Medium

‚Cordyceps‘: Mushrooming Malicious Pull Requests Threaten Developer Workflows

Was ist passiert?

Eine neue Malware-Kampagne namens „Cordyceps“ zielt systematisch auf CI/CD-Pipelines ab und nutzt manipulierte Pull Requests, um bösartigen Code in etablierte Open-Source-Projekte einzuschleusen. Die Angreifer haben erfolgreich Schwachstellen in den Workflow-Prozessen von Microsoft Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Datenbank, Cloudflares Workers SDK und dem Black-Code-Formatter der Python Software Foundation ausgenutzt.

Hintergrund & Bedeutung

CI/CD-Pipelines sind das Rückgrat moderner Softwareentwicklung, werden aber oft als vertrauenswürdig behandelt. Cordyceps exploitiert genau diese Vertrauensannahme: Durch scheinbar legitime Pull Requests werden Entwickler manipuliert, schadhafte Code-Änderungen zu genehmigen. Diese Strategie ist besonders gefährlich, da sie Supply-Chain-Angriffe ermöglicht und potenziell Millionen von Endnutzern gefährdet, die abhängige Softwareprojekte nutzen. Die Bedrohung unterstreicht ein kritisches Sicherheitsloch in der Open-Source-Community.

Empfehlungen fuer IT-Teams

Implementieren Sie strenge Code-Review-Prozesse mit mehreren Genehmigungsebenen für Pull Requests. Aktivieren Sie Branch-Protection-Regeln und erzwingen Sie automatisierte Security-Scans vor dem Merge. Überwachen Sie verdächtige Contributor-Aktivitäten und etablieren Sie Signatur-Verifizierung für Commits. Schulen Sie Entwickler intensiv zu Social-Engineering-Taktiken und implementieren Sie Hardware-basierte Authentifizierung für kritische Repository-Zugriffe. Nutzen Sie SBOM-Tools zur Überprüfung von Abhängigkeiten.

Fazit

Cordyceps demonstriert, dass moderne Angreifer ihre Taktiken verfeinern und traditionelle Vertrauensmechanismen ausnutzen. Organisationen müssen ihre CI/CD-Sicherheit grundlegend überdenken und Zero-Trust-Prinzipien konsequent umsetzen.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/cordyceps-mushrooming-malicious-pull-requests-threaten-developer-workflows-2/ #CloudSecurity #AWS #Azure #Kubernetes #Docker #CloudComputing #ITSecurity #Cybersecurity #DevSecOps #CloudThreats #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 26.06.2026
Alle CVEs ansehen