June 29, 2026
Es ist ein Dienstagmorgen. Eine Entwicklerin installiert ein beliebtes open-source-Paket, das sie schon hundertmal genutzt hat. Nichts wirkt verdächtig: Der Fortschrittsbalken läuft durch, die Eingabeaufforderung kehrt zurück, sie macht weiter. Was sie nicht sehen kann: Die Version, die sie gerade geladen hat, ging vor vier Stunden online und in ihrem Installationsskript stecken ein paar Zeilen, die ihre SSH-Schlüssel und Umgebungsvariablen auslesen und an einen Server schicken, von dem sie noch nie gehört hat. Wenn die erste Warnung erscheint, sind die Schlüssel längst weg.
Read the article →