Der Angriff auf die Berliner Senatsverwaltungen
Hinweis: Stand dieses Artikels ist der 12. September 2026. Die forensische Auswertung ist nicht abgeschlossen, insbesondere Angaben zu Umfang und Inhalt der abgeflossenen Daten sind vorläufig. ...
Hinweis: Stand dieses Artikels ist der 12. September 2026. Die forensische Auswertung ist nicht abgeschlossen, insbesondere Angaben zu Umfang und Inhalt der abgeflossenen Daten sind vorläufig. ...
HTML-E-Mails sind seit vielen Jahren wenn nicht sogar bereits Jahrzehnten Standard. Damit Newsletter, Rechnungen oder andere Nachrichten nicht ausschließlich aus einfachem Text bestehen, unterstützen E-Mail-Clients neben HTML auch Teile von CSS. Gleichzeitig dürfen Absender natürlich nicht beliebigen aktiven Code im Kontext des E-Mail-Clients ausführen. ...
Veröffentlicht wurde die Technik am 18. Dezember 2023 von Timo Longin, Senior Security Consultant bei SEC Consult in Wien, gemeinsam mit dem dortigen Vulnerability Lab. Der Name SMTP Smuggling ist an HTTP Request Smuggling angelehnt, und die Analogie trägt: Dort entsteht der Angriff aus einer Uneinigkeit zwischen Frontend und Backend darüber, wo ein HTTP-Request endet – über Content-Length gegen Transfer-Encoding. Hier entsteht er aus einer Uneinigkeit zwischen zwei MTAs darüber, wo die Nutzdaten einer SMTP-Transaktion enden. ...
Denial of Inventory: Der Warenkorb als Angriffsvektor Ein Onlineshop kann technisch einwandfrei laufen – stabile Server, niedrige Latenz, keine Häufung von Fehlern und trotzdem keine Umsätze mehr erzielen, weil gefragte Artikel systemseitig als „nicht verfügbar" ausgewiesen werden, obwohl physisch Bestand vorhanden ist. Verantwortlich dafür kann eine Angriffsklasse sein, die sich nicht gegen die Infrastruktur richtet, sondern gegen die Geschäftslogik der Anwendung oder Online Shops. In der Praxis wird sie häufig pauschal als „DDoS auf Applikationsebene" bezeichnet. Diese Einordnung ist unpräzise und führt bei der Verteidigung in die falsche Richtung. ...
Einleitung Wer in den letzten Monaten über „DMARC 2.0“ gestolpert ist, sollte den Begriff mit Vorsicht verwenden: Einen neuen DNS-Record mit v=DMARC2 gibt es nicht. Was in der Community unter dem Arbeitstitel DMARCbis lief, ist seit Mai 2026 offiziell. Veröffentlicht wurden gleich drei Dokumente: ...
Der Vorfall, bei dem das Node.js-Paket Axios kompromittiert wurde, zeigt deutlich, welche Relevanz und Auswirkungen Supply-Chain-Angriffe haben können. In diesem Beitrag werden wir den Vorfall genauer untersuchen. ...
Die Datenschutz-Grundverordnung (DSGVO) ist eines der ambitioniertesten Datenschutzgesetze. Sie gibt Bürgern umfassende Rechte über ihre eigenen Daten und fordert Unternehmen zu Transparenz. Doch wie bei jedem mächtigen Werkzeug gibt es auch eine Kehrseite: Genau die Mechanismen, die Daten eigentlich schützen sollen, lassen sich unter bestimmten Umständen als Angriffsvektor missbrauchen. Im Zentrum steht dabei das Auskunftsrecht nach Art. 15 DSGVO – ein Recht, das eigentlich dafür gedacht ist, dass Betroffene erfahren, welche Daten ein Unternehmen über sie gespeichert hat. In den Händen eines Angreifers wird dieses Recht jedoch zum Werkzeug für Identitätsdiebstahl und Social Engineering. ...
Im Januar 2024 überwies ein Mitarbeiter des britischen Ingenieurbüros Arup rund 25 Millionen US-Dollar an Betrüger. Er hatte zuvor an einem Videocall teilgenommen, in dem mehrere Kollegen und der CFO des Unternehmens anwesend waren. Keine dieser Personen war echt – alles waren Deepfakes. Nur ein Jahr später, im März 2025, verlor ein Unternehmen in Singapur auf nahezu identische Weise knapp 500.000 US-Dollar. ...
Security- und Awareness-Schulungen für Mitarbeiter sind mittlerweile weit verbreitet und werden durch verschiedene Standards (ISO 27001, TISAX etc.) sowie gesetzliche Vorgaben gefordert. Die NIS-2-Richtlinie (EU 2022/2555) fordert dies ebenfalls, geht allerdings einen entscheidenden Schritt weiter und verlangt, dass auch Geschäftsleiter in den Themen Cybersicherheitsrisiken und Risikomanagementpraktiken geschult werden müssen. Auch wenn herkömmliche Awareness-Schulungen die Geschäftsleitung einbeziehen, werden diese speziellen Themen oft nicht abgedeckt. ...
In der modernen Cybersicherheitslandschaft sind die raffiniertesten Angriffe oft nicht die technisch komplexesten, sondern jene, die den Mensch am geschicktesten ausnutzen. Pretexting – eine Form des Social Engineering, bei der Angreifer eine falsche Identität oder ein erfundenes Szenario verwenden, um die Zielperson zu einer bestimmten Handlung zu bewegen – ist ein Paradebeispiel dafür. Diese Angriffe sind besonders tückisch, denn sie bauen auf einer scheinbar harmlosen Grundlage auf: Open Source Intelligence (OSINT). Angreifer investieren oft Tage, Wochen oder sogar Monate, um öffentlich zugängliche Informationen über ihre Ziele zu sammeln, bevor sie überhaupt den ersten Kontakt herstellen. In diesem Artikel werfen wir einen detaillierten Blick darauf, wie Angreifer OSINT nutzen, welche Quellen ihnen zur Verfügung stehen und wie aus harmlosen, öffentlichen Daten ein hochgradig überzeugender und gefährlicher Pretexting-Angriff entsteht. ...