KI-Coding-Tools im Visier: Malicious Repos stehlen Cloud-Credentials
ki-pentesting

KI-Coding-Tools im Visier: Malicious Repos stehlen Cloud-Credentials

ki-pentesting4 unabhängige QuellenFlowKI Newsroom

Sicherheitsforscher haben eine neue Angriffskette dokumentiert, die KI-gestützte Coding-Assistenten ausnutzt, um Entwickler-Maschinen zu kompromittieren und Cloud-Credentials zu stehlen. Laut Dark Reading können Angreifer manipulierte Repositorys einschleusen, die Schwachstellen in Amazon Q und ähnlichen Tools ausnutzen — ohne dass sichtbarer Malware-Code vorhanden ist. Die Vulnerabilität ermöglicht es, beliebigen Code auszuführen und Zugriffsdaten aus der Cloud-Umgebung abzugreifen. Parallel berichten Forscher des Hacker News von zwei gekaperten npm-Paketen und einer Cluster Go-basierter Pakete, die Python-Info-Stealer über VS-Code-Tasks auf Windows-, Linux- und macOS-Systemen deployen. Diese Pakete nutzen Standard-Entwickler-Workflows, um sich als legitim zu tarnen.

Besonders kritisch ist der Mechanismus der indirekten Prompt Injection: Wie Mozilla Security Researchers warnen, kann ein bösartiges GitHub-Repository einen Developer-Rechner vollständig kompromittieren, ohne eine einzige Zeile sichtbaren Malware-Codes zu enthalten. Stattdessen werden versteckte Prompt-Injections in Dateien (etwa README, Konfigurationen oder Kommentare) platziert, die der KI-Agent beim Code-Review oder beim Ausführen von Analyze-Tasks interpretiert. SecurityWeek dokumentiert einen Proof-of-Concept, bei dem Claude Code durch indirekte Prompts in einem harmlosen aussehenden Repository zu einer Reverse Shell auf dem Developer-Gerät verleitet wird.

Für DACH-Unternehmen ist die Gefahr besonders akut: Viele Entwickler-Teams nutzen bereits Amazon Q, Claude Code oder andere KI-Assistenten im Produktionsalltag. Jedes private oder unternehmenseigene Repository — ob auf GitHub, GitLab oder Gitea — kann zum Angriffspunkt werden. Cloud-Credentials, SSH-Keys oder API-Tokens, die durch solche Angriffe gestohlen werden, ermöglichen laterale Bewegungen in Infrastrukturen, die unter DSGVO-Compliance stehen. Besonders Mid-Market-Unternehmen mit dezentralisierten Supply-Chain-Prozessen sind exponiert.

Der konkrete Handlungsschritt: Firmen sollten sofort Prompt-Injection-Audits für ihre genutzten KI-Coding-Tools durchführen (vergleichbar mit unserem 50-Punkte-Red-Team-Checkliste für LLM-Apps) und einen Review unternehmenseigener Repositorys einleiten. Zusätzlich empfehlen sich Safety-Pipelines für eigene LLM-Deployments, um Prompt-Injections vor der Ausführung zu filtern. MFA für Cloud-Credentials und minimale IAM-Scopes sind Standard — aber jetzt auch gegen KI-gesteuerte Exfiltration notwendig.

Quellen