|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
|
Nachrichtenartikel zu Kryptowährungen
Das GitHub-Token-Leck hätte beinahe zu einem Angriff auf die Python-Lieferkette geführt
Jul 17, 2024 at 02:58 am
Was wäre, wenn die Programmiersprache Python selbst bösartig wäre? Es wäre der verheerendste Angriff auf die Lieferkette in der Geschichte der Menschheit – doch beinahe wäre es dazu gekommen

An important GitHub token was accidentally leaked, almost leading to the most devastating supply chain attack in human history.
Ein wichtiger GitHub-Token wurde versehentlich durchgesickert, was beinahe zum verheerendsten Angriff auf die Lieferkette in der Geschichte der Menschheit geführt hätte.
Discovered by cybersecurity researchers from JFrog, the GitHub Personal Access Token was found in a public Docker container hosted on Docker Hub, and granted elevated access to the GitHub repositories of the Python language, Python Package Index (PyPI), and the Python Software Foundation (PSF).
Das von Cybersicherheitsforschern von JFrog entdeckte GitHub Personal Access Token wurde in einem öffentlichen Docker-Container gefunden, der auf Docker Hub gehostet wird, und gewährte erhöhten Zugriff auf die GitHub-Repositorys der Python-Sprache, Python Package Index (PyPI) und die Python Software Foundation ( PSF).
"This case was exceptional because it is difficult to overestimate the potential consequences if it had fallen into the wrong hands – one could supposedly inject malicious code into PyPI packages (imagine replacing all Python packages with malicious ones), and even to the Python language itself," the researchers explained (opens in new tab) in their writeup.
„Dieser Fall war außergewöhnlich, denn es ist schwierig, die möglichen Folgen zu überschätzen, wenn er in die falschen Hände geraten wäre – man könnte angeblich bösartigen Code in PyPI-Pakete einschleusen (stellen Sie sich vor, alle Python-Pakete durch bösartige zu ersetzen) und sogar in die Python-Sprache selbst „, erklärten die Forscher (öffnet in neuem Tab) in ihrem Artikel.
Exposed for months
Monatelang ausgesetzt
The token was found inside a Docker container in a compiled Python file that was erroneously not cleaned up, they added.
Das Token wurde in einem Docker-Container in einer kompilierten Python-Datei gefunden, die fälschlicherweise nicht bereinigt wurde, fügten sie hinzu.
According to PyPI, the token was issued before March 3, 2023, but the exact date is impossible to determine since the logs only last for 90 days. PyPI Admin Ee Durbin was notified on June 28 this year, after which the token was revoked.
Laut PyPI wurde der Token vor dem 3. März 2023 ausgegeben, das genaue Datum lässt sich jedoch nicht ermitteln, da die Protokolle nur 90 Tage lang gültig sind. PyPI-Administrator Ee Durbin wurde am 28. Juni dieses Jahres benachrichtigt, woraufhin der Token widerrufen wurde.
The Python Package Index (PyPI) is the world’s number one source for Python packages. The open-source platform is a central hub for developers looking to publish and share their Python software and libraries with the community. As such, it is an extremely popular target for cybercriminals interested in supply-chain attacks.
Der Python Package Index (PyPI) ist die weltweit führende Quelle für Python-Pakete. Die Open-Source-Plattform ist eine zentrale Anlaufstelle für Entwickler, die ihre Python-Software und -Bibliotheken veröffentlichen und mit der Community teilen möchten. Daher ist es ein äußerst beliebtes Ziel für Cyberkriminelle, die an Angriffen auf die Lieferkette interessiert sind.
By sneaking malicious packages into the platform (or poisoning existing ones), cybercriminals can compromise hundreds of organizations in one fell swoop.
Durch das Einschleusen bösartiger Pakete in die Plattform (oder das Vergiften vorhandener Pakete) können Cyberkriminelle Hunderte von Organisationen auf einen Schlag kompromittieren.
To make matters worse, many Fortune 100 companies use PyPI in their software products, including Google, Microsoft, Amazon, and Apple.
Erschwerend kommt hinzu, dass viele Fortune-100-Unternehmen PyPI in ihren Softwareprodukten verwenden, darunter Google, Microsoft, Amazon und Apple.
In late March 2024, the platform was forced to suspend new account and new project registrations to tackle a large-scale cyberattack in which threat actors tried to upload hundreds of malicious packages.
Ende März 2024 musste die Plattform die Registrierung neuer Konten und neuer Projekte sperren, um einen groß angelegten Cyberangriff abzuwehren, bei dem Bedrohungsakteure versuchten, Hunderte von Schadpaketen hochzuladen.
Haftungsausschluss:info@kdj.com
Die bereitgestellten Informationen stellen keine Handelsberatung dar. kdj.com übernimmt keine Verantwortung für Investitionen, die auf der Grundlage der in diesem Artikel bereitgestellten Informationen getätigt werden. Kryptowährungen sind sehr volatil und es wird dringend empfohlen, nach gründlicher Recherche mit Vorsicht zu investieren!
Wenn Sie glauben, dass der auf dieser Website verwendete Inhalt Ihr Urheberrecht verletzt, kontaktieren Sie uns bitte umgehend (info@kdj.com) und wir werden ihn umgehend löschen.
-
- Ethereums Comeback mit hohen Einsätzen: Ist das eine Bullenfalle oder der nächste große Superzyklus für die digitale Stadt?
- Feb 08, 2026 at 12:04 am
- Der Markt von Ethereum ist eine Achterbahnfahrt, gespalten zwischen Hoffnungen auf einen Superzyklus und Ängsten vor einer Bullenfalle. Wir beschäftigen uns mit Layer-2s, „Ultrasound Money“, technischen Upgrades und institutionellen Spielen.
-
- Bithumbs Bitcoin-Airdrop-Fehler: Eine 40-Milliarden-Dollar-Achterbahnfahrt, schnelle Erholung und regulatorisches Rampenlicht
- Feb 08, 2026 at 12:00 am
- Bei Bithumbs versehentlichem Bitcoin-Airdrop am 6. Februar 2026 wurden 40 Milliarden US-Dollar fälschlicherweise verteilt, was einen Flash-Crash auslöste. Die rasche Erholung und die Überprüfung durch die Aufsichtsbehörden verdeutlichen die wilde Fahrt der Kryptowährungen.
-
- Überarbeitung der HSC-Prüfung: Token-Inspektion und Rechenschaftspflicht der Lehrer zur Bekämpfung von Betrug verschärft
- Feb 08, 2026 at 12:00 am
- Das neue „Daily Taken Inspection“-System beauftragt Lehrer, jeweils 50 Schüler zu durchsuchen, wobei für Betrug bei HSC-Prüfungen eine strenge Haftung besteht.
-
-
- Krypto-Chaos: Der 40-Milliarden-Dollar-Fehler und die Marktschwankungen der Bitcoin-Börse
- Feb 07, 2026 at 11:42 pm
- Ein massiver versehentlicher Bitcoin-Transfer durch eine südkoreanische Börse führt zu vorübergehenden Marktturbulenzen und verdeutlicht die Volatilität und operativen Risiken von Kryptowährungen.
-
-
- Toyota: Der Autogigant beweist seinen Wert in jeder Meile und jedem Dollar
- Feb 07, 2026 at 11:28 pm
- Die anhaltende Anziehungskraft von Toyota liegt in seiner intelligenten Hybridstrategie, der legendären Zuverlässigkeit und der soliden Finanzbasis, die ihn zur ersten Wahl für kluge Verbraucher und Investoren gleichermaßen machen.
-
- Bitcoins Buzz: Google Trends signalisiert angesichts der Markthitze erneutes Einzelhandelsinteresse
- Feb 07, 2026 at 10:38 pm
- Die Google Trends-Daten für Bitcoin steigen stark an, was auf eine mögliche Rückkehr von Privatanlegern und eine Veränderung der Marktstimmung hindeutet. Analyse dieser Hitze.
-
- Ethereum's Edge: Navigieren durch die Liquiditätsfalle zu einem möglichen Ausbruch
- Feb 07, 2026 at 10:21 pm
- Ethereum bewältigt eine hohe Volatilität, wobei seine fundamentale Technologie und sein „Ultrasound Money“-Narrativ der institutionellen Vorsicht und Marktliquiditätsfallen gegenüberstehen, während sich ein potenzieller Ausbruch abzeichnet.
































