Anthropics Claude Mythos wurde Berichten zufolge von unbefugten Nutzern über die Umgebung eines Drittanbieters erreicht. Laut Bloomberg News stieß jemand auf die Schnittstelle, über die sich die fortgeschrittenen Fähigkeiten von Mythos testen ließen. Anthropic hat den Zugang zu dem missbrauchten Portal inzwischen eingeschränkt.

Sean Plankey hat seine Kandidatur für den Posten des Direktors der Cybersecurity and Infrastructure Security Agency (CISA) nach einer langwierigen Blockade im Senat offiziell zurückgezogen. Damit bleibt die zentrale US-Behörde für Cyberabwehr ohne dauerhafte Leitung; das Weiße Haus muss die Suche nach einem Kandidaten neu beginnen. Kommissarischer Direktor ist derzeit Nick Andersen.

Das britische National Cyber Security Centre (NCSC) hat ein Hardware-Sicherheitsgerät namens SilentGlass vorgestellt, das den Abfluss sensibler Daten über hochauflösende Bildschirmverbindungen unterbinden soll. Das laut NCSC einsatzbereite Gerät blockiert demnach „alles Unerwartete oder Bösartige" zwischen HDMI- und DisplayPort-Anschlüssen und Bildschirmen. Empfohlen für Umgebungen mit hohem Bedrohungsniveau, kann es nach Tests in Regierungsbehörden nun von jedermann erworben werden.

Das Start-up Lovable, das mit 6,6 Milliarden Dollar bewertet wird, geriet wegen seines Umgangs mit einer BOLA-Schwachstelle in die Kritik: Über diese konnte jeder Inhaber eines kostenlosen Kontos Quellcode, Datenbank-Zugangsdaten und Chat-Verläufe anderer Nutzer einsehen. Ein Forscher meldete die Lücke 48 Tage vor der Veröffentlichung an HackerOne, doch der Bericht wurde ohne Eskalation geschlossen, weil HackerOne von beabsichtigtem Verhalten ausging. Lovable bezeichnete den Vorgang zunächst als Designentscheidung und räumte dann ein, dass eine Backend-Änderung im Februar versehentlich den Zugriff auf öffentliche Projekt-Chats reaktiviert hatte.

France Titres, die für Pässe und Führerscheine zuständige französische Behörde, bestätigte einen Sicherheitsvorfall an ihrem ANTS-Portal, bei dem die Daten von Millionen Nutzern offengelegt worden sein könnten. Ein Angreifer versucht derzeit, in Hackerforen eine Datenbank mit rund 19 Millionen Datensätzen zu verkaufen, darunter Namen, Geburtsdaten und eindeutige Kontokennungen.

Das FBI, die CISA und internationale Partner veröffentlichten eine gemeinsame Warnung zu einem großen Netz kompromittierter SOHO-Router und IoT-Geräte, das von mit China verbundenen Akteuren gesteuert wird. Die staatlich unterstützte Gruppe Volt Typhoon nutzte das Botnetz, um kritische Infrastruktursektoren ins Visier zu nehmen; die Behörden geben Empfehlungen zur Abwehr solcher verdeckten Netze.

Weiter wurde Nicholas Moore (25) aus Tennessee zu zwölf Monaten Bewährung verurteilt, nachdem er sich mit gestohlenen Zugangsdaten an 25 Tagen Zugang zum elektronischen Einreichungssystem des US Supreme Court sowie zu Systemen von AmeriCorps und dem Veterans Administration Health System verschafft hatte. Statt den Zugang finanziell auszunutzen, postete er Screenshots der kompromittierten Konten offenbar nur, um online Eindruck zu schinden.

Google führte zudem neue Sicherheitsfunktionen in Chrome Enterprise und Android ein. Chrome Enterprise Premium bietet nun erweiterten Schutz vor Datenabfluss sowie Funktionen gegen KI-Risiken; auf nicht verwalteten Geräten blockiert Google das Herunterladen sensibler Daten. Neue Steuerungsmöglichkeiten in der Google-Admin-Konsole erlauben eine granularere Durchsetzung von Richtlinien über Browser und Geräte hinweg.