Lieferketten-Angriff auf keyv: Shai-Hulud-Wurm infiziert mehr als 440 npm-Pakete1heise developer
Lieferketten-Angriff auf keyv: Shai-Hulud-Wurm infiziert mehr als 440 npm-Pakete1heise developer Quelle: Heise Security Ticker
Lieferketten-Angriff auf keyv: Shai-Hulud-Wurm infiziert mehr als 440 npm-Pakete1heise developer Quelle: Heise Security Ticker
Wer die aktuellen Nachrichten zur Cybersicherheit verfolgt, kennt das wachsende Problem von Angriffen auf die Lieferkette. Dabei missbrauchen Cyberkriminelle vertrauenswürdige Anbieter, Updates oder Abhängigkeiten. Laut aktuellen Branchenstudien haben sich solche Angriffe bei Drittanbietern bzw. Lieferketten seit 2024 verdoppelt.
Cyberangriffe auf Software-Lieferketten können gravierende Auswirkungen haben. Doch es gibt Werkzeuge und Prozesse, die Schutz und schnelle Reaktion ermöglichen. Welche Rolle dabei Open Source spielt, erläutert Lars Francke, CTO und Gründer von Stackable.
Ein Lieferketten-Angriff hat die offiziellen Installationspakete von DAEMON Tools Lite manipuliert. Über die Herstellerseite verteilten die Angreifer zwischen dem 8. April und 5. Mai 2026 trojanisierte, gültig signierte Dateien. Die kritische Schwachstelle CVE-2026-8398 hat einen CVSS-Wert von 9.8.
Schutz für die Lieferkette: Die Eclipse Foundation motiviert Entwickler dazu, Schwachstellen in der Open VSX Registry zu finden – Geld gibt es jedoch nicht.
Der HTTP-Client Axios ist aufgrund eines Lieferkettenangriffs über manipulierte NPM-Versionen anfällig für die Installation von Remote-Access-Trojanern. Dahinter stecken nordkoreanische Akteure und nicht wie zuerst vermutet die Gruppe TeamPCP, die für andere Attacken verantwortlich ist.