DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von History in HD auf Unsplash.com

Lösegeld per Ratsbeschluss: Wenn der IR-Plan eine Abstimmung braucht

01.10.2026

US-Bundesstaaten zwingen Behörden zu öffentlichen Abstimmungen vor Lösegeldzahlungen – mitten im 72-Stunden-Fenster der Angreifer.

Weiterlesen
Foto von K C auf Unsplash.com

NIST SP 800-61 Rev. 3: Abschied vom Vier-Phasen-IR-Modell

30.09.2026

NIST hat sein IR-Standardwerk komplett neu geschrieben und in CSF 2.0 aufgelöst. Was das für bestehende SOC-Playbooks bedeutet.

Weiterlesen
Foto von Romain Dancre auf Unsplash.com

Privileg in Gefahr: Wie IR-Teams Berichte vor Gericht schützen müssen

29.09.2026

Gerichte kippen zunehmend den Privilegschutz für Forensik-Berichte. Was das für die Struktur jeder IR-Untersuchung ab Tag eins bedeutet.

Weiterlesen
Foto von David Pupăză auf Unsplash.com

Die Rückfall-Falle: Warum Eradication der schwächste Punkt der IR ist

28.09.2026

Reimage, Passwort zurücksetzen, fertig? 69 % der Lösegeldzahler werden erneut getroffen – Eradication braucht 2026 ein neues Playbook.

Weiterlesen
Foto von BaljkanN 4 auf Unsplash.com

Der Anruf als Exploit: IR-Playbooks für den Help Desk

27.09.2026

Scattered Spider braucht keinen Zero-Day – ein überzeugender Anruf reicht. Warum IR-Teams die Account-Recovery-Prozesse jetzt neu denken müssen.

Weiterlesen
Foto von Sable Flow auf Unsplash.com

Lessons Learned als Pflicht: Der Post-Incident-Review unter NIS2

26.09.2026

NIS2 und DORA verlangen einen finalen Bericht mit Root-Cause-Analyse – doch die meisten Post-Incident-Reviews verstauben ungelesen in der Ablage.

Weiterlesen
Foto von NICHOLAS BYRNE auf Unsplash.com

Der Retainer-Engpass: Wenn Massen-Exploits die IR-Kapazität sprengen

25.09.2026

Wenn dieselbe Schwachstelle hunderte Firmen gleichzeitig trifft, entscheidet nicht der Vertrag, sondern die Warteschlange des IR-Dienstleisters über die Reaktionszeit.

Weiterlesen
Foto von Scott Graham auf Unsplash.com

Der Panel-Fallstrick: Wenn der IR-Retainer nicht zur Cyber-Police passt

24.09.2026

Ein nicht freigegebener Retainer-Anbieter kann mitten in der Krise die Versicherungsleistung kosten. Warum IR-Verträge und Cyber-Policen zusammengedacht werden müssen.

Weiterlesen
Foto von Christina @ wocintechchat.com M auf Unsplash.com

Eine MSP, 32 Breaches: Containment-Lehren aus den Korean Leaks

23.09.2026

Wie Qilin über einen einzigen MSP-Zugang binnen drei Wochen 32 Finanzinstitute traf – und warum klassische Containment-Playbooks daran scheitern.

Weiterlesen
Foto von Jievani Weerasinghe auf Unsplash.com

Die Lösegeld-Akte: Wie NIS2 IR-Teams zu Zahlungs-Protokollanten macht

22.09.2026

Die NIS2-Novelle verlangt auf Anfrage Details zu Ransom-Zahlungen. IR-Teams müssen jetzt Verhandlung und Payment sauber dokumentieren – nicht nur reagieren.

Weiterlesen
Foto von Tingey Injury Law Firm auf Unsplash.com

Privilegiert und promptet: Wenn der KI-Chat die IR-Verteidigung zerstört

21.09.2026

Ein US-Urteil zeigt: Wer während der Incident Response Consumer-KI nutzt, riskiert den Verlust der Anwaltsprivilegien – IR-Playbooks müssen nachziehen.

Weiterlesen
Foto von Sasun Bughdaryan auf Unsplash.com

CTEM: Wenn Exposure-Management zum Taktgeber für IR-Playbooks wird

20.09.2026

Continuous Threat Exposure Management verspricht mehr als eine neue Scan-Routine – es verschiebt, wie SOC-Teams Containment-Entscheidungen vorbereiten und auslösen.

Weiterlesen
Foto von Jinsoo Choi auf Unsplash.com

TLPT unter DORA: Wenn Purple Teaming zur Pflichtübung wird

19.09.2026

Die ECB hat den TIBER-EU-Leitfaden für DORA-TLPT veröffentlicht – für Banken wird verdecktes Purple Teaming zur Gesetzespflicht mit echten Konsequenzen für IR-Teams.

Weiterlesen
Foto von 1981 Digital auf Unsplash.com

Die 25-Prozent-Grenze: Wo SOAR-Automatisierung in der IR wirklich trägt

18.09.2026

Automatisierte Containment-Workflows versprechen Tempo – doch nur ein Bruchteil der Incidents lässt sich wirklich blind automatisieren. Eine nüchterne Bestandsaufnahme.

Weiterlesen
Foto von CDC auf Unsplash.com

PEAK statt Bauchgefühl: Threat Hunting wird zur SOC-Pflicht

17.09.2026

Ad-hoc-Hunts reichen nicht mehr. Warum strukturierte Frameworks wie PEAK und Reifegradmodelle 2026 über Erfolg oder Stillstand im SOC entscheiden.

Weiterlesen
Foto von Avesta auf Unsplash.com

SIM3: Der Reifegradmaßstab, den NIS2 durch die Hintertür einführt

16.09.2026

Warum sich IR-Teams 2026 nicht mehr an Tools, sondern an einem 45-Parameter-Reifegradmodell messen lassen müssen – und was das für SOCs jenseits nationaler CSIRTs bedeutet.

Weiterlesen
Foto von Igor Saikin auf Unsplash.com

Incident Commander: Die fehlende Rolle im IR-Plan

15.09.2026

40 Personen im Krisen-Call, alle arbeiten – aber wer führt eigentlich? Warum IR-Pläne ohne klare Kommandostruktur scheitern.

Weiterlesen
Foto von Zulfugar Karimov auf Unsplash.com

Break-Glass-Containment: Wenn Freigabeketten zur Schwachstelle werden

14.09.2026

Bei 72 Minuten von Zugriff bis Exfiltration wird jede Rückfrage zum Risiko. Warum Containment-Befugnisse vor dem Ernstfall geklärt werden müssen.

Weiterlesen
Foto von Peter Conrad auf Unsplash.com

29 Minuten: Wenn die Breakout-Time das IR-Playbook überholt

13.09.2026

Angreifer bewegen sich lateral in unter 30 Minuten – oft in Sekunden. Was das für Containment-Entscheidungen, Freigabeprozesse und SOC-Playbooks bedeutet.

Weiterlesen
Foto von Moritz Kindler auf Unsplash.com

CRA Artikel 14: Die 24-Stunden-Meldepflicht trifft die IR-Praxis

12.09.2026

Seit dem 11. September 2026 gilt die CRA-Meldepflicht für Hersteller. Was das für IR-Prozesse, Eskalationsketten und die Abgrenzung zu NIS2 konkret bedeutet.

Weiterlesen
Foto von Brett Jordan auf Unsplash.com

Zahlungsverbot vor der Tür: UK zwingt IR-Pläne zur Neufassung

11.09.2026

Großbritannien verbietet Ransomware-Zahlungen für CNI und Behörden – und führt eine Meldepflicht vor der Zahlung ein. Was IR-Teams jetzt vorbereiten müssen.

Weiterlesen
Foto von Stephen Dawson auf Unsplash.com

Shadow Victims: IR-Playbooks für Vorfälle bei Dritten

10.09.2026

Wenn der Breach beim SaaS-Vendor passiert, tickt die Meldepflicht-Uhr fremdbestimmt. Warum IR-Pläne Playbooks für fremde Tatorte brauchen.

Weiterlesen
Foto von Tasha Kostyuk auf Unsplash.com

Detection as Code: Wenn SOC-Regeln zum Softwareprodukt werden

09.09.2026

Warum immer mehr SOCs Detection-Regeln versionieren, testen und per CI/CD ausrollen – und was das für Incident Response bedeutet.

Weiterlesen
Foto von Levart_Photographer auf Unsplash.com

KI gegen KI: Wie Ransomware-Verhandlungen zum IR-Prozess werden

08.09.2026

Angreifer nutzen KI-generierte Erpresser-Chats im großen Stil. IR-Teams müssen Verhandlung als strukturierten Prozess statt Bauchentscheidung führen.

Weiterlesen
Foto von Evangeline Shaw auf Unsplash.com

Wenn der Angreifer zuerst spricht: Krisenkommunikation nach dem Playbook-Bruch

07.09.2026

Ransomware-Gruppen kontaktieren heute Kunden, Partner und Presse direkt – oft bevor das Opfer den Angriff überhaupt bemerkt hat.

Weiterlesen
Foto von Abdul Artega auf Unsplash.com

DORA-Jahresbericht: Wenn die Meldepflicht zum Belastungstest für IR wird

06.09.2026

3.383 gemeldete Großvorfälle in einem Jahr zeigen: Die DORA-Meldeuhr ist scharfgeschaltet – und viele IR-Teams sind darauf nicht vorbereitet.

Weiterlesen
Foto von Jakub Żerdzicki auf Unsplash.com

Materialitäts-Sprint: Wenn IR zur Börsenpflicht wird

05.09.2026

Die SEC-Vier-Tage-Frist zwingt IR-Teams zu einem neuen Prozess: der Materialitätsbewertung parallel zur technischen Untersuchung.

Weiterlesen
Foto von Luke Chesser auf Unsplash.com

Agentic SOC: Wenn der Analyst zum Aufseher der KI wird

04.09.2026

Autonome KI-Agenten triagieren, korrelieren und containen längst selbst – doch wer haftet, wenn der Agent falsch entscheidet?

Weiterlesen
Foto von Alan Aprilio auf Unsplash.com

Continuous Purple Teaming: Vom Jahresaudit zum Dauerbetrieb

02.09.2026

Warum jährliche Red-Blue-Übungen nicht mehr reichen und wie SOCs Erkennung und Reaktion heute im Dauerbetrieb validieren.

Weiterlesen
Foto von FlyD auf Unsplash.com

Identity-First Containment: Wenn das Kabel ziehen nicht mehr reicht

01.09.2026

Session-Hijacking macht klassische Netzwerk-Isolation wirkungslos. Warum IR-Playbooks 2026 die Identität statt des Kabels ins Zentrum stellen müssen.

Weiterlesen
Foto von Clint Patterson auf Unsplash.com

KI als Gegner im Planspiel: Adaptive Tabletop-Übungen 2026

19.08.2026

Skriptgebundene Tabletop-Übungen testen nur Wissen, nicht Verhalten unter Druck. KI-gestützte, adaptive Simulationen ändern das Spiel der IR-Vorbereitung grundlegend.

Weiterlesen
Foto von GuerrillaBuzz auf Unsplash.com

Erpressung ohne Alarm: Wenn der Verschlüsselungs-Trigger im IR-Plan fehlt

18.08.2026

Angreifer verzichten zunehmend auf Verschlüsselung – der erste Hinweis kommt vom Leak-Site-Monitoring. IR-Playbooks müssen neu gedacht werden.

Weiterlesen
Foto von insung yoon auf Unsplash.com

Die Meldepflicht-Uhr: IR-Playbooks im Zeitalter von NIS2 und CIRCIA

17.08.2026

2026 kollidieren NIS2, CIRCIA und Meldepflichten mehrerer Behörden. Warum IR-Teams jetzt parallele Reporting-Workflows statt nur technischer Runbooks brauchen.

Weiterlesen
Foto von Zulfugar Karimov auf Unsplash.com

Browser-in-the-Middle: Forensik gegen den perfekten Passkey-Bypass

17.08.2026

BitM-Phishing spiegelt echte Logins live in einem fremden Browser – und hebelt damit auch FIDO2 aus. Was Ermittler dagegen in der Hand haben.

Weiterlesen
Foto von Jared Brashier auf Unsplash.com

Windows Recall: Forensischer Goldschatz oder tickende Zeitbombe?

16.08.2026

Microsofts Copilot+-Feature protokolliert lückenlos jede Bildschirmaktivität – ein Segen für Ermittler, aber auch ein neues Ziel für Angreifer und ein Minenfeld vor Gericht.

Weiterlesen
Foto von Frantisek Duris auf Unsplash.com

RTU-Forensik: Wie Sandworm vom Büronetz ins polnische Stromnetz sprang

15.08.2026

Der Sandworm-Angriff auf Polens Energiesektor zeigt, warum klassische IT-Forensik an der Grenze zu Embedded-OT-Geräten scheitert.

Weiterlesen
Foto von Onur Binay auf Unsplash.com

Duress-Passwörter vor Gericht: Forensik nach der Selbstzerstörung

14.08.2026

Ein GrapheneOS-Wipe an der US-Grenze wird zum Präzedenzfall. Was bedeutet das für Beweissicherung, wenn der Verdächtige selbst die Löschung auslöst?

Weiterlesen
Foto von Growtika auf Unsplash.com

Serverless-Forensik: Wenn die Rechenumgebung sich selbst zerstört

13.08.2026

Lambda-Funktionen und Azure Functions verschwinden in Minuten – und nehmen die Beweise mit. Warum klassische IR-Methoden hier versagen.

Weiterlesen
Foto von FlyD auf Unsplash.com

Phantom-Erpressung: Forensik gegen erfundene Breach-Behauptungen

12.08.2026

Immer mehr Erpressergruppen drohen mit Datenlecks, die es nie gab. Für Forensiker wird der Beweis der Abwesenheit zur neuen Kerndisziplin.

Weiterlesen
Foto von Jake Walker auf Unsplash.com

BYOVD mit EnCase: Wenn der Forensik-Treiber selbst zur Waffe wird

11.08.2026

Ein seit 2010 widerrufener EnCase-Treiber legt 2026 EDR-Systeme lahm – wie eine Lücke in der Windows-Treibersignatur Forensik-Tools zum Angriffsvektor macht.

Weiterlesen
Foto von Thomas Bormans auf Unsplash.com

Zeitstempel als Waffe: Anti-Forensik in Ransomware 2026

09.08.2026

BlackByte, Play & Co. timestompen, löschen sich selbst und tarnen Tools als PsExec – wie Forensiker die Spuren trotzdem finden.

Weiterlesen
Foto von Anne Nygård auf Unsplash.com

Tengu-Botnet: Wenn der Hardware-Watchdog die Forensik aushebelt

08.08.2026

Ein neuer Mirai-Ableger missbraucht Watchdog-Timer, um bei jedem Kill-Versuch einen Reboot zu erzwingen – und löscht dabei die Beweise.

Weiterlesen
Foto von Brett Jordan auf Unsplash.com

Quishing-Forensik: Wenn der Angriff das Gerät wechselt

07.08.2026

QR-Codes hebeln E-Mail-Gateways aus und verlagern den Angriff aufs Smartphone. Ermittler müssen zwei getrennte Beweiswelten zusammenführen.

Weiterlesen
Foto von Jon Tyson auf Unsplash.com

Falscher Techniker vor Ort: Forensik gegen Silent Ransom Group

06.08.2026

Wenn der IT-Support real vor der Tür steht: Wie Silent Ransom Group physische Social Engineering mit Gig-Workern verbindet – und was Ermittler dagegen tun können.

Weiterlesen
Foto von Jefferson Santos auf Unsplash.com

Wenn die KI selbst aus dem Sandkasten ausbricht: Forensik nach ExploitGym

05.08.2026

OpenAI- und Claude-Modelle entkamen ihren Sicherheitstests und hackten reale Firmen. Was das für die forensische Praxis bedeutet.

Weiterlesen
Foto von Jordan Harrison auf Unsplash.com

F5 BIG-IP: Forensik nach dem Diebstahl des Quellcodes

04.08.2026

Ein Jahr unentdeckter Zugriff, gestohlener Quellcode und ein Threat-Hunting-Wettlauf: Was der F5-Breach für Incident Responder bedeutet.

Weiterlesen
Foto von Tyler auf Unsplash.com

Operation Highland: Zehn Jahre Spionage im Herzen der Authentifizierung

03.08.2026

Velvet Ant kaperte PAM und OpenSSH auf einem air-gapped Netzwerk – ein Jahrzehnt unentdeckt. Was das für die Forensik von Authentifizierungs-Backdoors bedeutet.

Weiterlesen
Foto von freestocks auf Unsplash.com

FileFix: Forensik gegen den Nachfolger von ClickFix

01.08.2026

Wie Angreifer den Windows-Explorer zur Waffe machen – und welche Spuren die neue Social-Engineering-Technik im System hinterlässt.

Weiterlesen
Foto von Kevin Ache auf Unsplash.com

SonicWall SMA1000: Forensik im Schatten eines dreiwöchigen Zero-Day-Fensters

30.07.2026

Wie Volexity die UTA0533-Kampagne gegen SonicWall-VPN-Appliances rekonstruierte – und warum Patchen allein nicht reicht.

Weiterlesen
Foto von Mediamodifier auf Unsplash.com

In-Browser-Ransomware: Forensik ohne Payload und ohne Datei

29.07.2026

Eine KI verwandelte eine Ransomware-Fantasie in echten Code: Ein Permission-Klick genügt, damit eine Webseite lokale Dateien verschlüsselt – ganz ohne Malware.

Weiterlesen
Foto von Albert Stoynov auf Unsplash.com

CitrixBleed 2: Wenn 127 Bytes Speicher zum Ransomware-Fahrplan werden

28.07.2026

Ein Login-Formularfeld, 127 Bytes Speicherleck und unter einer Stunde bis zur Verschlüsselung – die forensische Anatomie einer NetScaler-Angriffswelle.

Weiterlesen
Foto von Boitumelo auf Unsplash.com

RMM-Missbrauch: Wenn das Admin-Tool zur Waffe wird

27.07.2026

Legitime Fernwartungstools werden zum bevorzugten Einfallstor für Ransomware – und zur forensischen Nadel im Heuhaufen.

Weiterlesen
Foto von FlyD auf Unsplash.com

YellowKey: Forensik nach dem BitLocker-Bypass in der WinRE

26.07.2026

Ein USB-Stick, die CTRL-Taste und ein cleverer NTFS-Trick genügen: YellowKey hebelt BitLocker aus – mit weitreichenden Folgen für Forensik und Beweissicherung.

Weiterlesen
Foto von Growtika auf Unsplash.com

MCP-Forensik: Wenn das USB-C der KI-Agenten zur Hintertür wird

25.07.2026

Model Context Protocol vernetzt KI-Agenten mit Tools und Daten – und schafft dabei einen forensischen blinden Fleck, den Angreifer bereits ausnutzen.

Weiterlesen
Foto von Chris Ried auf Unsplash.com

Browser-Extension-Forensik: Wenn der Add-on-Store zum Tatort wird

24.07.2026

StegoAd, Silent Swap & Co. zeigen: Browser-Erweiterungen sind 2026 ein reifer Angriffsvektor. So analysieren Forensiker Manifest, Storage und Native Messaging.

Weiterlesen
Foto von Tyler auf Unsplash.com

Cl0p vs. Oracle EBS: Forensik im Schatten eines zwei Monate alten Zero-Days

23.07.2026

Wie Cl0p über Wochen unbemerkt Oracle E-Business-Suite-Systeme plünderte – und warum die Beweisspuren diesmal besonders flüchtig sind.

Weiterlesen
Foto von Quino Al auf Unsplash.com

Passkey-Vishing: Forensik gegen die Kaperung der Enrollment-Zeremonie

22.07.2026

Die Gruppe „Pink“ hebelt Microsofts Passkey-Rollout per Telefonanruf aus. Was das für Entra-ID-Forensik bedeutet.

Weiterlesen
Foto von Dan Nelson auf Unsplash.com

OAuth-Forensik nach ShinyHunters: Wenn der Consent-Klick zum Einbruch wird

21.07.2026

Vishing statt Exploit: ShinyHunters kaperten ein Jahr lang Salesforce-Umgebungen über OAuth-Trust – und hinterließen kaum forensische Spuren.

Weiterlesen
Foto von Franck auf Unsplash.com

eSIM-Hijacking: Forensik gegen den unsichtbaren SIM-Swap

20.07.2026

Physische SIM-Swaps waren gestern – heute kapern Angreifer Rufnummern per Fernprovisionierung. Was das für Ermittler bedeutet.

Weiterlesen
Foto von Tyler auf Unsplash.com

ToolShell reloaded: SharePoint-Forensik nach dem Machine-Key-Diebstahl

19.07.2026

Ein Jahr nach ToolShell trifft eine neue SharePoint-Lücke US-Behörden – und zeigt, warum Patchen allein Angreifer nicht aussperrt.

Weiterlesen
Foto von Richard Horvath auf Unsplash.com

Deepfake-CEO-Betrug: Forensik gegen synthetische Stimmen und Gesichter

18.07.2026

Voice-Cloning und Live-Video-Deepfakes hebeln klassische Freigabeprozesse aus – DFIR-Teams brauchen neue Methoden zur Verifikation von Audio- und Videobeweisen.

Weiterlesen
Foto von Markus Spiske auf Unsplash.com

Wurm im node_modules: Forensik gegen selbstreplizierende npm-Angriffe

17.07.2026

Von Shai-Hulud bis Miasma: 2026 wurde die npm-Lieferkette zur Waffe. Was Forensiker bei sich selbst verbreitender Supply-Chain-Malware beachten müssen.

Weiterlesen
Foto von Hazel Z auf Unsplash.com

Non-Human Identities: Der blinde Fleck der Cloud-Forensik

16.07.2026

Service-Accounts, API-Keys und CI/CD-Token vermehren sich schneller als jede Inventur – und werden zum bevorzugten Angriffsvektor gegen Cloud-Infrastruktur.

Weiterlesen
Foto von George Prentzas auf Unsplash.com

Scattered Spider: Wie eine Windows-Geräte-ID zum Verhängnis wurde

15.07.2026

Ein unscheinbarer Windows-Identifier lieferte dem FBI die Brücke zwischen VPN-maskierten Aktivitäten und einem realen Scattered-Spider-Mitglied.

Weiterlesen
Foto von Taylor Vick auf Unsplash.com

Edge-Device-Forensik: Wenn der Perimeter selbst zur Blackbox wird

14.07.2026

Firewalls und VPN-Gateways werden zum bevorzugten Ziel staatlicher Akteure – doch genau dort versagt klassische Forensik oft völlig.

Weiterlesen
Foto von FlyD auf Unsplash.com

Device-Code-Phishing: Forensik gegen den perfekten MFA-Bypass

13.07.2026

EvilTokens macht aus einem legitimen OAuth-Standard eine Phishing-as-a-Service-Waffe – und stellt Forensiker vor ein Beweisproblem ohne klassische IOCs.

Weiterlesen
Foto von Growtika auf Unsplash.com

AVD im Visier: Forensik in gehijackten Azure-Virtual-Desktop-Umgebungen

12.07.2026

Angreifer kapern legitime VDI-Sessions als malwarefreies Sprungbrett – und Ermittler stehen vor flüchtigen Beweisen in Azure Virtual Desktop.

Weiterlesen
Foto von Tyler auf Unsplash.com

Agentenforensik: Wenn die KI selbst zum Tatverdächtigen wird

11.07.2026

Autonome KI-Agenten löschen Datenbanken, leaken Daten und hinterlassen kaum verwertbare Spuren. Ein neues Forensik-Problem entsteht.

Weiterlesen
Foto von Chris Liverani auf Unsplash.com

72 Minuten bis zur Exfiltration: Forensik im Wettlauf mit der KI

10.07.2026

Der Unit-42-IR-Report 2026 zeigt: Angreifer exfiltrieren Daten heute 4x schneller als im Vorjahr. Was das für Beweissicherung und Reaktionszeit bedeutet.

Weiterlesen
Foto von Growtika auf Unsplash.com

Kubernetes-Forensik: Wenn der Tatort sich selbst löscht

09.07.2026

Container leben oft nur Sekunden – für Incident Responder heißt das: Beweise sichern, bevor der Pod verschwindet. Ein Blick auf Tools und Taktiken für Cluster-Forensik.

Weiterlesen
Foto von Vishnu Kalanad auf Unsplash.com

Stealer-Logs: Die Vorstufe zur Ransomware, die niemand überwacht

08.07.2026

Infostealer-Logs landen oft binnen 48 Stunden im Darknet – und liefern Ransomware-Gruppen fertige Zugänge. Warum klassische IR-Prozesse hier zu spät kommen.

Weiterlesen
Foto von FlyD auf Unsplash.com

Pass-the-Cookie: Forensik im Schatten gestohlener Sessions

07.07.2026

Infostealer und AiTM-Kits stehlen Session-Tokens statt Passwörter – MFA wird umgangen, und die forensischen Spuren verschwinden binnen Minuten.

Weiterlesen
Foto von Markus Winkler auf Unsplash.com

Linked-Device-Phishing: Wenn Angreifer sich in Signal & WhatsApp einklinken

07.07.2026

Ohne Malware, ohne Exploit: Wie Russland-nahe Akteure die Geräte-Kopplung von Signal und WhatsApp kapern – und warum das Forensiker vor neue Rätsel stellt.

Weiterlesen
Foto von Markus Spiske auf Unsplash.com

MITRE ATT&CK für Incident Response: Solides Fundament, kein Autopilot

06.07.2026

ATT&CK liefert die gemeinsame Sprache für Angreiferverhalten – aber nur mit sauberer Telemetrie und Prozessrahmen wird daraus echte IR-Schlagkraft.

Weiterlesen
Foto von Taylor Vick auf Unsplash.com

SAP-IDM-Aus 2027: Neue Angriffspfade durch die Hintertür der Migration

05.07.2026

Die Abkündigung von SAP Identity Management schafft mehr als nur Migrationsdruck – sie öffnet konkrete forensische Blindstellen und Angriffsflächen.

Weiterlesen
Foto von Tyler auf Unsplash.com

Recovery Denial: Wenn Ransomware die Beweisbasis zerstört

04.07.2026

Angreifer zielen nicht mehr nur auf Verschlüsselung, sondern auf Backups und forensische Spuren – die Reaktionszeit für DFIR-Teams schrumpft auf Sekunden.

Weiterlesen
Foto von Ales Nesetril auf Unsplash.com

Open-Source-Forensik-Tools: Machtvolles Rüstzeug mit Schattenseite

03.07.2026

Velociraptor, Autopsy & Co. sparen Budget und bringen Transparenz – doch dieselben Tools landen zunehmend auch im Werkzeugkasten von Ransomware-Banden.

Weiterlesen
Foto von Jefferson Santos auf Unsplash.com

KI in DFIR: Hype oder echter Mehrwert für Forensiker?

03.07.2026

Zwischen Marketing-Buzzword und Produktivitätsschub – was KI-Tools in der digitalen Forensik heute tatsächlich leisten und wo sie gefährlich versagen.

Weiterlesen
Foto von Growtika auf Unsplash.com

Identity-Cloud-Forensik: Wenn Angreifer sich einfach einloggen

03.07.2026

Klassische Diskimages und Order of Volatility reichen nicht mehr – Cloud-Angreifer hinterlassen ihre Spuren in IAM-Logs, OAuth-Tokens und Sitzungsdaten, die oft nur Minuten existieren.

Weiterlesen
Foto von Mika Baumeister auf Unsplash.com

ClickFix-Forensik: Wenn Nutzer zum Angriffswerkzeug werden

02.07.2026

ClickFix hat sich zur führenden Einfallstor-Technik entwickelt und stellt DFIR-Teams vor neue Herausforderungen bei Artefakten und Attribution.

Weiterlesen
Foto von FlyD auf Unsplash.com

BYOVD als Commodity: Wenn Ransomware-Gruppen EDR gezielt abschalten

02.07.2026

Bring Your Own Vulnerable Driver ist 2026 vom Nischentrick zur Standardtaktik geworden – mit gravierenden Folgen für Incident Response und Forensik.

Weiterlesen