Keyv npm Supply Chain Attack trifft 2 Milliarden Installs

Keyv npm supply chain attack

Der Keyv npm supply chain attack kompromittierte ein einzelnes GitHub-Wartungs-Account und nutzte es, um einen Credential-stehlenden Wurm in Hunderte weit verbreitete Caching-Pakete einzuschleusen. Bis zum 5. August zählten Tracking-Dienste 868 Pakete und 1.381 Versionen mit zusammen über 2 Milliarden monatlichen Installationen — der grösste Software-Supply-Chain-Vorfall, den DIESEC 2026 bisher verfolgt hat. Was ist passiert Am…

Weiterlesen

AsyncAPI npm Supply Chain Attack: Kein Token gestohlen

AsyncAPI npm supply chain attack

Der AsyncAPI npm supply chain attack zeigt, dass keine der beiden Kontrollen half, denen Teams eigentlich vertrauen sollten — kryptografische Provenance und das Blockieren von Install-Skripten: Ein Angreifer veröffentlichte vier trojanisierte Pakete mit gültigen SLSA-/OIDC-Provenance-Attestierungen, ohne jemals ein npm-Token zu stehlen, und die Payload läuft unabhängig von –ignore-scripts. Was ist passiert Am 14. Juli, zwischen…

Weiterlesen

PolinRider Supply-Chain-Angriff: 108 Pakete

PolinRider supply chain attack

Der PolinRider Supply-Chain-Angriff ist von Socket.dev, SecurityWeek und SC Media bestätigt: Ein nordkoreanisch verknüpfter Akteur hat vier separate Open-Source-Ökosysteme geflutet — npm, Packagist, Go-Module und den Chrome Web Store — mit 108 bösartigen Paketen, die auf den Diebstahl von Entwickler- und Cloud-Zugangsdaten ausgelegt sind. Was ist passiert Forscher ordnen den PolinRider Supply-Chain-Angriff nordkoreanischen Bedrohungsakteuren zu,…

Weiterlesen

Klue-OAuth-Breach: Ein Legacy-Credential, neun Security-Anbieter kompromittiert

Der Security-Anbieter, dem Sie vertrauen, wurde gerade gehackt – und hat neun seiner Kunden mitgezogen. Die Icarus-Erpressungsgruppe kompromittierte Klue, eine Plattform für Competitive Intelligence. Sie brauchten keinen Zero-Day. Sie fanden ein einzelnes Legacy-Credential, gelangten in Klues Backend und pushten ein Code-Update, das still OAuth-Tokens für jede aktive Kundenintegration abgriff. Salesforce. Slack. HubSpot. Zoom. Google Drive.…

Weiterlesen

Ihr KI-Agent-Framework wurde über Nacht backdoored. 144 Pakete. 1,1 Millionen wöchentliche Downloads.

Ihr KI-Agent-Framework wurde über Nacht backdoored. 144 Pakete. 1,1 Millionen wöchentliche Downloads. Der Angriff begann mit einem ruhenden Konto. Mastra ist das dominante JavaScript/TypeScript-Framework für den Aufbau von KI-Agenten. Am 16. Juni übernahm ein Angreifer „ehindero“ – ein echtes früheres Mastra-Contributor-Konto, dessen npm-Konto Anfang 2025 inaktiv wurde. Seine Publish-Rechte für den gesamten @mastra-Scope wurden nie…

Weiterlesen