Posts

Showing posts with the label Lieferkette

npm 12 deaktiviert Installationsskripte standardmäßig

Image
npm 12 deaktiviert Installationsskripte standardmäßig, um Supply-Chain-Angriffe zu erschweren. Erfahren Sie, was sich für Entwickler ändert und wie Sie … Warum npm 12 Installationsskripte jetzt blockiert GitHub hat offiziell die Freigabe von npm Version 12 bekannt gegeben. Die wichtigste Änderung: Installationsskripte sind standardmäßig deaktiviert. Das betrifft vor allem preinstall , install und postinstall -Skripte in Paketen. Bisher liefen diese automatisch – ein Einfallstor für Angreifer, die bösartigen Code in beliebte Pakete einschleusen. Stell dir vor, du installierst ein harmloses Tool, und im Hintergrund wird ein Skript ausgeführt, das deine Umgebungsvariablen ausliest. Genau das soll npm 12 unterbinden. Die Option allowScripts steht nun standardmäßig auf off . Nur wenn du explizit zustimmst, dürfen Skripte laufen. Was sich für deine tägliche Arbeit ändert Wenn du npm install ausführst, wirst du künftig eine Warnung sehen, falls ein Paket Skripte ausführen will. Du ka...

GlassWorm Malware Takedown: Entwickler im Visier

Image
CrowdStrike, Google und Shadowserver Foundation haben die C2-Infrastruktur der GlassWorm-Malware zerschlagen. Die Kampagne zielte auf Softwareentwickler… Was war GlassWorm? Seit Anfang 2025 haben Unbekannte systematisch Softwareentwickler angegriffen. Über schadhafte Pakete und Browser-Erweiterungen versuchten sie, sich Zugang zu Entwicklerumgebungen zu verschaffen. Das Ziel: Zugang zu internen Repositories und Build-Systemen. Die Angreifer nutzten eine Mischung aus Social Engineering und technischen Tricks. Sie lockten Entwickler mit gefälschten Jobangeboten oder Code-Beispielen. Wer darauf hereinfiel, installierte unwissentlich die Malware. Die Takedown-Aktion Am 15. April 2025 schlugen die Ermittler zu. In einer koordinierten Aktion wurden alle bekannten Command-and-Control-Server offline genommen. Die CrowdStrike -Forscher sprachen von einem „bedeutenden Schlag“ gegen die Lieferkettenangriffe. „Wir haben die Köpfe der Hydra abgeschlagen“, sagte ein beteiligter Analyst. „Aber ...