Kompromittierte AsyncAPI-npm-Packages verteilen Multi-Stage Botnet-Loader via IPFS
BERLIN / LONDON (IT BOLTWISE) – Vier kompromittierte npm-Pakete aus dem @asyncapi-Namespace verteilen einen mehrstufigen Botnet-Loader. Die Malware wird nicht ĂĽber install-Skripte ausgelöst, sondern beim Laden der Bibliothek via require() in Node.js, lädt dann verschlĂĽsselte Folgekomponenten per IPFS nach. Als Kommunikations-Backbone dienen mehrere C2-Kanäle einschlieĂźlich HTTP, Nostr-Relays, BitTorrent DHT, libp2p und Ethereum-Smart-Contracts. Entscheidend: Die Veröffentlichung […]
AMR & AuthnContext: Wie Login-Qualität in SSO-Protokollen messbar wird
LONDON (IT BOLTWISE) – Authentifizierung ist längst nicht mehr nur „Login erfolgreich“. AMR aus OpenID Connect und AuthnContext aus SAML beschreiben, wie ein Benutzer sich angemeldet hat – und ACR sagt zusätzlich, wie stark die Absicherung insgesamt war. Damit können Anwendungen Entscheidungen treffen, ob ein Nutzer fĂĽr eine Aktion „gut genug“ ist oder fĂĽr Transaktionen […]
Kompromittierung bei Injective: Maliziöse npm-Pakete stehlen Wallet-Private-Keys
SAN FRANCISCO / LONDON (IT BOLTWISE) – Angreifer kompromittierten das GitHub-Repository von Injective Labs und veröffentlichten eine manipulierte npm-Version, die beim Einsatz sensible Wallet-Daten exfiltriert. Betroffen ist insbesondere die Paketfamilie rund um „@injectivelabs/[email protected]“, die zusätzlich ĂĽber transitive Abhängigkeiten in weitere Wallet-Bibliotheken hineinreicht. Obwohl die Version zwischenzeitlich als veraltet markiert wurde, sind die Build-Artefakte offenbar weiterhin […]
Npm 12 schaltet Install Scripts standardmäßig ab und begrenzt GATs
BERLIN / LONDON (IT BOLTWISE) – GitHub macht npm 12 zu einem härteren Baustein in der Software-Lieferkette: Install Scripts laufen kĂĽnftig nur noch, wenn sie explizit freigeschaltet sind. Zusätzlich wird die Nutzung granularer Zugriffstokens (GATs), die 2FA umgehen sollen, stark beschnitten. FĂĽr Unternehmen bedeutet das mehr Kontrolle im Build-Prozess und eine Umstellung bei automatisiertem Publishing. […]
Npm 12 deaktiviert Install-Skripte und schränkt Token mit 2FA-Bypass ein
LONDON (IT BOLTWISE) – npm 12 zieht die Schrauben bei Supply-Chain-Angriffen an: Install-Skripte und Git-/Remote-Auflösung laufen standardmäßig nicht mehr. Gleichzeitig werden granulare Access Tokens (GATs) mit 2FA-Bypass in ihrer Reichweite stark beschnitten. Betroffen sind nicht nur Token-Verwaltung, sondern auch das direkte Veröffentlichen von Paketen. FĂĽr Teams bedeutet das: Automationen mĂĽssen kĂĽnftig auf OIDC oder staged […]
CVE-2026-48558: SimpleHelp wird als OIDC-Angriffspunkt fĂĽr TaskWeaver und Djinn Stealer genutzt
LONDON (IT BOLTWISE) – Angreifer missbrauchen die Schwachstelle CVE-2026-48558 in SimpleHelp, um ĂĽber einen manipulierten OpenID-Connect-Ablauf eine vollauthentifizierte „Technician“-Sitzung zu erlangen. Die Kampagne liefert dabei gleich zwei bekannte Muster: einen stark verschleierten Node.js-Loader namens TaskWeaver und einen plattformĂĽbergreifenden Dieb von Zugangsdaten, Djinn Stealer. Entscheidend ist, dass der Fehler als CVSS 10,0 eingestuft wurde und damit […]
Deutschland-Stack startet mit DeutschlandID und EUDI-Wallet ab 2. Januar 2027
BERLIN / LONDON (IT BOLTWISE) – Bund und alle 16 Bundesländer haben den Deutschland-Stack beschlossen und damit eine einheitliche technische Grundlage fĂĽr die Digitalisierung geschaffen. Im Zentrum steht die verpflichtende EinfĂĽhrung einer EUDI-Wallet inklusive nationalem eID-System, das die bisherige BundID ablösen soll. Deutschland plant den Start seiner offiziellen State-Wallet fĂĽr den 2. Januar 2027 und […]
NewCore sichert KI-Agenten mit Secure-Split-Key-Identitäten und erhält 66 Mio.
TEL AVIV / LONDON (IT BOLTWISE) – NewCore, ein israelisch geprägtes Startup, meldet nach Abschluss der Entwicklungsphase eine Gesamtfinanzierung von 66 Millionen US-Dollar. Die Plattform soll Identitäten nicht nur fĂĽr Menschen, sondern auch fĂĽr autonome KI-Agenten in Unternehmensumgebungen absichern. Damit adressiert das Unternehmen ein wachsendes Risiko: Agenten greifen häufig auf Mitarbeiterzugänge oder unĂĽberwachte SchlĂĽssel zu. […]
BSI warnt vor Keycloak-SicherheitslĂĽcke (CVE-2026-9088)
BERLIN / LONDON (IT BOLTWISE) – Das BSI hat am 04.06.2026 einen Sicherheitshinweis zu einer Keycloak-SicherheitslĂĽcke veröffentlicht, die Remote-Angreifern das Umgehen von Sicherheitsvorkehrungen ermöglichen kann. Betroffen sind Linux- und UNIX-Umgebungen sowie Open-Source Keycloak bis einschlieĂźlich Version 26.6.2. Als zentrale MaĂźnahme empfiehlt das BSI, auf Keycloak 26.6.3 zu aktualisieren und die bereitgestellten Workarounds zu prĂĽfen. Die […]
Claude Code GitHub Action: Bot-Trigger-Lücke ermöglicht Repo-Übernahme
BERLIN / LONDON (IT BOLTWISE) – Eine Schwachstelle in einer GitHub-Action rund um Claude Code erlaubt es Angreifern, ĂĽber eine einzige Issue scheinbar geschĂĽtzte Repositories zu kompromittieren. Das Problem liegt im Bot-Trigger-Check, der keine verlässliche Verifikationsstufe fĂĽr den Auslöser erzwingt. In Kombination mit indirekter Prompt Injection kann der Angreifer sensible Prozessumgebungsdaten aus einem CI-Run herausleiten. […]
npm-Angriffswelle: Manipulierte Red-Hat-Pakete stehlen Tokens ĂĽber CI
LONDON (IT BOLTWISE) – Sicherheitsforscher melden eine koordinierte Angriffswelle gegen npm-Pakete im Umfeld von Red Hat Cloud-Services. Dabei manipulierten Angreifer mindestens 31 Pakete, lieĂźen bösartigen Code in CI-Workflows aktiv werden und stahlen Umgebungsvariablen sowie npm-Token. Parallel wurde eine Android-Variante entdeckt, die Authentifizierungs- und teils nicht ablaufende Refresh-Token exfiltriert. Der Vorfall zeigt, wie eng Supply-Chain-Risiken, KI-gestĂĽtzter […]
Miasma Supply-Chain-Angriff manipuliert npm-Pakete bei Red Hat und stiehlt Credentials
BERLIN / LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete manipuliert, um beim Installieren geheime Daten aus Entwicklerumgebungen zu extrahieren. Besonders kritisch ist, dass der Angriff auf CI/CD-Workflows abzielt, verschlĂĽsselte Exfiltration nutzt und gestohlene Zugriffe zur weiteren Verbreitung vorbereiten kann. Analysten berichten zudem von variantenabhängiger VerschlĂĽsselung, die Erkennung und Nachverfolgung erschwert, […]
Miasma-Angriff: Gefälschte npm-Pakete bei Red Hat stehlen Credentials und verbreiten sich
LONDON (IT BOLTWISE) – Eine neue Supply-Chain-Kampagne namens Miasma hat offenbar npm-Pakete kompromittiert, um Installationsskripte als Trojaner zu missbrauchen. Laut Sicherheitsanalysen sammelt die Malware kurz nach dem npm-Installationsprozess GitHub-Aktions-Secrets, Token und Cloud-Zugänge, exfiltriert die Daten verschlĂĽsselt und kann sie ĂĽber GitHub-Commits in CI/CD-Pipelines weiter pushen. Besonders kritisch: Hinweise deuten darauf, dass ein kompromittierter GitHub-Account als […]
CISA nimmt Supply-Chain-Bugs fĂĽr Daemon Tools und TanStack in KEV auf
WASHINGTON, D.C. / LONDON (IT BOLTWISE) – Die US-Cybersecurity-Behörde CISA ergänzt mit mehreren Supply-Chain-Fällen die Known Exploited Vulnerabilities (KEV) und nennt dabei unter anderem Daemon Tools Lite, TanStack und Nx Console. FĂĽr betroffene Systeme ist ein schneller Patch-Zyklus entscheidend, weil die Angriffe gĂĽltig signierte Artefakte und kompromittierte Release-Prozesse ausnutzten. Bundesbehörden sollen die LĂĽcken bis zum […]
npm fĂĽhrt staged publishing ein: 2FA-Freigabe stoppt riskante Supply-Chain-Publishes
LONDON (IT BOLTWISE) – npm bekommt mit staged publishing ein neues Kontrollmodell: Maintainer laden Pakete zunächst in eine Stage-Queue hoch und mĂĽssen dann per 2FA manuell freigeben, bevor Versionen installierbar werden. Damit schafft GitHub nach dem Prinzip „proof of presence“ eine zusätzliche HĂĽrde gegen automatisierte Manipulationen aus kompromittierten Accounts oder fehlerhaften CI/CD-Pipelines. Die Umstellung ist […]
npm fĂĽhrt staged publishing ein: 2FA-Freigabe vor Paket-Installation
LONDON (IT BOLTWISE) – GitHub macht npm-Deployments sicherer: Mit „staged publishing“ mĂĽssen Maintainer eine 2FA-Pflichtaktion ausfĂĽhren, bevor ein Paket öffentlich installierbar wird. Zusätzlich ergänzt npm gezielte Install-Quellen-Flags, die Nicht-Registry-Quellen besser kontrollierbar machen. Die Ă„nderungen kommen in einer Phase steigender Angriffe auf Open-Source-Ă–kosysteme und richten sich besonders an CI/CD-Workflows, die bisher unbemerkt kompromittiert werden konnten. Wer […]
Megalodon-Angriff: Maliziöse GitHub-Actions kompromittiert Tausende Repositories
BERLIN / LONDON (IT BOLTWISE) – Eine groĂź angelegte automatisierte Kampagne namens Megalodon hat in einem Sechs-Stunden-Fenster tausende GitHub-Repositories mit bösartigen CI/CD-Workflows infiziert. Laut Forschern gelang es dem Angriff, in den Pipelines sensible Daten wie Cloud-Credentials, SSH-Keys und OIDC-Token zu exfiltrieren. Besonders kritisch: Nach dem Merge läuft die Schadsoftware im Kontext des CI-Systems und kann […]
GitHub bestätigt Diebstahl von 3.800 Repositories durch manipulierte VS-Code-Erweiterung
SAN FRANCISCO / NEW YORK / LONDON (IT BOLTWISE) – GitHub bestätigt einen Vorfall, bei dem Angreifer rund 3.800 interne Code-Repositories ĂĽber eine manipulierte Visual-Studio-Code-Erweiterung abgriffen. Parallel meldet Microsoft die Zerschlagung der „Fox Tempest“-Signing-as-a-Service-Infrastruktur, die Malware ĂĽber kurzlebige Verifikationszertifikate tarnte. Der Doppel-Schlag zeigt, wie stark moderne Angriffe inzwischen auf die Identitäts- und Lieferkettenebene von Entwicklerplattformen […]
Microsoft Entra External ID: Passkeys und KI-Agent ID fĂĽr Zero Trust
Microsoft macht Identitätsmanagement 2026/2027 deutlich operativer: Externe Nutzer sollen nicht nur effizienter, sondern vor allem phishingsicher authentifizieren. Im Zentrum steht Microsoft Entra External ID, das ab Ende Mai 2026 Passkeys fĂĽr externe Identitäten in den Markt bringt. Damit lassen sich gerätegebundene, lokal bestätigte Authentifizierungen nutzen, etwa per Fingerabdruck, Gesichtserkennung oder Geräte-PIN. Gleichzeitig wird das bisherige […]
npm stärkt seine Lieferkette: Neue Sicherheitsmaßnahmen und verbleibende Risiken
SAN FRANCISCO / LONDON (IT BOLTWISE) – npm hat seine Authentifizierungsmechanismen ĂĽberarbeitet, um die Sicherheit der Lieferkette zu verbessern. Trotz dieser Fortschritte bleiben Risiken bestehen, insbesondere durch Phishing-Angriffe und die Möglichkeit, dass Entwickler auf MFA verzichten können. Im Dezember 2025 hat npm als Reaktion auf den Sha1-Hulud-Vorfall eine umfassende Ăśberarbeitung seiner Authentifizierungsmechanismen abgeschlossen, um die […]
Sicherheitslücke bei OneLogin: API-Schlüssel ermöglichen Zugriff auf OIDC-Geheimnisse
LONDON (IT BOLTWISE) – Eine schwerwiegende SicherheitslĂĽcke in der OneLogin Identity and Access Management-Lösung könnte Angreifern ermöglichen, sensible OpenID Connect-Geheimnisse zu stehlen. Diese Schwachstelle, die als CVE-2025-59363 bekannt ist, hat eine CVSS-Bewertung von 7,7 erhalten und könnte es Angreifern mit gĂĽltigen API-Anmeldedaten ermöglichen, auf vertrauliche Informationen zuzugreifen. Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in der OneLogin Identity […]
Sicherheitslücke in OneLogin ermöglicht API-Schlüssel-Missbrauch
LONDON (IT BOLTWISE) – Eine schwerwiegende SicherheitslĂĽcke in der OneLogin Identity and Access Management-Lösung wurde aufgedeckt. Diese Schwachstelle könnte es Angreifern ermöglichen, sensible OpenID Connect-Geheimnisse zu stehlen und Anwendungen zu imitieren. Die SicherheitslĂĽcke, die als CVE-2025-59363 verfolgt wird, hat eine CVSS-Bewertung von 7,7 erhalten. Eine kĂĽrzlich entdeckte SicherheitslĂĽcke in der OneLogin Identity and Access Management […]
SicherheitslĂĽcke in Microsoft Entra ID: nOAuth bleibt ein Risiko
LONDON (IT BOLTWISE) – Zwei Jahre nach der Entdeckung der nOAuth-SicherheitslĂĽcke in Microsofts Entra ID bleibt das Risiko fĂĽr SaaS-Anwendungen bestehen. Neue Untersuchungen zeigen, dass 9 % der analysierten Anwendungen weiterhin anfällig sind. Die SicherheitslĂĽcke nOAuth in Microsofts Entra ID stellt weiterhin ein erhebliches Risiko fĂĽr Software-as-a-Service (SaaS)-Anwendungen dar. Trotz der Entdeckung dieser Schwachstelle vor […]
























#Sophos