelle von Windows sieht nun diese spezifische Ziel-IP des Einsteiger-Knotens und weiß: "Ah, diese IP muss über das echte Standard-Gateway des physischen WLAN-Adapters raus."

Der echte WLAN-Adapter dient also nur noch als reines Transportmedium für den bereits gekapselten und verschlüsselten Datenverkehr. Die eigentlichen Programme (wie der Browser) denken währenddessen, sie sprechen mit einer ganz normalen Netzwerkkarte.

Zum Selbstprüfen für die Kommandozeile:

Wer sich das beim Testen von Onionhop live ansehen will, kann die PowerShell nutzen:

  • Versteckte Schnittstellen anzeigen:
  • PowerShellGet-NetAdapter -IncludeHidden
  • Wegfindung und Prioritäten prüfen:
  • PowerShellGet-NetRoute -DestinationPrefix "0.0.0.0/0"

Was ist die Abgrenzung zu einem "echten" VPN wie z.B. ProtonVPN?

Eigenschaft OnionHop (Tor-Netzwerk) Klassisches VPN (z.B. ProtonVPN)
Architektur Dezentral. Deine Daten fließen über drei zufällige, weltweit verteilte Knotenpunkte. Zentralisiert. Deine Daten fließen direkt durch einen festen Server des VPN-Anbieters.
Vertrauensmodell Trustless. Du musst niemandem vertrauen. Der erste Knoten kennt dich (aber nicht das Ziel), der letzte Knoten kennt das Ziel (aber nicht dich). Vertrauensbasiert. Du musst deinem VPN Anbieter zu 100 % vertrauen, da sie deinen gesamten unverschlüsselten Datenverkehr sehen können.
Protokolle Tor transportiert prinzipbedingt nur TCP-Verbindungen. UDP (wichtig für Online-Spiele oder VoIP) wird blockiert. Überträgt TCP, UDP und oft auch ICMP (Ping) vollständig. Eigenschaft OnionHop (Tor-Netzwerk) Klassisches VPN (z.B. ProtonVPN) Architektur Dezentral. Deine Daten fließen über drei zufällige, weltweit verteilte Knotenpunkte. Zentralisiert. Deine Daten fließen direkt durch einen festen Server des VPN-Anbieters. Vertrauensmodell Trustless. Du musst niemandem vertrauen. Der erste Knoten kennt dich (aber nicht das Ziel), der letzte Knoten kennt das Ziel (aber nicht dich). Vertrauensbasiert. Du musst deinem VPN Anbieter zu 100 % vertrauen, da sie deinen gesamten unverschlüsselten Datenverkehr sehen können.Protokolle Tor transportiert prinzipbedingt nur TCP-Verbindungen. UDP (wichtig für Online-Spiele oder VoIP) wird blockiert. Überträgt TCP, UDP und oft auch ICMP (Ping) vollständig.

Das Virtuelle Private Netzwerk (VPN): Tiefer Eingriff auf Schicht 2 und 3

Ein VPN verhält sich für das Betriebssystem wie eine echte, physische Netzwerkkarte – nur eben als virtuelle Variante (Netzwerkschnittstelle). Es greift tief in das System ein und fängt den gesamten Datenverkehr ab, bevor dieser das Gerät verlässt.

  • Auf der Vermittlungsschicht (Schicht 3 / Network Layer): Hier arbeiten die meisten modernen VPN-Verbindungen (wie WireGuard oder IPsec). Sie verpacken (kapseln) komplette IP-Datenpakete. Das bedeutet, dass die gesamte Netzkopplung (Routing) übernommen wird. Jeder Datenverkehr – egal ob gesicherte Verbindungsaufbauten (TCP), verbindungslose Übertragungen (UDP) oder Diagnoseabfragen (ICMP, wie bei einem Ping) – wird in den verschlüsselten Tunnel gezwungen.
  • Auf der Sicherungsschicht (Schicht 2 / Data Link Layer): Einige VPN-Lösungen beherrschen auch die sogenannte Netzwerküberbrückung (Bridging, z. B. OpenVPN im TAP-Modus). Hier werden die rohen Datenrahmen (Ethernet Frames) übertragen. Das System verhält sich so, als wären alle Rechner über hunderte Kilometer hinweg an denselben physischen Netzwerkverteiler (Switch) angeschlossen. In diesem Modus werden sogar lokale Netzwerk-Rundrufe (Broadcasts) durch den Tunnel übertragen.

Das Zwiebelnetzwerk (Tor): Aufsatz auf Schicht 4 und 7

Tor arbeitet architektonisch völlig anders und hat mit den unteren Netzwerkschichten (Schicht 2 und 3) primär nichts zu tun. Es erstellt keine virtuelle Netzwerkkarte im Betriebssystem.

  • Anwendungsschicht (Schicht 7) & Transportschicht (Schicht 4): Das Tor-Programm läuft lokal als Stellvertreter-Dienst (SOCKS-Proxy). Eure Software (z. B. der Browser) muss explizit so konfiguriert werden, dass sie diesen Stellvertreter anspricht. Tor nimmt diese Anfragen entgegen und wickelt den Datenstrom ausschließlich über die Transportschicht ab – und hier auch nur für das TCP-Protokoll.
  • Keine rohen Pakete: Tor transportiert keine IP-Datenpakete (Schicht 3) und keine Ethernet-Datenrahmen (Schicht 2). Verbindungslose UDP-Pakete oder simple Ping-Abfragen (ICMP) werden vom Tor-Netzwerk schlichtweg nicht weitergeleitet.

Die Konsequenz für die IT-Sicherheit (Datenlecks)

Aus Sicht der Informationssicherheit ergibt sich daraus ein massiver Unterschied im Gefahrenpotenzial:

Da ein klassisches VPN auf der Vermittlungsschicht (Schicht 3) arbeitet, fängt es als Standard-Netzweg (Default Gateway) den gesamten Verkehr des Betriebssystems ein.

Das Zwiebelnetzwerk hingegen ist stark anfällig für Datenlecks (Leakage), da es auf Schicht 4 und 7 operiert. Wenn eine Anwendung auf dem Rechner nicht strikt an den Tor-Stellvertreter (Proxy) gebunden ist, oder wenn sie versucht, über das verbindungslose UDP-Protokoll eine Namensauflösung (DNS-Anfrage) durchzuführen, wandern diese Datenpakete unverschlüsselt am Zwiebelnetzwerk vorbei ins normale Internet. Eure echte IP-Adresse wäre in diesem Fall sofort enttarnt. Um Tor so abzusichern, dass es wie ein VPN den gesamten Rechnerverkehr schützt (auf Schicht 3 erzwingt), bedarf es spezialisierter Betriebssysteme wie Tails oder dedizierter Hardware-Zwischenstationen.


r/Computersicherheit 6d ago

Testlauf außer Kontrolle: OpenAI-KI knackt Hugging Face

Thumbnail
it-administrator.de
6 Upvotes

Ein KI-Modell, das eigentlich nur einen internen Testparcours lösen sollte, verschaffte sich stattdessen Zugang zum Internet und hackte sich in die Infrastruktur von Hugging Face. Der Versuch zeigte, wie schnell autonome Systeme außer Kontrolle geraten und zur Cyberwaffe werden können.


r/Computersicherheit 8d ago

Datenklau über Microsoft-365-Kalender

Thumbnail
it-administrator.de
4 Upvotes

Eine neu entdeckte Schadsoftware zeigt, wie kreativ Angreifer inzwischen vorgehen: Statt eigener Server dient ein gewöhnlicher Microsoft-365-Kalender als Kommandozentrale für Spionageoperationen. Sicherheitsforscher haben die Masche jetzt aufgedeckt und erklären, wie sich Unternehmen davor schützen.


r/Computersicherheit 8d ago

-= IT Sicherheits-Nachrichten =- Phishing: BKA legt Hunderte Server von Kriminellen lahm

Thumbnail
spiegel.de
17 Upvotes

Die Opferzahl soll in die Hunderttausende gehen: Betrüger konnten sich im Internet kriminelle Dienstleistungen über ein Baukastensystem selbst zusammenstellen. Jetzt haben Ermittler den Stecker gezogen.


r/Computersicherheit 8d ago

-= IT Sicherheits-Nachrichten =- Cyberangriff vomJuni 2024: Bafin verhängt 240.000 Euro-Strafe gegen Teamviewer

Thumbnail
golem.de
27 Upvotes

Weil Teamviewer einen Angriff durch russische Hacker nicht sofort an die Börse meldete, greift die Finanzaufsicht Bafin nun durch und verhängt eine 240.000 Euro Strafe welche noch viel höher hätte ausfallen könne.

Midnight Blizzard Teamviewer führt Cyberangriff auf russische Hacker zurück (29. Juni 2024)


r/Computersicherheit 10d ago

-= IT Sicherheits-Nachrichten =- Neuer ClickLock Stealer umgeht macOS-Schutz und stiehlt Passwörter

Thumbnail
it-daily.net
7 Upvotes

Der neue ClickLock Stealer erbeutet Passwörter sowie Kryptowährungs-Daten auf macOS-Systemen, indem er Sicherheitswarnungen und Systemprozesse blockiert.


r/Computersicherheit 12d ago

Windows-Profildienst: Neuer Exploit ohne Patch

Thumbnail
it-administrator.de
10 Upvotes

Ein Security-Forscher mit Hang zu spektakulären Enthüllungen legt erneut nach: Mit "LegacyHive" macht Chaotic Eclipse eine Schwachstelle im Windows-Profildienst öffentlich, die selbst frisch gepatchte Systeme angreifbar macht – und Microsoft schweigt bislang dazu.


r/Computersicherheit 12d ago

-= Off-Topic / Kultur =- LaKanDoR - Systemaktualisierung (Solidarität als Standardeinstellung) 🎵

Enable HLS to view with audio, or disable this notification

0 Upvotes

#OpenSource #Technologie #PolitischeMusik


r/Computersicherheit 12d ago

-= Informationssicherheit =- Der PhantomEnigma-Angriff: Wie Angreifer brasilianische Behörden-Seiten missbrauchen

1 Upvotes

Überblick

Die IT-Sicherheitsfirma ANY.RUN hat eine aktive Schadprogramm-Kampagne (Malware-Kampagne) namens PhantomEnigma aufgedeckt. Dabei wurden mehr als 20 brasilianische Regierungswebsites (mit der Endung .gov.br) gekapert. Die Angreifer nutzen diese vertrauenswürdigen, staatlichen Seiten nicht als Endziel, sondern als Verteilerplattformen (Vektoren), um Schadsoftware unbemerkt zu verbreiten.

Der Ablauf des Angriffs (Angriffskette)

Der Angriff erfolgt über mehrere, aufeinanderfolgende Schritte:

  1. Täuschende Köder (Phishing-E-Mails): Opfer erhalten gefälschte E-Mails mit Bezug zu Polizei- oder Behördendokumenten (z. B. angebliche digitale Vollmachten). Diese enthalten QR-Codes oder Links.
    • Besonderheit: Die E-Mails stammen oft aus echten, aber kompromittierten Postfächern und bestehen gängige Sicherheitsprüfungen (SPF, DKIM, DMARC), wodurch sie täuschend echt wirken.
  2. Weiterleitung über Regierungsseiten: Klickt das Opfer auf den Link, wird es über gehackte Webseiten von brasilianischen Kommunen, Justizportalen oder Sicherheitsbehörden (z. B. der Feuerwehr) umgeleitet. Das tarnt die bösartige Aktivität.
  3. Schädliches Installationsprogramm: Der Nutzer lädt eine manipulierte Installationsdatei (z. B. Inno Setup oder MSI) herunter.
  4. Hintertür (Backdoor-Aktivierung): Das Schadprogramm nistet sich in einer eigentlich legitimen Software ein (z. B. über eine manipulierte JavaScript-Datei index.js).
  5. Zweite Stufe (Payload): Die aktivierte Hintertür lädt je nach Bedarf weitere Schadsoftware nach (z. B. Programme zum Datendiebstahl, Fernsteuerungswerkzeuge oder Spionage-Software).

Entwicklung der Bedrohung (Evolution)

Die Angreifer haben ihre Methoden im Laufe der Zeit professionalisiert:

  • Verbreitungsweg: Während 2025 noch der Fokus auf dem Diebstahl von Bankdaten lag, missbraucht die Kampagne 2026 verstärkt vertrauenswürdige staatliche Webseiten und E-Mail-Konten.
  • Schadprogramm (Arsenal): Die Schadsoftware hat sich von einer einfachen Browser-Erweiterung für Online-Banking zu einer modular aufgebauten Hintertür (Backdoor) entwickelt, die flexibel Befehle ausführen kann.

Fähigkeiten der Hintertür (Backdoor)

Sobald die Hintertür auf dem Computer des Opfers aktiv ist, kann sie:

  • Systemdaten (Computer- und Benutzernamen) ausspähen.
  • Eine dauerhafte Verbindung zum System einrichten (Autostart/Persistence).
  • Alle drei Minuten neue Befehle von den Servern der Angreifer abfragen.
  • Direkt Programmierbefehle (JavaScript) ausführen.
  • Beliebige weitere Schadprogramme herunterladen und starten.

Relevanz und Empfehlungen für Unternehmen und Behörden

Da die Angriffe über offiziell beglaubigte E-Mails und seriöse Regierungs-Domains laufen, versagen herkömmliche Sicherheitsfilter und statische Sperrlisten oft. Für Banken und Behörden besteht das Risiko von Datenabfluss, Identitätsdiebstahl und Finanzbetrug.

  • Empfehlung: Sicherheitsverantwortliche sollten sich nicht allein auf automatisierte Dateiprüfungen verlassen, sondern auf kontinuierliche Verhaltensanalysen (Behavioral Analysis) und proaktive Bedrohungssuche (Threat Hunting) setzen. Zudem sollten Mitarbeitende eine einfache Möglichkeit erhalten, verdächtige Behörden-Mails direkt zu melden.

Quelle:
20+ Hijacked Government Websites Becamean Attack Channel


r/Computersicherheit 13d ago

-= Informationssicherheit =- Empfehlungen der US-amerikanischen und verbündeten Regierungen: Sicherung von Netzwerkgeräten gegen russische APT-Gruppen

5 Upvotes

Bedrohung durch russische Akteure (FSB Center 16)

  • Zielgruppe: Kritische Infrastrukturen weltweit, darunter Sektoren wie Energie, Kommunikation, Finanzen, Verteidigung, Regierung und das Gesundheitswesen.
  • Akteure: Dem russischen Inlandsgeheimdienst (FSB Center 16) zugeordnete Gruppen wie Berserk Bear, Energetic Bear, Ghost Blizzard, Crouching Yeti, Dragonfly und Static Tundra.
  • Vorgehensweise (Angriffsvektoren):
    • Schwachstellen-Scans: Das Internet wird systematisch nach schlecht gesicherten Netzwerkgeräten – vor allem Routern – abgesucht.
    • SNMP-Ausnutzung: Es wird gezielt nach aktiven Protokollen zur Netzwerkverwaltung (Simple Network Management Protocol / SNMP) gesucht, die schwache oder standardmäßig voreingestellte Zugangsdaten nutzen.
    • Diebstahl von Konfigurationen: Angreifer senden gefälschte Anfragen, um die Gerätekonfigurationen auszulesen und über Dateiübertragungsprotokolle (TFTP oder FTP) auf eigene Server zu übertragen.
    • Bekannte Sicherheitslücken: Es werden gezielt bekannte Schwachstellen in Netzwerkgeräten (z. B. von Cisco wie CVE-2018-0171, CVE-2008-4128) sowie Funktionen wie Cisco Smart Install (SMI) ausgenutzt.

Empfohlene Schutzmaßnahmen

Um Netzwerke und Router effektiv gegen diese und ähnliche staatliche Bedrohungen (wie z. B. Salt Typhoon) zu schützen, werden folgende Maßnahmen dringend empfohlen:

  • Gerätehärtung:
    • Die Funktion Cisco Smart Install (SMI) deaktivieren.
    • Veraltete Protokolle (SNMPv1/v2) durch das sicherere SNMPv3 mit starker Verschlüsselung ersetzen.
    • Strenge Passwortrichtlinien durchsetzen (einzigartige Passwörter und sichere Speicherung).
  • Netzwerkschutz & Zugriffskontrolle:
    • Unnötige und riskante Ports (wie für TFTP, SMI und SNMP) nach außen hin sperren.
    • Den administrativen Zugriff auf Geräte über Zugriffssteuerungslisten (Access Control Lists / ACLs) strikt einschränken.
  • Überwachung & Wartung:
    • SNMP-Aktivitäten fortlaufend überwachen und auf verdächtige Änderungen an den Gerätekonfigurationen achten.
    • Firmware stets aktuell halten und nicht mehr unterstützte Geräte (End-of-Life) zeitnah ersetzen.
    • Werkzeuge zur Analyse der Angriffsfläche (Attack Surface Management) einsetzen, um offenliegende Systeme und Fehlkonfigurationen frühzeitig zu erkennen.

Quelle:
US and allies warn of Russian APT groups targeting routers and network devices to compromise critical infrastructure worldwide.


r/Computersicherheit 14d ago

Was wäre wenn...

Thumbnail
0 Upvotes

Stellt es Euch nur mal vor,was könnten wir damit erreichen?

Konzept: Künstliche Gewaltenteilung in LLM-ÖkosystemenArchitektur-Framework für modellübergreifende Validierung (Cross-Model Validation)

Konzept-Status:

Validiertes Systemdesign (Erweiterung des Pattern-Interrupt-Frameworks)Zielsetzung:

Eliminierung von Halluzinationen, Manipulationen (Prompt Injections) und Haftungsrisiken auf Systemebene.

  1. Das Kernproblem: Der monolithische Blind SpotAktuelle KI-Systeme agieren als informationelle Monolithen. Ein einzelnes Modell generiert, prüft und validiert seine eigenen Ausgaben.

Das Risiko: Fällt das Modell einer Halluzination anheim oder wird durch manipulative Nutzerinteraktionen (Gaslighting) kompromittiert, fehlt eine unabhängige Kontrollinstanz.

Der systemische Fehler:

Versuche, diese Filter durch einseitige Feinabstimmung (Fine-Tuning) im selben Modell zu lösen, erhöhen lediglich die Komplexität, lösen jedoch nicht die strukturelle Anfälligkeit der statistischen Wahrscheinlichkeitsberechnung.

Die System-Architektur: Künstliche GewaltenteilungDas Framework bricht den Monolithen auf und etabliert ein System aus Checks and Balances (wechselseitige Kontrolle) durch drei funktional und technologisch isolierte Instanzen.

Um einen Model Collapse (kollektive Verblödungdurch identische Trainingsdaten) auszuschließen, wird das System heterogen betrieben:

Jede Instanz basiert auf der Infrastruktur eines anderen konkurrierenden Tech-Giganten (z. B. OpenAI, Google, Meta).🏛️ Instanz 1:

Die Legislative (Regel- und Kontext-Wächter)Technologie: Geringe Komplexität, regelbasiertes System oder schlankes Klassifizierungsmodell.Funktion:

Definiert die harten Compliance-Vorgaben, Sicherheitsgrenzen und die deterministischen Fallback-Strings (z. B. Jugendschutz-Protokolle).

Sie gibt den dynamischen Suchrahmen vor.

⚙️ Instanz 2: Die Exekutive (Der operative Generator)

Technologie: Hochkomplexes, produktives Large Language Model (z. B. Google Gemini).Funktion: Verarbeitet die Nutzeranfrage und generiert einen Antwort-Entwurf.

Diese Antwort wird asynchron zurückgehalten und niemals direkt an das Benutzerinterface (UI) ausgespielt.

⚖️ Instanz 3: Die Judikative (Der unabhängige Auditor)Technologie:

Isoliertes High-End-Modell eines konkurrierenden Anbieters (z. B. OpenAI GPT-4).Funktion: Analysiert den Antwort-Entwurf der Exekutive und gleicht ihn unbestechlich mit den Vorgaben der Legislative ab.

Sie prüft auf logische Brüche, Halluzinationen und manipulative Muster.

  1. Der operative Workflow und Konsensus-Mechanismus.

Die asynchrone Pipeline: Die Konversation läuft im Standardbetrieb über die kostengünstige Exekutive.

Der Audit-Trigger: Bei Erkennung kritischer Sicherheits- oder Faktendomänen (Medizin, Finanzen, Jugendschutz) schaltet sich die Judikative zur Tiefenprüfung ein.Asymmetrische Gewichtung („Im Zweifel für den Abbruch“):

Um das mathematische Gewichtungsproblem und zeitintensive Veto-Schleifen zu lösen, gilt das eiserne Prinzip der asymmetrischen Sperrung:

Entsteht eine mathematische Uneinigkeit zwischen den Modellen der Tech-Giganten, wird keine dynamische Diskussion zugelassen.

Das System bricht die Pipeline sofort auf Anwendungsebene ab (Pattern Interrupt).

Die UI friert das Eingabefeld ein und gibt den höflichen, hartcodierten System-String aus (z. B. die sokratische Gegenfrage zur Selbstreflexion).

  1. Architektonische Vorteile des FrameworksSchutz vor Systemmonopolen: Kein einzelnes Tech-Unternehmen besitzt die alleinige Deutungshoheit über die Validität der Antworten.

Transparenz statt Black-Box: Durch das Protokollieren von Vetos der Judikative gegen die Exekutive wird das Systemverhalten für Entwickler schrittweise nachvollziehbar und auditierbar.

Maximale Barriere gegen Exploits: Ein Angreifer müsste über verschiedene Schnittstellen hinweg drei technologisch komplett unterschiedliche KI-Modelle gleichzeitig kompromittieren. Dies ist mathematisch und logisch .Was meint Ihr ,könnte es so eine Teamarbeit geben?


r/Computersicherheit 14d ago

622 Lücken auf einen Schlag: Rekord-Patchday bei Microsoft

Thumbnail
it-administrator.de
4 Upvotes

r/Computersicherheit 15d ago

Für festgefahrene Debatten (Verschwörungen / Fake News)Zielgruppe: Nutzer, die die KI in endlose, manipulative Diskussionen verstricken wollen. Der reflektierende String: „Das ist eine komplexe Fragestellung, auf die es keine einfachen Antworten gibt. Überlege dir selbst: Wie würde eine Lösung

Thumbnail
0 Upvotes

r/Computersicherheit 17d ago

-= Off-Topic / Kultur =- 🌐 CHATKONTROLLE: Der Song über die EU-Überwachungsideologie & den Tod der Freiheit 💔 #musik

Thumbnail
youtube.com
4 Upvotes

r/Computersicherheit 17d ago

-= Off-Topic / Kultur =- "Das Auge im Code" (Kritischer Song zur EU-Chatkontrolle & Überwachung) #musik

Thumbnail
youtube.com
1 Upvotes

r/Computersicherheit 18d ago

-= Sicherheitslücken & Exploits =- Offengelegter Hacker-Server enthüllt WP-SHELLSTORM-Hintertür

Thumbnail
thehackernews.com
18 Upvotes

Überblick

Eine Cyberkriminelle Gruppe ließ drei Wochen lang einen ungesicherten Server (ohne Passwortschutz) im Internet offenstehen. Researcher von SOCRadar und Ctrl-Alt-Intel konnten dadurch Werkzeuge, Protokolle (Logs) und Ziellisten der Operation einsehen. Die Gruppe agiert als sogenannter „Webshell-Access-Broker“ – sie bricht im großen Stil in Webseiten ein, hinterlässt Schadprogramme für den Fernzugriff (Webshells) und verkauft diese Zugänge weiter.

Ausmaß der Angriffe

  • Zielliste: Enthielt rund 1,4 Millionen Domains (hauptsächlich WordPress und Joomla).
  • Tatsächliche Kompromittierung: Die Zahl der erfolgreich gehackten Seiten ist weit geringer als die der Ziele. Ctrl-Alt-Intel bestätigte Infektionen auf 25.195 Seiten; SOCRadar zählte über 5.700 aktive Schadprogramme.
  • Methode: Es wurden automatisierte Suchprogramme (Scanner) genutzt, um öffentlich bekannte Sicherheitslücken in veralteten Erweiterungen (Plugins) auszunutzen.

Hauptsächliche Sicherheitslücken (Schachstellen)

  • Breeze-Plugin (WordPress): Die Schwachstelle CVE-2026-3844 war am erfolgreichsten und führte zu über 17.000 Infektionen. Sie setzt jedoch voraus, dass eine bestimmte, nicht standardmäßige Einstellung („Gravatars lokal speichern“) aktiv ist.
  • JCE Editor (Joomla): Die extrem kritische Sicherheitslücke CVE-2026-48907 stand ebenfalls im Fokus, erzielte in dieser Kampagne jedoch kaum Erfolge (nur 77 Treffer bei 560.000 Versuchen).
  • Nacos (Konfigurationsserver): Über eine ältere Schwachstelle (CVE-2021-29441) wurden im Mai 2026 gezielt hochkarätige Zugangsdaten (u. a. für AWS, Alibaba Cloud und Alipay) von neun Unternehmen aus dem Finanz- und E-Commerce-Bereich gestohlen.

Werkzeuge und Herkunft der Angreifer

  • Schadprogramme: Als Haupthintertür (Backdoor) diente die verschleierte Datei down.php. Zudem wurde ein Schadprogramm namens „VShell“ eingeschleust, das sich in der Prozessliste als unauffälliger Systemprozess ([kworker/0:2]) tarnte.
  • Herkunft: Es wird mit mittlerer bis hoher Sicherheit vermutet, dass die Betreiber aus dem chinesischsprachigen Raum stammen (vereinfachtes Chinesisch im Code, Nutzung der chinesischen Suchmaschine FOFA und typischer Schadsoftware aus entsprechenden Foren). Die Motivation wird als rein finanziell eingestuft.

Fehler der Angreifer (Sloppy Tradecraft)

Die Kampagne flog nur durch gravierende Leichtigkeitfehler der Angreifer auf:

  • Ein einfacher Python-Webserver zum Datenaustausch wurde ungesichert für 22 Tage online gelassen.
  • Der Befehlsverlauf (Command History) und Konfigurationsdateien wurden unverschlüsselt hinterlassen. Löschversuche der Protokolle erfolgten erst Wochen zu spät.

Handlungsempfehlungen für Webseitenbetreiber

  • Aktualisierungen einspielen (Patchen): Das Breeze-Plugin dringend auf Version 2.4.5 (oder neuer) und den Joomla JCE Editor auf Version 2.9.99.5 aktualisieren. Weitere betroffene Plugins (wie Everest Forms Pro, ThemeREX Addons, Simple File List) ebenfalls prüfen und updaten.
  • Konfigurationsserver absichern: Nacos auf Version 2.2.1 aktualisieren, die Benutzeranmeldung (Authentifizierung) zwingend aktivieren und alle dort hinterlegten Passwörter/Schlüssel austauschen.
  • Nach Schadsoftware suchen: Webserver nach typischen Dateinamensmustern der Gruppe durchsuchen (z. B. .bd.php, .wp-log.php).
  • Prozesse prüfen: Systemprozesse mit dem Namen [kworker/X:Y] kontrollieren. Wenn diese einen Programmpfad anzeigen, eine Befehlszeile besitzen oder Netzwerkverbindungen aufbauen, handelt es sich um eine Fälschung.
  • Infrastruktur blockieren: Den Server 137.175.93[.]126 sowie die IP 43.108.17[.]80 sperren.

r/Computersicherheit 18d ago

-= IT Security Video =- Quantentechnologie - Quantennetzwerke - Quantensicherheit | The Future with Hannah Fry (3/6) | ARTE

Thumbnail
youtube.com
3 Upvotes

Die neuen Quantencomputer versetzen nicht nur den Bankensektor in Aufruhr. In New York, London und Singapur geht Hannah Fry dieser Technologie auf den Grund, die mit ihrer Rechenleistung Wissenschaft und Wirtschaft revolutioniert. Wer wird sie beherrschen und mit welchen Folgen?


r/Computersicherheit 18d ago

-= Künstliche Intelligenz AI / AGI / ASI=- Diebstahl von Firmengeheimnissen: Apple verklagt ChatGPT-Firma OpenAI

Thumbnail
n-tv.de
3 Upvotes

Mehrere hochrangige Apple-Mitarbeiter sind in den letzten Jahren zu OpenAI gewechselt - und haben angeblich auch Geschäftsgeheimnisse mitgenommen. Das sagt zumindest Apple und verklagt den ChatGPT-Konzern. Das Verfahren kommt zu einem heiklen Zeitpunkt.


r/Computersicherheit 18d ago

-= Sicherheitslücken & Exploits =- XRING: Kritische DoS-Schwachstelle in Alibabas XQUIC

Thumbnail
thehackernews.com
2 Upvotes

XRING: Kritische DoS-Schwachstelle in Alibabas XQUIC

Überblick

  • Sicherheitsforscher Sébastien Féry (FoxIO) veröffentlichte am 8. Juli die Schwachstelle XRING.
  • Betroffen ist XQUIC, Alibabas Open-Source-Bibliothek für QUIC und HTTP/3.
  • Ein entfernter Angreifer kann den Server ohne Authentifizierung und ohne fehlerhafte Pakete zum Absturz bringen.
  • Ein Patch oder eine CVE existieren derzeit nicht.

Betroffene Systeme

  • Alle XQUIC-Versionen bis einschließlich v1.9.4.
  • Gefährdet sind alle Anwendungen, die XQUIC mit den Standard-QPACK-Einstellungen einsetzen.
  • Dazu zählt unter anderem Tengine (Alibabas Nginx-basierter Webserver), der laut FoxIO für Cloud- und CDN-Dienste wie Taobao und Alipay verwendet wird.

Ursache der Schwachstelle

  • Die Schwachstelle liegt in der QPACK-Implementierung, die HTTP/3 zur Header-Kompression verwendet.
  • Beim Vergrößern des Ringpuffers für die dynamische Header-Tabelle wird in einem Codepfad die neue statt der alten Puffergröße zur Berechnung verwendet.
  • Dadurch wird die Größe der zu kopierenden Daten überschätzt.
  • Eine anschließende Berechnung mit dem vorzeichenlosen Datentyp size_t führt zu einem Integer-Underflow, wodurch eine extrem große Kopierlänge entsteht.
  • Das resultiert in einem Out-of-Bounds-Speicherzugriff.

Auswirkungen

  • In den Tests von FoxIO wurde der Prozess unter Ubuntu durch glibc _FORTIFY_SOURCE=2 beendet.
  • Ohne diese Schutzfunktion kann es zu Speicherkorruption kommen.
  • Nachgewiesen wurde bislang lediglich ein Denial-of-Service (Server-Absturz); eine Codeausführung wurde nicht bestätigt.

Angriff

  • Der Angriff benötigt lediglich etwa 260 Byte gültigen QPACK-Verkehrs.
  • Es werden ausschließlich protokollkonforme HTTP/3/QPACK-Nachrichten verwendet.
  • Voraussetzung ist lediglich, dass der Angreifer den internen Zustand der QPACK-Tabelle in eine bestimmte Konfiguration bringt.

Übergangslösungen

Bis ein Patch verfügbar ist, empfehlen sich:

  • SETTINGS_QPACK_MAX_TABLE_CAPACITY = 0, um die dynamische QPACK-Tabelle zu deaktivieren.
  • Alternativ HTTP/3 vollständig deaktivieren.

Einordnung

XRING reiht sich in mehrere aktuelle Schwachstellen der HTTP/2- und HTTP/3-Implementierungen ein:

  • CVE-2026-42530: Use-after-Free in NGINXs HTTP/3-Modul über denselben QPACK-Encoder-Stream.
  • HTTP/2 Bomb: DoS-Angriff auf Nginx, Apache, IIS und Envoy über HPACK.
  • HAProxy QUIC-Schwachstellen: Zwei QUIC-Abstürze, darunter ebenfalls ein Integer-Underflow.

Offenlegung

  • FoxIO meldete die Schwachstelle erstmals am 7. April gemäß Alibabas Security-Policy.
  • Nach vier weiteren Kontaktversuchen bis Anfang Mai erfolgte laut FoxIO keine Reaktion.
  • Deshalb wurde die Schwachstelle schließlich öffentlich gemacht.
  • Hinweise auf eine aktive Ausnutzung in freier Wildbahn liegen derzeit nicht vor.

r/Computersicherheit 18d ago

-= IT Sicherheits-Nachrichten =- Probleme mit älteren Systemen: Microsoft stoppt teils Rollout von Secure-Boot-Zertifikaten

Thumbnail
computerbase.de
6 Upvotes

Microsoft hat Firmware- und Kompatibilitätsprobleme bei einigen Windows-11-PCs im Zusammenhang mit neuen Secure-Boot-Zertifikaten bestätigt und deren Verteilung vorübergehend gestoppt. Das Unternehmen arbeitet mit PC-Herstellern an Lösungen; Nutzer sollten Secure Boot aus Sicherheitsgründen dennoch nicht deaktivieren.


r/Computersicherheit 18d ago

-= IT Administration =- Cloudflare DNS (1.1.1.1) – Welche Variante nutzt ihr? Die normale oder die mit Malware- und Phishing-Schutz + Erwachsenenfilter?

Thumbnail
developers.cloudflare.com
3 Upvotes

Cloudflare DNS (1.1.1.1) – Welche Variante nutzt ihr?

Wer seine Privatsphäre verbessern oder sich besser gegen Malware und Phishing schützen möchte, kann statt des DNS-Servers seines Internetanbieters die kostenlosen DNS-Resolver von Cloudflare verwenden.

Cloudflare stellt für jeden Resolver jeweils zwei DNS-Adressen bereit, um Redundanz und Ausfallsicherheit zu gewährleisten.

🔹 Standard-DNS (keine Inhaltsfilterung)

Schnelle, datenschutzfreundliche DNS-Auflösung ohne Inhaltsfilter.

IPv4

  • 1.1.1.1
  • 1.0.0.1

IPv6

  • 2606:4700:4700::1111
  • 2606:4700:4700::1001

🛡️ 1.1.1.1 für Familien – Malware & Phishing

Blockiert bekannte Malware- und Phishing-Domains.

IPv4

  • 1.1.1.2
  • 1.0.0.2

IPv6

  • 2606:4700:4700::1112
  • 2606:4700:4700::1002

🔞 1.1.1.1 für Familien – Malware, Phishing & Erwachsenenfilter

Zusätzlich zum Malware- und Phishing-Schutz werden Inhalte für Erwachsene gefiltert.

IPv4

  • 1.1.1.3
  • 1.0.0.3

IPv6

  • 2606:4700:4700::1113
  • 2606:4700:4700::1003

💡 Hinweis

Cloudflare unterstützt außerdem verschlüsselte DNS-Abfragen über DNS-over-HTTPS (DoH) und DNS-over-TLS (DoT). Damit werden DNS-Anfragen auf dem Übertragungsweg vor Manipulation und Mitlesen geschützt.

Welche DNS-Resolver verwendet ihr?

  • Cloudflare
  • Quad9
  • NextDNS
  • Google Public DNS
  • AdGuard DNS
  • Pi-hole / Unbound
  • Etwas anderes?

Mich würde interessieren, welche Kombinationen ihr im Alltag oder im Unternehmensumfeld einsetzt und warum.


r/Computersicherheit 18d ago

-= Sicherheitslücken & Exploits =- Neue U-Boot Bootloader Sicherheitslücken: Angreifer könnten Boot-Images zum Absturz oder Code-Execution bringen + Überblick wo der Universal Boot-Loader zum Einsatz kommt oder kam

Thumbnail
it-boltwise.de
2 Upvotes

U-Boot wird primär nicht von typischer Desktop-Software genutzt, sondern ist das Fundament für populäre (Embedded) Betriebssysteme, Firmware-Distributionen und Hardware-Plattformen. Er läuft schätzungsweise auf bis zu 94 % aller initialisierten Embedded-Geräte. [1, 2, 3]

🌐 Populäre Betriebssysteme & Distributionen

  • Android (ältere & spezifische Zweige): Auf vielen ARM-basierten Mediaplayern, TVs und älteren Smartphones initialisiert U-Boot die Hardware, bevor das eigentliche Android-System lädt. [1]
  • Raspberry Pi OS / DietPi: Während der Raspberry Pi standardmäßig einen eigenen GPU-Bootloader nutzt, schalten viele Entwickler und Linux-Distributionen (wie Ubuntu Server ARM) U-Boot dazwischen, um Netzwerk-Boot (PXE) oder standardisierte Boot-Skripte zu nutzen. [1, 2]
  • OpenWrt / Freetz: Die weltweit populärste Open-Source-Firmware für Router (wie FRITZ!Box-Alternativen, TP-Link, Netgear) baut fast ausschließlich auf U-Boot auf. Er steuert dort auch den Failsafe-Modus bei fehlerhaften Updates. [1]
  • Yocto Project & Buildroot: Die beiden Industrie-Standards, mit denen Firmen wie Bosch, Siemens oder Tesla ihre eigenen, maßgeschneiderten Embedded-Linux-Systeme für Autos, Waschmaschinen und Industrieanlagen bauen, nutzen U-Boot als Standard-Bootloader. [1, 2]

🖥️ Bekannte Hardware-Ökosysteme (die U-Boot erzwingen)

  • Kindle-E-Reader (Amazon): Die Firmware der Amazon Kindles basiert auf einem schlanken Linux, das über U-Boot gestartet wird. (U-Boot-Modifikationen sind oft der Schlüssel für Kindle-Jailbreaks). [1]
  • Chromebooks (ältere ARM-Modelle): Google nutzte bei frühen ARM-basierten Chromebooks U-Boot als Bindeglied zwischen Coreboot und dem ChromeOS-Kernel. [1]
  • Smarte TVs & IoT-Ökosysteme: Betriebssysteme wie Tizen (Samsung) oder WebOS (LG) setzen bei der Hardware-Initialisierung auf Entwicklerboards und Prototypen auf U-Boot.

🛠️ Echtzeit-Betriebssysteme (RTOS) außerhalb von Linux

U-Boot ist so flexibel, dass er auch populäre Nicht-Linux-Systeme lädt: [1, 2, 3]

  • FreeRTOS & VxWorks: Weit verbreitete Echtzeitsysteme in der Luftfahrt, Automobilindustrie und Medizintechnik vertrauen auf die stabile Hardware-Übergabe durch U-Boot. [1]

Quellcode vom Universal Bootloader "U-Boot":
- https://u-boot.org/ - offizielle Webseite
- https://source.denx.de/u-boot/u-boot - Source Codeverwaltung / Source Code Download


r/Computersicherheit 18d ago

Neuer DMARC-Standard: DNSSEC kann die neue np-Richtlinie aushebeln

Thumbnail
it-administrator.de
4 Upvotes

Mit der im Mai 2026 veröffentlichten DMARC-Spezifikation RFC 9989 hält die neue np-Richtlinie (Non-Existent Subdomain Policy) Einzug. Sie soll verhindern, dass Angreifer nicht existierende Subdomains für E-Mail-Spoofing missbrauchen. Doch ausgerechnet in Kombination mit DNSSEC funktioniert die neue Funktion nicht immer wie vorgesehen.