Lieferkette

Erneuter Angriff auf npm

Ein weitreichender Angriff auf das npm-Ökosystem sorgt derzeit für Unruhe in der Entwickler-Community. Mehr als 40 Pakete, darunter das weit verbreitete "@ctrl/tinycolor" mit über zwei Millionen wöchentlichen Downloads, wurden kompromittiert. Der Vorfall zeigt eindrücklich, wie professionell und automatisiert Angriffe auf die Software-Lieferkette inzwischen ablaufen.

20 npm-Pakete gekapert: Phishing-Angriff mit Milliardenreichweite

Ein gezielter Phishing-Angriff auf einen Maintainer hat weitreichende Folgen für das npm-Ökosystem: 20 weit verbreitete Pakete wurden mit Schadcode infiziert. Betroffen sind Bibliotheken, die wöchentlich Milliardenfach heruntergeladen werden und in zahlreichen Projekten zum Einsatz kommen. Die eingeschleuste Malware zielt insbesondere auf den Diebstahl von Kryptowährungen ab.

Vertrauliche Daten im Griff: USB-Stick mit FIPS-140-3-Zertifikat

Kingston Digital hat mit dem IronKey D500S einen USB-Stick vorgestellt, der nun die FIPS 140-3 Level 3 Validierung durch das US-amerikanische NIST erhalten hat. Der Stick ist damit eines der ersten mobilen Speichergeräte, das diesen besonders strengen Sicherheitsstandard erfüllt – und laut Hersteller derzeit das einzige, das zusätzlich über eine nachweislich vertrauenswürdige Lieferkette verfügt.

Mehr Schutz vor Software-Schwachstellen

CodeSecure hat seine Binärcode-Analyse-Plattform CodeSentry aktualisiert. CodeSentry ermöglicht es Unternehmen, Sicherheitsschwachstellen im Code von Drittanbietern zu erkennen und somit ihre Software-Lieferkette abzusichern – auch dann, wenn kein Zugriff auf den Quellcode vorhanden ist. Die neue Version CodeSentry 6.1 bietet zusätzliche Funktionen für das Management der Software-Stücklisten.