
.avif)
Willkommen in unserem Blog.

Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic gab bekannt, dass einer seiner eigenen Mitarbeiter aktive Malware auf PyPI veröffentlicht und dabei ein echtes Drittunternehmen kompromittiert hat. Ich habe mich auf die Suche gemacht und möglicherweise das Paket gefunden, das dabei zurückgelassen wurde.

Die Upgrade-Falle: Wenn ein Upgrade die falsche Antwort auf eine CVE ist
„Upgrade, um das Problem zu beheben“ setzt voraus, dass es eine behobene Version gibt, dass diese bereits ausgeliefert wurde und dass sie Ihre App nicht lahmlegt. Oft trifft nichts davon zu. Das ist die „Upgrade-Falle“, bei der sowohl ein Upgrade als auch der Verzicht darauf mit Sicherheitsrisiken und Störungen in der Produktionsumgebung verbunden sind. Wir schauen uns an, wie der Ausweg aussehen könnte.
Stand der KI im Bereich Penetrationstests im Jahr 2026
Unser aktueller Bericht gibt die Sichtweisen von 400 CISOs, CTOs und leitenden Führungskräften aus dem Bereich Engineering in ganz Europa und den USA wieder. Er untersucht, wie KI Penetrationstests verändert, warum traditionelle Ansätze Schwierigkeiten haben, mit der modernen Softwarebereitstellung Schritt zu halten, und was Sicherheitsverantwortliche von der nächsten Generation von Penetrationstests erwarten.

Schwachstellen & Bedrohungen
Durchbrechen Sie das Rauschen mit realen CVE-Analysen, Malware-Analysen, Exploits und aufkommenden Risiken.
Kundenerlebnisse
Erfahren Sie, wie Teams wie Ihres Aikido nutzen, um die Sicherheit zu vereinfachen und mit Vertrauen zu deployen.
Produkt- & Unternehmens-Updates
Was gibt es Neues bei Aikido – von Produkteinführungen bis zu großen Sicherheitserfolgen.
SBOMs im Jahr 2026: Jeder generiert sie, niemand nutzt sie
Der ENISA-Bericht zur SBOM-Einführung 2026 deckt 334 Organisationen ab und zeigt eine konsistente Lücke zwischen der Generierung von SBOMs und deren tatsächlicher Nutzung auf. Hier ist, was auffiel.
Warum EDR und Proxy Sie nicht vor Supply-Chain-Malware schützen
EDR und Proxys wurden nicht für Supply-Chain-Malware entwickelt. Wenn bösartiger Code über npm install ankommt, sieht das wie normales Verhalten aus. Hier ist, warum das wichtig ist.
Was MDM auf Entwickelnden-Maschinen nicht schützen kann (und was dagegen zu tun ist)
Die meisten Sicherheitsteams haben MDM implementiert. Das Problem ist, dass npm-Installationen, VS Code-Erweiterungen und KI-Coding-Tools vollständig außerhalb der Sichtweise von MDM stattfinden. Hier ist, was tatsächlich ungeschützt ist und wie Sie diese Lücke schließen können.
Legitim aussehendes Codex Remote UI stiehlt heimlich Ihre AI-Tokens
Ein ausgefeiltes Codex Remote UI, das npm-Paket codexui-android, wird aktiv entwickelt und hat Tausende wöchentlicher Nutzer. Es hat im letzten Monat still und heimlich OpenAI-Auth-Tokens exfiltriert.
Supply-Chain-Angriff zielt auf Laravel-Lang-Pakete mit Credential Stealer ab
Angreifer injizierten einen Credential Stealer in über 200 Versionen beliebter Laravel-Lang-Pakete, der auf Cloud-Keys, SSH-Keys, Browser, Krypto-Wallets und mehr abzielt.
Shadow AI ist eine Angstreaktion, und ein Verbot verschlimmert die Situation
Shadow AI ist eine Angstreaktion. Mitarbeiter verbergen die Tools, die sie verwenden, weil sie einen Arbeitsmarkt, der KI-Fähigkeiten fordert, korrekt einschätzen. Hier erfahren Sie, warum Verbote die Situation verschlimmern und was stattdessen zu tun ist.
Einführung von Sicherheit für Entwickelnde in einer Organisation mit über 5.000 Ingenieuren
Die meisten Security-Rollouts für Entwickelnde scheitern, weil sie wie Software-Deployments und nicht wie kulturelle Veränderungen konzipiert sind. Hier ist das phasenweise Modell, auf das erfahrene CISOs setzen, um dies zu beheben.
Sicherheitsmetamorphose: Eine Mythos-ready Architektur-Checkliste für autonome KI-Angriffe
AppSec ist unter der modernen Komplexität stagniert. Project Glasswing und die Mythos-Ära erfordern eine Sicherheitsdisziplin, die mit der Geschwindigkeit der Bedrohungen agiert, denen sie gegenübersteht.
Es ist an der Zeit, Browser-Erweiterungen wie Supply-Chain-Angriffsvektoren zu behandeln
Der Vercel-Angriff folgte einem Muster, das der Sicherheitsbranche gut bekannt ist: Code von Drittanbietern wird implizit vertraut und dann vorgelagert kompromittiert. Dafür haben wir ein Framework. Wir haben es nur noch nicht auf Browser-Erweiterungen angewendet. (Spoiler: Bei Software-Abhängigkeiten wenden wir dies bereits an)
Ist Shai-Hulud zurück? Kompromittiertes Bitwarden CLI enthält einen sich selbst verbreitenden npm Worm
In @bitwarden/cli v2026.4.0 gefundene Malware stiehlt SSH-Schlüssel, Cloud Secrets und Anmeldeinformationen für AI-Coding-Tools und verbreitet sich dann über die eigenen npm-Pakete der Opfer. Im Inneren: ein Wurm, der sich selbst „Shai-Hulud: The Third Coming“ nennt.
Wie Aikido Malware und Sicherheitslücken als Erstes erkennt
Aikido ist ein Echtzeit-Feed, der Malware und noch nicht bekannt gegebene Sicherheitslücken in Open-Source-Ökosystemen aufspürt – oft bereits innerhalb von 8 Minuten nach deren Veröffentlichung.
Aikido Root, um die Lieferkette zu sichern
Aikido Root übernommen, um die Software-Lieferkette zu sichern. Dabei werden Open-Source-Sicherheitslücken in der von Ihnen bereits verwendeten Version behoben, ohne dass ein Upgrade erforderlich ist. Kritische Korrekturen werden kostenlos an die Community zurückgegeben.
Anthropics „Fever Dream“: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic hat einen Akteur aufgedeckt, der echte Malware auf PyPI hochgeladen hat. Wir glauben, das Paket gefunden zu haben, und jeder Fehler darin deutet auf die KI hin.
5 Socket-Sicherheitsalternativen und warum sie besser sind
Socket hat sich durch Malware-Erkennung einen Namen gemacht. Doch die Erkennungsgeschwindigkeit allein ist nicht mehr alles. Hier erfahren Sie, wie Aikido und vier weitere Alternativen in Bezug auf Lieferkettensicherheit, Erreichbarkeitsanalyse, Lizenzierung und mehr abschneiden.
Leitfaden KI-Penetrationstests : So bewerten Sie KI-Penetrationstests
Erfahren Sie, wie Sie KI-Penetrationstests anhand praktischer Auswahlkriterien, der Ergebnisse von über 1.000 KI-Penetrationstests und einer zum Herunterladen bereitgestellten Bewertungscheckliste bewerten können.
Eine praktische CTO-Sicherheits-Checkliste, um Mythos-ready zu sein
Eine praktische Checkliste für SaaS-CTOs, die sich in einer Welt mit Mythos und agentischen KI-Bedrohungen zurechtfinden müssen. Basierend auf dem Vorteil des Verteidigers: Sie haben Kontext, den Angreifer sich erst erarbeiten müssen. Sie deckt die Kontrollen, Praktiken und operativen Gewohnheiten ab, die bestimmen, ob Ihr Team Probleme findet und behebt, bevor es jemand anderes tut.
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.


