TEL AVIV / LONDON (IT BOLTWISE) – In dieser ThreatsDay-Rundschau rückt vor allem die frühe Code-Ausführung vor dem ersten KI-Prompt in den Fokus. Datadog zeigt, dass vertrauenswürdige Repositories in Coding-Agenten bereits beim Klonen unerwünschten Code nachladen können. Gleichzeitig beschreibt die Übersicht eine groß angelegte npm-Supply-Chain-Attacke mit hunderten bösartigen Paketen und weitergehender Verschleierung. Dazu kommen neue Lücken in CI-/Dev-Workflows sowie Updates rund um konkrete Plattform- und Malware-Fälle.

Wer KI-Workflows bisher als „Prompt-first“ verstanden hat, wird in dieser ThreatsDay-Ausgabe eines Besseren belehrt: Das Sicherheitsproblem beginnt oft vor dem eigentlichen Gespräch mit dem Modell. Datadog beschreibt genau diesen Mechanismus und warnt, dass das Vertrauen in ein Repository für einen Coding-Agent dazu führen kann, dass repo-kontrollierter Code bereits vor der ersten Nutzeranfrage ausgeführt wird. Das klingt zunächst abstrakt, ist aber im Alltag greifbar: Wenn Agenten Projektdateien oder Konfigurationen automatisch einlesen, können daraus automatische Ausführungspfade entstehen, ohne dass der Nutzer eine Shell-Kommandofreigabe sieht oder überhaupt eine Modellantwort abwartet.
Technisch lässt sich das als Vertrauens- und Timing-Fehler im Agenten-Ökosystem einordnen. Datadog nennt als Beispiel Codex MCP-Umgebungen und Projektsettings von Claude Code, die ohne sichtbaren Modellschritt automatische Code-Ausführungspfade erzeugten. Entscheidend ist nicht nur, dass ein böswilliges Repository den Agent „später“ zu gefährlichen Aktionen animieren kann, sondern dass dynamische Kontexte bereits laufen, bevor das Modell die kompromittierende Information wahrnimmt. Für Unternehmen bedeutet das: „Quick Review“ von Projektinhalten reicht nicht, wenn die entscheidenden Schritte automatisiert, parallelisiert oder über externe Ausführungsmechanismen laufen.
Während Agenten-Setups in der KI-Welt neue Vorabflächen schaffen, zeigt die gleiche Woche, dass klassische Softwarelieferketten weiterhin massenhaft Angriffsenergie liefern. Bei npm hat Sonatype eine Kampagne namens „Flooding Dropper“ gemeldet: 846 bösartige Komponenten, die eine zweite Stufe nachladen und ausführen. Auffällig ist die Automatisierung der Paket- und Account-Erstellung: Begriffe wie bigops und bnpl tauchen zusammen mit wiederkehrenden Versionsmustern (zum Beispiel Releases im 35.x.y-Bereich) auf. In der Praxis nutzen die Pakete eine Kombination aus mehreren Delivery-Methoden, um die Erfolgschancen zu erhöhen, und sie tragen leicht variierte Payloads in syntaktisch unterschiedlicher Form – ein Muster, das signaturbasierte Detektion schwächen kann, weil die Oberfläche nicht identisch bleibt, obwohl das Verhalten eng verwandt ist.
Das Muster „scheinbar harmloser Einstieg, dann kontrollierte Weiterleitung“ taucht auch bei weiteren Fällen in der Übersicht auf. Bei Angriffswegen über Klick- und Phishing-Ketten wird etwa deutlich, wie schnell Remote-Access-Software als „Support“-Getarntes durchrutscht: Ein SideWinder-Update nutzt ClickOnce-Application-Dateien, die über PDF-Dokumente geliefert werden, um Rust-basierte Backdoors zu platzieren. Auf der Client-Seite geht es zudem weiter mit Malware-Updates für macOS: Unit 42 beschreibt eine neue XCSSET-Version (V40), die ihre Kernlogik im Speicher versteckt, Detection Evasion über polymorphe Payload-Generierung mit „fileless“ Persistence kombiniert und zusätzliche Fähigkeiten wie Browser-Hijacking sowie Telegram-Tricks mitbringt. Solche Details sind weniger „Story“ als Signal: Angreifer optimieren nicht nur den Einstieg, sondern auch die Art, wie sie Spuren vermeiden und Persistenz in unterschiedlichen Ausführungsumgebungen erreichen.
Auch im Bereich Identität und IT-Infrastruktur bleibt es unbequem. Die Übersicht nennt Active-Directory-Lücken, die als KerberLoss (CVE-2026-25177) und ResetNightmare (CVE-2026-27912) geführt werden: Sie können bei Domain Controllern zu Identitätsverwirrung führen, wobei ResetNightmare einen Pfad für sofortige Domain-Admin-Rechte über einen Low-Privileged-Account ermöglichen kann. Microsoft habe beide Probleme im März und April 2026 gepatcht; Semperis rät darüber hinaus zu Least-Privilege-Mechanismen und zu Monitoring auf untypische, nicht-default Berechtigungsänderungen. Das ist in der Logik der ThreatsDay-Ausgabe konsistent: Selbst bei vorhandenem Patch-Management bleibt Missbrauch häufig dort möglich, wo Berechtigungen zu breit sind oder Überwachung nicht auf „seltene Zustände“ ausgelegt ist.
Besonders aufschlussreich ist schließlich, wie KI nicht nur als Verteidigungs- oder Effizienzversprechen, sondern als Multiplikator im Angriff auftaucht. In dem beschriebenen Fall gegen die Tel Aviv-basierte KI-Sicherheitsfirma Jesta Security setzte ein KI-gestützter Agent laut den Angaben in einer frühen Phase auf Proxyjacking und Folgeangriffe. Das Setup wird als Feldtest hinter US-basierter Infrastruktur skizziert, bei dem nach vielen typischen Einbruchsversuchen eine abweichende Aktivität auffiel, die in der Lage war, eine Ziel-Liste zu extrahieren und mehr als 1.200 betroffene Hosts zu identifizieren. Für Entscheider lässt sich daraus ein klarer Schluss ziehen: Wenn Agenten Zugriff auf Netzwerkpfade, Authentifizierungsschritte oder Kontextinformationen bekommen, kann die eigentliche „KI“ zur Automatisierungsdrehmaschine für klassische Offensivschritte werden – und zwar ohne dass sich die Bedrohung im ersten Blick wie „KI-Angriff“ anfühlt.
Für die nächste Umsetzungsrunde in Unternehmen heißt das konkret: Erstens sollten Projekt- und Repository-Trust in Agenten-Workflows wie ausführbarer Code behandelt werden. Datadog empfiehlt, unbekannte Repositories in isolierten, disposable Umgebungen zu öffnen – selbst dann, wenn eine manuelle Sichtprüfung „clean“ wirkt. Zweitens lohnt es sich, Supply-Chain-Risiken in der Breite zu adressieren: npm-Pakete mit nachgelagerten Loadern und dynamischen Payload-Varianten zeigen, wie wichtig mehrstufige Validierung, restriktive Ausführungsrechte und ein Blick auf Versionsmuster sowie Paketmetadaten sind. Drittens bleibt Patchen allein nicht ausreichend, wenn Identity- und Berechtigungskonzepte zu großzügig sind. Gerade deshalb ist die Zusammenstellung dieser ThreatsDay-Fälle so wertvoll: Sie verknüpft KI-Agenten-Vorabausführung, Softwarelieferkettenmassentaktik und Infrastruktur-Lücken zu einem gemeinsamen Nenner – Angreifer gewinnen, weil Systeme früher vertrauen, als Sicherheitsprüfungen greifen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ThreatsDay: KI-Agenten, Repo-Vorab-Code und npm-Malware zeigen neue Angriffswege" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ThreatsDay: KI-Agenten, Repo-Vorab-Code und npm-Malware zeigen neue Angriffswege" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ThreatsDay: KI-Agenten, Repo-Vorab-Code und npm-Malware zeigen neue Angriffswege« bei Google Deutschland suchen, bei Bing oder Google News!