Neues Freeware-Tool erkennt betrügerische Befehle

9. Februar 2026

Neues Tool blockiert Angriffe von Betrügern, die sich als sichere Befehle tarnen

Ein neues Open-Source- und plattformübergreifendes Tool namens Tirith kann Homoglyphen-Angriffe in Befehlszeilenumgebungen erkennen, indem es die URLs in eingegebenen Befehlen analysiert und deren Ausführung stoppt.

Das Tool ist auf GitHub und auch als npm-Paket verfügbar. Es funktioniert, indem es sich in die Shell des Benutzers (zsh, bash, fish, PowerShell) einklinkt und jeden Befehl überprüft, den der Benutzer zur Ausführung einfügt. URLs in Befehlen sehen identisch aus, sind aber unterschiedlich.

Die Idee dahinter ist, betrügerische Angriffe zu blockieren, die auf URLs basieren, die Symbole aus verschiedenen Alphabeten enthalten, die für den Benutzer identisch oder fast identisch aussehen, vom Computer jedoch als unterschiedliche Zeichen behandelt werden (Homoglyphen-Angriffe).

Auf diese Weise können Angreifer Domainnamen erstellen, die genauso aussehen wie die einer legitimen Marke, aber ein oder mehrere Zeichen aus einem anderen Alphabet enthalten. Auf dem Computerbildschirm sieht die Domain für das menschliche Auge legitim aus, aber Maschinen interpretieren das anomale Zeichen korrekt und leiten die Domain an den vom Angreifer kontrollierten Server weiter.

Während Browser dieses Problem behoben haben, sind Terminals weiterhin anfällig, da sie weiterhin Unicode, ANSI-Escape-Zeichen und unsichtbare Zeichen rendern können, so Sheeki, der Autor von Tirith, in der Beschreibung des Tools.

Laut Sheeki kann Tirith die folgenden Arten von Angriffen erkennen und blockieren:

  • Homograph-Angriffe (Unicode-ähnliche Zeichen in Domains, Punycode und gemischten Skripten)
  • Terminal-Injection (ANSI-Escapes, Bidi-Overrides, Zeichen mit Nullbreite)
  • Pipe-to-Shell-Muster (curl | bash, wget | sh, eval $(…))
  • Dotfile-Hijacking (~/.bashrc, ~/.ssh/authorized_keys usw.)
  • Unsichere Übertragung (HTTP zu Shell, TLS deaktiviert)
  • Risiken in der Lieferkette (Typosquatting-Git-Repositorys, nicht vertrauenswürdige Docker-Registries)
  • Offenlegung von Anmeldedaten (Userinfo-URLs, Shorteners, die Ziele verbergen)

Man verwendete Unicode-Homoglyphen in der Vergangenheit in URLs, die per E-Mail versendet wurden und zu einer bösartigen Website führten. Ein Beispiel dafür ist eine Phishing-Kampagne aus dem letzten Jahr, bei der sich die Angreifer als Booking.com ausgaben.

Versteckte Zeichen in Befehlen sind bei ClickFix-Angriffen, die von einer Vielzahl von Cyberkriminellen eingesetzt werden, sehr verbreitet. Hier bietet Tirith einen gewissen Schutz vor solchen Angriffen in unterstützten PowerShell-Sitzungen.

Wichtig ist, dass Tirith nicht in die Windows-Eingabeaufforderung (cmd.exe) eingreift, die bei vielen ClickFix-Angriffen verwendet wird, bei denen Benutzer zur Ausführung bösartiger Befehle aufgefordert werden.

Der Entwickler versichert, dass Tirith alle Analysevorgänge lokal ausführt, ohne Netzwerkaufrufe zu tätigen, die vom Benutzer eingefügten Befehle nicht verändert und nicht im Hintergrund läuft. Ausserdem benötigt es keinen Cloud-Zugang oder Netzwerk, keine Konten oder API-Schlüssel und sendet keine Telemetriedaten an den Entwickler.

Tirith läuft unter Windows, Linux und macOS. Eine Installation ist über Homebrew, apt/dnf, npm, Cargo, Nix, Scoop, Chocolatey und Docker möglich.

Quelle: Bleeping Computer

Ähnliche Beiträge

  • Microsoft SwiftKey – die bessere Android-Tastatur!

    17. Februar 2026 Selbst ich wusste bis vor kurzem nicht, dass es diese Tastatur für Android überhaupt gibt. Schnell installiert, und schon begeistert. Denn die Google-Tastatur machte mir immer wieder Schwierigkeiten! Letztes Jahr habe ich einen Artikel über Android-Apps geschrieben, die ich Nicht-Technikern empfehle. In diesem Artikel war Gboard aufgrund seiner Benutzerfreundlichkeit meine erste Wahl unter den Tastaturen. Allerdings waren nicht alle Leser meiner Meinung,…

  • Bund schliesst Einführung von M365 planmässig ab

    24. Dezember 2025 Schweizer Bund führt M365 ein. Trotz zeitgerechter Einführung läuft eine Untersuchung, wie die Abhängigkeit vermindert werden kann. Die Bundesverwaltung hat die Einführung von Microsoft 365 planmässig per Mitte Dezember 2025 abgeschlossen. Rund 54’000 Arbeitsplätze sind nun mit dem Programm ausgestattet. Ergebnisse der Machbarkeitsstudie zur Reduzierung der Abhängigkeit von Microsoft werden Mitte 2026 erwartet. Update vom 19.12.2025: Das Projekt zur Einführung von Microsoft…

  • Microsoft Authenticator blockiert “gerootete” Smartphone!

    27. Februar 2026 Microsoft kündigt an, dass die Authenticator-App Jailbreaks und Rootzugang erkennen soll. Entra-Zugänge sollen dann gelöscht werden. Microsoft legt einen aktualisierten Zeitplan für eine geplante Jailbreak- und Root-Erkennung der Microsoft-Authenticator-App vor. Der Authenticator soll insbesondere Entra-ID-Zugänge schützen und von erkannten gerooteten Geräten löschen. Im Microsoft 365 Message Center haben die Entwickler den Beitrag MC1179154 (Kopie bei mc.merill.net) aktualisiert. Jetzt, Ende Februar, soll die…

  • Apple mit kritischen Patches für iOS/macOS (Februar 2026)

    13. Februar 2026 Das Speicherbeschädigungsproblem wirkt sich auf die Systemkomponente „dyld“ aus und kann zur Ausführung von beliebigem Code ausgenutzt werden.  Apple hat am Mittwoch Updates für iOS- und macOS-Systeme veröffentlicht, um eine Zero-Day-Sicherheitslücke zu schliessen, die bereits in der Praxis ausgenutzt wurde. Die als CVE-2026-20700 erfasste Zero-Day-Sicherheitslücke wird als Speicherbeschädigungsproblem beschrieben, das zur Ausführung von beliebigem Code ausgenutzt werden könnte. Sie betrifft dyld (Dynamic…

  • MS-Teams neue Funktion lässt Externe zentral blockieren

    29. Dezember 2025 Microsoft schliesst eine gefährliche Sicherheitslücke in Teams: Ab Januar können Admins externe Nutzer direkt über das Defender-Portal sperren. Die Integration soll komplexe Social-Engineering-Angriffe von aussen stoppen. Die neue Funktion verbindet Microsoft Teams erstmals direkt mit der Microsoft Defender for Office 365 Tenant Allow/Block List (TABL). Sicherheitsteams können damit externe Nutzer und Domains zentral über eine Oberfläche blockieren – ein lang ersehnter Wunsch vieler Security Operations…

  • Touristen in die USA werden auf ihre Social-Media-Aktivitäten untersucht

    11. Dezember 2025 Die USA untersuchen künftig Touristen auch aus Europa auf ihre Social-Media-Inhalte Travelers visiting the United States from countries like Britain, France, Germany and South Korea could soon have to undergo a review of up to five years of their social media history, according to a proposal filed on Tuesday by U.S. Customs and Border Protection. The change would affect visitors eligible for the visa…