Connect with us

Datenschutz & Sicherheit

Apple legt Update auf iOS 18.6.2 und macOS 15.6.1 vor: Exploit „in the wild“


close notice

This article is also available in
English.

It was translated with technical assistance and editorially reviewed before publication.

Zwar werden bereits in wenigen Wochen Apples große Upgrades auf iOS 26 und macOS 26 (Tahoe) erwartet, dennoch hat der Konzern nun noch einmal Aktualisierungen für die Vorversionen iOS 18, iPadOS 18 und macOS 15 (Sequoia) vorgelegt. Grund sind Sicherheitslücken in den Systemen, die laut Hersteller bereits aktiv ausgenutzt werden. Betroffen sind auch ältere iOS-Versionen, die Apple aber wie üblich nur teilweise patcht. Sonstige Neuerungen enthalten die Aktualisierungen nach Angaben des Unternehmens nicht.

Apple erwähnt in seinen Beipackzetteln für sicherheitsrelevante Veränderungen jeweils nur eine einzige Lücke: Einen Bug in der Bildverarbeitungsbibliothek Image I/O. Dazu heißt es, dass die Verarbeitung böswillig manipulierter Bilder zu einem Speicherfehler führen kann. „Apple ist ein Bericht bekannt, wonach dieses Problem möglicherweise in einem äußerst komplexen Angriff auf gezielt ausgewählte Personen ausgenutzt wurde.“ Das heißt in der Praxis, dass es sich wohl um staatliche Akteure handelte – oder Firmen, die diese unterstützten.

Wer von dem Angriff betroffen war, teilte Apple nicht mit. Der Konzern nennt sich selbst als Entdecker der Lücke, die die CVE-ID CVE-2025-43300 trägt. Der Fehler wurde behoben, indem ein Out-of-Bounds-Schreibproblem behoben wurde – durch verbessertes Bounds-Checking. Der Bug könnte Teil einer ganzen Exploit-Kette sein, bei der Image I/O wahrscheinlich als Einfallstor verwendet wird – beispielsweise über den Versand eines manipulierten Bildes via iMessage. Technische Details fehlen jedoch noch – ob Apple diese zu einem späteren Zeitpunkt kommuniziert, bleibt offen.

Der ausnutzbare Fehler steckt interessanterweise offenbar nur in macOS, iPadOS und iOS – zumindest hat Apple bislang keine Aktualisierungen für seine anderen Betriebssysteme watchOS, visionOS und tvOS vorgelegt, obwohl auch diese die Image-I/O-Bibliothek enthalten. tvOS hat keine eigene Nachrichten-App, visionOS und watchOS hingegen schon. Die jeweils aktuellen Version sind nun iOS 18.6.2 und iPadOS 18.6.2 sowie macOS 15.6.1. Auf einem Test-Mac war die Aktualisierung mit 1,5 GByte ziemlich mächtig, könnte also auch noch andere Neuerungen enthalten. Warum Apple für einen ausgenutzten Fehler sein dafür geeignetes Rapid-Security-Response-System nicht nutzt, bleibt unklar.

Nutzer älterer macOS- und iPadOS-Versionen erhalten ebenfalls Updates, iOS-17-Nutzer müssen auf iOS 18 aktualisieren. Aktuell sind nun iPadOS 17.7.10, macOS 13.7.8 Ventura und macOS 14.7.8 Sonoma. Einzige von Apple kommunizierte Änderung ist die Behebung des Image-I/O-Bugs.


(bsc)



Source link

Datenschutz & Sicherheit

Microsoft will Windows-Treiber sicherer machen


Windows-Treiber sieht Microsoft als Sicherheitsproblem an. Daher sollen die nun sicherer werden. Einen Ausblick, wie das Unternehmen sich das vorstellt, hat es nun auf der Ignite-Veranstaltung geliefert.

Weiterlesen nach der Anzeige

Microsoft schreibt in einem zugehörigen Blog-Beitrag, dass Treiber resilienter werden sollen, um IT-Vorfälle zu vermeiden. Das Unternehmen nennt dazu das Vorgehen bei Antiviren-Software als erfolgreiches Beispiel. Neben umfangreicher Tests und dem präventiven Aufsetzen von „Vorfall-Reaktion“-Prozessen. Ganz wichtiger Punkt zudem: „Raus aus dem Kernel!“ – Microsoft wollte in dem Rahmen Schnittstellen bereitstellen, die es Antivirenherstellern ermöglichen, außerhalb des Windows-Kernels zu operieren – im User-Space, ohne Kernel-Treiber. Es handelt sich um eine Reaktion auf das Crowdstrike-Debakel, das im vergangenen Jahr global zum Ausfall von Millionen von Windows-Systemen geführt hatte.

Im Blog-Beitrag erörtert Microsoft, dass die Verschiebung von AV-Software in den User-Mode dazu führt, dass Fehler dadurch nicht das ganze Windows-System mit in den Abgrund reißen. Sie betreffen dann nur die Antiviren-Software. Das „Driver Resilience Playbook“ will Microsoft auf dieser Basis auf das ganze Windows-Ökosystem ausweiten, über das AV-Szenario hinaus. Microsoft fasst zusammen, dass das Unternehmen die Latte für die Treibersignierung höher legt und es zugleich einfacher macht, verlässliche Windows-Treiber zu bauen.

Microsoft gibt eine Übersicht über die Änderungen. Details werden sicherlich folgen, da Entwickler deutlich präzisere Informationen benötigen. Etwas schwammig erklärt Microsoft, dass das Treiber-Signieren die Latte mit neuen Zertifizierungstests höher legt für Sicherheit und Resilienz. Microsoft will zudem die vom Unternehmen bereitgestellten und mitgelieferten Treiber und APIs ausweiten, sodass Partner selbst geschriebene, angepasste Kernel-Treiber mit standardisierten Windows-Treibern ersetzen oder Programmlogik gar in den User-Mode verschieben können. Der Hersteller erwartet, dass in den kommenden Jahren eine signifikante Reduktion an Kernel-Mode-Code über mehrere Treiberklassen hinweg eintritt, etwa bei den Geräteklassen Netzwerk, Kameras, USB, Drucker, Akkus, Speicher und Audio.

Unterstützung für Kernel-Treiber von Drittanbietern soll es aber auch weiterhin geben, insbesondere dort, wo es keine Windows-eigenen Treiber gibt. Als Beispiel nennt Microsoft etwa Grafiktreiber, die aus Performancegründen den Kernel-Mode nutzen müssen. Allerdings will Microsoft praktische Weichen stellen, die die Qualität verbessern und Fehler begrenzen, bevor diese in Ausfälle münden. Dazu gehören zwingend erforderliche Compiler-Sicherheitsvorkehrungen, um Treiber-Verhalten einzuschränken, Treiber-Isolierung, um die Weite der Auswirkungen zu begrenzen und DMA-Remapping, um unbeabsichtigten Treiber-Zugriff auf Kernel-Speicher zu verhindern.

Auf der Vertriebsveranstaltung Ignite 2025 hat Microsoft auch weitere Ankündigungen gemacht, wie der Hersteller Windows sicherer machen will. Etwa das Forensik- und Überwachungswerkzeug Sysmon aus der Sysinternals-Werkzeugsammlung wird im kommenden Jahr Windows-Bestandteil.

Weiterlesen nach der Anzeige


(dmk)



Source link

Weiterlesen

Datenschutz & Sicherheit

Sieben Werkzeuge für den Online-Rabatz


Wir haben ein Problem im Stadtbild. Vor allem in den Zentren großer Städte. Menschen fühlen sich dort bedroht. Und die Gründe dafür bedrohen unsere demokratische Gesellschaft.

Anders als Friedrich Merz glaubt, heißt das Problem nicht Migration, sondern Videoüberwachung, Gesichtserkennung und Verhaltensscanner. Denn dazu kommen Vorratsdatenspeicherung, Chatkontrolle, Palantir-Datenanalyse und vieles mehr. Das ergibt eine Welt voller Kontrolle und Misstrauen – und gepaart mit dem Rechtsruck: ein dystopisches Szenario.

Die gute Nachricht: Wir stehen der autoritären Entwicklung nicht wehrlos gegenüber. Es gibt viele Möglichkeiten, sich dagegen zu engagieren. Wenn Einzelne etwas tun, sind es Nadelstiche. Wenn viele mitmachen, kann daraus ein digitaler Riot werden. Wir alle können der Glitch sein, die Störung in der Matrix.

1. Politiker*innen kontaktieren

Findest du, das Bundesverfassungsgericht sollte ein AfD-Verbot prüfen? Dann schreib das doch Politiker*innen in Bundestag, -rat und -regierung. Die können eine solche Prüfung einleiten. Baden-Württemberg soll die Finger von Palantir-Überwachungssoftware lassen? Kontaktiere Grüne aus dem Ländle, die regieren da. Willst du, dass der Jugendclub in deiner Gegend weiter existiert? Dann teil das kommunalen Politiker*innen mit, die finanzieren ihn mit.

Deutsche und europäische Politik wird von Menschen gemacht, die interessiert, was Wähler*innen wollen. Und sämtliche Politiker*innen von der Kommissionspräsidentin bis zum kommunalen Abgeordneten nutzen E-Mail-Adressen und haben Profile auf verschiedensten Plattformen. Gerade der*die Abgeordnete deines Wahlkreises hat sicher ein Ohr für dich. Und selbst wenn deine Nachricht es nicht bis zu einem Regierungs- oder Parlamentsmitglied schafft, erreicht dein Anliegen zumindest dessen Mitarbeiter*innen.

Wer sein Anliegen mit einer Frage verbindet, kann Politiker*innen auch über abgeordnetenwatch.de kontaktieren. Die Antwort wird dann dort veröffentlicht. Auch so könnt ihr Politiker*innen zeigen, womit sie sich beschäftigen sollen – und gleichzeitig für mehr Transparenz sorgen.

So geht’s: Regierungs- oder Parlaments-Website der gewünschten Ebene (EU, Bund, Land, Kommune) suchen (zum Beispiel mit DuckDuckGo), mit den Namen der Abgeordneten zu deren Website, dort auf „Kontakt“ oder „Impressum“ klicken, da ist meist eine E-Mail-Adresse zu finden. Social Media: Name dort suchen. Deine Abgeordneten: wahlkreissuche.de und dann etwa im Bundestag nach dem Wahlkreis suchen. Anschließend Nachricht tippen, abschicken. Und/oder: abgeordnetenwatch.de.

2. Staatliches Handeln durchleuchten

Das Informationsfreiheitsgesetz ist wie eine Taschenlampe, mit der sich staatliche Behörden durchleuchten lassen. Bundesbehörden und -organe müssen viele Dokumente auf Anfrage herausgeben. Personen- und firmenbezogene Informationen werden dabei meist geschwärzt.

So kann jede*r von uns Informationen befreien, die im Kampf für eine offene und demokratische Gesellschaft nützlich sein können: Dokumente zu Pfeffersprayeinsätzen gegen Demonstrierende, Beschwerden wegen Rassismus gegen Beamt*innen, Unterlagen zu Treffen mit Lobbyist*innen.


Bild von einem Plakat. Daneben Text: Kunstdrucke kaufen.

So gehts: fragdenstaat.de besuchen, ab da ist es fast selbsterklärend.

3. Informationen durchstechen

In deiner Behörde, Firma, Partei oder Religionsgemeinschaft passieren Sachen, die du nicht mit deinem Gewissen vereinbaren kannst? Dann werde doch Whistleblower*in. Oft hilft es, wenn die Öffentlichkeit von einem Missstand erfährt, im besten Fall wird er beendet. Informationen und Beratung für potenzielle Whistleblower*innen bietet der Verein Whistleblower Netzwerk.

So geht’s: Laut des Hinweisgeberschutzgesetzes darfst du Informationen über Vergehen ungestraft weitergeben, ja nicht einmal gekündigt werden, wenn du dich an eine interne oder externe Meldestelle wendest. Die muss laut Gesetz deine Identität vertraulich behandeln.

Alternativ kannst du dich dazu entscheiden, die Presse über den Missstand zu informieren. Dabei solltest du mit Bedacht vorgehen, um Betroffene und dich selbst zu schützen. Du kannst – wenn es um Netzpolitik geht – uns eine verschlüsselte E-Mail schicken. Kolleg*innen von beispielsweise SZ, Spiegel, taz, Stern, NDR oder WDR nehmen auch Hinweise zu anderen Themen über das Hinweisgebertool SecureDrop entgegen. Es schützt die Identität der Einreichenden etwa so effektiv wie eine über den Tor-Browser verschickte, verschlüsselte Mail von einer frischen, nicht personalisierten E-Mail-Adresse.

4. Daten löschen

Eine ganze Industrie arbeitet daran, unsere persönlichen Daten zu erheben und damit Geld zu verdienen. Auch Polizeien und Geheimdienste interessieren sich dafür. Wenn dieser Datenschatz in die Hände autoritärer Regime fällt, lässt sich ein sehr gefährliches Kontrollniveau erreichen. Was gegen die Bedrohung hilft? Daten anfordern, Daten löschen lassen und bei Missständen womöglich die Datensammelnden verklagen.

So geht’s: Wie man Selbstauskünfte anfordert, haben wir ausführlich beschrieben. Über datenschmutz.de kannst du die Informationen anfordern, die Polizeien und Geheimdienste über dich speichern. Bei Daten, die unrechtmäßig erhoben wurden, kannst du die Löschung einfordern. Informationen aus privatwirtschaftlichen Datensammlungen bekommst du mit Hilfe von datenanfragen.de. Der Dienst unterstützt auch bei Lösch-Ersuchen. Wenn Konzerne bei der Datensammlung zu weit gegangen sind, kannst du sie auch verklagen. Aktuell laufen beispielsweise Klagen gegen Facebook und Google, die für die Klagenden 2.000 Euro bringen können. Wenn du keine Rechtsschutzversicherung hast, kannst du deine Ansprüche auch für 50 beziehungsweise 40 Euro verkaufen.

5. Demos anmelden

Straßenprotest ist unverzichtbar, um ordentlich Rabatz zu machen. Gemeinsam mit der massenhaften persönlichen Präsenz für ein Anliegen einzutreten, sendet ein deutliches Zeichen an Entscheider*innen. Nicht selten in der Geschichte sind sogar Regierungen durch Proteste auf der Straße gestürzt worden.

Straßenprotest gibt es nicht vom Endgerät aus. Aber zumindest die Anmeldung und Bewerbung von Demonstrationen lässt sich online erledigen. Und praktische Tipps für deine erste Demo haben wir auch.

Was du vorhast, musst du der zuständigen Versammlungsbehörde mitteilen – und zwar in der Regel mindestens 48 Stunden, bevor du anfängst, öffentlich dafür zu werben. Eine Mail reicht aus, viele Städte und Kommunen bieten auch Onlineformulare zur Demo-Anmeldung. Berlin veröffentlicht die angemeldeten Demonstrationen sogar. So könnt ihr schauen, welche Anliegen ihr gerne unterstützen möchtet.

So geht’s: Suche im Internet, bei welcher Behörde du eine Demonstration in der Stadt deiner Wahl anmelden kannst. Im Zweifelsfall frag die Polizei (nicht via 110). Dann schreibst du der Behörde eine Mail mit Namen, Geburtsdatum und Adresse der anmeldenden und der versammlungsleitenden Person sowie Ort, Zeit und Thema der Demo, gegebenenfalls noch Streckenverlauf und Zahl der Ordner*innen und (Lautsprecher-)Wagen. Anschließend meldet sich meist jemand bei dir, um Details abzusprechen. Danach darfst du dein Anliegen auf die Straße tragen. Was du sonst noch beachten musst – und was du tun kannst, damit du nicht alleine demonstrieren musst, steht hier.

6. Mitstreiter*innen unterstützen

Zum Glück gibt es eine starke Zivilgesellschaft, die für die Grund- und Freiheitsrechte und für die Einhegung autoritärer Bestrebungen eintritt. Menschen und Organisationen, die intensiv in diese Auseinandersetzung eingebunden sind, kann man unterstützen. Die Liste der organisierten Streitenden für eine freie, offene und demokratische Gesellschaft ist lang – mit welchen Gruppen und welchen Kämpfen man sich solidarisch erklärt, ist eine ganz persönliche Entscheidung. Manche von uns sind Fans von (unter anderem!) SeaWatch, Cadus, democ, FragDenStaat, Correctiv, dem Adenauer SRP+, der Gesellschaft für Freiheitsrechte oder European Digital Rights.

So geht’s: Sende ihnen Geld (lieber per Online-Überweisung als per PayPal) oder verbreite ihre Inhalte über Social Media und Nachrichten an Bekannte und Freunde.

7. Petitionen einreichen

Du hast der Regierung etwas zu sagen, willst Druck machen für ein Anliegen, das dich interessiert oder dich gegen ein geplantes Vorhaben aussprechen? Reich eine Petition ein!

Das geht per Online-Tool der Bundesregierung. Deine Petition muss geprüft und – mindestens mit der Art der Erledigung – beantwortet werden. Wenn du dich für eine öffentliche Petition entscheidest und innerhalb von sechs Wochen 30.000 digitale Unterstützer*innen findest, darfst du in einer Sitzung des Petitionsausschusses des Bundestages für dein Anliegen werben – und der Ausschuss muss dann öffentlich darüber beraten.

Auch die Bundesländer müssen sich mit Petitionen befassen. Das Recht, dass deine Petition angehört wird, gilt für sämtliche öffentlichen Stellen: Bürgermeister*innen, Schulamt, Ausländerbehörde und so weiter. Petitionen an das Europäische Parlament könnt ihr über dessen Petitionsportal einreichen. Und wer mit einer Europäischen Bürgerinitiative eine Million Stimmen sammelt, sorgt dafür, dass sich die Europäische Kommission mit dem Anliegen beschäftigen muss.

Es gibt auch nicht-staatliche Anbieter von Petitionsplattformen. Die dort gehosteten Anliegen sind ebenfalls gelegentlich Bestandteil von Kampagnen, die Entscheidungen beeinflussen.

So geht’s: Die verschiedenen Petitionsplattformen durchscrollen und digital signieren, was du für wichtig hältst. Oder selbst eine Petition aufsetzen, zum Beispiel bei Bundestag und Ländern. Bekannte private Petitionsplattformen sind unter anderen WeAct von Campact, innn.it oder openpetition.org.



Source link

Weiterlesen

Datenschutz & Sicherheit

Mitarbeiter des deutsch-vietnamesischen Exilmediums Thoibao in Haft


Der in Berlin lebende Journalist Trung Khoa Lê und sein Mitarbeiter Đỗ Văn Ngà sind in Vietnam wegen staatsfeindlicher Propaganda angeklagt worden. Am Montag teilte das Ministerium für öffentliche Sicherheit mit, es habe Ermittlungen aufgenommen wegen des Verdachts der „Herstellung, Speicherung, Verbreitung oder Weitergabe von Informationen, Dokumenten oder Gegenständen gegen die Sozialistische Republik Vietnam“. Lê betreibt von Berlin aus das vietnamesischsprachige Nachrichtenportal thoibao.de („Die Zeit“). Er hat aus vietnamesischen Staatsmedien von den Ermittlungen erfahren.

Die Ermittlungsbehörde des Ministeriums hat gegen beide Journalisten einen vorläufigen Haftbefehl erlassen. Während sich Lê in Deutschland aufhält und vor einer Überstellung nach Vietnam vorerst sicher ist, befindet sich sein freier Mitarbeiter Đỗ Văn Ngà bereits in Haft.

Laut Lê sei Đỗ Văn Ngà am 8. November aus Thailand nach Vietnam geflogen, um seinen Reisepass zu verlängern. Zuvor hat der 48-jährige im thailändischen Exil für Thoibao gearbeitet und unter Pseudonym geschrieben. Der Journalist sei aufgrund seiner Kontakte in die vietnamesische Politik und Zivilgesellschaft unentbehrlich für die Redaktion.

„Ich fordere die Bundesregierung auf, sich für die Freilassung des Journalisten Đỗ Văn Ngà einzusetzen“, sagt Lê. Er befürchtet, dass sein freier Mitarbeiter zu 10 bis 12 Jahren Gefängnis verurteilt werden könnte. Dem Chefredakteur zufolge haben vietnamesische Agenten den Computer und das Mobiltelefon des Journalisten in Thailand beschlagnahmt, bevor das Ministerium am Montag die Anklage öffentlich bekannt gab.

„Staatsfeindliche Aktivitäten“

Mit dem Artikel 117, der „staatsfeindliche Aktivitäten“ unter Strafe stellt, hat das Regime bereits in der Vergangenheit Journalist*innen, Aktivist*innen sowie Nutzende von Sozialen Medien verfolgt, die von der offiziellen Linie abweichen. Im Jahr 2022 hatten zivilgesellschaftliche Organisationen in einer Petition gefordert, dieses und zwei andere umstrittene Gesetze, mit denen politische Dissident*innen verfolgt werden, abzuschaffen.

Die Anklage und das noch zu fällende Urteil werde die Regierung dazu nutzen, um eine Fahndungsanzeige an Interpol zu übermitteln und seine Bewegungsfreiheit einzuschränken, vermutet Lê.

Wegen seiner kritischen Berichterstattung gilt er im Einparteiensystem Vietnams als Staatsfeind. In Berlin steht er unter dem Schutz des Landeskriminalamtes, nachdem er Morddrohungen von mutmaßlichen Anhänger*innen des Regimes erhalten hat.

Jahrelange Repressionen

Lê kämpft seit Jahren gegen Zensur und Angriffe auf sein Exilmedium Thoibao. Zuletzt hat ihn Vietnams größter privater Konzern VinGroup vor ein Berliner Gericht gebracht. Der Konzern hat Lê und 67 weitere auf Vietnamesisch publizierende Journalist*innen und Blogger*innen in und außerhalb Vietnams abgemahnt, Falschinformationen über die Unternehmensgruppe und und deren Gründer, den Milliardär Phạm Nhật Vượng, zu verbreiten.

Auch Facebook löscht Posts und Konten der Redaktion, wodurch die Einnahmen über Werbung stark eingebrochen sind. Facebook ist Thoibaos wichtigste Einnahmequelle und zugleich die wichtigste Informationsquelle in Vietnam, wo offizielle Medien aufgrund der staatlichen Zensur als wenig glaubwürdig gelten.

Thoibao berichtet seit 2008 zu politischen Entwicklungen in Vietnam und weltweit und versteht sich als Gegenöffentlichkeit zu ebendiesen zensierten Medien. Die Redaktion hat 20 Mitarbeitende und erreicht mit thoibao.de 20 Millionen Zugriffe pro Monat, davon 95 Prozent aus Vietnam. Seitdem die Trump-Administration vietnamesischsprachige Medienangebote der Sender Voice of Amerika und Radio Free Asia eingestellt hat, nimmt die Leser*innenschaft rasant zu.

In der Rangliste der Pressefreiheit, die Reporter ohne Grenzen jährlich veröffentlicht, steht Vietnam auf Platz 173 von 180 Staaten weltweit.



Source link

Weiterlesen

Beliebt