← Alle Artikel

Lieferkettenangriffe: Wie vertrauenswürdige Software Sie kompromittieren kann

17. September 2026

Lieferkettenangriffe: Wie vertrauenswürdige Software Sie kompromittieren kann

Ein Lieferkettenangriff zielt nicht direkt auf Sie, sondern über einen vertrauenswürdigen Dritten: eine Software-Abhängigkeit, einen Update-Server, einen Dienstleister. Selbst ohne Schwachstelle in Ihrem eigenen Code kann die Kompromittierung einer Komponente, der Sie vertrauen, sich auf Sie ausbreiten. Viele der schädlichsten Vorfälle der letzten Jahre sind dieser Art, denn die Kompromittierung eines einzigen Lieferanten gewährt Zugriff auf Hunderte Organisationen, die ihm vertrauen.

Wie es passiert

  • Abhängigkeits-Kompromittierung: ein von Ihnen genutztes Open-Source-Paket wird kompromittiert oder eine schädliche Version veröffentlicht; beim Update erreicht der Code auch Sie.
  • Missbrauch des Update-Mechanismus: Eindringen in die Update-Infrastruktur eines Anbieters, um ein schädliches, scheinbar legitim signiertes Update zu verteilen.
  • Anbieterzugriff: ein mit Ihnen integrierter Dienstleister wird kompromittiert, und der gewährte Zugriff wird missbraucht.
  • Eingebetteter Drittanbieter-Code: ein zu Ihrer Site hinzugefügtes Skript (Analytics, Widget) wird kompromittiert.

Warum es so gefährlich ist

Vertrauen ist die Funktionsweise der Lieferkette: Sie installieren Abhängigkeiten, wenden Updates an, gewähren Anbietern Zugriff. Nutzt ein Angreifer dieses Vertrauen aus, umgeht er die meisten Ihrer Abwehrmechanismen — weil der Code “intern” und “vertrauenswürdig” wirkt.

Wie man es reduziert

  1. Kennen Sie Ihre Abhängigkeiten (SBOM). Eine Software Bill of Materials zeigt, was Sie nutzen und ob Sie bei einem Advisory betroffen sind.
  2. Abhängigkeiten scannen und pinnen. Bekannte anfällige Versionen erkennen; Versionen pinnen, um unerwartete Änderungen zu verhindern.
  3. Integritätsprüfung nutzen. SRI (Subresource Integrity) für externe Skripte im Web; Signaturen/Checksummen für Pakete.
  4. Drittanbieterzugriff minimieren. Anbietern nur das Nötige gewähren; Integrationen regelmäßig prüfen.
  5. Updates für kritische Systeme bewerten, statt sie blind anzuwenden.

Zusammenfassung

Lieferkettenangriffe treffen Sie über eine vertrauenswürdige Komponente, selbst wenn Ihr eigener Code fehlerfrei ist. Die Abwehr ist “Vertrauen managen”: Abhängigkeiten kennen (SBOM), scannen und pinnen, Integrität prüfen und Drittanbieterzugriff minimieren. Volle Immunität gibt es nicht; das Ziel ist, dass die Auswirkung begrenzt bleibt, wenn ein Lieferant fällt.

Quellen: CISA: Software Supply Chain Security, NIST Secure Software Development Framework.

Sind die von Ihrer Site geladenen Drittanbieter-Skripte sichtbar und ihre Integrität geprüft? Der External-Surface-Scan von CyberTestify bewertet extern geladene Ressourcen und fehlende Integritätsprüfungen.