
Supply-Chain-Angriffe: OpenAI, Instructure und Trellix im Fokus
Welle von Supply-Chain-Kompromittierungen in Mai 2026
Innerhalb weniger Tage werden mehrere Unternehmen Ziel von Angriffen auf ihre Softwarelieferketten. Laut OpenAI wurde ein Entwicklerwerkzeug des Nachrichtendienstes Axios kompromittiert, was die Rotation von macOS-Code-Signing-Zertifikaten und die sofortige Aktualisierung von Apps zur Folge hatte. OpenAI bestätigte, dass keine Nutzerdaten gefährdet sind, doch der Vorfall zeigt die Anfälligkeit von Entwicklungsprozessen. Der Sicherheitsanbieter Trellix teilte parallel mit, dass ein Angreifer auf "einen Teil" seines Quellcode-Repositorys zugegriffen hat — Details zur Scope und zeitlichen Ausdehnung werden noch untersucht.
Besonders kritisch ist die Situation bei Instructure, dem Betreiber der weit verbreiteten Canvas-Lernplattform: Das Unternehmen bestätigte einen Cyber-Incident und prüft die Auswirkungen, wie Bleeping Computer berichtete. Tausende Schulen und Universitäten im deutschsprachigen Raum nutzen Canvas für die Verwaltung von Kursinhalten und Studentendaten. Ein Datenschutzleck bei Instructure hätte damit unmittelbare Folgen für Bildungseinrichtungen unter DSGVO und KMK-Richtlinien. Parallel meldet Heise Security einen massiven, laufenden Angriff auf Canonical-Server, der den Snapstore und weitere kritische Komponenten beeinträchtigt — ein Problem für alle Linux-Systeme, die auf Ubuntu-Pakete vertrauen.
Die Häufung deutet auf eine koordinierte oder opportunistische Kampagne hin. Supply-Chain-Angriffe sind besonders tückisch: Ein kompromittiertes Entwicklungswerkzeug oder Quellcode-Repository kann sich exponentiell in die Lieferkette ausbreiten, bevor die Kompromittierung erkannt wird. Für deutsche und österreichische IT-Abteilungen bedeutet das unmittelbare Handlung: Code-Signing-Zertifikate prüfen, Canvas-Instanzen und Ubuntu-Server auf verdächtige Aktivitäten auditieren und Incident-Response-Playbooks aktualisieren.
Wer eigene Entwicklungspipelines betreibt, sollte zudem die Empfehlungen aus unserem KI-Pentesting-Leitfaden auf Build- und Deployment-Prozesse anwenden. Eine praktische Checkliste bietet auch die 50-Punkte-Red-Team-Checkliste für LLM-Apps — die Prinzipien der strukturierten Sicherheitstests lassen sich auf CI/CD-Pipelines übertragen.