Direkt zum Hauptbereich

BlueHammer, RedSun & UnDefend: Kritische Zero-Days im Windows Defender gefährden Systeme

Es gibt eine bittere Ironie in dieser Geschichte. Der Windows Defender: das Programm, das Millionen Windows-Nutzer vor Angriffen schützen soll, ist selbst zur Einfallstür geworden. Und nicht theoretisch, nicht in einem Forschungslabor, nicht als Proof-of-Concept. Sondern in realen Angriffswellen, die seit Anfang April laufen.

JZ-Überblick (Kurz und knackig):
  • Drei Zero‑Days im Defender aktiv angegriffen: BlueHammer, RedSun und UnDefend ermöglichen u. a. SYSTEM‑Rechte, Update‑Blockaden und das Ausschalten des Defenders.
  • Microsoft bestätigt laufende Attacken: Erste Angriffe auf BlueHammer seit dem 10. April, RedSun und UnDefend weiterhin ungepatcht ausnutzbar.
  • CISA stuft Defender‑Lücke als „aktiv ausgenutzt“ ein: CVE‑2026‑33825 erlaubt lokale Privilegieneskalation bis SYSTEM.
  • Exploit‑Welle durch Leak auf GitHub: Forscher „Nightmare‑Eclipse“ veröffentlichte mehrere Defender‑Exploits öffentlich.
  • Dringende Empfehlung: Defender‑Plattformversion prüfen (mind. 4.18.26030.3011) und Updates sofort installieren.
Laptop in dunkler Umgebung; das Display zeigt eine abstrakte blaue Form, die Tastatur wird vom Bildschirmlicht beleuchtet.
Sicherheitswarnung für Windows‑Nutzer: Microsoft meldet aktive Angriffe über Schwachstellen im Defender.

Auslöser war ein einzelner Mensch mit dem Handle „Nightmare-Eclipse", der Anfang April mehrere Zero-Day-Exploits für Windows Defender auf GitHub veröffentlichte. Damit standen funktionierende Angriffswerkzeuge plötzlich jedem zur Verfügung; inklusive Cyberkriminellen, die keine Sekunde warteten. BlueHammer wurde ab dem 10. April aktiv im Netz gesichtet. Sicherheitsfirmen wie HuntressLabs bestätigen reale Angriffe.

Was die drei Lücken konkret ermöglichen, ist ernst zu nehmen.

BlueHammer, offiziell CVE-2026-33825, nutzt eine Race-Condition im Defender-Updateprozess. Angreifer können Dateien im Systemverzeichnis platzieren und SYSTEM-Rechte erlangen, also vollständige Kontrolle über das Gerät. Die US-Cybersicherheitsbehörde CISA hat die Lücke in ihren Katalog aktiv ausgenutzter Schwachstellen aufgenommen. Ein Patch existiert, Angriffe laufen trotzdem weiter, weil zu viele Systeme noch nicht aktualisiert sind.

RedSun missbraucht die Cloud Files API, manipuliert Schattenkopien und ermöglicht das Einschleusen ausführbarer Dateien. Kein Patch verfügbar. UnDefend geht noch direkter vor: Angreifer können den Defender selbst deaktivieren oder seine Update-Funktionen blockieren: das Schutzprogramm wird gegen sich selbst gewendet. Ebenfalls ungepatcht.

Microsoft hat bestätigt, dass alle Defender-Plattformversionen vor 4.18.26030.3011 verwundbar sind. Wer diese Version noch nicht hat, ist gefährdet. Updates laufen normalerweise automatisch, aber Microsoft empfiehlt ausdrücklich, die Verteilung manuell zu kontrollieren, weil automatisch nicht dasselbe ist wie sofort.

Was zusätzlich verwirrt: Auch auf Systemen, auf denen Defender deaktiviert ist, schlagen Scanner Alarm, weil die verwundbaren Dateien trotzdem vorhanden sind. Microsoft sagt, solche Systeme seien nicht direkt angreifbar. Die Warnung erscheint dennoch. Das erzeugt Unsicherheit, genau dann, wenn Klarheit gefragt wäre.

Für Privatnutzer gilt: Windows Update sofort ausführen, Defender-Version prüfen, ungewöhnliche Prozesse oder ausbleibende Signaturupdates ernst nehmen. Für Unternehmen ist die Lage komplexer. In Netzwerken können die Lücken lateral genutzt werden, wer einen Rechner kompromittiert, kann sich von dort durch die gesamte Domäne bewegen. Monitoring verschärfen, Patch-Verteilung priorisieren, keine Zeit verlieren.

Was diese Exploit-Welle zeigt, geht über den konkreten Vorfall hinaus. Moderne Sicherheitsarchitektur ist nur so stark wie ihr schwächster Baustein. Ein einzelner Forscher, ein öffentlicher GitHub-Upload, ein paar Tage: und aus einer internen Schwachstelle wird eine globale Bedrohung. Das ist nicht neu, aber es wird nicht besser.




Von: Jonas
Bildquelle: Sunrise King auf Unsplash
JZ-App

Kommentare

Beliebte Beiträge

Galeria am Abgrund: Wie viele Insolvenzen verträgt ein Warenhaus?

Es gibt Momente, in denen eine Nachricht nicht mehr überrascht, und genau das ist das Erschreckende an ihr. Als Galeria am Amtsgericht Düsseldorf erneut Insolvenz anmeldete, die vierte seit 2020, war die erste Reaktion in vielen Redaktionen und auf vielen Handelsfluren nicht Schock, sondern ein müdes Nicken. Natürlich. Schon wieder. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Galeria hat erneut Insolvenz angemeldet, zum vierten Mal innerhalb von sechs Jahren. 12.000 Jobs sind akut gefährdet, der Geschäftsbetrieb in 83 Filialen läuft vorerst weiter. Ursachen: massive Umsatzeinbrüche (-15 % gegenüber Vorjahr), fehlende Finanzspritzen, strukturelle Probleme im Warenhausmodell. Betriebsrat fordert Klarheit und hat einen Fragenkatalog an das Management übermittelt. Einordnung: Die Insolvenz ist kein Einzelfall, sondern Ausdruck eines tiefen Strukturbruchs im stationären Handel. Galeria hat erneut Insolvenz angemeldet, der Geschäftsbetrieb in den Filialen läuft vorerst w...

Das mitlesende Smartphone: Warum Samsungs One UI 9 uns eine unbequeme Frage stellt

Am 16. September 2026 hat Samsung den globalen Rollout von One UI 9 gestartet, basierend auf Android 17. Wenn man Samsung so zuhört, soll das Update unser Leben komplett umkrempeln. Aber seien wir mal ehrlich: Wenn wir den ganzen KI-Marketing-Sprech weglassen, bleibt vor allem eins übrig: Eine Menge Features, die auf dem Papier praktisch klingen, aber verdammt schnell in Vergessenheit geraten werden. JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): One UI 9 ist seit Mitte September offiziell im Rollout, zuerst für die Galaxy‑S26‑Serie. Galaxy S25, Foldables und Tablets folgen in den nächsten Wochen , Mittelklasse ab Oktober/November. Now Nudge ist das neue Kern‑Feature: KI analysiert Bildschirminhalte und schlägt proaktiv Aktionen vor. Neuer systemweiter Aufräummodus : Einstellungen, KI‑Optionen und Menüs werden klarer strukturiert. Barrierefreiheit stark erweitert : neues TalkBack‑Paket, feinere Eingabeverzögerung für Maus/Tastatur. Einordnung: One UI 9 ist das bi...

Haushalt 2027 beschlossen: Deutschlands teuerster Überbrückungsversuch

Das Bundeskabinett hat den Haushaltsentwurf für 2027 verabschiedet. 555,4 Milliarden Euro geplante Ausgaben, deutlich mehr als die 524,5 Milliarden im laufenden Jahr. Verteidigung: 109,7 Milliarden Euro, ein Drittel mehr als 2026. Soziales: erstmals über 200 Milliarden. Investitionen: 117,5 Milliarden für Infrastruktur, Bahnnetz, Brücken, Klimaprojekte. JZ-Überblick (Kurz und knackig): Das Bundeskabinett hat den Haushaltsentwurf für 2027 beschlossen, mit Ausgaben von 555,4 Milliarden Euro . Die Neuverschuldung steigt massiv : insgesamt über 200 Milliarden Euro , davon 118,7 Milliarden Euro im Kernhaushalt. Der Verteidigungsetat wächst um ein Drittel auf rund 109,7 Milliarden Euro, größter Anstieg aller Ressorts. Zur Finanzierung plant die Regierung Steuererhöhungen (u. a. Alkohol, Tabak, Plastikabgabe) und Kürzungen bei Rentenzuschüssen sowie im Klima‑ und Transformationsfonds. Der Haushalt gilt als Kraftakt : Trotz Einsparungen bleiben hohe Sozialausgaben, steigende Zinsen und g...

Microsofts Code-Dilemma: Erst Einheit, dann Windows 12?

Es gibt eine Frage, die in Tech-Foren, auf Reddit und in IT-Abteilungen gerade regelmäßig auftaucht: Wann kommt Windows 12? Die Antwort, die Microsoft offiziell gibt, ist keine, und das ist selbst eine Antwort. Denn die eigentliche Frage, die hinter der Versionsfrage steckt, ist eine andere. Nicht wann kommt der neue Name. Sondern: Wann ist Windows wieder ein einheitliches System? JZ-Überblick (Kurz und knackig - Geprüfte KI-Zusammenfassung): Windows 12 ist kein kurzfristiger Release , sondern Teil einer längerfristigen Neuordnung der Windows‑Codebasis. Die Spaltung in 26H1 und 26H2 zeigt, wie stark Windows 11 aktuell fragmentiert ist, unterschiedliche Builds, unterschiedliche Funktionen. Microsofts Ziel: Die Code‑Basis wieder zusammenführen, bevor ein großes Versionssprung‑Branding („Windows 12“) wirklich Sinn ergibt. Realistisch ist eher ein „Windows 11, neu gedacht“ mit vereinheiteter Plattform, als ein schneller Namenswechsel. E inordnung: Die Frage „Wann kommt Windows 12?“ ist...