Scroll to top
    Zurück zum Blog
    Cybersecurity

    Glassworm-Angriff: Wenn Entwickler-Tools zur Waffe werden

    Supply-Chain-Attacke kompromittiert Build-Pipelines und infiziert tausende Anwendungen über vergiftete Pakete.

    10.04.2026 9 min Lesezeit
    Glassworm Supply-Chain-Angriff auf Entwickler-Tools

    Die neue Realität: Supply-Chain-Angriffe

    Supply-Chain-Attacken sind keine klassischen Hacks. Sie sind strategisch, langfristig und extrem effektiv. Der Ablauf ist erschreckend simpel:

    Tool kompromittiert

    Angreifer schleusen Schadcode in ein Build-Tool oder eine Library ein

    Entwickler nutzt es

    Das Tool wird arglos in Projekten eingesetzt – völlig ahnungslos

    Schadcode in App

    Malware gelangt automatisch in die fertige Anwendung

    Verteilung an Endnutzer

    Die Anwendung wird verteilt – an Kunden, Unternehmen, Behörden

    ➡️ Ergebnis: Ein Angriff skaliert sich selbst.

    Der „vergiftete Werkzeug"-Ansatz

    Stell dir vor, du bist Entwickler. Du nutzt täglich Build-Tools, Libraries oder Frameworks. Jetzt stell dir vor: Genau dieses Werkzeug ist kompromittiert. Du programmierst nichts Böses – aber dein Tool injiziert Malware in deinen Code.

    Kein Social Engineering

    Der Entwickler muss nicht getäuscht werden – das Tool erledigt alles

    Kein Brute Force

    Keine Passwörter knacken, keine Schwachstellen scannen

    Werkzeug wird zur Waffe

    Man vergiftet einfach das Werkzeug – und löst eine Lawine aus

    💥 Tausende Builds betroffen

    💥 Millionen Endnutzer infiziert

    💥 Kontrollverlust über Software

    🔬 Glassworm – Angriffsfluss (Supply-Chain)

    📦 Infiziertes Paket

    Bösartige Pakete

    npm, PyPI, GitHub

    Kompromittierte Pakete

    Unicode-Loader, Install-Hook

    Entwickler-Maschine

    Infiziert bei Installation

    Feedback-Loop

    Neue Pakete werden infiziert

    🔓 C2 & Exfiltration

    Solana-Blockchain

    C2-Adresse wird extrahiert

    Developer-Secrets

    API-Keys, Tokens, SSH

    Cloud-Credentials

    AWS, GCP, Azure

    Host-Profiling

    Browser-Wallets, Textdateien

    🎯 RAT & Phishing

    Hardware-Wallet-Phishing

    Ledger, Trezor

    DHT/Websocket-RAT

    HVNC, SOCKS-Proxy

    eval()-Befehle

    Reconnaissance, Cookies

    Malicious Extension

    Browser-Erweiterung injiziert

    🔄 Feedback-Loop: Infizierte Maschinen verbreiten neue bösartige Pakete

    Was macht die Glassworm-Kampagne so gefährlich?

    Die Kampagne nutzt gezielt einen Zig-basierten Dropper, der sich tief in Entwicklungsprozesse einnistet.

    Integration in Dev-Umgebungen

    Schadcode wird Teil legitimer Entwicklungsumgebungen

    Tarnung als Komponente

    Getarnt als legitime Library oder Build-Artefakt

    Build-Persistenz

    Überlebt Neukompilierungen und bleibt im Build-Output

    Kaum erkennbar

    Selbst Code-Reviews übersehen die Manipulation

    Warum diese Angriffe eine neue Dimension haben

    Früher:

    Angriff auf ein System = ein Ziel

    Heute:

    Angriff auf ein Tool = tausende Ziele

    📈

    Exponentiell skalierbar

    🔍

    Extrem schwer zu entdecken

    🤝

    Vertrauensbasiert

    👉 Das Vertrauen in Software wird zur größten Schwachstelle.

    Wie du dich schützt

    Jedes Unternehmen nutzt Open-Source Libraries, Build-Tools und CI/CD Pipelines. Hier sind die Mindestmaßnahmen:

    1

    Dependency Monitoring

    Prüfe jede Library regelmäßig. Nutze SBOM (Software Bill of Materials).

    IT-Sicherheit
    2

    Build-Umgebungen absichern

    Isolierte Build-Systeme. Keine direkten Internetzugriffe.

    Netzwerk-Management
    3

    Signaturen & Verifikation

    Nur signierte Pakete zulassen. Hash-Prüfungen aktiv nutzen.

    4

    Zero Trust für Entwickler-Tools

    Kein Tool ist automatisch vertrauenswürdig.

    Schulungen
    5

    EDR/XDR einsetzen

    Verhalten erkennen, nicht nur Signaturen.

    EDR/XDR

    💡 Wasacon Insight

    Viele Unternehmen investieren in Firewalls, Antivirus und Backups. Aber vergessen den kritischsten Punkt:

    👉 Den Ursprung ihrer Software.

    Wenn dort manipuliert wird, ist alles dahinter bereits kompromittiert.

    Erkelenz Wegberg Wassenberg Hückelhoven Aachen Mönchengladbach Geilenkirchen Jülich Düren Krefeld

    Häufig gestellte Fragen

    Diskussion

    0 Beiträge

    Lade Kommentare …
    Neuer Kommentar
    0/2000

    E-Mail wird nur zur Verifizierung verwendet, nicht veröffentlicht. Beiträge werden manuell geprüft.

    IT-Budget Quick-Check

    Wie viel sollte Ihr Unternehmen jährlich in IT investieren?

    Risiko-Level: Mittel · Multiplikator: 1.2×

    Richtwerte auf Basis von BSI/NIST/ENISA-Branchenbenchmarks. Keine verbindliche Empfehlung.

    Das könnte Sie auch interessieren

    Haftungsausschluss: Die auf Wasacon bereitgestellten Inhalte dienen nur zu Informationszwecken. Wir garantieren nicht die Qualität, Genauigkeit oder Vollständigkeit der Informationen aus Drittquellen.

    Sind Zugangsdaten Ihres Unternehmens bereits im Umlauf?

    Wir prüfen Ihre Domain kostenlos gegen bekannte Infostealer- und Leak-Datenbanken – vertraulich und unverbindlich.

    Bekannt aus

    Wasa Consult, Data Recovery Service, Heinsberg, Nordrhein-Westfalen