Windows Defender, cPanel, Trellix: Drei aktive Angriffswellen im Mai
ki-pentesting

Windows Defender, cPanel, Trellix: Drei aktive Angriffswellen im Mai

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Drei koordiniert wirkende Cyberangriffswellen treffen Infrastruktur und Unternehmens-Software zeitgleich. Laut Dark Reading werden derzeit drei Proof-of-Concept-Exploits eingesetzt, um Windows Defender selbst als Angriffsvektor zu missbrauchen — zwei davon sind bis heute ungepacht. Die Exploits ermöglichen es Angreifern, Microsofts hauseigenes Sicherheitstool zu unterwandern und für die Lateralbewegung im Netzwerk zu nutzen.

Parallel meldet Bleeping Computer über massive Ausbeutung einer kritischen cPanel-Schwachstelle (CVE-2026-41940). Die Lücke wird in koordinierten Ransomware-Angriffen unter dem Namen "Sorry" genutzt, um Websites zu kompromittieren und Daten zu verschlüsseln. Hosting-Provider und Agenturen mit cPanel-basierter Infrastruktur sind unmittelbar betroffen. Ein dritter Schlag kam von Trellix: Das Sicherheitsunternehmen bestätigte einen Quellcode-Breach nach Übernahme des Zugriffs auf Teile eines internen Repository. Die exakte Auswirkung auf Trellix-Produkte ist noch nicht vollständig geklärt.

Für den deutschsprachigen Raum ist die Lage kritisch. Viele mittelständische Hosting-Anbieter und Agenturen setzen auf cPanel — CVE-2026-41940 bedeutet unmittelbare Bedrohung für deren Kundendaten. Unter DSGVO-Maßstäben müssten betroffene Unternehmen eine Breach-Mitteilung innerhalb von 72 Stunden einleiten, sobald ein erfolgreicher Angriff bestätigt ist. Zugleich erfordert die EU-Netzwerk- und Informationssicherheitsrichtlinie (NIS2) für kritische Infrastruktur-Betreiber sofortige Meldepflichten. Windows-Defender-Exploits treffen zudem einen Punkt der IT-Sicherheit, der oft als vertrauenswürdig behandelt wird — gerade für Pentesting-Labs und Red-Team-Szenarien ein wichtiger Reminder, dass auch Microsoft-interne Tools in Threat-Modeling einbezogen werden müssen.

Unternehmen sollten sofort handeln: cPanel-Installationen müssen auf Patches überprüft werden, Windows-Defender-Logs müssen auf anomale Aktivitäten gescannt werden. Eine detaillierte Sicherheits-Checkliste für die Überprüfung eigener LLM- und Cloud-Infrastruktur findet sich in den 50-Punkte-Red-Team-Tests. Für Incident Response nach einer potenziellen Kompromittierung ist das 72-Stunden-DSGVO-Playbook ein strukturierter Ansatz zur Einhaltung der Meldepflicht.

Quellen