Die wöchentliche Übersicht von SecurityWeek zeigt eine zunehmende Überschneidung zwischen Angriffen auf Software-Lieferketten, der Infrastruktur zum Betrieb von KI-Workloads und Methoden zur Verschleierung der Kommunikation von Malware. Zu den wichtigsten Vorfällen gehören eine Kampagne zum Diebstahl von Geheimnissen, die 772 öffentliche Repositories auf GitHub betraf, der Angriff auf eine Version des Tensorlake-Pakets sowie eine kritische Schwachstelle in einem Nvidia-Tool zur Überwachung von GPU-Einheiten.
Malware versteckt den Command-and-Control-Server in einem Gedicht
Black Lotus Labs zufolge ist die Malware PoeLLM mindestens seit April 2026 aktiv und zielt auf exponierte Dienste wie LiteLLM, Ollama, Gotenberg und Gitea, um Kryptowährungen zu schürfen und ein Botnet auszubauen. Die Malware extrahiert vier Wörter aus einem auf GitHub veröffentlichten Gedicht und wandelt sie anschließend in die IP-Adresse eines Command-and-Control-Servers um. Durch die Änderung der Wörter kann der Betreiber den Server wechseln, ohne die infizierte Malware zu verändern. Dem Bericht zufolge wurde das Gedicht elfmal aktualisiert; es wird vermutet, dass der Betreiber italienischsprachig ist.
Softwaregeheimnisse und Lieferketten unter Druck
GitGuardian entdeckte die GhostAction-Kampagne zwischen dem 31. August und dem 30. September, nachdem ein bösartiger Workflow in GitHub Actions in 772 öffentliche Repositories eingeschleust worden war, die 373 Nutzern und Organisationen gehörten. Die Kampagne zielte auf 2.577 Geheimnisse ab, darunter SSH-Schlüssel, Azure- und AWS-Anmeldedaten sowie Datenbankzugangsdaten. Dabei wurden Methoden aus einer Kampagne von 2025 wiederverwendet; lediglich der Daten-Exfiltrationsserver wurde geändert.
Bei einem separaten Vorfall enthielt Version 0.5.144 des Pakets tensorlake, eines SDK für Dienste in Umgebungen mit KI-Agenten, einen Wurm, der npm-, GitHub-, AWS-, Kubernetes- und Vault-Anmeldedaten sowie Konfigurationen KI-gestützter Programmierwerkzeuge stiehlt. Laut Socket und Sonatype kann der Wurm vom Angreifer gesendete Befehle ausführen und sich über weitere Pakete verbreiten, für deren Veröffentlichung das Opfer über Berechtigungen verfügt.
Risiken der KI-Infrastruktur
Die Schwachstelle CVE-2026-47483 im Nvidia DCGM Exporter, einem Tool zur Überwachung von GPU-Einheiten, offenbarte rund 2.100 nicht authentifizierte, aus dem Internet erreichbare Hosts. Bei Scans zwischen März und Mai 2026 wurden Messdaten von mehr als 12.000 GPU-Einheiten offengelegt. Ein nicht authentifizierter Angreifer kann Profiling-Endpunkte mit Anfragen überfluten, um Ressourcen zu erschöpfen und den Dienst zu beeinträchtigen, was KI-Workloads auf dem betreffenden Host verlangsamen kann. Nvidia hat die Schwachstelle behoben; empfohlen wird die Aktualisierung auf Version 4.8.2 oder höher.
Warum ist diese Nachricht wichtig?
Diese Vorfälle verdeutlichen, dass die Risiken nicht auf den Angriff auf eine fertige Anwendung beschränkt sind. Ein Angriff kann von einem öffentlichen Repository, einem npm-Paket oder einem exponierten Überwachungstool ausgehen und anschließend Cloud-Schlüssel, Entwicklungsumgebungen oder GPU-Cluster erreichen. Die südkoreanische Untersuchung von Angriffen auf Banken deutet zudem auf einen möglichen Einsatz künstlicher Intelligenz bei einigen Vorfällen hin; die Behörden haben jedoch weder die verwendeten Werkzeuge noch das vollständige Ausmaß des Angriffs bestimmt. CrowdStrike erklärte, in der Angriffsinfrastruktur Sitzungsprotokolle von Claude Code sowie ARTEX-Konfigurationsdateien und Claude-Speicherdateien gefunden zu haben. Mit mittlerer Zuversicht geht das Unternehmen davon aus, dass eine chinesischsprachige und finanziell motivierte Gruppe dahintersteht.
Zu den weiteren Entwicklungen gehören die Verurteilung eines Hackers von Uranium Finance wegen Computerbetrugs und Geldwäsche, nachdem zunächst rund 1,4 Millionen US-Dollar und anschließend 53,3 Millionen US-Dollar gestohlen worden waren, sowie die Fortsetzung des Programms von CISA für Anreize zur Mitarbeiterbindung bis zum Haushaltsjahr 2027 unter engeren Bedingungen. Außerdem schlug eine Koalition für die Sicherheit der Betriebstechnik eine Leitlinie von CISA für zivile Behörden vor, während Domino’s die Konten einer begrenzten Zahl von Kunden nach Credential-Stuffing-Angriffen zurücksetzte.