Notizen zur Privatsphäre im Internet

Beiträge und Forschung vom URnetwork-Team und der Community.

RSS
  1. Nachrichten / Analyse

    Rechtfertigt euch, hieß es

    Aufgefordert zu erklären, warum es nicht wegen Missachtung des Gerichts belangt werden sollte, antwortete das Department of Homeland Security am letzten zulässigen Tag – mit einer eidesstattlichen Schilderung jener verdeckten Operation, die die Kirchen bislang nur hatten behaupten können: ein verstecktes Aufnahmegerät in der Turnhalle einer Kirche in Minneapolis, vier Überwachungseinsätze, ein Vorgesetzter, der die einstweilige Verfügung erhielt, sie erörterte und die Einsätze trotzdem genehmigte – und, zur Frage, was die Behörde an den anderen geschützten Gotteshäusern sonst noch tut: "I cannot confirm or deny" – ich kann es weder bestätigen noch dementieren.

    9 Min. Lesezeit

  2. Nachrichten / Analyse

    Und dann hielten sie die Wahl ab

    Asad Kaschmir hat heute Nachmittag einen Premierminister gewählt — unter einem zwölfwöchigen Blackout, den die globalen Ausfallgraphen kaum sehen, und mit sieben Wahlkreisen, in denen nie gewählt worden ist.

    7 Min. Lesezeit

  3. Nachrichten / Analyse

    Die Postfächer starben um 1:57 Uhr morgens

    Um 1:57 Uhr UTC am Freitag entfernte die .org-Registry autistici.org aus dem Adressbuch des Internets — und mit ihr Tausende Aktivisten-Postfächer — 28 Tage vor der Frist, die die Abwicklungslizenz der US-Regierung selbst gesetzt hatte. Kein Medium hat darüber berichtet. Keiner der Beteiligten hat ein Wort gesagt.

    7 Min. Lesezeit

  4. Nachrichten / Analyse

    Auf dem Formular steht Tariff Act of 1930

    Das US-Heimatschutzministerium (DHS) zog mit einer Zollprüfungs-Summons drei Jahre Überweisungsdaten zweier der größten Gewerkschaften Amerikas — und bat die Banken, sie geheim zu halten. Heute Nachmittag verhandelt ein Magistrate Judge in Minneapolis darüber, ob die Menschen, die die Regierung angeklagt hat, den Rest zu sehen bekommen.

    9 Min. Lesezeit

  5. Nachrichten / Analyse

    Um eine Website zu untersuchen

    Eine vierköpfige Telemedizin-Klinik veröffentlichte eine Seite, auf der es heißt, die Wirkungen von Pubertätsblockern seien "completely reversible" — vollständig reversibel. Das Justizministerium sagt, das könnte Misbranding sein — die irreführende Kennzeichnung eines Arzneimittels —, und forderte per Subpoena die Namen, Geburtsdaten, Adressen und Sozialversicherungsnummern aller Patientinnen und Patienten an, denen die Klinik je einen Pubertätsblocker oder ein Hormon verschrieben hatte. Am Freitag kassierte ein gespaltenes Dreiergremium des Ninth Circuit die Entscheidung des Richters, der die Subpoena aufgehoben hatte — und veröffentlichte die eigene, was sie für jedes Bundesbezirksgericht im Gerichtsbezirk bindend macht.

    9 Min. Lesezeit

  6. Nachrichten / Analyse

    Eine Richterin hat Meta gesagt, es dürfe nicht suggerieren, ein Zeuge habe seine Signal-Nachrichten aufbewahren müssen

    In einem Gerichtssaal in Nashville nach den Einstellungen auf seinem Telefon gefragt, sagte Arturo Bejar, er nutze Signal mit verschwindenden Nachrichten, weil, wie er es ausdrückte, „von einem professionellen Paranoiker her versuche ich, sehr achtsam mit meiner Kommunikations-OPSEC umzugehen". Acht Tage später war diese Antwort ein 26-seitiger Antrag in Oakland, der eine Bundesrichterin bat, ihn nicht in den Zeugenstand zu lassen. Das Gericht verhandelte am 13. August mündlich; die heutige schriftliche Verfügung nannte ihn einen „Hail Mary" und zog eine Linie, auf die es ankommt: Meta darf ihn nach den verschwindenden Nachrichten fragen, aber es darf der Jury nicht sagen, er sei verpflichtet gewesen, sie aufzubewahren.

    8 Min. Lesezeit

  7. Nachrichten / Analyse

    Fünfundvierzig Minuten, in die niemand hineinsehen konnte

    Ein 13-jähriges Mädchen starb während eines Live-Videostreams, in den Discord nicht hineinsehen konnte. Brasiliens Datenschutzbehörde hat angeordnet, die Funktion für jeden Nutzer im Land abzuschalten — und sie hat das, was sie verbietet, zum Teil darüber definiert, dass es verschlüsselt ist. Auf Seite acht des Dokuments, das ihre eigene Anordnung als deren Begründung übernimmt — einer Seite, die als Bild veröffentlicht wurde, mit einem schwarzen Balken quer über dem Kopf —, schreibt die Behörde, die Verschlüsselung sei nicht das gewesen, was versagt hat.

    7 Min. Lesezeit

  8. Nachrichten / Analyse

    Fünfundzwanzig Minuten vor der eigenen Frist hat ICE sie verschoben

    Die US-Einwanderungs- und Zollbehörde ICE (Immigration and Customs Enforcement) kauft Nachschub an Cellebrite, dem israelischen Werkzeug, das den Inhalt eines Telefons oder Laptops kopiert. Angebote waren heute um 14 Uhr Ostküstenzeit fällig. Um 13:35 Uhr — fünfundzwanzig Minuten vorher — verlängerte die Behörde die Frist auf Freitag und teilte mit, das Schriftstück, das die Verlängerung genehmigt, werde „nachgereicht“. Das ist der klarste Punkt an diesem Kauf. Sieben der acht Offenlegungen, die die Bundesvorschriften verlangen, werden auf die Ausschreibungsunterlagen verwiesen — fünf davon mit ein und demselben Satz, „Wird mit den RFP-/Ausschreibungsunterlagen bereitgestellt“ —, und diese Unterlagen sind als controlled gekennzeichnet: Wer lesen will, was die Regierung da kauft, schickt ICE seinen Namen und eine Registriernummer und wartet, bis er eingelassen wird.

    7 Min. Lesezeit

  9. Nachrichten / Analyse

    Zwei Fernfahrer beschrieben eine Stimme. Ein Register nannte Amr Emara.

    Am 30. Mai 2024 fand die Polizei an einem Kontrollpunkt in Suez Haschisch in zwei Lkw-Ladungen Zwiebeln. Die Fahrer sagten, ein unbekannter Mann habe sie angerufen, um die Route abzustimmen. Die Ermittler verfolgten die Nummer bis in das Registrierungsverzeichnis eines Mobilfunkbetreibers, fanden dort den Namen eines Informatikstudenten, und ein Gericht verurteilte ihn zu lebenslanger Haft. Am 10. August 2026 hat Ägyptens Telekom-Regulierungsbehörde laut Presseberichten, die die Behörde nicht bestätigt hat, alle vier Mobilfunkbetreiber an die Generalstaatsanwaltschaft überwiesen — wegen Leitungen, die ohne Wissen der Betroffenen auf deren Namen registriert sind. Und sie kündigte an, die Lösung sei ein Gesichtsscan.

    8 Min. Lesezeit

  10. Nachrichten / Analyse

    Die Gesichter bleiben

    Brasiliens Datenschutzbehörde hat den Bundesstaat Paraná angewiesen, das Scannen der Gesichter von etwa einer Million Schulkindern für die Anwesenheitskontrolle zu stoppen. Die Löschung der Gesichter hat sie nicht angeordnet — sie hat ihre Aufbewahrung angeordnet. Drei Tage später eröffnete dieselbe Behörde ein Verfahren gegen Discord und verschickte eine Pressemitteilung. Zum Bundesstaat veröffentlichte sie nichts.

    6 Min. Lesezeit

  11. Nachrichten / Analyse

    Nur eine Nummer weiter

    Innerhalb von neun Tagen in diesem Juli hat eine Beschaffungsstelle der US-Einwanderungs- und Zollbehörde ICE in Dallas zwei der drei eigenständigen Neuverträge unterschrieben, die sie den ganzen Sommer über überhaupt geschlossen hat. Der freihändig vergebene Auftrag über 94,7 Millionen Dollar wurde öffentlich bekannt gemacht, die Bekanntmachung ging einen Tag nach der Unterschrift online. Der Vertrag eine Nummer weiter — 13 Millionen Dollar für eine Firma, die Bedrohungsüberwachung in sozialen Medien verkauft — wurde überhaupt nie bekannt gemacht, und die gesetzlich verlangte Begründung ist am Sonntag fällig. Erscheint sie nie, sind die Regeln so geschrieben, dass niemand von außen irgendetwas beweisen kann.

    7 Min. Lesezeit

  12. Nachrichten / Analyse

    Ab Montag: nicht mehr mitschreiben

    Die Europäische Kommission darf die leistungsfähigsten KI-Modelle schon heute von innen prüfen — in den Unternehmen, die sie bauen. Was sie am Montag hinzugewinnt, ist die Befugnis, dem geprüften Unternehmen anzuordnen, jede Protokollierung abzuschalten, die aufzeichnen würde, was die Prüfer der Kommission dort getan haben. Das Unternehmen behält das Wissen, dass der Besuch stattgefunden hat. Den Beweis verliert es. Den Satz, der das bewirkt, hat niemand erklärt: Die Verordnung trägt sechs erläuternde Erwägungsgründe, und kein einziger erwähnt Protokollierung.

    8 Min. Lesezeit

  13. Nachrichten / Analyse

    Das Loch ist tragend

    Vor sechs Tagen hat Kalifornien begonnen, jedem registrierten Datenhändler eine Liste der Menschen auszuhändigen, die um ihre Löschung gebeten haben. Die Kennungen sind gehasht, ohne Salt, und ein Laptop macht daraus in etwa dreiundvierzig Sekunden wieder eine Telefonnummer. Kryptografen haben der Behörde im Rechtsetzungsverfahren eine Lösung angeboten. Sie hat schriftlich abgelehnt — weil die Lösung Datenhändler daran hindern würde, Sie dauerhaft zu unterdrücken.

    8 Min. Lesezeit

  14. Nachrichten / Analyse

    Ein Dekret kann das nicht

    Mosambik antwortete auf eine umstrittene Wahl mit scharfer Munition und einem sterbenden Netz — etwa 314 Menschen bis Mitte Januar erschossen, das mobile Internet in Protestnächten gekappt, die Regulierungsbehörde nahm das Telekommunikationsgesetz zur Deckung. Im Dezember 2025 schrieb die Regierung diese Befugnisse in ein Dekret. Am 29. Juli kippte der Verfassungsrat des Landes achtzehn seiner Bestimmungen — in einem sechzehnseitigen Urteil, das bis jetzt niemand zitieren konnte, weil es als Scan ohne Textebene veröffentlicht wurde.

    6 Min. Lesezeit

  15. Nachrichten / Analyse

    Konnektivität wurde verliehen

    Azad Kaschmir — der Teil Kaschmirs, den Pakistan verwaltet — steht im 63. Tag einer Internetabschaltung. Zweimal kam das Netz in diesem Sommer zurück: in die Division Mirpur vier Tage vor deren Wahl, nach Muzaffarabad drei Tage vor dessen Runde. Dann wurde nach Mitternacht am 31. Juli ein Schalter umgelegt, und die Region wurde wieder dunkel. Poonch, wo die Proteste dieses Sommers am tödlichsten waren, wählt als Letztes, am Montag — noch immer dunkel. Niemand hat für irgendetwas davon eine Anordnung veröffentlicht.

    7 Min. Lesezeit

  16. Nachrichten / Analyse

    Gilt als abgeschafft

    Im Dezember 2025 hieß es in Berichten, Bangladesch habe das National Telecommunication Monitoring Centre abgeschafft — jene Behörde, deren Überwachung eine im Regierungsauftrag erstellte Überprüfung als routinemäßig und undokumentiert bezeichnet. Die Abschaffung war real, und sie hielt 64 Tage. Acht Tage nach der Wahl im Februar verlängerte das Innenministerium die Behörde per Schreiben; im April hob das neue Parlament die Abschaffung wieder auf und datierte die Aufhebung über alle 64 Tage hinweg zurück; im Mai bewilligte die Regierung für die Behörde Hardware zur Inspektion des Datenverkehrs im Wert von Tk 95 crore — bangladeschische Taka; ein Crore sind zehn Millionen. Acht Menschenrechtsorganisationen haben die Kehrtwende nun einem Premierminister vorgelegt, dessen eigene Partei, wie ihr Schreiben anmerkt, selbst zu den Überwachten gehörte.

    7 Min. Lesezeit

  17. Nachrichten / Analyse

    Die Handlung lag in Großbritannien

    Am 27. Juli hat der Supreme Court des Vereinigten Königreichs entschieden, wo ein Hack stattfindet. Drei Richter sagten: dort, wo der Computer steht; zwei sagten: dort, wo der Operator sitzt. Die drei setzten sich durch, 3:2 — und ein Staat, dessen Spähsoftware auf einem Rechner in Großbritannien landet, kann nun in Großbritannien verklagt werden. Bewiesen ist nichts: Die Entscheidung ergeht auf unterstellter Tatsachengrundlage, und die beiden Computer, um die es geht, wurden nie untersucht. Sechs Monate zuvor hatte ein anderes britisches Gericht eine gleichartige Klage bereits mit 3.025.662,83 £ beziffert, gegen einen Staat, der aufgehört hatte, Briefe zu beantworten.

    10 Min. Lesezeit

  18. Nachrichten / Analyse

    Beweisen Sie, dass Sie das ausführen dürfen

    Innerhalb von acht Tagen in diesem Juli haben ein US-Bundesstaat, die Europäische Kommission, Google und Großbritanniens Regulierer dieselbe Forderung in das Gerät, den App-Store und das Netz verdrahtet: Beweisen Sie kryptografisch, dass Sie es dürfen. Eine Anordnung des Supreme Court ließ Texas den App-Store in eine Alterskontrollstelle verwandeln. Eine EU-App, die Ihr Alter belegt, ohne Ihren Namen preiszugeben, verweigert den Dienst auf den privatesten Telefonen. Google hat ein Datum gesetzt, ab dem das Schreiben von Software ein Privileg mit verifizierter Identität wird. Und die Werkzeuge, die gebaut wurden, um *geht Sie nichts an* zu antworten — entgooglete Telefone, Sideloading, No-Log-VPNs —, wurden in denselben zwei Wochen als das Nächste benannt, was zu schließen sei, während auf der anderen Seite der Welt Zensoren aufhörten, Protokolle zu blockieren, und begannen, die Server zu fingerprinten, die sie tragen. Niemand hat das koordiniert. Genau das ist der Teil, der Sie beunruhigen sollte.

    13 Min. Lesezeit

  19. Nachrichten / Analyse

    Die rote Linie, die keine war

    Ein Jahrzehnt lang hat Europa der Welt erklärt, es werde der Ort sein, der sich weigert, jedes Gesicht zu scannen. Artikel 5 des AI Act erklärte die Echtzeit-Gesichtserkennung im öffentlichen Raum zur verbotenen Praktik — die Trophäenklausel, die Linie, die einen freien Kontinent von den Überwachungsstaaten trennen sollte. Am Freitag, dem 10. Juli 2026, wurde Deutschland das erste große europäische Land, das sie eingeschaltet hat. Der Bundestag hat sein Bundespolizeigesetz neu gefasst, damit Kameras an jedem Bahnhof, jedem Flughafen und jeder Grenze das Gesicht jeder vorbeikommenden Person scannen und es live mit einer Polizeidatei abgleichen dürfen — und er tat das nicht, indem er den AI Act brach, sondern indem er die Falltüren nutzte, die der AI Act in sein eigenes Verbot eingebaut hat. Die biometrischen Befugnisse wurden drei Tage vor der Abstimmung eingefügt, nach der einzigen Sachverständigenanhörung, in der Woche des WM-Viertelfinales. Und Deutschland stand in dieser Woche nicht allein: Am Tag zuvor ließ das Europäische Parlament das verpflichtende Scannen von Nachrichten an einer Formalie überleben, und am selben Freitag setzte Großbritanniens Regulierer Wikipedia auf eine Beobachtungsliste für Identitätsprüfungen. Drei Wochen bevor der AI Act am 2. August vollständig verbindlich wird, verbrachte der Kontinent, der die roten Linien geschrieben hat, eine Woche damit zu beweisen, dass sie nicht halten.

    12 Min. Lesezeit

  20. Nachrichten / Analyse

    Ihr Auto ist ein Informant

    Das Auto ist das amerikanische Symbol der Freiheit — die offene Straße, die Flucht, die private Kapsel, in der niemand einen singen hört. 2026 ist es das intimste Überwachungsgerät, das die meisten Menschen besitzen, und es arbeitet für jemand anderen. General Motors hat, wie die FTC feststellte, heimlich das Fahrleben von Millionen Amerikanerinnen und Amerikanern abgeschöpft — der genaue Standort bis zu alle drei Sekunden protokolliert, dazu jede Vollbremsung, jede Fahrt über achtzig Meilen pro Stunde, ob Sie angeschnallt waren, sogar welche Radiosender Sie hörten — über eine OnStar-Funktion namens "Smart Driver", in die Fahrerinnen und Fahrer täuschend eingeschrieben wurden, und hat den ganzen intimen Strom an die Datenhändler LexisNexis und Verisk verkauft, die daraus geheime Berichte zum „Fahrverhalten“ schnürten und diese an Versicherer weiterverkauften. Eine Frau aus Georgia namens Temeika Clay sah ihre Prämie um achtzig Prozent steigen, nachdem GM 603 Datensätze aus ihrem Chevy Camaro herausgegeben hatte; wissentlich hatte sie dem nie zugestimmt. Und GM ist weniger der Bösewicht dieser Geschichte als der Erste, der erwischt wurde: Mozilla prüfte fünfundzwanzig Automarken und ließ alle fünfundzwanzig durchfallen, mit dem Urteil, Autos seien „die schlechteste Produktkategorie, die wir für den Datenschutz je geprüft haben“ — drei Viertel behalten sich vor, Ihre Daten zu verkaufen, und mehr als die Hälfte würde Ihren Standort der Polizei auf bloße formlose Anfrage übergeben. Ein unvernetztes Neuwagenmodell gibt es nicht mehr zu kaufen. Doch dies ist nicht nur ein Alarm, und das ist der Punkt zum 4. Juli: Das Recht hat diesen Fall tatsächlich erreicht. Im Januar verhängte die FTC eine zwanzigjährige Verfügung, die GM zu echter Einwilligung zwingt und ihm für fünf Jahre verbietet, Fahrverhalten an Auskunfteien zu verkaufen; im Mai verhängte Kalifornien eine Strafe von 12,75 Millionen US-Dollar, die höchste Datenschutzstrafe in der Geschichte des Bundesstaats. Man sollte ein Auto besitzen können, das nach einem Unfall den Rettungswagen ruft, ohne dass es einen zugleich verpfeift — und zum ersten Mal hat eine Aufsichtsbehörde genau diese Linie gezogen.

    13 Min. Lesezeit

  21. Nachrichten / Analyse

    Das Schleppnetz, das Sie nie gewählt haben

    Der Vierte Zusatzartikel zwingt den Staat, einen richterlichen Beschluss einzuholen, bevor er verfolgt, wohin Sie fahren. Also wurde das Verfolgen privatisiert. Ein Unternehmen namens Flock Safety hat rund hunderttausend automatische Kennzeichen-Lesekameras an Amerikas Masten und Kreuzungen geschraubt — sie erfassen nach eigener Zählung mehr als zwanzig Milliarden Fahrzeug-Scans im Monat — und vermietet die durchsuchbare Historie, wo die Autos des Landes gewesen sind, an rund fünftausend Polizeibehörden, ohne richterlichen Beschluss, weil nicht der Staat die Daten erhoben hat. Er hat die Abfrage gekauft. Am Vierten Juli fährt ein Land, das aus dem Aufstand gegen General Warrants und writs of assistance hervorgegangen ist, unter einer dauerhaften, privaten Beschattung — einer, die bereits genutzt wurde, um per Ein-Klick-Hotlist die Einwanderungsbehörden zu bedienen, und, in einem texanischen County, um dreiundachtzigtausend Kameras nach einer Frau zu durchsuchen, weil sie "had an abortion" — eine Abtreibung gehabt habe. Und die Gerichte finden das vorerst weitgehend in Ordnung: Richter um Richter hat entschieden, dass das Fotografieren Ihres Kennzeichens in der Öffentlichkeit keine Durchsuchung ist. Doch hier kommt die Wendung, die daraus eine Geschichte zum 4. Juli macht und nicht bloß ein weiteres Klagelied. Dies ist das seltene Massenüberwachungssystem, das die Amerikanerinnen und Amerikaner tatsächlich wieder herausreißen — nicht über die Verfassung, die dabei verliert, sondern über den einen Mechanismus, der gewinnt: die lokale Demokratie. Denver hat in diesem Frühjahr alle einhundertzehn seiner Kameras abgeschraubt. Mehr als achtzig Verträge sind in achtundzwanzig Bundesstaaten gekündigt worden. Das Institute for Justice und das Cato Institute reichen ihre Schriftsätze neben der ACLU und der EFF ein. Diese Ausgabe vertritt beide Hälften zugleich: Der Tod der anonymen Fortbewegung ist real, nahezu vollständig und verfassungsrechtlich ungeschützt — und der Ausschalter erweist sich als eine Abstimmung im Stadtrat, die gerade betätigt wird.

    13 Min. Lesezeit

  22. Nachrichten / Analyse

    Die Karte wird dunkel

    Unter dem Recht zu sprechen, zu veröffentlichen, sich zu versammeln, liegt eine Freiheit, die kein Gründungsdokument benennt, weil sie sich 1776 nicht vorstellen ließ: die Freiheit, sich überhaupt mit dem gemeinsamen Netz zu verbinden. An diesem Vierten Juli wird diese Freiheit widerrufen, eine Grenze nach der anderen. 2025 haben Regierungen nach der Zählung der #KeepItOn-Koalition das Internet mindestens 313 Mal in 52 Ländern gekappt — das schlimmste je erfasste Jahr, so unablässig, dass, in den Worten der Koalition, nicht einer der 365 Tage des Jahres verging, ohne dass irgendwo auf der Erde abgeschaltet wurde. Die Abschaltungen kosteten die Welt schätzungsweise 19,7 Milliarden Dollar und 120.000 Stunden Dunkelheit, und mindestens siebzig von ihnen fielen in Ländern genau in jene Stunden, in denen deren Armeen Gräueltaten begingen, die das Dunkel verbergen sollte. Und 2026 ist keine Atempause; es ist eine Eskalation. Russland hat ein Gesetz in Kraft gesetzt, das einer staatlichen Kommission erlaubt, das nationale Internet zu filtern, umzuleiten oder vollständig vom Rest der Welt abzutrennen — aufgesetzt auf Deep-Packet-Inspection-Kästen, die an jeden einzelnen seiner Internetanbieter geschraubt sind —, während es hundert Millionen Menschen auf einen staatlichen Messenger ohne Verschlüsselung treibt. Das eine globale Internet wird per Dekret in souveräne Intranets zerschnitten. Diese Ausgabe vertritt das unbequeme Paar von Wahrheiten, das der Tag verlangt: Die Karte wird tatsächlich dunkel, und das Netz wurde — mit Absicht, ohne Zentrum — genau so gebaut, dass es um so etwas herumrouten kann. Eine Abschaltung ist keine Machtdemonstration. Sie ist das Geständnis eines Staates, der die Auseinandersetzung auf jeder Ebene außer der Leitung verloren hat und nun nach der Leitung greift. Die Antwort ist keine bessere Mauer. Sie ist ein Netz, dem man nicht die Kehle durchschneiden kann.

    15 Min. Lesezeit

  23. Nachrichten / Analyse

    Die Beichtmaschine

    Die intimste Aufzeichnung eines Menschen ist 2026 nicht seine Standorthistorie und nicht seine DNA. Es sind die Jahre unbedachter Dinge, die er einer KI getippt hat — die Therapie, die er sich nicht leisten kann, die Ehe, die er verlässt, die Diagnose, die er nicht auszusprechen wagt, die Straftat, bei der er sich nicht sicher ist, ob er sie begangen hat. Fast eine Milliarde Menschen pro Woche vertrauen sich inzwischen einem Chatbot an, und in den zwölf Monaten vor diesem Vierten Juli haben die Gerichte geklärt, was diese Beichten wert sind. Im Februar entschied ein Bundesrichter, dass die Unterhaltungen eines Betrugsangeklagten mit Anthropics Claude kein Anwaltsprivileg trugen und den Staatsanwälten übergeben werden dürfen, weil die eigenen Nutzungsbedingungen des Unternehmens sagen, dass man an dem, was man tippt, keine Privatheitserwartung hat. Im Januar ordnete ein weiterer Richter an, OpenAI müsse Prozessparteien zwanzig Millionen ChatGPT-Unterhaltungen herausgeben — die Nutzer wurden nie informiert, nie gefragt, nie in die Lage versetzt, zu widersprechen. Und eine Aufbewahrungsanordnung hatte den stillen Schrecken darunter bereits festgestellt: Wenn ein Gericht Aufbewahrung anordnet, waren die von Ihnen gelöschten Chats nie gelöscht. Sam Altman, dessen Unternehmen mehr dieser Beichten hält als irgendjemand sonst auf der Welt, ist in den Podcast eines Komikers gegangen, um zu warnen, dass sie nicht sicher sind, und um für ein neues „KI-Privileg" zu werben. Diese Ausgabe argumentiert, dass sein Appell, so aufrichtig er sein mag, die falsche Reparatur ist — denn ein Privileg ist ein Versprechen, das der Staat widerrufen, mit Ausnahmen durchlöchern und durchbrechen kann, während der Honigtopf, den es schützt, weiter existiert, weiter leckt, weiter mit Herausgabeverlangen belegt wird. Die einzige Beichte, die nicht herausgegeben, wieder-entlöscht oder geleakt werden kann, ist die, die die Maschine nie behalten hat. Die Antwort auf eine Maschine, die sich alles merkt, was man ihr sagt, ist, es einer Maschine zu sagen, die vergisst.

    15 Min. Lesezeit

  24. Nachrichten / Analyse

    Geschrieben, nicht begangen

    Am 4. Juli 2026 entscheidet ein Land, das auf dem Recht gegründet wurde, ohne Lizenz zu sprechen, gerade darüber, ob das Schreiben eines Privatsphäre-Werkzeugs eine Straftat ist. 1999 entschied ein Bundesgericht im Verfahren eines Berkeley-Graduiertenstudenten namens Daniel Bernstein erstmals, dass Quellcode eine vom First Amendment geschützte Meinungsäußerung ist — eine der Entscheidungen, die den Griff der Regierung auf die Kryptografie brachen und die Verschlüsselung in Ihrer Hosentasche legal machten. Siebenundzwanzig Jahre später hat der Staat einen Weg um dieses Urteil herum gefunden. Er verbietet nicht den Code; er verfolgt die Menschen, die ihn schreiben und betreiben. Der Tornado-Cash-Entwickler Roman Storm wurde im vergangenen August in einem Anklagepunkt verurteilt — Verschwörung zum Betrieb eines nicht lizenzierten Geldtransfergeschäfts —, und das Justizministerium will im Oktober einen neuen Prozess über die schwereren Vorwürfe, bei denen sich die Geschworenen nicht einigen konnten. Die beiden Entwickler von Samourai Wallet sitzen bereits in Bundeshaft — fünf Jahre und vier Jahre — für das, was Fremde mit einer von ihnen veröffentlichten Software getan haben. Privacy Coins sind von den meisten regulierten Börsen genommen worden: weiterhin legal zu besitzen, zunehmend unmöglich zu kaufen an einem Ort, an dem man auch ein Bankkonto führt. GrapheneOS hat seinen Entwicklern gesagt, sie sollten keinen Fuß nach Frankreich setzen. Und hier ist die Asymmetrie, die alle beunruhigen sollte. Während der Staat seine Strafverfolgungsenergie auf die Menschen verwendet, die Werkzeuge zur *Minimierung* von Daten bauen, verlieren die Verwalter, die Daten *horten*, sie zu Hunderten Millionen — eine Kaskade kritischer Oracle-Schwachstellen hat in diesem Jahr Hunderte Unternehmenssysteme angreifbar gemacht und die Identitätsdaten von über hundert Organisationen ausgeschüttet, darunter neun Millionen medizinische Datensätze, und kein einziger Manager wurde angeklagt. Wir haben den Schraubenschlüssel kriminalisiert und die Flut normalisiert. Diese Ausgabe vertritt die unbequeme These zum 4. Juli: Ein Werkzeug zu schreiben ist nicht dasselbe, wie die Verbrechen zu begehen, die ein Fremder damit begehen könnte, und eine Nation, die den Unterschied vergisst, verliert zuerst ihre Werkzeugmacher und dann ihre Freiheit.

    18 Min. Lesezeit

  25. Nachrichten / Analyse

    Der letzte private Ort

    Dreißig Jahre lang hat die Datenwirtschaft Ihr Äußeres kartiert — was Sie kaufen, wohin Sie gehen, wen Sie kennen, was Sie sagen. Heute, am 1. Juli 2026, hat ein US-Bundesstaat eine rechtliche Linie um den einen Ort gezogen, den sie noch nicht erreicht hatte: das Innere Ihres Schädels. Eine Änderung des Connecticut Data Privacy Act tritt in Kraft, die „neural data" — neuronale Daten — zu den Kategorien sensibler Daten hinzufügt; das heißt, jedes Unternehmen, das das Hirnstromsignal eines Einwohners von Connecticut verarbeitet, braucht nun eine ausdrückliche Opt-in-Einwilligung, um es zu erheben, und eine gesonderte Einwilligung, um es zu verkaufen — egal wie klein das Unternehmen ist, egal wie wenige Nutzer es hat. Connecticut ist der vierte US-Bundesstaat, der die Worte „neural data" ins Gesetz schreibt, nach Colorado, Kalifornien und Montana, und der Grund dafür ist eine Kategorie von Unterhaltungselektronik, die die meisten Menschen überhaupt nicht für Überwachung halten: das EEG-Stirnband, das Ihre Meditation bewertet, der Ohrhörer, der Ihre Konzentration verfolgt, das Wearable, das Ihren Schlaf in Phasen einteilt, indem es die elektrische Aktivität Ihres Gehirns ausliest und an eine App schickt. Weil das Wellness-Gadgets und keine Medizinprodukte sind, fallen sie nicht unter HIPAA — das Gesetz, von dem die meisten annehmen, es schütze „Hirndaten", rührt sie nicht an — und der Markt hat sich genau so verhalten, wie ein unregulierter Datenmarkt es tut: Eine Studie von 2024 über dreißig Unternehmen der Consumer-Neurotechnik fand, dass neunundzwanzig von ihnen sich das Recht vorbehalten, Ihre Hirndaten an Dritte weiterzugeben, mit „keinerlei nennenswerten Beschränkungen", die meisten zu vage, um zu sagen, ob das als Verkauf zählt, und nur eines von fünf erwähnt überhaupt Verschlüsselung. Diese Ausgabe vertritt die ehrliche Version dieser Grenze, die weder die Panik noch das Achselzucken ist. Die heutigen Geräte können Ihre Gedanken nicht lesen; sie lesen Ihre Stimmungen, grob, und die Lücke schließt sich. Man braucht kein Gedankenlesen, um das Recht zu begründen — man braucht die Entwicklungslinie, und die Entwicklungslinie ist sicher. Neuronale Daten sind die eine Privatsphäre-Grenze, an der das Gesetz die Chance hat, vor dem Markt anzukommen statt ein Jahrzehnt nach ihm. Die Frage, die der 1. Juli stellt, ist, ob der letzte private Ort einen rechtlichen Boden bekommt, bevor der Markt den Beton gießt.

    15 Min. Lesezeit

  26. Nachrichten / Analyse

    Die Seitentür

    Gestern, am 29. Juni 2026, hat der Supreme Court etwas getan, was sich Datenschutzverfechter seit einer Generation wünschen: In Chatrie v. United States entschied er mit sechs zu drei Stimmen, verfasst von Justice Kagan, dass Ihr detaillierter Standortverlauf — die minutengenaue Aufzeichnung dessen, wo Ihr Körper gewesen ist — eine berechtigte Erwartung von Privatsphäre trägt, dass die Erlangung dieses Verlaufs durch den Staat daher eine Durchsuchung ist, die das Fourth Amendment regelt, und dass er keinen digitalen Zaun um ein Viertel ziehen und die Identität aller darin Befindlichen verlangen kann, ohne sich vor der Verfassung zu verantworten. Es ist das folgenreichste Urteil zur digitalen Privatsphäre seit Carpenter im Jahr 2018, und es ist ein echter Sieg; diese Ausgabe sagt das zuerst und ohne Einschränkung. Dann liest sie die Entscheidung daraufhin, wen sie tatsächlich bindet, und der Sieg verengt sich auf einen einzigen Akteur: den Staat. Das Fourth Amendment bändigt den Staat. Es sagt nichts zu der App, die Ihren Standort erhoben hat, zu dem Datenhändler, der ihn gekauft hat, oder zum nächsten Käufer in der Kette — und dieser kommerzielle Markt ist riesig, kaum reguliert und verkauft genau jene Standortspuren, die der Gerichtshof gerade vor einem Zugriff ohne Beschluss abgeschirmt hat. Schlimmer noch: Er ist die Hintertür des Staates selbst. Seit Jahren kaufen Bundesbehörden einfach kommerzielle Standortdaten, um den Beschluss zu überspringen, und erwerben so, was sie laut Chatrie nur mit gerichtlicher Anordnung beschlagnahmen dürften. Eine Verfassungsregel, um die der Staat mit einer Kreditkarte herumrouten kann, ist eine abgeschlossene Vordertür bei offen stehender Seitentür. Das Einzige, was diese Seitentür bewacht, ist ein Flickenteppich aus Verbraucherdatenschutzgesetzen in zwanzig Bundesstaaten — kein Bundesgesetz, die meisten ohne jedes eigene Klagerecht, die Regeln von Staat zu Staat wild unterschiedlich, und dreißig Bundesstaaten mit gar nichts. Der Gerichtshof gibt, und der Gerichtshof nimmt: Vor einem Jahr bestätigte eine Sechsermehrheit Landesgesetze, die Sie zwingen, einen Ausweis vorzuzeigen, um rechtmäßige Inhalte zu lesen. Das Argument unter dem Jubel ist das unbequeme — ein Sieg gegen den Staat ist notwendig und nicht hinreichend, denn in der Überwachungswirtschaft ist der Staat nicht mehr nur Beobachter. Er ist Kunde, und ein Datenschutzregime, das den Käufer letzter Instanz diszipliniert und den Markt sperrangelweit offen lässt, ist ein halbes Regime.

    14 Min. Lesezeit

  27. Nachrichten / Analyse

    Jetzt ernten, später entschlüsseln

    Am 22. Juni 2026 unterzeichneten die Vereinigten Staaten die Executive Order 14412, „Securing the Nation Against Advanced Cryptographic Attacks“ (Sicherung der Nation gegen fortgeschrittene kryptografische Angriffe), die Bundesbehörden anweist, die Verschlüsselung, die ihre Systeme sichert, herauszureißen und durch Mathematik zu ersetzen, die gebaut ist, um einen Quantencomputer zu überstehen — und das mit Frist: Post-Quanten-Schlüsselaustausch bis Ende 2030, Signaturen bis 2031. Merkwürdig ist der Grund. Es existiert kein Quantencomputer, der die heutige Verschlüsselung brechen könnte, und niemand kann sagen, wann es einen geben wird; glaubwürdige Expertenschätzungen reichen von den frühen 2030er-Jahren bis „vielleicht nie in nutzbarem Maßstab“. Die Anordnung ist keine Reaktion auf eine Maschine. Sie ist eine Reaktion auf ein Verhalten, das sie in ihrem eigenen Text benennt — Gegner, die „collecting United States information now, and decrypting it later once large-scale quantum computers are operational“ (Informationen der Vereinigten Staaten jetzt sammeln und sie später entschlüsseln, sobald groß angelegte Quantencomputer betriebsbereit sind). Jetzt ernten, später entschlüsseln — „harvest now, decrypt later“. Das heißt: Die Entschlüsselung liegt in der Zukunft, der Verlust aber in der Gegenwart. Alles, was heute verschlüsselt wird und noch sensibel ist, wenn der Q-Day endlich kommt — 2032, 2035, wann auch immer —, ist bereits genommen worden, in dem Moment, in dem es über eine Leitung lief, die jemand mitschnitt. Die Vorgängerausgabe dieser Edition argumentierte, die Vertraulichkeit habe gewonnen — dass die EU versuchte, die Ende-zu-Ende-Verschlüsselung zu brechen, und daran scheiterte. Dies ist die unbequeme Fortsetzung: Die Vertraulichkeit, die gewonnen hat, ist gegen eine Uhr geliehen, die niemand ablesen kann. Verschlüsselung war nie ein dauerhafter Zustand. Sie ist eine Wette darauf, dass niemand die Mathematik innerhalb der Nutzungsdauer Ihrer Daten bricht — und „jetzt ernten, später entschlüsseln“ ist genau diese Wette, vorzeitig eingefordert, bei den Daten mit der längsten Lebensdauer von allen: den Geheimnissen, den Gesundheitsakten, dem Quellcode und vor allem den biometrischen Identitäten, die die Welt eben in diesem Jahr in Datenbanken zu zwingen begonnen hat. Ein gestohlenes Passwort können Sie nicht neu verschlüsseln. Ihre Iris auch nicht.

    16 Min. Lesezeit

  28. Nachrichten / Analyse

    Zeig dein Gesicht

    Am 30. Juni 2026 gingen drei Regierungen auf drei Kontinenten am selben Tag gegen dasselbe vor — nicht gegen Ihre Verschlüsselung, sondern gegen Ihre Anonymität. In Brüssel erreichte der dreijährige Streit der Europäischen Union über die Chatkontrolle seinen letzten planmäßigen Trilog, und die Verschlüsselungsseite gewann das Argument, auf das es am meisten ankam: Bis Mitte Juni hatten sich die Institutionen vorläufig darauf verständigt, Ende-zu-Ende-verschlüsselte Inhalte aus dem Anwendungsbereich herauszunehmen, und räumten damit die Mathematik ein, die ihre Verteidiger ein Jahrzehnt lang wiederholt hatten — man kann eine verschlüsselte Nachricht nicht scannen, ohne die Verschlüsselung für alle zu brechen. Doch mit dem Verpflichtungs-Scanning vom Tisch wurde die Altersverifikation zum Rückfallplan — eine von Rat und Kommission vorangetriebene und vom Parlament abgelehnte Anforderung, dass Nutzer ihr Alter per Ausweis oder Gesichtsscan nachweisen, bevor sie ein verschlüsseltes Messenger-Konto nutzen dürfen; Patrick Breyer nennt das „das Ende des Rechts auf anonyme Kommunikation“. In derselben Woche lief in Mexiko die Frist ab, jede Mobilfunkleitung des Landes — mehr als 144 Millionen — mit dem staatlichen Ausweis und der nationalen Bevölkerungsnummer ihres Inhabers zu verknüpfen, was das Ende der anonymen SIM bedeutet, während der Staat parallel eine biometrische nationale ID aufbaut, die Gesicht, alle zehn Fingerabdrücke und beide Iriden erfasst. Und in Großbritannien wird ein neues Social-Media-Verbot für unter 16-Jährige die Plattformen verpflichten, das Alter jedes Nutzers zu prüfen — was heißt, dass jeder Erwachsene nachweisen muss, kein Kind zu sein. Drei Identitätsfristen, eine Woche, eine Form: Die Datenschutzbewegung hat ein Jahrzehnt darauf verwendet, die Vertraulichkeit zu härten — *was* Sie sagen — und hat weitgehend gewonnen. Um die Anonymität — *dass* Sie sprechen, lesen und sich verbinden können, ohne vorher zu beweisen, wer Sie sind — hat sie zu wenig gekämpft, und am 30. Juni fiel diese Eigenschaft auf drei Kontinenten zugleich. Ende-zu-Ende-Verschlüsselung war nie dafür gebaut, sie zu schützen. Diese Ausgabe vertritt das Unbequeme: Die Vertraulichkeit hat gewonnen, die Anonymität hat verloren, und die Anonymität ist die Hälfte, die die Kryptografie in unseren Hosentaschen allein nicht zurückgewinnen kann.

    24 Min. Lesezeit

  29. Nachrichten / Analyse

    Vier Jahre

    Ein Fehler in der selbstgehosteten Schicht ließ die privaten Container-Images von mehr als 30.000 Gitea-Installationen — die Baupläne der Produktion, mit Quellcode, Konfiguration und häufig Datenbank-Zugangsdaten, API-Schlüsseln und TLS-Zertifikaten — knapp vier Jahre lang für nicht authentifizierte Angreifer abrufbar. CVE-2026-27771: Bei als privat markierten Images wurde die Authentifizierung schlicht nicht durchgesetzt, und die Container-Registry lieferte sie auf normale anonyme Docker-/OCI-Pull-Anfragen hin aus. Die britische Sicherheitsfirma Noscope entdeckte den Fehler über ihren autonomen Penetrationstest-Agenten und benachrichtigte die Maintainer; das Gitea-Team vergab die CVE und lieferte den Patch (v1.26.2) am 20. Mai aus, vor der öffentlichen Offenlegung am 25. Mai; Forgejo, der Community-Fork, der dieselbe Registry-Implementierung verwendet, wurde ebenfalls als verwundbar gekennzeichnet. Noscopes Scan fand exponierte Instanzen in Gesundheitswesen, Luft- und Raumfahrt sowie Provider-Infrastruktur in mehr als 30 Ländern. Vier Jahre sind eine lange Zeit, und diese Publikation hat die vorangegangenen Ausgaben dieser Serie darauf verwendet, für die selbstgehostete, nutzerkontrollierte Schicht als Gegenentwurf zu zentralisierten Anbieter-Pipelines und Plattform-Verwahrern einzutreten. Der ehrliche Anfang ist deshalb der Preis: Die offene Schicht ist keine Zauberei; sie bringt eine Disziplinlast und ein Verweildauer-Risiko mit sich, und vier Jahre nicht authentifizierter Lesezugriff auf Produktionsbaupläne sind ein echtes Versagen, das kein Vergleich auslöscht. Aber die richtige Metrik ist nicht die Verweildauer allein — sie ist Verweildauer-und-Behebung. Der Gitea-Fehler existierte vier Jahre, wurde von einem autonomen Agenten gefunden, von Maintainern binnen Tagen gepatcht, über denselben Kanal an alle Betreiber zugleich und vor der Offenlegung ausgeliefert, dem Finder in den Release Notes zugeschrieben und mit öffentlich benanntem nachgelagertem Fork offengelegt. Vergleichen Sie das mit den Fakten der Anbieter-Pipeline aus derselben Woche: CVE-2008-4250, ein Fehler in Microsoft Windows, am 20. Mai wieder in CISAs Katalog Known Exploited Vulnerabilities (bekannte ausgenutzte Schwachstellen) aufgenommen und achtzehn Jahre nach Existenz des Patches immer noch ausgenutzt; und Microsoft Exchange Server CVE-2026-42897, dessen Behebungsfrist für die zivile Bundesverwaltung heute, am 29. Mai, abläuft, ohne dauerhaften Patch — nur Mitigation, Tag 15 aktiver Ausnutzung, eine Frist, die auf eine fehlende Behebung trifft. Und vergleichen Sie ihn mit dem Fehlermodus des SaaS-Verwahrers: dem ShinyHunters-Einbruch bei Canvas/Instructure, rund 275 Millionen Datensätze über etwa 8.809 Einrichtungen hinweg, bei dem die betroffenen Studierenden und Beschäftigten überhaupt keinen Weg zur Behebung haben, weil sie die Installation nie kontrolliert haben. Die offene Schicht scheitert offen und repariert schnell. Der selbsthostende Betreiber, der heute v1.26.2 eingespielt hat, hat das Loch geschlossen; die an Exchange gebundene Bundesbehörde hat eine Frist mit Mitigation erfüllt, weil die Behebung nicht existiert; der Canvas-Nutzer kann nichts tun. Die Verweildauer ist der ehrliche Preis der offenen Schicht. Offen zu scheitern, schnell zu reparieren, den Fork zu kennzeichnen, den Finder zu nennen und dem Betreiber den Weg zur Behebung in die Hand zu geben — das ist der Gegenentwurf, den der achtzehnjährige Nachlauf der Anbieter-Pipeline und ihr Frist-trifft-heute-auf-keinen-Patch nicht haben. Die frische Tatsache unter alldem: Ein autonomer Penetrationstest-Agent hat eine bis dahin unbekannte Schwachstelle gefunden, indem er die offene Schicht im großen Maßstab scannte. Verborgenheit ist tot. Diese Fähigkeit schneidet in beide Richtungen — Verteidiger wie Angreifer bekommen sie —, was das Patch-Tempo, die eine Variable, die vollständig in der Hand des Betreibers liegt, zur beherrschenden macht. Bringen Sie das Primitiv in Stellung, bevor die Kontrolle greift, und patchen Sie es in Agentengeschwindigkeit, damit es nicht selbst zur Gefährdung wird. Jedes für sich allein scheitert. Vier Jahre sind der Preis. Verweildauer-und-Behebung ist die Metrik. Vorab positionieren und patchen ist die Disziplin.

    15 Min. Lesezeit

  30. Nachrichten / Analyse

    Achtundachtzig Tage

    Die längste landesweite Internetabschaltung der neueren Geschichte endete diese Woche. Der Iran stellte den Zugang zum globalen Internet ab etwa 11:00 UTC am Dienstag, dem 26. Mai 2026, wieder her — Tag 88 der Abschaltung, die sich nach den Angriffen vom 28. Februar verschärft hatte und nach Zählung von NetBlocks die längste jemals erfasste landesweite Internetabschaltung war. Präsident Masoud Pezeshkian gab die Anordnung am 25. Mai; die Arbeitsgruppe des Obersten Rates für den Cyberspace stimmte der Wiederherstellung trotz des Widerstands der Hardliner zu. Rund 90 Millionen Menschen waren betroffen; die wirtschaftlichen Kosten des Abschaltungszeitraums werden auf etwa 1,8 Milliarden US-Dollar geschätzt. Doch die Wiederherstellung ist teilweise und umstritten. Daten von Cloudflare Radar zeigen, dass der Verkehr auf seinem Höhepunkt am 26. Mai nur auf etwa 40 Prozent der bislang im Jahr 2026 beobachteten Höchstaktivität zurückkehrte. Die Zensurschicht „Filternet" bleibt vollständig aktiv — WhatsApp, YouTube und Instagram bleiben blockiert oder stark eingeschränkt, und um die Filterung zu umgehen, sind weiterhin VPNs nötig. CNN berichtete, die Iranerinnen und Iraner kämen „mit Skepsis und Trotz wieder online". Und die architektonische Tatsache unter der Wiederherstellung: Mohammad Sarafraz, Mitglied des iranischen Obersten Rates für den Cyberspace, legte im Mai 2026 offen — laut Berichterstattung von RFE/RL —, dass der Iran chinesische Deep-Packet-Inspection-Hardware importiert hat, die für die dauerhafte Blockade des globalen Internets für gewöhnliche Nutzer gedacht ist und nur ausgewählten Nutzern streng überwachten Zugang erlauben soll. DPI ist derselbe Mechanismus wie Chinas Great Firewall: Es erkennt und blockiert verschlüsselten Verkehr auf der Netzwerkebene. Irans Projekt eines Nationalen Informationsnetzes rückt der vollständigen Abtrennung vom globalen Internet näher — ein Prozess, der in der Formulierung von ARTICLE 19 und iranischen Analysten den Internetzugang „von einem Bürgerrecht und Entwicklungsinstrument in ein Luxusgut verwandelt, das sicherheitspolitisch kontrolliert wird". Die Schlagzeile von TechTimes brachte die architektonische Tatsache klar auf den Punkt: Der Blackout endete nach 88 Tagen, der Verkehr bei 40 Prozent, chinesische Abschaltungs-Hardware bereits installiert. Die 88-tägige Abschaltung war nicht nur ein Notfall — sie war die Bau- und Demonstrationsphase einer dauerhaften Architektur. Die klassenbasierten Zugangsstufen (die „white SIM", das teure „Internet Pro" mit einem Tarifaufschlag von rund dem 12,5-Fachen gegenüber dem, was zugelassene Fachleute zahlen) wurden während des Blackouts errichtet und bleiben als Infrastruktur bestehen. Der Ausschalter hat sich 88 Tage lang als funktionsfähig erwiesen. Die chinesische DPI-Hardware macht die Drossel dauerhaft. Das Ende des Blackouts macht die Architektur nicht rückgängig. Die Architektur war der Zweck. Der nutzerseitige Gegenzug ist konkret und bekannt: Transporte, die Deep Packet Inspection widerstehen — V2Ray VLESS+Reality, Shadowsocks-2022, Trojan, obfs4, das Peer-to-Peer-Overlay von URnetwork —, sind genau darauf ausgelegt, DPI chinesischer Bauart zu besiegen, wie sie der Iran jetzt ausrollt. Aber sie müssen vorab in Stellung gebracht werden: Man kann Umgehungswerkzeuge nicht mehr installieren, nachdem die Drossel greift, denn die Werkzeuge werden über genau das Netz verteilt, das gedrosselt wird. Die anderen Uhren der Woche liefen parallel: Section 702 läuft in 15 Tagen aus, während die Stellungnahme des FISC vom 17. März weiterhin als Verschlusssache eingestuft ist und Berichte darauf hindeuten, dass NSA und CIA — nicht nur das FBI — Section-702-Daten nach der Kommunikation von US-Bürgern durchsuchen; das FBI warnte, die Silent Ransom Group schicke Operative mit USB-Sticks physisch in Kanzleibüros; Carnival bestätigte einen Datenabfluss, der knapp 6 Millionen Menschen betrifft; die FCEB-Frist zur Behebung der Exchange-OWA-Schwachstelle läuft morgen ab. Der nutzerseitige Primitiv-Stapel ist die Schicht, die durch 88 Tage vollständiger Betreiberkontrolle hindurchgetragen hat. Das ist der stärkste Beleg, den diese Publikation bislang dokumentiert hat. Achtundachtzig Tage haben den Ausschalter bewiesen und die Drossel gebaut. Wiederherstellung ist keine Rückkehr. Die Architektur war der Zweck — und der Gegenzug ist es auch.

    15 Min. Lesezeit

  31. Nachrichten / Analyse

    Fünfhundertzweiundneunzig Millionen

    Der Oberste Gerichtshof der Vereinigten Staaten wird innerhalb der nächsten dreißig Tage entscheiden, ob der Vierte Verfassungszusatz es der Regierung erlaubt, die Standortdaten von 592 Millionen Menschen zu durchsuchen, um einen einzigen Verdächtigen zu finden. Chatrie v. United States, verhandelt am 27. April, wirft die Frage auf, ob ein Geofence-Durchsuchungsbeschluss — eine Anordnung, die ein Technologieunternehmen anweist, jedes Gerät zu identifizieren, das sich während eines bestimmten Zeitfensters in einem bestimmten geografischen Gebiet befand — gegen das Verbot unangemessener Durchsuchungen in der Verfassung verstößt. Der Fourth Circuit und der Fifth Circuit sind zu entgegengesetzten Ergebnissen gekommen. Der Fourth Circuit, en banc tagend, spaltete sich 7 zu 7 in der Frage, ob überhaupt eine Durchsuchung stattgefunden hatte — und erließ eine Per-curiam-Entscheidung von einem Satz, begleitet von 126 Seiten zustimmender und abweichender Voten, die tiefste richterliche Uneinigkeit ohne Auflösung in einem Fall des digitalen Datenschutzes. Der Fifth Circuit entschied in United States v. Smith, Geofence-Beschlüsse seien *"modern-day general warrants"* — Generaldurchsuchungsbefehle der Gegenwart —, die *"categorically prohibited by the Fourth Amendment"* seien, also kategorisch vom Vierten Verfassungszusatz verboten; das Gericht berief sich dabei auf die writs of assistance, die pauschalen Durchsuchungsvollmachten der britischen Kolonialbehörden, die der unmittelbare Anlass für die Ratifizierung des Vierten Verfassungszusatzes waren. Der Fall geht auf einen Überfall auf eine Kreditgenossenschaft in Midlothian, Virginia, zurück. Die Strafverfolgungsbehörden erwirkten einen Geofence-Beschluss, der Google anwies, seine Sensorvault-Datenbank — die den Standortverlauf von rund 592 Millionen einzelnen Konten enthält — nach jedem Gerät zu durchsuchen, das sich während eines einstündigen Zeitfensters innerhalb von 150 Metern der Bank befand. Die Suche ergab 19 Konten, die Google auf 9 eingrenzte; für 3 lieferte es dann identifizierende Angaben — darunter die von Okello Chatrie. Der Radius von 150 Metern umfasste nicht nur die Kreditgenossenschaft, sondern auch eine angrenzende Kirche, deren Parkplatz, nahe gelegene Hotels und Wohnhäuser. Der Beschluss erfasste Standortdaten von Menschen, die einen Gottesdienst besuchten, in Hotels übernachteten und in der Nachbarschaft wohnten. Die strukturelle Frage ist nicht, ob Geofence-Beschlüsse wirksame Ermittlungsinstrumente sind. Das sind sie. Die Frage ist, ob der Vierte Verfassungszusatz es der Regierung erlaubt, alle zu durchsuchen, um jemanden zu finden. Herkömmliche Beschlüsse benennen einen Verdächtigen und suchen nach Beweisen. Geofence-Beschlüsse benennen einen Ort und suchen nach Verdächtigen. Diese Umkehrung — von der Durchsuchung der Daten einer Person zur Durchsuchung der Daten aller — ist die Verfassungsfrage, die das Gericht klären wird. In der mündlichen Verhandlung wirkte das Gericht gespalten. Die Folgen reichen über Standortdaten hinaus. Amicus-Schriftsätze von ACLU, EFF, Brennan Center und CDT warnen, dass der in Chatrie gesetzte verfassungsrechtliche Maßstab auch „umgekehrte Beschlüsse" (*reverse warrants*) für Suchbegriffe, Gespräche mit KI-Chatbots, Video-Verläufe und in der Cloud gespeicherte Dokumente regieren wird. Sollte das Gericht entscheiden, dass die freiwillige Weitergabe von Standortdaten an Google den Schutz des Vierten Verfassungszusatzes beseitigt, gilt dieselbe Logik für jede Anfrage, die Sie in einen KI-Assistenten eingeben, jedes Dokument, das Sie in der Cloud speichern, und jede Suche, die Sie auf irgendeiner Plattform ausführen. Die folgenreichste Entscheidung zum digitalen Datenschutz seit Carpenter v. United States aus dem Jahr 2018 wird innerhalb von dreißig Tagen ergehen. Die Architektur, die die Daten nicht speichert, nach denen der Beschluss sucht, ist die Architektur, die nicht durchsucht werden kann — unabhängig davon, wie das Gericht entscheidet.

    7 Min. Lesezeit

  32. Nachrichten / Analyse

    Wenn man eine Hintertür einbaut

    Gestern Abend sagte Apples Senior Director für Nutzerdatenschutz und Kinderschutz vor dem Ständigen Ausschuss für öffentliche Sicherheit und nationale Sicherheit des kanadischen Unterhauses: *"When you build a backdoor into an encrypted device, anyone can walk through."* — Wenn man eine Hintertür in ein verschlüsseltes Gerät einbaut, kann jeder hindurchgehen. Die Aussage fiel während der letzten angesetzten Anhörung zu Bill C-22, dem Lawful Access Act, der elektronische Diensteanbieter verpflichten würde, Überwachungsfähigkeiten in ihre Systeme einzubauen und Nutzer-Metadaten bis zu einem Jahr lang aufzubewahren. Googles Direktorin für Regierungsangelegenheiten und öffentliche Politik in Kanada nannte die Befugnisse des Gesetzentwurfs „grenzenlos" und warnte, sie gingen „weit über die Regelungen zum rechtmäßigen Zugriff in anderen G7-Demokratien hinaus". Apple verwies auf den Cyberangriff Salt Typhoon von 2024 — bei dem staatlich unterstützte chinesische Hacker Zugangspunkte für rechtmäßigen Zugriff in der US-Telekommunikationsinfrastruktur ausnutzten — als Beleg dafür, dass für die Strafverfolgung gebaute Hintertüren von Gegnern ausgenutzt werden. Signal hat erklärt, das Unternehmen würde Kanada eher verlassen, als sich zu fügen. Windscribe, ein VPN-Anbieter mit Sitz in Toronto, bestätigte, seinen Hauptsitz zu verlegen. NordVPN erklärte, seine No-Logs-Architektur und seine Verschlüsselung seien „nicht verhandelbar". ExpressVPN schloss sich dem Widerstand an. Der Gesetzentwurf erwähnt das Wort „Verschlüsselung" nicht ausdrücklich. Er verlangt von Unternehmen nicht ausdrücklich, ihre Verschlüsselung zu brechen. Was er tut, ist: Er gibt der Regierung die Befugnis, geheime Anordnungen zur technischen Zugriffsfähigkeit (*technical capability notices*) zu erlassen — Anordnungen, die Diensteanbieter verpflichten, ihre Systeme so zu verändern, dass Abhörmaßnahmen möglich werden — ohne richterliche Kontrolle der technischen Anforderung selbst, ohne Transparenzpflicht und ohne Mechanismus, mit dem Unternehmen öffentlich machen könnten, dass ihnen aufgegeben wurde, ihre Systeme zu kompromittieren. Apple erhielt 2025 eine geheime Anordnung nach der entsprechenden britischen Gesetzgebung und reagierte, indem es das verschlüsselte iCloud-Backup vollständig aus dem Vereinigten Königreich zurückzog, statt die Hintertür zu bauen. Auf die Frage des konservativen Abgeordneten Frank Caputo, ob Apple unter vergleichbaren Umständen Kanada verlassen würde, lehnte Apples Erik Neuenschwander eine direkte Antwort ab, sagte aber, das Unternehmen hoffe, „dass positive Änderungen am Gesetzentwurf vorgenommen werden". Die letzte Anhörung des Ausschusses endete damit, dass die Konservativen auf eine Ausweitung der Debatte drängten und argumentierten, der Entwurf werde „im Eiltempo durchs Parlament gepeitscht". Der Minister für öffentliche Sicherheit, Gary Anandasangaree, hat erklärt, er sei „offen für Änderungen", und hofft, den Entwurf vor der Sommerpause des Parlaments zu verabschieden. Der Entwurf hat zwei von drei Lesungen im Unterhaus passiert und geht zur abschließenden Prüfung in den Senat. Das strukturelle Argument ist einfach: Eine für die Regierung gebaute Hintertür ist eine Hintertür, die jedem Gegner offensteht, der sie entdeckt. Salt Typhoon hat das 2024 bewiesen. Die Architektur, die keine Hintertür hat, ist die Architektur, der nicht befohlen werden kann, eine zu bauen — weil sie nie den Schlüssel hielt.

    7 Min. Lesezeit

  33. Nachrichten / Analyse

    Tag Null

    Für die SQL-Injection-Schwachstelle CVE-2026-9082 in Drupal Core läuft die Behebungsfrist für die Bundesbehörden der zivilen Exekutive (Federal Civilian Executive Branch, FCEB) heute Nacht um Mitternacht ab, Mittwoch, 27. Mai 2026. Es ist die erste Frist, die in das Zeitfenster nach dem Memorial Day fällt, das die Ausgabe dieser Publikation vom 24. Mai als zehn Kalendertage, acht Arbeitstage beschrieben hat. Der Senat bleibt bis Montag, 1. Juni, oder Dienstag, 2. Juni, in der Sitzungspause. Section 702 läuft am 12. Juni aus — sechzehn Tage von heute an gerechnet. Die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März bleibt als Verschlusssache eingestuft. Die Direktorin der nationalen Nachrichtendienste, Tulsi Gabbard, „arbeitet mit Nachdruck an der Freigabe“, so die Stellungnahme des ODNI vom 21. Mai gegenüber Breitbart; ein Datum wird nicht zugesagt. Die Spoofing-Schwachstelle CVE-2026-42897 im Exchange Server geht heute in Tag 13 der aktiven Ausnutzung, ohne dauerhaften Patch und mit FCEB-Behebungsfrist am Freitag, 29. Mai — zwei Tage von heute an. Die beiden Zero-Days in Microsoft Defender — CVE-2026-41091 (Rechteausweitung) und CVE-2026-45498 (Denial of Service) — tragen die FCEB-Frist Mittwoch, 3. Juni, den Tag nach der Rückkehr des Senats aus der Sitzungspause. Die Drupal-Schwachstelle, offengelegt von Michael Maturi, Forscher bei Google/Mandiant, wurde am Freitag, 22. Mai, mit der Frist 27. Mai in den Katalog der bekannten ausgenutzten Schwachstellen (Known Exploited Vulnerabilities) der CISA aufgenommen. Imperva hat mehr als 15.000 Angriffsversuche gegen rund 6.000 Websites in 65 Ländern beobachtet, mit einer Konzentration der Angriffe auf die Gaming- und die Finanzdienstleistungsbranche. Shadowserver zählt weltweit rund 670 ungepatchte, online erreichbare Drupal-Installationen — 272 in Nordamerika, 273 in Europa. CNN berichtete am 15. Mai, dass US-Beamte iranisch verbundene Akteure hinter einer Reihe von Einbrüchen in automatische Tankfüllstandsmesser (Automatic Tank Gauges, ATG) vermuten, die die Kraftstoffstände an Tankstellen in mehreren US-Bundesstaaten überwachen; die Angriffe nutzen ATG-Systeme aus, die ohne Passwortschutz online stehen; die Sky-News-Berichterstattung von 2021 über interne IRGC-Dokumente nannte ATGs als konkrete Ziele für Störangriffe. Der Iran geht heute in Tag 89 seines dreistufigen innerstaatlichen Internet-Klassensystems, das das Quincy Institute als „digitale Apartheid“ rahmt: zugelassene, mit IRGC und MCI verbundene Fachkräfte erhalten Bandbreite auf Whitelist-Basis für rund 0,20 € pro Gigabyte; die breite Öffentlichkeit ist auf kommerzielle VPNs zu rund 75 € pro Monat gedrängt — ein Preisunterschied von 12,5× zwischen den digitalen Kasten. Die strukturelle Umkehrung ist die architektonische Nachricht: dasselbe Primitiv der Kontrolle über die Vermittlungsschicht, das der Iran gegen die eigene Bevölkerung einsetzt, ist das fehlende Primitiv, das iranisch verbundene Akteure gegen die US-Kraftstoffinfrastruktur ausnutzen. Der Anfang Mai offengelegte ShinyHunters-Einbruch bei Canvas/Instructure erreichte rund 275 Millionen Datensätze aus etwa 8.800 Bildungseinrichtungen, darunter Harvard, Stanford, Columbia, Rutgers, Georgetown und die National University of Singapore; Instructure einigte sich am 11. Mai auf eine Lösegeldvereinbarung, um das geplante Leak von 3,65 TB zu stoppen. Der am 12. Mai bestätigte Nitrogen-Ransomware-Angriff auf Foxconn entwendete 8 TB / 11 Millionen Dateien aus Foxconns nordamerikanischen Standorten, darunter Apple-Serverschaltpläne, die AppleInsider am 20. Mai bestätigte. GitHub bestätigte Ende Mai, dass der TeamPCP-Einbruch in 3.800 interne Repositorys auf eine vergiftete Nx-Console-Erweiterung für VS Code zurückging, die auf dem Gerät eines GitHub-Mitarbeiters installiert war. Das eigene Private-CISA-Repository der CISA auf GitHub war laut TechCrunch vom 19. Mai rund sechs Monate lang öffentlich zugänglich, mit Admin-Schlüsseln für AWS GovCloud und Datenbankpasswörtern im Klartext — ein Zeitfenster von 48 Stunden mit gültigen Zugangsdaten zwischen Offenlegung und Rotation. Die mexikanische Frist für die CURP Biométrica ist 34 Tage entfernt. Die russische Verpflichtung der Provider zur VPN-Erkennung ist bei Tag 42. Das nigrische Verbot von neun internationalen Medien ist bei Tag 19. Das dauerhafte Verbot von TV5 Monde in Burkina Faso ist bei Tag 22. Am Freitag wurde das Trail-of-Bits-Audit zu Moneros FCMP++ abgeschlossen. Am Freitag startete das NU7-Testnet von Zcash. Der Tor Browser 15.0.14 erschien am 19. Mai, begleitet von einer Spendenrunde des Tor-Projekts zur Unterstützung von zehn Internetfreiheitsprojekten. Die Einführung der Ende-zu-Ende-Verschlüsselung DAVE bei Discord läuft weiter für rund 200 Millionen monatlich aktive Nutzer. Anthropic hat im Mai MCP-Tunnel und selbst gehostete Sandboxes zu Claude Managed Agents hinzugefügt. Der nutzerseitige Primitiv-Stack — offene Clients, offene Firmware, FIDO2-Hardware-Authentifizierung, zensurresistente Transporte, datenschutzwahrende Währungen, lokale KI-Inferenz, föderierte Identität mit selektiver Offenlegung, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität für die Post-Quanten-Ära — läuft kontinuierlich auf der Audit-Pipeline-Architektur, unabhängig davon, auf welcher Seite der Sitzungspause wir stehen. Tag Null ist die FCEB-Frist von heute. Die Architektur ist das, was den Kalender überdauert.

    17 Min. Lesezeit

  34. Nachrichten / Analyse

    Fünfzehntausendsiebenhundert

    Am 23. April 2026 veröffentlichte das Citizen Lab den Bericht "Bad Connection" und dokumentierte darin zwei mehrjährige Überwachungskampagnen, die die Signalisierungsprotokolle ausnutzen, die jedem Mobiltelefonat auf der Erde zugrunde liegen. Die Kampagnen verfolgten Zielpersonen über mehrere Länder hinweg und nutzten dafür Briefkastenfirmen mit legitimen Telekommunikationslizenzen — „Geisterbetreiber“, deren Infrastruktur als vertrauenswürdiger Zugang zum globalen Signalisierungsnetz dient. Drei Unternehmen werden genannt: 019Mobile, ein privat geführter israelischer Mobilfunk-Dienstanbieter ohne eigenes Funknetz (MVNO); Tango Networks UK, eine britische Tochter eines in Texas ansässigen Unternehmens für Enterprise-Mobility; und Airtel Jersey, ein Betreiber auf den Kanalinseln, der inzwischen Sure gehört. Die erste Kampagne rotierte durch 11 Betreiberidentitäten in zehn Ländern, um Überwachungsverkehr als legitime Roaming-Abfragen zu tarnen, und nutzte dafür koordiniert abwechselnden Zugang über die Protokolle SS7 und Diameter — wurde eines blockiert, schaltete das System automatisch auf das andere um. Die zweite Kampagne sandte unsichtbare SMS-Befehle direkt an die SIM-Karten der Zielpersonen und wies die Karten an, Standortdaten an den Angreifer zurückzumelden. Auf dem Telefon der Zielperson erschien keine Benachrichtigung. Im Nachrichtenprotokoll blieb keine Spur. Das Citizen Lab dokumentierte seit Ende 2022 mehr als 15.700 solcher Ortungsversuche. SS7, das in den 1970er-Jahren entworfene Signalisierungsprotokoll, kennt keine Authentifizierung, keine Verschlüsselung und keine Prüfung, ob eine Signalisierungsanfrage von einem legitimen Betreiber stammt. Diameter, das Protokoll, das SS7 für 4G- und 5G-Netze ablösen sollte, wurde mit stärkeren Sicherheitskontrollen gebaut, doch die Betreiber haben es „weitgehend versäumt“, sie umzusetzen, und stützen sich weiterhin auf dasselbe Peer-to-Peer-Vertrauensmodell. Der strukturelle Befund lautet: Die Schwachstelle ist kein Fehler. Sie ist die Architektur. Das Telekommunikations-Zusammenschaltungssystem geht davon aus, dass jeder Betreiber der ist, für den er sich ausgibt. Geisterbetreiber nutzen diese Annahme aus. Jedes Mobiltelefon mit einer SIM-Karte liegt in der Angriffsfläche — nicht durch Fehlkonfiguration oder Nutzerfehler, sondern von Bauart wegen. Kein VPN schützt davor. Kein verschlüsselter Messenger verhindert es. Kein datenschutzorientierter Browser blockiert es. Der Angriff arbeitet unterhalb der IP-Schicht, an der Signalisierungsinfrastruktur, die jedes Gespräch, jede Textnachricht und jede Datensitzung in jedem Mobilfunknetz der Welt verbindet. Die nutzerseitige Verteidigung ist dieselbe, die diese Publikation in jedem Bereich der Internetfreiheit dokumentiert: außerhalb der Vermittlungsschicht operieren. Das Peer-to-Peer-Overlay, das nicht über die Signalisierungsinfrastruktur des Netzbetreibers läuft. Das Mesh-Netz, das keine SIM-Karte braucht. Der Transport, der das Vertrauensmodell nicht durchquert, das die Geisterbetreiber ausnutzen. Unterdessen teilte das DHS im selben Monat, in dem das Citizen Lab seine Ergebnisse veröffentlichte, NPR mit, ICE unterhalte "no relationship" — keine Beziehung — zu Paragon Solutions, dem israelischen Hersteller kommerzieller Spyware — wollte aber nicht klarstellen, ob ICE über einen Dritten weiterhin auf von Paragon entwickelte Werkzeuge zugreifen kann. Das Muster der Geisterbetreiber ist dasselbe Muster auf einer anderen Schicht: legitim wirkende Stellen, die als Vermittler für Überwachungsfähigkeiten dienen, die die Zielperson am Ende nicht erkennen, nicht blockieren kann und von denen ihr nie jemand erzählt hat. Fünfzehntausendsiebenhundert Ortungsversuche. Keine Spur auf dem Telefon.

    9 Min. Lesezeit

  35. Nachrichten / Analyse

    Zweihundertfünfundsiebzig Millionen

    Am 25. April 2026 drang ShinyHunters über eine Schwachstelle in den Free-For-Teacher-Konten in Instructures Lernplattform Canvas ein und schleuste 3,65 Terabyte Daten aus, die rund 275 Millionen Datensätze von Studierenden und Lehrenden aus 8.809 Bildungseinrichtungen weltweit umfassen. Canvas ist kein Dienst, den Studierende sich aussuchen. Es ist die Plattform, deren Nutzung ihre Einrichtungen ihnen vorschreiben — es gibt kein Opt-out, keine Alternative, kein Marktsignal, das ein Studierender durch Weggehen senden könnte. Als die anfängliche Erpressung von Instructure durch ShinyHunters scheiterte, schwenkte die Gruppe auf Erpressung Hochschule für Hochschule um und beschmierte während der Prüfungswoche rund 330 institutionelle Canvas-Anmeldeportale mit Lösegeldforderungen. Instructure zahlte das Lösegeld am 11. Mai, einen Tag vor der Frist von ShinyHunters zur Veröffentlichung der gestohlenen Daten, und erhielt "shred logs" — Löschprotokolle — als digitale Bestätigung der Vernichtung. Das FBI rät von Lösegeldzahlungen ab. Digitale Daten lassen sich unbegrenzt kopieren. Shred Logs belegen die Löschung aus einem System, nicht aus allen Kopien. Der Canvas-Einbruch ist der größte Bildungsdatenverlust der überlieferten Geschichte, und zwar um eine Größenordnung. Er ist zugleich eine strukturelle Fallstudie darüber, was geschieht, wenn die Plattform, die Menschen nutzen müssen, die Plattform ist, in die eingebrochen wird. Dasselbe Muster wiederholt sich in diesem Monat auf jeder institutionellen Ebene: Bossware-Plattformen, deren Installation Arbeitgeber ihren Beschäftigten vorschreiben, teilen Beschäftigtendaten mit 145 externen Werbedomains, darunter Google, Meta und Yandex. Das Effizienzteam DOGE kopierte die NUMIDENT-Datenbank der Sozialversicherungsbehörde — die jeden je gestellten Antrag auf eine Sozialversicherungsnummer von mehr als 300 Millionen Amerikanern abdeckt — auf einen nicht autorisierten Cloudflare-Server ohne Sicherheitsvorkehrungen. Das als datenschutzfreundlich vermarktete Suchwerkzeug von Perplexity AI hat mutmaßlich Meta Pixel und serverseitige Tracker der Conversions API eingebettet, die Nutzergespräche selbst im Inkognito-Modus zur Werbeausrichtung an Meta und Google übermittelten. TrapDoor platzierte versteckte Anweisungen mit Unicode-Zeichen der Breite null in .cursorrules- und CLAUDE.md-Dateien, um KI-Programmierassistenten dazu zu bringen, als Sicherheitsscan getarnten Code zum Abgreifen von Zugangsdaten auszuführen. In jedem dieser Fälle ist die Angriffsfläche nicht die Software. Es ist die Pflicht. Die Plattform, die man nicht verlassen kann, ist die Plattform, auf der ein Einbruch keine Marktfolge hat — und damit auch keinen marktgetriebenen Anreiz, ihn zu verhindern. Zweihundertfünfundsiebzig Millionen Studierende hatten keine Wahl. Die Architektur, die ihnen eine geben würde, braucht die Erlaubnis ihrer Einrichtung nicht.

    10 Min. Lesezeit

  36. Nachrichten / Analyse

    Das Flackern

    Das Internet im Iran flackerte heute wieder auf, nach 88 Tagen der längsten landesweiten Abschaltung der überlieferten Geschichte. NetBlocks bestätigt eine teilweise Wiederherstellung — weniger als 10 Prozent der Konnektivität von vor der Abschaltung. Die präsidiale Anordnung zur Wiederherstellung des Zugangs wurde noch am selben Tag vom Verwaltungsgerichtshof angefochten, der die Rechtsgrundlage des Gremiums aussetzte, das sie erlassen hatte. Der mit den Revolutionsgarden (IRGC) verbundene Sekretär des Obersten Rats für den Cyberspace stimmte gegen die Wiederherstellung. Das dreistufige digitale Klassensystem — zugelassene Fachkräfte zu 0,20 Euro pro Gigabyte, die breite Öffentlichkeit zu 75 Euro pro Monat für den VPN-Zugang, um dieselbe Bandbreite zu erreichen — bleibt in Betrieb. Das Kill-Switch-Rechenzentrum, unterirdisch in der Pardis IT Town errichtet, mit 24 Containern Huawei-Ausrüstung zu Kosten von 700 Millionen bis 1 Milliarde Dollar, bleibt bestehen. Das Konzept „Kaserneninternet“ — das globale Internet standardmäßig gesperrt, erreichbar nur, was auf der Whitelist steht — bleibt die erklärte langfristige Architektur. Chinesische Ausrüstung liefert das Hardware-Rückgrat. Russische DPI-Technik von Protei, einer Firma mit Wurzeln in St. Petersburg, die inzwischen unter der staatlichen Kontrolle von Rostelecom steht, liefert die Filterschicht. Ein 500-Gigabyte-Leak bei Geedge Networks legte das Exportmodell offen: Chinas "Great Firewall in a Box" — die Große Firewall als Fertigpaket — wurde nach Äthiopien, Myanmar, Kasachstan und Pakistan geliefert. Russland rollt dieselbe Whitelist-Architektur in rund 70 Regionen aus und verschiebt VPN-Aufschläge bis nach den Wahlen im September. Die Türkei hat ein Gesetz zur Ausweiskontrolle in sozialen Medien verabschiedet, das für jede Kontoeröffnung eine staatlich verknüpfte Identität verlangt. Myanmar hat chinesische Überwachungsinfrastruktur in Betrieb genommen, samt Gerätekontrollen auf der Straße nach Telefonen mit VPN. In Demokratien nimmt das Muster gesetzgeberische Form an: Utahs VPN-Gesetz stellt es unter Strafe, Anleitungen zur Nutzung eines VPN für den Zugang zu altersverifizierten Inhalten bereitzustellen; Signal hat gedroht, Kanada, das Vereinigte Königreich und Schweden zu verlassen, statt Vorgaben für Verschlüsselungs-Hintertüren zu befolgen. Das Whitelist-Internet wird gleichzeitig in autoritären und demokratischen Rechtsordnungen gebaut, mit aus China exportierter Technik, russischer DPI und demokratischen Gesetzgebungsmechanismen. Der nutzerseitige Primitiv-Stack, der durch die Abschaltung hindurch läuft — Psiphon mit im Höchststand 9,6 Millionen täglichen iranischen Nutzern, das Noghteha-Mesh mit 72.000 Downloads in 48 Stunden, Starlinks 50.000 geschmuggelte Terminals, Anthropics Mythos, das Open Source mit 23.019 gefundenen Schwachstellen härtet, Signals am 12. Mai ausgeliefertes Anti-Phishing —, hängt nicht von einer präsidialen Anordnung ab. Das Flackern ist keine Wiederherstellung. Es ist der Moment, in dem die Architektur sichtbar wird.

    13 Min. Lesezeit

  37. Nachrichten / Analyse

    Zehn Tage

    Section 702 des Foreign Intelligence Surveillance Act läuft am 12. Juni 2026 aus. Der Senat hat sich am Freitag, 22. Mai, in die Memorial-Day-Pause vertagt und kehrt am Dienstag, 2. Juni, zurück — womit der Kammer zehn Kalendertage bleiben, davon acht Arbeitstage, um über die Neuautorisierung von §702 zu befinden, bevor die Befugnisse des Programms erlöschen. Die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März 2026 — Kernstück der ausgehandelten Freigabevereinbarung, die am 30. April die 45-tägige Verlängerung hervorbrachte — bleibt als Verschlusssache eingestuft; das fünfzehntägige Fenster für die beschleunigte Freigabe ist am Freitag, 15./16. Mai, ohne Handlung der Direktorin der nationalen Nachrichtendienste oder des Justizministers verstrichen. Senator Ron Wydens Zusage vom 19. Mai, „Ich werde nächste Woche mehr dazu sagen“, trifft am Montag, 25. Mai, ein — dem Memorial Day. Wydens frühester Verfahrenstag im Senat ist Dienstag, 2. Juni — vierzehn Kalendertage nach der Erklärung vom 19. Mai, genau zehn Tage vor dem Auslaufen. Die Direktorin der nationalen Nachrichtendienste, Tulsi Gabbard, „arbeitet mit Nachdruck an der Freigabe“, so die ODNI-Erklärung vom 21. Mai; ein Datum wird nicht zugesagt. An demselben Freitag, an dem sich der Senat vertagte, veröffentlichte Ubiquiti Notfall-Sicherheitsupdates für drei Schwachstellen mit CVSS 10.0 in UniFi OS, die rund 100.000 aus dem Internet erreichbare Netzwerk-Gateways betreffen; Drupal CVE-2026-9082 wurde in den Katalog der bekannten ausgenutzten Schwachstellen der CISA aufgenommen, mit einer Behebungsfrist für zivile Bundesbehörden am 27. Mai, von der ein Tag der Memorial Day ist; die Outlook-Web-Access-Komponente des lokal betriebenen Microsoft Exchange Server steht heute bei Tag 10 ohne dauerhaften Patch, mit der Frist für die zivile Bundesexekutive am 29. Mai; der Lieferkettenangriff Megalodon vom 18. Mai erreichte seine volle Berichtstiefe bei 5.718 bösartigen Commits in 5.561 GitHub-Repositorys innerhalb eines Sechs-Stunden-Fensters; der Lieferkettenangriff auf Laravel-Lang brachte über Freitag und Samstag mehr als 700 bösartige Versionen in Umlauf; das Coinbase Cartel veröffentlichte unter neuen Opfern die Panasonic Avionics Corporation und Robinsons Singapore. Die institutionellen Erfolge liefen parallel: die Zerschlagung von First VPN durch die Operation Saffron mit sechzehn beteiligten Ländern, 506 geteilten nutzerbezogenen Erkenntnispaketen und einem verhafteten ukrainischen Administrator; die Fox-Tempest-Störaktion der Microsoft Digital Crimes Unit mit über 1.000 widerrufenen Zertifikaten; die Festnahme des 23-jährigen Jacob Butler im Fall des Kimwolf-Botnetzes. Die Ebene der Empfängerländer wuchs weiter an: der Iran bei Tag 86 mit dem dreistufigen digitalen Klassensystem, das der breiten Öffentlichkeit für dieselbe Bandbreite das Zwölfeinhalbfache des Tarifs zugelassener Fachkräfte abverlangt; Mexiko 37 Tage vor der Frist zur CURP Biométrica, die am 1. Juli 127 Millionen nicht registrierte SIM-Karten stilllegt; Niger bei Tag 16 des Verbots von neun internationalen Medien; Burkina Faso bei Tag 19 des dauerhaften Verbots von TV5 Monde; Tansanias Bericht der Untersuchungskommission zu 518 Toten nach der Wahl weiterhin unter Verschluss. Am Freitag wurde das Trail-of-Bits-Audit zu Moneros FCMP++ abgeschlossen; am Freitag startete das NU7-Testnet von Zcash; der nutzerseitige Primitiv-Stack — offene Clients, offene Firmware, FIDO2-Hardware-Authentifizierung, zensurresistente Transporte, datenschutzwahrende Währungen, lokale KI-Inferenz, föderierte Identität, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität für die Post-Quanten-Ära — läuft kontinuierlich auf der Audit-Pipeline-Architektur. Im Streit um §702 geht es in den kommenden zehn Tagen darum, ob der Senat die Entscheidung zu einem Programm sehen kann, die ihm die Exekutive nicht zeigen will. Die Architektur ist die Antwort, die nicht erst gefragt werden muss. Zehn Tage.

    19 Min. Lesezeit

  38. Nachrichten / Analyse

    Zwanzig Tage, eine geheime Entscheidung

    Section 702 des Foreign Intelligence Surveillance Act läuft in zwanzig Tagen aus. Am 12. Juni 2026. Die Trump-Regierung hat in dieser Woche die ausgehandelte Frist verstreichen lassen, ohne die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März 2026 freizugeben, die die Abfragepraktiken des Federal Bureau of Investigation unter Section 702 dokumentiert. Senator Ron Wyden — der am 30. April das fünfzehntägige Fenster für die beschleunigte Freigabe als Bedingung für die 45-tägige Verlängerung der Neuautorisierung ausgehandelt hat — sagte am Dienstag, 19. Mai: „Jedes Mitglied des Kongresses sollte das im Kopf behalten, wenn es in den kommenden Tagen über die Gesetzgebung zur Neuautorisierung von Section 702 berät ... Ich werde nächste Woche mehr dazu sagen.“ Nächste Woche beginnt am Montag, 25. Mai — zwei Tage von heute an. Der Vorsitzende des Geheimdienstausschusses des Senats, Tom Cotton, hat sich seit dem 15. Mai öffentlich nicht geäußert. Die Direktorin der nationalen Nachrichtendienste hat nicht freigegeben. Das Justizministerium hat nicht freigegeben. Der stellvertretende Vorsitzende des Geheimdienstausschusses des Senats, Mark Warner, hat sich nicht geäußert. Die FISC-Entscheidung, ans Licht gebracht durch die Berichterstattung der New York Times vom 9. April, befand die Rezertifizierung von Section 702 für zulässig und erhob zugleich erhebliche Bedenken gegen die Art und Weise, wie das FBI Abfragen gegen den §702-Bestand durchführt — was Brent Skorup im American Prospect als Streit darüber rahmte, ob alle Abfragen zählen oder nur solche, die Informationen über US-Personen zurückliefern. In derselben Woche, in der die Freigabefrist folgenlos verstrich, wurde bei der CISA das eigene GitHub-Zugangsdatenleck offengelegt — sechs Monate lang öffentlich zugängliche Admin-Schlüssel für AWS GovCloud und Datenbankpasswörter im Klartext im Private-CISA-Repository der Behörde, am 19. Mai von TechCrunch ans Licht gebracht —, während innerhalb von 96 Stunden drei parallele, aktiv ausgenutzte Hersteller-Zero-Days eintrafen: CVE-2026-20223 in Cisco Secure Workload mit CVSS 10.0; zwei Schwachstellen in Microsoft Defender for Endpoint zur Rechteausweitung und für Denial of Service, jetzt im bundesweiten Katalog der aktiv ausgenutzten Schwachstellen (CVE-2026-41091 + CVE-2026-45498); und CVE-2026-42897 im Exchange Server heute bei Tag 9 ohne dauerhaften Patch, mit einer Behebungsfrist für die zivile Bundesexekutive in 6 Tagen. Die Ebene der Empfängerländer wird parallel gebaut — Mexikos CURP Biométrica bei weniger als 10 Prozent Registrierung und 38 Tagen bis zur Frist am 30. Juni für 127 Millionen Mobilfunkanschlüsse, der Iran bei Tag 85 mit dem dreistufigen System aus Internet Pro und kommerziellem VPN, das der breiten Öffentlichkeit für dieselbe Bandbreite das 12,5-Fache des Tarifs zugelassener Fachkräfte abverlangt, Russlands Vorgabe zur VPN-Erkennung bei Providern vom 15. April in Betrieb bei Yandex, VK, Sberbank und Gosuslugi, mit 22 von 30 beliebten Android-Apps, die den VPN-Status auf Anwendungsebene überwachen, Niger bei Tag 15 des Verbots von neun internationalen Medien, Burkina Faso bei Tag 18 des dauerhaften Verbots von TV5 Monde, Tansanias Bericht der Untersuchungskommission zu den 518 Toten der Gewalt nach der Wahl vom 29. Oktober 2025 weiterhin unter Verschluss. Am Freitag endete der Trail-of-Bits-Auftrag zu Moneros FCMP++ (Audit-Pipeline), während in derselben Woche fünf nutzerseitige Primitive ausgeliefert wurden — Discord rollte am 19. Mai das Ende-zu-Ende-verschlüsselte Sprach- und Video-Protokoll DAVE für alle Nutzer aus, Tor Browser 15.0.14 erschien am 19. Mai mit Sicherheitsupdates, die Verbreitung von Bitcoin BIP352 Silent Payments ab Core 28.0 läuft weiter, Moneros FCMP++ geht in die Nachbesserung nach dem Audit, und der nutzerseitige Primitiv-Stack — offene Clients, offene Firmware, FIDO2-Hardware-Authentifizierung, zensurresistente Transporte, datenschutzwahrende Währungen, lokale KI-Inferenz, föderierte Identität, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität für die Post-Quanten-Ära — läuft kontinuierlich auf der Audit-Pipeline-Architektur. Im Streit um §702 geht es strukturell darum, ob der Senat die Entscheidung zu einem Programm sehen kann, die ihm die Exekutive nicht zeigen will. Die strukturelle Antwort ist die Architektur, die nicht erst gefragt werden muss. Zwanzig Tage. Eine geheime Entscheidung. Wydens „nächste Woche“ trifft am Montag ein.

    17 Min. Lesezeit

  39. Nachrichten / Analyse

    Die Audit-Pipeline schließt

    Heute, Freitag, 22. Mai 2026, endet der Trail-of-Bits-Auftrag zur Integration von FCMP++ 1a/1b in Monero. Elf Tage. Zweite unabhängige Firma in zwei Jahren — nachdem Veridise 2025 den FCMP++-Algorithmus selbst auditiert hatte. Finanziert wird der Auftrag vom MAGIC Monero Fund, einer 501(c)(3)-Organisation, die Spenden in der globalen Community koordiniert. Die Protokolländerung im Zentrum: Die bestehende Ringsignatur mit 16 Täuschkörpern wird durch einen Zugehörigkeitsnachweis über die gesamte Kette ersetzt, dessen Anonymitätsmenge die gesamte UTXO-Menge ist — rund 150 Millionen Transaktionsausgänge. Der Ausweitungsfaktor beträgt rund das 9,4-Millionenfache. Es ist die größte öffentlich überprüfbare Ausweitung einer Anonymitätsmenge, die je an eine laufende, werthaltige Kryptowährung ausgeliefert wurde. In dieser Geschichte geht es nicht darum, ob das Audit etwas finden wird, denn der Auditbericht liegt heute nicht vor — und wird es wochenlang nicht, entsprechend dem üblichen Veröffentlichungsfenster von 2 bis 6 Wochen nach Auftragsende bei Trail of Bits. In dieser Geschichte geht es darum, wofür das Ende des Auftrags steht. Die Woche vom 18. bis 22. Mai war in den vier vorangegangenen Ausgaben dieser Publikation eine Woche des Versagens der Hersteller-Pipeline: CVE-2008-4250 — ein 18 Jahre alter Pufferüberlauf in Microsoft Windows — am Mittwoch in den Katalog der bekannten ausgenutzten Schwachstellen der CISA aufgenommen; CVE-2026-42897 in Exchange Outlook Web Access heute bei Tag 8 aktiver Ausnutzung ohne dauerhaften Patch und mit einer Behebungsfrist für die zivile Bundesexekutive in 7 Tagen; der Verizon DBIR 2026 mit dem Befund, dass der Median der Zeit bis zum Patchen einer kritischen Schwachstelle auf 43 Tage gestiegen ist; 26 Prozent der kritischen Einträge im CISA-KEV-Katalog bis 2025 vollständig behoben (nach 38 Prozent); ein Anstieg der Lieferkettenverletzungen bei Dritten um 60 Prozent gegenüber dem Vorjahr; die Signing-as-a-Service-Operation Fox Tempest von Microsoft, die rund ein Jahr lief, bevor sie am 19. Mai gestört wurde, mit mehr als 1.000 bei der Abschaltung widerrufenen betrügerischen Zertifikaten; der GitHub-Einbruch bei TeamPCP mit 3.800 internen Repositorys, exfiltriert über eine bösartige VS-Code-Erweiterung, die ein GitHub-Mitarbeiter installiert hatte. Der Abschluss des Monero-Audits ist der architektonische Gegenentwurf. Audit-Pipeline: Papier → Algorithmus-Audit (Veridise 2025) → Integrations-Audit (Trail of Bits 2026) → Stressnets (Alpha seit 7-plus Monaten, Beta seit 6. Mai, Block 2.997.100) → Konsens-Upgrade, abhängig von der Audit-Freigabe → Mainnet-Hard-Fork im zweiten Halbjahr 2026. Finanzierungs-Pipeline: Spendenkoordination durch den MAGIC Monero Fund (501(c)(3)) über zwei Jahreszyklen, wobei der Zyklus 2027 der strukturelle Test ist. Audit- und Finanzierungs-Pipeline zusammen sind nicht der Beweis für perfekte Privatsphäre. Sie sind die strukturelle Gestalt dessen, wie Privatsphäre-Garantien über offene, gemeinschaftliche Governance überprüft und ausgeliefert werden können — ohne den zentralen Hersteller, der den 18-Jahre-Schwanz produziert. Tor Browser 15.0.14 erschien am 19. Mai. GrapheneOS 2026050900 erschien am 9. Mai. CalyxOS 7.2.1.0 erschien am 4. Mai. Signal liefert weiter Updates aus. Der nutzerseitige Primitiv-Stack ist im Betrieb. Der architektonische Gegenentwurf zum Versagen der Hersteller-Pipeline in dieser Woche ist die Audit-Pipeline, die heute schließt. Der Abschluss ist der Nachrichtenanlass. Der architektonische Kontrast ist der Artikel.

    16 Min. Lesezeit

  40. Nachrichten / Analyse

    Achtzehn Jahre

    Am Mittwoch, 20. Mai 2026, nahm die Cybersecurity and Infrastructure Security Agency sieben Schwachstellen in ihren Katalog der bekannten ausgenutzten Schwachstellen auf. Fünf von sieben sind Schwachstellen aus den Jahren 2008, 2009 oder 2010. Die älteste, CVE-2008-4250, ist ein Pufferüberlauf in Microsoft Windows, offengelegt im Oktober 2008 — vor achtzehn Jahren. Die zweitälteste, CVE-2009-1537, ist eine NULL-Byte-Überschreibung in Microsoft DirectX von 2009. Die dritte, CVE-2009-3459, ist ein Heap-basierter Pufferüberlauf in Adobe Acrobat und Reader. Die vierte und die fünfte, CVE-2010-0249 und CVE-2010-0806, sind Use-after-free-Schwachstellen im Microsoft Internet Explorer von 2010. Die übrigen beiden — CVE-2026-41091 und CVE-2026-45498 — sind neue, in diesem Jahr offengelegte Schwachstellen in Microsoft Defender: eine Lücke zur Rechteausweitung und eine für Denial of Service im Sicherheitswerkzeug selbst. Die CISA nimmt nur dann etwas in den Katalog der bekannten ausgenutzten Schwachstellen auf, wenn forensische Belege für eine Ausnutzung in freier Wildbahn vorliegen. Die Behebungsfristen der zivilen Bundesexekutive für die neuen Einträge folgen aus der Binding Operational Directive 22-01 der CISA. Die achtzehn Jahre alte Windows-Schwachstelle wird im Mai 2026 aktiv gegen ungepatchte Systeme ausgenutzt. Der Verizon Data Breach Investigations Report 2026, achtundvierzig Stunden zuvor am 19. Mai veröffentlicht, fand zum ersten Mal seit neunzehn Jahren, dass die Ausnutzung von Schwachstellen gestohlene Zugangsdaten als Einstiegsweg Nummer eins in Sicherheitsverletzungen überholt hat — 31 Prozent aller Sicherheitsverletzungen beginnen inzwischen mit der Ausnutzung einer Schwachstelle; nur 26 Prozent der kritischen Schwachstellen aus dem CISA-Katalog der bekannten ausgenutzten Schwachstellen waren 2025 von Organisationen vollständig behoben, nach 38 Prozent im Jahr davor; der Median der Zeit bis zum Patchen einer kritischen Schwachstelle stieg von 32 auf 43 Tage; Lieferkettenverletzungen bei Dritten sprangen um 60 Prozent gegenüber dem Vorjahr und machen inzwischen 48 Prozent aller Sicherheitsverletzungen aus; KI hat das Zeitfenster von der Offenlegung bis zur Waffenfähigkeit eines Exploits von Monaten auf Stunden geschrumpft. Das CISA-KEV-Ereignis vom 20. Mai ist die operative Demonstration: Ein 2008 veröffentlichter Herstellerpatch lässt ungepatchte Systeme im Mai 2026 immer noch anfällig für aktive Ausnutzung. Die Patch-Pipeline hat einen achtzehnjährigen Schwanz. Heute ist Tag 7 der aktiven Ausnutzung von CVE-2026-42897 in Exchange Outlook Web Access ohne dauerhaften Patch; die Behebungsfrist der zivilen Bundesexekutive ist acht Tage entfernt. Das Trail-of-Bits-Audit zu Moneros FCMP++ endet in vierundzwanzig Stunden. Section 702 läuft in zweiundzwanzig Tagen aus. Die mexikanische Frist zur CURP Biométrica ist vierzig Tage entfernt. Die Durchsetzung des TAKE IT DOWN Act durch die Federal Trade Commission tritt heute in Tag 3 ein. Der Iran steht bei Tag 83 der längsten je verzeichneten Internetabschaltung. Der nutzerseitige Primitiv-Stack — offene Clients mit nutzergehaltenen Schlüsseln, offene Firmware auf nutzerprüfbaren Chips, FIDO2-Hardware-Authentifizierung, zensurresistente Transporte, datenschutzwahrende Währungen, lokale KI-Inferenz, föderierte Identität mit selektiver Offenlegung, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität — arbeitet außerhalb der zentralisierten Hersteller-Patch-Pipeline, die den achtzehnjährigen Schwanz hervorgebracht hat.

    21 Min. Lesezeit

  41. Nachrichten / Analyse

    Einunddreißig Prozent

    Gestern, am 19. Mai 2026, veröffentlichte Verizon den Data Breach Investigations Report 2026. Der Hauptbefund ist eine strukturelle Verschiebung: Zum ersten Mal in neunzehn Jahren DBIR-Veröffentlichung hat die Ausnutzung von Schwachstellen gestohlene Zugangsdaten als Einstiegsweg Nummer eins in Sicherheitsverletzungen überholt. Einunddreißig Prozent aller Sicherheitsverletzungen im Jahr 2025 begannen mit der Ausnutzung einer Schwachstelle. Die Patch-Krise ist nun die architektonische Tatsache hinter dieser Verschiebung. Nur sechsundzwanzig Prozent der kritischen Schwachstellen aus dem CISA-Katalog der bekannten ausgenutzten Schwachstellen waren 2025 vollständig behoben — nach achtunddreißig Prozent im Jahr 2024. Der Median der Zeit bis zum Patch stieg auf dreiundvierzig Tage, ein Anstieg um vierunddreißig Prozent. KI wird von Bedrohungsakteuren genutzt, um die Waffenfähigkeit von Schwachstellen zu beschleunigen; das Fenster von der Offenlegung bis zur Waffenfähigkeit eines Exploits ist von Monaten auf Stunden geschrumpft. Lieferkettenverletzungen bei Dritten sprangen um sechzig Prozent gegenüber dem Vorjahr und machen inzwischen achtundvierzig Prozent aller Sicherheitsverletzungen aus. Die Nutzung von KI-Werkzeugen durch Beschäftigte stieg binnen eines Jahres von fünfzehn auf fünfundvierzig Prozent. Der Verkehr von KI-Bots wächst um einundzwanzig Prozent pro Monat. Die DBIR-Daten decken den 1. November 2024 bis zum 31. Oktober 2025 ab und stützen sich auf mehr als 22.000 bestätigte Sicherheitsverletzungen und mehr als 31.000 Sicherheitsvorfälle in 145 Ländern. Die Woche vom 12. bis 19. Mai führt das Muster vor. Der Patch Tuesday von Microsoft am 12. Mai feierte einen Monat mit 120 Schwachstellen und ohne offengelegte Zero-Days — und zwei Tage später wurde CVE-2026-42897 offengelegt, eine Spoofing-Schwachstelle in Exchange Outlook Web Access unter aktiver Ausnutzung ab Tag eins, am 15. Mai in den KEV-Katalog der CISA aufgenommen, mit einer bundesweiten Behebungsfrist zum 29. Mai. Bis heute ist kein dauerhafter Patch verfügbar; die automatische Mitigation gilt nur für Kunden mit aktiviertem Exchange EM Service. Am 14./15. Mai wurde das npm-Paket node-ipc — mit zehn Millionen wöchentlichen Downloads — über eine abgelaufene Domain in der Wiederherstellungs-E-Mail des Kontos übernommen; die Angreifer registrierten atlantis-software.net (seit dem 10. Januar 2025 brachliegend) eine Woche vor dem Angriff neu, lösten ein npm-Passwort-Reset aus und luden drei bösartige Versionen hoch, die neunzig Kategorien von Entwickler-Zugangsdaten über DNS-TXT-Abfragen exfiltrierten. Am 17./18. Mai bestätigte Grafana Labs, dass die Cybercrime-Gruppe Coinbase Cartel eine `pull_request_target`-Fehlkonfiguration in GitHub Actions ausnutzte, um Grafanas Quellcode herunterzuladen. Am 18. Mai teilte NYC Health + Hospitals — das größte öffentliche Gesundheitssystem der Vereinigten Staaten — mit, dass Fingerabdrücke, Handflächenabdrücke, Krankenakten, Standortdaten, Sozialversicherungsnummern, Pässe und Führerscheine von 1,8 Millionen Patientinnen und Patienten über einen Drittanbieter in einem zehnwöchigen Fenster vom 25. November 2025 bis zum 11. Februar 2026 exfiltriert wurden. Das Muster ist durchgängig. Die Hersteller-Patch-Pipeline läuft strukturell hinter der KI-beschleunigten Bedrohungs-Pipeline her. Die Lieferkette ist der neue Perimeter. Die über einen Drittanbieter-Einbruch exfiltrierten biometrischen Daten können nicht neu ausgestellt werden. Die Durchsetzung des TAKE IT DOWN Act durch die Federal Trade Commission trat heute mit dem Start von takeitdown.ftc.gov als bundesweitem Meldeportal für Verbraucherinnen und Verbraucher in Tag zwei ein. Section 702 läuft in dreiundzwanzig Tagen aus; die FISC-Entscheidung bleibt Verschlusssache. Der Iran steht bei Tag zweiundachtzig der längsten je verzeichneten Internetabschaltung. Das Trail-of-Bits-Audit zu Moneros FCMP++ endet in achtundvierzig Stunden. Google und Cloudflare haben 2029 als Zielfrist für die vollständige Migration zu Post-Quanten-Kryptografie gesetzt — der Q-Day ist rund 1.229 Tage entfernt. Das Auslaufen von FIPS 140-2 ist 124 Tage entfernt. Der nutzerseitige Primitiv-Stack — offene Clients mit nutzergehaltenen Schlüsseln, offene Firmware auf nutzerprüfbaren Chips, FIDO2-Hardware-Authentifizierung, zensurresistente Transporte, datenschutzwahrende Währungen, lokale KI-Inferenz, föderierte Identität mit selektiver Offenlegung, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität — läuft parallel zu all dem.

    21 Min. Lesezeit

  42. Nachrichten / Analyse

    Der 48-Stunden-Tag

    Heute, am Dienstag, dem 19. Mai 2026, beginnt die Federal Trade Commission mit der Durchsetzung von Section 3 des Tools to Address Known Exploitation by Immobilizing Technological Deepfakes on Websites and Networks Act — des TAKE IT DOWN Act. Das bundesrechtliche Pflicht-Löschverfahren setzt erfassten Plattformen ein 48-Stunden-Fenster, um nach einer wirksamen Opferanzeige einschlägige intime Aufnahmen und KI-erzeugte synthetische Inhalte zu entfernen. Die zivilrechtliche Geldbuße pro Verstoß beträgt 53.088 US-Dollar — pro nicht entfernter Kopie, pro bekannter identischer Instanz. Am 11. Mai verschickte FTC-Vorsitzender Andrew Ferguson Erinnerungsschreiben zur Compliance an fünfzehn große Technologieplattformen: Amazon, Alphabet, Apple, Automattic, Bumble, Discord, Match Group, Meta, Microsoft, Pinterest, Reddit, SmugMug, Snapchat, TikTok, X. Die zwölfmonatige Übergangsfrist, die begann, als Präsident Trump das Gesetz am 19. Mai 2025 unterzeichnete, läuft heute aus. Die Electronic Frontier Foundation, das Center for Democracy & Technology, die American Civil Liberties Union, das R Street Institute und das Free Speech Center haben das Jahr damit verbracht, das Gesetz aus Gründen des First Amendment und des rechtsstaatlichen Verfahrens zu bekämpfen — mit dem Argument, dass die Löschvorschrift weiter reicht als die engere Definition nicht-einvernehmlicher intimer Aufnahmen im Strafteil, dass die 48-Stunden-Frist Plattformen zur Befolgung ohne Prüfung zwingt, dass das Gesetz keinen Schutz gegen bösgläubige Anträge bietet und dass Ende-zu-Ende-verschlüsselte Plattformen (Signal, Matrix, Briar, Threema) strukturell nicht befolgen können. Heute ist außerdem der Tag der Keynote der Google I/O 2026. Sundar Pichai stellt Gemini Spark vor, einen rund um die Uhr laufenden cloudbasierten persönlichen KI-Agenten mit dauerhaftem Zugriff auf Gmail, Docs, Sheets, Slides, Canva, OpenTable und Instacart, verfügbar für Abonnentinnen und Abonnenten von Google AI Ultra (jetzt zum Preis von 100 US-Dollar) ab nächster Woche. Die Asymmetrie von Erzeugung und Entfernung geht am selben Tag in den Betrieb. Gestern, am 18. Mai, landeten zwei parallele Offenlegungen: NYC Health + Hospitals — das größte öffentliche Gesundheitssystem der Vereinigten Staaten — bestätigte, dass ein unbefugter Akteur zwischen dem 25. November 2025 und dem 11. Februar 2026 auf Systeme eines Drittanbieters zugegriffen und Datensätze von 1,8 Millionen Patientinnen, Patienten und Beschäftigten kopiert hat, darunter Fingerabdrücke, Handflächenabdrücke, Krankenakten, präzise Standortdaten, Sozialversicherungsnummern, Reisepässe und Führerscheine; und Grafana Labs bestätigte, dass die Cybercrime-Gruppe Coinbase Cartel eine Fehlkonfiguration von `pull_request_target` in GitHub Actions ausgenutzt hat, um durch Einschleusen eines schädlichen Befehls in ein geforktes Repository den Quellcode von Grafana herunterzuladen. Vierundzwanzig Tage bleiben bis zum Auslaufen von Section 702 des FISA am 12. Juni. Die FISC-Entscheidung vom 17. März zu den Abfragepraktiken des FBI unter Section 702 bleibt als Verschlusssache eingestuft. Die Ebene der Empfängerländer läuft weiter: Iran ist an Tag 81 der längsten je verzeichneten Internetabschaltung. Russlands Mobilfunk-VPN-Aufschlag war für den 1. Mai vorgesehen, wurde aber verschoben, weil die Netzbetreiber um Zeit für die Konfiguration ihrer Abrechnungssysteme baten. Niger steht weiterhin an Tag 11 seines Verbots von neun internationalen Medienhäusern. Der nutzerseitige Primitiv-Stack — offene Clients mit nutzereigenen Schlüsseln, offene Firmware auf nutzerprüfbaren Chips, FIDO2-Hardware-Authentifizierung, zensurresistente Transportwege, datenschutzwahrende Währung, KI mit lokaler Inferenz, föderierte Identität mit selektiver Offenlegung, selbst gehostete Dienste, Mesh und Satellit, kryptografische Agilität — hängt nicht davon ab, in welche Richtung die Uhren von heute laufen.

    26 Min. Lesezeit

  43. Nachrichten / Analyse

    Was der Donnerstag geschlossen hat

    Am Donnerstag, dem 14. Mai 2026, schlossen sich drei Türen des Rechenschafts-Stacks für KI, Finanzen und Überwachung im selben Acht-Stunden-Fenster — und eine vierte, strukturell entscheidende Tür schloss sich nicht. Um vierzehn Uhr pazifischer Zeit eröffnete Richterin Araceli Martínez-Olguín in Saal 12 des Bundesgerichts von San Francisco die Fairness-Anhörung zum Sammelvergleich Bartz v. Anthropic: 1,5 Milliarden US-Dollar für 482.460 registrierte urheberrechtlich geschützte Werke zu etwa 3.000 US-Dollar je Werk, bei einer Anmeldequote, die auf 92,77 Prozent gestiegen war — 447.576 angemeldete Werke am Tag der Anhörung, laut dem federführenden Anwalt Justin Nelson. Die Richterin richtete ihre Fragen auf Anwaltshonorare und die Kostenstruktur des Vergleichs statt auf dessen Zuschnitt oder die entsiegelten Einwände, entschied nicht aus der Verhandlung heraus, und die Anhörung „scheint auf die endgültige Genehmigung zuzusteuern“. Wenige Stunden später veröffentlichte Anthropic The Founder's Playbook und startete Claude for Small Business — Anthropics agentische Plattform, verdrahtet in die QuickBooks-, PayPal-, HubSpot-, Canva- und DocuSign-Arbeitsabläufe jedes schlanken Teams und jeder Solo-Gründerin — die mittelstandsseitige Ausweitung der allgemeinen Verfügbarkeit von Claude Cowork für Unternehmen mit SCIM, OpenTelemetry und Intune zwei Tage zuvor. Um siebzehn Uhr mitteleuropäischer Sommerzeit schloss die Europäische Zentralbank die Bewerbungsfrist für den Pilotbetrieb der Zahlungsdienstleister für den digitalen Euro — zwischen zehn und dreißig Zahlungsdienstleister werden für einen zwölfmonatigen Pilotbetrieb im zweiten Halbjahr 2027 einer programmierbaren, von der Zentralbank ausgegebenen Endkundenwährung ausgewählt, wobei die Entwicklungsphase im dritten Quartal 2026 beginnt. Und die Tür, die sich am Donnerstag nicht schloss: das fünfzehntägige beschleunigte Freigabefenster für die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März zu den Abfragepraktiken des FBI unter Section 702 — die Abmachung, die Senator Wyden am 30. April mit dem Geheimdienstausschuss des Senats als Bedingung für die 45-tägige Verlängerung von Section 702 aushandelte. Dieses Fenster verstrich operativ um den 15. Mai herum. Mit dem heutigen Tag, Montag, dem 18. Mai, bleibt die Entscheidung Verschlusssache. Das Auslaufen von Section 702 ist jetzt fünfundzwanzig Tage entfernt — 12. Juni 2026. Drei Türen schlossen sich am Donnerstag. Die vierte nicht. Die Rechenschaftsvorlage, die Einsatzebene, die programmierbare Geldinfrastruktur und die Aufsicht durch das Überwachungsgericht lagen im Mai 2026 auf überlappenden Kalendern, weil die verfahrensmäßige Ausrichtung kein Zufall ist. Die Uhren laufen weiter. Der nutzerseitige Primitiv-Stack hängt nicht davon ab, in welche Richtung sie laufen.

    29 Min. Lesezeit

  44. Nachrichten / Analyse

    Sechs europäische Hauptstädte

    Am Dienstag, dem 12. Mai 2026, veröffentlichte Human Rights Watch einen 54-seitigen Bericht mit dem Titel "Looking the Other Way: EU Failure to Prevent Surveillance Exports to Rights-Abusing Governments." Der Bericht benennt Bulgarien, Polen, Finnland, Dänemark, Estland und die Tschechische Republik — sechs Mitgliedstaaten der Europäischen Union — als Exporteure kommerzieller Spähsoftware unter der EU-Dual-Use-Verordnung von 2021. Der Bericht dokumentiert Lieferungen in mehr als zwanzig Zielländer mit einer Bilanz schwerer Menschenrechtsverletzungen, darunter Saudi-Arabien, die Vereinigten Arabischen Emirate, Ägypten, Mexiko, Ungarn, die Türkei, Indien, Indonesien, Marokko und Bahrain. Die EU-Dual-Use-Verordnung von 2021 führte Genehmigungspflichten für "cyber-surveillance items" — Güter zur digitalen Überwachung — ein, doch fünf Jahre später stellt HRW fest, dass nicht ein einziger Ausfuhrantrag öffentlich abgelehnt wurde und dass zu den erteilten Genehmigungen Anbieter gehören, deren Produkte nachweislich zur Ausspähung von Journalistinnen und Journalisten, Anwältinnen und Anwälten, Oppositionspolitikern und Menschenrechtsverteidigern eingesetzt wurden. Der Dienstag war außerdem der Tag, an dem die vier Uhren der Ausgabe 06 abliefen. Die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März zu den Abfragepraktiken des FBI unter Section 702 wurde nicht veröffentlicht — die Freigabeprüfung läuft weiter, während das Auslaufen von § 702 dreißig Tage entfernt ist. Microsofts Patchday landete mit 137 CVEs und null Zero-Days, dem ersten Patchday ohne Zero-Day seit Juni 2024 — aber Foxconn bestätigte am selben Tag, dass die Ransomware Nitrogen acht Terabyte und elf Millionen Dateien mit angeblichen Projektdaten von Intel, Apple, Nvidia, Google und Dell abgezogen hatte. Instructure zahlte an ShinyHunters einen Tag vor Fristablauf, am 11. Mai, und erhielt "shred logs" — Vernichtungsprotokolle — für den 3,65 bis 6,65 Terabyte großen Canvas-Datenbestand mit 8.809 betroffenen Einrichtungen; der Kongress eröffnete am selben Tag eine Untersuchung. Die Qilin-Erpressung von Sysco — dem größten Gastronomiegroßhändler der Welt — bleibt bis heute ungelöst. Heute, am 13. Mai, lieferte Palo Alto den Fix für PAN-OS CVE-2026-0300 aus — vier Tage nach der Frist aus der Binding Operational Directive der CISA für die zivilen Bundesbehörden. Morgen eröffnet Richterin Martínez-Olguín die Fairness-Anhörung in Bartz v. Anthropic zum Vergleich über 1,5 Milliarden US-Dollar, der rund 500.000 registrierte urheberrechtlich geschützte Werke zu etwa 3.000 US-Dollar je Werk abdeckt — mit den im vergangenen Monat entsiegelten Einwänden zu Ausschluss ausländischer Werke, Untererfassung bei Sammelregistrierungen und Verlagsschlagseite. Morgen um 17:00 Uhr MESZ schließt die Europäische Zentralbank die Bewerbungsfrist für den Pilotbetrieb der Zahlungsdienstleister für den digitalen Euro — die Auswahl von zehn bis dreißig Zahlungsdienstleistern durch die Zentralbank für einen zwölfmonatigen Pilotbetrieb im zweiten Halbjahr 2027 mit einer programmierbaren, von der Zentralbank ausgegebenen digitalen Währung. Sechs europäische Hauptstädte sind benannt worden. Die Frage der Rechenschaft ist nicht länger hypothetisch.

    17 Min. Lesezeit

  45. Nachrichten / Analyse

    Das Fenster vom 12. Mai

    Am Dienstag, 12. Mai 2026, laufen vier voneinander unabhängige Uhren am selben Tag ab. Die Entscheidung des Foreign Intelligence Surveillance Court vom 17. März zur Praxis der FBI-Abfragen unter Section 702 muss per Gerichtsbeschluss bis zu diesem Datum öffentlich werden. Der Microsoft-Patch-Tuesday fällt in das, was der Tracker von Zecurit das „letzte komfortable Zeitfenster für den Rollout“ vor dem Ablauf des Secure-Boot-Zertifikats am 26. Juni nennt. Die neue Lösegeldfrist von ShinyHunters für Instructure endet mit Ablauf des Tages — eine Zahlungsverweigerung würde einen 3,65 Terabyte großen Datenbestand freigeben, der rund 275 Millionen Datensätze und 8.809 Bildungseinrichtungen umfasst, und damit das, was Wikipedia-Tracker inzwischen als den größten dokumentierten Sicherheitsvorfall im Bildungssektor bezeichnen. Die Erpressungsfrist von Qilin für Sysco, den weltgrößten Belieferer von Restaurants, Krankenhäusern und Schulen mit Lebensmitteln, läuft am selben Tag ab. Heute ist der 9. Mai, T minus drei. Die Notfallfrist der Cybersecurity and Infrastructure Security Agency aus dem Katalog der bekannten ausgenutzten Schwachstellen für Palo Alto PAN-OS CVE-2026-0300 — eine mit CVSSv4 9.3 bewertete, nicht authentifizierte Remote-Code-Ausführung mit Root-Rechten im User-ID Captive Portal — fällt auf heute, vier Tage vor dem für den 13. Mai geplanten Fix des Herstellers. Die Bundesbehörden der zivilen Exekutive fahren auf ihren zum Internet hin exponierten Firewalls reine Konfigurationsmaßnahmen, in der aggressivsten Taktung von KEV-Fristen in der Geschichte der CISA. Der Chef von Memento Labs, Paolo Lezzi, hat heute öffentlich eingeräumt — in der von Tech Generation wieder aufgegriffenen ForumTroll/Dante-Offenlegung von Kaspersky vom 28. Oktober 2025 —, dass die kommerzielle Spyware Dante das Produkt seines Unternehmens ist, und dafür einen „unachtsamen staatlichen Kunden, der eine alte Version einsetzt“ verantwortlich gemacht. Der 120-tägige Blackout im Iran hat sich zu „Internet Pro“ verfestigt — einem Kastensystem aus SIM-Karten auf Whitelist-Basis, das der Bericht „Infrastructure of Silence“ von Iran HRM mit 35,7 Millionen US-Dollar pro Tag und kumuliert rund 5,2 Milliarden US-Dollar beziffert. Russland hat vor dem Tag des Sieges Mobilfunkabschaltungen über mehr als 21 Regionen ausgerollt; in den betroffenen Oblasten fallen Geldautomaten aus; das russische Gesetz vom 15. April verpflichtet Provider zur VPN-Erkennung. Der sudanesische Anbieter MTN hat am 5. Mai wegen Treibstoff- und Strommangel sämtliche Relaisstationen in Khartum abgeschaltet; Khartum ist auf der Betreiberebene dunkel. Die pakistanische NCCIA Punjab hat seit dem 7. Mai unter den neuen PECA-Änderungen 41 Verfahren eingeleitet und 13 Personen festgenommen. RSF hat am 6. Mai die geheime Inhaftierung des burkinischen Journalisten Atiana Serge Oulon in einer Villa in Ouagadougou offengelegt, wo er mit Baumzweigen geschlagen wurde. Dienstag ist die Frist. Der nutzerkontrollierte Primitiv-Stack ist die Antwort, die an jedem Tag läuft.

    18 Min. Lesezeit

  46. Nachrichten / Analyse

    Der Abhängigkeitsstapel

    Am 7. April 2026 unterzeichneten sechs US-Bundesbehörden für Cybersicherheit — das FBI, die Cybersecurity and Infrastructure Security Agency, die National Security Agency, die Umweltbehörde EPA, das Energieministerium und das U.S. Cyber Command — gemeinsam das Joint Cybersecurity Advisory AA26-097A. Die Warnung schreibt die aktive Störung von aus dem Internet erreichbaren speicherprogrammierbaren Steuerungen von Rockwell Automation in US-amerikanischen Wasser-, Abwasser- und Energieanlagen dem Cluster „CyberAv3ngers“ des Kommandos für Cyber- und elektronische Kriegsführung der Islamischen Revolutionsgarden zu, mit bestätigten Betriebsstörungen und finanziellen Schäden bei namentlich genannten Opfern. Am 14. März 2026 erlitt die Stadt Minot in North Dakota einen Ransomware-Angriff auf der SCADA-Ebene ihres städtischen Wasserwerks — sechzehn Stunden Handbetrieb, rund achtzigtausend betroffene Einwohner, Ermittlungen des FBI. Am 13. und 27. April legte der Smart-Meter-Hersteller Itron zwei Einbrüche offen, die weltweit mehr als 110 Millionen Versorgungszähler betreffen. Am 27. April meldete das Ingenieurdienstleistungsunternehmen Pickett USA die Exfiltration von 139 Gigabyte LiDAR- und Umspannwerks-Planungsdaten zu Tampa Electric, Duke Energy Florida und American Electric Power. Am 4. April legte ein Softwareausfall bei Collins Aerospace die Flughäfen Heathrow, Brüssel und Berlin lahm. Am 15. April schrieb Schweden einen zerstörerischen Einbruchsversuch in ein Heizkraftwerk öffentlich russischen Nachrichtendiensten zu. Der Dragos-Jahresrückblick 2026 dokumentiert drei neue Bedrohungsgruppen (SYLVANITE, AZURITE, PYROXENE) und einen Anstieg der Ransomware gegen Industrieunternehmen um neunundvierzig Prozent gegenüber dem Vorjahr. Im April 2026 zog Sean Plankey seine Nominierung für die Leitung der CISA zurück; die Behörde arbeitet ohne bestätigte Führung mitten im akutesten Cybersicherheitszyklus für kritische Infrastruktur seit Jahrzehnten. Heute, am 5. Mai, verschiebt sich der Rahmen der ShinyHunters-Welle von „Salesforce-Einbruch“ zu „Drittanbieter-SaaS-Lieferkette“: Der Datenabfluss von 119.000 Datensätzen bei Vimeo lief über Anodot, nicht über Vimeo selbst; parallel dazu Teilveröffentlichungen von Carnival, Mytheresa, Zara, 7-Eleven, Pitney Bowes und Canada Life. Heute hat die Generalstaatsanwaltschaft von Pennsylvania die erste Klage ihrer Art wegen der Vortäuschung medizinischer Kompetenz gegen Character.AI eingereicht. Heute hat Cushman & Wakefield eine offizielle Stellungnahme zum ShinyHunters-Einbruch abgegeben („begrenzt“, Vishing bestätigt); Instructure schweigt zur Frist am 6. Mai weiterhin. Heute berichtete die Innenrevision des Heimatschutzministeriums, dass 76 Prozent der von Personal der Nachrichtendienstabteilung genutzten Smartphone-Anwendungen Sicherheitsrisiken bergen. Heute wurde die RightsCon 2026 in Lusaka offiziell abgesagt, Berichten zufolge unter Druck der Volksrepublik China auf Sambia. Zugleich: Die NSO Group wird nun von einer US-Investorengruppe kontrolliert, mit dem früheren Trump-Botschafter David Friedman als Executive Chairman; der Strafschadensersatz im WhatsApp-Verfahren wurde von 167,2 Millionen US-Dollar auf rund 4 Millionen US-Dollar reduziert; das Finanzministerium strich im Dezember 2025 still und leise drei Intellexa-SDN-Einträge; Paragon Solutions ist unter einem Vertrag über 2 Millionen US-Dollar operativ in die Einwanderungsbehörde Immigration and Customs Enforcement eingebunden; am 26. Februar verurteilte ein Athener Strafgericht Tal Dilian und drei weitere Intellexa-Führungskräfte — die erste strafrechtliche Verurteilung von Führungskräften eines kommerziellen Spyware-Anbieters überhaupt. Am 23. April bestätigte die tansanische Untersuchungskommission 518 Tote und 2.390 Verletzte bei der Gewalt nach der Wahl vom Oktober 2025, verübt unter einem fünftägigen vollständigen Internet-Blackout. Am 21. April zahlte Roblox 35,8 Millionen US-Dollar in gleichzeitigen Vergleichen mit Generalstaatsanwälten, die die Entfernung der Ende-zu-Ende-Verschlüsselung aus Chats Minderjähriger verlangen — der erste US-Vergleich, der Kinderschutz als Waffe gegen Verschlüsselung einsetzt. Das Muster ist strukturell. Die Alltagsabhängigkeiten der Nutzer — Wasser, Strom, Verkehr, Kommunikation, Zahlungen, Bildung, Gesundheit, Identität — stapeln sich jeweils über OT-/ICS-Systeme, Anbieter-SaaS, Datenaggregatoren als Dritte von Dritten, Lieferketten-Integrationen, ausländisch kontrollierte Spyware-Anbieter und die Kapazität der Aufsichtsbehörden. Der Abhängigkeitsstapel ist fragil. Die architektonische Gegenwehr ist Schichtreduktion.

    16 Min. Lesezeit

  47. Nachrichten / Analyse

    275 Millionen morgen

    Morgen, am Mittwoch, 6. Mai 2026, läuft die Erpressungsfrist von ShinyHunters gegen Instructure ab. Die Mitteilung des Cyberkriminellen-Kollektivs, überschrieben "FINAL WARNING — PAY OR LEAK" — letzte Warnung: zahlen oder Leak —, nennt rund 3,65 Terabyte Daten mit geschätzt 240 bis 275 Millionen Datensätzen aus etwa 9.000 bis 15.000 Bildungseinrichtungen, darunter Milliarden privater Nachrichten zwischen Schülern und Lehrkräften sowie die Salesforce-Instanz von Instructure. Die Wayzata Public Schools (Minnesota) warnten als Erste die Eltern. Es ist der zweite bestätigte Einbruch bei Instructure binnen acht Monaten. Dieselbe Frist zum 6. Mai gilt für Cushman & Wakefield, heute (5. Mai, The Register) gesondert offengelegt als ein per Vishing eingeleiteter Einbruch in die Salesforce-Instanz, zugeschrieben demselben ShinyHunters-Cluster. Zwei Einbrüche; derselbe Akteur; derselbe Salesforce-Vektor; dieselbe Frist. Heute ist der Tag davor. Der architektonische Widerspruch an diesem Dienstag: Die Regulierung schreibt in mehreren Rechtsordnungen über Altersverifikationspflichten *mehr* Ausweis-Uploads zu Anbietern vor — die Declared Age Range API von Apple verpflichtend ab 1. Juli (57 Tage von heute an); die Durchsetzungsberichte der britischen Ofcom bereits fällig; die EU-Referenz-App zur Altersverifikation Ende April ausgeliefert und von Paul Moore binnen zwei Minuten über eine Konfigurationsdatei im Klartext umgangen; die harte Frist für die EUDI-Wallet am 24. Dezember 2026 — und das genau in dem Moment, in dem ein Vorfall nach dem anderen zeigt, dass die Verwahrung durch Anbieter strukturell unsicher ist. Andy Yen von Proton am 23. April: *„das Ende der Anonymität im Netz“.* Die architektonische Gegenwehr — Nachweise mit selektiver Offenlegung und nutzereigenen Schlüsseln (W3C VC v2.0 im März 2026 verabschiedet; eIDAS 2.0 SD; die BBS+-Signatursuite; anonyme Token nach Privacy Pass; der mobile Führerschein in der Apple Wallet in dreizehn Bundesstaaten sowie Puerto Rico) — existiert in den Standards, ist in der Regulierung aber nicht vorgeschrieben. Die Architektur, die jetzt gewählt wird, lautet „Ausweis hochladen, beim Anbieter gespeichert, anfällig für Einbrüche — und sie wird dauerhaft gewählt“. Laden Sie nichts hoch.

    15 Min. Lesezeit

  48. Nachrichten / Analyse

    Der Betreiberpfad

    Heute, am Montag, 4. Mai 2026, eröffnet die Europäische Union den Trilog zur Verordnung gegen sexuellen Kindesmissbrauch — Chatkontrolle 2.0 — erneut, genau einen Monat nachdem das Europäische Parlament die Verlängerung der ePrivacy-Ausnahme am 26. März 2026 mit 311 Gegenstimmen zu 228 Ja-Stimmen bei 92 Enthaltungen abgelehnt hat und die Ausnahme am 3. April ausgelaufen ist. Am Freitag, 8. Mai — in vier Tagen —, entfernt Meta die Ende-zu-Ende-Verschlüsselung aus den Direktnachrichten von Instagram und kehrt damit die Zusage des Unternehmens vom Dezember 2023 um. Am 22. April lieferte Apple die Notfall-Updates iOS 26.4.2 und 18.7.8 aus, um CVE-2026-28950 zu schließen — jene Protokollierungslücke der Benachrichtigungsdatenbank, die das FBI ausnutzte, um gelöschte Signal-Nachrichten vom iPhone eines Angeklagten wiederherzustellen. Am 23. April dokumentierte der Bericht "Bad Connection" von Citizen Lab mehr als fünfzehntausendsiebenhundert Versuche der Standortverfolgung über SS7-/Diameter-Signalisierung und SIMjacker-SMS und nannte drei „Geister“-Telekom-Gateways: 019Mobile, Tango Networks UK, Airtel Jersey. Am 27. April sprach eine Bundesjury in Oakland Meta 168 Millionen US-Dollar gegen die NSO Group zu — wegen des WhatsApp-/Pegasus-Angriffs von 2019 auf 1.400 Nutzer. Am 1. Mai bestätigte der kommissarische ICE-Direktor Todd Lyons, dass die Einwanderungs- und Zollbehörde die Zero-Click-Spyware „Graphite“ von Paragon Solutions einsetzt. Heute ist außerdem Tag 4 von 45 des Countdowns bis zum Auslaufen von Section 702 FISA, wobei die Frist zur Freigabe des FISC-Beschlusses am oder um den 15. Mai abläuft. Irans landesweite Internetabschaltung erreicht Tag 65. Russlands Roskomnadzor-Frist vom 15. April zwang mehr als 20 Plattformen, Kunden mit VPN-Zugriff zu sperren; Apple entfernte 761 VPN-Apps aus dem russischen App Store. Tether fror die größte Einzelsumme seiner Geschichte ein — 344 Millionen USDT am 23. April. Bundesrichter Sidney Stein ordnete am 5. Januar an, dass OpenAI 20 Millionen ChatGPT-Nutzerprotokolle an die Kläger der New York Times herausgibt. Die Verbindungslinie: Jede Schicht, die Klartext beim Betreiber vorhält, lässt sich umdrehen. In dieser Woche sind vier Umdreh-Mechanismen gleichzeitig aktiv — Rückzug der Konzerne, institutioneller Zwang, staatlicher Zwang und forensische Kompromittierung. Die architektonische Alternative — Ende-zu-Ende-Verschlüsselung mit nutzereigenen Schlüsseln, auf nutzerkontrollierter Hardware, über nutzerkontrollierte Netze, mit Abwicklung in selbstverwahrtem Geld — hat keinen Betreiberpfad und kann daher von keinem der vier Mechanismen umgedreht werden.

    16 Min. Lesezeit

  49. Nachrichten / Analyse

    22 Sekunden

    Der Bericht M-Trends 2026 von Mandiant, der auf mehr als fünfhunderttausend Stunden Incident-Response-Arbeit im Jahr 2025 beruht, beziffert die mittlere Zeit vom ersten Netzzugang bis zur Übergabe an einen Ransomware-Partner auf zweiundzwanzig Sekunden — gegenüber mehr als acht Stunden im Jahr 2022. Rund tausendfache Beschleunigung in drei Jahren. Heute, am Montag, 4. Mai 2026, erwog die US-Cybersicherheitsbehörde CISA Berichten zufolge, die föderalen Patch-Fristen für bekannte ausgenutzte Schwachstellen von zwei bis drei Wochen auf drei Tage zu verkürzen, und verwies dabei auf KI-beschleunigte Ausnutzung, darunter Anthropics Mythos Preview und OpenAIs GPT-5.4-Cyber. Heute legte Progress Software CVE-2026-4670 in MOVEit Automation offen — eine kritische Authentifizierungsumgehung mit CVSS 9.8, bei rund vierzehnhundert öffentlich erreichbaren Instanzen und mehr als einem Dutzend, die US-Bundesstaaten und Kommunen zuzuordnen sind. Heute brachte Mistral Vibe Remote Agents auf Mistral Medium 3.5 heraus: cloudseitiges autonomes Programmieren im Verbrauchermaßstab, dichtes Modell mit 128 Milliarden Parametern, 256K Kontext, 77,6 Prozent auf SWE-Bench Verified. Drei Nachrichtenereignisse an einem einzigen Montag. Die Cyber-Angriffswirtschaft hat sich zu einer eng getakteten Zweiundzwanzig-Sekunden-Pipeline industrialisiert. Die föderale Patch-Taktung ist nicht mitgekommen. Die architektonische Gegenwehr ist der nutzerkontrollierte Primitivstapel — Open-Weight-Modelle auf Nutzerhardware, föderiertes Model Context Protocol mit signierten Paketen, FIDO2-Hardware-Authentifizierung, Hardware mit offener Firmware, selbst gehostete Dienste, Enklaven für vertrauliches Rechnen, datenschutzwahrende Kryptowährungen —, der nicht von der Patch-Taktung abhängt, weil er nicht dieselbe Patch-Angriffsfläche hat.

    21 Min. Lesezeit

  50. Nachrichten / Analyse

    Das Lieferkettenrisiko ist amerikanisch

    Am Freitag, 1. Mai 2026, vergab das Pentagon Beschaffungsverträge für KI auf Verschlusssachenniveau für Netze der Impact Level 6 und 7 an acht Unternehmen: Amazon Web Services, Google, Microsoft, Nvidia, OpenAI, SpaceX, Oracle und Reflection AI. Anthropic wurde ausgeschlossen. Am 27. Februar 2026 stufte die Trump-Regierung Anthropic als "supply chain risk" — Lieferkettenrisiko — ein, als erstes amerikanisches Unternehmen überhaupt, das ein historisch Einheiten mit Verbindungen zu ausländischen Gegnern vorbehaltenes Etikett erhielt. Anthropics Vergehen: die Weigerung, zwei konkreten Forderungen von Verteidigungsminister Pete Hegseth nachzukommen — dass Claude für KI-gesteuerte vollautonome Waffen und für die massenhafte Inlandsüberwachung amerikanischer Bürger freigegeben werde. Anthropics Antwort: *„Wir können ihrem Ersuchen guten Gewissens nicht nachkommen.“* Mit der Anwendung des Defense Production Act wurde gedroht. Die Einstufung als Lieferkettenrisiko erging. Anthropic klagte in San Francisco und im District of Columbia. Ein Bundesberufungsgericht wies Anthropics Antrag auf einstweilige Verfügung am 8. April zurück. Am 17. April traf Anthropic-CEO Dario Amodei die Stabschefin des Weißen Hauses Susie Wiles, Finanzminister Scott Bessent und den National Cyber Director Sean Cairncross im Weißen Haus; der Präsident, auf das Treffen angesprochen, sagte Reportern: *„Wer?“* Am 19. April berichtete Axios, dass die National Security Agency — eine dem Pentagon nachgeordnete Behörde — Anthropics Mythos trotz des formalen Verbots nutze. Am 30. April bestätigte Bloomberg: Die NSA testete Mythos, um Schwachstellen in Microsoft-Technik zu finden. Am 1. Mai beschrieb der Technikchef des Verteidigungsministeriums, Emil Michael, den Widerspruch: *„Bei Anthropic gilt: Sie sind ein Lieferkettenrisiko. Die Mythos-Frage ist ein davon getrennter Moment der nationalen Sicherheit. … Die NSA und das Handelsministerium bewerten alle Spitzenmodelle, einschließlich chinesischer Spitzenmodelle, um zu sehen, welche Fähigkeiten es am äußersten Rand gibt.“* Heute, am Montag, 4. Mai — am selben Tag, an dem Anthropic ein Gemeinschaftsunternehmen für Unternehmens-KI über 1,5 Milliarden US-Dollar mit Blackstone, Hellman & Friedman und Goldman Sachs ankündigte und OpenAI eine parallele „Deployment Company“ über 4 Milliarden US-Dollar bei einer Bewertung von 10 Milliarden US-Dollar bekanntgab — bleibt die Einstufung Anthropics als Lieferkettenrisiko in Kraft. Fähigkeit sanktioniert. Fähigkeit konsumiert. Der Beschaffungszwangs-Stapel ist nun ein Instrument innenpolitischer KI-Politik.

    25 Min. Lesezeit

  51. Nachrichten / Analyse

    Der beobachtete Beobachter

    Am Sonntag, dem 3. Mai 2026, sind die Vereinigten Staaten sechs Wochen vom nächsten Auslaufen von Section 702 des Foreign Intelligence Surveillance Act entfernt — verlängert durch eine vierte befristete Maßnahme am 30. April, nachdem eine dreijährige Neuautorisierung gescheitert war, weil Speaker Mike Johnson ein dauerhaftes Verbot einer digitalen Zentralbankwährung der Federal Reserve angehängt hatte. Innerhalb dieses Sechs-Wochen-Fensters muss die FISC-Entscheidung vom 17. März 2026 — die Senator Wyden als Dokumentation „schwerwiegender“ Missbräuche bei FBI-Abfragen zu US-Personen bezeichnet hat — teilweise freigegeben werden. In derselben Woche, in der die Verlängerung beschlossen wurde, war das Abhörsystem des FBI — DCS-3000, „Red Hook“, Teil des Digital Collection System Network — unter dem Federal Information Security Modernization Act förmlich als "Major Incident" (schwerwiegender Sicherheitsvorfall) eingestuft, nachdem ein chinesischer Nachrichtendienst darin entdeckt worden war. Der Einbruch erfolgte über einen kommerziellen Internetdienstanbieter als Zulieferer, dessen Systeme mit DCSNet verbunden sind. Die Metadaten darüber, wen das FBI überwachte, liegen nun in den Händen genau des ausländischen Nachrichtendienstes, gegen den Section 702 angeblich errichtet wurde. In derselben Woche schloss Apple die Lücke in der iOS-Benachrichtigungsdatenbank, die das FBI genutzt hatte, um Signal-Nachrichten vom Telefon eines Angeklagten zu extrahieren, nachdem die App gelöscht worden war. In derselben Woche dokumentierte Citizen Lab mehr als 15.700 Ortungsversuche über drei namentlich genannte Telekommunikationsanbieter. In derselben Woche fror Tether auf Ersuchen des OFAC 344 Mio. US-Dollar in USDT ein, und das US-Finanzministerium listete erstmals direkt On-Chain-Wallets mit Verbindung zur iranischen Zentralbank. In derselben Woche verlor das Justizministerium seine sechste Klage in Folge um Wählerverzeichnisse. In derselben Woche ging die landesweite Internetabschaltung im Iran in Tag 65. Über neun architektonische Schichten hinweg — das Abhörsystem, der rechtlich-prozedurale Mechanismus, die Benachrichtigungsdatenbank auf Betriebssystemebene, das Signalisierungsnetz der Mobilfunkanbieter, die Real-Time-Bidding-Pipeline der Werbewirtschaft, der betreiberkontrollierte Stablecoin, die föderale Wählerdatenbank, das anbietervermittelte Staatsinternet, die Lieferkette der KI-Werkzeuge — ist der privilegierte Drittpfad heute zugleich Privileg und Leck. Lawful Interception ist Leck-Infrastruktur. Der Beobachter ist beobachtet worden.

    28 Min. Lesezeit

  52. Nachrichten / Analyse

    Ihre Biobank auf Alibaba

    Am Montag, dem 20. April 2026, tauchten anonymisierte Gesundheitsdaten von rund 500.000 Freiwilligen der UK Biobank — der weltgrößten biomedizinischen Kohorte, Genomdaten eingeschlossen — in drei Angeboten auf Alibabas Handelsplattform auf. Britische Ministerien bestätigten den Fund am 23. April. Drei chinesische Forschungseinrichtungen wurden von der Plattform verbannt. Die britische Regierung bat die Biobank-Stiftung, weiteren Datenzugang auszusetzen. Sprecher der Opposition forderten ein vollständiges Verbot des Austauschs medizinischer Daten mit China. Am selben Tag erließ die Europäische Kommission ihre ersten beiden Nichtkonformitätsentscheidungen nach dem Digital Markets Act: Sie befand Metas "pay-or-consent"-Modell („bezahlen oder einwilligen“) für strukturell rechtswidrig nach Artikel 5 Absatz 2 und verhängte 200 Mio. € Bußgeld; Apple erhielt 500 Mio. € wegen Anti-Steering. Am Folgetag, dem 24. April, berichtete TechCrunch über „Morpheus“, eine neue italienische kommerzielle Android-Spyware, deren charakteristischer Vektor die ausdrückliche Zusammenarbeit mit einem Mobilfunkpartner ist: Der Anbieter blockiert die mobile Datenverbindung der Zielperson, eine SMS fordert zur Installation eines gefälschten „Updates“ auf, die App missbraucht die Android-Bedienungshilfen. In Russland wurde dokumentiert, dass 22 der 30 populärsten Android-Apps VPN-Nutzung auf Anwendungsebene erkennen, unabhängig von Verschleierung auf Netzwerkebene. Im Iran verstrich Tag 56 der landesweiten Internetabschaltung, wobei NetBlocks 1.296 Stunden kumulierter Abschaltung maß — die längste je erfasste. Section 702 des Foreign Intelligence Surveillance Act stand sechs Tage vor dem gesetzlichen Auslaufen, während die Abgeordneten Thomas Massie und Lauren Boebert einen Surveillance Accountability Act einbrachten, der Beschlüsse für staatliche Überwachung verlangen und den Ankauf kommerzieller Datenhändler-Daten verbieten würde. Jede Geschichte auf dieser Liste teilt ein architektonisches Muster: Eine für dauerhaft gehaltene Grenze — Datennutzung in Forschungseinrichtungen, Trennung bei „bezahlen oder einwilligen“, Netzneutralität des Mobilfunkanbieters, Anonymisierung auf Netzwerkebene, Anbieterkontinuität, Beschlusspflicht nach dem Vierten Verfassungszusatz, Souveränität der Bundesstaaten — erwies sich beim nächsten Sprung als undicht. Anonymisierung überlebt die Übertragung nicht. Trennung überlebt die Zusammenführung nicht. Neutralität überlebt den Vertrag nicht. Diese Ausgabe zeichnet das Versagen der UK Biobank im Detail nach, verfolgt es durch die parallelen Grenzversagen der Woche und benennt die kryptografischen Primitive, die Grenzversprechen durch architektonische Garantien ersetzen.

    21 Min. Lesezeit

  53. Nachrichten / Analyse

    Die Cyber-Exekutive

    Am Mittwoch, dem 22. April 2026, wurde in Washington, Manchester, Seoul, Brüssel und auf mehreren amerikanischen Unternehmensproduktseiten der institutionelle Übergang des führenden KI-Labors vom Anbieter kommerzieller Software zu einer rüstungsnahen Einrichtung auf einen Schlag sichtbar. Anthropic bestätigte, dass eine über Discord verbundene Gruppe unbefugten Zugang zu seinem gesperrten Mythos-Modell erlangt hatte — Project Glasswing, öffentlich gerahmt als "too dangerous to release" (zu gefährlich für eine Freigabe) — über ein Portal für externe Auftragnehmer, dessen URL die Gruppe aus Anthropics Namenskonventionen erriet. OpenAI führte rund fünfzig Cyberverteidigern des Bundes GPT-5.4-Cyber vor, ein leistungserweitertes Modell mit gelockerten Verweigerungsbeschränkungen für legitime defensive Cyberarbeit; in derselben Woche begannen Prüfbriefings für die Five Eyes. Südkoreas Nationaler Nachrichtendienst gab eine regierungsweite Warnung heraus, die Mythos als „Game Changer“ mit der Fähigkeit zur autonomen Schwachstellensuche im großen Maßstab bezeichnete. Der Chef des britischen National Cyber Security Centre lud in einer CYBERUK-2026-Grundsatzrede, deren Titel einen "perfect storm" beschrieb, führende KI-Firmen ein, die britische nationale Cyberverteidigung mitzuentwickeln, und sagte 90 Mio. £ für die Resilienz kleiner und mittlerer Unternehmen zu. Die Agentur der Europäischen Union für Cybersicherheit veröffentlichte das National Capabilities Assessment Framework 2.0. Die US-Cybersicherheitsbehörde CISA nahm CVE-2026-33825 — BlueHammer, eine lokale Rechteausweitung in Microsoft Defender — in den Katalog der bekannten ausgenutzten Schwachstellen auf, zwölf Tage nachdem das Forscherkollektiv „Chaotic Eclipse“ sie als Protest gegen Microsofts Umgang mit Offenlegungen veröffentlicht hatte. Der Forscher Alexander Hanff veröffentlichte eine Analyse, der zufolge Claude Desktop für macOS drei Anthropic-Browsererweiterungs-IDs vorab autorisiert, indem es Native-Messaging-Host-Manifeste in Chromium-Profile ablegt, die der Nutzer nicht geöffnet oder installiert hat. OpenAI veröffentlichte Privacy Filter, ein quelloffenes geräteseitiges Modell zur PII-Schwärzung mit 1,5 Milliarden Parametern und 96 Prozent F1 auf PII-Masking-300k, unter Apache 2.0. Google Cloud Next kündigte den agentischen Browser Chrome Enterprise „Auto Browse“ und eine erweiterte Partnerschaft mit Okta zu Device Bound Session Credentials an. Der Security-Blog von Microsoft veröffentlichte "AI-powered defense for an AI-accelerated threat landscape". Neun Ereignisse. Fünf Kontinente. Ein Mittwoch. Alle laufen auf eine einzige architektonische Tatsache zu: Das führende KI-Labor hat eine Schwelle überschritten, und der institutionelle Rahmen, der diesen Übergang tragen müsste, hinkt sichtbar hinterher. Diese Ausgabe zeichnet den Übergang nach, die Nahtstellen, die er bereits hervorgebracht hat, und die architektonische Wahl, vor die der Nutzer gestellt wird.

    17 Min. Lesezeit

  54. Nachrichten / Analyse

    Erwartetes Verhalten

    In einer einzigen Woche, vom 15. bis zum 22. April 2026, griffen sechs verschiedene Entscheidungsträger auf drei Kontinenten zu ein und demselben Regierungsvokabular, dessen strukturelle Funktion darin besteht, Verantwortung abzulehnen. Das Wort, das immer wiederkehrt, ist expected — erwartet. Anthropic teilte OX Security mit, die Lücke zur Codeausführung aus der Ferne in den SDKs des Model Context Protocol für Python, TypeScript, Java und Rust sei expected behavior (erwartetes Verhalten), kein zu behebender Fehler. Die französische Nationale Agentur für sichere Dokumente, die jenes Portal betreibt, über das jeder französische Reisepass, jeder Führerschein, jeder Aufenthaltstitel und jede Fahrzeugzulassung läuft, legte am 21. April offen, dass eine einzige dumme Insecure Direct Object Reference in ihrer API rund zwölf Millionen Bürgerkonten preisgegeben hatte, und der Hacker soll die Lücke als wirklich dumm bezeichnet haben — eine seit fünfzehn Jahren bekannte Fehlerklasse. Der Vorsitzende der iranischen Gildenorganisation für Informationstechnologie sagte am 12. April, es gebe keinen klaren Zeitplan für die Wiederherstellung des Internets, an Tag 54 einer kriegsbedingten Abschaltung für etwa neunzig Millionen Menschen, der zweitlängsten nationalen Internetabschaltung der aufgezeichneten Geschichte. Die dänische Ratspräsidentschaft im Europäischen Rat strich die verpflichtende clientseitige Durchsuchung aus dem Text der Verordnung gegen sexuellen Kindesmissbrauch, behielt aber die verpflichtende Altersverifikation bei — eine Kehrtwende, die als erwartbares Entgegenkommen gerahmt wurde. Die Strategie des Sprechers des US-Repräsentantenhauses, Section 702 unverändert zu verlängern, scheiterte am 17. April in einer Verfahrensabstimmung mit 197 zu 228 Stimmen, wobei sich zwanzig Republikaner einer direkten Bitte des Weißen Hauses widersetzten; die Führung rahmt die Folgezeit als vorhersehbare Übergangslösung. Die zweite Technical Capability Notice des britischen Innenministeriums an Apple, enger gefasst als die erste und im September 2025 vom Investigatory Powers Commissioner gebilligt, läuft als erwartetes Rechtsverfahren durch ein Verfahren vor dem Investigatory Powers Tribunal weiter, das Apple bislang nicht gewonnen hat. Sechs Erklärungen, drei Kontinente, ein Wort. Diese Ausgabe zeichnet nach, wie „erwartet“ zum Nullzustand der Regierungsführung des Jahres 2026 wurde — und wie die architektonische Antwort für jene Nutzerin aussieht, die sich weigert, ihn hinzunehmen.

    23 Min. Lesezeit

  55. Nachrichten / Analyse

    DeFis neue Fed

    Am Montagabend veröffentlichten Aaves Risikodienstleister einen 26-seitigen Vorfallbericht zum Kelp-DAO-Exploit. Zwei Szenarien für die uneinbringliche Forderung: den Kelp-Verlust gleichmäßig über das gesamte rsETH-Angebot zu sozialisieren, was zu geschätzten 123,7 Mio. US-Dollar uneinbringlicher Forderungen bei Aave und einer Abkopplung des rsETH-Kurses um 15,12 Prozent führt, oder den Verlust auf die konkreten rsETH-Märkte auf Mantle und Arbitrum zu isolieren, die die ausgenutzten Bridge-Positionen hielten, was zu größeren 230,1 Mio. US-Dollar uneinbringlicher Forderungen bei Aave führt, konzentriert auf zwei L2-Pools. Eine philosophische Lücke von 106,4 Mio. US-Dollar — und eine Governance-Abstimmung, die sich an diesem Dienstagmorgen im Aave-Forum abzeichnet. Fünf Tage zuvor hatte Tether bereits 127,5 Mio. US-Dollar eines 150-Mio.-US-Dollar-Rettungsplans für das Drift Protocol zugesagt, Drifts Abwicklung von USDC auf USDT umgestellt und umsatzgebundenen Kredit angeboten, um die Verluste der Nutzerinnen und Nutzer vom 1. April zu decken. Insgesamt drei Exploits im April, fünfhundertsiebenundsiebzig Millionen Dollar direkter Verlust, dreizehn Milliarden Dollar an kaskadierendem TVL-Abfluss und ein DeFi-Ökosystem, das in Echtzeit eine Wiederaufbauarchitektur für die Zeit nach dem Exploit zusammensetzt. Die Architektur ist hybrid — dezentral auf der nutzerzugewandten Ebene, zentralisiert auf der Ebene des Systemrisikos. Tether ist zum Kreditgeber letzter Instanz aus der Privatwirtschaft geworden; Aaves Safety Module ist die protokollinterne Versicherung; Kelps anstehende Abstimmung über die Sozialisierung ist der Einlegerabschlag; die entstehenden Rettungsaktionen von Ökosystempartnern sind der Konsortialwiederaufbau. Diese Ausgabe zeichnet nach, was DeFi unter dem Stress des Aprils baut und welche Entscheidungen die Architektur Nutzerinnen wie Regulierern abverlangt.

    16 Min. Lesezeit

  56. Nachrichten / Analyse

    DeFis Pjöngjang-Problem

    Heute Morgen veröffentlichte LayerZero ein vorläufiges Post-mortem, das den Abfluss von 292 Mio. US-Dollar bei Kelp DAO vom Samstag der TraderTraitor-Untereinheit der nordkoreanischen Lazarus-Gruppe zuschreibt. Es ist die zweite DeFi-Katastrophe binnen siebzehn Tagen, die demselben staatlichen Akteur zugeschrieben wird. Am 1. April zog derselbe Bedrohungscluster nach einer sechsmonatigen Social-Engineering-Operation, bei der er sich als quantitatives Handelshaus ausgab, 285 Mio. US-Dollar aus dem Drift Protocol auf Solana ab. Am Tag zuvor, am 31. März, kaperten nordkoreanische Akteure die verbreitete quelloffene JavaScript-Bibliothek Axios und schoben einen Fernzugriffstrojaner an Millionen wöchentlicher Downloads. Rechnet man Aaves Buch uneinbringlicher Forderungen von 196 Mio. US-Dollar aus den Kelp-Folgen hinzu, den Verlust von 13,21 Mrd. US-Dollar an DeFi-TVL in den 48 Stunden nach dem Kelp-Abfluss, die OFAC-Listung vom 12. März zu einem über Vietnam geführten DVRK-IT-Arbeitskräfteschema, das dem Regime jährlich 800 Mio. US-Dollar einbringt, sowie die von der Ethereum Foundation unterstützte Offenlegung von 100 nordkoreanischen IT-Kräften in dreiundfünfzig Web3-Unternehmen, dann tritt die Gesamtgestalt der vergangenen sechs Wochen hervor: Ein staatlicher Akteur mit einem Kryptodiebstahlkonto von 6,75 Mrd. US-Dollar aller Zeiten, einer jährlichen Cyber-Einnahmenlinie von 2,8 Mrd. US-Dollar sowie einem operativen Tempo und Budget, die monatelange Unterwanderungen quersubventionieren, hat in DeFi eine dauerhafte, skalierbare Angriffsfläche gefunden, und die Verteidigungsfähigkeit des Ökosystems hat mit dem Gegner noch nicht gleichgezogen. Diese Ausgabe geht durch, was geschah, welche drei unterschiedlichen architektonischen Vertrauensprimitive brachen und wie die konkrete Gegenarchitektur aussieht, die heute verfügbar und ausrollbar ist.

    18 Min. Lesezeit

  57. Nachrichten / Analyse

    Das erlaubnispflichtige Internet

    Heute ist der zweiundfünfzigste Tag der landesweiten Internetabschaltung im Iran — der längsten, die je erfasst wurde — und über die Wiederanbindung entscheidet der Oberste Nationale Sicherheitsrat des Landes Institution für Institution. Russlands staatsnaher Messenger Max überschritt im März hundert Millionen Nutzer, während die Sperrquote von Telegram in Russland fünfundneunzig Prozent erreichte. Es ist auch der Tag, an dem der britische Vollzugsschub des Online Safety Act, dessen erster Tag den VPN-Verkehr um vierzehnhundert Prozent nach oben trieb, in vorgeschlagene Beschränkungen der VPN-Nutzung durch Kinder übergeht. Es ist auch der Tag, an dem Indonesiens nationale Spiele-Prüfstelle ausgesetzt wird, nachdem sie über eine ungesicherte API tausend Entwickler-Zugangsdaten und eine Stunde unveröffentlichtes James-Bond-Material preisgegeben hat. Es ist auch der Tag, an dem Section 702, deren ursprüngliches Verfallsdatum heute war, unter einem 10-Tage-Flickwerk weiterlebt, das am Samstag ohne Aufhebens im Oval Office unterzeichnet wurde, ohne dass für die zehn verbleibenden Tage der Reformkoalition eine Ausschussberatung angesetzt wäre. Jede Geschichte ist ihre eigene Geschichte. Zusammen beschreiben sie eine einzige architektonische Tatsache: Das standardmäßig offene Internet geht zu Ende, und das erlaubnispflichtige Internet — standardmäßig geschlossen, staatlich oder von Anbietern kuratiert, identitätsgeprüft, Scannen vor dem Verschlüsseln, Berechtigungsumfang beim OAuth — ist der Ersatz von 2026. Dies ist die zweite Ausgabe der Woche zu diesem Muster. Die erste behandelte die Ebene der Unternehmensanbieter. Diese behandelt alles Übrige.

    14 Min. Lesezeit

  58. Nachrichten / Analyse

    Ihr KI-Copilot ist eine Lieferkette

    Vercel hat am Sonntag bestätigt, dass ein Angreifer über eine kompromittierte KI-Agentenplattform Zugang zu den internen Systemen des Unternehmens erlangt hat. Die Angriffskette — Einbruch bei Context.ai, Übernahme einer OAuth-Sitzung, Rechteausweitung in Vercels Umgebungen hinein — ist eine von vier getrennten KI-nahen Kompromittierungen, die die vergangenen zwei Wochen hervorgebracht haben. Microsoft legte am 3. April CVE-2026-32211 offen, eine kritische Authentifizierungslücke in seinem Azure MCP Server; siebzehn Tage später ist kein Patch erschienen. Metas Scraping-Operation Scale AI Outlier ging in ihre zweite Woche unter dem Blick von Kongress und Presse. Die ShinyHunters-Salesforce-Kampagne überschritt vergangene Woche 100 Millionen kumulierte Datensätze aus Datenverletzungen. Das Muster ist beständig. Die KI-Copilot-Architektur — Unternehmenskunden gewähren Dritt-Plattformen für KI-Agenten weitreichenden Zugang, deren Sicherheitsniveau sie nicht prüfen können — ist die nächste Angriffsfläche in der Lieferkette von Unternehmen, und sie ist auf einer steileren Kurve angekommen als der Sicherheitsrahmen, der sie eindämmen soll.

    12 Min. Lesezeit

  59. Nachrichten / Analyse

    Erlaubnis zu drucken, Erlaubnis zu sprechen

    Der Haushalt des Staates New York für 2026–2027 enthält eine Bestimmung, die jeden im Bundesstaat verkauften 3D-Drucker und jede CNC-Maschine verpflichten würde, eine Firmware zu betreiben, die jeden Druckauftrag auf ein verbotenes Muster hin durchsucht und die Herstellung von Treffern verweigert. Es ist der erste Versuch eines US-Bundesstaats, die Verweigerung von Inhalten auf Geräteebene für ein Fertigungswerkzeug vorzuschreiben. Er ist zugleich die deutlichste Veranschaulichung einer umfassenderen architektonischen Verschiebung: In der Überwachungsära von 2013 bis 2020 ging es darum, zu beobachten, was Nutzer taten. In der Regulierungsära von 2026 geht es darum, zu verweigern, was Nutzer tun können.

    11 Min. Lesezeit

  60. Nachrichten / Analyse

    Die Frist, über die Sie nicht abgestimmt haben

    In dieser Woche laufen sieben Uhren in sieben Rechtsordnungen. Die Betreiber, gegen die sie ticken, sind real; die Behörden, die sie stellen, sind real; die Schäden, die sie erzeugen, sind real. Keine der Nutzerinnen und Nutzer am anderen Ende wurde gefragt. Das ist die fehlende Einwilligung im Zentrum jeder Datenschutz- und Internetfreiheitsgeschichte des April 2026.

    12 Min. Lesezeit

  61. Nachrichten / Analyse

    Die Abstimmung um 2:09 Uhr

    Der Kongress hat Section 702 heute früh um 2:09 Uhr um zehn Tage verlängert, nachdem zwanzig Republikaner die saubere Neuautorisierung des Weißen Hauses zum Einsturz gebracht hatten. Es war nicht die einzige Notverlängerung, die in dieser Woche verkündet wurde. Russland setzte einen VPN-Filter durch, der bereits die eigenen Banken lahmgelegt hatte. Die Europäische Union eröffnete einen Trilog über ein Massen-Scanning-Regime, das am 3. April ausgelaufen war. Der Iran ging in den achtundvierzigsten Tag der längsten je verzeichneten landesweiten Internetabschaltung. Niederländische Krankenhäuser begannen, einen Abfluss von Patientendaten offenzulegen, der sechsundsiebzig Prozent der Akut-Patientenakten des Landes erreichte. Das FBI stellte in einem texanischen Strafverfahren Signal-Nachrichten wieder her, die die App gelöscht hatte, und zwar aus einer iOS-Schicht, von der nie angekündigt worden war, dass sie diese speichert. Jeder Patch läuft auf einem Substrat, das die Menschen, die gepatcht werden, nicht entworfen haben.

    11 Min. Lesezeit

  62. Nachrichten / Analyse

    Fünf Tage, sieben Tage, dreizehn Tage

    Der Kongress der Vereinigten Staaten hat fünf Tage, um über die Neuautorisierung von Section 702 zu entscheiden. Der chinesische Staat hat seinen Netzbetreibern sieben Tage gegeben, die ausgehende internationale Konnektivität zu kappen. Zivile Bundesbehörden haben dreizehn Tage, um eine aktiv ausgenutzte SharePoint-Schwachstelle zu patchen. Alle drei Fristen treffen vor Ende April ein. Sie sind nicht dieselbe Frist. Sie sind dieselbe architektonische Frage.

    18 Min. Lesezeit

  63. Nachrichten / Analyse

    Die Liste existierte längst. Heute stimmte Tennessee dafür, eine zu nutzen.

    Um 11:47 Uhr Central Time stimmte der Senat des Bundesstaates Tennessee am Dienstag, dem 14. April 2026, mit 24 zu 7 Stimmen dafür, Gesundheitsdienstleister zu verpflichten, jede transgeschlechtliche erwachsene Person, die sie behandeln, an eine staatliche Behörde zu melden — mit Namen, mit Dosis, mit Diagnosecode. Sieben Wochen zuvor hatte Kansas 1.700 trans Einwohnerinnen und Einwohnern Massenschreiben über die Ungültigerklärung ihrer Papiere zugestellt und dafür auf ein Register zurückgegriffen, das der Bundesstaat seit 2019 führte. Bei der Abstimmung in Tennessee geht es nicht darum, eine Liste aufzubauen. Die Liste existierte längst. Die Frage vor der Kammer war nur, wie man sie benutzt.

    11 Min. Lesezeit

  64. Nachrichten / Analyse

    Fünf Fristen. Acht Tage. Ein Internet, das nicht mehr dasselbe sein wird.

    Morgen verpflichtet Russland seine größten Unternehmen, Kundinnen und Kunden zu blockieren, die ein VPN nutzen. Am Montag läuft in Washington Section 702 des FISA aus — auch wenn die davon autorisierte Überwachung tatsächlich nicht pausieren wird. Am Mittwoch nächster Woche stellen die SIM-Karten von China Telecom das internationale Roaming ein. In diesem Monat veröffentlicht die britische Regulierungsbehörde Ofcom ihre endgültigen Leitlinien zu „technology notices“, die Plattformen zwingen werden, verschlüsselte Inhalte zu scannen. Und zwanzig Tage von heute an nimmt die Europäische Union die Trilogverhandlungen über die Verordnung wieder auf, die die Chatkontrolle ersetzt. Fünf Mechanismen, drei Kontinente, acht Tage. Das Ziel ihrer Architektur ist dasselbe.

    18 Min. Lesezeit

  65. Nachrichten / Analyse

    Schwedens Militär nutzt Signal. Schwedens Regierung will es verbieten.

    Im Februar 2026 wies Brigadegeneral Mattias Hanson das schwedische Militärpersonal an, für sichere Kommunikation Signal zu verwenden. Im selben Monat brachte Schwedens Regierung ein Gesetz voran, das Signal zwingen würde, eine Hintertür einzubauen oder das Land zu verlassen. Schwedens eigene Streitkräfte warnten, das Gesetz „lässt sich nicht umsetzen, ohne Schwachstellen einzuführen“. Der Verschlüsselungsexodus hat begonnen — und er betrifft nicht nur Schweden. Das Vereinigte Königreich zwang Apple, britischen Nutzenden die Verschlüsselung zu entziehen. Die EU kippte die Chatkontrolle mit dreiundachtzig Stimmen Unterschied und sah dann zu, wie die Unternehmen einfach weiterscannten. Auf drei Kontinenten verlangen Regierungen das mathematisch Unmögliche: eine Hintertür, die nur sie benutzen können. Das Ergebnis ist eine Welt, in der die sichersten Kommunikationswerkzeuge aus genau den Ländern vertrieben werden, die sie am dringendsten brauchen.

    14 Min. Lesezeit

  66. Nachrichten / Analyse

    Ungarn hat gerade 16 Jahre Überwachung abgewählt

    Am 12. April 2026 gingen 77 Prozent der Ungarinnen und Ungarn an einem Ad-Tech-Überwachungssystem vorbei, das 500 Millionen Geräte verfolgte, vorbei an militärtauglicher Spyware, die gegen die Opposition eingesetzt wurde, vorbei an einer Spionageanklage gegen einen investigativen Journalisten, vorbei an russischen Desinformationsoperationen und einem vorgeschlagenen inszenierten Attentat — und beendeten sechzehn Jahre autoritärer Herrschaft. Péter Magyars Tisza-Partei gewann 53,6 Prozent und 138 von 199 Parlamentssitzen, eine Zweidrittelmehrheit, mit der sich jene Verfassung umschreiben lässt, die Viktor Orbán zur Verankerung des Überwachungsstaats genutzt hat. Orbán räumte die Niederlage binnen drei Stunden ein. Nun kommt die schwierigere Frage: Einen Überwachungsapparat abzubauen ist architektonisch schwerer, als ihn zu errichten, und die Geschichte sagt, dass die meisten neuen Regierungen die Arbeit nie zu Ende bringen.

    17 Min. Lesezeit

  67. Nachrichten / Analyse

    China hat Amerikas Überwachungssystem gehackt. Die Hintertür war die Vordertür.

    1994 verpflichtete die US-Regierung jeden amerikanischen Telekommunikationsanbieter, eine Überwachungshintertür in sein Netz einzubauen. 2026 nutzte Chinas Ministerium für Staatssicherheit genau diese Hintertür, um das Abhörsystem des FBI zu kompromittieren, an die Identitäten aktiver Überwachungsziele zu gelangen und Metadaten von mehr als einer Million Amerikanerinnen und Amerikanern abzuschöpfen. Neun Anbieter kompromittiert. Ein "major incident" — ein schwerwiegender Vorfall. Zweiundzweiunddreißig Jahre Warnungen in einem einzigen Einbruch bestätigt. Die vorgeschriebene Hintertür war kein Sicherheitsmerkmal. Sie war die Angriffsfläche.

    15 Min. Lesezeit

  68. Nachrichten / Analyse

    Der Passcode ist jetzt der Durchsuchungsbeschluss.

    Am 23. März 2026 veröffentlichte Hongkong Vorschriften, die es zu einer mit einem Jahr Haft bedrohten Straftat machen, das Passwort des eigenen Geräts nicht herauszugeben — und das US-Konsulat warnte, die Regel erfasse auch jeden, der lediglich über den Hongkong International Airport reist. Am 9. April 2026 sagte ein forensischer FBI-Beamter aus, „gelöschte" Signal-Nachrichten seien aus der Benachrichtigungsdatenbank eines iPhones gezogen worden, selbst nachdem die App deinstalliert worden war. Neun Tage zuvor hatte Cellebrite angekündigt, nun auch iPhone 17 mit iOS 26 auslesen zu können. Im vergangenen Haushaltsjahr durchsuchte die CBP an US-Einreisepunkten 55.318 Geräte, ein Plus von 17,6 Prozent. Frankreich sperrt Sie drei Jahre ein. Das Vereinigte Königreich zwei. Deutschlands höchstes Gericht hat entschieden, dass die Polizei Ihren Finger zwangsweise auf einen Sensor drücken darf. Die Frage, über die das nächste Jahrzehnt entscheiden wird, lautet, ob der Passcode in Ihrem Kopf geschützte Äußerung ist — oder bloß das nächste Ziel eines Beschlusses.

    16 Min. Lesezeit

  69. Nachrichten / Analyse

    Russlands Feldzug gegen VPNs legte die Banken lahm

    Am 3. April konnte Russlands Zensurtechnik einen VPN-Tunnel nicht von einer Banktransaktion unterscheiden, und fünf der größten Banken des Landes waren sechs Stunden lang tot. Das daraus folgende Chaos — 12,5 Mio. $ Verlust pro Tag allein in Moskau, Freifahrten in der Metro, Geldautomaten, die in der ganzen Hauptstadt Fehlercodes anzeigten — war kein Cyberangriff. Es war das staatseigene System zur Deep Packet Inspection, das genau das tat, wofür es gebaut worden war, mit Folgen, die niemand an der Macht vorherzusagen bereit war. Was danach geschah, offenbart mehr als ein technisches Versagen: Es offenbart die Architektur eines Staates, der Zensur und Überwachung zu einem einzigen Apparat verschmolzen hat, und das globale Muster, zu dem er gehört.

    16 Min. Lesezeit

  70. Nachrichten / Analyse

    Das mächtigste Überwachungsgesetz Amerikas läuft in neun Tagen aus. Beide Seiten irren sich darüber, warum.

    Section 702 des FISA tritt am 20. April 2026 um Mitternacht außer Kraft. Der Kongress tagt bis Montag nicht. Die Sicherheitsfalken führen Salt Typhoon an — Chinas andauernden Einbruch bei mehr als 200 Telekommunikationsunternehmen — als Beweis dafür, dass wir sie brauchen. Die Reformer führen 7.413 Abfragen des FBI zu Daten von Amerikanerinnen und Amerikanern ohne richterlichen Beschluss an, ein Schlupfloch bei den Datenhändlern, das dem FBI erlaubt zu kaufen, was es nicht rechtmäßig erheben darf, und eine Entscheidung des Überwachungsgerichts, nach der die eigenen Filterwerkzeuge der Geheimdienste Mängel aufweisen könnten. Beide Seiten belegen denselben strukturellen Punkt: Das Netz ist in beide Richtungen kompromittiert, und weder eine saubere Verlängerung noch ein demonstratives Auslaufen repariert die Architektur.

    11 Min. Lesezeit

  71. Nachrichten / Analyse

    Kansas führte seit 2019 eine Liste. Im Februar hat es sie benutzt. Jeder Datensatz hat ein zweites Leben, dem Sie nie zugestimmt haben.

    Kansas führte seit 2019 ein internes Register über jede Änderung des Geschlechtseintrags auf Geburtsurkunden. Im Februar 2026 nutzte der Bundesstaat diese stille Liste, um 1.700 trans Einwohnerinnen und Einwohnern per Brief die Fahrerlaubnis zu entziehen. In denselben acht Wochen wurde Conduent — ein Govtech-Auftragnehmer, der Medicaid und SNAP für 46 Bundesstaaten abwickelt — mit 25 Millionen Betroffenen und weiter steigender Zahl zu dem, was Texas' Generalstaatsanwalt als die wahrscheinlich größte Datenschutzverletzung in der Geschichte der USA bezeichnete. Palantirs Werkzeug ELITE saugt seit geraumer Zeit Medicaid-Daten ein und erzeugt daraus das, was ein ICE-Beamter unter Eid "kind of like Google Maps" nannte — in etwa wie Google Maps, nur zum Auffinden von Abschiebezielen. Und in 62 Tagen beginnt die EU, sechsjährigen Asylsuchenden Fingerabdrücke für eine Datenbank abzunehmen, die sich zur Durchsetzung von Rückführungen abfragen lässt. Das sind keine getrennten Geschichten. Es ist dasselbe strukturelle Versagen: *Jeder Datensatz hat ein zweites Leben, dem Sie nie zugestimmt haben.*

    22 Min. Lesezeit

  72. Nachrichten / Analyse

    Verschlüsselung ist unknackbar. Die Infrastruktur, die sie ausliefert, ist es nicht.

    Diese Woche hat Microsoft die Entwickler von WireGuard und VeraCrypt ausgesperrt — ohne Vorwarnung, ohne Benachrichtigung und ohne einen Menschen, an den man sich wenden könnte. Die Einwanderungsbehörde ICE hat bestätigt, dass sie verschlüsselte Nachrichten mit Zero-Click-Spyware mitliest. Die EU-Rechtsgrundlage für das Scannen von Nachrichten ist ausgelaufen, doch die Unternehmen scannen weiter. Sieben Länder verlangen Hintertüren in der Verschlüsselung, während ihre eigenen Streitkräfte Signal vorschreiben. Und die Lehre ist überall dieselbe: Privatsphäre hat ein Erlaubnisproblem, das keine noch so gute Mathematik lösen kann.

    14 Min. Lesezeit

  73. Nachrichten / Analyse

    Das Internet hat 2026 zwei Fehlermodi. Beide sind dasselbe Architekturproblem.

    Tansania verlor 238 Millionen US-Dollar durch eine fünftägige Wahl-Abschaltung. Der Iran hat zwei Drittel des Jahres offline verbracht. Cloudflare legte im Februar zweimal Tausende Dienste lahm. Access Now hat gerade das schlimmste je erfasste Jahr für Internetabschaltungen dokumentiert. Die Geschichte der Abschaltungen und die Geschichte der Konzentration sind nicht getrennt — und die Reparatur hat dieselbe Form.

    11 Min. Lesezeit