:quality(80)/p7i.vogel.de/wcms/a8/a5/a8a5af6e39b5ec4964d44eb86a657ad4/0131504173v2.jpeg)
Schadcode stiehlt CI/CD-Secrets aus GitHub und npm
Über ein gekapertes Maintainer-Konto schleust die Hackergruppe TeamPCP manipulierte AntV-npm-Pakete in den öffentlichen Index. Der Schadcode liest CI/CD-Secrets, GitHub-Token und Cloud-Anmeldedaten aus Build-Umgebungen aus und breitet sich wurmartig auf weitere Repositories aus. Betroffen sind unter anderem echarts-for-react mit über einer Million wöchentlicher Downloads.