Medium

‚Cordyceps‘: Mushrooming Malicious Pull Requests Threaten Developer Workflows

Was ist passiert?

Eine neue Kampagne namens „Cordyceps“ zielt gezielt auf CI/CD-Pipelines ab und nutzt manipulierte Pull Requests, um Malware in populäre Open-Source-Projekte einzuschleusen. Betroffen sind hochfrequentierte Repositories wie Microsofts Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Datenbank, Cloudflares Workers SDK und das Black-Formatter-Projekt der Python Software Foundation. Die Angreifer exploitieren Schwachstellen im Workflow-Management, um schadhaften Code direkt in produktive Umgebungen zu bringen.

Hintergrund & Bedeutung

CI/CD-Pipelines sind das Herzstück moderner Softwareentwicklung. Sie automatisieren Tests, Builds und Deployments. Genau diese Automatisierung wird zur Schwachstelle, wenn Angreifer Pull Requests kompromittieren. Eine erfolgreiche Infiltration gefährdet nicht nur einzelne Projekte, sondern potentiell Millionen von Entwicklern und Endnutzern weltweit, die diese Tools verwenden. Das Vertrauen in Open-Source-Ökosysteme wird fundamental untergraben.

Empfehlungen für IT-Teams

Sofortmaßnahmen: Implementieren Sie strenge Code-Review-Prozesse und aktivieren Sie Branch-Protection-Rules. Authentifizierung: Erzwingen Sie Signed Commits und Multi-Factor-Authentication für alle Repository-Zugriffe. Monitoring: Überwachen Sie Pull-Request-Aktivitäten auf verdächtige Muster und automatisieren Sie Sicherheitsprüfungen. Secrets Management: Rotieren Sie sofort API-Keys und Credentials. Abhängigkeiten: Führen Sie regelmäßige Audits von Drittanbieter-Abhängigkeiten durch.

Fazit

Die Cordyceps-Kampagne demonstriert, dass traditionelle Netzwerk-Sicherheit nicht ausreicht. DevSecOps-Praktiken müssen in den Mittelpunkt rücken. Entwicklungs-Teams sollten ihre Supply-Chain-Sicherheit sofort überprüfen.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/cordyceps-mushrooming-malicious-pull-requests-threaten-developer-workflows-3/ #CloudSecurity #AWS #Azure #Kubernetes #Docker #CloudComputing #ITSecurity #Cybersecurity #DevSecOps #CloudThreats #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 27.06.2026
Alle CVEs ansehen