Schadcode stiehlt CI/CD-Secrets aus GitHub und npm

ORIGINAL QUELLE:
security-insider.de

Quelle: Security Insider

Über ein gekapertes Maintainer-Konto schleust die Hackergruppe TeamPCP manipulierte AntV-npm-Pakete in den öffentlichen Index. Der Schadcode liest CI/CD-Secrets, GitHub-Token und Cloud-Anmeldedaten aus Build-Umgebungen aus und breitet sich wurmartig auf weitere Repositories aus. Betroffen sind unter anderem echarts-for-react mit über einer Million wöchentlicher Downloads.

← Zurück zum security Archiv (27.05.2026)