01 KI-Beratung 02 Softwareentwicklung 03 Über mich 04 Blog
DE EN
Gespräch vereinbaren
← Alle Beiträge

Software

Der Angriff kam nicht über die KI, sondern über die Entwicklungsumgebung

Am 4. August 2026 begann um 9 Uhr UTC ein Wurm, sich durch die npm-Registry zu arbeiten. Einstiegspunkt war der übernommene Maintainer-Account von keyv — ein Key-Value-Cache mit 127 Millionen Downloads pro Woche, den kaum jemand bewusst installiert und fast jeder mitinstalliert. Entdeckt hat den Angriff Wiz Research, bestätigt haben ihn unter anderem Aikido und Datadog. Die Zahl der verseuchten Paketversionen wird mit über 400 bis zu 1.300 angegeben; die Adressen der Kontrollserver holte der Schadcode aus einem Ethereum-Smart-Contract und war damit gegen Domain-Sperren immun.

Interessanter als die Reichweite ist die Beute. Gesucht wurde nicht nur nach Cloud-Schlüsseln, Registry-Tokens und Wallets, sondern gezielt nach den Konfigurationsdateien von KI-Coding-Werkzeugen: Claude Code, Cursor, Gemini, OpenAI. Die Liste der Credential-Ziele war rund 70 Prozent länger als beim Vorgänger. Angegriffen wurde nicht das Modell, sondern der Ort, an dem die Zugangsdaten zum Modell liegen. Wer über KI-Sicherheit nachdenkt und dabei an Prompts denkt, schützt die falsche Stelle.

Auf einen Blick

  • Was passiert ist: Ein npm-Wurm verteilte am 4. August 2026 Schadcode über ein Paket mit 127 Millionen Wochen-Downloads und suchte dabei systematisch die Konfigurationen von KI-Coding-Werkzeugen.
  • Was folgt: Die OWASP-Liste für LLM-Anwendungen hat am 3. August 2026 „Excessive Agency“ von Platz 6 auf 3 gezogen. Das Risiko verschiebt sich von der falschen Antwort zur falschen Handlung.
  • Der Haken: Die Gegenmaßnahmen kosten fast nichts — Lockfile festschreiben, Installationsskripte aus, Geheimnisse außerhalb der Projektordner. Genau deshalb unterbleiben sie.

Der Sommer, in dem die Werkzeugkette zum Ziel wurde

Der Vorfall steht nicht allein. Innerhalb von drei Monaten ist aus einer Theorie dokumentierte Praxis geworden:

DatumEreignisRelevante Zahl
17.06.2026Übernommener Entwickler-Account beim Agenten-Framework Mastra140+ bösartige Pakete in 19 Minuten
29.07.2026IBM Cost of a Data Breach Report 2026, 604 Organisationenjeder vierte böswillige Breach KI-aktiviert, im Schnitt 6 Mio. US-Dollar
03.08.2026OWASP Top 10 für LLM-Anwendungen 2026„Excessive Agency“ von Platz 6 auf Platz 3
04.08.2026npm-Wurm über keyv127 Mio. Downloads pro Woche, über 400 Paketversionen

Der Mastra-Fall zeigt die Geschwindigkeit. In 19 Minuten gibt es keine organisatorische Reaktion — was trägt, muss vorher eingerichtet worden sein.

Und die OWASP-Verschiebung ist mehr als Listenkosmetik: Das Ranking ist erstmals mit realen Vorfalldaten unterlegt. Neben dem Aufstieg von „Excessive Agency“ rückt „Unbounded Consumption“ von Platz 10 auf 6, und „System Prompt Leakage“ wird zur breiteren Kategorie „Hidden Context Exposure“. Kein Gesetz, aber der Maßstab, den Auditoren und Pflichtenhefte übernehmen. Die Kostenseite liefert IBM: 4,99 Millionen US-Dollar Durchschnittsschaden je Datenleck, und KI-aktivierte Vorfälle nahmen um 56 Prozent zu.

Wo die Geheimnisse wirklich liegen

Ich arbeite täglich mit diesen Werkzeugen, deshalb die unromantische Bestandsaufnahme. Die wertvollsten Daten auf einem Entwicklungsrechner liegen nicht in einer Datenbank, sondern in Textdateien im Heimatverzeichnis — lesbar für jeden Prozess, der unter demselben Benutzer läuft. Auch für ein Installationsskript.

OrtWas darin stehtWarum der Wurm danach sucht
~/.npmrcAuth-Token der Paket-Registrydamit lässt sich im eigenen Namen veröffentlichen
~/.git-credentials, GitHub-CLIToken mit Repository- und Workflow-Rechtenprivater Code, Build-Pipelines
~/.ssh/id_*private Schlüssel, oft ohne Passphrasedirekter Serverzugang
~/.aws/credentials, ~/.kube/configCloud- und Cluster-ZugängeProduktion, nicht Testumgebung
.env im ProjektordnerDatenbank-, Zahlungs- und Mail-Zugängeliegt im Arbeitsverzeichnis, wo jedes Skript nachsieht
Konfigurationen der KI-WerkzeugeAPI-Schlüssel, angebundene Server, ereignisgesteuerte Befehledas neue Ziel vom 4. August

Die letzte Zeile ist die interessante: Solche Konfigurationen enthalten nicht nur Schlüssel, sondern teils Einträge, die bei Ereignissen Befehle ausführen — ein Platz, an dem ein Angreifer beim nächsten Start mitläuft.

Warum npm ci --ignore-scripts eine sinnvolle Gewohnheit ist. npm install darf Versionen neu auflösen; npm ci installiert stur, was im Lockfile steht — gegen eine vor zwanzig Minuten bösartig veröffentlichte Version ist das die einzige Barriere, die ohne Zutun wirkt. Das Zusatzargument unterdrückt die Installationsskripte: jenen Schritt, in dem ein Paket beliebigen Code mit Ihren Rechten ausführen darf, bevor jemand ihn gelesen hat. Der Preis ist real — Pakete mit nativen Bestandteilen brauchen ihren Bauschritt und müssen einzeln per npm rebuild freigegeben werden. Wer das nicht vorbereitet, schaltet die Gewohnheit beim ersten kaputten Build wieder ab.

Warum Zugangsdaten nicht in Projektordnern liegen sollten. Der Projektordner ist der am schlechtesten geschützte Ort im System: kopiert, gezippt, in Container gemountet, verschickt — und er ist das Arbeitsverzeichnis, in dem jedes Installationsskript und jeder KI-Agent zuerst nachsieht. Ein .env neben der package.json ist kein Versteck, sondern eine Ablage; dazu der Klassiker git add -A bei unvollständiger .gitignore. Die Alternative kostet eine halbe Stunde: Geheimnisse außerhalb jedes Repositorys, Leserecht nur für den eigenen Benutzer, beim Start der Shell als Umgebungsvariable geladen. Als Kommandozeilen-Argument übergeben ist am schlechtesten — dort landet es in Prozessliste und Shell-Historie.

Drei Einwände, die man sich anhören muss

Erstens: Das ist kein KI-Problem, sondern ein altes npm-Problem. Richtig, und es entschärft nichts. Geändert hat sich der Wert der Beute: Ein Rechner von 2022 enthielt Schlüssel zu Systemen, die Daten herausgeben, einer von 2026 zusätzlich Zugänge zu Systemen, die selbst handeln.

Zweitens: Unterdrückte Installationsskripte sind kein Schutzschild. Sie verhindern Codeausführung zur Installationszeit, nicht Schadcode in einem Paket, das Sie danach selbst importieren. Sie nehmen dem Angreifer den bequemsten Weg, nicht jeden.

Drittens: Die Zahlen sind weicher, als sie klingen. Die Spanne von über 400 bis 1.300 Paketversionen zeigt, dass während des Vorfalls niemand den Überblick hatte. Die 70 Prozent mehr Credential-Ziele sind eine Herstellermessung. Der IBM-Report beruht auf Selbstauskünften, und „KI-aktiviert“ ist eine weite Kategorie, in die auch ein besser formulierter Phishing-Text fällt. Für Größenordnungen taugen diese Zahlen, für Dramatisierung nicht.

Im oberen Drittel läuft vor tiefem Ink-Grund ein breites Band aus vielen feinen, parallelen Bone-Linien quer durchs Bild. Alle laufen gerade durch bis auf eine einzige, die in weitem S-Bogen nach unten ausschert und in der leeren unteren Bildhälfte mittig auf einer kleinen, flach liegenden rechteckigen Platte aus Bone endet; am Aufsetzpunkt steht ein kurzer senkrechter vermilionfarbener Strich.

Das Band ist die Lieferkette, auf die alle schauen. Der eine Faden, der sich löst, endet nicht im Modell, sondern weit darunter bei einer flachen Datei — dort lagen die Zugangsdaten.

Was das für Ihr Unternehmen heißt

Fragen Sie Ihren Dienstleister nach dem Lockfile, nicht nach dem Zertifikat. Wer Individualsoftware bauen lässt, erbt die Entwicklungsumgebung des Auftragnehmers. Die Fragen sind kurz und überprüfbar: festgeschriebenes Lockfile? Zwei-Faktor-Schutz auf den Veröffentlichungs-Accounts? Ein Verzeichnis der Fremdbausteine? Wer hat Zugang zu Ihren Systemen? Das gehört in den Vertrag, nicht in ein Gespräch.

Nehmen Sie unautorisierte Werkzeuge als Lieferkettenrisiko. Die Debatte um Schatten-KI im Unternehmen dreht sich meist um abfließende Daten. Der 4. August fügt eine Dimension hinzu: Ein selbst installiertes Werkzeug bringt eigene Abhängigkeiten mit, die Ihre Beschaffung nie gesehen hat. IBM beziffert die Mehrkosten solcher Lecks auf bis zu 670.000 US-Dollar.

Schreiben Sie die Rechte eines Agenten auf, bevor Sie ihm welche geben. Das ist der praktische Kern der OWASP-Verschiebung: Ein Agent mit den vollen Rechten seines Benutzers hat im Schadensfall genau dessen Reichweite — auf einem Entwicklungsrechner ist die beträchtlich. Welche Werkzeuge, welche Verzeichnisse, welche Netzwerkziele, welche Aktion braucht eine Bestätigung: vier Fragen für eine Governance für KI-Agenten, bevor der erste Agent produktiv läuft.

Fazit

Technisch ist nichts daran neu: übernommene Maintainer-Accounts, Installationsskripte als Einfallstor, Textdateien voller Schlüssel im Heimatverzeichnis. Neu ist, wonach gesucht wird. Zu kaufen gibt es nichts und Grund zur Panik auch nicht, sondern eine Handvoll Gewohnheiten für etwa einen Tag Einrichtung: deterministisch installieren, Installationsskripte standardmäßig aus, Geheimnisse außerhalb der Projektordner, kurzlebige Tokens mit knappen Rechten — die Leitlinie von CISA und NSA vom 1. Mai 2026 fordert für Agenten genau das — und eine schriftliche Antwort darauf, was ein Agent auf diesem Rechner darf.

Wenn Sie wissen wollen, wie die Entwicklungsumgebung Ihres Dienstleisters in diesem Raster abschneidet, sprechen wir darüber. Ich beurteile solche Fragen als Wirtschaftsjurist und arbeite selbst täglich mit den Werkzeugen, um die es geht.

FAQ

Was ist beim npm-Angriff am 4. August 2026 passiert?

Über den übernommenen Maintainer-Account des Pakets keyv — 127 Millionen Downloads pro Woche — verbreitete sich Schadcode in npm-Paketversionen; die Reichweite wird mit über 400 bis zu 1.300 Versionen angegeben. Bemerkenswert ist das Ziel: Der Code suchte neben Cloud- und Registry-Zugängen gezielt die Konfigurationsdateien von KI-Coding-Werkzeugen, unter anderem Claude Code, Cursor, Gemini und OpenAI.

Warum ist npm ci --ignore-scripts eine sinnvolle Gewohnheit?

npm ci installiert genau die Versionen aus dem Lockfile statt sie neu aufzulösen — eine Minuten alte bösartige Version kommt so nicht ungefragt herein. Das Zusatzargument unterdrückt die Installationsskripte, also den Schritt, in dem ein Paket beliebigen Code mit Ihren Rechten ausführen darf; genau dort werden Zugangsdaten geerntet. Der Preis: Pakete mit nativen Bestandteilen müssen einzeln freigegeben werden. Schutz vor Schadcode, den Sie danach selbst importieren, ist es nicht.

Was bedeutet die neue OWASP-Liste für LLM-Anwendungen?

Das OWASP GenAI Security Project hat seine Top 10 für LLM-Anwendungen am 3. August 2026 aktualisiert und erstmals reale Vorfalldaten einbezogen. „Excessive Agency“ — mehr Rechte, Werkzeuge und Handlungsfreiheit, als die Aufgabe erfordert — steigt von Platz 6 auf Platz 3, „Unbounded Consumption“ von Platz 10 auf 6. Prompt Injection bleibt auf Platz 1. Das Risiko verschiebt sich damit von der falschen Antwort zur falschen Handlung.

Betrifft das auch Unternehmen, die selbst nicht entwickeln?

Ja, über die Dienstleister. Wer Individualsoftware bauen lässt, erbt die Entwicklungsumgebung des Auftragnehmers — im Ernstfall samt dessen Zugängen zu Ihren Systemen. Der IBM Cost of a Data Breach Report 2026 nennt dazu eine Größe: 21 Prozent der befragten Organisationen hatten einen Sicherheitsvorfall mit eigenen KI-Modellen oder KI-Anwendungen, im Vorjahr 13 Prozent. Die richtigen Fragen sind schnell beantwortet: festgeschriebenes Lockfile, Zwei-Faktor-Schutz auf den Veröffentlichungs-Accounts, getrennte Zugänge.


Quellen — Stand 15.08.2026

Zur Quellenlage: Die Reichweite des Wurms wird unterschiedlich angegeben (über 400 bis 1.300 Versionen). Der Mastra-Bericht ist ein Aggregator, die IBM-Werte sind Selbstauskünfte.

Dieser Beitrag ist allgemeine Information und keine Rechtsberatung im Einzelfall. Stand 15. August 2026; bitte prüfen Sie vor Entscheidungen den aktuellen Stand.

Leon Lotz

Leon Lotz

Leon Lotz ist Wirtschaftsjurist und Gründer von MusketierSoftware. Er verbindet juristische Tiefe mit echtem Software-Handwerk.

KI-gestützt erstellt, redaktionell geprüft und verantwortet. KI-Transparenz