Direkt zum Hauptbereich

BlueHammer, RedSun & UnDefend: Kritische Zero-Days im Windows Defender gefährden Systeme

Es gibt eine bittere Ironie in dieser Geschichte. Der Windows Defender: das Programm, das Millionen Windows-Nutzer vor Angriffen schützen soll, ist selbst zur Einfallstür geworden. Und nicht theoretisch, nicht in einem Forschungslabor, nicht als Proof-of-Concept. Sondern in realen Angriffswellen, die seit Anfang April laufen.

JZ-Überblick (Kurz und knackig):
  • Drei Zero‑Days im Defender aktiv angegriffen: BlueHammer, RedSun und UnDefend ermöglichen u. a. SYSTEM‑Rechte, Update‑Blockaden und das Ausschalten des Defenders.
  • Microsoft bestätigt laufende Attacken: Erste Angriffe auf BlueHammer seit dem 10. April, RedSun und UnDefend weiterhin ungepatcht ausnutzbar.
  • CISA stuft Defender‑Lücke als „aktiv ausgenutzt“ ein: CVE‑2026‑33825 erlaubt lokale Privilegieneskalation bis SYSTEM.
  • Exploit‑Welle durch Leak auf GitHub: Forscher „Nightmare‑Eclipse“ veröffentlichte mehrere Defender‑Exploits öffentlich.
  • Dringende Empfehlung: Defender‑Plattformversion prüfen (mind. 4.18.26030.3011) und Updates sofort installieren.
Laptop in dunkler Umgebung; das Display zeigt eine abstrakte blaue Form, die Tastatur wird vom Bildschirmlicht beleuchtet.
Sicherheitswarnung für Windows‑Nutzer: Microsoft meldet aktive Angriffe über Schwachstellen im Defender.

Auslöser war ein einzelner Mensch mit dem Handle „Nightmare-Eclipse", der Anfang April mehrere Zero-Day-Exploits für Windows Defender auf GitHub veröffentlichte. Damit standen funktionierende Angriffswerkzeuge plötzlich jedem zur Verfügung; inklusive Cyberkriminellen, die keine Sekunde warteten. BlueHammer wurde ab dem 10. April aktiv im Netz gesichtet. Sicherheitsfirmen wie HuntressLabs bestätigen reale Angriffe.

Was die drei Lücken konkret ermöglichen, ist ernst zu nehmen.

BlueHammer, offiziell CVE-2026-33825, nutzt eine Race-Condition im Defender-Updateprozess. Angreifer können Dateien im Systemverzeichnis platzieren und SYSTEM-Rechte erlangen, also vollständige Kontrolle über das Gerät. Die US-Cybersicherheitsbehörde CISA hat die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen. Ein Patch existiert, Angriffe laufen trotzdem weiter, weil zu viele Systeme noch nicht aktualisiert sind.

RedSun missbraucht die Cloud Files API, manipuliert Schattenkopien und ermöglicht das Einschleusen ausführbarer Dateien. Kein Patch verfügbar. UnDefend geht noch direkter vor: Angreifer können den Defender selbst deaktivieren oder seine Update-Funktionen blockieren: das Schutzprogramm wird gegen sich selbst gewendet. Ebenfalls ungepatcht.

Microsoft hat bestätigt, dass alle Defender-Plattformversionen vor 4.18.26030.3011 verwundbar sind. Wer diese Version noch nicht hat, ist gefährdet. Updates laufen normalerweise automatisch, aber Microsoft empfiehlt ausdrücklich, die Verteilung manuell zu kontrollieren, weil automatisch nicht dasselbe ist wie sofort.

Was zusätzlich verwirrt: Auch auf Systemen, auf denen Defender deaktiviert ist, schlagen Scanner Alarm, weil die verwundbaren Dateien trotzdem vorhanden sind. Microsoft sagt, solche Systeme seien nicht direkt angreifbar. Die Warnung erscheint dennoch. Das erzeugt Unsicherheit, genau dann, wenn Klarheit gefragt wäre.

Für Privatnutzer gilt: Windows Update sofort ausführen, Defender-Version prüfen, ungewöhnliche Prozesse oder ausbleibende Signaturupdates ernst nehmen. Für Unternehmen ist die Lage komplexer. In Netzwerken können die Lücken lateral genutzt werden, wer einen Rechner kompromittiert, kann sich von dort durch die gesamte Domäne bewegen. Monitoring verschärfen, Patch-Verteilung priorisieren, keine Zeit verlieren.

Was diese Exploit-Welle zeigt, geht über den konkreten Vorfall hinaus. Moderne Sicherheitsarchitektur ist nur so stark wie ihr schwächster Baustein. Ein einzelner Forscher, ein öffentlicher GitHub-Upload, ein paar Tage: und aus einer internen Schwachstelle wird eine globale Bedrohung. Das ist nicht neu, aber es wird nicht besser.




Von: Jonas
Bildquelle: Sunrise King auf Unsplash
JZ-App

Kommentare

Beliebte Beiträge

Dynamische 3D-Karten: Google Maps löst endlich sein größtes 3D-Problem

Wer mit Google Maps in der Innenstadt navigiert, kennt das Problem. Die App zeigt schicke 3D-Gebäude. Doch genau diese Grafik blockiert die Sicht auf wichtige Kreuzungen. Die Spur verschwindet einfach hinter der Hauswand. Ein Design-Fehler, den Google seit Jahren ignoriert, und der die Navigation im entscheidenden Moment unbrauchbar macht. Bis jetzt. JZ-Überblick (Kurz und knackig - mit KI): Google Maps löst ein zentrales Android‑Auto‑Problem: Gebäude, die die Sicht auf Straßen verdecken, werden  semi‑transparent dargestellt, sobald sie die Sicht auf die Route verdecken. Der neue 3D-Modus erkennt, wann ein Gebäude die Fahrtroute verdeckt, und passt die 3D‑Darstellung dynamisch an. Technisch basiert das Feature auf KI‑gestützter 3D‑Analyse , die Gebäudehöhe, Blickwinkel und Fahrgeschwindigkeit kombiniert. Ziel: Klarere Sicht auf Abbiegespuren, weniger Ablenkung, bessere Orientierung in Innenstädten, speziell für Android Auto. Android Auto zeigt die Route klar und übersichtl...

Dauerüberwachung oder Alltagshelfer? Das Dilemma hinter Apples Kamera-AirPods

Apple arbeitet an Kopfhörern mit eingebauten Kameras. Das klingt zunächst wie eine dieser Meldungen, die man zweimal liest, weil man nicht sicher ist, ob man sie richtig verstanden hat. Aber Bloomberg beschreibt das Projekt als in fortgeschrittener Entwicklung. Es existieren schon Prototypen, und wer die letzten Jahre Apples Hardware-Strategie verfolgt hat, weiß: Wenn Bloomberg schreibt, dass etwas weit fortgeschritten ist, ist es meistens nicht mehr weit. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Apple arbeitet an AirPods mit integrierten Kameras , die als KI‑Wearables dienen sollen, ein völlig neues Gerätesegment. Bloomberg berichtet , dass die Entwicklung weit fortgeschritten ist, aber der Marktstart frühestens 2027 realistisch erscheint. Abhängig vom Siri‑Neustart: Die Kamera‑AirPods benötigen die neue multimodale KI‑Siri Prototypen nutzen Mini‑Kameras und IR‑Sensoren , um Blickrichtung, Gesten und Objekte zu erkennen. Umstritten: Datenschutz, Dauerüberwachu...

Hitzefalle Auto: Wo dein Smartphone jetzt auf keinen Fall liegen darf

Sommer, Autobahn, Navigation läuft, die Sonne brennt auf die Windschutzscheibe, und plötzlich dimmt das Display, die App ruckelt, eine Meldung erscheint: „Temperatur zu hoch, Gerät muss abkühlen." Für viele ist das der Moment, in dem man kurz flucht und weiterfährt. Besser wäre, kurz innezuhalten. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Smartphones mögen keine Hitze: Wohlfühlbereich liegt meist zwischen 0 und 35 Grad, darüber wird es kritisch. Auto + Sonne = Hitzefalle: Auf dem Armaturenbrett oder im geparkten Wagen sind schnell 60-70 Grad möglich, Akkuschäden inklusive. Warnsignale ernst nehmen: Gedimmtes Display, Warnmeldung „Gerät muss abkühlen“, ruckelnde Navigation, das ist Selbstschutz, kein Bug. SOS-Regel: Raus aus der Sonne, Hülle ab, Gerät ausschalten, langsam im Schatten abkühlen lassen, niemals Kühlschrank oder Eisfach. Vorbeugung auf Urlaubsfahrt: Handy nicht auf dem Armaturenbrett, nicht im heißen Auto laden, Navi lieber im Schatten und mit...

Der schrumpfende Puffer: Warum Deutschlands Gasspeicher im Sommer 2026 leer bleiben

Der Speicherverband INES sagt, so leer waren die deutschen Gasspeicher für diese Jahreszeit noch nie. 50,2 Prozent Füllstand. Das wäre ein Wert, der in einem normalen Sommer früher schon längst überschritten wäre. Normalerweise kaufen Händler im Sommer billiges Gas, speichern es, und verkaufen es im Winter zu hohen Preisen. Das funktioniert in diesem Jahr nicht. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Die deutschen Gasspeicher liegen aktuell bei 50,2 %, ein historischer Tiefstand für Mitte August. Das gesetzliche Ziel für den 1. November 2026 beträgt 70 % , nicht mehr 80 %, doch selbst diese Marke gilt als „immer enger“. Hauptproblem: extrem hohe Sommerpreise wegen Iran‑Krieg und Hormus‑Blockade: Einspeichern wäre für Händler ein Verlustgeschäft. Wirtschaftsministerin Katherina Reiche (CDU) betont: Keine Gasmangellage erwartet, aber die Vorsorge liegt primär bei den Händlern. Einordnung: Die Versorgung ist stabiler als 2022, doch der Puffer schrumpft, und das...

Machtverschiebung am Persischen Golf: Irans Maut Pläne werden zum Fiasko für Washington

Die Straße von Hormus hat neue Regeln. Iran und Oman haben eine Vereinbarung getroffen, die die Schifffahrt durch die Meerenge grundlegend neu ordnet, mit getrennten Routen entlang beider Küstenlinien und, zum ersten Mal, mit Mautgebühren. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Iran und Oman haben neue Schifffahrtskoordinaten für die Straße von Hormus vereinbart, kein neuer Seeweg, sondern ein zweispuriger Rundkurs innerhalb der Meerenge. Nordroute (Iran) für einlaufende Schiffe, Südroute (Oman) für auslaufende Schiffe, erstmals mit Mautgebühren . Mautmodell: Iran kassiert 5-7 % des Frachtwerts , Oman rund 3 % . Für Donald Trump ein strategisches Fiasko , weil die USA Gebühren strikt abgelehnt hatten und der Iran nun formelle Kontrolle und Milliarden erhält. Saudi-Arabien und die VAE sind nicht beteiligt, sie umgehen Hormus über Landpipelines , nicht über neue Seewege. Ein Öltanker passiert die Straße von Hormus: Iran und Oman ordnen die Passage neu und...