Datenschutz & Sicherheit
Google zieht Millionen Geräte aus IPIDEA-Residential-Proxy-Netz
Residential Proxies verteilen Netzwerkverkehr von Kunden auf Geräte, die bei Internetprovidern in den Endkundenbereichen stehen. Darüber leiten vielfach Cyberkriminelle ihre Daten, um ihre Herkunft zu verschleiern. Nun ist Googles Threat Intelligence Team ein empfindlicher Schlag gegen das als bislang größte Residential-Proxy-Netzwerk IPIDEA gelungen.
Weiterlesen nach der Anzeige
Einerseits hat Google zusammen mit Partnern Domains vom Netz genommen, die zur Steuerung von Geräten und Proxy-Traffic dadurch genutzt wurden. Andererseits haben die IT-Forscher technische Informationen zu Software-Development-Kits (SDKs) und damit entwickelter Proxy-Software für das IPIDEA-Netz an Plattformanbieter, Strafverfolger und Forschungseinrichtungen weitergereicht, um ein Bewusstsein bei allen potenziell Betroffenen zu schaffen.
Die SDKs werden etwa Entwicklern über mehrere Mobil- und Desktop-Plattformen angeboten und dienen dazu, Geräte von Nutzerinnen und Nutzern heimlich dem IPIDEA-Netzwerk hinzuzufügen. Das gemeinsame Vorgehen gegen diese SDK hilft, die Weiterverbreitung des Netzwerks einzudämmen. Auf zertifizierten Android-Geräten hat Google zudem die Sicherheitsmechanismen nachgeschärft. Google Play Protect soll seitdem User warnen und die Apps entfernen, die das IPIDEA-SDK enthalten – und ihre künftige Installation unterbinden.
Begehrte Rsidential-Proxy-Adressen
IP-Adressen aus Ländern wie den USA, Kanada und Europa seien besonders begehrt, erklärt Google in der Analyse. Die Proxy-Software sei entweder auf den Geräten vorinstalliert oder komme mit trojanisierten App-Versionen auf die Smartphones, führt Google weiter aus. Einige Nutzerinnen und Nutzer könnten sich solche Software sogar willentlich installieren, angelockt von dem Versprechen, ihre verfügbare Bandbreite zu monetarisieren. Sind die Geräte erst einmal im Residential-Proxy-Netzwerk angemeldet, verkaufen die Betreiber Zugriff darauf an ihre Kunden.
Die Betreiber solcher Proxy-Netze betonen oft die Privatsphäre und freie Meinungsäußerung als Nutzen der Residential Proxies. Googles Untersuchungen zeigten jedoch, dass diese Netze zu einem überragenden Teil von bösartigen Akteuren genutzt werden. IPIDEA hat Bekanntheit dafür erlangt, mehrere Botnetze zu beherbergen. Das SDK spielt demnach eine Schlüsselrolle dabei, Geräte den Botnetzen hinzuzufügen. Das betreffe das Badbox-2.0-Botnetz, das Aisuru-Botnetz und das Kimwolf-Botnet sowie weitere.
Google hat IPIDEA-Nutzung zudem zum Ausführen von Spionage und zum Verüben von Verbrechen durch Bedrohungsakteure beobachtet. Allein in einem siebentägigen Zeitraum im Januar hat Google mehr als 550 Cybergangs verfolgen können, die mit den IPIDEA-Exit-Knoten ihre Aktivitäten zu verschleiern versuchten. Darunter waren Gruppierungen aus China, Iran, Nordkorea und Russland. Sie haben damit unbefugt auf Security-as-a-Service-(SaaS)-Umgebungen und On-Premises-Infrastruktur von Opfern zugegriffen und Passwort-Spraying-Attacken gestartet.
Bei der Untersuchung haben Googles IT-Sicherheitsforscher 3075 ausführbare Windows-Dateien gefunden sowie mehr als 600 Android-Apps, die Verweise auf die Tier-1-Domains des Command-and-Control-Netzwerkes enthalten. Die mobilen Apps hatten zu einem großen Teil normale Funktionen von Tools, Spielen oder Inhaltsanzeigen, nutzten jedoch die IPIDEA-SDKs und aktivierten das Proxy-Verhalten zur Monetarisierung. Die Analyse schließt noch mit einigen Indizien für Infektionen (Indicators of Compromise, IOCs), mit denen Interessierte ihre Systeme auf möglichen Befall prüfen können.
Weiterlesen nach der Anzeige
Im Jahr 2024 warnte etwa der Identitätsverwaltungsdienstleister Okta davor, dass es zu vermehrten Credential-Stuffing-Angriffen kam. Diese gingen ebenfalls von Residential Proxies aus.
(dmk)
Datenschutz & Sicherheit
Samsung-Computer: Probleme vermeintlich nach Windows-Updates
Die Installation der Windows-Updates zum Februar-Patchday von Microsoft oder neuere Fassungen führt auf einigen Samsung-Geräten zu gravierenden Nebenwirkungen, haben Nutzer und Nutzerinnen Microsoft berichtet. Die Rechner können dann nicht mehr auf ihr C:-Laufwerk zugreifen. Die Windows-Updates sind jedoch dieses Mal nicht daran schuld.
Weiterlesen nach der Anzeige
In den Windows-Release-Health-Notizen führen Microsofts Entwickler das Problem genauer aus. Nutzer und Nutzerinnen könnten auf die Fehlermeldung „C:\ is not accessible – Access denied“ („C:\ ist nicht zugreifbar – Zugriff verweigert“) stoßen, was den Zugriff auf Dateien verhindert und den Start einiger Anwendungen wie Outlook, Office-Apps, Webbrowser, Systemwerkzeuge oder Quick Assist („Windows-Schnellhilfe“) betreffe.
Samsung-App verursacht Probleme
Bei der gemeinsamen Analyse haben Microsoft und Samsung den Übeltäter ausgemacht, es handelt sich um die „Samsung Galaxy Connect“-App. Diese dient zur nahtlosen Verbindung von Samsung-Geräten, etwa mittels „Quick Share“, „Link to Windows“, „Smart View“ (Screen-Mirroring) und Ähnlichem Der zeitliche Zusammenhang scheint zwar mit den März- oder Februar-Updates zusammenzufallen. Die Untersuchungen hätten jedoch ergeben, dass weder kürzliche noch aktuelle Windows-Updates dieses Problem verursachen.
Die Probleme ließen sich demnach auf dem Samsung Galaxy Book 4 und Samsung-Desktop-Rechnern mit Windows 11 24H2 und 25H2 beobachten. Die bislang bekannten Baureihen mit dem Problem umfassen NP750XGJ, NP750XGL, NP754XGJ, NP754XFG, NP754XGK, DM500SGA, DM500TDA, DM500TGA und DM501SGA von Samsung. „Das Problem tritt bei den betroffenen Geräten auf, wenn Benutzer übliche Aktionen ausführen, wie auf Dateien zuzugreifen, Anwendungen zu starten oder administrative Aufgaben zu erledigen“, erklärt Microsoft. Um das Fehlverhalten zu provozieren, seien keine anderen Aktionen nötig. In einigen Fällen können Nutzer aufgrund von fehlerhaften Berechtigungen ihre Rechte nicht erhöhen, keine Updates deinstallieren oder Logdateien einsammeln.
Schnelle Gegenmaßnahme: App aus Microsoft Store geworfen
Microsoft schreibt, dass das Unternehmen die verursachende Samsung-Galaxy-Connect-App temporär aus dem Microsoft Store entfernt habe, um weitere Installationen zu verhindern. Samsung hat zudem eine stabile Vorgängerversion veröffentlicht, um das Auftreten auf weiteren Geräten zu verhindern. Wiederherstellungsmöglichkeiten für bereits betroffene Geräte seien jedoch begrenzt. Samsung evaluiert derzeit Gegenmaßnahmen zusammen mit dem Microsoft-Support. Für konkrete Hilfestellung sollen sich Betroffene jedoch an Samsung wenden.
Weiterlesen nach der Anzeige
Die Problemmeldung von Microsoft ist ungewöhnlich. In den vergangenen Monaten gab es viele Probleme nach der Installation der Windows-Updates zu den Patchdays, die auf mangelhafte Qualitätssicherung schließen ließen. Es ist daher eine unerwartete Wendung, dass das jetzt aufgetauchte Problem gar nicht von den Windows-Updates herrührt.
(dmk)
Datenschutz & Sicherheit
Vernetzte Fabriken im Visier: Cyberangriffe kosten Autobranche Milliarden
Die globale Automobilindustrie steht laut Experten vor einer digitalen Bedrohungslage, die in ihrer Intensität und ihren wirtschaftlichen Folgen neue Dimensionen erreicht hat. Während früher primär klassische IT-Systeme in Büros das Ziel von Hackern waren, rückt demnach nun das Herzstück der Branche in den Fokus: die Produktion.
Weiterlesen nach der Anzeige
Ein aktuelles Weißbuch des in Bergisch Gladbach angesiedelten Center of Automotive Management (CAM), das dieses in Kooperation mit Cisco verfasst hat, verdeutlicht die Entwicklung. Die geschätzten Schadenskosten für den Sektor sind demnach auf über 20 Milliarden US-Dollar angestiegen – eine Verzwanzigfachung gegenüber dem Jahr 2022. Große Namen wie Toyota, Honda, Jaguar Land Rover, Bridgestone oder Thyssenkrupp Automotive mussten bereits schmerzhafte Erfahrungen mit Produktionsausfällen und unterbrochenen Lieferketten machen.
Die Analyse der Angriffsziele durch das CAM offenbart eine merkliche Verschiebung innerhalb des automobilen Ökosystems. Nicht die großen Hersteller, die sogenannten OEMs, stehen an vorderster Front der Cyberattacken, sondern die Zulieferbetriebe. Laut einer im Whitepaper zitierten VicOne-Studie entfallen fast 57 Prozent aller einschlägigen Angriffe auf die Zulieferer.
Händler folgen demnach mit rund 22 Prozent, während die Fahrzeughersteller selbst nur knapp 10 Prozent der direkten Angriffsziele ausmachen. Die Zahlen belegen, dass Cyberkriminelle gezielt das vermeintlich schwächste Glied in der hochgradig vernetzten Wertschöpfungskette suchen. Denn ein Stillstand bei einem spezialisierten Zulieferer kann innerhalb kürzester Zeit ganze Montagebänder bei den Herstellern zum Erliegen bringen.
IT und OT verschmelzen zum Einfallstor
Dass die Attacken mittlerweile so effektiv sind, liegt an der fortschreitenden Verschmelzung von Informationstechnik (IT) und Operation Technology (OT). Moderne Fabriken sind hochgradig digitalisiert: Cloud-Plattformen, KI-gestützte Steuerungen und vernetzte Robotik bilden ein engmaschiges Netz. Professionelle Ransomware-Gruppen und staatlich gestützte Akteure nutzen diese neuen Angriffspfade, um von der Bürokommunikation bis tief in die Steuerungslogik einzelner Maschinen vorzudringen.
CAM-Direktor Stefan Bratzel warnt davor, dass Produktionsstopps heute pro Tag Schäden im zweistelligen Millionenbereich verursachen könnten. Damit sei Cybersecurity von einem reinen IT-Thema zu einer existenziellen Frage der Betriebssicherheit geworden.
In einer begleitenden Umfrage unter Branchenvertretern identifizierten die Verfasser die größten Schmerzpunkte. Ganz oben auf der Liste stehen die Sicherheit in der Cloud sowie Risiken durch Remote-Arbeit, dicht gefolgt von klassischen Ransomware- und Malware-Attacken.
Weiterlesen nach der Anzeige
Aber auch neuere Bedrohungsfelder wie KI-basierte Angriffe und Schwachstellen in den vernetzten Fahrzeugen selbst machen den Entscheidern zunehmend Sorgen. Erschwerend kommt dazu, dass viele Werke noch immer einen Mix aus modernster Technik und veralteten Bestandsanlagen nutzen. Diese heterogenen Landschaften sind oft schwer zu segmentieren und bieten zahlreiche Einfallstore.
Neue Standards als Managementaufgabe
Neben den technologischen Hürden bremsen der Analyse zufolge strukturelle Probleme die Abwehrbemühungen. Es mangele an Fachkräften im speziellen Bereich der OT-Security, ist dem Weißbuch zu entnehmen. Zudem fehlten oft klare Rollenmodelle für die Verantwortlichkeiten in der Produktion. Gleichzeitig wachse der Druck durch regulatorische Vorgaben auf nationaler und internationaler Ebene.
Cybersicherheit wird laut den Fachleuten damit endgültig zur Managementaufgabe, die technisches Know-how mit juristischer und strategischer Weitsicht vereinen muss. Thorsten Rosendahl von Ciscos Security-Einheit Talos unterstreicht, ein ganzheitlicher Ansatz sei überlebenswichtig. Dieser dürfe keine Trennung mehr zwischen Büro-IT und Werkshalle zulassen.
Um Unternehmen eine Orientierung in diesem Feld zu bieten, stellt das Whitepaper das sogenannte 4C-Modell vor. Dieser Bewertungsrahmen betrachtet Cybersecurity als strategisches Mittel und gliedert sich in die Bereiche Kompetenzen, Kooperationen, Kultur und Strategie. Es geht dabei nicht nur um den Einsatz der neuesten Firewall. Vielmehr steht die Frage im Zentrum, ob das Personal über die richtigen Fähigkeiten verfügt, wie sicher die Partner angebunden sind und ob eine echte Sicherheitskultur in der Organisation gelebt wird. Die Autoren heben hervor: Nur durch dieses Zusammenspiel lasse sich eine nachhaltige Cyber-Resilienz aufbauen, die den Wirtschaftsstandort und seine industrielle Wertschöpfung langfristig absichere.
(nie)
Datenschutz & Sicherheit
Windows 11 mit Hotpatch: Update außer der Reihe
Microsoft hat ein Update außer der Reihe für Windows-11-Clients insbesondere in Enterprise-Umgebungen herausgegeben. Es ist für Maschinen gedacht, die Hotpatching aktiviert haben.
Weiterlesen nach der Anzeige
Im Message-Center der Windows-Release-Health-Notizen erklärt Microsoft, dass das Update Sicherheitslücken im Management-Tool des Routing-and-Remote-Access-Services (RRAS) korrigiert, das Angreifern bei Verbindungen verwundbarer Clients auf bösartige Server das Einschmuggeln und Ausführen von Schadcode ermöglicht. Es handelt sich um eine Sammlung aus drei Schwachstellen (CVE-2026-25172, CVE-2026-25173 und CVE-2026-26111). Der Hotpatch KB5084597 vom Freitag dieser Woche hievt die Windows-Builds auf die Nummern 26200.7982 respektive 26100.7982, es betrifft also Windows 11 25H2 und 24H2.
Die Aktualisierung außer der Reihe ist lediglich für Windows-11-Geräte nötig, die Hotpatching aktiviert haben und für die Fernverwaltung von Servern eingesetzt werden, führt Microsoft weiter aus. Übliche Desktop-Clients bedürfen daher keiner weiteren Aktion.
Ungeplanter Hotfix enthält Korrekturen aus dem März
Der Hotfix außer der Reihe ist kumulativ und umfasst auch die Fehlerkorrekturen, die Microsoft in den Windows-Updates zum März-Patchday in dieser Woche veröffentlicht hat. Microsoft betont, dass das Update automatisch auf Windows-11-Geräte der Versionen 25H2 und 24H2 verteilt wird, die Hotpatches aktiviert haben und mit Windows Autopatch verwaltet werden. Da Microsoft Hotpatches für Windows 11 mit Windows Autopatch seit Mitte vergangenen Jahres als Standardkonfiguration vorsieht, dürften einige Maschinen davon betroffen sein. Die Aktualisierungen werden durch das Hotpatching auch ohne Neustart wirksam. Wer weder Hotpatches einsetzt noch das RRAS-Verwaltungstool, muss nichts unternehmen, führen die Entwickler weiter aus.
In den drei CVE-Einträgen erklärt Microsoft, dass die Hotpatches erneut veröffentlicht wurden, um die vollständige Abdeckung aller betroffenen Szenarien sicherzustellen. Kunden rät Microsoft dort, die aktualisierten Updates anzuwenden, um den vollen Schutz sicherzustellen.
(dmk)
-
Künstliche Intelligenzvor 3 MonatenSchnelles Boot statt Bus und Bahn: Was sich von London und New York lernen lässt
-
Social Mediavor 2 WochenCommunity Management und Zielgruppen-Analyse: Die besten Insights aus Blog und Podcast
-
Social Mediavor 1 MonatCommunity Management zwischen Reichweite und Verantwortung
-
Künstliche Intelligenzvor 4 Wochen
Top 10: Die beste kabellose Überwachungskamera im Test – Akku, WLAN, LTE & Solar
-
Social Mediavor 3 MonatenDie meistgehörten Gastfolgen 2025 im Feed & Fudder Podcast – Social Media, Recruiting und Karriere-Insights
-
UX/UI & Webdesignvor 2 MonatenEindrucksvolle neue Identity für White Ribbon › PAGE online
-
Künstliche Intelligenzvor 2 MonatenAumovio: neue Displaykonzepte und Zentralrechner mit NXP‑Prozessor
-
Künstliche Intelligenzvor 3 MonatenÜber 220 m³ Fläche: Neuer Satellit von AST SpaceMobile ist noch größer
