Was ist passiert?
Eine neue Angriffskampagne mit dem Namen „Cordyceps“ zielt gezielt auf CI/CD-Pipelines führender Technologieunternehmen ab. Über manipulierte Pull Requests werden Malware und bösartiger Code in populäre Softwareprojekte eingeschleust. Betroffen sind Microsoft Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Datenbank, Cloudflares Workers SDK und Pythons Black-Formatter.
Hintergrund & Bedeutung
Die Cordyceps-Kampagne exploitet eine kritische Schwachstelle in der Developer-Vertrauenskette. Angreifer missbrauchen automatisierte Code-Review-Prozesse und nutzen Social Engineering, um ihre Pull Requests genehmigt zu bekommen. Dies ist besonders gefährlich, da kompromittierter Code in Milliarden von Systemen weltweit landen kann.
Die Targets sind bewusst gewählt: Sie sind hochfrequentiert, weit verbreitet und genießen großes Vertrauen in der IT-Community. Ein erfolgreicher Angriff hätte katastrophale Konsequenzen für die Softwaresupply-Chain.
Empfehlungen fuer IT-Teams
- Code Review verstärken: Implementieren Sie Multi-Level-Reviews und reduzieren Sie automatisierte Genehmigungen
- CI/CD-Sicherheit härten: Aktivieren Sie Branch-Protection-Rules und erzwingen Sie signierte Commits
- Abhängigkeitsmanagement: Monitoren Sie Abhängigkeitsänderungen kontinuierlich auf verdächtige Updates
- Contributor-Verifizierung: Etablieren Sie Know-Your-Developer-Prozesse für externe Beiträge
- SBOM-Tracking: Führen Sie Software Bill of Materials für vollständige Transparenz ein
Fazit
Cordyceps unterstreicht, dass traditionelle Sicherheitsansätze nicht ausreichen. Entwicklungsworkflows sind zur kritischen Angriffsfläche geworden und erfordern spezialisierte Schutzmaßnahmen auf allen Ebenen der Supply-Chain.
Quelle: Original Artikel