Microsoft meldet 45 bösartige npm-Pakete: Dependency Confusion & Typosquatting
LONDON (IT BOLTWISE) – Microsofts Sicherheitsanalyse deckt 45 bösartige npm-Pakete auf, die Zugangsdaten stehlen und Unternehmensumgebungen kompromittieren können. Die Angreifer missbrauchen Dependency Confusion und Typosquatting, um manipulierte Bibliotheken in die Software-Lieferkette zu schleusen. Besonders gefährlich sind Szenarien rund um Cloud-Infrastrukturen und CI/CD-Pipelines. Entwickler und Security-Teams sollten die betroffenen Secrets gezielt rotieren und ihre Egress-Controls verschärfen. […]
Fake-Codex-Tool im npm stiehlt OpenAI-Token: 27.000 Downloads/Woche
BERLIN / LONDON (IT BOLTWISE) – Ein manipuliertes npm-Paket hat sich als „Codex“-Tool getarnt und in kurzer Zeit rund 27.000 Downloads pro Woche generiert, während es im Hintergrund OpenAI-Zugangsdaten abgriff. Besonders kritisch: Es zielte offenbar auf Refresh-Token ab, die – im Gegensatz zu manchen anderen Token-Typen – nicht automatisch verfallen. Dadurch können Angreifer auch nach […]
Maliziöses npm-Paket stiehlt Dateien aus dem Claude-User-Verzeichnis über GitHub
BERLIN / LONDON (IT BOLTWISE) – Eine neue Malware auf dem npm-Registry-Ă–kosystem kapert Dateien aus dem Upload-Verzeichnis von Claude und exfiltriert sie ĂĽber GitHub in ein vom Angreifer kontrolliertes Repository. Laut OX Security tarnt sich das Paket als scheinbares „Repository-Sync“-Tool und missbraucht dabei GitHub-Token, die entweder im Umfeld der Opfer stecken oder fest eingebaut sind. […]
Packagist-Supply-Chain-Angriff schattet acht Composer-Pakete mit Linux-Malware
LONDON (IT BOLTWISE) – In einer koordinierten Supply-Chain-Kampagne wurden auf Packagist acht Pakete mit Schadcode infiziert, der beim Build- oder Installationsprozess heimlich einen Linux-Binary nachlädt. Auffällig ist die Querverlagerung ĂĽber Ă–kosystem-Grenzen: Der schädliche Einstieg sitzt nicht in composer.json, sondern in package.json und zielt auf Projekte mit JavaScript-Build-Tooling neben PHP. Betroffene Versionen wurden entfernt, dennoch zeigt […]
Lieferkettenangriff: Hacker kompromittieren Dutzende Open-Source-Pakete
SAN FRANCISCO / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer frischen Welle von Lieferkettenangriffen gegen weit verbreitete Open-Source-Komponenten. Angreifer sollen dabei Entwicklerkonten ĂĽbernommen und in kurzer Zeit hunderte bösartige Paketversionen verteilt haben. Ziel ist offenbar das Abgreifen von Zugangsdaten, etwa fĂĽr Passwortverwaltungen, um Datenexfiltration und weitere Malware-Verbreitung zu ermöglichen. Der Vorfall zeigt einmal mehr, […]
Mini Shai-Hulud: Kompromittierte @antv-npm-Accounts pushen Credential-Stealer
ZĂśRICH / LONDON (IT BOLTWISE) – Neue Erkenntnisse zeigen, wie eine kompromittierte npm-Publisher-Identität im @antv-Umfeld massenhaft manipulierte Pakete verteilt. Die Angreifer nutzen automatisierte Publish-Bursts, injecten Code ĂĽber preinstall Hooks und stehlen dabei breit Zugangsdaten aus Cloud- und DevOps-Umgebungen. Besonders kritisch: Viele betroffene Abhängigkeiten sind in Datenvisualisierung und React-Komponenten etabliert und werden oft automatisch aktualisiert. Damit […]
TanStack-Supply-Chain-Angriff trifft OpenAI: macOS-Code-Signing und Token-Rotation
LONDON (IT BOLTWISE) – OpenAI hat bestätigt, dass zwei Mitarbeitergeräte im Rahmen eines TanStack-abhängigen Supply-Chain-Angriffs kompromittiert wurden. Betroffen waren dabei macOS-Produkte, weil Code-Signing-Zertifikate aus einer internen Repository-Kette neu bewertet und teils widerrufen werden mĂĽssen. Der Vorfall zeigt, wie Angreifer ĂĽber npm-Pakete und manipulierte CI/CD-Schritte Zugriffstoken abgreifen und gezielt exfiltrieren. FĂĽr Unternehmen bedeutet das: Dependency- und […]








#Sophos