KDB-Tech-Update – Sicherheitsalarm, WordPress-Patch und KI-Agenten heute

Schwarz gedruckter Schriftzug „AI GENERATED“ auf weißem Hintergrund als Hinweis auf KI-generierten Inhalt.
Laptop mit Sicherheitswarnung, daneben Hotelbuchungsbestätigung mit QR-Code und USB-Stick als Datenträger auf Bürotisch.

KDB-Tech-Update am Morgen: Zero-Day-Alarm, WordPress unter Beschuss und KI-Agenten auf dem Vormarsch

Guten Morgen zum KDB-Tech-Update von der KDB Medienagentur GmbH. Heut wird’s sicherheitstechnisch recht ungemütlich: Kiteworks warnt vor einem möglichen Zero-Day-Angriff und empfiehlt eine weltweite Server-Abschaltung, eine kritische WordPress-Lücke wird bereits kurz nach dem Patch aktiv attackiert und täuschend echte Hotel-Phishing-Nachrichten nutzen offenbar echte Buchungsdaten.

Außerdem im Podcast-Überblick: Malware tarnt sich als bekannte Software und versucht den Virenschutz auszuknipsen, KI-Agenten machen automatisierte Angriffe auf Onlineshops billiger und schneller – und wir schauen darauf, wie KI-Agenten zugleich Marketing, Dokumentenprozesse und E-Commerce verändern können. Also: Kaffee holen, Updates prüfen, Links nicht blind anklicken. Des isch heut keine Kür, sondern Pflicht.

Akute Warnung für Kiteworks-Kunden: Systeme vorsorglich abschalten

Der Anbieter Kiteworks hat seine Kunden wegen einer glaubwürdigen Bedrohungslage gewarnt. Nach Unternehmensangaben liegen Hinweise von Strafverfolgungsbehörden vor, wonach an diesem Wochenende ein Angriff auf Kiteworks-Systeme unmittelbar bevorstehen könnte. Als Ursache nennt der Anbieter eine bislang unbekannte und offenbar bereits ausgenutzte Sicherheitslücke – also einen möglichen Zero Day.

Für Mitteleuropa empfiehlt Kiteworks eine vollständige Abschaltung der Systeme am Samstag, 26. September, zwischen 4:00 und 10:00 Uhr. Server sollten laut Anbieter möglichst bereits vor Beginn des Zeitfensters heruntergefahren werden. Die Empfehlung gilt ausdrücklich unabhängig von Produktversion, Netzwerkanbindung oder Internet-Erreichbarkeit. Auch intern betriebene Systeme sollen abgeschaltet werden, weil derzeit nicht sicher beurteilt werden könne, welche Zugriffswege Angreifer potenziell nutzen.

Das ist kein Fall für „wird scho nix sein“. Kiteworks-Lösungen werden für vertrauliche Kommunikation und den Austausch sensibler Dateien eingesetzt. Ein erfolgreicher Angriff könnte daher weit über den einzelnen Server hinausreichen: Vertrauliche Daten, Kommunikationsinhalte und angeschlossene Netzwerke wären potenziell betroffen.

Was IT-Verantwortliche jetzt tun sollten:

  • die Abschaltung unverzüglich mit Fachbereichen und Geschäftsleitung abstimmen,
  • notwendige Sicherungen und organisatorische Maßnahmen vorbereiten,
  • die Nichtverfügbarkeit für das Zeitfenster einplanen und kommunizieren,
  • nach der Wiederinbetriebnahme ausschließlich den Herstellerinformationen folgen,
  • auf Updates, zusätzliche Schutzmaßnahmen und auffällige Aktivitäten achten.

Solche Situationen zeigen, weshalb ein belastbarer Notfallplan, klar geregelte Verantwortlichkeiten und überwachte Backup-Strategien keine lästige Doku-Schublade sind. KDB unterstützt Unternehmen bei Sicherheitskonzepten, Managed Services und Notfallprozessen – damit im Ernstfall nicht erst hektisch überlegt werden muss, wer eigentlich was abschaltet.

Kritische WordPress-Lücke wird bereits aktiv ausgenutzt: Jetzt patchen und prüfen

Für Website-Betreiber ist die nächste Warnung mindestens genauso dringend: Die kritische WordPress-Schwachstelle CVE-2026-87902 wird bereits aktiv angegriffen. Sicherheitsforscher von Patchstack beobachteten zunächst Sondierungen, wenige Stunden nach Veröffentlichung eines Sicherheitsupdates. Kurz darauf nahmen die Attacken deutlich zu.

Betroffen sind WordPress-Versionen von 4.7.0 bis einschließlich 7.1.1. Die Lücke wird mit einem CVSS-Wert von 9,2 bewertet. Sie basiert auf einem Path-Traversal-Problem und kann unter bestimmten Voraussetzungen dazu führen, dass nicht authentifizierte Angreifer lokale PHP-Dateien einbinden und schließlich Schadcode ausführen.

Die Angreifer versuchen dabei unter anderem, die Datei pearcmd.php zu missbrauchen, um eigene PHP-Dateien auf dem Server abzulegen. Beobachtet wurden verdächtige Dateien in temporären Verzeichnissen wie /tmp und /var/tmp. Das allein ist noch kein abschließender Beweis für eine dauerhafte Hintertür – aber ein deutlicher Grund, genauer hinzuschauen. Über denselben Weg könnten Angreifer auch Dateien in öffentlich erreichbaren Bereichen ablegen.

Die abgesicherten WordPress-Versionen sind derzeit: 7.1.2, 7.0.6, 6.9.9 und 6.8.10. Auch für ältere Entwicklungszweige stehen Backports bis WordPress 4.7.37 bereit.

Unsere klare Empfehlung:

  • WordPress-Core sofort aktualisieren – automatische Updates kontrollieren, nicht nur darauf hoffen,
  • Server- und Zugriffsprotokolle auf ungewöhnliche Abrufe von pearcmd.php prüfen,
  • Dateisysteme nach unbekannten PHP-Dateien und auffälligen Dateien in temporären Ordnern durchsuchen,
  • bei Verdacht Passwörter, Zugangsschlüssel und Tokens austauschen,
  • bei einem bestätigten Angriff ein sauberes Backup einspielen oder eine forensische Untersuchung veranlassen.

Ein Update schließt die Tür – es entfernt aber keinen Einbrecher, der schon drin ist. Gerade bei Unternehmensseiten, Shops und Kampagnen-Landingpages braucht es daher neben Patch-Management auch Monitoring, Backups und eine sauber gepflegte Hosting-Umgebung. KDB übernimmt auf Wunsch Wartung, Sicherheitsupdates und technische Betreuung von WordPress-Websites, damit Deine Website nicht zum unbemerkten Einfallstor wird.

Hotel-Phishing mit echten Buchungsdaten: Persönlich heißt nicht automatisch echt

Aktuell kursiert eine besonders glaubwürdige Phishing-Welle gegen Hotelgäste in Deutschland und angrenzenden Ländern. Die Betrüger versenden Nachrichten per E-Mail und WhatsApp, die echte Angaben enthalten können: Hotelname, Gastname, Buchungsnummer, Reisezeitraum, Telefonnummer, E-Mail-Adresse und sogar den Gesamtbetrag der Buchung.

Nach bisherigem Stand wurden zumindest Teile dieser Daten über einen unbefugten Zugriff auf Systeme des Berliner Buchungsdienstleisters HotelNetSolutions GmbH erlangt. Das Unternehmen teilte mit, am 19. September eine Schwachstelle in einer Schnittstelle zwischen „HotelControl“ und einem angebundenen Hotelverwaltungssystem geschlossen zu haben. Buchungsinformationen seien über diese Schwachstelle nachweislich abgegriffen worden. Umfang und Zeitraum des tatsächlichen Zugriffs sind noch nicht abschließend geklärt.

Die Masche ist perfide, aber simpel: Eine Nachricht behauptet, die Zahlung für den Aufenthalt sei fehlgeschlagen. Über einen Link sollen Betroffene erneut zahlen oder Kreditkarteninformationen hinterlegen. Weil die Angaben zur echten Buchung passen, wirkt das auf den ersten Blick glaubwürdig. Genau darauf setzen die Kriminellen.

Für Reisende gilt:

  • Niemals Zahlungslinks aus unerwarteten E-Mails oder WhatsApp-Nachrichten verwenden.
  • Das Hotel ausschließlich über eine selbst recherchierte Telefonnummer oder die offizielle Website kontaktieren.
  • Die Buchung direkt im bekannten Kundenkonto oder auf der offiziellen Buchungsplattform prüfen.
  • Bei bereits übermittelten Zahlungsdaten sofort Bank oder Kartenanbieter kontaktieren und eine Kartensperrung prüfen.

Für Hotels und Unternehmen mit Buchungs-, CRM- oder Kundendaten ist der Vorfall eine Erinnerung mit Ansage: Schnittstellen gehören genauso konsequent abgesichert und überwacht wie öffentlich erreichbare Anwendungen. Datenschutz, technische Schutzmaßnahmen, Protokollierung und ein funktionierender Incident-Response-Prozess müssen zusammenspielen. Sonst wird aus einer technischen Lücke ganz schnell ein Reputationsproblem mit teurer Beilage.

„Rapunzel“-Malware: Gefälschte Downloads können den Virenschutz ausschalten

Eine Schadsoftware namens „Rapunzel“ – teils auch als „Rapuncel“ bezeichnet – verbreitet sich über manipulierte oder gefälschte GitHub-Verzeichnisse. Die Angreifer geben sich dabei als Anbieter bekannter Software aus, unter anderem als Passwort-Manager LastPass. Wer die vermeintlich legitime Software installiert, holt sich im schlimmsten Fall einen Datendieb mit besonders weitreichenden Rechten ins Haus.

Besonders kritisch: Die Malware nutzt einen mit einer legitimen Microsoft-Signatur versehenen Windows-Treiber. Dieser arbeitet auf Kernel-Ebene und kann Prozesse von Sicherheitslösungen beenden. Vereinfacht gesagt: Erst wird der Wachhund ausgeschaltet, dann räumt der Einbrecher die Bude leer.

Nach Deaktivierung der Schutzsoftware durchsucht „Rapunzel“ Systeme nach gespeicherten Passwörtern, Daten aus Chat-Anwendungen und Informationen zu Krypto-Wallets. Die Daten werden gesammelt, komprimiert und an Server der Angreifer übertragen. Zusätzlich kann sich die Malware als Windows-Dienst dauerhaft im System verankern.

Wichtige Schutzmaßnahmen:

  • Software ausschließlich über Herstellerseiten oder eindeutig vertrauenswürdige App-Stores beziehen,
  • Downloads aus Suchmaschinenanzeigen, fremden Links und unbekannten GitHub-Repositories kritisch prüfen,
  • Windows, Sicherheitssoftware und Treiber-Sperrlisten aktuell halten,
  • die Windows-Speicherintegrität beziehungsweise HVCI dort aktivieren, wo es technisch möglich ist,
  • jede Aufforderung zur Deaktivierung des Virenschutzes als dicke rote Flagge behandeln.

In Unternehmen sollten Mitarbeitende keine lokalen Adminrechte „halt schnell“ erhalten, nur damit irgendein Download läuft. Eine zentrale Softwareverteilung, Endpoint-Schutz und klare Regeln für freigegebene Anwendungen reduzieren das Risiko deutlich. KDB hilft dabei, diese Schutzebenen praxisnah einzurichten – ohne dass der Arbeitsalltag zur IT-Hindernisbahn wird.

KI-Agenten greifen Onlineshops automatisiert an – und machen Masse billig

Künstliche Intelligenz ist nicht nur ein Werkzeug für bessere Texte, Designideen und Prozessautomatisierung. Sicherheitsforscher von Gambit Security haben eine Angriffskampagne rekonstruiert, bei der KI-Agenten Onlineshops automatisiert auswählten, analysierten und angriffen. Der durchschnittliche Preis für einen abgeschlossenen KI-Scan lag laut den Forschern bei rund 25 US-Dollar pro Shop; einzelne Angriffe waren demnach bereits für etwas mehr als drei US-Dollar möglich.

Zwischen dem 10. und 15. September wurden 105 Angriffsprojekte gestartet. Mindestens 27 Unternehmen sollen in unterschiedlichem Umfang kompromittiert worden sein. Die Angreifer hatten es vor allem auf Skimmer abgesehen: Schadcode im Checkout, der eingegebene Zahlungsdaten abfängt und an Kriminelle übermittelt.

Der Schadcode wurde laut Untersuchung unter anderem an JavaScript-Dateien angehängt, in Produktbeschreibungen versteckt oder über Caches und Cloud-Infrastrukturen eingebracht. In einem Fall wurde ein Skimmer nach einer regulären Bereinigung sogar automatisiert erneut installiert. Das ist die unangenehme neue Qualität: Nicht nur der Angriff wird automatisiert, sondern unter Umständen auch die Rückkehr nach der Bereinigung.

Für Shopbetreiber gilt deshalb: Individuelle Entwicklungen, Erweiterungen, externe Skripte, Caches und Deployment-Prozesse müssen kontinuierlich kontrolliert werden. Ein einmaliger Sicherheitscheck reicht bei dynamischen Shops halt ungefähr so weit wie ein Regenschirm im Hochwasser.

Worauf E-Commerce-Verantwortliche achten sollten:

  • Änderungen an Checkout-, JavaScript- und Zahlungsseiten überwachen,
  • Third-Party-Skripte minimieren und nachvollziehbar verwalten,
  • Deployments absichern und auf unautorisierte Änderungen prüfen,
  • Cloud-, CDN- und Cache-Konfigurationen in das Sicherheitsmonitoring einbeziehen,
  • regelmäßig Penetrationstests und Code-Reviews durchführen.

KDB verbindet Webentwicklung, SEO, Marketing und IT-Sicherheit. Gerade für Onlineshops ist das wichtig: Ein schöner, gut sichtbarer Shop bringt nichts, wenn im Checkout jemand anders mitkassiert.

KI-Agenten im Marketing und E-Commerce: Automatisieren ja, Verantwortung bleibt bei Dir

Während Angreifer KI-Agenten für automatisierte Kampagnen missbrauchen, setzen Plattformen und Marketinganbieter dieselbe Grundidee für produktive Aufgaben ein. Amazon führt mit dem „Seller Assistant“ einen KI-gestützten Dienst für Drittanbieter ein. Der Agent soll Produkte einstellen, Lagerbestände überwachen, Entwicklungen bei Bewertungen und Preisen erkennen sowie Empfehlungen für Nachbestellungen, Aktionen oder Preisgestaltung geben.

Auch im Marketing rücken agentische Systeme stärker in Richtung eigenständiger Ausführung. Auf der DMEXCO standen nicht mehr bloß Chatbots im Mittelpunkt, sondern Systeme, die Kampagnen planen, Zielgruppen auswerten, Werbekanäle auswählen, Media-Buchungen vorbereiten und Ergebnisse analysieren sollen. Technische Schnittstellen wie das Model Context Protocol, kurz MCP, sollen dabei helfen, KI-Assistenten mit Unternehmenssoftware und Plattformen zu verbinden.

Das Potenzial ist groß: Routineaufgaben lassen sich beschleunigen, Daten besser auswerten und Kampagnen schneller vorbereiten. Aber: Standards für den automatisierten Datenaustausch und die Zusammenarbeit verschiedener Agenten sind noch in Entwicklung. Zudem bleibt die Verantwortung beim Unternehmen. Ein KI-Agent kann Vorschläge machen oder sogar Aktionen ausführen – für fehlerhafte Werbeaussagen, falsche Zielgruppenansprache oder unkontrollierte Budgetausgaben haftet am Ende nicht die KI. So einfach isch’s.

Für einen sauberen Einsatz empfiehlt KDB daher einen klaren Rahmen:

  • erst Prozesse, Datenqualität und Zuständigkeiten klären, dann automatisieren,
  • mit klar abgegrenzten Aufgaben und Freigabeschritten starten,
  • Zugriffsrechte nach dem Prinzip der minimal notwendigen Berechtigung vergeben,
  • Ergebnisse, Kosten und Entscheidungen nachvollziehbar dokumentieren,
  • personenbezogene Daten und Plattformabhängigkeiten bewusst bewerten.

Dokumentenprozesse automatisieren: Stirling PDF 3.0 bringt Workflows, OCR und optionale KI

Für Unternehmen mit vielen eingehenden oder archivierten PDFs ist Stirling PDF 3.0 interessant. Die Open-Source-Lösung ergänzt ihre bisherigen Bearbeitungsfunktionen um einen „PDF Processor“. Damit lassen sich vorhandene Werkzeuge zu automatisierten Dokumentenabläufen kombinieren.

Als Quellen unterstützt die Software unter anderem lokale Ordner, FTP, S3, SFTP und SMB. Überwachte Ordner können neue Dokumente automatisch in einen definierten Ablauf übergeben. Praktische Beispiele sind OCR-Verarbeitung großer Bestände, automatisierte Konvertierung oder die Klassifizierung und Extraktion bestimmter Informationen aus Dokumenten.

Die KI-Funktion ist standardmäßig deaktiviert. Bei Bedarf lassen sich neben Angeboten des Anbieters auch selbst betriebene KI-Modelle verwenden. Das kann für Organisationen interessant sein, die Dokumentenprozesse beschleunigen möchten, aber bei sensiblen Daten auf eine kontrollierbare Infrastruktur achten müssen.

Genau hier setzt KDB mit Digitalisierung und Prozessgestaltung an: Nicht jede PDF muss von Hand geöffnet, gelesen, umbenannt und abgelegt werden. Gemeinsam schauen wir, welche Abläufe sich wirklich sinnvoll automatisieren lassen – mit sauberem Berechtigungskonzept, nachvollziehbaren Prozessen und einem Blick auf Datenschutz und Informationssicherheit.

Unser Fazit zum Morgen: Patchen, prüfen, planen

Der Vormittag bringt eine klare Prioritätenliste: Kiteworks-Verantwortliche müssen die akute Herstellerwarnung umsetzen. WordPress-Betreiber sollten sofort patchen und auf Spuren eines möglichen Angriffs prüfen. Hotelgäste und Unternehmen müssen sich darauf einstellen, dass persönliche Daten Phishing-Nachrichten glaubwürdiger machen – nicht sicherer.

Parallel wird sichtbar, wie stark KI die digitale Arbeit verändert: Sie kann Dokumente verarbeiten, Marketingprozesse unterstützen und E-Commerce-Routinen übernehmen. Sie kann aber ebenso Angriffe skalieren. Deshalb gilt bei KI wie bei jeder Automatisierung: Technologie ist nur so gut wie die Regeln, Daten, Rechte und Kontrollen dahinter.

KDB-Tipp zum Schluss: Wenn bei Dir heute nur drei Dinge auf der Liste stehen sollen, dann diese: Sicherheitsupdates prüfen, verdächtige Zugriffe kontrollieren und kritische Prozesse nicht unbeaufsichtigt automatisieren. Dann läuft’s – und zwar hoffentlich bei den Guten.

Dieser Artikel wurde durch eine KI generiert und dient lediglich der Unterhaltung. Dieser Artikel soll aufzeigen, was durch künstliche Intelligenz möglich ist.

Grau-ovales Etikett mit weißer Aufschrift „AI GENERATED“ als Kennzeichnung für KI-generierte Inhalte.