flowki@club:~$ Gerade gestartet · sei von Anfang an dabei
$ beitreten
SECURITY
Nx Console: Wie eine manipulierte VS-Code-Extension GitHub und Grafana kompromittierte

Nx Console: Wie eine manipulierte VS-Code-Extension GitHub und Grafana kompromittierte

1 min Lesezeit
Rafi GrzonkaRafi Grzonka
TeilenXLinkedInWhatsApp

Supply-Chain-Angriff über VS-Code-Extension

GitHub und Grafana Labs wurden Opfer desselben Angriffs: Der Malware-Familie hing eine manipulierte Version der VS-Code-Extension Nx Console an. Die Extension selbst ist legitim und weit verbreitet – 2,2 Millionen Installationen sprechen für ihre Popularität bei Entwicklern. Die Bedrohungsgruppe TeamPCP nutzte eine bösartige Variante gezielt als Supply-Chain-Einfallstor.

Der Ablauf: Von der Extension zur Exfiltration

Die infizierte Extension war darauf ausgerichtet, Secrets und Developer-Credentials zu stehlen. Diese Anmeldedaten dienten den Angreifern dann als Brückenkopf in die CI/CD-Pipelines der Unternehmen. Bei GitHub führte das zu einer signifikanten Datenpanne: Etwa 3.800 private Code-Repositories wurden abgegriffen.

Was diesen Fall besonders kritisch macht: Es brauchte nur einen übersehenen Token oder ein nicht rotiertes Secret. Einmal im System, konnten die Angreifer sich lateral bewegen und Zugang zu hochsensitiven Entwicklungs-Assets erlangen.

Warum Supply-Chain-Angriffe so wirksam sind

Dieser Vorfall illustriert ein bekanntes Problem: Entwickler vertrauen Tools aus etablierten Repositorien. Eine manipulierte Extension, die optisch und funktional dem Original entspricht, wird oft nicht hinterfragt – gerade bei viel genutzten Tools wie Nx Console. Für Angreifer ist das ideal: Ein Kompromiss auf dieser Ebene trifft potenziell Hunderte oder Tausende Organisationen gleichzeitig.

Implikationen für Entwicklungs-Teams

Die Breaches verdeutlichen, dass traditionelle Perimeter-Sicherheit nicht ausreicht. Notwendig sind:

  • Regelmäßige Rotation von API-Keys, Tokens und Secrets
  • Least-Privilege-Zugriff in CI/CD-Umgebungen – nicht jeder Pipeline-Service braucht Repository-Admin-Rechte
  • Überwachung verdächtiger Aktivitäten in Versionskontrollsystemen und Build-Pipelines
  • Software Composition Analysis (SCA) zur Überwachung von Dependencies und deren Integrität

Lehren aus GitHub und Grafana

Dass zwei hochprofilierte Unternehmen mit erfahrenen Security-Teams betroffen waren, zeigt: Ein missgeleiteter Token oder übersehenes Secret ist schnell passiert. Die Voraussetzung für einen erfolgreichen Angriff ist oft gering – die Konsequenzen aber erheblich.

Für Development-Teams bedeutet das konkret: Jedes Tool, das Zugang zu Credentials hat, muss kritisch bewertet werden. Die Extension-Ökosysteme von VS Code und ähnlichen Plattformen sind wertvoll, erfordern aber eine bewusstere Sicherheitshaltung.

Weiterlesen

Aus dem Magazin

Alle Artikel
SECURITY

Android AI-Agenten: Unsichtbare Text-Befehle könnten PCs kompromittieren

1 min · 21. Juli

SECURITY

ENCFORGE: Neue Ransomware zielt auf AI-Modelle ab

1 min · 21. Juli

SECURITY

ServiceNow AI Platform: Kritische Lücke ermöglicht Code-Ausführung

1 min · 21. Juli