Supply-Chain-Angriffe: Grafana gehackt, npm-Würmer im Umlauf
ki-pentesting

Supply-Chain-Angriffe: Grafana gehackt, npm-Würmer im Umlauf

ki-pentesting6 unabhängige QuellenFlowKI Newsroom

Grafana Labs bestätigt nach Angaben von Help Net Security einen Sicherheitsverletzung in der hauseigenen GitHub-Umgebung. Angreifer gelangten in das Repository und luden die vollständige Codebasis herunter. Das Unternehmen, das weltweit Observability- und Datenvisu-Software bereitstellt, identifizierte die Attacke als Werk der Coinbase Cartel — einer Cyberkriminalgruppe, die nach SecurityWeek-Berichten mit ShinyHunters, Scattered Spider und Lapsus$ verbunden ist.

Parallel eskaliert die Bedrohung auf npm-Registries: Laut The Hacker News wurden mindestens vier böswillige npm-Pakete entdeckt, die Infostealers und Phantom-Bot-DDoS-Malware verteilen. Eine besonders kritische Entwicklung: Erste Klone des Shai-Hulud-Worms — ein Malware-Quellcode, den das Kollektiv TeamPCP kürzlich veröffentlichte — werden bereits in aktiven Angriffen gegen npm-Entwickler eingesetzt. SecurityWeek meldet, dass mindestens ein Threat Actor den freigegebenen Code adaptiert hat.

Die eigentliche Zielscheibe sind nicht mehr nur kompromittierte Pakete. The Hacker News dokumentiert einen Paradigmenwechsel: "Supply chain attackers are trying to steal the access that makes trusted software possible" — Entwickler-Workstations, GitHub-Credentials und CI/CD-Pipelines rücken ins Zentrum der Angriffsstrategie. Dieser Ansatz hebelt Vertrauen in etablierte Open-Source-Projekte aus, weil Angreifer nicht den Code selbst manipulieren müssen, sondern Zugang zu den Tools der Maintainer erbeuten.

Relevanz für DACH: Deutsche Mittelständler und Enterprise-Umgebungen nutzen Grafana massiv für Monitoring und Observability. Ein kompromittierter Quellcode eröffnet Angreifern Wege zu Zero-Days in produktiven Systemen. Zugleich warnt die Situation vor falscher Sicherheit durch "Open-Source-Transparenz" — der Sourcecode ist nur so vertrauenswürdig wie die Build- und Release-Pipeline. DSGVO-relevant: Wer Daten in Grafana visualisiert, muss prüfen, ob durch den Breach Personendaten offengelegt wurden.

Der praktische Schritt: Pentesting-Labs sollten npm-Abhängigkeiten als Attackvektoren einplanen. Parallel: Red-Team-Checklisten für eigene Anwendungen müssen Supply-Chain-Szenarien abdecken — einschließlich kompromittierter Dependencies und Sideloading-Angriffe über entwickler-nahe Tools.

Quellen

Supply-Chain-Angriffe: Grafana gehackt, npm-Würmer im Umlauf