senn-techsenn-tech
Zurück zu den News
IT-News
Kalenderwoche 2026-W292026-07-25

IT-News KW29/2026: Sandworm ClickFix, Cloudflare BGP, snap-confine

Die Woche zum 25. Juli bringt erneute ClickFix-Angriffe durch Sandworm, gleich drei Cloudflare-Infrastruktur-Updates, eine Local-Root-Lücke in Ubuntus snap-confine und den Passkey-Start bei GMX und Web.de.

Deep Dive: ClickFix als bevorzugter Angriffsvektor

Sandworm nutzt ClickFix für gezielte Malware-Verteilung

Die russische Sandworm-Gruppe setzt ClickFix-Sozialtechnik ein, um in gezielten Angriffen Schadsoftware zu verteilen. Opfer werden durch gefälschte Fehlermeldungen und CAPTCHA-Prompts zur Ausführung von PowerShell-Befehlen verleitet. Ukraines CERT warnte vor der Kampagne.

Steam-Foren als ClickFix-Vektor: 8.000 PCs infiziert

Cyberkriminelle missbrauchen Steam-Diskussionsforen für ClickFix-Angriffe. Gefälschte Lösungsvorschläge verleiten Nutzer zum Ausführen von PowerShell-Befehlen, die einen XMRig-Cryptominer installieren und eine Defender-Ausnahme einrichten.

Beide Fälle folgen demselben Muster: Der Angreifer bringt das Opfer dazu, den Befehl selbst einzufügen und auszuführen. Kein Exploit, keine Schwachstelle — deshalb greift auch kein Patch. Was hilft, ist die Erklärung im Team, dass eine Website niemals einen Grund hat, PowerShell-Befehle zum Kopieren anzubieten.


Deep Dive: Cloudflare-Infrastruktur-Updates

BGP ORIGIN: ~70% der Pfade manipuliert

Cloudflare-Forscher haben festgestellt, dass ~70% der BGP-Pfade ihr ORIGIN-Attribut durch Transit-Provider umgeschrieben werden, um Traffic-Vorteile zu erlangen. Die Studie argumentiert für Deprecation von ORIGIN in der Route-Auswahl — ein relevantes Thema für Netzbetreiber und Hosting-Provider.

Cache Response Rules: Set-Cookie/Cache-Control am Edge überschreiben

Eine neue Funktion erlaubt es, Set-Cookie- und Cache-Control-Header der Origin am Edge zu überschreiben. Praktisch für Anwendungen, deren Cache-Verhalten sich nicht am Ursprung korrigieren lässt.

Internal DNS: Authoritative + Recursive für private Netzwerke

Cloudflares Internal DNS ist allgemein verfügbar: autoritatives und rekursives DNS für private Netze, integriert mit Zero Trust. Wer internes DNS bisher selbst betreibt, bekommt hier eine Alternative — mit der bekannten Kehrseite, dass die interne Namensauflösung damit bei einem externen Anbieter liegt.


Digest: Weitere wichtige Nachrichten

Sicherheit

  • Ubuntu: Root über snap-confine: Eine Race Condition in snap-confine erlaubt jedem lokalen Benutzer Root-Rechte auf Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 (CVE-2026-8933, CVSS 7,8). Ironie der Ursache: Die Lücke entstand durch eine Härtungsmaßnahme — den Wechsel von setuid-root auf ein Capabilities-Modell. Qualys beschreibt den Exploit über ein FUSE-Dateisystem und Symlinks. Snapd aktualisieren.
  • GitLab RCE PoC publiziert: Funktionierender Proof-of-Concept für eine Remote Code Execution — relevant für alle, die GitLab selbst hosten.
  • GitHub Dependabot Cooldown: Dependabot wartet jetzt standardmäßig 3 Tage mit Version-Update-PRs, um Maintainer Zeit zu geben und Supply-Chain-Angriffe zu verlangsamen.
  • GitHub Bug Bounty Reorganisation: Fokus auf hoch-impact Schwachstellen, verbesserte Researcher-Erfahrung, neues VIP-Programm.

Netzwerk & Hardware

  • NetBird v0.75 Desktop App: Das WireGuard-basierte Mesh-Netzwerk-Tool erhält eine komplett neue Desktop-App auf Wails3/React-Basis mit MDM-Richtlinien-Enforcement und Lokalisierung in 10 Sprachen.

Enterprise IT

  • GMX und Web.de schalten Passkeys frei: Seit 23. Juli steht der passwortlose Login rund 38 Millionen Nutzern in Deutschland, Österreich und der Schweiz offen — ohne Warteliste, kostenlos. Das bisherige Passwort funktioniert parallel weiter. Ein Passkey ist an die Domain gebunden und läuft auf gefälschten Login-Seiten schlicht ins Leere, was Phishing gegen diese Konten deutlich erschwert. heise ordnet den Schritt ein.

Zusammengestellt am 25. Juli 2026. Quellen: The Hacker News, BleepingComputer, Cloudflare Blog, GitHub Blog, Qualys, GMX Newsroom, heise.de.