Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Eine neue Mitteilung der Huntress Cybersecurity-Firma hat sich auf die Alarme gewendet: Angreifer nutzen drei neu gemeldete Fehler in Microsoft Defender, um Privilegien in engagierten Teams zu skalieren. Die Schwachstellen, bekannt durch den alias BlueHammer, RedSun und UnDefense, wurden als Null-Tage von einem Forscher veröffentlicht, der als Chaotic Eclipse (auch als Nightmare-Eclipse bezeichnet) bezeichnet wird, in Protest, wie Microsoft in seiner Ansicht den Outreach-Prozess verwaltet.
Von den drei Versagen, BlueHammer und RedSun erlauben Privilegien vom System selbst zu erhöhen, die es in der Praxis erleichtert, einen Eindringling mit anfänglichem Zugang zu einer tieferen Kontrolle über das Gerät zu gewinnen. Stattdessen, UnDefense ist entworfen, um einen Service-denial Zustand zu verursachen, die die Definitionen-Updates blockieren kann, ein Vektor, der Endpunkte ohne aktuelle Verteidigung gegen Malware verlässt. Microsoft hat BlueHammer in dieser Woche Patch Dienstag Updates und Sicherheitszahlen als CVE-2026-33825 aber zum Zeitpunkt des Schreibens dieses Textes bleiben RedSun und UnDefend ohne formalen Patch.

Huntress veröffentlicht in Netzwerken und in seinen Analysen, dass er die aktive Ausbeutung der drei Schwachstellen beobachtet hat. Nach Angaben des Unternehmens wurde BlueHammer bereits seit dem 10. April 2026 in Angriffen eingesetzt, und am 16. April gab es öffentliche Konzepte, die den Einsatz von RedSun und UnDefense zeigen. Die Betreiber, die Forscher erklären, nicht nur automatisierte Exploits: Sie führten typische Hand-on-Keyboard-Aufgaben, d.h. manuelle und gerichtete Aktivitäten nach dem ersten Zugriff durch. Unter den gefundenen Befehlen sind Privilegien und Anmeldeinformationen Konsultationen wie Whoami / priv, cmdkey / Liste und Netzgruppe, klare Zeichen, dass der Angreifer erforscht und bereitet den Boden für spätere Bewegungen.
Was diese Episode mehr beunruhigend macht, ist die Kombination von mehreren Faktoren: öffentliche Offenlegung durch den Forscher, die Existenz von Exploits und Konzepttests in Umlauf, und Bestätigung der realen Nutzung durch bösartige Akteure. Dies hat Huntress dazu gezwungen, in der betroffenen Organisation Eindämmungsmaßnahmen zu ergreifen, um zu verhindern, dass die Angreifer ihren Zugang vertiefen oder sich seitlich innerhalb des Netzes bewegen.
Während Microsoft bereits BlueHammer in seinem monatlichen Patch korrigiert hat, ist es wichtig, dass Sicherheitsteams das geschlossene Risiko nicht berücksichtigen, bis alle Fehler gemildert sind. Microsoft veröffentlicht seine Updates und Anleitungen durch das Security Response Center ( Microsoft Security Update Guide) und die entsprechenden Bulletins sollten dort überprüft werden. Die NIST-Verwundbarkeitsdatenbank beim Eintrag steht zur öffentlichen Referenz der mit BlueHammer verbundenen Kennung zur Verfügung. CVE-2026-33825.

In solchen Situationen, über die Anwendung von Patches, wenn verfügbar, umfassen praktische Empfehlungen die Stärkung der Endpunkte-Überwachung und ungewöhnliche Aktivitätserkennungsmechanismen, die Anwendung des Prinzips des geringeren Privilegs in Konten und Dienstleistungen, und die Überprüfung von Sicherheitsprotokollen, um Befehle und Indikatormuster von Exploration oder Exfiltration zu identifizieren. Microsofts Dokumentation zum Schutz und Management von Microsoft Defender bietet zusätzliche Anleitungen zu Konfiguration und guten Praktiken ( offizielle Dokumentation von Defender)
Die jüngsten Ereignisse zeigen einen problematischen Trend: die Spannung zwischen Forschern, die die Zero-Day-Explosion veröffentlichen und das temporäre Fenster, das von Organisationen zur Parkung und Minderung überlassen wird. Medienabdeckung und Antwortteams kontaktieren häufig Lieferanten; in diesem Fall The Hacker News Er berichtete über die Situation und sagte, er hatte Kommentare von Microsoft gesucht. Bis zur Aktualisierung dieser Anmerkung wird erwartet, dass die offizielle Antwort den Zustand der Minderung für RedSun und UnDefend verdeutlicht.
Für Manager und Sicherheitsbeamte ist der Schlüssel nun, schnell und vorsichtig zu handeln: die verfügbaren Korrekturen zu installieren, Telemetrie zu verschärfen, um verdächtige Befehle zu erkennen und, wenn sie Kompromisse erkennen, betroffene Systeme zu segmentieren und zu isolieren, um Auswirkungen zu begrenzen. Die Ereignisse wie diese erinnern sich daran, dass die Sicherheitslösungen so stark sind wie die Geschwindigkeit, mit der die Patches angewendet werden, und die Qualität der menschlichen Überwachung, die sie begleitet.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Florida, Iowa, Montana und Nebraska sue TP-Link Systeme für Sicherheit und Quelle von Routern
Am 6. Oktober erhob vier Staatsanwalt Beschwerde gegen TP- Link Systems in US-Staatsgerichten - zusätzlich zu einer früheren Texas-Gesetzgebung - für Geschäftspraktiken im Zusam...

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...