#Security #Schadcode

Sehr scher zu entdecken: LLMs verstecken Schadcode in harmlosen Dateien

https://www.linux-magazin.de/news/forscher-enthuellen-neue-angriffstechnik-durch-versteckten-schadcode/

Interesse an KI, aber wenig Zeit für Recherchen? Dann abonniere den wöchentlichen Newsletter des Linux-Magazins "KI, kommentiert" unter https://www.linux-magazin.de/subscribe Die wichtigsten News der Woche plus Hintergrund und Kommentar.

Forscher enthüllen neue Angriffstechnik durch versteckten Schadcode

Die Abwehr von Schadcode konzentriert sich heute darauf, Hintertüren im Code zu entdecken. Forscher des Berlin Institute for the Foundations of Learning and Data (BIFOLD), der TU Berlin und des CISPA Helmholtz Center for Information Security, konnten nun zeigen, dass es auch möglich ist, mit großen Sprachmodellen eine bösartige Nutzlast in harmlose Tarn-Daten wie der Dokumentation oder Konfigurationsfiles zu verstecken. Frühere Arbeiten hatten sich darauf konzentriert, Hintertüren innerhalb der Software selbst aufzuspüren und zu entschärfen, beispielsweise durch Programmanalyse, Netzwerküberwachung oder mithilfe von Entwurfsprinzipien. Ebenso haben sich frühere Angreifer darauf konzentriert, bösartigen Code durch Verschleierung (Obfuscation) schwer analysierbar zu machen. Die Autoren der vorliegenden Studie argumentieren nun, dass diese Perspektive zu eng gefasst ist und Verstecke außerhalb der Software, einschließlich in der Dokumentation und den Build-Skripten, übersieht. Inspiriert von Fortschritten in der Steganografie befürchten sie, dass Hintertüren in Daten versteckt sein könnten, denen in der Sicherheitsforschung bisher wenig Aufmerksamkeit geschenkt wurde. Um das zu demonstrieren, nahmen sie die Perspektive der Angreifer ein und untersuchten, wie sich mithilfe großer Sprachmodelle (LLMs) Nutzdaten in verschiedene Trägermedien einbetten lassen. Im Gegensatz zur Steganografie muss die Dekodierung jedoch einen geringen Fußabdruck aufweisen, um eine Entdeckung zu vermeiden. Die Forscher verwendeten daher kleine Dekodierungsroutinen, die den Schadcode ohne Zugriff auf das LLM wiederherstellen. Die Dekoder bestehen nur aus ganz wenigen Zeilen Perl-, Python- oder Shell-Code. Die Daten, in die der Schadcode eingebettet wird, erscheinen vollkommen plausibel und natürlich. Der Angriff vollzieht sich dann in einem zweistufigen Prozess, der einen Encoder umfasst, der für die Einbettung von Schadcode in scheinbar harmlose Dokumente zuständig ist, sowie einen Decoder, der den ursprünglichen Code in der Umgebung des Opfers rekonstruiert. Im Gegensatz zu bestehenden Arbeiten zur Steganografie führen die Forscher eine erhebliche Asymmetrie zwischen Kodierung und Dekodierung ein. Der Kodierungsschritt läuft während der Vorbereitung auf dem System des Angreifers ab und kann Kontextinformationen sowie ein LLM voll ausschöpfen, um die Eigenschaften des Trägermediums zu modellieren. Der Dekodierer wiederum rekonstruiert die Nutzlast aus der Trägerdatei und ist als minimale Routine ohne Zugriff auf das LLM implementiert. Die Analyse zeigt, dass ein wirksamer Schutz vor dieser Bedrohung alles andere als einfach ist. Wie bei der herkömmlichen Malware-Analyse ist die Modellierung von Decodern und verschlüsselten Nutzdaten im Nachhinein einfach, doch die Erkennung bisher unbekannter Angriffe bleibt eine enorme Herausforderung. Die Studienautoren vertreten daher die Ansicht, dass der Schutz vor Angriffen auf die Lieferkette früher ansetzen muss, und zwar durch eine sorgfältigere Überprüfung der Mitwirkenden und durch die Aufrechterhaltung einer klaren Verantwortlichkeit für die von ihnen vorgenommenen Änderungen. Dies stellt Open-Source-Projekte, die auf offenen Mitwirkungsmodellen basieren, vor erhebliche Herausforderungen. Gleichzeitig stellt diese Offenheit jedoch eine zentrale Schwachstelle dar, sodass ein besserer Schutz langfristig unvermeidlich ist. Die vorliegende Studie soll zu einem gesteigerten Bewusstsein beitragen und weitere Forschungen zu Abwehrmaßnahmen fördern.

Linux-Magazin
#Microsoft muss patchen: Die #Markdown-Unterstützung im aufgeblähten #Notepad hat eine #Sicherheitslücke verursacht, über die Angreifer #Schadcode einschleusen könnten. https://winfuture.de/news,156776.html?utm_source=Mastodon&utm_medium=ManualStatus&utm_campaign=SocialMedia
Microsoft muss patchen: aufgeblähtes Notepad wird zu Sicherheitsrisiko

Microsoft baut früher sehr einfach gestalteten Editor Notepad derzeit mit neuen Funktionen immer weiter aus. Die Integration der Unterstützung für den Umgang mit Markdown-Inhalten sorgte nun dafür, dass eine Sicherheitslücke entstand, die Microsoft patchen musste.

WinFuture.de
Oha, Vorsicht alle, die hierüber paywalled Links "ins Netz befreien"!

#Schadcode

RE: https://infosec.exchange/@iampytest1/115902693235671566

Riot Games deckt kritische Motherboard-Schwachstelle auf

Die Lücke erlaubt es Angreifern mit spezieller Hardware, unerkannt Schadcode zu implementieren – selbst wenn die vorgesehenen Sicherheitsmechanismen aktiviert sind.

https://www.all-about-security.de/riot-games-deckt-kritische-motherboard-schwachstelle-auf/

#motherboard #schadcode #IOMMU #DMA #preboot

Riot Games deckt kritische Motherboard-Schwachstelle auf

Riot Games identifiziert Schwachstelle im Pre-Boot-DMA-Schutz moderner Motherboards. Vanguard fordert Nutzer betroffener Systeme zu Firmware-Updates auf.

All About Security Das Online-Magazin zu Cybersecurity (Cybersicherheit). Ransomware, Phishing, IT-Sicherheit, Netzwerksicherheit, KI, Threats, DDoS, Identity & Access, Plattformsicherheit
Kritische Schwachstelle in HPE OneView: Angreifer können ohne Authentifizierung Schadcode ausführen

HPE OneView weist eine kritische Sicherheitslücke auf, die unauthentifizierte Remote-Code-Ausführung ermöglicht. Patches und Hotfixes sind verfügbar – sofortiges Handeln erforderlich.

All About Security Das Online-Magazin zu Cybersecurity (Cybersicherheit). Ransomware, Phishing, IT-Sicherheit, Netzwerksicherheit, KI, Threats, DDoS, Identity & Access, Plattformsicherheit

Nutzer der #Microsoft-Entwicklungsumgebung #VisualStudioCode stehen erneut im Visier von Kriminellen. Einmal mehr versuchen diese, #Schadcode über #Erweiterungen für die IDE auf die #Rechner der Entwickler zu schleusen.

https://winfuture.de/news,155548.html

Microsoft bekommt Malware in VSCode-Erweiterungen nicht in den Griff

Nutzer der Microsoft-Entwicklungsumgebung Visual Studio Code stehen erneut im Visier von Kriminellen. Einmal mehr versuchen diese, Schadcode über Erweiterungen für die IDE auf die Rechner der Entwickler zu schleusen.

WinFuture.de

Kritische Lücke im Sneeit Framework: Angreifer führen Schadcode auf WordPress-Sites aus

Website-Betreiber sollten unverzüglich folgende Maßnahmen ergreifen:

Sofortiges Update - Firewall-Schutz: Nutzer der Wordfence-Firewall erhielten bereits am 23. Juni 2025 (Premium/Care/Response) beziehungsweise am 23. Juli 2025 (kostenlose Version) entsprechende Schutzregeln.

https://www.all-about-security.de/kritische-luecke-im-sneeit-framework-angreifer-fuehren-schadcode-auf-wordpress-sites-aus/

#wordpress #schadcode #firewall #itsecurity #security

Kritische Lücke im Sneeit Framework: Angreifer führen Schadcode auf WordPress-Sites aus

Angriffswelle auf WordPress-Plugin rollt seit Ende November

All About Security Das Online-Magazin zu Cybersecurity (Cybersicherheit). Ransomware, Phishing, IT-Sicherheit, Netzwerksicherheit, KI, Threats, DDoS, Identity & Access, Plattformsicherheit
7-Zip: Angreifer schleusen Schadcode ein | heise online
https://heise.de/-11085645 #Packprogramm #7Zip #Sicherheitslücke #Schadcode

Interessanter Artikel in der Zeit zu #LLMs und versteckte Erstellung von #Schadcode. Leider ist die Artikelüberschrift, mal wieder, heischend und missverständlich.
#China-Kritik = gefährlicher Code
Im Text steht dann:
„US-Modelle haben ähnliche Probleme.
Das zeigt sich auch bei den großen US-Chatbots: Ihnen wurden ebenfalls politisch und sozial erwünschte und weniger erwünschte Antworten vorgegeben. Die Entwickler kämpften mit rassistischen und sexistischen Verzerrungen in den Antworten genauso wie mit unerwünschten Gewaltdarstellungen. Diese entstehen, weil sie Teil der Trainingsdaten sind. Das Internet ist nun einmal voller Rassismus, Sexismus und Gewalt.“

@evawolfangel