Was ist passiert?
Eine neue Malware-Kampagne namens „Cordyceps“ zielt systematisch auf CI/CD-Pipelines ab und nutzt manipulierte Pull Requests, um bösartigen Code in etablierte Open-Source-Projekte einzuschleusen. Die Angreifer haben erfolgreich Schwachstellen in den Workflow-Prozessen von Microsoft Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Datenbank, Cloudflares Workers SDK und dem Black-Code-Formatter der Python Software Foundation ausgenutzt.
Hintergrund & Bedeutung
CI/CD-Pipelines sind das Rückgrat moderner Softwareentwicklung, werden aber oft als vertrauenswürdig behandelt. Cordyceps exploitiert genau diese Vertrauensannahme: Durch scheinbar legitime Pull Requests werden Entwickler manipuliert, schadhafte Code-Änderungen zu genehmigen. Diese Strategie ist besonders gefährlich, da sie Supply-Chain-Angriffe ermöglicht und potenziell Millionen von Endnutzern gefährdet, die abhängige Softwareprojekte nutzen. Die Bedrohung unterstreicht ein kritisches Sicherheitsloch in der Open-Source-Community.
Empfehlungen fuer IT-Teams
Implementieren Sie strenge Code-Review-Prozesse mit mehreren Genehmigungsebenen für Pull Requests. Aktivieren Sie Branch-Protection-Regeln und erzwingen Sie automatisierte Security-Scans vor dem Merge. Überwachen Sie verdächtige Contributor-Aktivitäten und etablieren Sie Signatur-Verifizierung für Commits. Schulen Sie Entwickler intensiv zu Social-Engineering-Taktiken und implementieren Sie Hardware-basierte Authentifizierung für kritische Repository-Zugriffe. Nutzen Sie SBOM-Tools zur Überprüfung von Abhängigkeiten.
Fazit
Cordyceps demonstriert, dass moderne Angreifer ihre Taktiken verfeinern und traditionelle Vertrauensmechanismen ausnutzen. Organisationen müssen ihre CI/CD-Sicherheit grundlegend überdenken und Zero-Trust-Prinzipien konsequent umsetzen.
Quelle: Original Artikel