
Supply-Chain-Anschläge auf PyPI, npm und GitHub nehmen zu
Entwickler-Plattformen werden zur bevorzugten Angriffsfläche. Laut The Hacker News haben Angreifer in den vergangenen Wochen populäre Python- und JavaScript-Pakete kompromittiert, um Credentials zu stehlen und CI/CD-Pipelines zu manipulieren. Das Python-Paket PyTorch Lightning, das monatlich millionenfach heruntergeladen wird, wurde mit malisierten Versionen infiziert. Parallel wurden npm-Pakete für SAP's Cloud-Entwicklungs-Ökosystem in der sogenannten "Mini Shai-Hulud"-Kampagne gehackt — laut SecurityWeek installierte die Malware einen Preinstall-Hook, um einen Bun-Binary zu laden und Sicherheits-Monitoring zu umgehen. Insgesamt waren 1.800 Entwickler direkt betroffen. Heise Security berichtet zusätzlich über das Python-Datenqualitäts-Tool Elementary, das kurzzeitig als infizierte Version in PyPI verfügbar war und Script-Injection-Angriffe ermöglichte.
Für deutschsprachige Unternehmen ist das Risiko erheblich. Deutsche Mittelständler setzen massiv auf Open-Source-Dependencies in Python, Node.js und Ruby — ohne durchgehende Abhängigkeits-Überprüfung landen böswillige Updates schnell in Produktion und Entwicklungs-CI. Besonders kritisch: Die Malware-Varianten nutzen Tunneling-Services zur Credential-Exfiltration und manipulieren GitHub Actions direkt. Das verstößt gegen DSGVO-Anforderungen zur Sicherheit von Datenverarbeitungsvorgängen (Art. 32), wenn personenbezogene Daten über gehackte Dependencies abfließen. Security-Audits nach ISO 27001 oder BSI-C5 decken diese Lücken oft nicht auf, weil Dependency-Scanning optional bleibt.
Fortgeschrittene Red-Teams prüfen jetzt systematisch die Supply-Chain von Entwicklungs-Tools. Unternehmen sollten sofort Abhängigkeits-Scanner wie Dependabot oder Snyk in ihre CI-Pipeline zwingen — mit automatischem Reject von Paketen ohne Versionierung. Eine strukturierte Red-Team-Checkliste für LLM-Apps und Code-Abhängigkeiten deckt Package-Management-Risiken auf. Parallel: Lock-Files versionieren, Private Package-Registries für kritische Deps, und täglich auf Reputationsmetriken von neuen Minor-Updates prüfen.
Quellen
- The Hacker News — Poisoned Ruby Gems and Go Modules
- The Hacker News — Python Backdoor DEEP#DOOR
- SecurityWeek — Gemini CLI Vulnerability
- Heise Security — Elementary Python-Tool gehackt
- The Hacker News — EtherRAT on GitHub
- SecurityWeek — SAP npm Supply Chain Attack
- The Hacker News — PyTorch Lightning Compromise
- SecurityWeek — Hugging Face Malware Distribution
- Dark Reading — TeamPCP SAP Attack
- SecurityWeek — 1.800 Targets in Mini Shai-Hulud