Neues Freeware-Tool erkennt betrügerische Befehle

9. Februar 2026

Neues Tool blockiert Angriffe von Betrügern, die sich als sichere Befehle tarnen

Ein neues Open-Source- und plattformübergreifendes Tool namens Tirith kann Homoglyphen-Angriffe in Befehlszeilenumgebungen erkennen, indem es die URLs in eingegebenen Befehlen analysiert und deren Ausführung stoppt.

Das Tool ist auf GitHub und auch als npm-Paket verfügbar. Es funktioniert, indem es sich in die Shell des Benutzers (zsh, bash, fish, PowerShell) einklinkt und jeden Befehl überprüft, den der Benutzer zur Ausführung einfügt. URLs in Befehlen sehen identisch aus, sind aber unterschiedlich.

Die Idee dahinter ist, betrügerische Angriffe zu blockieren, die auf URLs basieren, die Symbole aus verschiedenen Alphabeten enthalten, die für den Benutzer identisch oder fast identisch aussehen, vom Computer jedoch als unterschiedliche Zeichen behandelt werden (Homoglyphen-Angriffe).

Auf diese Weise können Angreifer Domainnamen erstellen, die genauso aussehen wie die einer legitimen Marke, aber ein oder mehrere Zeichen aus einem anderen Alphabet enthalten. Auf dem Computerbildschirm sieht die Domain für das menschliche Auge legitim aus, aber Maschinen interpretieren das anomale Zeichen korrekt und leiten die Domain an den vom Angreifer kontrollierten Server weiter.

Während Browser dieses Problem behoben haben, sind Terminals weiterhin anfällig, da sie weiterhin Unicode, ANSI-Escape-Zeichen und unsichtbare Zeichen rendern können, so Sheeki, der Autor von Tirith, in der Beschreibung des Tools.

Laut Sheeki kann Tirith die folgenden Arten von Angriffen erkennen und blockieren:

  • Homograph-Angriffe (Unicode-ähnliche Zeichen in Domains, Punycode und gemischten Skripten)
  • Terminal-Injection (ANSI-Escapes, Bidi-Overrides, Zeichen mit Nullbreite)
  • Pipe-to-Shell-Muster (curl | bash, wget | sh, eval $(…))
  • Dotfile-Hijacking (~/.bashrc, ~/.ssh/authorized_keys usw.)
  • Unsichere Übertragung (HTTP zu Shell, TLS deaktiviert)
  • Risiken in der Lieferkette (Typosquatting-Git-Repositorys, nicht vertrauenswürdige Docker-Registries)
  • Offenlegung von Anmeldedaten (Userinfo-URLs, Shorteners, die Ziele verbergen)

Man verwendete Unicode-Homoglyphen in der Vergangenheit in URLs, die per E-Mail versendet wurden und zu einer bösartigen Website führten. Ein Beispiel dafür ist eine Phishing-Kampagne aus dem letzten Jahr, bei der sich die Angreifer als Booking.com ausgaben.

Versteckte Zeichen in Befehlen sind bei ClickFix-Angriffen, die von einer Vielzahl von Cyberkriminellen eingesetzt werden, sehr verbreitet. Hier bietet Tirith einen gewissen Schutz vor solchen Angriffen in unterstützten PowerShell-Sitzungen.

Wichtig ist, dass Tirith nicht in die Windows-Eingabeaufforderung (cmd.exe) eingreift, die bei vielen ClickFix-Angriffen verwendet wird, bei denen Benutzer zur Ausführung bösartiger Befehle aufgefordert werden.

Der Entwickler versichert, dass Tirith alle Analysevorgänge lokal ausführt, ohne Netzwerkaufrufe zu tätigen, die vom Benutzer eingefügten Befehle nicht verändert und nicht im Hintergrund läuft. Ausserdem benötigt es keinen Cloud-Zugang oder Netzwerk, keine Konten oder API-Schlüssel und sendet keine Telemetriedaten an den Entwickler.

Tirith läuft unter Windows, Linux und macOS. Eine Installation ist über Homebrew, apt/dnf, npm, Cargo, Nix, Scoop, Chocolatey und Docker möglich.

Quelle: Bleeping Computer

Ähnliche Beiträge

  • RAM-Speicherpreise explodieren

    20. Januar 2026 Die Speicherkrise im Jahr 2026 sorgt für ungewöhnliche Markt­be­we­gun­gen. Da DDR5-RAM kaum bezahlbar ist, weichen chi­ne­si­sche Nut­zer in grosser Zahl jetzt sogar auf DDR3 aus. Die Ab­satz­zah­len für entsprechende Mainboards haben sich vervielfacht. Das Jahr 2026 startet mit einer grossen Marktverschiebung. So steht mit DDR5 eigentlich ein schneller Speicher zur Verfügung. Doch in den letzten Wochen rücken aufgrund von explodierenden Preise immer…

  • Einblick ins Darknet (pctipp.ch)

    26. Dezember 2025 Bereits der Name macht es etwas gefährlich: das Darknet. Seine Bekanntheit hat es in den vergangenen Jahren insbesondere durch Cybergangster, Kriminelle und sogenannte APT-Gruppen (Advanced Persistent Threat; Hacker-Gruppen) erlangt. Eigentlich steht das «Dark» für «wenig Licht auf die Besucher». Denn im Darknet geht es um die Anonymität. So nutzen die Bürger vieler autoritärer Staaten das Darknet, um Informationen über die Grenzen hinweg…

  • Motorola stellt Moto G77 und G67 vor: Das bieten die neuen Mittelklasse-Smartphones

    5. Februar 2026 Mit dem Moto G77 und dem Moto G67 bringt Motorola gleich zwei neue Mittelklasse-Smartphones mit attraktivem Preis-Leistungs-Verhältnis unter anderem in Deutschland und der Schweiz auf den Markt. Damit ist Motorola Samsung zuvorgekommen, das seine beiden Mittelklasse-Smartphones Galaxy A57 und Galaxy A37 voraussichtlich Mitte Februar 2026 vorstellen will. Beide Modelle verfügen über ein 6,78 Zoll grosses AMOLED-Display mit einer maximalen Bildwiederholrate von 120 Hertz. Gegenüber den Vorgängermodellen bietet es…

  • React.js-Lücke wird aktiv ausgenutzt

    09. Dezember 2025 Eine Sicherheitslücke in der Javascript-Bibliothek react.js wird aktiv von China ausgenutzt Just days after the disclosure of the React2Shell critical vulnerability, tracked as CVE-2025-55182, threat actors are actively exploiting the flaw in react.js in the wild. The vulnerability carries a CVSS v3.1 score of 10, the highest possible severity rating. Amazon Web Services (AWS) has confirmed that threat groups including Earth Lamia and Jackpot Panda,…

  • Microsoft patcht Explorer-Freeze-Issue

    02. Dezember 2025 Microsoft patcht Dutzende Fehler in Windows 11 ​​Microsoft has released the KB5070311 preview cumulative update for Windows 11 systems, which includes 49 changes, including fixes for File Explorer freezes and search issues. KB5070311 is an optional preview update that delivers updates at the end of each month, enabling IT admins to test Windows bug fixes, improvements, and new features that will roll out during next…

  • Windows 11 bekommt Notfall-Patches nach Problemen

    27. Januar 2026 Microsoft hat am Wochenende ungeplante Notfall-Patches nachgelegt. Sie korrigieren Fehler der Januar-Patches und bringen neue Boot-Zertifikate. Microsoft hat am Wochenende mehrere Windows-Updates veröffentlicht. Sie beheben teils Probleme mit den Sicherheitspatches vom Januar-Patchday. Ausserdem beginnt Microsoft, die im Juni ablaufenden Boot-Zertifikate von Windows mit eigenen Updates auszutauschen. Dabei untersucht der Hersteller nun neu auftretende Probleme. Microsoft hat ein Update ausser der Reihe veröffentlicht, das Probleme mit nicht…