Manipuliertes SubQuery-Paket sammelt Geheimnisse
StepSecurity bestätigt Schadcode im am 5. Oktober veröffentlichten npm-Paket @subql/common in Version 5.8.3.
Der Code startet bei Installation oder Import, sammelt Zugangsdaten und ermöglicht Fernzugriff auf Entwicklungs- und Build-Systeme.
Schweizer KMU mit SubQuery-basierten Anwendungen können auch über indirekte Abhängigkeiten betroffen sein; eine bestätigte Opferzahl nennt die Analyse nicht.
- KI-Einsatz
- —Nicht belegt
- KMU-Relevanz CH
- ★☆☆SubQuery als Sonderfall
- Angriffskomplexität
- ★★☆Manipulierte Lieferkette
- Mögliches Schadensausmass
- ★★★Potenziell existenzbedrohend
Sämtliche Projekt-Lockfiles und installierten Abhängigkeiten gezielt auf @subql/common Version 5.8.3 prüfen.
Warum diese Bewertung?
KI-Einsatz: KI half laut StepSecurity bei der Entdeckung; KI-Einsatz im Angriff ist nicht belegt.
KMU-Relevanz CH: Betrifft einen begrenzten Kreis von Entwicklungsprojekten und deren Abhängigkeiten.
Angriffskomplexität: Veränderte Veröffentlichungspipeline, versteckter Nutzcode und mehrere Startwege.
Mögliches Schadensausmass: Weitreichende Build- und Cloud-Schlüssel könnten weitere Systeme und Releases gefährden; Szenario.
Veröffentlichung des manipulierten Pakets am 5. Oktober belegt; keine Täterherkunft oder bestätigten Opferländer. Repository-Kontodaten identifizieren nicht die handelnde Person.
Quellenstand: 05.10.2026. Belegter Vorfall / Beobachtung: 05.10.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.
