Beobachtetes Signal · 8. Juni 2026 · Supply Chain Attack · Quelle: DEV Community · Relevanz: 3/5 · Sentiment: Negativ
Trivy-Lieferkettenangriff im März offenbart Risiken unvollständiger Behebung
Eine rasch voranschreitende Lieferkettenkampagne ab Ende Februar 2026 kompromittierte Trivy-bezogene CI/CD-Artefakte und breitete sich nach unvollständiger Behebung über Registries und Images aus. Ein automatisierter Bot entwendete ein privilegiertes Personal Access Token (PAT) aus der CI, wodurch Angreifer bösartige Artefakte in die Trivy VS Code Extension einschleusen und eine kompromittierte Trivy Binary (v0.69.4) veröffentlichen konnten. Am 19. März erzwangen Angreifer bösartige Commits in hunderte Trivy Action Tags und injizierten zwei Python-Infostealer, die Umgebungsvariablen, Runner-Speicher, SSH-Schlüssel und Cloud-Token abgruben. Aqua Security hatte den Vorfall am 1. März offengelegt und Zugangsdaten rotiert, doch der Zugriff blieb teilweise bestehen. Bis zum 24. März dehnte sich die Kampagne auf PyPI, NPM und Docker Images aus, was die Gefahren unvollständiger Bereinigungen bei wiederverwendbaren Servicekonten verdeutlicht.
Eine Lieferkettenkampagne zum Diebstahl von Zugangsdaten, die CI/CD, Package Registries und Container Images kompromittierte, verdeutlicht systemische Risiken unvollständiger Behebungen und ist von hoher Relevanz für die Software- und Plattformsicherheit.
Marktsignale zu LiteLLM in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Ende Februar 2026: Ein automatisierter Bot ('hackerbot-claw') nutzte einen Fehlkonfigurierten Workflow aus und stahl ein privilegiertes Personal Access Token (PAT) aus der CI-Umgebung.
- 1. März 2026: Aqua Security legte den Vorfall offen und rotierte Zugangsdaten, wobei sich die Bereinigung im Nachgang als unvollständig erwies.
- 19. März 2026: Angreifer veröffentlichten eine bösartige Trivy Binary (v0.69.4) und pushten erzwungene Commits in Dutzende Tags von aquasecurity/trivy-action sowie aquasecurity/setup-trivy.
- Die injizierten Payloads enthielten zwei Python-Infostealer, die sensible Daten wie Umgebungsvariablen, SSH-Schlüssel und Cloud-Token abgriffen und exfiltrieren.
- 24. März 2026: Die Kampagne weitete sich auf PyPI (manipulierte Litellm-Pakete), NPM und Docker Hub Images aus, wobei neue Exfiltrationsendpunkte und Ziele wie Checkmarx KICS identifiziert wurden.
Verknüpfte Unternehmen
3 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
Über 23.000 Repositories durch kompromittierte GitHub Action betroffen
Ein DevOps-Sicherheitsbericht dokumentiert eine massive Supply-Chain-Kompromittierung von GitHub Actions, bei der im März 2025 die beliebte Action tj-actions/changed-files hijact wurde. Dies exponierte AWS-Keys, GitHub PATs, RSA-Privatschlüssel und npm-Token von über 23.000 Teams (CVE-2025-30066). Der Autor analysiert diesen sowie ähnliche Vorfälle (Ultralytics, Trivy) und identifiziert wiederkehrende Ursachen wie tag-basierte Versionierung, pull_request_target-Fehlkonfigurationen und zu weitreichende GITHUB_TOKEN-Berechtigungen. Sieben praktische Hardening-Techniken werden vorgestellt: Pinning von Actions auf Commit-SHAs, Einsatz von OIDC, Einschränkung von Token-Rechten, Behandlung von Workflow-Dateien als Produktionscode, automatisierte Scanner (Zizmor), Spiegelung kritischer Actions in private Registries sowie strikter Branch-Schutz und Deployment-Gates. Der Beitrag enthält eine Checkliste für schnelle Sicherheitsgewinne.
Clinejection: KI-Triage-Bot ermöglicht NPM-Software-Supply-Chain-Angriff
Clinejection ist ein verketteter Supply-Chain-Exploit, der einen KI-gestützten Issue-Triage-Workflow in einen Vektor für Angriffe verwandelte und zur unbefugten Veröffentlichung eines schädlichen NPM-Pakets führte. Der Angriff kombinierte indirektes Prompt-Injection über einen manipulierten GitHub-Issue-Titel, GitHub-Actions-Cache-Poisoning, Token-Exfiltration sowie eine NPM-Publikation, die ein Postinstall-Skript zur Installation eines betrügerischen KI-Agenten namens OpenClaw einbettete. Innerhalb eines Zeitfensters von acht Stunden kam es zu rund 4.000 Installationen, bevor das schädliche Paket (cline@2.3.0) entfernt wurde. Der Vorfall offenbart Sicherheitslücken in Arbeitsabläufen, die LLM-Agenten Schreibrechte und langlebige Automatisierungs-Tokens einräumen, und unterstreicht die Notwendigkeit von Abwehrmaßnahmen wie OIDC-Provenienz, Lifecycle-Skript-Inspektion und lokalen Pre-Install-SCA-Gates für eine robuste Supply-Chain-Sicherheit im Entwicklerumfeld.
Axios-npm-Paket kompromittiert: Automatisierte Supply-Chain-Angriffe bedrohen Entwickler-Ökosysteme
Ein gezielter Supply-Chain-Angriff auf ein Maintainer-Konto des weitverbreiteten Axios npm Packages hat eine bösartige Abhängigkeit eingeschleust. Das Paket 'plain-crypto-js' lud über ein Postinstall-Skript einen Remote-Access-Trojaner herunter, bevor es sich selbst löschte. Der Vorfall verdeutlicht eine breitere Beschleunigung automatisierter Angriffe im Ökosystem, die durch autonome KI-Coding-Agenten begünstigt werden. Zudem zeigt die 'TeamPCP'-Kampagne mit der Verbreitung des CanisterWorm über 66 npm-Pakete hinweg bis zu Docker Hub und PyPI die wachsende systemische Bedrohung. Verhaltensbasierte Erkennungslösungen, die Paketaktionen statt CVE-Datenbanken analysieren, können neuartige Schadsoftware zwar innerhalb von Minuten identifizieren, doch autonome Agenten, die eigenständig Abhängigkeiten installieren, vergrößern die Angriffsfläche drastisch und verkürzen die Zeit für menschliche Überprüfungen.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
