Eine Datenschutzverletzung bei einem IT-Dienstleister im Gesundheitswesen legt 3,4 Millionen Patientenakten offen, mit China in Verbindung stehende Hacker setzen drei neuartige Implantate gegen die südamerikanische Telekommunikationsinfrastruktur ein, Wikipedia wird von einem sich selbst verbreitenden JavaScript-Wurm getroffen und eine mehrstufige Malware-Kampagne schleust über dateilose Ausführung drei RAT-Nutzlasten ein. Hier erfahren Sie alles, was Sie heute wissen müssen.
TriZetto Provider Solutions, ein Cognizant gehörendes IT-Unternehmen im Gesundheitswesen, hat eine Datenschutzverletzung bekannt gegeben, von der 3.433.965 Personen betroffen sind. Der unbefugte Zugriff dauerte fast ein Jahr an — von November 2024 bis Oktober 2025.
Der Angriff richtete sich gegen ein Webportal, das zur Überprüfung des Versicherungsanspruchs genutzt wird. Zu den kompromittierten Daten gehören:
| Datum | Ereignis |
|---|---|
| 19. November 2024 | Der unbefugte Zugriff beginnt |
| 2. Oktober 2025 | Verdächtige Aktivitäten werden erkannt |
| 9. Dezember 2025 | Betroffene Leistungserbringer werden benachrichtigt |
| Februar 2026 | Die Benachrichtigung der Kunden beginnt |
| 6. März 2026 | Eine Meldung an die Generalstaatsanwaltschaft von Maine bestätigt 3,4 Millionen Betroffene |
Die Verweildauer von 11 Monaten bis zur Erkennung ist alarmierend, bei Datenschutzverletzungen im Gesundheitswesen jedoch leider keine Seltenheit. TriZetto bietet betroffenen Personen über Kroll eine zwölfmonatige kostenlose Kreditüberwachung an. Die Offenlegung von Sozialversicherungsnummern und Medicare-Kennungen birgt jedoch ein langfristiges Risiko für Identitätsdiebstahl. Keine Ransomware-Gruppe hat sich zu dem Angriff bekannt.
Cisco Talos hat eine mit China in Verbindung stehende APT-Gruppe namens UAT-9244 identifiziert, die Telekommunikationsanbieter in Südamerika systematisch mit drei bislang undokumentierten Malware-Familien kompromittiert.
| Implantat | Zielplattform | Fähigkeiten |
|---|---|---|
| TernDoor | Windows | DLL-Sideloading über wsprint.exe, Prozessmanipulation über einen eingebetteten Kernel-Treiber, C2-Kommunikation |
| PeerTime (angrypeer) | Linux | Backdoor-Zugriff, Dateioperationen, Systemaufklärung |
| BruteEntry | Netzwerk-Edge-Geräte | Persistenz auf Edge-Geräten, Abfangen des Netzwerkverkehrs |
UAT-9244 steht in enger Verbindung mit FamousSparrow, das taktische Überschneidungen mit Salt Typhoon aufweist — jener mit China verbundenen Gruppe, die für Angriffe auf Telekommunikationsanbieter weltweit berüchtigt ist. TernDoor ist eine Variante von CrowDoor/SparrowDoor mit neuen Befehlscodes und einem eingebetteten Windows-Treiber zur Prozesssteuerung.
Wichtige technische Details:
-u-Schalter zur vollständigen Entfernung aller ArtefakteTelekommunikationsanbieter sind hochwertige Ziele für Spionage — die Kontrolle über Kommunikationsinfrastruktur ermöglicht potenziell den Zugriff auf Anrufdatensätze, SMS-Inhalte und den Internetverkehr ganzer Bevölkerungen. Diese Kampagne verdeutlicht Chinas anhaltendes strategisches Interesse an der digitalen Infrastruktur Lateinamerikas.
Ein sich selbst verbreitender JavaScript-Wurm breitete sich im Meta-Wiki von Wikipedia aus, veränderte Benutzerskripte und beschädigte Seiten, bevor Techniker ihn eindämmen konnten.
Der Angriff nutzte die JavaScript-Anpassungsfunktionen von Wikipedia aus — insbesondere die Skripte MediaWiki:Common.js und User:<username>/common.js, die in den Browsern von Redakteuren ausgeführt werden:
User:Ololoshka562/test.js) wurde Berichten zufolge im März 2024 in die russischsprachige Wikipedia hochgeladencommon.js jedes angemeldeten Redakteurs wurde mit einem Ladeprogramm für das bösartige Skript überschriebenMediaWiki:Common.js verändert, wodurch alle Redakteure betroffen warenWikimedia-Techniker schränkten die Bearbeitung in allen Projekten vorübergehend ein, während sie den Vorfall untersuchten und die Änderungen rückgängig machten. Der Vorfall zeigt, wie vom Benutzer anpassbares JavaScript auf kollaborativen Plattformen zum Angriffsvektor werden kann — insbesondere wenn privilegierte Konten nicht vertrauenswürdigen Code ausführen.
Jede Plattform, die das Hochladen von JavaScript durch Benutzer erlaubt, ist ähnlichen Risiken ausgesetzt. Unternehmen sollten Content-Security-Policy-(CSP)-Header implementieren, die Ausführungskontexte von Skripten einschränken und privilegierte Konten zusätzlich davor schützen, nicht vertrauenswürdigen Code auszuführen.
Forscher von Securonix haben eine ausgeklügelte Malware-Kampagne mit dem Codenamen VOID#GEIST aufgedeckt, die XWorm, AsyncRAT und Xeno RAT über eine vollständig dateilose Ausführungskette einschleust.
| Stufe | Technik | Zweck |
|---|---|---|
| 1 | Verschleiertes Batch-Skript über Phishing | Erstzugriff, Anzeige einer Köder-PDF |
| 2 | Bereitstellung eines zweiten Batch-Skripts | Orchestrierungsebene |
| 3 | Bereitstellung einer legitimen Python-Laufzeitumgebung | Portabilität, Missbrauch einer vertrauenswürdigen Binärdatei |
| 4 | Entschlüsselung von verschlüsseltem Shellcode | Vorbereitung der Nutzlast |
| 5 | Early-Bird-APC-Injektion in explorer.exe | Ausführung des RAT im Arbeitsspeicher |
Ein ghanaischer Staatsbürger hat sich schuldig bekannt, an einem riesigen Betrugsring beteiligt gewesen zu sein, der durch Business-Email-Compromise-Angriffe (BEC) und Liebesbetrug mehr als 100 Millionen US-Dollar von Opfern in den Vereinigten Staaten erbeutete.
Der Fall verdeutlicht das industrielle Ausmaß von BEC-Operationen und deren anhaltende Wirksamkeit trotz jahrelanger Sensibilisierungskampagnen. Die wichtigsten Erkenntnisse:
Die KI-gestützte Suche von Bing von Microsoft bewarb gefälschte OpenClaw-GitHub-Repositorys, die Benutzer zur Ausführung von Befehlen anwiesen, durch die Informationsdiebe und Proxy-Malware installiert wurden.
Dieser Vorfall ist besonders besorgniserregend, weil er zeigt, wie KI-generierte Suchzusammenfassungen manipuliert werden können, um bösartige Inhalte mit einem Anschein von Autorität zu bewerben:
Überprüfen Sie Software-Repositorys immer über offizielle Projektwebsites und nicht über Suchergebnisse. Prüfen Sie das Erstellungsdatum des Repositorys, die Anzahl der Sterne und den Verlauf der Mitwirkenden. Vergewissern Sie sich außerdem, dass die URLs mit der offiziellen Dokumentation übereinstimmen, bevor Sie Installationsbefehle ausführen.
| Bedrohung | Akteur | Schweregrad | Erforderliche Maßnahme |
|---|---|---|---|
| TriZetto-Datenschutzverletzung im Gesundheitswesen | Unbekannt | 🔴 Kritisch | Sicherheit von Dienstleistern im Gesundheitswesen prüfen und auf Identitätsdiebstahl überwachen |
| Telekommunikationsangriffe durch UAT-9244 | Mit China verbunden | 🔴 Kritisch | Server aktualisieren und nach TernDoor/PeerTime/BruteEntry suchen |
| Wikipedia-JS-Wurm | Unbekannt | 🟠 Hoch | CSP implementieren und die Ausführung privilegierter Skripte einschränken |
| Dreifacher RAT von VOID#GEIST | Cyberkriminelle | 🔴 Kritisch | Auf dateilose Angriffe überwachen und den Missbrauch von TryCloudflare blockieren |
| 100-Millionen-Dollar-BEC-Betrugsring | Organisierte Kriminalität | 🟠 Hoch | BEC-Sensibilisierung und Zahlungsüberprüfung stärken |
| Gefälschte Repositorys über Bing-KI | Cyberkriminelle | 🟠 Hoch | Softwarequellen überprüfen und Entwickler schulen |
Die automatisierten Sicherheitsscans von KENSAI erkennen Schwachstellen, Fehlkonfigurationen und Kompromittierungsindikatoren auf Ihrer gesamten Angriffsfläche — bevor Angreifer sie ausnutzen.
Kostenlosen Sicherheitsscan startenBleiben Sie wachsam. Bleiben Sie geschützt.
🗡️ KENSAI Threat-Intelligence-Team
🛡️ Ist Ihre Website sicher?
Entdecken Sie Schwachstellen, bevor Angreifer es tun.
Ihre Website kostenlos scannen →