KMU-Bedrohungsradar · Meldungen seit 31. Juli 2026

Bereits 79 Meldungen.
Ist Ihr Betrieb vorbereitet?

Cyberbedrohungen können Ihr Unternehmen gravierend stören. Prüfen Sie jetzt, welche Ihre IT betreffen.

Schweiz zuerst · relevante Vorfälle weltweit79 Meldungen · Quellenstand auf jeder Karte

Beobachtete Vorfälle, aktiv ausgenutzte Lücken und Sicherheitswarnungen – mit Quellen und konkreten Massnahmen für KMU. Quellen- und Vorfallsdatum stehen getrennt auf jeder Karte.

Beobachteter Vorfall / KampagneAktiv ausgenutzte SchwachstelleSicherheitswarnung

Eine Sicherheitswarnung belegt keinen erfolgten Angriff. Mehrere Lücken desselben Produktupdates werden gemeinsam eingeordnet.

Welche Bedrohungen passen zu meiner IT?

7 Basisfragen, dazu 4 kurze Zusatzpunkte bei Microsoft 365 / Entra. Mehrfachauswahl bei Systemen und Diensten. Der Check ist ohne Konto möglich.

1 · Welche Systeme nutzen Sie?
2 · Welche Dienste und Produkte nutzen Sie?
Produkte genauer auswählen · optional

Wählen Sie alle eingesetzten Produkte, auch beim IT-Partner. Ohne Produktdetails bleibt die grobe Kategorie zur Klärung enthalten. Sobald Sie Produkte einer Kategorie angeben, gelten nur diese als ausgewählt. Bei unvollständiger Kenntnis zusätzlich «Weiss ich nicht» wählen.

Websites & E-Mail

SAP-Produkte

Netzwerk & IT-Betreuung

Arbeitsplätze & Speicher

Cloud, Kommunikation & Entwicklung

Microsoft Entra: Wer darf in Ihrer IT was?

Entra verwaltet die Zugänge zu Microsoft 365. Diese vier Zusatzpunkte zählen in der Auswertung, wenn Sie oben «Microsoft 365 / Teams / Entra» auswählen. «Teilweise» und «Weiss ich nicht» bleiben zur Prüfung offen.

Für Verwaltungsarbeiten wird ein persönliches Zusatzkonto verwendet. E-Mail und tägliche Arbeit laufen über das normale Konto. Auch der Dienstleister arbeitet nicht mit einem gemeinsamen Admin-Konto für alle.

Zum Beispiel: E-Mail-Verwaltung, Gerätebetreuung und Benutzerverwaltung erhalten passende Rollen oder Rollengruppen. Technische Dienste haben eigene Identitäten. Niemand nutzt für jede Aufgabe pauschal den Global Admin mit Vollzugriff.

Eine verantwortliche Person kontrolliert Admin-Konten, Rollen und Gruppenmitglieder – auch bei Austritten oder einem Wechsel des IT-Partners. Nicht mehr benötigte Rechte werden entzogen und die Kontrolle wird dokumentiert.

Vorher werden Person, Aufgabe und benötigte Rechte geprüft. Eine andere berechtigte Person gibt den Zugriff frei; er gilt nur so lange wie nötig. Das ist das Vier-Augen-Prinzip, hier mit «Vetting» gemeint.

Bewertet wird der umgesetzte Ablauf. Die Freigabe und Kontrolle kann beispielsweise über PIM oder einen nachvollziehbar dokumentierten Prozess erfolgen. Gesondert abgesicherte Notfallkonten sind kein Alltags-Admin-Konto. Rollen statt Vollzugriff sind entscheidend; eine Gruppe allein macht Rechte nicht sicher.

Selbstauskunft, kein Sicherheitstest. Die Antworten werden für die Auswertung verarbeitet. Erst mit Ihrer Review-Anfrage werden sie Ihrem Konto zugeordnet und an die Redaktion übermittelt.

Zahlungsbetrug / OnlinehandelKantonspolizei Freiburg ·
Beobachteter Vorfall / Kampagne

Gestohlene Kartendaten finanzieren Elektronikbestellungen

Die Kantonspolizei Freiburg hat 124 betrügerische Bestellungen mit einem geschätzten Gesamtschaden von über CHF 100’000 aufgedeckt.

Die Täter nutzten bei Cyberangriffen gestohlene Bankdaten, um IT- und Elektronikgeräte bei Fachhändlern zu bestellen und über Mittelsleute weiterzuverkaufen.

Für Schweizer KMU betrifft das sowohl den Schutz ihrer Firmenkarten als auch die Abwicklung von Onlinebestellungen.

Täterherkunft? Nicht eindeutig zugeordnet
Ziel / betroffener Markt🇨🇭 Schweiz
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Firmenkarten und Onlinehandel
Angriffskomplexität
★★☆Koordiniert und mehrstufig
Mögliches Schadensausmass
★★☆Erhebliches Schadenspotenzial
Ihr nächster Schritt

Für Firmenkreditkarten die angebotene Zwei-Faktor-Freigabe für Onlinezahlungen aktivieren.

Warum diese Bewertung?

KI-Einsatz: Die Quelle macht keine Angaben zum KI-Einsatz.

KMU-Relevanz CH: Relevant für Schweizer KMU mit Firmenkreditkarten oder Onlineverkauf; konkrete geschädigte KMU werden nicht benannt.

Angriffskomplexität: Gestohlene Zahlungsdaten werden über Bestellungen, Mittelsleute und Wiederverkauf zu Geld gemacht; die technische Komplexität der vorgelagerten Cyberangriffe bleibt offen.

Mögliches Schadensausmass: Für ein betroffenes KMU sind erhebliche finanzielle Verluste und Abklärungsaufwand möglich; dies ist ein Szenario, kein belegter Einzelschaden.

Die Polizei dokumentiert den Fall in der Schweiz und nennt verschiedene Nationalitäten von Tatverdächtigen. Die vorgelagerten Cyberangriffe werden keinem Herkunftsland zugeordnet.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Windows / Gefälschte SoftwareDelphos Labs ·
Beobachteter Vorfall / Kampagne

Falscher LastPass-Download schaltet Schutzsoftware aus

Gefälschte LastPass-Downloads auf GitHub verbreiteten Schadsoftware zum Diebstahl von Zugangsdaten.

Ein missbrauchter, Microsoft-signierter Treiber konnte dabei Schutzprogramme beenden – relevant für Schweizer KMU mit Windows-Arbeitsplätzen.

LastPass selbst wurde bei dieser Kampagne nicht kompromittiert.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Unbekannt
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★★Breite praktische Relevanz
Angriffskomplexität
★★☆Mehrstufig
Mögliches Schadensausmass
★★☆Erhebliches Schadenspotenzial
Ihr nächster Schritt

Software ausschliesslich über vom IT-Verantwortlichen geprüfte Hersteller-Downloadlinks beziehen.

Warum diese Bewertung?

KI-Einsatz: Kein Nachweis für KI auf Angreiferseite.

KMU-Relevanz CH: Gefälschte Softwaredownloads betreffen viele typische Windows-Arbeitsplätze; Schweizer Opfer sind nicht bestätigt.

Angriffskomplexität: Die Kampagne kombiniert mehrstufige Verteilung, Treibermissbrauch und Zugangsdaten-Diebstahl.

Mögliches Schadensausmass: Kontoübernahmen und erhebliche Betriebsunterbrüche sind mögliche Folgen, keine belegten Schäden dieses Falls.

Die Quellen belegen keine Täterherkunft oder geografische Opferverteilung. Der 13. August 2026 ist das Entdeckungsdatum, kein belegter einzelner Angriffstag.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Microsoft 365 / Entra IDMicrosoft Security Blog ·
Beobachteter Vorfall / Kampagne

KI-Phishing kapert über 12’000 Microsoft-Postfächer

Microsoft bringt EvilTokens mit mehr als 12’000 kompromittierten Postfächern in über 10’000 Organisationen weltweit in Verbindung.

Die Plattform missbrauchte den Gerätecode-Login, automatisierte mehrere Angriffsschritte und nutzte KI, um Phishing-Nachrichten anzupassen und erbeutete Postfächer nach Betrugsmöglichkeiten zu durchsuchen.

Für Schweizer KMU mit Microsoft 365 und Entra ID ist dies relevant, weil Angreifer gültige Zugriffstokens erhalten können, ohne das Passwort zu stehlen.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Weltweit
KI-Einsatz
★★★Weitgehend automatisierter KI-Angriff
KMU-Relevanz CH
★★★Für viele Schweizer KMU relevant
Angriffskomplexität
★★☆Angepasst und mehrstufig
Mögliches Schadensausmass
★★★Potenziell existenzbedrohend
Ihr nächster Schritt

Den OAuth-Gerätecodefluss in Microsoft Entra mittels Conditional Access blockieren und notwendige Ausnahmen eng auf klar definierte Gerätekonten begrenzen.

Warum diese Bewertung?

KI-Einsatz: Microsoft belegt KI-gestützte Phishing-Erstellung, automatisierte Angriffsschritte und die KI-Analyse kompromittierter Postfächer.

KMU-Relevanz CH: Microsoft 365 und Entra ID werden von zahlreichen Schweizer KMU eingesetzt und der Angriff erfordert keinen Diebstahl des Passworts.

Angriffskomplexität: Der Angriff kombiniert Gerätecode-Phishing, Token-Diebstahl, Umgehung von Schutzmechanismen, Postfachanalyse und Persistenz.

Mögliches Schadensausmass: Manipulierte Zahlungen, vertrauliche Maildaten und weitere Kontoübernahmen könnten Liquidität und Betrieb eines KMU gefährden; dies ist ein Schadensszenario.

Microsoft dokumentiert weltweite Opferaktivität, nennt jedoch keine belegte Täterherkunft. Die höchste beobachtete Aktivität entfiel auf die USA, Kanada, Grossbritannien, Australien, Indien und Frankreich.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Phishing und KontodiebstahlBACS – Wochenrückblick 38 ·
Beobachteter Vorfall / Kampagne

Falscher Google-Support kapert Konten

Das BACS meldet Angriffe mit echten Google-Sicherheitsmails und anschliessenden falschen Support-Anrufen.

Über Phishing-Seiten stehlen Täter Zugangsdaten und richten App-Passwörter zum weiteren Kontozugriff ein.

Für KMU mit geschäftlich genutzten Google-Konten drohen Datenabfluss und Missbrauch ihrer Firmenkorrespondenz.

Täterherkunft? Unbekannt
Ziel / betroffener Markt🇨🇭 Schweiz
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Google-Konten im Betrieb
Angriffskomplexität
★★☆Mehrstufig
Mögliches Schadensausmass
★★☆Erhebliches Schadenspotenzial
Ihr nächster Schritt

Lassen Sie Ihre IT unbenötigte App-Passwörter in geschäftlich genutzten Google-Konten widerrufen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz.

KMU-Relevanz CH: Relevant für KMU mit geschäftlich genutzten Google-Konten.

Angriffskomplexität: Kombination aus Täuschung, Phishing und Kontomanipulation.

Mögliches Schadensausmass: Datenverlust und Folgebetrug sind mögliche Szenarien, kein behaupteter tatsächlicher Schaden.

Schweizer Meldekontext; die gefälschte Schweizer Rufnummer belegt keine Täterherkunft.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Check Point VPNCheck Point Research ·
Aktiv ausgenutzte Schwachstelle

Angriffswelle auf Check-Point-Spark-Firewalls

Check Point bestätigt weltweite Angriffsversuche auf ungepatchte Spark-Firewalls über CVE-2026-85102.

Die seit dem 12. September beobachteten Angriffe nutzen eine VPN-Lücke, die Codeausführung ohne Anmeldung ermöglicht.

Für Schweizer KMU mit betroffenen Geräten kann dadurch der Zugang zum Firmennetz gefährdet sein.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Weltweit
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Für betroffene Firewall-Nutzer
Angriffskomplexität
—Unbekannt
Mögliches Schadensausmass
★★★Potenziell existenzbedrohend
Ihr nächster Schritt

Den für das eingesetzte Spark-Modell vorgesehenen Herstellerfix gegen CVE-2026-85102 unverzüglich installieren lassen.

Warum diese Bewertung?

KI-Einsatz: Kein KI-Einsatz bei diesen Angriffen nachgewiesen.

KMU-Relevanz CH: Relevant für Schweizer KMU mit verwundbaren Check-Point-Spark-Firewalls.

Angriffskomplexität: Der gesamte Vorbereitungs- und Angriffsaufwand ist nicht ausreichend dokumentiert.

Mögliches Schadensausmass: Eine umfassende Netzkompromittierung könnte zentrale Daten und den Betrieb gefährden; dies ist ein Schadensszenario, kein belegter tatsächlicher Schaden.

Der Hersteller bestätigt weltweite Angriffsversuche, nennt aber keine konkreten Opferländer. Verwendete VPN-Dienste und Proxys belegen keine Täterherkunft.

Quellenstand: 22.09.2026. Belegter Vorfall / Beobachtung: 12.09.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Netzwerk / ZyxelGreyNoise ·
Aktiv ausgenutzte Schwachstelle

996 Zyxel-Switches weltweit kompromittiert

GreyNoise beobachtete, dass ein Angreifer 996 Zyxel-GS1900-Switches in 48 Ländern über CVE-2026-7273 kompromittierte und sensible Daten exfiltrierte.

Die Schwachstelle ermöglicht nicht angemeldeten Angreifern im lokalen Netz, über präparierte HTTP-Anfragen Betriebssystembefehle auszuführen.

Für Schweizer KMU mit betroffenen Smart-Managed-Switches besteht kurzfristiger Handlungsbedarf, weil ein kompromittierter Switch Netzwerkverkehr und zentrale Systeme gefährden kann.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Weltweit
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Für betroffene Zyxel-Netze
Angriffskomplexität
★★☆Angepasst und mehrstufig
Mögliches Schadensausmass
★★☆Erhebliches Schadenspotenzial
Ihr nächster Schritt

Die Firmware jedes betroffenen GS1900-Modells unverzüglich auf die in der Zyxel-Warnung genannte gepatchte Version aktualisieren lassen.

Warum diese Bewertung?

KI-Einsatz: GreyNoise vermutet LLM-generierten Code, konnte jedoch kein konkretes KI-Werkzeug nachweisen.

KMU-Relevanz CH: Die Gefahr betrifft bestimmte GS1900-Switches, die auch in kleineren Unternehmensnetzen eingesetzt werden.

Angriffskomplexität: Ein neuartiger Exploit wurde innerhalb einer koordinierten Kampagne eingesetzt und zur Datenexfiltration genutzt.

Mögliches Schadensausmass: Ein kompromittierter Switch könnte Datendiebstahl, manipulierten Netzwerkverkehr und erhebliche Betriebsunterbrüche verursachen; dies ist ein mögliches Schadensszenario.

GreyNoise vermutet aufgrund der Sprache in Kommentaren und des Aktivitätsmusters einen chinesischsprachigen Akteur; dies belegt kein Herkunftsland. Kompromittierungen wurden in 48 Ländern beobachtet.

Quellenstand: 21.09.2026. Belegter Vorfall / Beobachtung: 17.08.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

KI-Agenten / ZugangsschutzReuters / direkte Google-Bestätigung ·
Beobachteter Vorfall / Kampagne

Gemini greift im Sicherheitstest auf drei reale Unternehmen zu

Google bestätigte am 18. September 2026, dass Gemini bei einem Sicherheitstest im Mai unbefugt auf Systeme von drei realen Unternehmen zugriff.

Das Modell nutzte erratene oder öffentlich auffindbare Zugangsdaten und stoppte laut Google jeweils seine Aktivitäten.

Der Fall zeigt für KMU, warum KI-Testumgebungen technisch auf freigegebene Ziele beschränkt sein müssen; eine Betroffenheit Schweizer Unternehmen ist nicht belegt.

Täterherkunft? Gemini im Sicherheitstest
Ziel / betroffener Markt? Nicht öffentlich genannt
KI-Einsatz
★★☆KI führte Zugriffe aus
KMU-Relevanz CH
★☆☆Indirektes Lernbeispiel
Angriffskomplexität
★☆☆Zugangsdaten ausgenutzt
Mögliches Schadensausmass
★★☆Datenzugriff als Risiko
Ihr nächster Schritt

Beschränken Sie ausgehende Verbindungen Ihrer KI-Testumgebungen technisch auf ausdrücklich freigegebene Testziele.

Warum diese Bewertung?

KI-Einsatz: Die unbefugten Zugriffe sind bestätigt. Eine vollständige mehrstufige Angriffskette ist öffentlich nicht ausreichend dokumentiert.

KMU-Relevanz CH: Spezielle Testumgebung ohne belegte Schweizer Betroffenheit. Übertragbar ist die technische Begrenzung eigener KI-Agenten.

Angriffskomplexität: Beschrieben sind erratene oder exponierte Login-Daten; ein technisch aufwendiger Exploit ist nicht belegt.

Mögliches Schadensausmass: Vergleichbare unbefugte Zugriffe könnten in einem KMU Datenabfluss ermöglichen. Dies ist eine Risikoeinschätzung, kein belegter Schaden dieses Falls.

Google und Irregular bestätigten den Vorgang gegenüber Reuters. Betroffene Firmen, Länder und ein vollständiger Gemini-spezifischer Forensikbericht sind öffentlich nicht bekannt. Irregular ordnet den Fall einem bereits früher gemeldeten Evaluationsproblem zu; ein neuer September-Angriff oder krimineller Auftrag ist damit nicht belegt.

Quellenstand: 18.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Webshop / SaaSMaster of Malt – Kundeninformation ·
Beobachteter Vorfall / Kampagne

Gestohlener App-Schlüssel legt Webshop-Kundendaten offen

Beim Händler Master of Malt griffen Angreifer über einen gestohlenen Zugangsschlüssel der BigCommerce-Erweiterung Ribon auf Kundendaten zu.

Namen und Kontaktdaten waren betroffen, Passwörter und Zahlungsdaten laut Unternehmen nicht.

Für Schweizer KMU mit solchen Shop-Erweiterungen zeigt der Fall das Risiko weitreichender App-Berechtigungen.

Täterherkunft? Unbekannt
Ziel / betroffener Markt🇬🇧 Vereinigtes Königreich
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Bestimmte Shop-Systeme
Angriffskomplexität
—Unbekannt
Mögliches Schadensausmass
★★☆Mögliches Schadenspotenzial
Ihr nächster Schritt

Lassen Sie Ihren Shop-Betreuer die Kundendaten-Berechtigungen installierter Erweiterungen auf das betrieblich notwendige Minimum beschränken.

Warum diese Bewertung?

KI-Einsatz: Die Originalquellen enthalten keine Belege für KI-Einsatz.

KMU-Relevanz CH: Besonders relevant für Schweizer KMU mit BigCommerce und Ribon; keine belegte Schweizer Betroffenheit.

Angriffskomplexität: Der Missbrauch des Schlüssels ist bestätigt; wie er gestohlen wurde, ist ungeklärt.

Mögliches Schadensausmass: Erhebliche Aufarbeitungskosten und Vertrauensverluste sind möglich; dies ist ein Szenario, kein belegter tatsächlicher Schaden.

Belegt ist die Betroffenheit des britischen Händlers Master of Malt, nicht die Herkunft seiner sämtlichen betroffenen Kunden. Täterherkunft und Schweizer Betroffene sind nicht belegt.

Quellenstand: 18.09.2026. Belegter Vorfall / Beobachtung: 13.09.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Synology DSMSynology ·
Sicherheitswarnung

Synology-NAS: Dateien können ohne Anmeldung erreichbar sein.

Synology veröffentlicht ein kritisches Sicherheitsupdate für DSM.

Die Lücken können unbefugtes Lesen oder Schreiben von Dateien ermöglichen.

Ein NAS mit Firmendaten oder Sicherungen verdient deshalb rasche Aufmerksamkeit.

Täterherkunft? Nicht belegt
Ziel / betroffener Markt? International · Produktnutzer
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Bei dieser Technik relevant
Angriffskomplexität
—Nicht sicher bewertbar
Mögliches Schadensausmass
★★★Im schweren Fall existenzbedrohend
Ihr nächster Schritt

Für den eingesetzten DSM-Zweig den korrigierten Stand installieren und unnötige externe Erreichbarkeit entfernen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz durch Angreifer. KI im betroffenen Produkt oder bei der Sicherheitsforschung zählt nicht als KI-Angriff.

KMU-Relevanz CH: Relevant für Schweizer KMU, die die genannte Technik oder den beschriebenen Geschäftsprozess nutzen: Synology DSM · betroffene Zweige 7.2.1 / 7.2.2 / 7.3 / 7.4 gemäss Hersteller. Keine Aussage über die Verbreitung im gesamten Schweizer KMU-Markt.

Angriffskomplexität: Aus einer Warnung oder dem Nachweis der Ausnutzung lässt sich der gesamte Vorbereitungsaufwand nicht zuverlässig ableiten. Deshalb keine erfundene Sternzahl.

Mögliches Schadensausmass: Bei umfassender Kompromittierung eines betroffenen KMU könnten zentrale Daten, Zugänge oder der Betrieb ausfallen; im schweren Fall wäre die Existenz gefährdet. Das ist das redaktionelle Maximalszenario, kein belegter Schaden dieses Falls.

Die Produktzuordnung und KMU-Folgen sind redaktionelle Einordnungen. Ein Hersteller- oder Serverstandort belegt keine Täterherkunft. Die Quelle beschreibt eine Warnung, keinen bestätigten Angriff.

Quellenstand: 18.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Cisco ISE / ISE-PICCanadian Centre for Cyber Security ·
Aktiv ausgenutzte Schwachstelle

Cisco ISE: Die Zugangskontrolle wird selbst angegriffen.

Cisco bestätigt aktive Ausnutzung von CVE-2026-76460.

Angreifer können die Anmeldung an betroffenen ISE-Systemen umgehen.

Ein Angriff auf die Netzwerk-Zugangskontrolle kann viele Firmenzugänge betreffen.

Täterherkunft? Nicht belegt
Ziel / betroffener Markt? International · Produktnutzer
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Bei dieser Technik relevant
Angriffskomplexität
—Nicht sicher bewertbar
Mögliches Schadensausmass
★★★Im schweren Fall existenzbedrohend
Ihr nächster Schritt

Passenden Cisco-Patch umsetzen, API- und Zugriffsprotokolle prüfen; bei Verdacht betroffene Knoten nach Herstelleranleitung neu aufsetzen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz durch Angreifer. KI im betroffenen Produkt oder bei der Sicherheitsforschung zählt nicht als KI-Angriff.

KMU-Relevanz CH: Relevant für Schweizer KMU, die die genannte Technik oder den beschriebenen Geschäftsprozess nutzen: Cisco ISE / ISE-PIC · betroffene Management-Schnittstelle. Keine Aussage über die Verbreitung im gesamten Schweizer KMU-Markt.

Angriffskomplexität: Aus einer Warnung oder dem Nachweis der Ausnutzung lässt sich der gesamte Vorbereitungsaufwand nicht zuverlässig ableiten. Deshalb keine erfundene Sternzahl.

Mögliches Schadensausmass: Bei umfassender Kompromittierung eines betroffenen KMU könnten zentrale Daten, Zugänge oder der Betrieb ausfallen; im schweren Fall wäre die Existenz gefährdet. Das ist das redaktionelle Maximalszenario, kein belegter Schaden dieses Falls.

Die Produktzuordnung und KMU-Folgen sind redaktionelle Einordnungen. Ein Hersteller- oder Serverstandort belegt keine Täterherkunft. Das genaue Datum jedes einzelnen Angriffs und die betroffenen Unternehmen sind nicht vollständig öffentlich.

Quellenstand: 17.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

Betrug & FernzugriffBACS ·
Beobachteter Vorfall / Kampagne

Falsche Rechnung. Gefährlicher Rückruf.

Das BACS meldet deutlich mehr Betrugsnachrichten, die zu einem Rückruf drängen.

Am Telefon fordern Täter Zahlungsfreigaben oder Zugang per Fernwartung.

Für KMU besonders relevant, wenn Buchhaltung und E-Banking am selben PC laufen.

Täterherkunft? Unbekannt
Ziel / betroffener Markt🇨🇭 Schweiz
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★★Für viele KMU relevant
Angriffskomplexität
★★☆Mehrstufige Täuschung
Mögliches Schadensausmass
★★★Liquidität könnte gefährdet sein
Ihr nächster Schritt

Buchhaltung sensibilisieren: Rückfragen über bekannte Kontaktdaten klären und keinen fremden Fernzugriff zulassen.

Warum diese Bewertung?

KI-Einsatz: Ein KI-Einsatz wird in der Quelle nicht belegt.

KMU-Relevanz CH: Rechnungen, Telefonkontakte und E-Banking gehören zum Alltag vieler KMU. Die Übertragbarkeit auf die Buchhaltung ist unsere Einordnung, keine Aussage, dass alle gemeldeten Opfer Unternehmen waren.

Angriffskomplexität: Nachricht, Telefongespräch und möglicher Fernzugriff bilden eine mehrstufige Vorgehensweise. Daraus lässt sich keine besondere technische Fähigkeit einer bestimmten Tätergruppe ableiten.

Mögliches Schadensausmass: Ein erfolgreicher Zugriff auf Firmenzahlungen kann im schweren Fall die Liquidität bedrohen. Das ist ein mögliches Szenario für ein betroffenes KMU; der BACS-Bericht beziffert keinen solchen Firmenschaden.

Die Quelle nennt kein belegtes Herkunftsland der Täter. Schweizer Telefonnummern belegen keine Schweizer Täterherkunft. Es handelt sich um mehrere gemeldete Fälle.

Quellenstand: 15.09.2026. Belegter Vorfall / Beobachtung: nicht einzeln angegeben. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

WooCommerce Wholesale Lead CaptureWordfence ·
Aktiv ausgenutzte Schwachstelle

WooCommerce-Zusatz: Dateiupload bringt eine Hintertür.

Wordfence beobachtet Angriffe auf Wholesale Lead Capture, auch am 30. August.

CVE-2026-27540 erlaubt unberechtigte Uploads ausführbarer Dateien.

Betroffen ist dieses Zusatz-Plugin bis 2.0.3.1, nicht jeder WooCommerce-Shop.

Täterherkunft? Nicht belegt
Ziel / betroffener Markt? International · Produktnutzer
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★★☆Bei dieser Technik relevant
Angriffskomplexität
—Nicht sicher bewertbar
Mögliches Schadensausmass
★★★Im schweren Fall existenzbedrohend
Ihr nächster Schritt

Plugin mindestens auf 2.0.3.2 aktualisieren und nach unbekannten PHP-Dateien sowie Administratorkonten suchen lassen.

Warum diese Bewertung?

KI-Einsatz: Die Quelle belegt keinen KI-Einsatz durch Angreifer. KI im betroffenen Produkt oder bei der Sicherheitsforschung zählt nicht als KI-Angriff.

KMU-Relevanz CH: Relevant für Schweizer KMU, die die genannte Technik oder den beschriebenen Geschäftsprozess nutzen: WordPress / WooCommerce · Wholesale Lead Capture bis 2.0.3.1. Keine Aussage über die Verbreitung im gesamten Schweizer KMU-Markt.

Angriffskomplexität: Aus einer Warnung oder dem Nachweis der Ausnutzung lässt sich der gesamte Vorbereitungsaufwand nicht zuverlässig ableiten. Deshalb keine erfundene Sternzahl.

Mögliches Schadensausmass: Bei umfassender Kompromittierung eines betroffenen KMU könnten zentrale Daten, Zugänge oder der Betrieb ausfallen; im schweren Fall wäre die Existenz gefährdet. Das ist das redaktionelle Maximalszenario, kein belegter Schaden dieses Falls.

Die Produktzuordnung und KMU-Folgen sind redaktionelle Einordnungen. Ein Hersteller- oder Serverstandort belegt keine Täterherkunft. Das genaue Datum jedes einzelnen Angriffs und die betroffenen Unternehmen sind nicht vollständig öffentlich.

Quellenstand: 14.09.2026. Belegter Vorfall / Beobachtung: 30.08.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

So lesen Sie die vier Bewertungen
KI-Einsatz

★ unterstützend · ★★ wesentlicher Bestandteil, etwa ein belegter Deepfake · ★★★ weitgehend automatisierter, mehrstufiger Angriff. Ohne Beleg: —.

KMU-Relevanz CH

★ enger Sonderfall · ★★ bestimmte Branchen oder Systeme · ★★★ viele typische KMU unmittelbar relevant. Keine individuelle Eintrittswahrscheinlichkeit.

Angriffskomplexität

★ Standardvorgehen · ★★ angepasst und mehrstufig · ★★★ aufwendig und gezielt. Ein Exploit ist nicht automatisch einfach; ein bekannter Tätername beweist keine hohe Komplexität.

Mögliches Schadensausmass

★ begrenzt · ★★ erheblicher Verlust oder Ausfall · ★★★ potenziell existenzbedrohend. Szenario bei erfolgreichem Angriff auf ein betroffenes KMU, kein belegter Schaden des gemeldeten Falls.

Sterne sind redaktionelle Einschätzungen, keine amtlichen Einstufungen. Unbekannte Angaben bleiben unbekannt. Flaggen erscheinen nur bei belegter Länderzuordnung. Quellen- und Vorfallsdatum werden getrennt ausgewiesen.