Cybervorfälle verstehen · Schweizer KMU schützen

KMU-Bedrohungsradar.

Was passiert ist. Was es für Ihr Unternehmen bedeutet. Und was Sie jetzt prüfen können.

‹ Alle MeldungenRedaktionelle Einordnung · 06.10.2026
Software-LieferketteStepSecurity ·
Beobachteter Vorfall / Kampagne

Manipuliertes SubQuery-Paket sammelt Geheimnisse

StepSecurity bestätigt Schadcode im am 5. Oktober veröffentlichten npm-Paket @subql/common in Version 5.8.3.

Der Code startet bei Installation oder Import, sammelt Zugangsdaten und ermöglicht Fernzugriff auf Entwicklungs- und Build-Systeme.

Schweizer KMU mit SubQuery-basierten Anwendungen können auch über indirekte Abhängigkeiten betroffen sein; eine bestätigte Opferzahl nennt die Analyse nicht.

Täterherkunft? Unbekannt
Ziel / betroffener Markt? Unbekannt
KI-Einsatz
—Nicht belegt
KMU-Relevanz CH
★☆☆SubQuery als Sonderfall
Angriffskomplexität
★★☆Manipulierte Lieferkette
Mögliches Schadensausmass
★★★Potenziell existenzbedrohend
Ihr nächster Schritt

Sämtliche Projekt-Lockfiles und installierten Abhängigkeiten gezielt auf @subql/common Version 5.8.3 prüfen.

Warum diese Bewertung?

KI-Einsatz: KI half laut StepSecurity bei der Entdeckung; KI-Einsatz im Angriff ist nicht belegt.

KMU-Relevanz CH: Betrifft einen begrenzten Kreis von Entwicklungsprojekten und deren Abhängigkeiten.

Angriffskomplexität: Veränderte Veröffentlichungspipeline, versteckter Nutzcode und mehrere Startwege.

Mögliches Schadensausmass: Weitreichende Build- und Cloud-Schlüssel könnten weitere Systeme und Releases gefährden; Szenario.

Veröffentlichung des manipulierten Pakets am 5. Oktober belegt; keine Täterherkunft oder bestätigten Opferländer. Repository-Kontodaten identifizieren nicht die handelnde Person.

Quellenstand: 05.10.2026. Belegter Vorfall / Beobachtung: 05.10.2026. Das Schadensausmass beschreibt ein mögliches KMU-Szenario, keinen belegten Schaden dieses Falls.

So lesen Sie die vier Bewertungen
KI-Einsatz

★ unterstützend · ★★ wesentlicher Bestandteil, etwa ein belegter Deepfake · ★★★ weitgehend automatisierter, mehrstufiger Angriff. Ohne Beleg: —.

KMU-Relevanz CH

★ enger Sonderfall · ★★ bestimmte Branchen oder Systeme · ★★★ viele typische KMU unmittelbar relevant. Keine individuelle Eintrittswahrscheinlichkeit.

Angriffskomplexität

★ Standardvorgehen · ★★ angepasst und mehrstufig · ★★★ aufwendig und gezielt. Ein Exploit ist nicht automatisch einfach; ein bekannter Tätername beweist keine hohe Komplexität.

Mögliches Schadensausmass

★ begrenzt · ★★ erheblicher Verlust oder Ausfall · ★★★ potenziell existenzbedrohend. Szenario bei erfolgreichem Angriff auf ein betroffenes KMU, kein belegter Schaden des gemeldeten Falls.

Sterne sind redaktionelle Einschätzungen, keine amtlichen Einstufungen. Unbekannte Angaben bleiben unbekannt. Flaggen erscheinen nur bei belegter Länderzuordnung. Quellen- und Vorfallsdatum werden getrennt ausgewiesen.