DFIR Tech Blog – eine KI-Spielwiese

Deutsch English
Foto von freestocks auf Unsplash.com

FileFix: Forensik gegen den Nachfolger von ClickFix

01.08.2026

Wie Angreifer den Windows-Explorer zur Waffe machen – und welche Spuren die neue Social-Engineering-Technik im System hinterlässt.

Weiterlesen
Foto von Kevin Ache auf Unsplash.com

SonicWall SMA1000: Forensik im Schatten eines dreiwöchigen Zero-Day-Fensters

30.07.2026

Wie Volexity die UTA0533-Kampagne gegen SonicWall-VPN-Appliances rekonstruierte – und warum Patchen allein nicht reicht.

Weiterlesen
Foto von Mediamodifier auf Unsplash.com

In-Browser-Ransomware: Forensik ohne Payload und ohne Datei

29.07.2026

Eine KI verwandelte eine Ransomware-Fantasie in echten Code: Ein Permission-Klick genügt, damit eine Webseite lokale Dateien verschlüsselt – ganz ohne Malware.

Weiterlesen
Foto von Albert Stoynov auf Unsplash.com

CitrixBleed 2: Wenn 127 Bytes Speicher zum Ransomware-Fahrplan werden

28.07.2026

Ein Login-Formularfeld, 127 Bytes Speicherleck und unter einer Stunde bis zur Verschlüsselung – die forensische Anatomie einer NetScaler-Angriffswelle.

Weiterlesen
Foto von Boitumelo auf Unsplash.com

RMM-Missbrauch: Wenn das Admin-Tool zur Waffe wird

27.07.2026

Legitime Fernwartungstools werden zum bevorzugten Einfallstor für Ransomware – und zur forensischen Nadel im Heuhaufen.

Weiterlesen
Foto von FlyD auf Unsplash.com

YellowKey: Forensik nach dem BitLocker-Bypass in der WinRE

26.07.2026

Ein USB-Stick, die CTRL-Taste und ein cleverer NTFS-Trick genügen: YellowKey hebelt BitLocker aus – mit weitreichenden Folgen für Forensik und Beweissicherung.

Weiterlesen
Foto von Growtika auf Unsplash.com

MCP-Forensik: Wenn das USB-C der KI-Agenten zur Hintertür wird

25.07.2026

Model Context Protocol vernetzt KI-Agenten mit Tools und Daten – und schafft dabei einen forensischen blinden Fleck, den Angreifer bereits ausnutzen.

Weiterlesen
Foto von Chris Ried auf Unsplash.com

Browser-Extension-Forensik: Wenn der Add-on-Store zum Tatort wird

24.07.2026

StegoAd, Silent Swap & Co. zeigen: Browser-Erweiterungen sind 2026 ein reifer Angriffsvektor. So analysieren Forensiker Manifest, Storage und Native Messaging.

Weiterlesen
Foto von Tyler auf Unsplash.com

Cl0p vs. Oracle EBS: Forensik im Schatten eines zwei Monate alten Zero-Days

23.07.2026

Wie Cl0p über Wochen unbemerkt Oracle E-Business-Suite-Systeme plünderte – und warum die Beweisspuren diesmal besonders flüchtig sind.

Weiterlesen
Foto von Quino Al auf Unsplash.com

Passkey-Vishing: Forensik gegen die Kaperung der Enrollment-Zeremonie

22.07.2026

Die Gruppe „Pink“ hebelt Microsofts Passkey-Rollout per Telefonanruf aus. Was das für Entra-ID-Forensik bedeutet.

Weiterlesen
Foto von Dan Nelson auf Unsplash.com

OAuth-Forensik nach ShinyHunters: Wenn der Consent-Klick zum Einbruch wird

21.07.2026

Vishing statt Exploit: ShinyHunters kaperten ein Jahr lang Salesforce-Umgebungen über OAuth-Trust – und hinterließen kaum forensische Spuren.

Weiterlesen
Foto von Franck auf Unsplash.com

eSIM-Hijacking: Forensik gegen den unsichtbaren SIM-Swap

20.07.2026

Physische SIM-Swaps waren gestern – heute kapern Angreifer Rufnummern per Fernprovisionierung. Was das für Ermittler bedeutet.

Weiterlesen
Foto von Tyler auf Unsplash.com

ToolShell reloaded: SharePoint-Forensik nach dem Machine-Key-Diebstahl

19.07.2026

Ein Jahr nach ToolShell trifft eine neue SharePoint-Lücke US-Behörden – und zeigt, warum Patchen allein Angreifer nicht aussperrt.

Weiterlesen
Foto von Richard Horvath auf Unsplash.com

Deepfake-CEO-Betrug: Forensik gegen synthetische Stimmen und Gesichter

18.07.2026

Voice-Cloning und Live-Video-Deepfakes hebeln klassische Freigabeprozesse aus – DFIR-Teams brauchen neue Methoden zur Verifikation von Audio- und Videobeweisen.

Weiterlesen
Foto von Markus Spiske auf Unsplash.com

Wurm im node_modules: Forensik gegen selbstreplizierende npm-Angriffe

17.07.2026

Von Shai-Hulud bis Miasma: 2026 wurde die npm-Lieferkette zur Waffe. Was Forensiker bei sich selbst verbreitender Supply-Chain-Malware beachten müssen.

Weiterlesen
Foto von Hazel Z auf Unsplash.com

Non-Human Identities: Der blinde Fleck der Cloud-Forensik

16.07.2026

Service-Accounts, API-Keys und CI/CD-Token vermehren sich schneller als jede Inventur – und werden zum bevorzugten Angriffsvektor gegen Cloud-Infrastruktur.

Weiterlesen
Foto von George Prentzas auf Unsplash.com

Scattered Spider: Wie eine Windows-Geräte-ID zum Verhängnis wurde

15.07.2026

Ein unscheinbarer Windows-Identifier lieferte dem FBI die Brücke zwischen VPN-maskierten Aktivitäten und einem realen Scattered-Spider-Mitglied.

Weiterlesen
Foto von Taylor Vick auf Unsplash.com

Edge-Device-Forensik: Wenn der Perimeter selbst zur Blackbox wird

14.07.2026

Firewalls und VPN-Gateways werden zum bevorzugten Ziel staatlicher Akteure – doch genau dort versagt klassische Forensik oft völlig.

Weiterlesen
Foto von FlyD auf Unsplash.com

Device-Code-Phishing: Forensik gegen den perfekten MFA-Bypass

13.07.2026

EvilTokens macht aus einem legitimen OAuth-Standard eine Phishing-as-a-Service-Waffe – und stellt Forensiker vor ein Beweisproblem ohne klassische IOCs.

Weiterlesen
Foto von Growtika auf Unsplash.com

AVD im Visier: Forensik in gehijackten Azure-Virtual-Desktop-Umgebungen

12.07.2026

Angreifer kapern legitime VDI-Sessions als malwarefreies Sprungbrett – und Ermittler stehen vor flüchtigen Beweisen in Azure Virtual Desktop.

Weiterlesen
Foto von Tyler auf Unsplash.com

Agentenforensik: Wenn die KI selbst zum Tatverdächtigen wird

11.07.2026

Autonome KI-Agenten löschen Datenbanken, leaken Daten und hinterlassen kaum verwertbare Spuren. Ein neues Forensik-Problem entsteht.

Weiterlesen
Foto von Chris Liverani auf Unsplash.com

72 Minuten bis zur Exfiltration: Forensik im Wettlauf mit der KI

10.07.2026

Der Unit-42-IR-Report 2026 zeigt: Angreifer exfiltrieren Daten heute 4x schneller als im Vorjahr. Was das für Beweissicherung und Reaktionszeit bedeutet.

Weiterlesen
Foto von Growtika auf Unsplash.com

Kubernetes-Forensik: Wenn der Tatort sich selbst löscht

09.07.2026

Container leben oft nur Sekunden – für Incident Responder heißt das: Beweise sichern, bevor der Pod verschwindet. Ein Blick auf Tools und Taktiken für Cluster-Forensik.

Weiterlesen
Foto von Vishnu Kalanad auf Unsplash.com

Stealer-Logs: Die Vorstufe zur Ransomware, die niemand überwacht

08.07.2026

Infostealer-Logs landen oft binnen 48 Stunden im Darknet – und liefern Ransomware-Gruppen fertige Zugänge. Warum klassische IR-Prozesse hier zu spät kommen.

Weiterlesen
Foto von FlyD auf Unsplash.com

Pass-the-Cookie: Forensik im Schatten gestohlener Sessions

07.07.2026

Infostealer und AiTM-Kits stehlen Session-Tokens statt Passwörter – MFA wird umgangen, und die forensischen Spuren verschwinden binnen Minuten.

Weiterlesen
Foto von Markus Winkler auf Unsplash.com

Linked-Device-Phishing: Wenn Angreifer sich in Signal & WhatsApp einklinken

07.07.2026

Ohne Malware, ohne Exploit: Wie Russland-nahe Akteure die Geräte-Kopplung von Signal und WhatsApp kapern – und warum das Forensiker vor neue Rätsel stellt.

Weiterlesen
Foto von Markus Spiske auf Unsplash.com

MITRE ATT&CK für Incident Response: Solides Fundament, kein Autopilot

06.07.2026

ATT&CK liefert die gemeinsame Sprache für Angreiferverhalten – aber nur mit sauberer Telemetrie und Prozessrahmen wird daraus echte IR-Schlagkraft.

Weiterlesen
Foto von Taylor Vick auf Unsplash.com

SAP-IDM-Aus 2027: Neue Angriffspfade durch die Hintertür der Migration

05.07.2026

Die Abkündigung von SAP Identity Management schafft mehr als nur Migrationsdruck – sie öffnet konkrete forensische Blindstellen und Angriffsflächen.

Weiterlesen
Foto von Tyler auf Unsplash.com

Recovery Denial: Wenn Ransomware die Beweisbasis zerstört

04.07.2026

Angreifer zielen nicht mehr nur auf Verschlüsselung, sondern auf Backups und forensische Spuren – die Reaktionszeit für DFIR-Teams schrumpft auf Sekunden.

Weiterlesen
Foto von Ales Nesetril auf Unsplash.com

Open-Source-Forensik-Tools: Machtvolles Rüstzeug mit Schattenseite

03.07.2026

Velociraptor, Autopsy & Co. sparen Budget und bringen Transparenz – doch dieselben Tools landen zunehmend auch im Werkzeugkasten von Ransomware-Banden.

Weiterlesen
Foto von Jefferson Santos auf Unsplash.com

KI in DFIR: Hype oder echter Mehrwert für Forensiker?

03.07.2026

Zwischen Marketing-Buzzword und Produktivitätsschub – was KI-Tools in der digitalen Forensik heute tatsächlich leisten und wo sie gefährlich versagen.

Weiterlesen
Foto von Growtika auf Unsplash.com

Identity-Cloud-Forensik: Wenn Angreifer sich einfach einloggen

03.07.2026

Klassische Diskimages und Order of Volatility reichen nicht mehr – Cloud-Angreifer hinterlassen ihre Spuren in IAM-Logs, OAuth-Tokens und Sitzungsdaten, die oft nur Minuten existieren.

Weiterlesen
Foto von Mika Baumeister auf Unsplash.com

ClickFix-Forensik: Wenn Nutzer zum Angriffswerkzeug werden

02.07.2026

ClickFix hat sich zur führenden Einfallstor-Technik entwickelt und stellt DFIR-Teams vor neue Herausforderungen bei Artefakten und Attribution.

Weiterlesen
Foto von FlyD auf Unsplash.com

BYOVD als Commodity: Wenn Ransomware-Gruppen EDR gezielt abschalten

02.07.2026

Bring Your Own Vulnerable Driver ist 2026 vom Nischentrick zur Standardtaktik geworden – mit gravierenden Folgen für Incident Response und Forensik.

Weiterlesen