IT-News KW32/2026: $70M Bitcoin-Diebstahl via Firmware-PRNG, Hotel-WLAN als Spionagewaffe, macOS-Supply-Chain-Malware
Diese Woche dominierten Supply-Chain- und Firmware-Angriffe die Schlagzeilen: Ein fünf Jahre alter PRNG-Fehler in Coldcard-Wallets führte zum Diebstahl von über $70 Millionen in Bitcoin, russische Staats-Hacker kaperten Hotel-WLANs für gezielte Überwachung, und eine macOS-Malware verbreitet sich über vergiftete Xcode-Projekte. Dazu ein CVSS-10.0-Loch in Adobe Campaign Classic und ein Adform-Skript, das Krypto-Wallet-Adressen in Echtzeit austauscht.
Deep Dive: Coldcard Hardware Wallet — $70M+ Bitcoin-Diebstahl
Firmware-PRNG-Fehler ermöglichte deterministische Seed-Generierung
Ein März-2021-Firmwarefehler in Coldcard-Hardware-Wallets leitete die Seed-Generierung an einen deterministischen Software-PRNG statt an den STM32-Hardware-Zufallsgenerator weiter. Angreifer nutzten dies am 30. Juli aus und leerten innerhalb von 41 Minuten 1.196 Adressen — gestohlen wurden rund $70 Mio. in BTC, später auf $88,6 Mio. über 4.585 Adressen beziffert. Coinkite veröffentlichte am 31. Juli eine Notfall-Firmware, doch bestehende Seeds bleiben kompromittiert. The Hacker News
Bewertung: Firmware-Ebene RNG-Fehler sind katastrophal — sie untergraben die gesamte Vertrauensbasis von Hardware-Wallets. Alle Coldcard-Besitzer sollten ihre Seeds sofort mit aktualisierter Firmware neu generieren. Wer seinen Seed seit 2021 nicht rotiert hat, muss von einer Kompromittierung ausgehen.
Deep Dive: Midnight Blizzard kapert Hotel-WLAN → Überwachungsmalware (CaptiveCrunch)
Storm-2945 manipuliert Captive-Portale für gezielte Reisenden-Überwachung
Storm-2945, ein Sub-Cluster von APT29/Midnight Blizzard (Russlands SVR), kompromittierte Captive-Portal-Gateways in Hotels und manipulierte DNS-Antworten. Reisende wurden auf gefälschte Browser-Update-Seiten umgeleitet, die CornFlake RAT lieferten — mit Webcam-/Mikrofon-Aufnahme, Keylogging und Cookie-Diebstahl. Zusätzlich wird der Device-Code-Authentifizierungsflow für MFA-Bypass missbraucht. Die Kampagne ist seit Mai in mehreren Ländern aktiv. The Hacker News
Bewertung: Hotel-WLAN ist ein unterschätzter Angriffsvektor für Geschäftsreisende. VPN auf öffentlichen Netzwerken ist Pflicht — und Device-Code-Authentifizierung dort deaktivieren, wo sie nicht zwingend benötigt wird.
Deep Dive: XCSSET v40 — macOS-Supply-Chain-Malware zielt auf Entwickler
Vergiftete Xcode-Projekte auf GitHub als Angriffsvektor
XCSSET v40 verbreitet sich über manipulierte Xcode-Projekte auf GitHub. Die Malware umfasst 17 Module, darunter einen Chrome-DevTools-Protocol-Hijack-Backdoor und einen Telegram-Desktop-Trojanizer. Polymorphe Payloads, fileless Persistence via macOS-Defaults und Deaktivierung von XProtect/Telemetry machen Erkennung schwierig. Primäres Ziel: Entwickler in Südasien. Unit 42
Bewertung: Entwickler bleiben Hauptziele für Supply-Chain-Angriffe. Xcode-Projekte aus öffentlichen Repositories sollten nie ungeprüft verwendet werden — und CI/CD-Pipelines müssen verdächtige Build-Artefakte erkennen.
Deep Dive: Adobe Campaign Classic CVSS 10.0 — RCE ohne Nutzerinteraktion
Zwei kritische Schwachstellen, eine mit maximalem Score
CVE-2026-48449 (CVSS 10.0) ermöglicht arbitrary Code Execution ohne jede Nutzerinteraktion. CVE-2026-48448 (CVSS 8.6) erlaubt SQL-Injection mit nachfolgendem Lesen beliebiger Dateien. Beide Schwachstellen wurden in ACC v7.4.3 Build 9398 gepatcht. The Hacker News
Bewertung: CVSS 10.0 ohne Nutzerinteraktion — das ist der worst-case-Score. Wer Adobe Campaign Classic betreibt, muss sofort patchen. Keine Ausreden, kein Aufschieben.
Deep Dive: Adform Supply-Chain-Angriff — Krypto-Wallet-Adressen live ausgetauscht
Browser-seitiges Skript manipuliert Wallet-Adressen in Echtzeit
Angreifer modifizierten am 27. Juli eine JavaScript-Datei des Ad-Tech-Unternehmens Adform und schufen ein browser-seitiges Tool, das Bitcoin-, Ethereum- und Tron-Wallet-Adressen in Echtzeit umschreibt — einschließlich Formular-Eingaben, nicht nur der Zwischenablage. Betroffen ist jeder, der eine Website mit dem manipulierten Skript besuchte. The Hacker News
Bewertung: Supply-Chain-Angriffe über Ad-Netzwerke erreichen Millionen Nutzer gleichzeitig. Wallet-Adressen immer manuell verifizieren — Copy-Paste allein schützt nicht mehr, wenn das DOM selbst manipuliert wird.
Innovation & Open Source
- DefCon: Sicherheitsschlüssel als Badge: Das DefCon-2026-Badge enthält einen entfernbaren Chip, der als Hardware-Sicherheitsschlüssel dient — Open-Source-Hardware trifft Sicherheitsforschung.
- Kioxia PCIe 6.0 SSD — über 28 GB/s: Kioxias neue PCIe-6.0-SSD erreicht über 28 GB/s sequenzielles Lesen — ein Sprung für Rechenzentren und High-Performance-Storage.
- Seagate HAMR — 50 TB nächstes Jahr: Seagate verspricht 50-TB-HAMR-Festplatten innerhalb des nächsten Jahres — die Kapazitätsgrenze für HDDs verschiebt sich erneut.
- Eclipse + OWASP: Open-Source-Sicherheitsschulung: Eclipse Foundation und OWASP starten eine gemeinsame Initiative zur Sicherheitsschulung von Open-Source-Projekten.
Digest: Weitere wichtige Nachrichten
Sicherheit
- Chinesische Hacker zielen auf zentralasiatische Regierungen: OctLurk/SilkLurk-Backdoors gegen Regierungen in Afghanistan, Kirgisistan, Tadschikistan und Usbekistan seit Januar 2025.
- HollowFrame Loader + Matryoshka Backdoor: Go-basierter Loader und Rust-Malware über Spear-Phishing, nutzt GitHub für C2-Kommunikation.
- Cyberangriffe auf US-Wasserwerke nehmen zu: FBI und EPA warnen vor zunehmenden Angriffen auf kritische Wasserinfrastruktur.
- Android-TV-Boxen verwandeln Breitband in Proxy-Botnetz: Günstige Android-TV-Boxen mit vorinstallierten Apps für Ad-Fraud und SOCKS5-Proxy-Betrieb.
KI & Unternehmen
- KI-Betrüger übertreffen Menschen beim Vertrauensaufbau: KI-Chatbots erweisen sich als effektiver beim Social Engineering als menschliche Betrüger.
- Anthropic findet Bugs schneller als Microsoft sie fixen kann: KI-gestützte Vulnerability-Discovery übertrifft Microsofts Patch-Tempo.
Infrastruktur & Enterprise
- Microsoft KI-Sicherheitstools übertreffen Wettbewerber: Microsoft stellt neue KI-gestützte Sicherheitstools vor, die konkurrierende Plattformen übertreffen sollen.
Zusammengestellt am 9. August 2026. Quellen: The Hacker News, heise.de, Ars Technica, Unit 42 (Palo Alto Networks).
senn-tech