Posts

Showing posts with the label Supply-Chain-Angriff

jscrambler 8.14.0 npm: Rust-Infostealer beim Installieren

Image
Das npm-Paket jscrambler 8.14.0 wurde kompromittiert. Ein Preinstall-Hook schleust einen Rust-Infostealer ein. Socket entdeckte die Malware nach sechs M… Was genau passiert ist Am 11. Juli 2026 veröffentlichte jscrambler die Version 8.14.0 auf npm. Wer sie installierte, führte unwissentlich einen Infostealer aus. Der Schadcode lag als native Binärdatei in den Ordnern bin/ und wurde über einen preinstall -Hook gestartet – für Windows, macOS und Linux jeweils eine eigene Version. Der Infostealer: Rust-basiert und effizient Der Stealer ist in Rust geschrieben. Das macht ihn schwerer analysierbar und plattformunabhängig. Er sammelt Browser-Cookies, gespeicherte Passwörter und Kryptowallet-Daten. Die gestohlenen Informationen werden an einen entfernten Server gesendet. Ein Rust -Backend sorgt für hohe Geschwindigkeit und kleine Dateigröße – die Binaries waren alle unter 5 MB groß. Socket reagiert in Rekordzeit Das Sicherheitsteam von Socket entdeckte die Malware nur sechs Minuten nac...

Cordyceps CI/CD Schwachstellen: 300+ GitHub Repos gefährdet

Image
Sicherheitsforscher decken kritische CI/CD-Schwachstellen auf: Cordyceps gefährdet über 300 GitHub-Repos von Microsoft, Google und Apache durch Workflow… Was ist die Cordyceps-Schwachstelle? Ein Forschungsteam von Novee Security hat ein neues, gefährliches Angriffsmuster in CI/CD-Pipelines identifiziert. Der Codename Cordyceps steht für eine Reihe von Workflow-Konfigurationsfehlern, die es Angreifern ermöglichen, Build- und Deployment-Prozesse zu kapern. Laut dem Bericht sind über 300 GitHub-Repositories betroffen – darunter solche von Tech-Giganten wie Microsoft , Google und der Apache Software Foundation. Das Besondere: Cordyceps nutzt legitime CI/CD-Funktionen aus, um Schadcode einzuschleusen. Die Schwachstelle liegt nicht in GitHub selbst, sondern in der Art, wie Entwickler Workflows definieren. „Es ist, als würde man die Tür für den Postboten offen lassen – und plötzlich steht der Einbrecher im Haus“, erklärt ein Analyst. Wie funktioniert der Angriff? Die Angreifer nutzen so...

Supply-Chain-Angriff auf ShapedPlugin WordPress Plugins

Image
Ein Supply-Chain-Angriff auf ShapedPlugin hat mehrere Premium-WordPress-Plugins kompromittiert. Angreifer injizierten Hintertüren in offizielle Updates.… Was ist passiert? Mehrere WordPress-Plugins von ShapedPlugin wurden Opfer eines Supply-Chain-Angriffs. Unbekannte Täter manipulierten die offiziellen Verteilungskanäle und schleusten Hintertür-Code in die Pro-Versionen der Plugins ein. Wordfence deckte den Vorfall auf und veröffentlichte eine detaillierte Analyse. Die Angreifer kompromittierten die Build- und Vertriebspipeline des Anbieters. Dadurch gelangte der schädliche Code in lizenzierte Update-Kanäle. Das ist besonders tückisch, denn Nutzer, die regelmäßig aktualisieren, zogen sich die Backdoor unwissentlich selbst ins System. Welche Plugins sind betroffen? Die genaue Liste der betroffenen Plugins steht noch nicht fest. Wordfence empfiehlt jedoch, alle ShapedPlugin-Pro-Plugins zu überprüfen. Besonders im Fokus stehen Plugins mit Premium-Funktionen, die über die offizielle...

TrapDoor Supply Chain Attack: Malware in npm, PyPI, CratesIO

Image
Eine koordinierte Supply-Chain-Attacke namens TrapDoor verteilt Schadsoftware zum Stehlen von Anmeldedaten über npm, PyPI und CratesIO. Über 34 bösartig… Das Ausmaß der TrapDoor-Kampagne Die Kampagne mit dem Codenamen TrapDoor umfasst mehr als 34 schädliche Pakete in über 384 Versionen. Die früheste Aktivität wurde am 22. Mai 2026 um 20:20 UTC registriert. Neue Pakete wurden in Wellen aus einem Cluster von Konten veröffentlicht. Sie zielen auf alle drei großen Ökosysteme ab – das ist ungewöhnlich. Die meisten Angreifer konzentrieren sich auf ein einziges Repository. Wie die Malware funktioniert Die Pakete enthalten Code, der nach der Installation Umgebungsvariablen, SSH-Schlüssel und Browser-Credentials extrahiert. Die gestohlenen Daten werden an einen externen Server gesendet. Besonders perfide: Einige Pakete täuschen legitime Bibliotheken vor, etwa durch Typosquatting – ein häufiger Trick, der aber hier in großem Stil angewendet wird. Warum Sie jetzt handeln sollten Wenn Sie i...

Packagist Supply-Chain-Angriff: 8 Pakete mit Linux-Malwar…

Image
Ein koordinierter Supply-Chain-Angriff auf Packagist hat acht Pakete infiziert. Die Malware wird von GitHub gehostet und zielt auf JavaScript-Projekte ab. Der Angriff im Detail Ein neuer koordinierter Supply-Chain-Angriff hat acht Pakete auf Packagist infiziert, die bösartigen Code enthalten, der ein von einer GitHub-Releases-URL heruntergeladenes Linux-Binary ausführt. Sicherheitsforscher von Socket entdeckten die Kampagne und berichteten, dass der schädliche Code nicht in composer.json, sondern in package.json eingeschleust wurde – ein ungewöhnlicher Schritt, der zeigt, wie Angreifer ihre Taktiken anpassen. Die Angreifer nutzten GitHub als Hosting-Plattform für die ausführbare Linux-Datei. Das Binary wird während der Paketinstallation abgerufen und ausgeführt, was eine Remotekontrolle über das betroffene System ermöglicht. Die Infektion zielt explizit auf Projekte ab, die JavaScript verwenden – selbst wenn die Pakete eigentlich für Composer (PHP) gedacht sind. Welche Pakete sind ...