Neues Freeware-Tool erkennt betrügerische Befehle

9. Februar 2026

Neues Tool blockiert Angriffe von Betrügern, die sich als sichere Befehle tarnen

Ein neues Open-Source- und plattformübergreifendes Tool namens Tirith kann Homoglyphen-Angriffe in Befehlszeilenumgebungen erkennen, indem es die URLs in eingegebenen Befehlen analysiert und deren Ausführung stoppt.

Das Tool ist auf GitHub und auch als npm-Paket verfügbar. Es funktioniert, indem es sich in die Shell des Benutzers (zsh, bash, fish, PowerShell) einklinkt und jeden Befehl überprüft, den der Benutzer zur Ausführung einfügt. URLs in Befehlen sehen identisch aus, sind aber unterschiedlich.

Die Idee dahinter ist, betrügerische Angriffe zu blockieren, die auf URLs basieren, die Symbole aus verschiedenen Alphabeten enthalten, die für den Benutzer identisch oder fast identisch aussehen, vom Computer jedoch als unterschiedliche Zeichen behandelt werden (Homoglyphen-Angriffe).

Auf diese Weise können Angreifer Domainnamen erstellen, die genauso aussehen wie die einer legitimen Marke, aber ein oder mehrere Zeichen aus einem anderen Alphabet enthalten. Auf dem Computerbildschirm sieht die Domain für das menschliche Auge legitim aus, aber Maschinen interpretieren das anomale Zeichen korrekt und leiten die Domain an den vom Angreifer kontrollierten Server weiter.

Während Browser dieses Problem behoben haben, sind Terminals weiterhin anfällig, da sie weiterhin Unicode, ANSI-Escape-Zeichen und unsichtbare Zeichen rendern können, so Sheeki, der Autor von Tirith, in der Beschreibung des Tools.

Laut Sheeki kann Tirith die folgenden Arten von Angriffen erkennen und blockieren:

  • Homograph-Angriffe (Unicode-ähnliche Zeichen in Domains, Punycode und gemischten Skripten)
  • Terminal-Injection (ANSI-Escapes, Bidi-Overrides, Zeichen mit Nullbreite)
  • Pipe-to-Shell-Muster (curl | bash, wget | sh, eval $(…))
  • Dotfile-Hijacking (~/.bashrc, ~/.ssh/authorized_keys usw.)
  • Unsichere Übertragung (HTTP zu Shell, TLS deaktiviert)
  • Risiken in der Lieferkette (Typosquatting-Git-Repositorys, nicht vertrauenswürdige Docker-Registries)
  • Offenlegung von Anmeldedaten (Userinfo-URLs, Shorteners, die Ziele verbergen)

Man verwendete Unicode-Homoglyphen in der Vergangenheit in URLs, die per E-Mail versendet wurden und zu einer bösartigen Website führten. Ein Beispiel dafür ist eine Phishing-Kampagne aus dem letzten Jahr, bei der sich die Angreifer als Booking.com ausgaben.

Versteckte Zeichen in Befehlen sind bei ClickFix-Angriffen, die von einer Vielzahl von Cyberkriminellen eingesetzt werden, sehr verbreitet. Hier bietet Tirith einen gewissen Schutz vor solchen Angriffen in unterstützten PowerShell-Sitzungen.

Wichtig ist, dass Tirith nicht in die Windows-Eingabeaufforderung (cmd.exe) eingreift, die bei vielen ClickFix-Angriffen verwendet wird, bei denen Benutzer zur Ausführung bösartiger Befehle aufgefordert werden.

Der Entwickler versichert, dass Tirith alle Analysevorgänge lokal ausführt, ohne Netzwerkaufrufe zu tätigen, die vom Benutzer eingefügten Befehle nicht verändert und nicht im Hintergrund läuft. Ausserdem benötigt es keinen Cloud-Zugang oder Netzwerk, keine Konten oder API-Schlüssel und sendet keine Telemetriedaten an den Entwickler.

Tirith läuft unter Windows, Linux und macOS. Eine Installation ist über Homebrew, apt/dnf, npm, Cargo, Nix, Scoop, Chocolatey und Docker möglich.

Quelle: Bleeping Computer

Ähnliche Beiträge

  • Android-Schwachstellen unter Beschusss: dringend patchen!

    8. Januar 2026 Zwei schwerwiegende Sicherheitslücken machen Android-Geräte zur Zielscheibe von Angreifern. So erkennen Nutzer, ob ihr Smartphone oder Tablet in Gefahr ist – und was sie zum Schutz der Geräte zu tun können. Besitzer von Android-Smartphones und –Tablets sollten die Versorgung mit Sicherheitsupdates aktuell besonders gut im Blick behalten. Denn auf Geräten mit den Android-Versionen 13 bis 16 müssen Patches installiert werden, die zahlreiche Sicherheitslücken schliessen, darunter zwei…

  • KI-Kosten zu hoch?

    04. Dezember 2025 IBM-Chef hält aktuellen KI-Bauwahn für nicht tragbar Das Wettrüsten zwischen Hyperscalern verschlingt Billionen US-Dollar. IBM-CEO Arvind Krishna hinterfragt, wie wirtschaftlich das ist. Die Ausgaben für KI-Rechenzentren stehen in keinem Verhältnis zum erwarteten Profit, resümiert IBM-Chef Arvind Krishna in einem Podcast von The Verge. Sogenannte Hyperscaler wie Amazon, Google, Meta, Microsoft, OpenAI und xAI übertreffen sich regelmässig gegenseitig bei ihren Ankündigungen, wie viel Rechenkapazität…

  • Hintergrund: NIS-2 in der Schweiz. Was Sie wissen müssen!

    05. Dezember 2025 Überblick Die Richtlinie über Netz- und Informationssysteme 2 (NIS2) stellt einen aktualisierten Rechtsrahmen dar, mit dem die Cybersicherheit in der Europäischen Union verbessert werden soll. Aufbauend auf ihrer Vorgängerin (NIS-Richtlinie) erweitert die NIS2 den Geltungsbereich der Vorschriften, führt strengere Sicherheitsmassnahmen ein und verbessert die Protokolle für die Meldung von Vorfällen. Unternehmen stehen bei der Einhaltung der Vorschriften vor gemeinsamen Herausforderungen, darunter Ressourcenbeschränkungen, die Komplexität…

  • Fortinet (Firewall) und SAP patchen ihre Systeme

    11. Dezember 2025 Fortinet on Tuesday announced patches for 18 vulnerabilities across its products, including two flaws that could allow attackers to bypass authentication. Tracked as CVE-2025-59718 and CVE-2025-59719 (CVSS score of 9.8), the two bugs are described as improper verification of cryptographic signature issues. They impact FortiOS, FortiWeb, FortiProxy, and FortiSwitchManager. According to Fortinet, the weaknesses allow attackers to send crafted SAML response messages…

  • Google’s QuickOffice lässt Office-Dokumente auf Smartphones editieren

    3. Januar 2026 Google has just made Quickoffice – its mobile app for creating and editing Microsoft Office documents – free for Android and iOS users. The app was bought by Google more than a year ago but previously cost $14.99 or $19.99 for the HD version. The search giant previously provided it for free to Google Apps for Business subscribers (a £3/month service that…

  • Grafikprogramm GIMP mit kritischer Lücke – patchen!

    19. März 2026 In der neuen Gimp-Version 3.2 schliessen die Entwickler auch zwei hochriskante Schadcode-Lücken. Nutzer sollten rasch aktualisieren. Am Wochenende hat das Gimp-Projekt die Version 3.2 des mächtigen und quelloffenen Grafikprogramms veröffentlicht. Die neue Fassung bringt aber nicht nur neue und verbesserte Funktionen für Künstler, sondern stopft auch als hochriskant eingestufte Sicherheitslücken. Die Zero Day Initiative (ZDI) von Trend Micro (nun unter dem Namen „TrendAI“ in…