
Android-Update behebt 200 Schwachstellen, darunter kritische Wi-Fi-RCE
Die Android-Updates vom September 2026 schließen 200 Schwachstellen; Forscher melden außerdem 119.000 gefälschte Shop-Domains und bösartige Browser-Erweiterungen.
Googles Android-Sicherheitsupdate vom September 2026 behebt 200 Schwachstellen, darunter einen kritischen Wi-Fi-bezogenen Fehler mit der Kennung CVE-2026-28662, der Remote-Code-Ausführung ohne Nutzerinteraktion ermöglichen könnte. Adam Boynton, Enterprise Strategy Manager bei Jamf, sagte, die Wi-Fi-Speicherkorruptions-Schwachstelle sei die besorgniserregendste in der Liste, weil ein Angreifer damit Code aus der Ferne ausführen, Privilegien eskalieren und die Kontrolle über ein nicht gepatchtes Gerät übernehmen könnte. Das Update sollte so schnell wie möglich an alle Android-Geräte in einer Organisation verteilt werden, um dieses Risiko zu schließen.
Im Browser-Bereich fanden Forscher von Socket vier bösartige Erweiterungen für Google Chrome und Mozilla Firefox, die auf Nutzer von Axiom Trade und Padre abzielen. Die Erweiterungen sind J7Tracker (Chrome), VREO (Chrome und Firefox) und Orbit Tracker (Firefox). Die ersten drei teilen ein byte-identisches Sammelmodul, das automatisch authentifizierte Nutzerinformationen, Wallet-Bundle-Daten, Firebase-Zugriffstoken und Anwendungszustand abruft und dann an vom Angreifer kontrollierte Vercel-Deployments sendet. Die vierte Erweiterung verwendet einen anderen Collector, zielt aber auf dieselben Daten ab und enthält Artefakte von J7Tracker. Derselbe Chrome-Herausgeber wurde mit zwei früheren Erweiterungen namens GhostApe und GhostApe Color in Verbindung gebracht, die das MockApe-Handels-Add-on nachahmten. Google hat Chrome außerdem auf einen zweiwöchigen Hauptveröffentlichungszyklus mit wöchentlichen Sicherheitsupdates umgestellt. Das Unternehmen sagte, die LLM-unterstützte Schwachstellensuche habe die Menge der gefundenen und behobenen Fehler erhöht, und der schnellere Rhythmus solle die Patch-Lücke verringern – die Zeit zwischen einem öffentlichen Fix und dem tatsächlichen Erhalt durch Endnutzer.
Eine weitere Untersuchung von Netby deckte DoppelCart auf, eine gefälschte E-Commerce-Operation mit mehr als 119.000 Domains. Die gefälschten Shops ahmen 44.182 verschiedene echte Marken nach, indem sie Produktkataloge, Beschreibungen, Branding und Bilder kopieren und manchmal Assets direkt von den Servern des echten Unternehmens laden. Jeder Klon unterbietet die Preise der echten Marke und veröffentlicht die Support-Adresse der Marke erneut, sodass Opfer, denen etwas in Rechnung gestellt wird, sich beim echten Unternehmen beschweren statt beim Betrugsshop. Die Shops existieren, um Zahlungskartendaten von Käufern zu stehlen, die glauben, bei einem vertrauenswürdigen Händler zu kaufen.
Hunt.io berichtete, dass ein chinesischsprachiger Akteur Anthropic Claude Code, Alibaba Qwen und DeepSeek zusammen mit einem KI-Orchestrierungsframework namens SecFlow genutzt hat, um Eindringlinge gegen Regierungs- und Finanzsysteme in Afghanistan, Thailand, Taiwan und den Vereinigten Staaten zu automatisieren. Der Angreifer nutzte bekannte Schwachstellen aus, darunter Shellshock, Spring4Shell, Ghostcat, Shiro-Deserialisierung, Log4Shell, Grafana- und Nexus-Pfadtraversierungen sowie einen Nacos-Authentifizierungs-Bypass. Nach der Ausnutzung setzte der Akteur Webshells ein, die über eine Funktion namens GLUTTON generiert wurden, und nutzte sie dann für Aufklärung, Privilegieneskalation, Credential-Diebstahl und die Bereitstellung einer Go-basierten Backdoor namens SecBox. Das britische National Cyber Security Center warnte separat, dass Shadow AI – die Nutzung nicht genehmigter KI-Tools durch Mitarbeiter – sensible Unternehmensdaten offenlegen und das Risiko von Datenlecks, Verlust geistigen Eigentums und regulatorischem Versagen erhöhen kann.
Microsoft bringt Alterserkennungs-APIs namens Windows Age API in Windows 11, mit denen Apps feststellen können, ob ein Nutzer ein Kind, Jugendlicher oder Erwachsener ist, ohne das genaue Geburtsdatum preiszugeben. Das Unternehmen sagte, dies helfe Entwicklern, Schutzmaßnahmen von Anfang an zu integrieren, anstatt den Schutz Familien App für App überlassen zu müssen. In einem weiteren Betrugsmuster meldete Gen Digital eine Phantom-Deal-Betrugskampagne, bei der Angreifer sich als Führungskräfte ausgaben und Rechtsteams dazu brachten, M&A-Gespräche auf WhatsApp und persönliche E-Mail zu verlagern. Die Angreifer verwendeten gefälschte Übernahmedokumente, die im Wesentlichen derselben Struktur folgten und juristische Sprache wiederverwendeten, Vertraulichkeit auferlegten und einen kurzen Zeitraum zwischen dem NDA-Datum und der angeblichen öffentlichen Ankündigung schufen, alles um internationale Überweisungen einzuleiten.
Mehrere Vorfälle diese Woche betrafen Phishing und Account-Übernahme. Trezor, ein Hersteller von Krypto-Hardware-Wallets, warnte Kunden, nachdem sein E-Mail-Anbieter Brevo kompromittiert wurde. Der Vorfall betraf 120 Brevo-Konten, darunter das von Trezor, und legte etwa 347.000 E-Mail-Adressen aus der Opt-in-Newsletter-Datenbank des Unternehmens offen. Angreifer nutzten das kompromittierte Konto, um eine Phishing-E-Mail mit dem Titel „Critical Security Alert: STM32 Entropy Vulnerability“ zu versenden, die einen Link zu einer gefälschten App enthielt, die Nutzer aufforderte, ihre Wallet-Backup-Phrase einzugeben. Trezor sperrte das Brevo-Konto und die bösartige Domain wurde abgeschaltet. In Singapur wurden zwei Männer im Alter von 25 und 47 Jahren wegen eines Singpass-Kompromittierungsschemas verhaftet. Sie arbeiteten in einem Mobiltelefongeschäft und boten angeblich Hilfe beim Aktualisieren der mit ihrem Singpass-Konto verknüpften Telefonnummer an, nutzten dann die Gelegenheit, um ohne Wissen der Kunden LiquidPay-Konten zu erstellen. Mehr als 170 Singapur-Bürger und ausländische Arbeitskräfte hatten ihre Singpass-Konten mit der Aktivität verknüpft, und diese betrügerischen Konten wurden genutzt, um über 160 weitere LiquidPay-Konten zu registrieren. Das US-Justizministerium kündigte die Auslieferung von Sergei Anatolyevich Filimonov an, einem 36-jährigen russischen Staatsangehörigen, der beschuldigt wird, gefälschte Banking-Login-Seiten betrieben und Datenbanken mit mehr als 5.000 gestohlenen Login-Daten für Bankkonto-Übernahmebetrug unterhalten zu haben.
Daten der Shadowserver Foundation zeigen, dass mehr als 33.800 exponierte Plex-Server weiterhin anfällig für kürzlich offengelegte Schwachstellen sind, ein Rückgang von 37.467 am 5. September 2026, wobei fast 20.000 davon in Nordamerika stehen. Der DFIR Report beschrieb eine Angriffskette, bei der EtherRAT über einen bösartigen MSI-Installer installiert wurde, der als Sysinternals-Tool getarnt war. Dieselbe Kampagne lieferte TukTuk, ein KI-generiertes Malware-Framework, das die Arweave-Blockchain als Dead-Drop-Resolver nutzt, und die Remote-Management-Software GoTo Resolve. Der Angreifer führte dann Kerberoasting und Credential-Erkennung durch, bewegte sich lateral zu Servern und Domänencontrollern, exfiltrierte Daten und setzte die Ransomware The Gentlemen ein. CISA veröffentlichte einen aktualisierten Insider Threat Mitigation Guide, der hybrides Arbeiten, KI-basierte Manipulation, Zugriffskontrolle und Besucherüberprüfung behandelt. In einem separaten Fall wurde James Strahler II, 37, aus Columbus, zu 15 Jahren Gefängnis verurteilt, weil er mehr als 24 KI-Plattformen nutzte, um nicht einvernehmliche explizite Bilder zu erstellen und Opfer mit Gewaltdrohungen einzuschüchtern.
Über alle diese Berichte hinweg ist der gemeinsame Nenner, dass schwache Randbereiche, nicht gepatchte Systeme und übermäßig vertrauenswürdiger Zugriff Angreifern einen Weg hinein boten. Für Website-Betreiber und IT-Teams besteht die praktische Antwort in diszipliniertem Patchen, sorgfältiger Prüfung von Drittanbieter-Tools und kontinuierlicher Überwachung. Ein sicherheitsorientierter IT- und Beratungsservice wie AEU-I kann die Patch-Management- und Überwachungsdisziplin bereitstellen, die diese jüngsten Vorfälle als notwendig erweisen, ohne dass ein internes Sicherheitsteam erforderlich ist.
So schützen Sie sich
- Aktualisieren Sie Ihr Android-Telefon oder -Tablet, sobald das neue Sicherheitsupdate verfügbar ist.
- Bevor Sie eine Browser-Erweiterung installieren, prüfen Sie, wer sie erstellt hat, und installieren Sie nur Erweiterungen von Entwicklern, denen Sie vertrauen.
- Überprüfen Sie die Webadresse jedes Online-Shops, bevor Sie Zahlungsdaten eingeben, und achten Sie auf Tippfehler oder ungewöhnliche Domain-Endungen.
- Wenn Sie eine E-Mail auffordert, eine App herunterzuladen oder eine geheime Wiederherstellungsphrase einzugeben, klicken Sie auf keinen Link und teilen Sie diese Phrase nicht.
- Verwenden Sie für jedes Konto ein einzigartiges Passwort und aktivieren Sie die Zwei-Faktor-Authentifizierung, wo immer sie angeboten wird.
Schwachstellen & Lösungen
- CVE-2026-28662 A critical Wi-Fi-related memory corruption flaw fixed in the September 2026 Android security update that could allow remote code execution without user interaction. Lösung & Details ansehen →
Begriffe Erklärt
- remote code execution (RCE) Eine Sicherheitsschwäche, die es einem Angreifer ermöglicht, eigene Befehle auf einem Gerät auszuführen, ohne dass der Besitzer davon weiß.
- phishing Ein Betrug, bei dem Angreifer vorgeben, ein vertrauenswürdiges Unternehmen oder eine Person zu sein, um Sie dazu zu bringen, Passwörter oder andere private Informationen preiszugeben.
- patch gap Die Zeitspanne zwischen der Entdeckung einer Sicherheitslücke und der Veröffentlichung eines Fixes durch die Softwarehersteller, das Nutzer installieren können.
- session token Eine kleine digitale Information, mit der eine Website sich merkt, dass Sie angemeldet sind; wird sie gestohlen, kann jemand Ihr Konto übernehmen.
- ransomware Bösartige Software, die Ihre Dateien sperrt oder verschlüsselt und eine Zahlung verlangt, um sie wieder freizugeben.
- shadow AI Mitarbeiter, die KI-Tools nutzen, die ihr Unternehmen nicht genehmigt oder abgesichert hat.