June 29, 2026

Der Installationsschritt ist der gefährlichste Moment Deines Tages

Es ist ein Dienstagmorgen. Eine Entwicklerin installiert ein beliebtes open-source-Paket, das sie schon hundertmal genutzt hat. Nichts wirkt verdächtig: Der Fortschrittsbalken läuft durch, die Eingabeaufforderung kehrt zurück, sie macht weiter. Was sie nicht sehen kann: Die Version, die sie gerade geladen hat, ging vor vier Stunden online und in ihrem Installationsskript stecken ein paar Zeilen, die ihre SSH-Schlüssel und Umgebungsvariablen auslesen und an einen Server schicken, von dem sie noch nie gehört hat. Wenn die erste Warnung erscheint, sind die Schlüssel längst weg.

Read the article →

June 20, 2026

TrapDoor: Über Nacht sind 34 Pakete verdorben, eine 3-Tage-Regel hätte das verhindert

Ende Mai 2026 deckten Sicherheitsforscher eine Supply-Chain-Kampagne auf, die später unter dem Namen TrapDoor bekannt wurde. Mehr als 34 bösartige Pakete erschienen fast zur gleichen Zeit auf PyPI, npm und Crates.io. Sie waren nicht kaputt oder fehlerhaft. Sie waren gebaut, um in dem Moment bösartigen Code auszuführen, in dem man sie installierte oder importierte. Dabei griffen sie SSH-Schlüssel und Anmeldedaten vom Rechner ab und schickten sie an die Angreifer (berichtet von The Hacker News , 25. Mai 2026).

Read the article →