Lieferkettensicherheit
AsyncAPI npm Supply Chain Attack: Kein Token gestohlen
Der AsyncAPI npm supply chain attack zeigt, dass keine der beiden Kontrollen half, denen Teams eigentlich vertrauen sollten — kryptografische Provenance und das Blockieren von Install-Skripten: Ein Angreifer veröffentlichte vier trojanisierte Pakete mit gültigen SLSA-/OIDC-Provenance-Attestierungen, ohne jemals ein npm-Token zu stehlen, und die Payload läuft unabhängig von –ignore-scripts. Was ist passiert Am 14. Juli, zwischen…
WeiterlesenPolinRider Supply-Chain-Angriff: 108 Pakete
Der PolinRider Supply-Chain-Angriff ist von Socket.dev, SecurityWeek und SC Media bestätigt: Ein nordkoreanisch verknüpfter Akteur hat vier separate Open-Source-Ökosysteme geflutet — npm, Packagist, Go-Module und den Chrome Web Store — mit 108 bösartigen Paketen, die auf den Diebstahl von Entwickler- und Cloud-Zugangsdaten ausgelegt sind. Was ist passiert Forscher ordnen den PolinRider Supply-Chain-Angriff nordkoreanischen Bedrohungsakteuren zu,…
WeiterlesenKlue-OAuth-Breach: Ein Legacy-Credential, neun Security-Anbieter kompromittiert
Der Security-Anbieter, dem Sie vertrauen, wurde gerade gehackt – und hat neun seiner Kunden mitgezogen. Die Icarus-Erpressungsgruppe kompromittierte Klue, eine Plattform für Competitive Intelligence. Sie brauchten keinen Zero-Day. Sie fanden ein einzelnes Legacy-Credential, gelangten in Klues Backend und pushten ein Code-Update, das still OAuth-Tokens für jede aktive Kundenintegration abgriff. Salesforce. Slack. HubSpot. Zoom. Google Drive.…
WeiterlesenIhr KI-Agent-Framework wurde über Nacht backdoored. 144 Pakete. 1,1 Millionen wöchentliche Downloads.
Ihr KI-Agent-Framework wurde über Nacht backdoored. 144 Pakete. 1,1 Millionen wöchentliche Downloads. Der Angriff begann mit einem ruhenden Konto. Mastra ist das dominante JavaScript/TypeScript-Framework für den Aufbau von KI-Agenten. Am 16. Juni übernahm ein Angreifer „ehindero“ – ein echtes früheres Mastra-Contributor-Konto, dessen npm-Konto Anfang 2025 inaktiv wurde. Seine Publish-Rechte für den gesamten @mastra-Scope wurden nie…
WeiterlesenEin Klick. Vollzugriff auf alle privaten Repositories Ihres Entwicklers.
Ein Klick. Vollzugriff auf alle privaten Repositories Ihres Entwicklers. Forscher Ammar Askar veröffentlichte am 2. Juni einen funktionierenden Exploit für eine VS-Code-Zero-Day-Lücke – nachdem er Microsofts Offenlegungsprozess durchlaufen hatte und das Vertrauen in den Zeitplan verlor. Er veröffentlichte ihn öffentlich. Microsoft hatte innerhalb von 24 Stunden gepatcht. Ziel des Angriffs: Der browserbasierte Editor von GitHub,…
Weiterlesen
