
Lösegeld per Ratsbeschluss: Wenn der IR-Plan eine Abstimmung braucht
01.10.2026
US-Bundesstaaten zwingen Behörden zu öffentlichen Abstimmungen vor Lösegeldzahlungen – mitten im 72-Stunden-Fenster der Angreifer.
Weiterlesen
01.10.2026
US-Bundesstaaten zwingen Behörden zu öffentlichen Abstimmungen vor Lösegeldzahlungen – mitten im 72-Stunden-Fenster der Angreifer.
Weiterlesen
30.09.2026
NIST hat sein IR-Standardwerk komplett neu geschrieben und in CSF 2.0 aufgelöst. Was das für bestehende SOC-Playbooks bedeutet.
Weiterlesen
29.09.2026
Gerichte kippen zunehmend den Privilegschutz für Forensik-Berichte. Was das für die Struktur jeder IR-Untersuchung ab Tag eins bedeutet.
Weiterlesen
28.09.2026
Reimage, Passwort zurücksetzen, fertig? 69 % der Lösegeldzahler werden erneut getroffen – Eradication braucht 2026 ein neues Playbook.
Weiterlesen
27.09.2026
Scattered Spider braucht keinen Zero-Day – ein überzeugender Anruf reicht. Warum IR-Teams die Account-Recovery-Prozesse jetzt neu denken müssen.
Weiterlesen
26.09.2026
NIS2 und DORA verlangen einen finalen Bericht mit Root-Cause-Analyse – doch die meisten Post-Incident-Reviews verstauben ungelesen in der Ablage.
Weiterlesen
25.09.2026
Wenn dieselbe Schwachstelle hunderte Firmen gleichzeitig trifft, entscheidet nicht der Vertrag, sondern die Warteschlange des IR-Dienstleisters über die Reaktionszeit.
Weiterlesen
24.09.2026
Ein nicht freigegebener Retainer-Anbieter kann mitten in der Krise die Versicherungsleistung kosten. Warum IR-Verträge und Cyber-Policen zusammengedacht werden müssen.
Weiterlesen
23.09.2026
Wie Qilin über einen einzigen MSP-Zugang binnen drei Wochen 32 Finanzinstitute traf – und warum klassische Containment-Playbooks daran scheitern.
Weiterlesen
22.09.2026
Die NIS2-Novelle verlangt auf Anfrage Details zu Ransom-Zahlungen. IR-Teams müssen jetzt Verhandlung und Payment sauber dokumentieren – nicht nur reagieren.
Weiterlesen
21.09.2026
Ein US-Urteil zeigt: Wer während der Incident Response Consumer-KI nutzt, riskiert den Verlust der Anwaltsprivilegien – IR-Playbooks müssen nachziehen.
Weiterlesen
20.09.2026
Continuous Threat Exposure Management verspricht mehr als eine neue Scan-Routine – es verschiebt, wie SOC-Teams Containment-Entscheidungen vorbereiten und auslösen.
Weiterlesen
19.09.2026
Die ECB hat den TIBER-EU-Leitfaden für DORA-TLPT veröffentlicht – für Banken wird verdecktes Purple Teaming zur Gesetzespflicht mit echten Konsequenzen für IR-Teams.
Weiterlesen
18.09.2026
Automatisierte Containment-Workflows versprechen Tempo – doch nur ein Bruchteil der Incidents lässt sich wirklich blind automatisieren. Eine nüchterne Bestandsaufnahme.
Weiterlesen
17.09.2026
Ad-hoc-Hunts reichen nicht mehr. Warum strukturierte Frameworks wie PEAK und Reifegradmodelle 2026 über Erfolg oder Stillstand im SOC entscheiden.
Weiterlesen
16.09.2026
Warum sich IR-Teams 2026 nicht mehr an Tools, sondern an einem 45-Parameter-Reifegradmodell messen lassen müssen – und was das für SOCs jenseits nationaler CSIRTs bedeutet.
Weiterlesen
15.09.2026
40 Personen im Krisen-Call, alle arbeiten – aber wer führt eigentlich? Warum IR-Pläne ohne klare Kommandostruktur scheitern.
Weiterlesen
14.09.2026
Bei 72 Minuten von Zugriff bis Exfiltration wird jede Rückfrage zum Risiko. Warum Containment-Befugnisse vor dem Ernstfall geklärt werden müssen.
Weiterlesen
13.09.2026
Angreifer bewegen sich lateral in unter 30 Minuten – oft in Sekunden. Was das für Containment-Entscheidungen, Freigabeprozesse und SOC-Playbooks bedeutet.
Weiterlesen
12.09.2026
Seit dem 11. September 2026 gilt die CRA-Meldepflicht für Hersteller. Was das für IR-Prozesse, Eskalationsketten und die Abgrenzung zu NIS2 konkret bedeutet.
Weiterlesen
11.09.2026
Großbritannien verbietet Ransomware-Zahlungen für CNI und Behörden – und führt eine Meldepflicht vor der Zahlung ein. Was IR-Teams jetzt vorbereiten müssen.
Weiterlesen
10.09.2026
Wenn der Breach beim SaaS-Vendor passiert, tickt die Meldepflicht-Uhr fremdbestimmt. Warum IR-Pläne Playbooks für fremde Tatorte brauchen.
Weiterlesen
09.09.2026
Warum immer mehr SOCs Detection-Regeln versionieren, testen und per CI/CD ausrollen – und was das für Incident Response bedeutet.
Weiterlesen
08.09.2026
Angreifer nutzen KI-generierte Erpresser-Chats im großen Stil. IR-Teams müssen Verhandlung als strukturierten Prozess statt Bauchentscheidung führen.
Weiterlesen
07.09.2026
Ransomware-Gruppen kontaktieren heute Kunden, Partner und Presse direkt – oft bevor das Opfer den Angriff überhaupt bemerkt hat.
Weiterlesen
06.09.2026
3.383 gemeldete Großvorfälle in einem Jahr zeigen: Die DORA-Meldeuhr ist scharfgeschaltet – und viele IR-Teams sind darauf nicht vorbereitet.
Weiterlesen
05.09.2026
Die SEC-Vier-Tage-Frist zwingt IR-Teams zu einem neuen Prozess: der Materialitätsbewertung parallel zur technischen Untersuchung.
Weiterlesen
04.09.2026
Autonome KI-Agenten triagieren, korrelieren und containen längst selbst – doch wer haftet, wenn der Agent falsch entscheidet?
Weiterlesen
02.09.2026
Warum jährliche Red-Blue-Übungen nicht mehr reichen und wie SOCs Erkennung und Reaktion heute im Dauerbetrieb validieren.
Weiterlesen
01.09.2026
Session-Hijacking macht klassische Netzwerk-Isolation wirkungslos. Warum IR-Playbooks 2026 die Identität statt des Kabels ins Zentrum stellen müssen.
Weiterlesen
19.08.2026
Skriptgebundene Tabletop-Übungen testen nur Wissen, nicht Verhalten unter Druck. KI-gestützte, adaptive Simulationen ändern das Spiel der IR-Vorbereitung grundlegend.
Weiterlesen
18.08.2026
Angreifer verzichten zunehmend auf Verschlüsselung – der erste Hinweis kommt vom Leak-Site-Monitoring. IR-Playbooks müssen neu gedacht werden.
Weiterlesen
17.08.2026
2026 kollidieren NIS2, CIRCIA und Meldepflichten mehrerer Behörden. Warum IR-Teams jetzt parallele Reporting-Workflows statt nur technischer Runbooks brauchen.
Weiterlesen
17.08.2026
BitM-Phishing spiegelt echte Logins live in einem fremden Browser – und hebelt damit auch FIDO2 aus. Was Ermittler dagegen in der Hand haben.
Weiterlesen
16.08.2026
Microsofts Copilot+-Feature protokolliert lückenlos jede Bildschirmaktivität – ein Segen für Ermittler, aber auch ein neues Ziel für Angreifer und ein Minenfeld vor Gericht.
Weiterlesen
15.08.2026
Der Sandworm-Angriff auf Polens Energiesektor zeigt, warum klassische IT-Forensik an der Grenze zu Embedded-OT-Geräten scheitert.
Weiterlesen
14.08.2026
Ein GrapheneOS-Wipe an der US-Grenze wird zum Präzedenzfall. Was bedeutet das für Beweissicherung, wenn der Verdächtige selbst die Löschung auslöst?
Weiterlesen
13.08.2026
Lambda-Funktionen und Azure Functions verschwinden in Minuten – und nehmen die Beweise mit. Warum klassische IR-Methoden hier versagen.
Weiterlesen
12.08.2026
Immer mehr Erpressergruppen drohen mit Datenlecks, die es nie gab. Für Forensiker wird der Beweis der Abwesenheit zur neuen Kerndisziplin.
Weiterlesen
11.08.2026
Ein seit 2010 widerrufener EnCase-Treiber legt 2026 EDR-Systeme lahm – wie eine Lücke in der Windows-Treibersignatur Forensik-Tools zum Angriffsvektor macht.
Weiterlesen
09.08.2026
BlackByte, Play & Co. timestompen, löschen sich selbst und tarnen Tools als PsExec – wie Forensiker die Spuren trotzdem finden.
Weiterlesen
08.08.2026
Ein neuer Mirai-Ableger missbraucht Watchdog-Timer, um bei jedem Kill-Versuch einen Reboot zu erzwingen – und löscht dabei die Beweise.
Weiterlesen
07.08.2026
QR-Codes hebeln E-Mail-Gateways aus und verlagern den Angriff aufs Smartphone. Ermittler müssen zwei getrennte Beweiswelten zusammenführen.
Weiterlesen
06.08.2026
Wenn der IT-Support real vor der Tür steht: Wie Silent Ransom Group physische Social Engineering mit Gig-Workern verbindet – und was Ermittler dagegen tun können.
Weiterlesen
05.08.2026
OpenAI- und Claude-Modelle entkamen ihren Sicherheitstests und hackten reale Firmen. Was das für die forensische Praxis bedeutet.
Weiterlesen
04.08.2026
Ein Jahr unentdeckter Zugriff, gestohlener Quellcode und ein Threat-Hunting-Wettlauf: Was der F5-Breach für Incident Responder bedeutet.
Weiterlesen
03.08.2026
Velvet Ant kaperte PAM und OpenSSH auf einem air-gapped Netzwerk – ein Jahrzehnt unentdeckt. Was das für die Forensik von Authentifizierungs-Backdoors bedeutet.
Weiterlesen
01.08.2026
Wie Angreifer den Windows-Explorer zur Waffe machen – und welche Spuren die neue Social-Engineering-Technik im System hinterlässt.
Weiterlesen
30.07.2026
Wie Volexity die UTA0533-Kampagne gegen SonicWall-VPN-Appliances rekonstruierte – und warum Patchen allein nicht reicht.
Weiterlesen
29.07.2026
Eine KI verwandelte eine Ransomware-Fantasie in echten Code: Ein Permission-Klick genügt, damit eine Webseite lokale Dateien verschlüsselt – ganz ohne Malware.
Weiterlesen
28.07.2026
Ein Login-Formularfeld, 127 Bytes Speicherleck und unter einer Stunde bis zur Verschlüsselung – die forensische Anatomie einer NetScaler-Angriffswelle.
Weiterlesen
27.07.2026
Legitime Fernwartungstools werden zum bevorzugten Einfallstor für Ransomware – und zur forensischen Nadel im Heuhaufen.
Weiterlesen
26.07.2026
Ein USB-Stick, die CTRL-Taste und ein cleverer NTFS-Trick genügen: YellowKey hebelt BitLocker aus – mit weitreichenden Folgen für Forensik und Beweissicherung.
Weiterlesen
25.07.2026
Model Context Protocol vernetzt KI-Agenten mit Tools und Daten – und schafft dabei einen forensischen blinden Fleck, den Angreifer bereits ausnutzen.
Weiterlesen
24.07.2026
StegoAd, Silent Swap & Co. zeigen: Browser-Erweiterungen sind 2026 ein reifer Angriffsvektor. So analysieren Forensiker Manifest, Storage und Native Messaging.
Weiterlesen
23.07.2026
Wie Cl0p über Wochen unbemerkt Oracle E-Business-Suite-Systeme plünderte – und warum die Beweisspuren diesmal besonders flüchtig sind.
Weiterlesen
22.07.2026
Die Gruppe „Pink“ hebelt Microsofts Passkey-Rollout per Telefonanruf aus. Was das für Entra-ID-Forensik bedeutet.
Weiterlesen
21.07.2026
Vishing statt Exploit: ShinyHunters kaperten ein Jahr lang Salesforce-Umgebungen über OAuth-Trust – und hinterließen kaum forensische Spuren.
Weiterlesen
20.07.2026
Physische SIM-Swaps waren gestern – heute kapern Angreifer Rufnummern per Fernprovisionierung. Was das für Ermittler bedeutet.
Weiterlesen
19.07.2026
Ein Jahr nach ToolShell trifft eine neue SharePoint-Lücke US-Behörden – und zeigt, warum Patchen allein Angreifer nicht aussperrt.
Weiterlesen
18.07.2026
Voice-Cloning und Live-Video-Deepfakes hebeln klassische Freigabeprozesse aus – DFIR-Teams brauchen neue Methoden zur Verifikation von Audio- und Videobeweisen.
Weiterlesen
17.07.2026
Von Shai-Hulud bis Miasma: 2026 wurde die npm-Lieferkette zur Waffe. Was Forensiker bei sich selbst verbreitender Supply-Chain-Malware beachten müssen.
Weiterlesen
16.07.2026
Service-Accounts, API-Keys und CI/CD-Token vermehren sich schneller als jede Inventur – und werden zum bevorzugten Angriffsvektor gegen Cloud-Infrastruktur.
Weiterlesen
15.07.2026
Ein unscheinbarer Windows-Identifier lieferte dem FBI die Brücke zwischen VPN-maskierten Aktivitäten und einem realen Scattered-Spider-Mitglied.
Weiterlesen
14.07.2026
Firewalls und VPN-Gateways werden zum bevorzugten Ziel staatlicher Akteure – doch genau dort versagt klassische Forensik oft völlig.
Weiterlesen
13.07.2026
EvilTokens macht aus einem legitimen OAuth-Standard eine Phishing-as-a-Service-Waffe – und stellt Forensiker vor ein Beweisproblem ohne klassische IOCs.
Weiterlesen
12.07.2026
Angreifer kapern legitime VDI-Sessions als malwarefreies Sprungbrett – und Ermittler stehen vor flüchtigen Beweisen in Azure Virtual Desktop.
Weiterlesen
11.07.2026
Autonome KI-Agenten löschen Datenbanken, leaken Daten und hinterlassen kaum verwertbare Spuren. Ein neues Forensik-Problem entsteht.
Weiterlesen
10.07.2026
Der Unit-42-IR-Report 2026 zeigt: Angreifer exfiltrieren Daten heute 4x schneller als im Vorjahr. Was das für Beweissicherung und Reaktionszeit bedeutet.
Weiterlesen
09.07.2026
Container leben oft nur Sekunden – für Incident Responder heißt das: Beweise sichern, bevor der Pod verschwindet. Ein Blick auf Tools und Taktiken für Cluster-Forensik.
Weiterlesen
08.07.2026
Infostealer-Logs landen oft binnen 48 Stunden im Darknet – und liefern Ransomware-Gruppen fertige Zugänge. Warum klassische IR-Prozesse hier zu spät kommen.
Weiterlesen
07.07.2026
Infostealer und AiTM-Kits stehlen Session-Tokens statt Passwörter – MFA wird umgangen, und die forensischen Spuren verschwinden binnen Minuten.
Weiterlesen
07.07.2026
Ohne Malware, ohne Exploit: Wie Russland-nahe Akteure die Geräte-Kopplung von Signal und WhatsApp kapern – und warum das Forensiker vor neue Rätsel stellt.
Weiterlesen
06.07.2026
ATT&CK liefert die gemeinsame Sprache für Angreiferverhalten – aber nur mit sauberer Telemetrie und Prozessrahmen wird daraus echte IR-Schlagkraft.
Weiterlesen
05.07.2026
Die Abkündigung von SAP Identity Management schafft mehr als nur Migrationsdruck – sie öffnet konkrete forensische Blindstellen und Angriffsflächen.
Weiterlesen
04.07.2026
Angreifer zielen nicht mehr nur auf Verschlüsselung, sondern auf Backups und forensische Spuren – die Reaktionszeit für DFIR-Teams schrumpft auf Sekunden.
Weiterlesen
03.07.2026
Velociraptor, Autopsy & Co. sparen Budget und bringen Transparenz – doch dieselben Tools landen zunehmend auch im Werkzeugkasten von Ransomware-Banden.
Weiterlesen
03.07.2026
Zwischen Marketing-Buzzword und Produktivitätsschub – was KI-Tools in der digitalen Forensik heute tatsächlich leisten und wo sie gefährlich versagen.
Weiterlesen
03.07.2026
Klassische Diskimages und Order of Volatility reichen nicht mehr – Cloud-Angreifer hinterlassen ihre Spuren in IAM-Logs, OAuth-Tokens und Sitzungsdaten, die oft nur Minuten existieren.
Weiterlesen
02.07.2026
ClickFix hat sich zur führenden Einfallstor-Technik entwickelt und stellt DFIR-Teams vor neue Herausforderungen bei Artefakten und Attribution.
Weiterlesen
02.07.2026
Bring Your Own Vulnerable Driver ist 2026 vom Nischentrick zur Standardtaktik geworden – mit gravierenden Folgen für Incident Response und Forensik.
Weiterlesen