Heim
Claude wurde zur Erstellung bösartiger npm-Pakete genutzt: Über 670 kompromittierte Pakete gefährden Open Source
Ein kürzlich aufgetretener Cybersicherheitsvorfall zeigt, wie große Sprachmodelle (LLMs) für die Entwicklung von Schadsoftware missbraucht werden. Der Sicherheitsforscher Sibi Moosa entdeckte einen Angreifer mit dem Pseudonym „mousie-5212-super-formatter“, der die KI „Claude“ von Anthropic nutzte, um schädlichen Code zu generieren und das npm-Paket-Ökosystem zu infizieren. Innerhalb kurzer Zeit wurden über 670 schädliche Pakete in die npm-Registry hochgeladen, was Alarmglocken hinsichtlich der Geschwindigkeit und Automatisierung solcher Angriffe läuten ließ.

Im Mittelpunkt dieses Angriffs steht der Einsatz von KI, um den Aufwand für die Erstellung von Schadcode drastisch zu reduzieren. Die kompromittierten npm-Pakete zielen auf Entwickler-Anmeldedaten wie npm-Token und GitHub-Token sowie auf Quellcode aus privaten GitHub-Repositorys ab. Der Angreifer nutzt Claude, um kohärente Skripte zum Datendiebstahl zu erstellen, und leitet die gestohlenen Informationen in seine eigenen Repositorys weiter. Dieser Fall unterstreicht, wie generative KI zwar die Produktivität steigert, aber auch als Kraftmultiplikator für Angreifer dient und sowohl die Effizienz als auch die Automatisierung verstärkt.
Experten weisen darauf hin, dass automatisiertes Package Poisoning und Code-Diebstahl mittels KI-Modellen eine neue, intelligente Stufe bei Angriffen auf die Lieferkette darstellen. Herkömmliche signaturbasierte Abwehrmaßnahmen sind schlecht gerüstet, um den äußerst variablen und täuschenden bösartigen Payloads entgegenzuwirken, die KI generieren kann. Angesichts der zunehmenden Verbreitung von KI-Codierungsassistenten ist die Verhinderung ihres Missbrauchs zur Ausnutzung von Schwachstellen und zur Erstellung von Malware zu einer entscheidenden Priorität in der KI-Sicherheitsgovernance geworden.
Verwandter Artikel
Anthropic erweitert die Claude KI-Coding-Tools in Japan im Rahmen der Bemühungen um internationales Wachstum
Anthropic, ein führendes US-amerikalisches Unternehmen für künstliche Intelligenz, intensiviert seine globalen Outreach-Bemühungen. Am Mittwoch veranstaltete das Unternehmen in Tokio eine große Entwicklerkonferenz namens „Code with Claude“, an der kn
Indiens Software-Riese stellt weniger ein, verspricht aber keine Entlassungen, während KI-Agenten ausgebaut werden
Während die künstliche Intelligenz traditionelle, arbeitsintensive Geschäftsmodelle neu gestaltet, hat Tata Consultancy Services (TCS), ein führendes indisches Software-Outsourcing-Unternehmen, seine strategische Antwort vorgestellt. Während der jähr
China sperrt KI-Modelle während des Gaokam, um sofortige Hausaufgabenhilfe zu blockieren
Mit dem sich dem 2026-Gaokao schnell nähernden Termin haben Gerüchte über die Sperrung von KI-Tools während der Prüfungsphase eine intensive Online-Debatte entfacht. Als Reaktion auf die öffentlichen Bedenken haben große KI-Plattformen und Bildungs-A
Empfehlungen zu verwandten Spezialthemen
Kommentare (0)
Ein kürzlich aufgetretener Cybersicherheitsvorfall zeigt, wie große Sprachmodelle (LLMs) für die Entwicklung von Schadsoftware missbraucht werden. Der Sicherheitsforscher Sibi Moosa entdeckte einen Angreifer mit dem Pseudonym „mousie-5212-super-formatter“, der die KI „Claude“ von Anthropic nutzte, um schädlichen Code zu generieren und das npm-Paket-Ökosystem zu infizieren. Innerhalb kurzer Zeit wurden über 670 schädliche Pakete in die npm-Registry hochgeladen, was Alarmglocken hinsichtlich der Geschwindigkeit und Automatisierung solcher Angriffe läuten ließ.

Im Mittelpunkt dieses Angriffs steht der Einsatz von KI, um den Aufwand für die Erstellung von Schadcode drastisch zu reduzieren. Die kompromittierten npm-Pakete zielen auf Entwickler-Anmeldedaten wie npm-Token und GitHub-Token sowie auf Quellcode aus privaten GitHub-Repositorys ab. Der Angreifer nutzt Claude, um kohärente Skripte zum Datendiebstahl zu erstellen, und leitet die gestohlenen Informationen in seine eigenen Repositorys weiter. Dieser Fall unterstreicht, wie generative KI zwar die Produktivität steigert, aber auch als Kraftmultiplikator für Angreifer dient und sowohl die Effizienz als auch die Automatisierung verstärkt.
Experten weisen darauf hin, dass automatisiertes Package Poisoning und Code-Diebstahl mittels KI-Modellen eine neue, intelligente Stufe bei Angriffen auf die Lieferkette darstellen. Herkömmliche signaturbasierte Abwehrmaßnahmen sind schlecht gerüstet, um den äußerst variablen und täuschenden bösartigen Payloads entgegenzuwirken, die KI generieren kann. Angesichts der zunehmenden Verbreitung von KI-Codierungsassistenten ist die Verhinderung ihres Missbrauchs zur Ausnutzung von Schwachstellen und zur Erstellung von Malware zu einer entscheidenden Priorität in der KI-Sicherheitsgovernance geworden.
Anthropic erweitert die Claude KI-Coding-Tools in Japan im Rahmen der Bemühungen um internationales Wachstum
Anthropic, ein führendes US-amerikalisches Unternehmen für künstliche Intelligenz, intensiviert seine globalen Outreach-Bemühungen. Am Mittwoch veranstaltete das Unternehmen in Tokio eine große Entwicklerkonferenz namens „Code with Claude“, an der kn
Indiens Software-Riese stellt weniger ein, verspricht aber keine Entlassungen, während KI-Agenten ausgebaut werden
Während die künstliche Intelligenz traditionelle, arbeitsintensive Geschäftsmodelle neu gestaltet, hat Tata Consultancy Services (TCS), ein führendes indisches Software-Outsourcing-Unternehmen, seine strategische Antwort vorgestellt. Während der jähr
China sperrt KI-Modelle während des Gaokam, um sofortige Hausaufgabenhilfe zu blockieren
Mit dem sich dem 2026-Gaokao schnell nähernden Termin haben Gerüchte über die Sperrung von KI-Tools während der Prüfungsphase eine intensive Online-Debatte entfacht. Als Reaktion auf die öffentlichen Bedenken haben große KI-Plattformen und Bildungs-A











