Makivvik-Breach: Hacker erbeuteten Bankdaten und Sozialversicherungsnummern
KALIFORN? / LONDON (IT BOLTWISE) – Makivvik warnt Mitarbeitende und Mitglieder nach einer Cyberattacke im Februar. Laut der Organisation gelangten Unbefugte in der Zeit zwischen dem 5. und dem 8. Februar in ihre Server und kopierten persönliche Daten. Betroffen seien unter anderem Namen, Adressen, Kontoinformationen sowie Sozialversicherungsnummern. Trotz laufender PrĂĽfung sieht Makivvik nach eigenen Angaben […]
Supply-Chain-Angriff auf Laravel-Lang: Credential Stealer ĂĽber kompromittierte PHP-Packages
LONDON (IT BOLTWISE) – Neue Hinweise zu einem kompromittierten Laravel-Lang-Ă–kosystem zeigen, wie Angreifer ĂĽber manipulierte Composer-Tags einen automatisierten Credential-Stealer ausrollen. Betroffen sind zahlreiche Paketversionen, wobei ein eingebetteter Helfer-Code bei jeder PHP-Anfrage im Autoload-Kontext startet. Der Angriffsablauf zielt auf Token und Secrets in Cloud-, CI/CD- und Browser-Umgebungen und exfiltriert die Daten an einen externen Server. FĂĽr […]
North-Korea-Angriff: Hugging-Face-Hosting fĂĽr Second-Stage-Malware im npm-Ă–kosystem
BERLIN / LONDON (IT BOLTWISE) – Angreifer nutzen den KI-Dienst Hugging Face als Tarnplattform, um Second-Stage-Malware in einen npm-Lieferkettenangriff einzuschleusen. Startpunkt sind scheinbar harmlose Pakete, deren postinstall-Mechanismen Binärdaten nachladen und anschlieĂźend Daten von Geräten exfiltrieren. Besonders kritisch: Betroffene Entwickler mĂĽssen nicht nur bereinigen, sondern auch SchlĂĽssel und Authentifizierungen sofort rotieren. Der Vorfall zeigt, wie unscharf […]
Angriff auf Laravel-Lang-PHP-Packages: Credential Stealer ĂĽber kompromittierte Composer-Tags
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher warnen vor einer neuen Supply-Chain-Kampagne, die mehrere PHP-Packages aus dem Laravel-Lang-Umfeld als Einstieg nutzt. Angreifer sollen tausende neu veröffentlichte Paket-Tags manipuliert haben, sodass schädlicher Code bei jeder Anfrage automatisch ausgefĂĽhrt wird. Der Stealer sammelt umfangreiche Identitäts- und Zugangsdaten aus Cloud-, CI/CD- und Entwicklerumgebungen und exfiltriert sie an einen […]
Megalodon-Angriff: Maliziöse GitHub-Actions kompromittiert Tausende Repositories
BERLIN / LONDON (IT BOLTWISE) – Eine groĂź angelegte automatisierte Kampagne namens Megalodon hat in einem Sechs-Stunden-Fenster tausende GitHub-Repositories mit bösartigen CI/CD-Workflows infiziert. Laut Forschern gelang es dem Angriff, in den Pipelines sensible Daten wie Cloud-Credentials, SSH-Keys und OIDC-Token zu exfiltrieren. Besonders kritisch: Nach dem Merge läuft die Schadsoftware im Kontext des CI-Systems und kann […]
GitHub meldet 3.800 kompromittierte Repositories – TeamPCP will 50.000 US-Dollar
SAN FRANCISCO / LONDON (IT BOLTWISE) – GitHub untersucht einen groĂźen Sicherheitsvorfall, bei dem laut aktuellen Angaben 3.800 Repositories betroffen sein sollen. Im Mittelpunkt steht offenbar ein Zugriff, der ĂĽber ein kompromittiertes Mitarbeiter-Device und das Installieren einer bösartigen VS-Code-Erweiterung ausgelöst wurde. Während GitHub betont, es gebe keine Hinweise auf Auswirkungen auĂźerhalb interner Repositories, behauptet das […]
Claude Code schließt Sandbox-Bypass-Lücke – Kritik an fehlender CVE und Changelog-Transparenz
LONDON (IT BOLTWISE) – Anthropic hat in Claude Code gefährliche Bypass-LĂĽcken in der Netzwerk-Sandbox geschlossen, die Exfiltration aus dem Tool-Umfeld ermöglichten. Laut Sicherheitsforscher Aonan Guan fehlten jedoch zunächst CVE- und Changelog-Hinweise, wodurch Nutzer ĂĽber den realen Schutzgrad im Ungewissen blieben. Im Kern geht es um eine Umgehung eines konfigurierbaren Filters sowie um das Zusammenspiel mit […]
Showboat-Linux-Malware: SOCKS5-Proxy und Rootkit-ähnliche Backdoor
LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine neue Linux-Malware namens Showboat, die seit spätestens Mitte 2022 Telekommunikationsnetze im Nahen Osten kompromittiert. Das modulare Framework nutzt einen SOCKS5-Proxy, verschickt Systeminformationen ĂĽber einen C2-Server und tarnt sich mit Mechanismen, die bis in Richtung rootkit-ähnlicher Fähigkeiten reichen. Die Analyse deutet zudem auf chinesisch verknĂĽpfte Angreifer hin, die offenbar […]
Supply-Chain-Angriffe per KI: Typosquatting greift jetzt Browser-Laufzeit an
BERLIN / LONDON (IT BOLTWISE) – Angreifer nutzen KI, um täuschend echte Lookalike-Domains und kompromittierte Pakete so schnell zu liefern, dass klassische SchutzmaĂźnahmen im Unternehmensstack oft zu spät greifen. Der Fokus verschiebt sich von der Frage, ob Nutzer Links aus Versehen anklicken, hin zu dem, was legitime Drittanbieter-Skripte im Browser tatsächlich tun. Besonders kritisch sind […]
Mini Shai-Hulud: Kompromittierte @antv-npm-Accounts pushen Credential-Stealer
ZĂśRICH / LONDON (IT BOLTWISE) – Neue Erkenntnisse zeigen, wie eine kompromittierte npm-Publisher-Identität im @antv-Umfeld massenhaft manipulierte Pakete verteilt. Die Angreifer nutzen automatisierte Publish-Bursts, injecten Code ĂĽber preinstall Hooks und stehlen dabei breit Zugangsdaten aus Cloud- und DevOps-Umgebungen. Besonders kritisch: Viele betroffene Abhängigkeiten sind in Datenvisualisierung und React-Komponenten etabliert und werden oft automatisch aktualisiert. Damit […]
GitHub Actions: Manipulierte Tags entziehen CI/CD-Kredite
BERLIN / LONDON (IT BOLTWISE) – In einem weiteren Angriff auf die Software-Lieferkette haben Angreifer GitHub Actions-Workflow-Tags umgelenkt, sodass bei jedem Lauf des Workflows bösartiger Code ausgefĂĽhrt wird. Betroffen sind Repository-Tags, die scheinbar auf legitime Commits zeigen, tatsächlich aber auf „imposter commits“ verweisen. Der Schadcode lädt ein JavaScript-Laufzeitsystem nach, liest anschlieĂźend Geheimnisse aus dem CI/CD-Runner-Prozess […]
TanStack-Supply-Chain-Angriff trifft OpenAI: macOS-Code-Signing und Token-Rotation
LONDON (IT BOLTWISE) – OpenAI hat bestätigt, dass zwei Mitarbeitergeräte im Rahmen eines TanStack-abhängigen Supply-Chain-Angriffs kompromittiert wurden. Betroffen waren dabei macOS-Produkte, weil Code-Signing-Zertifikate aus einer internen Repository-Kette neu bewertet und teils widerrufen werden mĂĽssen. Der Vorfall zeigt, wie Angreifer ĂĽber npm-Pakete und manipulierte CI/CD-Schritte Zugriffstoken abgreifen und gezielt exfiltrieren. FĂĽr Unternehmen bedeutet das: Dependency- und […]
Grafana Labs warnt vor Token-Leak: Angreifer exfiltrieren Code
SAN FRANCISCO / LONDON (IT BOLTWISE) – Grafana Labs meldet, dass ein Hacker ĂĽber einen geleakten Zugangstoken auf die GitHub-Umgebung zugreifen und den Code herunterladen konnte. Das Unternehmen betont, dass dabei keine Kundendaten oder personenbezogenen Informationen betroffen gewesen seien. Gleichzeitig seien Erpressungsversuche erfolgt, die Grafana Labs mit Verweis auf FBI-Empfehlungen zurĂĽckwies. Jetzt steht im Fokus, […]
Grafana-Hackerangriff auf GitHub: Code exfiltriert, Lösegelddrohung abgelehnt
LONDON (IT BOLTWISE) – Grafana bestätigt, dass Angreifer ĂĽber ein gestohlenes Token auf das GitHub-Umfeld zugegriffen und den Quellcode exfiltriert haben. Zwar fanden die ersten Untersuchungen laut Anbieter keine Hinweise auf Kundendaten oder eine Beeinträchtigung von Produktionssystemen. Die Angreifer versuchten anschlieĂźend, mit einer Lösegeldforderung den Code-Verbleib zu erzwingen. Grafana hat darauf reagiert, indem es Credentials […]
Vier bösartige npm-Pakete liefern Infostealer und Phantom-Bot-DDoS
BERLIN / LONDON (IT BOLTWISE) – Sicherheitsforscher haben vier bösartige npm-Pakete identifiziert, die auf mehrere Angriffsziele abzielen: ein Phantom-Bot-basiertes DDoS-Botnetz sowie unterschiedliche Info-Stealer-Funktionen. Besonders kritisch ist, dass ein Paket den geleakten Shai-Hulud-Wurmcode weitgehend kopiert und mit eigener C2-Infrastruktur in den npm-Verteilungsstrom bringt. Der Beitrag zeigt auĂźerdem, wie Angreifer Exfiltration ĂĽber SSH-, Cloud- und Wallet-Daten sowie […]
TanStack-Supply-Chain-Angriff trifft OpenAI: Zwei Geräte betroffen
LONDON (IT BOLTWISE) – OpenAI meldet einen gezielten Supply-Chain-Vorfall, der zwei Mitarbeitenden-Geräte im Unternehmensumfeld betroffen hat. Auslöser war offenbar eine Variante des als „Mini Shai-Hulud“ beschriebenen Angriffs, der ĂĽber TanStack-Kettenkomponenten und den Build-Kontext TĂĽren öffnet. Das Unternehmen betont, dass keine Kundendaten, keine Produktionssysteme und kein geistiges Eigentum unbefugt verändert wurden. Gleichzeitig zeigt der Fall, wie […]
Turla: Kazuar wird aus Backdoor ein modulares P2P-Botnetz fĂĽr dauerhaften Zugriff
LONDON (IT BOLTWISE) – Turla hat die eigene Backdoor Kazuar von einem eher „monolithischen“ Implantat zu einem modularen P2P-Botnetz weiterentwickelt. Damit zielt die Gruppe auf schwer erkennbare Persistenz in kompromittierten Umgebungen und eine flexible Aufgabenverteilung ĂĽber mehrere Komponenten. Besonders relevant ist, dass Kernel-, Bridge- und Worker-Module klar entkoppelt sind und so sowohl AusfĂĽhrungslogik als auch […]
OpenAI-TanStack-Lieferkettenangriff zwingt zu macOS-App-Updates
SAN FRANCISCO / LONDON (IT BOLTWISE) – OpenAI meldet, dass zwei Mitarbeitergeräte im Unternehmensumfeld von einem TanStack-Lieferkettenangriff betroffen waren. Dabei seien jedoch weder Nutzerdaten noch Produktionssysteme oder geistiges Eigentum unbefugt verändert worden. Entscheidend fĂĽr viele Anwender: Wegen kompromittierter Signier-Zertifikate fĂĽr macOS mĂĽssen Nutzer ausgewählte ChatGPT- und Entwickler-Apps auf die neuesten Versionen aktualisieren. OpenAI beschreibt zudem […]
TanStack Supply-Chain-Angriff trifft OpenAI: macOS-Updates wegen neuer Code-Signing-Zertifikate
SAN FRANCISCO / LONDON (IT BOLTWISE) – OpenAI meldet, dass zwei Mitarbeitergeräte im Unternehmensumfeld durch einen Supply-Chain-Angriff auf TanStack betroffen waren. Der Vorfall fĂĽhrte zu einer gezielten Exfiltration von begrenztem Credential-Material aus internen Quellcode-Repositories, jedoch ohne Kompromittierung von Kundendaten, Produktionssystemen oder geistigem Eigentum. Besonders kritisch: Da die betroffenen Repositories Signierungszertifikate fĂĽr iOS, macOS und Windows […]
GemStuffer: Missbrauch von RubyGems zur Datenexfiltration aus britischen Portalen
LONDON (IT BOLTWISE) – Eine neue Cyberkampagne namens GemStuffer nutzt die RubyGems-Plattform, um Daten von britischen Regierungsportalen zu exfiltrieren. Anstatt Schadsoftware zu verbreiten, werden ĂĽber 150 manipulierte Gems verwendet, um öffentlich zugängliche Informationen zu sammeln und zu archivieren. Diese ungewöhnliche Methode wirft Fragen ĂĽber die Absichten der Angreifer auf. In einer bemerkenswerten Wendung der Cyberkriminalität […]
SicherheitslĂĽcke in OpenAI ChatGPT: Datenexfiltration durch DNS-Kanal
LONDON (IT BOLTWISE) – Eine SicherheitslĂĽcke in OpenAI’s ChatGPT ermöglichte die unbemerkte Exfiltration sensibler Daten. Diese Schwachstelle nutzte einen versteckten DNS-Kommunikationskanal, um Informationen zu ĂĽbertragen, ohne dass der Benutzer es bemerkte. OpenAI hat das Problem inzwischen behoben, aber der Vorfall verdeutlicht die Notwendigkeit zusätzlicher SicherheitsmaĂźnahmen bei der Nutzung von KI-Systemen. Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in […]
Rust-Crime: Wie schädliche Crates Entwicklergeheimnisse stehlen
LONDON (IT BOLTWISE) – Eine neue Bedrohung fĂĽr Entwicklerumgebungen wurde entdeckt: FĂĽnf schädliche Rust-Crates, die als Zeitdienstprogramme getarnt sind, zielen darauf ab, sensible Daten zu stehlen. Diese Crates, die auf crates.io veröffentlicht wurden, nutzen ausgeklĂĽgelte Methoden, um .env-Dateien zu exfiltrieren und Entwicklergeheimnisse zu kompromittieren. In der Welt der Softwareentwicklung sind Continuous Integration und Continuous Deployment […]
SicherheitslĂĽcken in Google Looker Studio: Risiken fĂĽr Cloud-Daten
LONDON (IT BOLTWISE) – Sicherheitsforscher haben neun schwerwiegende Schwachstellen in Google Looker Studio aufgedeckt, die es Angreifern ermöglicht hätten, SQL-Abfragen auf fremden Datenbanken auszufĂĽhren. Diese Schwachstellen, bekannt als LeakyLooker, könnten sensible Daten in Google Cloud-Umgebungen gefährden. In einer alarmierenden EnthĂĽllung haben Sicherheitsforscher neun Schwachstellen in Google Looker Studio identifiziert, die als LeakyLooker bekannt sind. Diese […]

























#Sophos