Was ist passiert?
Eine neue Angriffskampagne namens „Cordyceps“ zielt systematisch auf CI/CD-Pipelines ab und nutzt manipulierte Pull Requests, um Malware in beliebte Open-Source-Projekte einzuschleusen. Betroffen sind hochfrequentierte Repositories wie Microsofts Azure Sentinel, Googles AI Agent Development Kit, Apaches Doris-Datenbank, Cloudflares Workers SDK und das Black-Formatierungstool der Python Software Foundation. Die Angreifer nutzen Social Engineering und automatisierte Techniken, um ihre schädlichen Code-Änderungen unbemerkt in den Entwicklungsworkflow zu integrieren.
Hintergrund & Bedeutung
CI/CD-Pipelines gelten als kritische Infrastruktur moderner Softwareentwicklung. Eine Kompromittierung dieser Workflows ermöglicht es Angreifern, Millionen von Systemen zu gefährden, da kontaminierter Code direkt in Produktionsumgebungen gelangt. Die Cordyceps-Kampagne offenbart eine fundamentale Schwachstelle: Viele Entwicklungsteams verlassen sich auf automatisierte Genehmigungsprozesse und unterschätzen die Risiken von Pull-Request-Manipulationen. Das Ausmaß der betroffenen Projekte unterstreicht die globale Reichweite dieser Bedrohung.
Empfehlungen fuer IT-Teams
Sofortmassnahmen: Implementieren Sie strikte Code-Review-Prozesse mit mindestens zwei unabhängigen menschlichen Überprüfungen vor dem Merge. Aktivieren Sie Branch-Protection-Rules und deaktivieren Sie automatisierte Approvals. Überwachen Sie verdächtige Pull-Request-Muster und führen Sie regelmäßige Sicherheitsaudits durch. Schulen Sie Entwickler in Social-Engineering-Techniken und implementieren Sie Multi-Factor-Authentication für Repository-Zugriffe. Nutzen Sie SAST- und Dependency-Scanning-Tools zur automatisierten Malware-Detektion.
Fazit
Die Cordyceps-Kampagne demonstriert, dass traditionelle Sicherheitskontrollen im DevOps-Kontext nicht ausreichen. Organisationen müssen ihre CI/CD-Sicherheit durch menschliche Übersicht, technische Kontrollen und Kulturwandel erheblich verstärken.
Quelle: Original Artikel