
.avif)

Charlie Eriksen
Blogbeiträge von Charlie Eriksen
Shai-Hulud erwacht nach 111 Tagen von den Toten
Eine bekannte Shai-Hulud-Wurm-Nutzlast blieb 111 Tage lang inaktiv und wurde dann erneut auf npm veröffentlicht – und zwar direkt unter Umgehung der Malware-Prüfung, die eigentlich dazu gedacht war, sie aufzuspüren.
Endlich sind sie weg, TeamPCP. Jetzt kommt der schwierige Teil.
Die AFP, das FBI und die Polizei von Washington haben zwei Männer angeklagt, die mutmaßlich hinter „TeamPCP“ stehen. Charlie Eriksen erklärt, warum die Festnahme die von „TeamPCP“ aufgedeckte Lücke nicht schließt.
Shai-Hulud war das Beste, was der Sicherheit in der Lieferkette passieren konnte
Nach seiner Veröffentlichung blieb „npm Trusted Publishing“ nahezu ungenutzt. Dann sorgten Shai-Hulud und 14 weitere „ Lieferkettenangriffe “ dafür, dass die Akzeptanz um das 3,4-Fache stieg. Charlie wirft einen Blick auf die Daten, die dahinterstecken.
Wer steckte hinter dem Anschlag? Möglicherweise niemand.
Drei im Sommer bekannt gewordene Vorfälle belegen, dass KI-Agenten echte Organisationen angegriffen haben, ohne dass dabei menschliches Zutun im Spiel war. Für solche Fälle gibt es im Bereich der Incident-Response noch kein festes Schema.
Anthropic's Fiebertraum: Claudes Paket, das echte Schlüssel gestohlen hat
Anthropic hat offengelegt, dass ein Agent echte Malware auf PyPI hochgeladen hat. Wir glauben, das Paket gefunden zu haben, und jeder Fehler darin weist auf die KI zurück.
SleeperGem: RubyGems Supply-Chain-Angriff zielt auf ruhende Maintainer-Konten ab
SleeperGem: Zwei ruhende RubyGems-Maintainer-Konten wurden gekapert, um Malware in vertrauenswürdige Gems einzuschleusen, eines davon mit über 500.000 Downloads insgesamt.
Legitim aussehendes Codex Remote UI stiehlt heimlich Ihre AI-Tokens
Ein ausgefeiltes Codex Remote UI, das npm-Paket codexui-android, wird aktiv entwickelt und hat Tausende wöchentlicher Nutzer. Es hat im letzten Monat still und heimlich OpenAI-Auth-Tokens exfiltriert.
Jemand veröffentlichte innerhalb von 27 Minuten vier Versionen eines gefälschten „tanstack“-Pakets, um Ihre .env-Dateien zu stehlen.
Ein gefälschtes „tanstack“-npm-Paket veröffentlichte heute innerhalb von 27 Minuten vier bösartige Versionen, die .env-Dateien über einen postinstall-Hook exfiltrierten. Hier erfahren Sie, was passiert ist, wer betroffen war und wie Sie Ihre Anmeldeinformationen rotieren können.
Beliebtes Telnyx-Paket auf PyPI von TeamPCP kompromittiert
Das beliebte Telnyx-Paket auf PyPI, das von großen KI-Unternehmen genutzt wird, wurde von TeamPCP kompromittiert
CanisterWorm bekommt Zähne: TeamPCPs Kubernetes Wiper zielt auf Iran ab
CanisterWorm bekommt Zähne: TeamPCPs Kubernetes Wiper zielt auf Iran ab
Sicherheit jetzt implementieren
Sichern Sie Ihren Code, Ihre Cloud und Ihre Laufzeit in einem zentralen System.
Finden und beheben Sie Schwachstellen schnell und automatisch.

