Künstliche Intelligenz
Attacken auf Fernwartungsfirmware von Servern laufen
Angreifer attackieren mehrere Sicherheitslücken in freier Wildbahn, warnt die US-amerikanische IT-Sicherheitsbehörde CISA. Am gefährlichsten sind laufende Angriffe auf die Fernwartungsfirmware in AMI MegaRAC, die etwa in Servern von Asus, Asrock Rack, HPE oder Lenovo steckt. Zudem laufen Angriffe auf Sicherheitslecks in D-Links DIR-859-Routern sowie auf eine uralte FortiOS-Firmware-Hintertür.
In einer Sicherheitsmeldung warnt die CISA vor den laufenden Attacken und erklärt, sie dem „Known Exploited Vulnerabilities“-Katalog, kurz KEV, hinzugefügt zu haben. Für US-Behörden ist das ein Handlungsbefehl, aber auch für IT-Verantwortliche in Deutschland, Österreich und der Schweiz sollte das ein Weckruf sein, Gegenmaßnahmen wie Firmware- und Software-Updates auszuführen.
Angegriffene Fernwartungs-Firmware-Lücke
Die bereits attackierte Sicherheitslücke in der Fernwartungsfirmware AMI MegaRAC wurde Mitte März bekannt. Diese Firmware läuft auf Baseboard Management Controllern (BMCs) von Servern unter anderem von Asus, Asrock Rack, HPE und Lenovo. Sie hat den maximalen CVSS-Wert 10.0 von 10 erreicht, gilt daher als höchst kritisches Risiko. Sie steckt dort in einem Modul für die Fernwartungs-API Redfish und wurde daher als „Redfish Authentication Bypass“ bezeichnet: Es lässt sich die Anmeldung der Fernwartung umgehen (CVE-2024-54085 / EUVD-2024-54252, CVSS 10.0, Risiko „kritisch„). AMI hat den Serverherstellern Informationen und Patches bereitgestellt, diese mussten sie jedoch erst in ihre Firmwares einbauen und Admins die Aktualisierungen schließlich auch anwenden.
Das ist offenbar zumindest in Teilen nicht geschehen, sodass Server-Systeme mit AMI MegaRAC auch jetzt noch verwundbar sind. Möglicherweise haben Admins auch die „Best Practices“ ignoriert oder übersehen, dass die BIOS-Einstellungen die Fernwartung standardmäßig aktivieren und zugleich Zugriff über die für Nutzdaten gedachten Netzwerkbuchsen aktivieren, anstatt sie lediglich für ein separates Wartungsnetzwerk einzuschränken. Diese sind zudem in vielen Fällen sogar im Internet exponiert.
Außerdem steht eine Schwachstelle in den D-Link-Routern DIR-859 unter Beschuss, die der Hersteller abweichend vom CVSS-Wert Anfang 2024 als kritisch eingestuft hat (CVE-2024-0769 / EUVD-2024-16557, CVSS 5.3, Risiko „mittel„). Sicherheitslücken in diesen Routern wurden jedoch bereits Mitte 2023 attackiert, vom Mirai-Botnet. Erschreckende Erkenntnis: Bereits damals waren die Geräte am End-of-Life angelangt und sollten durch noch vom jeweiligen Hersteller unterstützte Hardware ersetzt werden. Offenbar setzen einige Organisationen sie aber immer noch ein.
Das können beobachtete Angriffe auf eine Fortinet-FortiOS-Schwachstelle aber noch übertreffen: Bereits seit 2019 war bekannt, dass ein hartkodierter kryptografischer Schlüssel sensible Daten in Konfigurations-Backups verschlüsselt, wodurch Angreifer diese leicht mit Kenntnis des Schlüssels entschlüsseln können – und dadurch an Nutzer-Passwörter (außer dem des Admins), Passphrasen für private Schlüssel sowie High-Availability-Passwörter gelangen (CVE-2019-6693 / EUVD-2019-16251, CVSS 6.5, Risiko „mittel„). Firmware-Updates, die das korrigieren, stehen seit November 2019 bereit.
Die CISA erläutert keine Details zu den Angriffen, etwa über Art und Umfang. Dennoch sollten IT-Verantwortliche prüfen, ob sie möglicherweise die nun attackierten Systeme in ihrer Organisation im Betrieb haben und gegebenenfalls Gegenmaßnahmen ergreifen.
(dmk)
Künstliche Intelligenz
Fahrradnavis mit Solartechnik im Test: Höhere Laufzeit dank Sonnenergie
Endlich eine Sorge weniger auf langen Fahrradtouren: GPS-Fahrradcomputer mit eingebauten Solarzellen sollen das Aufladen an der Steckdose zur Ausnahme machen. Wer sein Rad bei gutem Wetter fährt, tankt den Akku einfach mit Sonnenenergie: So lautet zumindest das Versprechen der „Solar-Navis“ für das Fahrrad. Nebenbei schont das auch den Handy-Akku, da man das Smartphone nicht mehr mit angeschaltetem Bildschirm und Navigationsapp an den Fahrradlenker stecken muss.
Aber funktioniert das auch bei dem unbeständigen Wetter im deutschen Sommer? Dieser Frage gehen wir in diesem Vergleichstest auf den Grund. Es treten an: der Coros Dura, der kompakte Garmin Edge 840 Solar (Solar-Aufpreis zum Standardmodell: 100 Euro) und der größere Garmin Edge 1040 Solar (Solar-Aufpreis: 160 Euro).
- Solar-Fahrradnavis sollen Radfahrer auf sonnigen Touren unabhängig von der Steckdose machen.
- Wir klären, ob dies bei Sonne und bei wechselhaftem Wetter funktioniert.
- Der Test vergleicht drei aktuelle Modelle von Garmin und Coros hinsichtlich Hardware, Software und Navigation.
Wir haben die Features, das Durchhaltevermögen und die Navigationsgenauigkeit der drei Solar-Navis untersucht und dabei auch einige Probleme mit der Software und der Montage erlebt. Es gab nicht nur große Unterschiede beim Solarstromeinfluss auf die Laufzeit, sondern auch bei der Bedienung und Anbindung an das Smartphone.
Das war die Leseprobe unseres heise-Plus-Artikels „Fahrradnavis mit Solartechnik im Test: Höhere Laufzeit dank Sonnenergie“.
Mit einem heise-Plus-Abo können Sie den ganzen Artikel lesen.
Künstliche Intelligenz
Ob zu Hause oder auf Reisen: Mehrheit zahlt bargeldlos
Cash ist für die meisten Deutschen auch auf Auslandsreisen nicht mehr King: Sowohl zu Hause als auch im Ausland greift zum Bezahlen nur noch gut ein Drittel der Menschen auf Schein und Münze zurück, wie eine Umfrage für das Vergleichsportal Verivox ergab.
In der vorherigen Erhebung im Sommer 2023 hatte noch eine Mehrheit der Befragten (53 Prozent) angegeben, einen Einkauf im Wert von 20 Euro an der Ladenkasse auf Auslandsreisen innerhalb des Euroraums bevorzugt mit Bargeld zu begleichen. Nun greifen nach eigenen Angaben nur noch gut 34 Prozent der 1031 Befragten in solchen Fällen zu Schein und Münze.
Kartenzahlung im Ausland noch häufiger favorisiert
„Die Deutschen gelten seit jeher als Bargeldliebhaber. Doch mittlerweile bevorzugt die Mehrheit der Verbraucherinnen und Verbraucher sowohl im Inland als auch im Ausland kartengestützte Bezahlverfahren“, ordnet Oliver Maier, Geschäftsführer der Verivox Finanzvergleich GmbH, ein.
Innerhalb Deutschlands zücken demnach gut 51 Prozent bevorzugt eine Karte, um an der Ladenkasse zu bezahlen: Rund 30 Prozent nutzen die Girocard, die landläufig oft noch EC-Karte genannt wird, 12 Prozent zahlen mit einer Debitkarte von Visa oder Mastercard, bei der die Einkaufssumme unmittelbar nach der Zahlung vom Konto abgebucht wird. Eine echte Kreditkarte ist im Inland für gut 9 Prozent der Befragten das beliebteste Zahlungsmittel.
Im Ausland ist Kartenzahlung noch häufiger als in Deutschland das favorisierte Bezahlverfahren: Innerhalb des Euroraums gilt dies für fast 55 Prozent der Befragten, außerhalb des Euroraums sind es der Umfrage zufolge etwas mehr als 56 Prozent.
(dmk)
Künstliche Intelligenz
Warum Spieler bei Steam in vielen Ländern nicht mehr mit PayPal bezahlen können
Seit etwa Anfang Juli mehren sich Berichte von Nutzern, die bei Steam nicht mehr mit PayPal bezahlen können. Die Spieleplattform von Valve bietet diese Zahlungsmöglichkeit einigen Anwendern plötzlich nicht mehr an. Eine Erklärung blieb Steam zunächst schuldig, aber jetzt liefert Valve eine Begründung für den Rausschmiss von PayPal. In vielen Ländern haben mit PayPal verbundene Banken demnach die Zahlungsprozesse von Steam nicht mehr verarbeitet, sodass die Spieleplattform PayPal dort entfernt hat.
Eine Begründung der Banken oder seitens PayPal, warum Steam vielerorts nicht mehr bedient wird, fehlt bislang. Es ist ein Zusammenhang mit dem Streit von Valve und Mastercard über gesperrte Steam-Spiele zu vermuten. Denn ebenfalls im Juli hat Steam Sex-Spiele auf Druck von Bezahldienstleistern rausgeschmissen, wobei Mastercard bestreitet, Valve zum Löschen zahlreicher fragwürdiger Porno-Spiele aufgefordert zu haben. Laut Valve habe sich Mastercard zwar nicht direkt gemeldet, aber Partnerbanken und Zahlungsdienstleister von Mastercard hätten Kontakt aufgenommen.
PayPal in vielen Ländern offiziell keine Option
Ähnlich ist es nun auch bei PayPal. Zunächst gab es zahlreiche Meldungen bei Reddit, dass PayPal als Zahlungsmöglichkeit nicht verfügbar ist. Einige Anwender vermuteten temporäre Probleme technischer Art, doch nach rund einem Monat ist PayPal in vielen Ländern immer noch keine Option bei Steam. Jetzt hat die Spieleplattform Kunden darauf hingewiesen, dass PayPal in ihren Ländern derzeit nicht angeboten wird. Gleichzeitig hat Valve die Support-Seiten Steams um eine entsprechende Erklärung ergänzt.
„Anfang Juli 2025 teilte PayPal Valve mit, dass die für Zahlungen in bestimmten Währungen zuständige Bank die Verarbeitung aller Steam-bezogenen Transaktionen umgehend einstellt. Dies betrifft Steam-Käufe über PayPal in anderen Währungen als EUR, CAD, GBP, JPY, AUD und USD“, heißt es beim englischsprachigen Steam-Support. Kunden, die in Euro, britischen Pfund, japanischen Yen oder kanadischen, australischen oder US-Dollar zahlen, können PayPal also weiterhin verwenden.
Auch europäische Nutzer ohne Euro betroffen
„Wir hoffen, PayPal zukünftig als Option für diese Währungen anbieten zu können, der genaue Zeitplan ist jedoch noch ungewiss“, schreibt Steam weiter. „Wir prüfen außerdem, für betroffene Kunden zusätzliche Zahlungsmethoden auf Steam hinzuzufügen.“ Als Alternativen verweist Valve auf andere Zahlungsmethoden oder das Steam-Wallet, dessen Guthaben sich anderweitig aufladen lässt.
Im deutschsprachigen Steam-Support fehlt dieser Hinweis noch, aber hierzulande sind Euro-Zahler auch nicht betroffen. Allerdings gibt es auch europäische Nutzer mit dem PayPal-Problem. Denn bei Reddit beschweren sich nicht nur Anwender aus Ländern wie Mexiko oder den Philippinen, sondern auch aus Norwegen. Das Land verwendet den Euro bekanntlich nicht und setzt weiterhin auf norwegische Kronen.
Erwachsenenspiele gefallen auch Banken nicht
Auf Nachfrage von Rockpapershotgun erklärte Valve, dass die mit PayPal verbundenen Banken die Zahlungsprozesse Steams aufgrund des auf der Spieleplattform angebotenen Contents nicht mehr verarbeiten und verweist auf den Streit mit Mastercard. „In diesem Fall entschied eine der PayPal-Akquirerbanken, keine Steam-Transaktionen mehr abzuwickeln, wodurch PayPal für eine Reihe von Währungen von Steam abgeschnitten wurde“, fügte ein Valve-Sprecher hinzu.
Lesen Sie auch
Also besteht letztlich doch ein Zusammenhang zu den Spielen für Erwachsene, die Steam kürzlich von der Plattform geworfen hat. Ob die entsprechenden Banken Steam-Zahlungen wieder reaktivieren, nachdem die fragwürdigen Sex-Spiele entfernt wurden, ist derzeit offen.
(fds)
-
Datenschutz & Sicherheitvor 2 Monaten
Geschichten aus dem DSC-Beirat: Einreisebeschränkungen und Zugriffsschranken
-
Apps & Mobile Entwicklungvor 2 Monaten
Metal Gear Solid Δ: Snake Eater: Ein Multiplayer-Modus für Fans von Versteckenspielen
-
Online Marketing & SEOvor 2 Monaten
TikTok trackt CO₂ von Ads – und Mitarbeitende intern mit Ratings
-
Digital Business & Startupsvor 1 Monat
10.000 Euro Tickets? Kann man machen – aber nur mit diesem Trick
-
UX/UI & Webdesignvor 2 Monaten
Philip Bürli › PAGE online
-
Digital Business & Startupsvor 2 Monaten
80 % günstiger dank KI – Startup vereinfacht Klinikstudien: Pitchdeck hier
-
Social Mediavor 2 Monaten
Aktuelle Trends, Studien und Statistiken
-
Apps & Mobile Entwicklungvor 2 Monaten
Patentstreit: Western Digital muss 1 US-Dollar Schadenersatz zahlen