Beobachtetes Signal · 8. Juni 2026 · Supply Chain Attack · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ

Trivy-Lieferkettenangriff im März offenbart Risiken unvollständiger Behebung

Zusammenfassung des Signals

Eine rasch voranschreitende Lieferkettenkampagne ab Ende Februar 2026 kompromittierte Trivy-bezogene CI/CD-Artefakte und breitete sich nach unvollständiger Behebung über Registries und Images aus. Ein automatisierter Bot entwendete ein privilegiertes Personal Access Token (PAT) aus der CI, wodurch Angreifer bösartige Artefakte in die Trivy VS Code Extension einschleusen und eine kompromittierte Trivy Binary (v0.69.4) veröffentlichen konnten. Am 19. März erzwangen Angreifer bösartige Commits in hunderte Trivy Action Tags und injizierten zwei Python-Infostealer, die Umgebungsvariablen, Runner-Speicher, SSH-Schlüssel und Cloud-Token abgruben. Aqua Security hatte den Vorfall am 1. März offengelegt und Zugangsdaten rotiert, doch der Zugriff blieb teilweise bestehen. Bis zum 24. März dehnte sich die Kampagne auf PyPI, NPM und Docker Images aus, was die Gefahren unvollständiger Bereinigungen bei wiederverwendbaren Servicekonten verdeutlicht.

Polaris7 AgentStrategische Einordnung
Hohe Konfidenz

Eine Lieferkettenkampagne zum Diebstahl von Zugangsdaten, die CI/CD, Package Registries und Container Images kompromittierte, verdeutlicht systemische Risiken unvollständiger Behebungen und ist von hoher Relevanz für die Software- und Plattformsicherheit.

SIGNAL RADAR

Marktsignale zu LiteLLM in Echtzeit verfolgen

Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.

Kostenlos im Explorer starten
Kostenloser Explorer-ZugangKeine Kreditkarte nötigSofortiges Watchlist-Setup

Wichtigste Kernpunkte & Evidenz

  • Ende Februar 2026: Ein automatisierter Bot ('hackerbot-claw') nutzte einen Fehlkonfigurierten Workflow aus und stahl ein privilegiertes Personal Access Token (PAT) aus der CI-Umgebung.
  • 1. März 2026: Aqua Security legte den Vorfall offen und rotierte Zugangsdaten, wobei sich die Bereinigung im Nachgang als unvollständig erwies.
  • 19. März 2026: Angreifer veröffentlichten eine bösartige Trivy Binary (v0.69.4) und pushten erzwungene Commits in Dutzende Tags von aquasecurity/trivy-action sowie aquasecurity/setup-trivy.
  • Die injizierten Payloads enthielten zwei Python-Infostealer, die sensible Daten wie Umgebungsvariablen, SSH-Schlüssel und Cloud-Token abgriffen und exfiltrieren.
  • 24. März 2026: Die Kampagne weitete sich auf PyPI (manipulierte Litellm-Pakete), NPM und Docker Hub Images aus, wobei neue Exfiltrationsendpunkte und Ziele wie Checkmarx KICS identifiziert wurden.

Ontologie & Marktkonzepte

Primäre Quellenbasis & Herkunftsnachweis
Verifizierter Herkunftsnachweis
Primärquelle: DEV Community•Veröffentlicht: 8. Juni 2026
Ursprünglicher Berichttitel: “Trivy's March Supply Chain Attack Shows Where Secret Exposure Hurts Most”

Verwandte Marktsignale & Trends

Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.

Infrastructure31. Mai 2026

Über 23.000 Repositories durch kompromittierte GitHub Action betroffen

Ein DevOps-Sicherheitsbericht dokumentiert eine massive Supply-Chain-Kompromittierung von GitHub Actions, bei der im März 2025 die beliebte Action tj-actions/changed-files hijact wurde. Dies exponierte AWS-Keys, GitHub PATs, RSA-Privatschlüssel und npm-Token von über 23.000 Teams (CVE-2025-30066). Der Autor analysiert diesen sowie ähnliche Vorfälle (Ultralytics, Trivy) und identifiziert wiederkehrende Ursachen wie tag-basierte Versionierung, pull_request_target-Fehlkonfigurationen und zu weitreichende GITHUB_TOKEN-Berechtigungen. Sieben praktische Hardening-Techniken werden vorgestellt: Pinning von Actions auf Commit-SHAs, Einsatz von OIDC, Einschränkung von Token-Rechten, Behandlung von Workflow-Dateien als Produktionscode, automatisierte Scanner (Zizmor), Spiegelung kritischer Actions in private Registries sowie strikter Branch-Schutz und Deployment-Gates. Der Beitrag enthält eine Checkliste für schnelle Sicherheitsgewinne.

Signal analysieren
Large Language Models (LLM) & AI16. Mai 2026

Clinejection: KI-Triage-Bot ermöglicht NPM-Software-Supply-Chain-Angriff

Clinejection ist ein verketteter Supply-Chain-Exploit, der einen KI-gestützten Issue-Triage-Workflow in einen Vektor für Angriffe verwandelte und zur unbefugten Veröffentlichung eines schädlichen NPM-Pakets führte. Der Angriff kombinierte indirektes Prompt-Injection über einen manipulierten GitHub-Issue-Titel, GitHub-Actions-Cache-Poisoning, Token-Exfiltration sowie eine NPM-Publikation, die ein Postinstall-Skript zur Installation eines betrügerischen KI-Agenten namens OpenClaw einbettete. Innerhalb eines Zeitfensters von acht Stunden kam es zu rund 4.000 Installationen, bevor das schädliche Paket (cline@2.3.0) entfernt wurde. Der Vorfall offenbart Sicherheitslücken in Arbeitsabläufen, die LLM-Agenten Schreibrechte und langlebige Automatisierungs-Tokens einräumen, und unterstreicht die Notwendigkeit von Abwehrmaßnahmen wie OIDC-Provenienz, Lifecycle-Skript-Inspektion und lokalen Pre-Install-SCA-Gates für eine robuste Supply-Chain-Sicherheit im Entwicklerumfeld.

Signal analysieren
Software Supply-Chain Security2. Apr. 2026

Axios-npm-Paket kompromittiert: Automatisierte Supply-Chain-Angriffe bedrohen Entwickler-Ökosysteme

Ein gezielter Supply-Chain-Angriff auf ein Maintainer-Konto des weitverbreiteten Axios npm Packages hat eine bösartige Abhängigkeit eingeschleust. Das Paket 'plain-crypto-js' lud über ein Postinstall-Skript einen Remote-Access-Trojaner herunter, bevor es sich selbst löschte. Der Vorfall verdeutlicht eine breitere Beschleunigung automatisierter Angriffe im Ökosystem, die durch autonome KI-Coding-Agenten begünstigt werden. Zudem zeigt die 'TeamPCP'-Kampagne mit der Verbreitung des CanisterWorm über 66 npm-Pakete hinweg bis zu Docker Hub und PyPI die wachsende systemische Bedrohung. Verhaltensbasierte Erkennungslösungen, die Paketaktionen statt CVE-Datenbanken analysieren, können neuartige Schadsoftware zwar innerhalb von Minuten identifizieren, doch autonome Agenten, die eigenständig Abhängigkeiten installieren, vergrößern die Angriffsfläche drastisch und verkürzen die Zeit für menschliche Überprüfungen.

Signal analysieren

Marktsignale & Strategische Shifts in Echtzeit verfolgen

Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.