Supply-Chain-Angriffe auf AI-Modelle und Package-Repositories eskalieren
ki-pentesting

Supply-Chain-Angriffe auf AI-Modelle und Package-Repositories eskalieren

ki-pentesting10 unabhängige QuellenFlowKI Newsroom

Supply-Chain-Angriffe auf Entwickler-Ökosysteme haben sich massiv ausgeweitet. Laut Dark Reading können einzelne Dateien in Hugging-Face-Modellen — etwa Tokenizer-Bibliotheken — manipuliert werden, um Model-Outputs zu kapern und Daten auszuleiten. Parallel meldet Bleeping Computer, dass die Hackergruppe TeamPCP über 400 malicious Package-Versionen auf npm und PyPI verteilt hat, darunter kompromittierte TanStack-, Mistral-AI- und UiPath-Abhängigkeiten. Das Open-OSS/privacy-filter-Repository auf Hugging Face wurde über 240.000 Mal heruntergeladen, bevor es als Infostealer-Disguise erkannt wurde. Die Angriffswelle wird als "Mini Shai-Hulud" oder "Shai-Hulud-Kampagne" bezeichnet und nutzt selbstreplizierende Würmer, die Credentials stehlen und sich über Abhängigkeitsketten verbreiten.

Für den deutschsprachigen Mittelstand bedeutet das erhebliche Risiken. Viele Teams nutzen Hugging-Face-Modelle direkt in Produktionsumgebungen — eine manipulierte Tokenizer-Datei könnte unbemerkt PII oder Geschäftsdaten exfiltrieren. Auch npm- und PyPI-Abhängigkeiten sind in KI-Projekten Standard: Machine-Learning-Pipelines, Datenverarbeitung und Deployment-Tools basieren oft auf diesen Repositories. Unter DSGVO ist jeder Datenleak meldepflichtig innerhalb von 72 Stunden. Die besondere Gefahr: Credential-Stealer ermöglichen Lateral Movement — ein kompromittiertes Dev-Tool öffnet Zugang zu Git-Repos, Deployment-Systemen und Cloud-Credentials. Firmen ohne Supply-Chain-Monitoring werden diese Kompromittierungen Tage oder Wochen später bemerken.

Entwicklungsteams sollten sofort ihre Dependency-Trees auf verdächtige Versionen prüfen — npm audit und pip check sind erste Schritte, reichen aber nicht aus. Kritischer: Implementiert Attestation und Signed-Package-Verification für alle Dependencies. Hugging-Face-Modelle gehören in Quarantäne-Umgebungen, nicht direkt in Production. Für LLM-Anwendungen gelten zusätzliche Regeln — Safety-Pipelines müssen auch Injektion über manipulierte Model-Dateien abfangen. Parallel sollten Red-Team-Tests zeigen, wie ein kompromittiertes Package euer System infiltriert.

Quellen

Supply-Chain-Angriffe auf AI-Modelle