Medium

‚Cordyceps‘: Mushrooming Malicious Pull Requests Threaten Developer Workflows

Was ist passiert?

Die Sicherheitsforscher haben eine neue Angriffskampagne namens „Cordyceps“ identifiziert, die gezielt bösartige Pull Requests in CI/CD-Pipelines einschleust. Die Schwachstelle betrifft prominente Projekte wie Microsofts Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Analysedatenbank, Cloudflares Workers SDK und das Python Software Foundations Black-Tool. Angreifer exploitieren Vertrauensmechanismen in Entwicklungs-Workflows, um Schadcode in produktive Systeme zu injizieren.

Hintergrund & Bedeutung

CI/CD-Pipelines sind kritische Infrastrukturkomponenten moderner Softwareentwicklung. Sie automatisieren Tests, Builds und Deployments – was normalerweise Sicherheit erhöht. Jedoch schaffen Pull-Request-Prozesse neue Angriffsvektoren. Die „Cordyceps“-Kampagne nutzt Social Engineering und Repository-Schwachstellen aus, um sich wie legitime Beiträge zu tarnen. Dies ist besonders kritisch, da betroffene Projekte millionenfach als Dependencies verwendet werden und Kompromisse sich wie Pilzsporen ausbreiten können – daher der Name.

Empfehlungen für IT-Teams

Implementieren Sie strenge Code-Review-Prozesse mit mehreren Genehmigungsebenen. Aktivieren Sie Branch-Protection-Rules und erzwingen Sie digitale Signaturen für Pull Requests. Überwachen Sie ungewöhnliche Repository-Aktivitäten durch SIEM-Systeme. Schulen Sie Entwickler in Social-Engineering-Erkennung. Setzen Sie Secrets-Scanning ein und beschränken Sie Zugriffspermissionen nach dem Prinzip der minimalen Berechtigung. Führen Sie regelmäßige Audits von CI/CD-Konfigurationen durch.

Fazit

„Cordyceps“ verdeutlicht, dass Supply-Chain-Angriffe durch menschliche Faktoren in Entwicklungs-Workflows gefährlich werden können. Proaktive Sicherheitsmaßnahmen sind essentiell, um Repositories und Deployments zu schützen.

Quelle: Original Artikel

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/cordyceps-mushrooming-malicious-pull-requests-threaten-developer-workflows-5/ #CloudSecurity #AWS #Azure #Kubernetes #Docker #CloudComputing #ITSecurity #Cybersecurity #DevSecOps #CloudThreats #HuntingThreats #Cybersicherheit #CyberSecurity #ITSecurity
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 29.06.2026
Alle CVEs ansehen