Supply-Chain-Angriff über VS-Code-Extension
GitHub und Grafana Labs wurden Opfer desselben Angriffs: Der Malware-Familie hing eine manipulierte Version der VS-Code-Extension Nx Console an. Die Extension selbst ist legitim und weit verbreitet – 2,2 Millionen Installationen sprechen für ihre Popularität bei Entwicklern. Die Bedrohungsgruppe TeamPCP nutzte eine bösartige Variante gezielt als Supply-Chain-Einfallstor.
Der Ablauf: Von der Extension zur Exfiltration
Die infizierte Extension war darauf ausgerichtet, Secrets und Developer-Credentials zu stehlen. Diese Anmeldedaten dienten den Angreifern dann als Brückenkopf in die CI/CD-Pipelines der Unternehmen. Bei GitHub führte das zu einer signifikanten Datenpanne: Etwa 3.800 private Code-Repositories wurden abgegriffen.
Was diesen Fall besonders kritisch macht: Es brauchte nur einen übersehenen Token oder ein nicht rotiertes Secret. Einmal im System, konnten die Angreifer sich lateral bewegen und Zugang zu hochsensitiven Entwicklungs-Assets erlangen.
Warum Supply-Chain-Angriffe so wirksam sind
Dieser Vorfall illustriert ein bekanntes Problem: Entwickler vertrauen Tools aus etablierten Repositorien. Eine manipulierte Extension, die optisch und funktional dem Original entspricht, wird oft nicht hinterfragt – gerade bei viel genutzten Tools wie Nx Console. Für Angreifer ist das ideal: Ein Kompromiss auf dieser Ebene trifft potenziell Hunderte oder Tausende Organisationen gleichzeitig.
Implikationen für Entwicklungs-Teams
Die Breaches verdeutlichen, dass traditionelle Perimeter-Sicherheit nicht ausreicht. Notwendig sind:
- Regelmäßige Rotation von API-Keys, Tokens und Secrets
- Least-Privilege-Zugriff in CI/CD-Umgebungen – nicht jeder Pipeline-Service braucht Repository-Admin-Rechte
- Überwachung verdächtiger Aktivitäten in Versionskontrollsystemen und Build-Pipelines
- Software Composition Analysis (SCA) zur Überwachung von Dependencies und deren Integrität
Lehren aus GitHub und Grafana
Dass zwei hochprofilierte Unternehmen mit erfahrenen Security-Teams betroffen waren, zeigt: Ein missgeleiteter Token oder übersehenes Secret ist schnell passiert. Die Voraussetzung für einen erfolgreichen Angriff ist oft gering – die Konsequenzen aber erheblich.
Für Development-Teams bedeutet das konkret: Jedes Tool, das Zugang zu Credentials hat, muss kritisch bewertet werden. Die Extension-Ökosysteme von VS Code und ähnlichen Plattformen sind wertvoll, erfordern aber eine bewusstere Sicherheitshaltung.

