REDMOND / LONDON (IT BOLTWISE) – Microsoft bringt nach einer Sicherheitsuntersuchung einen Teil der betroffenen GitHub-Repositorys wieder online, hält jedoch andere vorerst offline. Hintergrund ist ein Supply-Chain-Vorfall, bei dem offenbar mehrere Open-Source-Projekte genutzt wurden, um einen Info-Stealer in fremden Code einzuschleusen. Die Angreifer setzen dabei auf Mechanismen, die erst beim Import oder beim Öffnen in KI-gestützten Tools/IDEs auslösen. Für Unternehmen bedeutet das: Regulatorisch und operativ zählen jetzt vor allem schnelle Bereinigung, verlässliches Dependency-Scanning und harte Zugriffsgrenzen für CI/CD.

Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline
Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Microsoft hat nach einem weiteren Schritt in seiner laufenden Untersuchung zur Software-Supply-Chain-Krise „Miasma“ angekündigt, dass einige zuvor temporär entfernte GitHub-Repositorys wiederhergestellt wurden. Gleichzeitig bleiben andere Repos zumindest vorerst offline, bis der Sicherheitsstatus vollständig geklärt ist. Auslöser war ein Vorfall, bei dem in Summe 73 Open-Source-Projekte kompromittiert wurden, um einen Informationsdiebstahl in bestehende Codepfade zu integrieren. Microsoft betonte dabei, dass der Schutz von Kunden und dem Ökosystem Priorität habe und dass nur nach Prüfung wieder publik zugänglich gemacht werde.

Technisch zeigt der Fall, wie unterschiedlich Angreifer typische Installations- und Analysewege ausnutzen können. In den betroffenen Paketen wurden Payloads so eingebettet, dass sich Schadcode bei bestimmten Aktionen repliziert: etwa beim Import eines Python-Pakets oder beim Öffnen eines Repositorys in einer KI-gestützten Entwicklungsumgebung. Entscheidend ist, dass die Ausführung nicht zwingend sofort sichtbar ist, weil die Mechanismen in das Verpackungs- und Laufzeitverhalten hineinwirken. Damit reicht traditionelles „Durchklicken“ oder oberflächliche Codebesichtigung häufig nicht aus, um kompromittierte Abhängigkeiten sicher zu identifizieren.

Der Angriff ordnet sich in eine Serie von Supply-Chain-Wellen ein, die weit verbreitete Open-Source-Pakete als Transportmittel missbrauchen, um Malware bis zu nachgelagerten Nutzern durchzureichen. Besonders relevant ist dabei, dass mehrere Wellen in den Python-Ökosystemen verfolgt werden, darunter eine aktuelle PyPI-Welle, die mit breiteren Kampagnen wie „Mini Shai-Hulud“, „Miasma“ und „Hades“ verknüpft wird. Branchenberichte schildern außerdem, dass zusätzliche Pakete nach dem gleichen Muster in Umlauf gelangten, darunter Bibliotheken mit Bezug zu Graph Learning, Patient Phenotyping und wissenschaftlichen Workflows. Für Unternehmen bedeutet das: Die Angriffsfläche liegt nicht nur in „großen“ Projekten, sondern auch in spezialisierter Infrastruktur.

Für die Markt- und Wettbewerbsdynamik ist auffällig, dass der Vorfall die Sicherheitsarchitekturen rund um Paket-Hosting, Scanning und CI/CD gleichzeitig unter Druck setzt. In vielen Organisationen werden Abhängigkeiten bereits automatisiert geprüft, etwa durch Anbieter wie Sonatype, Snyk oder GitHub Security-Features, doch der konkrete Angriffsweg zeigt Grenzen: Wenn Schadcode erst zur Laufzeit oder bei tool-typischen Aktionen (z. B. KI-Assistenten im IDE-Kontext) greift, sinkt der Nutzen rein statischer Signatur-Checks. Experten weisen deshalb darauf hin, dass Unternehmen stärker auf Verhaltenssignale, isolierte Ausführungsumgebungen und begrenzte Secrets in Pipelines setzen müssen. Microsofts Vorgehen, selektiv zu restaurieren statt pauschal alles abzuschalten, signalisiert zudem eine Balance zwischen Lieferfähigkeit und Sicherheitsrisiko.

Zu den konkreten Mustern gehören laut Untersuchung neue Varianten der Payload-Zustellung. Während frühere Pakete auf ausführbare „.pth“-Startup-Hooks setzten, um Bun zu starten und anschließend einen verschleierten JavaScript-Diebstahl auszuführen, beinhalten spätere Varianten andere Techniken. Dazu zählen trojanisierte native Erweiterungen (z. B. „.abi3.so“), die beim Import aktiv werden, sowie Loader-Varianten, die innerhalb von „sys.path“ nach einer gesonderten „_index.js“-Komponente suchen. Diese Aufteilung senkt die Wahrscheinlichkeit, dass statische Analysen die eigentliche Schadlogik direkt in derselben Wheel-Datei finden, und erschwert damit das schnelle Erkennen durch herkömmliche Prüfroutinen.

Auch die Umgehung von KI-Scannern wird in der Analyse als zentraler Hebel beschrieben. In bioinformatik-nahen Paketen soll ein adversarial Prompt Injection Mechanismus in einem JavaScript-Blöcken-kommentars eingebettet sein, der KI-basierte Scanner oder Copilots in die Irre führen kann. Damit adressieren Angreifer nicht nur klassische Schwachstellenketten, sondern auch die neue Praxis, dass Entwickler Code in KI-gestützten Assistenzsystemen „kontextualisieren“ lassen, bevor sie die Sicherheitsprüfung abschließen. Ein Forscher ordnete die Hades-Komponente dabei als fortlaufende Supply-Chain-Kampagne ein, nicht als isolierten Paketfehler. Diese Sichtweise ist für Sicherheits- und Compliance-Teams wichtig, weil sie die Notwendigkeit kontinuierlicher Überwachung statt einmaliger Incident-Reaktion unterstreicht.

Unternehmen sollten daraus kurzfristig mehrere operative Lehren ziehen. Erstens: Dependency-Management muss „sicher nach der Build-Phase“ denken. Abhängigkeiten sollten in einer isolierten Sandbox getestet werden, bevor ihre Artefakte in produktionsnahe Umgebungen gelangen, und CI/CD-Jobs sollten nur die minimal nötigen Secrets erhalten. Zweitens: Scanning darf nicht nur auf Paketversionen, sondern muss auch auf Ausführungsbahnen zielen – also darauf, wie Code importiert, geroutet und in Toolchains interpretiert wird. Drittens: Organisationsweite Zugriffs- und Token-Hygiene bleibt entscheidend, weil die Payload auf Entwicklerworkstations und Pipeline-Umgebungen ausgerichtet ist und „hochwirtschaftliche“ Geheimnisse auslesen kann.

Für die Zukunft ist zu erwarten, dass Paket-Ökosysteme und Plattformbetreiber noch stärker in Richtung „defense in depth“ gehen: Kombinationen aus Signaturen, Behavior-Checks, Quarantäne-Mechanismen und stärkerer Telemetrie dürften zum Standard werden. Gleichzeitig wird sich die Angriffslogik weiter anpassen, wie die Abkehr von einem einzelnen Payload-Mechanismus hin zu mehreren Varianten zeigt. Entwicklerteams bekommen damit eine klare Handlungslogik: Sie sollten KI-gestützte Workflows in Sicherheitsprozesse integrieren, etwa durch zusätzliche Policy-Layer, die KI-Assistenzvorschläge unabhängig vom lokalen Kontext verifizieren. Der Fall verdeutlicht insgesamt, dass die Software-Supply-Chain inzwischen ein dauerhaftes Risiko- und Investitionsfeld ist, dessen Behandlung nicht nach einem Incident endet.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
1.501 Bewertungen
Eilik intelligenter Schreibtisch Roboter | für Kinder & Erwachsene, mit Emotionen Interaktionen und Animationen, Spielzeug Unterhaltung Begleiter Haustier Persönlicher Assistent, für mehr Spaß
  • NIEDLICHER BEGLEITER: Eilik ist der ideale Begleiter für Kinder und Erwachsene, die Haustiere, Spiele und intelligente Roboter lieben. Mit vielen Emotionen, Bewegungen und interaktiven Funktionen.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline".
Stichwörter Cicd Cybersecurity Dependency Exfiltration Github Hacker Ide IT-Sicherheit Malware Microsoft Netzwerksicherheit Open Source Python Scan Secrets Security Supply Chain
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Microsoft holt einige GitHub-Repos nach Prüfung zurück – andere bleiben wegen „Miasma“ offline« bei Google Deutschland suchen, bei Bing oder Google News!


    5.639 Leser gerade online auf IT BOLTWISE
    KI-Jobs