[{"data":1,"prerenderedAt":817},["ShallowReactive",2],{"post-de-der-grosste-angriff-auf-die-npm-lieferkette":3,"related-de-der-grosste-angriff-auf-die-npm-lieferkette":394},{"id":4,"title":5,"author":6,"body":7,"category":364,"date":365,"description":366,"draft":367,"extension":368,"faq":369,"image":379,"imageAlt":380,"lang":381,"legacyUrl":382,"meta":383,"navigation":384,"path":385,"readingTime":386,"seo":387,"sitemap":388,"stem":389,"tags":390,"translation":392,"updated":380,"__hash__":393},"insightsDe\u002Fde\u002Finsights\u002Fder-grosste-angriff-auf-die-npm-lieferkette.md","Der größte Angriff auf die NPM Lieferkette","blacklens.io Team",{"type":8,"value":9,"toc":354},"minimark",[10,15,61,65,72,77,80,86,89,95,98,193,207,211,251,255,278,282,289,325,329,348],[11,12,14],"h3",{"id":13},"einleitung-größter-npm-lieferkettenangriff-in-der-geschichte","Einleitung: Größter NPM-Lieferkettenangriff in der Geschichte",[16,17,18,19,23,24,27,28,32,33,36,37,40,41,44,45,52,53,56,57,60],"p",{},"Im September 2025 erschütterte ein Supply-Chain-Angriff die Open-Source-Welt: ",[20,21,22],"strong",{},"18 weit verbreitete NPM-Pakete"," – zusammen über ",[20,25,26],{},"2 Milliarden Downloads pro Woche"," – wurden durch Schadcode kompromittiert. Ein",[29,30,31],"em",{},"e Maintainer","in (Nutzername ",[29,34,35],{},"“qix”",") fiel auf eine Phishing-E-Mail herein, wodurch Angreifer Zugang zum NPM-Account erhielten und neue, manipulierte Paketversionen veröffentlichten. Die Schadsoftware zielte ",[20,38,39],{},"speziell auf Krypto-Transaktionen"," ab: Sie nistete sich im Browser ein, überwachte Web3-Aktivitäten, manipulierte Wallet-Interaktionen und änderte unbemerkt Zieladressen, um Transaktionen an Angreifer-Wallets umzuleiten. Glücklicherweise wurde der Angriff ",[20,42,43],{},"schnell entdeckt und eingedämmt",", sodass der unmittelbare finanzielle Schaden gering blieb – Berichten zufolge erbeuteten die Angreifer nur ein paar Cent in Kryptowährung. Doch Experten warnen, dass ein ähnlicher Vorfall mit einem aggressiveren Payload (etwa Spionage oder Ransomware) weitaus verheerendere Folgen für tausende Unternehmen hätte",[46,47,51],"a",{"href":48,"rel":49},"https:\u002F\u002Fkrebsonsecurity.com\u002F2025\u002F09\u002F18-popular-code-packages-hacked-rigged-to-steal-crypto\u002F#:~:text=software%20today%2C%20after%20a%20developer,difficult%20to%20detect%20and%20restrain",[50],"nofollow","KrebsOnSecurity",". ",[20,54,55],{},"Software-Lieferkettenangriffe"," wie dieser nehmen rasant zu: Gartner prognostiziert, dass bis 2025 ",[20,58,59],{},"45 % der Unternehmen weltweit"," einen solchen Angriff erlebt haben werden (dreimal so viele wie 2021). Für Entscheider*innen in der IT-Security ist dies ein Weckruf, die Risiken in der eigenen Software-Lieferkette dringend auf den Prüfstand zu stellen.",[11,62,64],{"id":63},"so-prüfen-sie-ob-ihr-unternehmen-betroffen-ist","So prüfen Sie, ob Ihr Unternehmen betroffen ist",[16,66,67,68,71],{},"Unternehmen, die NPM-Pakete nutzen, sollten ",[20,69,70],{},"umgehend kontrollieren",", ob kompromittierte Versionen eingebunden wurden.",[73,74,76],"h5",{"id":75},"codebasis-durchsuchen","Codebasis durchsuchen",[16,78,79],{},"Mit folgendem Befehl können Sie gezielt nach den Schadcode-Artefakten (_0x112fa8) in JavaScript-Dateien suchen:",[16,81,82],{},[83,84,85],"code",{},"rg -uu --max-columns=80 --glob '*.js' _0x112fa8",[16,87,88],{},"Falls Treffer vorliegen, ist höchste Vorsicht geboten – die entsprechenden Komponenten sollten sofort entfernt oder aktualisiert werden.",[73,90,92],{"id":91},"konkret-betroffene-paketversionen",[20,93,94],{},"Konkret betroffene Paketversionen",[16,96,97],{},"Nach aktuellem Stand sind folgende Pakete kompromittiert:",[99,100,101,107,113,118,123,128,133,138,143,148,153,158,163,168,173,178,183,188],"ul",{},[102,103,104],"li",{},[83,105,106],{},"ansi-styles@6.2.2",[102,108,109,112],{},[83,110,111],{},"debug@4.4.2"," (bereits zurückgezogen, Stand 8. Sep, 18:09 CEST)",[102,114,115],{},[83,116,117],{},"chalk@5.6.1",[102,119,120],{},[83,121,122],{},"supports-color@10.2.1",[102,124,125],{},[83,126,127],{},"strip-ansi@7.1.1",[102,129,130],{},[83,131,132],{},"ansi-regex@6.2.1",[102,134,135],{},[83,136,137],{},"wrap-ansi@9.0.1",[102,139,140],{},[83,141,142],{},"color-convert@3.1.1",[102,144,145],{},[83,146,147],{},"color-name@2.0.1",[102,149,150],{},[83,151,152],{},"is-arrayish@0.3.3",[102,154,155],{},[83,156,157],{},"slice-ansi@7.1.1",[102,159,160],{},[83,161,162],{},"color@5.0.1",[102,164,165],{},[83,166,167],{},"color-string@2.1.1",[102,169,170],{},[83,171,172],{},"simple-swizzle@0.2.3",[102,174,175],{},[83,176,177],{},"supports-hyperlinks@4.1.1",[102,179,180],{},[83,181,182],{},"has-ansi@6.0.1",[102,184,185],{},[83,186,187],{},"chalk-template@1.1.1",[102,189,190],{},[83,191,192],{},"backslash@0.2.1",[16,194,195,198,199,202,203,206],{},[20,196,197],{},"Empfehlung:"," Überprüfen Sie Ihre Abhängigkeiten (z. B. mit ",[83,200,201],{},"npm ls"," oder ",[83,204,205],{},"yarn list",") und aktualisieren Sie kompromittierte Pakete sofort auf sichere Versionen.",[11,208,210],{"id":209},"herausforderungen-für-unternehmen-und-cisos","Herausforderungen für Unternehmen und CISOs",[16,212,213,214,217,218,221,222,225,226,229,230,52,235,238,239,242,243,246,247,250],{},"Für ",[20,215,216],{},"CISOs, CIOs und IT-Leitungen"," verdeutlicht dieser Vorfall die erheblichen Herausforderungen beim Management von Open-Source-Abhängigkeiten. Moderne Anwendungen basieren auf unzähligen externen Libraries – selbst ",[20,219,220],{},"vertraute Module können über Nacht zur Gefahr werden",". Die Krux: Man muss nicht nur seinen direkten Software-Lieferanten vertrauen, sondern auch allen deren Zulieferern. Ein einzelnes kompromittiertes Paket kann potenziell ",[20,223,224],{},"hunderte Anwendungen in verschiedensten Unternehmen"," infizieren. Die ",[20,227,228],{},"Erkennung solcher Angriffe"," ist schwierig, da der Schadcode oft geschickt verschleiert ist und herkömmliche Sicherheitsmaßnahmen ihn nicht sofort als Bedrohung erkennen. In diesem NPM-Fall wirkte die Malware nur unter bestimmten Bedingungen (im Browser bei Krypto-Transaktionen), was sie in vielen Umgebungen zunächst unbemerkt ließ",[46,231,234],{"href":232,"rel":233},"https:\u002F\u002Fwww.bleepingcomputer.com\u002Fnews\u002Fsecurity\u002Fhackers-hijack-npm-packages-with-2-billion-weekly-downloads-in-supply-chain-attack\u002F#:~:text=The%20malicious%20code%20only%20impacts,sent%20to%20the%20intended%20address",[50],"BleepingComputer",[20,236,237],{},"Reaktionszeit"," ist kritisch: Zwischen der Veröffentlichung der manipulierten Versionen und ihrer Entdeckung verging kurze Zeit – doch jedes Unternehmen, das in diesem Fenster deployt oder gebaut hat, musste anschließend aufwendig seine Systeme bereinigen. Zwar blieb der finanzielle Direktschaden minimal, aber die ",[20,240,241],{},"Folgekosten"," waren beträchtlich: Weltweit investierten Teams tausende Stunden in Incident Response und Abhilfe, und der Vorfall wird zahlreiche neue Sicherheitsinvestitionen auslösen. Dieser Aufwand und potenzielle Reputationsschäden treffen letztlich die Unternehmen selbst. Die Herausforderung besteht also darin, ",[20,244,245],{},"präventiv"," solche Risiken zu managen und bei einem Vorfall ",[20,248,249],{},"sofort informiert"," zu sein, um Schaden zu begrenzen.",[11,252,254],{"id":253},"wie-blacklensio-unterstützt","Wie blacklens.io unterstützt",[16,256,257,258,261,262,265,266,269,270,273,274,277],{},"Hier setzt ",[20,259,260],{},"blacklens.io"," als umfassende Cybersecurity-Plattform an, um Unternehmen proaktiv gegen derartige Supply-Chain-Gefahren zu wappnen. Blacklens.io bietet ",[20,263,264],{},"ganzheitliches Attack Surface Management",", was bedeutet, dass alle externen IT-Assets und deren Schwachstellen kontinuierlich erfasst und überwacht werden. Dazu zählt auch die ",[20,267,268],{},"Überwachung eingesetzter Technologien und Komponenten"," – wenn z. B. eines Ihrer Web-Assets plötzlich von einer bekannten verwundbaren oder kompromittierten Bibliothek abhängt, kann das frühzeitig erkannt werden. Insbesondere die Funktion ",[29,271,272],{},"Emerging Threat Scanning & Notifications"," warnt Sie in ",[20,275,276],{},"Echtzeit vor neuen Bedrohungen",". Wäre Ihr Unternehmen von dem NPM-Angriff betroffen, würde blacklens.io umgehend über die kompromittierten Pakete informieren und Handlungsempfehlungen liefern.",[11,279,281],{"id":280},"konkrete-mehrwerte-für-ciso-cio-und-co","Konkrete Mehrwerte für CISO, CIO und Co.",[16,283,284,285,288],{},"Ein ",[20,286,287],{},"proaktiver Sicherheitsansatz"," mithilfe von Plattformen wie blacklens.io bietet der IT-Führungsebene greifbare Vorteile:",[99,290,291,297,303,309,319],{},[102,292,293,296],{},[20,294,295],{},"Frühwarnsystem für neue Bedrohungen:"," Sie erfahren sofort von kritischen Vorfällen wie dem NPM-Supply-Chain-Angriff und können umgehend Gegenmaßnahmen einleiten, noch bevor das breite Publikwerden Schaden anrichtet.",[102,298,299,302],{},[20,300,301],{},"Transparenz über Ihre Angriffsfläche:"," Durch kontinuierliches Attack Surface Management wissen Sie genau, welche Assets und Drittkomponenten Sie im Einsatz haben. Das ermöglicht eine schnelle Einschätzung, ob Ihr Unternehmen vom Ausfall oder Kompromittierung einer bestimmten Library betroffen ist.",[102,304,305,308],{},[20,306,307],{},"Reduzierung des Risikos von Kompromittierungen:"," Durch automatisierte Schwachstellen- und Leak-Scans können viele Angriffswege – ob über veraltete Software, Fehlkonfigurationen oder geleakte Zugänge – im Vorfeld geschlossen werden. Dies erschwert Angreifern das Eindringen, selbst wenn irgendwo in der Lieferkette eine Lücke entsteht.",[102,310,311,314,315,318],{},[20,312,313],{},"Effizientes Incident Response:"," Sollte dennoch ein Vorfall eintreten, liefert blacklens.io kontextreiche Informationen (z. B. betroffene Assets, Indicators of Compromise) auf einen Blick. Das ",[20,316,317],{},"spart wertvolle Zeit"," bei der Ursachenanalyse und Eindämmung.",[102,320,321,324],{},[20,322,323],{},"Vertrauensbildung und Compliance:"," Indem Sie zeigen, dass Sie Ihre Lieferkettenrisiken im Griff haben, stärken Sie das Vertrauen von Kunden und Partnern. Viele Branchenstandards und Regulatoren fordern heute ein Supply-Chain Risk Management – blacklens.io unterstützt Sie dabei mit den nötigen Nachweisen und Reports.",[11,326,328],{"id":327},"fazit-und-ausblick","Fazit und Ausblick",[16,330,331,332,335,336,339,340,343,344,347],{},"Der jüngste NPM-Lieferkettenangriff führt eindrücklich vor Augen, dass ",[20,333,334],{},"selbst weit verbreitete Open-Source-Komponenten abrupt zur Bedrohung werden können",". Für Unternehmen bedeutet das: ",[20,337,338],{},"Vorsorge statt Nachsorge",". CISO und IT-Leiter*innen sollten jetzt die Lehren ziehen – von rigoroserer Prüfung und Absicherung der Software-Lieferanten bis hin zur Einführung von Lösungen für kontinuierliches Attack Surface Monitoring. Die Investition in proaktive Sicherheitsplattformen wie blacklens.io zahlt sich aus, indem Risiken früh erkannt und gemindert werden. Angesichts der Prognose rasant zunehmender Supply-Chain-Angriffe ist es entscheidend, heute die Weichen zu stellen. ",[20,341,342],{},"Handeln Sie jetzt",", um Ihre Organisation vor der nächsten Welle von Lieferkettenattacken zu schützen – bevor Angreifer die Schwachstellen Ihrer vertrauensvollen Verbindungen finden. Vertrauen Sie nicht blind, sondern schaffen Sie sich mit den richtigen Tools die nötige ",[20,345,346],{},"Transparenz und Kontrolle"," über Ihre gesamte digitale Lieferkette.",[16,349,350,353],{},[20,351,352],{},"Weitere Informationen:"," Wenn Sie mehr darüber erfahren möchten, wie blacklens.io Ihre Sicherheitsstrategie stärken kann, stehen wir Ihnen gerne beratend zur Seite. Lernen Sie, wie eine umfassende Attack-Surface-Management-Plattform hilft, Vorfälle wie den NPM-Angriff rechtzeitig zu erkennen und effektiv darauf zu reagieren. Denn eines ist sicher: In der heutigen Bedrohungslandschaft gewinnt, wer vorbereitet ist.",{"title":355,"searchDepth":356,"depth":356,"links":357},"",3,[358,359,360,361,362,363],{"id":13,"depth":356,"text":14},{"id":63,"depth":356,"text":64},{"id":209,"depth":356,"text":210},{"id":253,"depth":356,"text":254},{"id":280,"depth":356,"text":281},{"id":327,"depth":356,"text":328},"threat","2025-09-17","Der größte Supply-Chain-Angriff in der Geschichte von NPM kompromittierte Pakete mit über 2 Milliarden wöchentlichen Downloads. Im Blog erfahren Sie, welche…",false,"md",[370,373,376],{"q":371,"a":372},"Was ist beim npm-Supply-Chain-Angriff im September 2025 passiert?","Ein Maintainer mit dem Nutzernamen qix fiel auf eine Phishing-E-Mail herein, wodurch Angreifer die Kontrolle über seinen npm-Account erhielten. Sie veröffentlichten manipulierte Versionen von 18 weit verbreiteten Paketen wie chalk, debug und ansi-styles mit zusammen über 2 Milliarden wöchentlichen Downloads; die Schadsoftware kaperte Krypto-Transaktionen im Browser, indem sie Wallet-Adressen unbemerkt austauschte.",{"q":374,"a":375},"Wie prüfe ich, ob mein Projekt die kompromittierten npm-Pakete verwendet?","Durchsuchen Sie Ihre Codebasis in JavaScript-Dateien nach dem Schadcode-Artefakt _0x112fa8, etwa mit rg -uu --glob '*.js' _0x112fa8, und prüfen Sie Ihren Abhängigkeitsbaum mit npm ls oder yarn list. Gleichen Sie die Ergebnisse mit der Liste betroffener Versionen wie chalk@5.6.1, debug@4.4.2 und ansi-styles@6.2.2 ab und aktualisieren Sie Treffer sofort auf sichere Versionen.",{"q":377,"a":378},"Wie hilft blacklens.io beim Schutz vor Software-Lieferkettenangriffen?","blacklens.io erfasst und überwacht im Rahmen des Attack Surface Managements kontinuierlich externe IT-Assets sowie die eingesetzten Technologien und Komponenten. Emerging Threat Scanning & Notifications warnt in Echtzeit vor neuen Bedrohungen wie kompromittierten Bibliotheken und liefert Kontext wie betroffene Assets und Indicators of Compromise, um die Reaktion zu beschleunigen.","\u002Fimages\u002Finsights\u002F68bfc25b3699909262f63a49_npm_supply_chain.jpg",null,"de","\u002Finsights\u002Fder-grosste-angriff-auf-die-npm-lieferkette",{},true,"\u002Fde\u002Finsights\u002Fder-grosste-angriff-auf-die-npm-lieferkette",5,{"title":5,"description":366},{"loc":385},"de\u002Finsights\u002Fder-grosste-angriff-auf-die-npm-lieferkette",[391],"Bedrohungslage","der-grosste-angriff-auf-die-npm-lieferkette","1j4vPYOILKuDHWZ2Sx3ALpfWdJ3InL0tt7LHEhZneMw",[395,654,729],{"id":396,"title":397,"author":6,"body":398,"category":629,"date":630,"description":631,"draft":367,"extension":368,"faq":632,"image":642,"imageAlt":380,"lang":381,"legacyUrl":643,"meta":644,"navigation":384,"path":645,"readingTime":386,"seo":646,"sitemap":647,"stem":650,"tags":651,"translation":403,"updated":380,"__hash__":653},"insightsDe\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens.md","Was zuerst? Intelligente Schwachstellen-Priorisierung mit blacklens",{"type":8,"value":399,"toc":620},[400,404,411,417,422,429,459,462,466,469,513,516,522,526,533,552,556,563,587,591,602,606,609],[401,402,397],"h1",{"id":403},"was-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[16,405,406,407,410],{},"Die unbequeme Wahrheit im Vulnerability Management: Das Problem ist selten, Schwachstellen zu ",[29,408,409],{},"finden",". Das Problem ist, aus tausend Findings die zehn zu erkennen, die heute wirklich zählen. Wer nach reiner CVSS-Zahl abarbeitet, verbrennt Zeit an Findings, die nie ausgenutzt werden – während der eine wirklich erreichbare, wirklich ausnutzbare Fehler in Zeile 847 der Tabelle wartet.",[16,412,413,414],{},"Mit dem neuesten Release beantwortet blacklens die drei Fragen, an denen Priorisierung wirklich hängt: ",[20,415,416],{},"Was zuerst? Warum genau das? Und wie beheben wir es?",[418,419,421],"h2",{"id":420},"ein-plan-statt-einer-tabelle-der-remediation-plan","Ein Plan statt einer Tabelle: der Remediation Plan",[16,423,424,425,428],{},"Unter ",[20,426,427],{},"Vulnerabilities → Remediation"," erzeugt blacklens auf Knopfdruck einen priorisierten Maßnahmenplan aus allen offenen Findings – extern, intern und Cloud zusammen gedacht:",[99,430,431,437,443,449],{},[102,432,433,436],{},[20,434,435],{},"Gruppiert nach dem Fix, nicht nach dem Finding."," Ein veraltetes TLS-Setup auf zwölf Hosts ist kein Dutzend Aufgaben, sondern eine. Der Plan bündelt Findings nach der Maßnahme, die sie gemeinsam behebt.",[102,438,439,442],{},[20,440,441],{},"Sortiert nach Risikoreduktion."," Ganz oben steht der Cluster, der – nach Schweregrad und Breite – den größten Hebel hat. Nicht der lauteste, der wirksamste.",[102,444,445,448],{},[20,446,447],{},"Mit Begründung und Anleitung."," Jeder Cluster erklärt, warum er dort steht, schätzt den Aufwand ein (low \u002F medium \u002F high) und liefert nummerierte Schritte, inklusive Code zum Kopieren, wo es passt.",[102,450,451,454,455,458],{},[20,452,453],{},"Fortschritt, den man sieht."," Während Ihr Team arbeitet, bleibt der Plan stabil – nur die Zähler bewegen sich: erledigte Schritte, aufgelöste Instanzen, Abdeckung der offenen Findings. Bis zum ",[29,456,457],{},"„Plan complete — nice work\"",".",[16,460,461],{},"Die Erstellung dauert etwa 30–60 Sekunden, und Sie können währenddessen weiterarbeiten. Das Ergebnis verändert die Arbeitseinheit Ihres Teams: nicht mehr „Finding für Finding\", sondern „Schritt für Schritt\" – mit sichtbarer Bewegung statt endloser Restliste.",[418,463,465],{"id":464},"priorisieren-heißt-verstehen-kontext-auf-jedem-finding","Priorisieren heißt verstehen: Kontext auf jedem Finding",[16,467,468],{},"Eine gute Reihenfolge braucht gute Gründe. Deshalb bekommt jedes Finding – extern, intern und Cloud – eine Erklärungsebene, die Prioritätsentscheidungen belastbar macht:",[99,470,471,491,497,507],{},[102,472,473,476,477,480,481,480,484,202,487,490],{},[20,474,475],{},"Dringlichkeit mit Belegen:"," Eine vorgeschlagene Einstufung samt Exploit-Status-Chip – ",[29,478,479],{},"Exploit available",", ",[29,482,483],{},"PoC public",[29,485,486],{},"No known exploit",[29,488,489],{},"Exploitability unknown",". Die Plattform-Severity bleibt dabei maßgeblich; die Einschätzung ergänzt, sie überstimmt nicht.",[102,492,493,496],{},[20,494,495],{},"Threat Intelligence pro CVE:"," CVSS, EPSS (Wahrscheinlichkeit einer Ausnutzung in freier Wildbahn binnen 30 Tagen), Exploit-\u002FPoC-Verfügbarkeit, Angriffsvektor und Advisory-Link – aus dem blacklens-Threat-Feed. Genau die Daten, mit denen man „hoch\" von „dringend\" unterscheidet.",[102,498,499,502,503,506],{},[20,500,501],{},"Root Cause, Impact und Behebung:"," Warum existiert das Finding, was legt es offen, und wie wird es geschlossen – in 1–6 konkreten Schritten. Dazu ",[20,504,505],{},"Compensating Controls"," für den realistischen Fall, dass der eigentliche Fix noch warten muss.",[102,508,509,512],{},[20,510,511],{},"Rückfragen direkt am Finding:"," Ein Chat unter der Analyse beantwortet Anschlussfragen im echten Kontext Ihres Workspaces – dem tatsächlichen Service-Fingerprint, den betroffenen Hosts, demselben Finding auf anderen Systemen.",[16,514,515],{},"Die Analysen entstehen auf Anfrage, werden transparent mit Zeitstempel gecacht und tragen sichtbar den Hinweis, generierte Inhalte vor kritischen Schritten zu prüfen. Die Entscheidung bleibt bei Ihrem Team – sie wird nur deutlich schneller.",[16,517,518],{},[519,520],"img",{"alt":355,"src":521},"\u002Fimages\u002Finsights\u002F6a8eab8037efc3396911b5c6_Screenshot-2026-08-26-at-10.59.14.png",[418,523,525],{"id":524},"priorisierung-jenseits-der-cve-welche-lookalike-domain-ist-gefährlich","Priorisierung jenseits der CVE: Welche Lookalike-Domain ist gefährlich?",[16,527,528,529,532],{},"Auch bei Typosquatting ist die Frage nie „Gibt es Lookalikes?\", sondern „Welche davon ist ein Problem?\". Die neue Detailansicht liefert die Entscheidungsgrundlage: Zeichen-Diff gegen Ihre Domain, Registrierungs- und DNS-Daten, Reputations-Score – und Risiko-Badges wie ",[29,530,531],{},"Mail capable",", die auf einen Blick zeigen, ob eine Domain alles hat, was ein Credential-Phishing braucht.",[16,534,535,536,539,540,543,544,547,548,551],{},"Auf Abruf geht blacklens einen Schritt weiter: Es erfasst, was die Domain tatsächlich ausliefert, inklusive Screenshot, und bewertet, ob sie Ihre Marke imitiert. Dabei bleiben ",[20,537,538],{},"Beweise und Einschätzung sauber getrennt",": ",[29,541,542],{},"Observed on the page"," listet objektive, von blacklens selbst extrahierte Signale – Passwortfeld, Markenname, Formular an eine fremde Domain –, das ",[29,545,546],{},"Assessment"," ist die Deutung dazu. Erst wenn die Beweislage vollständig ist (die Checkliste zeigt 5\u002F5), wird der ",[20,549,550],{},"Draft abuse report"," freigeschaltet: eine vorbefüllte, sachliche E-Mail an den Abuse-Kontakt der Registrierungsstelle. Versendet wird sie von Ihnen.",[418,553,555],{"id":554},"schneller-zur-richtigen-sicht-fragen-statt-filterbau","Schneller zur richtigen Sicht: Fragen statt Filterbau",[16,557,558,559,562],{},"Priorisierung beginnt oft mit einer simplen Frage: „Zeig mir kritische Findings auf Prod-Hosts.\" Genau so können Sie sie jetzt stellen – auf 17 Dashboard-Listen übersetzt blacklens die Beschreibung in eine fertige, editierbare Filterabfrage mit Vorschau. Dabei sieht das Sprachmodell zu keinem Zeitpunkt Ihre Daten, sondern nur Feldnamen, Typen und erlaubte Werte – und nichts läuft, bevor Sie nicht auf ",[29,560,561],{},"Apply filters"," klicken.",[16,564,565,566,480,569,480,572,575,576,579,580,202,583,586],{},"Dazu passt der neue Statur-Streifen über jeder Attack-Surface-Liste: fünf Kennzahlen pro Seite – etwa ",[29,567,568],{},"Exposing",[29,570,571],{},"Vulnerable",[29,573,574],{},"High risk"," – viele davon klickbar als Filter. Und ein Prinzip, das wir gern zitieren: ",[20,577,578],{},"Unbekannt zählt nie als sicher."," Kacheln wie ",[29,581,582],{},"Public",[29,584,585],{},"No MFA"," zählen nur, was ein Provider explizit gemeldet hat.",[418,588,590],{"id":589},"zu-ihren-bedingungen","Zu Ihren Bedingungen",[16,592,593,594,597,598,601],{},"Die intelligenten Funktionen dieses Releases – Remediation Plan, Finding-Erklärungen, Domain-Verdikte, natürlichsprachige Suche – sind ",[20,595,596],{},"pro Workspace opt-in"," und nach dem Update zunächst ausgeschaltet. Workspace-Admins entscheiden unter ",[20,599,600],{},"Settings → General → AI Features",", und „aus\" heißt aus: Der Server lehnt entsprechende Anfragen für deaktivierte Workspaces ab. Die Analysen laufen auf unserem self-hosted LLM und sind DSGVO-konform – Ihre Daten verlassen unsere Infrastruktur nicht.",[418,603,605],{"id":604},"fazit","Fazit",[16,607,608],{},"Weniger Zeit mit Sortieren, mehr Zeit mit Beheben: Dieses Release macht aus der Findings-Flut eine begründete Reihenfolge – einen Plan mit dem größten Risikohebel oben, Kontext und Threat Intelligence an jedem Finding, Beweise statt Bauchgefühl bei Lookalike-Domains. Die Intelligenz steckt in der Priorisierung. Die Kontrolle bleibt bei Ihnen.",[16,610,611,614,615,617,618,458],{},[20,612,613],{},"Loslegen:"," Workspace-Admins aktivieren die Funktionen unter ",[29,616,600],{},". Danach wartet Ihr erster Remediation Plan unter ",[29,619,427],{},{"title":355,"searchDepth":356,"depth":356,"links":621},[622,624,625,626,627,628],{"id":420,"depth":623,"text":421},2,{"id":464,"depth":623,"text":465},{"id":524,"depth":623,"text":525},{"id":554,"depth":623,"text":555},{"id":589,"depth":623,"text":590},{"id":604,"depth":623,"text":605},"release","2026-09-02","Was zuerst, warum, und wie? blacklens macht aus offenen Findings einen priorisierten Maßnahmenplan – sortiert nach Risikoreduktion, mit…",[633,636,639],{"q":634,"a":635},"Was ist der Remediation Plan von blacklens?","Der Remediation Plan unter Vulnerabilities → Remediation erzeugt auf Knopfdruck aus allen offenen externen, internen und Cloud-Findings einen priorisierten Maßnahmenplan. Findings werden nach der Maßnahme gruppiert, die sie gemeinsam behebt, nach Risikoreduktion sortiert und mit Begründung, Aufwandsschätzung und nummerierten Schritten geliefert, Fortschrittszähler zeigen den Stand der Abarbeitung.",{"q":637,"a":638},"Wie hilft blacklens bei der Priorisierung von Schwachstellen jenseits des CVSS-Werts?","Jedes Finding erhält eine Erklärungsebene mit vorgeschlagener Dringlichkeit, Exploit-Status-Chip und Threat Intelligence pro CVE – darunter CVSS, EPSS, Exploit- bzw. PoC-Verfügbarkeit, Angriffsvektor und Advisory-Link. Dazu kommen Root Cause, Impact, Behebungsschritte und Compensating Controls, und ein Chat am Finding beantwortet Rückfragen im Kontext des eigenen Workspaces.",{"q":640,"a":641},"Sind die KI-Funktionen in blacklens standardmäßig aktiv, und wohin gehen die Daten?","Nein. Remediation Plan, Finding-Erklärungen, Domain-Verdikte und natürlichsprachige Suche sind pro Workspace opt-in und nach dem Update zunächst ausgeschaltet; Workspace-Admins aktivieren sie unter Settings → General → AI Features. Die Analysen laufen auf einem self-hosted LLM von blacklens und sind DSGVO-konform, die Daten verlassen die blacklens-Infrastruktur nicht.","\u002Fimages\u002Finsights\u002F6a8eab1862da2619b8478b7d_Screenshot-2026-08-26-at-10.59.51.png","\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{},"\u002Fde\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",{"title":397,"description":631},{"loc":645,"images":648},[649],{"loc":521},"de\u002Finsights\u002Fwas-zuerst-intelligente-schwachstellen-priorisierung-mit-blacklens",[652],"Release Notes","SMAuNJzDrfkSAmxnV5J_5KC54vogtsaVGFHP2KAbYek",{"id":655,"title":656,"author":6,"body":657,"category":364,"date":708,"description":709,"draft":367,"extension":368,"faq":710,"image":719,"imageAlt":380,"lang":381,"legacyUrl":720,"meta":721,"navigation":384,"path":722,"readingTime":356,"seo":723,"sitemap":724,"stem":725,"tags":726,"translation":727,"updated":380,"__hash__":728},"insightsDe\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden.md","FortiBleed: Wenn zehntausende Firewalls zur offenen Tür werden",{"type":8,"value":658,"toc":702},[659,662,666,669,672,676,679,682,685,689,692,695,699],[16,660,661],{},"FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt sie nicht mehr – sie öffnet.",[418,663,665],{"id":664},"was-ist-fortibleed","Was ist FortiBleed?",[16,667,668],{},"FortiBleed ist kein einzelner Breach. Es ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-Firewalls und SSL-VPN-Gateways. Entdeckt wurde der Datensatz Mitte Juni 2026 vom Sicherheitsforscher Volodymyr „Bob\" Diachenko.",[16,670,671],{},"Die Dimension ist außergewöhnlich – auch wenn die genauen Zahlen je nach Quelle variieren und sich noch verändern, da die Kampagne zum Zeitpunkt der Veröffentlichung weiterhin aktiv war. Sicherheitsforscher, die den geleakten Datensatz analysiert haben, schätzen die Zahl betroffener FortiGate-Geräte auf irgendwo zwischen 30.000 und 75.000. Die enthaltenen Einträge lassen sich auf rund 21.600 Domains in 194 Ländern zuordnen – ein Querschnitt globaler Großkonzerne, Behörden und Betreiber kritischer Infrastruktur, nahezu jeder Branche.",[418,673,675],{"id":674},"wie-der-angriff-funktionierte","Wie der Angriff funktionierte",[16,677,678],{},"Der Angriff folgt einer automatisierten, sich selbst verstärkenden Kette. Zuerst wird das Internet nach erreichbaren FortiGate-Geräten durchsucht – vor allem nach SSL-VPN-Endpunkten und Management-Oberflächen. Gegen jedes gefundene Gerät testen die Angreifer dann eine kuratierte Liste bekannter Passwörter. Bei einem erfolgreichen Login wird kein lauter Angriff gefahren – stattdessen wird das kompromittierte Gerät als stiller „Listening Post\" genutzt: Es sitzt am Netzwerkperimeter und liest den durchlaufenden Traffic mit, um weitere Zugangsdaten abzugreifen. Diese fließen zurück in den Scanner und kompromittieren das nächste Gerät. Das System speist sich selbst.",[16,680,681],{},"Die getestete Passwortliste ist nicht zufällig. Sie besteht aus Zugangsdaten, die bereits bei früheren Fortinet-Vorfällen und über Infostealer-Logs abgeflossen sind – viele Organisationen haben ihre Passwörter nach einem früheren Vorfall nie geändert. Zusätzlich fingen die Angreifer laut Diachenkos Rekonstruktion SSL-VPN-Authentifizierungs-Hashes ab und knackten sie offline mit einem GPU-Cluster (berichtet wird ein über Hashtopolis verwalteter Verbund aus rund 45 GPUs).",[16,683,684],{},"Nach bisherigem Stand ist das kein bestätigter Zero-Day. Wie die Konfigurationsdaten ursprünglich aus den Geräten abflossen, ist offen: Infrage kommen bereits bekannte, aber ungepatchte Schwachstellen (insbesondere CVE-2026-24858, ein FortiCloud-SSO-SAML-Bypass mit CVSS bis 9.8), eine noch unbekannte Lücke, Infostealer-Credentials oder eine Kombination daraus. Begünstigend wirkt zudem, dass auf vielen Geräten Admin-Passwörter noch im älteren SHA-256-Format gespeichert sind – nämlich überall dort, wo sich Admins nach einem Firmware-Update nie neu angemeldet haben. Der Kern des Problems bleibt in jedem Fall derselbe: exponierte Management-Interfaces und wiederverwendete bzw. knackbare Zugangsdaten.",[418,686,688],{"id":687},"die-rolle-von-infostealern","Die Rolle von Infostealern",[16,690,691],{},"Ein erheblicher Teil der Zugangsdaten stammt nicht aus klassischer Brute-Force, sondern aus Infostealer-Kampagnen. Infostealer-Malware auf Mitarbeitergeräten stiehlt gespeicherte VPN-Credentials und Passwörter aus Browsern und Passwortmanagern, bevor sie in Darknet-Foren und -Dumps landen. Diese Credentials ermöglichten in vielen Fällen einen validen Login ganz ohne Brute-Force.",[16,693,694],{},"Das macht FortiBleed auch zu einem Darknet-Monitoring-Thema: Die Infostealer-Aktivität, die zu diesen Credentials geführt hat, war in einschlägigen Foren und Dumps sichtbar – für alle, die dort aktiv suchen.",[418,696,698],{"id":697},"was-hilft-und-warum-sichtbarkeit-entscheidet","Was hilft – und warum Sichtbarkeit entscheidet",[16,700,701],{},"Genau hier setzt blacklens.io an. Das Darknet Monitoring erkennt, wenn Zugangsdaten oder Infostealer-Aktivität das eigene Unternehmen betreffen – das Emerging Threat Notification System informiert proaktiv, bevor jemand anderes reagiert. Die kontinuierliche Attack-Surface-Analyse zeigt dabei, welche Systeme wirklich von außen erreichbar sind – auch die, die intern längst niemand mehr kennt.",{"title":355,"searchDepth":356,"depth":356,"links":703},[704,705,706,707],{"id":664,"depth":623,"text":665},{"id":674,"depth":623,"text":675},{"id":687,"depth":623,"text":688},{"id":697,"depth":623,"text":698},"2026-08-06","FortiGate-Firewalls schützen Unternehmensnetzwerke. Das ist ihr einziger Zweck. Was FortiBleed zeigt: Wenn die Firewall selbst zur Angriffsfläche wird, schützt…",[711,713,716],{"q":665,"a":712},"FortiBleed ist eine industrialisierte Harvesting-Operation gegen internet-exponierte Fortinet-FortiGate-Firewalls und SSL-VPN-Gateways, die Mitte Juni 2026 vom Sicherheitsforscher Volodymyr Diachenko entdeckt wurde. Schätzungen gehen von 30.000 bis 75.000 betroffenen Geräten aus, verteilt auf rund 21.600 Domains in 194 Ländern.",{"q":714,"a":715},"Wie haben sich die Angreifer bei FortiBleed Zugang zu FortiGate-Geräten verschafft?","Die Angreifer scannten das Internet nach exponierten SSL-VPN-Endpunkten und Management-Oberflächen und testeten kuratierte Listen bereits geleakter Passwörter und Infostealer-Credentials. Kompromittierte Geräte dienten anschließend als stille Listening Posts zum Abgreifen weiterer Zugangsdaten, abgefangene VPN-Authentifizierungs-Hashes wurden offline auf einem GPU-Cluster geknackt.",{"q":717,"a":718},"Wie können sich Unternehmen vor Angriffen wie FortiBleed schützen?","Management-Interfaces gehören nicht ins öffentliche Internet, alle möglicherweise früher geleakten Zugangsdaten sollten rotiert und VPN-Zugänge mit MFA abgesichert werden. Darknet Monitoring erkennt geleakte Credentials und Infostealer-Aktivität mit Bezug zum eigenen Unternehmen frühzeitig, und kontinuierliche Attack-Surface-Analyse zeigt, welche Systeme tatsächlich von außen erreichbar sind.","\u002Fimages\u002Finsights\u002F6a33e0062536b90c9b6edd6f_FortiBleed.png","\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{},"\u002Fde\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",{"title":656,"description":709},{"loc":722},"de\u002Finsights\u002Ffortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden",[391],"fortibleed-wenn-zehntausende-firewalls-zur-offenen-tur-werden","dE5067GWBhbDcy3gYJUGgnVPAgu-FICbfxGFcGLKkHY",{"id":730,"title":731,"author":6,"body":732,"category":793,"date":794,"description":795,"draft":367,"extension":368,"faq":796,"image":806,"imageAlt":380,"lang":381,"legacyUrl":807,"meta":808,"navigation":384,"path":809,"readingTime":623,"seo":810,"sitemap":811,"stem":812,"tags":813,"translation":815,"updated":380,"__hash__":816},"insightsDe\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf.md","Access Broker Economy: Wenn der Zugang zu eurem Netzwerk im Darknet zum Verkauf steht",{"type":8,"value":733,"toc":787},[734,738,745,748,751,755,758,761,764,768,771,774,778,781,784],[418,735,737],{"id":736},"initial-access-broker-ein-eigener-wirtschaftszweig","Initial Access Broker – ein eigener Wirtschaftszweig",[16,739,740,741,744],{},"Das Darknet hat eine funktionierende Arbeitsteilung entwickelt. ",[20,742,743],{},"Initial Access Broker (IABs)"," sind spezialisierte Akteure, die sich auf eine einzige Aufgabe konzentrieren: Zugang zu Unternehmensnetzwerken zu beschaffen und diesen Zugang weiterzuverkaufen.",[16,746,747],{},"Ihr Angebot ist präzise katalogisiert und umfasst VPN-Zugangsdaten mit Angaben zu Unternehmensname, Branche und Jahresumsatz, RDP-Zugänge zu bestimmten Servern, kompromittierte Admin-Accounts mit bekannten Berechtigungsstufen sowie aktive Sessions zu Citrix- oder VMware-Umgebungen. Die Käufer, darunter Ransomware-Gruppen, Spionageakteure und Erpresser, wissen so genau, was sie erhalten, noch bevor sie den Kauf abschließen.",[16,749,750],{},"Die Preise richten sich nach dem Wert des Ziels. Ein Zugang zu einem mittelgroßen europäischen Industrieunternehmen mit hohem Umsatz bringt deutlich mehr als ein Zugang zu einem kleinen Dienstleister. Der Markt funktioniert nach Angebot und Nachfrage.",[418,752,754],{"id":753},"warum-diese-arbeitsteilung-gefährlich-ist","Warum diese Arbeitsteilung gefährlich ist",[16,756,757],{},"Für betroffene Unternehmen bedeutet dieses Modell eine strukturelle Verschiebung: Der eigentliche Breach – der Moment, in dem jemand unbefugten Zugang erlangt – ist nicht identisch mit dem Moment, in dem der Schaden sichtbar wird.",[16,759,760],{},"Wenn Ransomware deployed wird, ist der initiale Zugang möglicherweise Wochen alt. In dieser Zeit hat der ursprüngliche Angreifer das Netzwerk erkundet, Zugangsdaten dokumentiert, das Listing vorbereitet und den Käufer gefunden. Der Ransomware-Akteur betritt eine bereits erschlossene Umgebung.",[16,762,763],{},"Klassische Reaktionsmuster greifen hier zu spät: Wer erst reagiert, wenn Dateien verschlüsselt werden, hat den entscheidenden Zeitraum bereits verpasst.",[418,765,767],{"id":766},"was-im-darknet-über-euer-unternehmen-steht","Was im Darknet über euer Unternehmen steht",[16,769,770],{},"IAB-Listings sind oft überraschend umfangreich. Neben Zugangsweg und Unternehmensnamen enthalten sie häufig Angaben zur Anzahl erreichbarer Systeme, zur Berechtigungsstufe kompromittierter Konten, zur eingesetzten Sicherheitssoftware und teilweise sogar Hinweise darauf, welche EDR-Lösungen bereits vorhanden sind und bei einem weiteren Angriff umgangen werden müssten.",[16,772,773],{},"Diese Informationen stammen nicht aus Datenbank-Leaks. Sie wurden aktiv aus dem Netzwerk extrahiert, bevor das Listing erstellt wurde. Ein IAB-Eintrag bedeutet: Jemand war bereits drin.",[418,775,777],{"id":776},"wie-blacklensio-iab-aktivität-erkennt","Wie blacklens.io IAB-Aktivität erkennt",[16,779,780],{},"Das Darknet-Monitoring von blacklens.io überwacht nicht nur klassische Credential-Dumps – geleakte E-Mail-Passwort-Kombinationen aus bekannten Breaches. Es erfasst auch aktive IAB-Listings auf einschlägigen Darknet-Foren und -Marktplätzen.",[16,782,783],{},"Wird ein Listing entdeckt, das mit der öffentlichen Domain eines Unternehmens in Verbindung steht, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen zum jeweiligen Eintrag, etwa zum Zeitpunkt der Veröffentlichung oder zum betroffenen Zugangspunkt wie einer Citrix- oder VPN-Login-Seite.",[16,785,786],{},"Genau hier liegt der Unterschied zu klassischer, reaktiver Incident Response: Ein IAB-Fund bedeutet nicht zwangsläufig, dass der eigentliche Angriff bereits erfolgt ist. Vielmehr zeigt er, dass eine Kompromittierung bereits stattgefunden hat und ein weiterführender Angriff bevorstehen könnte – wodurch oft noch ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen bleibt.",{"title":355,"searchDepth":356,"depth":356,"links":788},[789,790,791,792],{"id":736,"depth":623,"text":737},{"id":753,"depth":623,"text":754},{"id":766,"depth":623,"text":767},{"id":776,"depth":623,"text":777},"analysis","2026-06-18","Ransomware-Angriffe beginnen selten mit der Ransomware. Sie beginnen mit einem kompromittierten Account, einer offenen VPN-Schwachstelle oder einem gestohlenen…",[797,800,803],{"q":798,"a":799},"Was ist ein Initial Access Broker (IAB)?","Ein Initial Access Broker ist ein spezialisierter Cyberkrimineller, der Zugang zu Unternehmensnetzwerken beschafft – etwa über VPN-Zugangsdaten, RDP-Zugänge, kompromittierte Admin-Accounts oder aktive Citrix- und VMware-Sessions – und diesen in Darknet-Foren und auf Marktplätzen weiterverkauft. Zu den Käufern zählen Ransomware-Gruppen, Spionageakteure und Erpresser, die Preise richten sich nach dem Wert des Ziels.",{"q":801,"a":802},"Warum sind IAB-Listings für Unternehmen so gefährlich?","Ein IAB-Listing bedeutet, dass bereits jemand im Netzwerk war: Die enthaltenen Angaben zu erreichbaren Systemen, Berechtigungsstufen und eingesetzter Sicherheitssoftware wurden vor dem Verkauf aktiv extrahiert. Wenn Ransomware deployed wird, ist der initiale Zugang oft Wochen alt – wer erst bei verschlüsselten Dateien reagiert, hat das entscheidende Zeitfenster verpasst.",{"q":804,"a":805},"Wie erkennt blacklens.io Initial-Access-Broker-Aktivität?","Das Darknet Monitoring von blacklens.io erfasst neben klassischen Credential-Dumps auch aktive IAB-Listings auf einschlägigen Foren und Marktplätzen. Wird ein Listing mit Bezug zur öffentlichen Domain eines Unternehmens gefunden, erfolgt umgehend eine Meldung mit allen verfügbaren Kontextinformationen – so bleibt meist ein begrenztes Zeitfenster für gezielte Gegenmaßnahmen vor einem Folgeangriff.","\u002Fimages\u002Finsights\u002F6a02cb6bd260765318d73c18_7e604755-67bf-4cf9-891c-b14db6012c06.png","\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf-steht",{},"\u002Fde\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",{"title":731,"description":795},{"loc":809},"de\u002Finsights\u002Faccess-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf",[814],"Analyse","access-broker-economy-wenn-der-zugang-zu-eurem-netzwerk-im-darknet-zum-verkauf","zdION1r5SrmrA7ZzYmKoVmS5ku5PZ8opxF08nCGIlhA",1789638254544]