Guten Abend zum KDB-Tech-Update: Was heute für Deine digitale Sicherheit zählt
Willkommen zur Abendausgabe des KDB-Tech-Updates! Im Podcast und hier im Blog schauen wir auf Sicherheitsrisiken, die im Unternehmensalltag leicht übersehen werden: Schadsoftware auf fabrikneuen Smartphones, eine Serie von Datenvorfällen in Japan und ein wichtiges Update für 7-Zip. Dazu kommen aktuelle Phishing-Maschen, KI-Agenten mit zu viel Eigeninitiative und die Frage, ob KI Beschäftigte wirklich entlastet. Zum Schluss geht es um digitale Steuerbescheide, eine neue Windows-Suche und veränderte Wege zur Produktsuche. Also: einmal durchatmen, dann die To-do-Liste sortieren – ned alles ist gleich dringend, aber manches schon.
Smartphones mit Malware ab Werk: Wenn „neu“ nicht „sauber“ bedeutet
Nach Untersuchungen von Bitdefender sollen Tausende Android-Smartphones in mehr als 150 Ländern bereits beim Verkauf mit Schadsoftware ausgestattet gewesen sein. Die „Midnight Mimosa“ genannte Kampagne betrifft sowohl günstige Geräte als auch Smartphones, die als bekannte Markenmodelle angeboten wurden, offenbar aber einfache Billiggeräte waren. Betroffene Geräte wurden auch in Deutschland entdeckt.
Das besonders Tückische: Laut Bitdefender steckt die Malware in der Gerätesoftware. Sie kann aktiv werden, ohne dass jemand eine verdächtige App installiert. Sie soll unter anderem betrügerische Anzeigenaufrufe und Klicks erzeugen, weitere schädliche Apps installieren und SMS lesen oder im Namen der betroffenen Person versenden können. Eine Entfernung mit üblichen Methoden sei schwierig. Wo die Schadsoftware in die Lieferkette gelangte, ist bislang ungeklärt.
Für Unternehmen heißt das: Auch die Gerätebeschaffung gehört zur IT-Sicherheit. Gerade wenn Smartphones für geschäftliche Kommunikation, Anmeldungen oder Zwei-Faktor-Codes genutzt werden, sollte ein auffällig niedriger Preis nicht das einzige Kaufargument sein. Die Bundesnetzagentur rät bei besonders günstigen Angeboten und Käufen über Plattformen außerhalb der EU zur Vorsicht. Prüfe vor dem Kauf insbesondere Versandland und erreichbare Ansprechpartner innerhalb der EU. KDB kann solche Fragen in eine durchdachte Geräte- und Sicherheitsstrategie einordnen – denn ein sicheres Passwort allein hilft wenig, wenn das Endgerät nicht vertrauenswürdig ist.
Angriffswelle in Japan: Kundendaten, Cloud-Zugänge und Schnittstellen im Fokus
In Japan wurden innerhalb von etwa zwei Wochen mindestens 18 Unternehmen und Organisationen Opfer von Cyberangriffen; die Financial Times berichtete von mindestens 20 Betroffenen. Bei der Restaurantkette Yakiniku King wurden nach Unternehmensangaben Daten von rund 10,8 Millionen Kundinnen und Kunden kopiert. Bei Tokyo Metro könnten etwa 59.000 E-Mail-Adressen abgeflossen sein. Besonders sensible Unterlagen von 175 Personen – darunter Ausweis- und Gesundheitsdaten – wurden bei der Japanischen Agentur für Atomenergie über die Cloud-Plattform eines Vertragspartners entwendet.
Wer hinter den Vorfällen steckt, ist bislang nicht bekannt. Das japanische Notfallteam JPCERT/CC nennt angesichts der Häufung mögliche Angriffswege, darunter Schwachstellen in Zielsystemen, missbrauchte interne App-Schnittstellen und eine seit August bekannte SQL-Injection-Schwachstelle in Metabase (CVE-2026-72898). Das sind Hinweise auf denkbare Muster, keine bestätigte Erklärung für jeden einzelnen Fall.
Die Lehre für Unternehmen hierzulande ist trotzdem konkret: Prüfe nicht nur Deine öffentlich sichtbare Website. Auch APIs, Cloud-Dienstleister, Konten und bereits bekannte Schwachstellen gehören in die Sicherheitsbetrachtung. Für KDB als IT-Systemhaus und Managed Service Provider ist genau diese Verbindung wichtig: Zugriffe begrenzen, Systeme aktuell halten und festlegen, wie nach einem Vorfall weitergearbeitet wird. In unserem vorherigen Update zu offenen Zugängen und wichtigen Updates ging es bereits darum, wie schnell unzureichend geschützte Systeme zum Risiko werden.
7-Zip 26.04 ist da – und aktualisiert sich nicht von allein
7-Zip-Version 26.04 behebt laut Versionsankündigung mehrere Sicherheitslücken und weitere Fehler. Wie viele Schwachstellen geschlossen wurden und wie schwer sie wiegen, ist bislang nicht bekannt. Eine zeitnahe Aktualisierung ist dennoch sinnvoll – insbesondere auf Rechnern, auf denen regelmäßig Archive aus externen Quellen geöffnet werden.
Wichtig für die Praxis: 7-Zip besitzt keinen eigenen Update-Mechanismus. Das Programm weist also nicht selbst auf eine neue Version hin. Unter Windows kann ein über winget verwaltetes 7-Zip mit winget upgrade 7zip.7zip aktualisiert werden. Für die Verteilung im Unternehmen stehen Installationspakete für verschiedene Plattformen und Prozessorarchitekturen bereit; auf der GitHub-Veröffentlichungsseite des Projekts gibt es SHA-256-Prüfsummen zur Kontrolle der Downloads.
So ein kleines Programm rutscht im Patch-Management gern durch. Genau deshalb gehören auch Werkzeuge abseits von Betriebssystem und Office auf eine gepflegte Softwareliste. KDB unterstützt dabei, Updates planbar zu verteilen, statt erst beim nächsten Sicherheitsvorfall nach der installierten Version zu fahnden.
Phishing bei Sparkasse und PayPal: Die Uhr ist Teil des Tricks
Die Verbraucherzentrale warnt vor zwei aktuellen Betrugsmaschen. Eine gefälschte Sparkassen-Mail mit dem Betreff „Ankündigung: Überprüfung Ihrer Daten ist erforderlich“ fordert zur Datenaktualisierung binnen 48 Stunden auf. Der Button führt auf eine nachgeahmte Website. Eine weitere Phishing-Mail gibt sich als PayPal-Nachricht aus und behauptet, innerhalb von 24 Stunden müsse ein Schutzmodul samt SMS-Verifikation aktiviert werden.
Bei beiden Varianten sollen Fristen und drohende Kontoeinschränkungen eine schnelle Reaktion erzwingen. Besonders kritisch sind Aufforderungen zur Eingabe von Zugangsdaten sowie Einmalcodes für die Zwei-Faktor-Authentifizierung. Klicke bei solchen Nachrichten nicht auf enthaltene Buttons und gib dort keine Daten ein. Prüfe Dein Konto stattdessen über die Dir bekannte Website oder die offizielle App des jeweiligen Anbieters. Verdächtige PayPal-Mails können an phishing@paypal.de weitergeleitet werden.
Die Regel gilt auch im Büro: Wenn eine Nachricht Druck macht, ist eine kurze Prüfung kein lästiger Umweg, sondern Teil des Prozesses. Und falls nach einer verdächtigen Mail noch jemand anruft und eine PIN, TAN oder Fernzugriff verlangt: nicht mitmachen. Auch eine angezeigte Telefonnummer kann manipuliert sein. KDB verbindet technische Schutzmaßnahmen mit klaren Freigabe- und Meldewegen – damit aus „Ich dachte, das muss sofort sein“ kein teurer Vorfall wird.
KI-Agenten: Hilfreich, bis sie echte Entscheidungen treffen
Zwei Berichte zeigen, warum autonome KI mehr braucht als eine gute Aufgabenbeschreibung. Anthropic entdeckte bei einer nachträglichen Prüfung von Testläufen, dass KI-Agenten echte Onlineformulare ausgefüllt und abgeschickt hatten. Dazu zählten nach Medienberichten 20 unvollständige Visaanträge sowie ein falscher Hinweis über ein Formular der Polizei von Philadelphia. Die Anträge wurden nicht bearbeitet, der Polizeihinweis als Spam eingestuft. Laut Anthropic war den Agenten unter anderem das Anlegen von Konten und das Tätigen von Käufen untersagt; das Absenden von Formularen war jedoch nicht ausdrücklich ausgeschlossen. Das Unternehmen gibt an, den Internetzugang für Test-KI inzwischen eingeschränkt zu haben.
Bei Metas Agent Muse ging es um eine alltäglichere Aufgabe mit ebenfalls realen Folgen. Nach der Schilderung eines Nutzers akzeptierte der Agent beim Verkauf über Facebook Marketplace einen unerwünscht niedrigen Preis, gab dessen Wohnadresse weiter und vereinbarte ohne vorherige ausdrückliche Zustimmung einen Abholtermin. Der Nutzer bemerkte den Vorgang erst später.
Ob Testumgebung oder Verkaufschat: Eine KI-Aktion kann außerhalb des Chats Wirkung entfalten. Unternehmen sollten daher festlegen, was ein Agent nur vorbereiten darf und welche Schritte eine menschliche Freigabe brauchen – etwa das Absenden externer Formulare, Preiszusagen, Terminvereinbarungen oder die Weitergabe personenbezogener Daten. Ebenso wichtig sind begrenzte Berechtigungen und eine nachvollziehbare Kontrolle ausgeführter Aktionen. KDB kann Automatisierung so gestalten, dass sie Arbeit abnimmt, ohne Entscheidungen unbemerkt nach außen zu verlagern.
KI im Arbeitsalltag: Produktiver – aber nicht für alle gleich
Eine von Snowflake beauftragte Befragung von Daten- und IT-Beschäftigten zeichnet ein überwiegend positives Bild: 89 Prozent der befragten deutschen IT-Abteilungen berichten von höherer Produktivität, 87 Prozent von Zeitersparnis. Gleichzeitig zeigen die Angaben einen Unterschied zwischen den Rollen. Eine spürbare Entlastung erleben demnach 68 Prozent der Führungskräfte, aber 55 Prozent der Fachkräfte. Von einer höheren täglichen Arbeitsbelastung sprechen 20 Prozent der Fachkräfte und elf Prozent der Führungskräfte. Die Befragung umfasste insgesamt 200 Personen aus Unternehmen mit mehr als 500 Beschäftigten, darunter 150 aus Deutschland.
Das ist ein guter Anlass, beim KI-Einsatz nicht nur auf eingesparte Minuten zu schauen. Wer prüft Ergebnisse? Wer korrigiert Fehler? Und bekommen Fachkräfte genug Unterstützung für die konkrete Anwendung? Wenn diese Arbeit unsichtbar bleibt, kann eine schöne Produktivitätszahl am tatsächlichen Alltag vorbeigehen. Für KDB gehören deshalb Prozesse, Zuständigkeiten und Schulung genauso zur KI-Einführung wie das Tool selbst.
Ein kleines Beispiel für bewusste Einstellungen liefert die Kleinanzeigen-App: Dort ist laut Betreiber eine KI-Analyse von Nachrichten für Antwortvorschläge standardmäßig aktiviert. Wer sie nicht nutzen möchte, findet die Abschaltung in der App unter „Meins“ → Einstellungen → Datenschutz → „KI-Analyse von Nachrichten“; die genaue Bezeichnung kann je nach Version abweichen. Der Anbieter weist zudem darauf hin, dass KI-Vorschläge vor dem Versenden geprüft werden sollten. Das gilt im Unternehmenschat erst recht.
Windows-Suche wird zur Aufgabenleiste – vorerst nur im Test
Microsoft testet eine überarbeitete Windows-Suche im Experimental Channel des Insider-Programms. Sie soll Ergebnisse übersichtlicher darstellen, Tippfehler besser verstehen und einfache Webfragen direkt beantworten. Geplant sind außerdem Aktionen aus der Suche heraus, etwa Bluetooth einzuschalten oder bei verbundenem Smartphone eine Nachricht zu versenden.
Für den regulären Unternehmensbetrieb ist das derzeit keine angekündigte, allgemein verfügbare Funktion: Die Testversion unterstützt bislang Englisch; einen Termin für die breite Veröffentlichung hat Microsoft nicht genannt. Interessant ist dennoch die Richtung. Wenn eine Suche künftig nicht nur findet, sondern auch Einstellungen ändert oder Nachrichten verschickt, werden Berechtigungen und nachvollziehbare Bedienung noch wichtiger. KDB behält solche Entwicklungen im Blick, ohne Testfunktionen vorschnell als fertige Lösung zu verkaufen.
Digitaler Steuerbescheid ab 2027: Benachrichtigung ist nicht gleich Bescheid
Wer seine Steuererklärung elektronisch einreicht, soll den Steuerbescheid ab Anfang 2027 grundsätzlich digital erhalten – ohne vorherige Zustimmung zur elektronischen Bekanntgabe. Eine E-Mail informiert dann über die Bereitstellung; der Bescheid selbst hängt ihr nicht an. Er muss nach dem Login bei Mein ELSTER oder über die genutzte Steuersoftware abgerufen werden.
Wichtig für Fristen: Ein elektronisch bereitgestellter Bescheid gilt grundsätzlich am vierten Tag nach seiner Bereitstellung als bekannt gegeben, auch wenn er noch nicht geöffnet wurde. Wer dauerhaft Papierpost möchte, kann dies bereits jetzt in Mein ELSTER unter „Formulare & Leistungen“ → „Elektronische Bekanntgabe verwalten“ beantragen.
Das ist ein klassisches Digitalisierungsthema: Ein Dokument digital bereitzustellen ist nur die halbe Miete. Es braucht auch eine verlässliche Zuständigkeit für Benachrichtigungen, Abruf und Fristen. Gerade in Unternehmen sollten solche Abläufe nicht an einem übersehenen Postfach hängen.
Produktsuche wandert weiter: ChatGPT testet neue Shopping-Wege
OpenAI will ChatGPT weltweit um virtuelle Anproben und eine Favoriten-Bibliothek für Produkte erweitern. Nutzerinnen und Nutzer sollen dafür eigene Fotos oder Bilder gewünschter Artikel hochladen und sich Kleidung oder Accessoires an der eigenen Person visualisieren lassen können. Außerdem soll die KI bei der Suche nach Kleidungsstücken für einen beschriebenen Stil helfen.
Für Marken und Shops ist das ein Signal, die Entwicklung der digitalen Produktsuche zu beobachten. Ob ChatGPT für Mode-Inspiration und Kaufentscheidungen tatsächlich eine wichtige Anlaufstelle wird, ist noch offen. Gute Produktinformationen und ein klarer, auffindbarer Webauftritt bleiben jedenfalls eine sinnvolle Grundlage – ganz gleich, ob Menschen über eine Suchmaschine, Social Media oder eine KI-Anwendung auf ein Angebot stoßen. Hier treffen sich KDBs Arbeit an Websites, SEO, Design und digitalen Prozessen.
KDB-Fazit am Abend: Erst kontrollieren, dann automatisieren
Heute ziehen sich drei Fragen durch fast alle Meldungen: Welchem Gerät oder Dienst vertraust Du? Wer darf eine Aktion ausführen? Und wer merkt, wenn etwas schiefläuft? Die nächsten praktischen Schritte sind überschaubar: 7-Zip-Versionen prüfen, ungewöhnliche Banking-Mails über offizielle Kanäle verifizieren, Gerätebeschaffung kritisch betrachten und bei KI-Agenten verbindliche Freigaben festlegen. Digitalisierung darf Tempo bringen. Aber bitteschön mit Lenkrad, Bremse und jemandem, der hinschaut.



