IT-News KW29/2026: Sandworm ClickFix, Cloudflare BGP, snap-confine
Die Woche zum 25. Juli bringt erneute ClickFix-Angriffe durch Sandworm, gleich drei Cloudflare-Infrastruktur-Updates, eine Local-Root-Lücke in Ubuntus snap-confine und den Passkey-Start bei GMX und Web.de.
Deep Dive: ClickFix als bevorzugter Angriffsvektor
Sandworm nutzt ClickFix für gezielte Malware-Verteilung
Die russische Sandworm-Gruppe setzt ClickFix-Sozialtechnik ein, um in gezielten Angriffen Schadsoftware zu verteilen. Opfer werden durch gefälschte Fehlermeldungen und CAPTCHA-Prompts zur Ausführung von PowerShell-Befehlen verleitet. Ukraines CERT warnte vor der Kampagne.
Steam-Foren als ClickFix-Vektor: 8.000 PCs infiziert
Cyberkriminelle missbrauchen Steam-Diskussionsforen für ClickFix-Angriffe. Gefälschte Lösungsvorschläge verleiten Nutzer zum Ausführen von PowerShell-Befehlen, die einen XMRig-Cryptominer installieren und eine Defender-Ausnahme einrichten.
Beide Fälle folgen demselben Muster: Der Angreifer bringt das Opfer dazu, den Befehl selbst einzufügen und auszuführen. Kein Exploit, keine Schwachstelle — deshalb greift auch kein Patch. Was hilft, ist die Erklärung im Team, dass eine Website niemals einen Grund hat, PowerShell-Befehle zum Kopieren anzubieten.
Deep Dive: Cloudflare-Infrastruktur-Updates
BGP ORIGIN: ~70% der Pfade manipuliert
Cloudflare-Forscher haben festgestellt, dass ~70% der BGP-Pfade ihr ORIGIN-Attribut durch Transit-Provider umgeschrieben werden, um Traffic-Vorteile zu erlangen. Die Studie argumentiert für Deprecation von ORIGIN in der Route-Auswahl — ein relevantes Thema für Netzbetreiber und Hosting-Provider.
Cache Response Rules: Set-Cookie/Cache-Control am Edge überschreiben
Eine neue Funktion erlaubt es, Set-Cookie- und Cache-Control-Header der Origin am Edge zu überschreiben. Praktisch für Anwendungen, deren Cache-Verhalten sich nicht am Ursprung korrigieren lässt.
Internal DNS: Authoritative + Recursive für private Netzwerke
Cloudflares Internal DNS ist allgemein verfügbar: autoritatives und rekursives DNS für private Netze, integriert mit Zero Trust. Wer internes DNS bisher selbst betreibt, bekommt hier eine Alternative — mit der bekannten Kehrseite, dass die interne Namensauflösung damit bei einem externen Anbieter liegt.
Digest: Weitere wichtige Nachrichten
Sicherheit
- Ubuntu: Root über snap-confine: Eine Race Condition in snap-confine erlaubt jedem lokalen Benutzer Root-Rechte auf Standardinstallationen von Ubuntu Desktop 24.04, 25.10 und 26.04 (CVE-2026-8933, CVSS 7,8). Ironie der Ursache: Die Lücke entstand durch eine Härtungsmaßnahme — den Wechsel von setuid-root auf ein Capabilities-Modell. Qualys beschreibt den Exploit über ein FUSE-Dateisystem und Symlinks. Snapd aktualisieren.
- GitLab RCE PoC publiziert: Funktionierender Proof-of-Concept für eine Remote Code Execution — relevant für alle, die GitLab selbst hosten.
- GitHub Dependabot Cooldown: Dependabot wartet jetzt standardmäßig 3 Tage mit Version-Update-PRs, um Maintainer Zeit zu geben und Supply-Chain-Angriffe zu verlangsamen.
- GitHub Bug Bounty Reorganisation: Fokus auf hoch-impact Schwachstellen, verbesserte Researcher-Erfahrung, neues VIP-Programm.
Netzwerk & Hardware
- NetBird v0.75 Desktop App: Das WireGuard-basierte Mesh-Netzwerk-Tool erhält eine komplett neue Desktop-App auf Wails3/React-Basis mit MDM-Richtlinien-Enforcement und Lokalisierung in 10 Sprachen.
Enterprise IT
- GMX und Web.de schalten Passkeys frei: Seit 23. Juli steht der passwortlose Login rund 38 Millionen Nutzern in Deutschland, Österreich und der Schweiz offen — ohne Warteliste, kostenlos. Das bisherige Passwort funktioniert parallel weiter. Ein Passkey ist an die Domain gebunden und läuft auf gefälschten Login-Seiten schlicht ins Leere, was Phishing gegen diese Konten deutlich erschwert. heise ordnet den Schritt ein.
Zusammengestellt am 25. Juli 2026. Quellen: The Hacker News, BleepingComputer, Cloudflare Blog, GitHub Blog, Qualys, GMX Newsroom, heise.de.