
CTWall (ChainThreatWall)-Plattform hilft Security-, DevOps- und Produktteams, Risikoentscheidungen schneller zu treffen, indem sie SBOM/BOM-Daten verwendet, um Malware in der Software-Lieferkette zu identifizieren.
Da immer mehr Teams auf virtualisierte Entwicklungsumgebungen umsteigen, um das Risiko in der Software-Lieferkette zu reduzieren, bleibt eine Herausforderung bestehen: bösartige Abhängigkeiten können dennoch durchschlüpfen und in die Produktion gelangen.
Die CTWall (ChainThreatWall) -Plattform hilft Sicherheits-, DevOps- und Produktteams, schneller Risikoentscheidungen zu treffen, indem sie SBOM-/BOM-Daten nutzt, um Malware in der Software-Lieferkette zu identifizieren. Dieses Tool ist eine praktische Ergänzung zur klassischen SCA (Software Composition Analysis): Es fügt eine malware-fokussierte Erkennung in der Software-Lieferkettenebene hinzu. Durch die Nutzung kostenloser/öffentlicher Bedrohungsinformationsquellen (derzeit nur die öffentlich verfügbare OSV-Datenbank von https://osv.dev/) können Teams Benachrichtigungen über neu beobachtete Bedrohungen durch Abhängigkeiten generieren, ohne eine eigene Intel-Pipeline von Grund auf aufbauen zu müssen.
SBOMs können mithilfe von DepAlert einfach in die Plattform importiert werden.
Eine Schritt-für-Schritt-Anleitung finden Sie unter 00_quick_start.md.
Aus geschäftlicher Sicht hilft Ihnen das Tool:
Aus operativer Sicht bietet die CTWall-Plattform nützliche Funktionen:
Anwendungsablauf:
flowchart LR
A[Product / Source] --> B[Generate SBOM/BOM]
B --> C[Import SBOM/BOM file to CTWALL]
C --> D[Alert]
Keine kontinuierliche Überwachung des Abhängigkeitsrisikos (Anwendung + Infrastruktur). CTWall sammelt SBOM-/BOM-Daten und organisiert sie in einem Modell: Produkt -> Umfang -> Test. In der heutigen Bedrohungslandschaft können fehlende kontinuierliche Überwachung und verzögerte Reaktion auf Bedrohungen durch Abhängigkeiten zu Kompromittierungen sowohl von Anwendungen als auch von Infrastruktur führen.
Späte Erkennung und Reaktion auf Bedrohungen. SBOM-Import und -Analyse helfen, Risiken vor der Produktion oder früh im Auslieferungszyklus zu erkennen. In der Praxis unterstützt CTWall die frühzeitige Erkennung von Malware-Paketen sowohl bei Anwendungsabhängigkeiten als auch bei infrastrukturbezogenen Abhängigkeiten.
Fragmentierte Warnungen und Kommunikationsrauschen. CTWall normalisiert Warnungen und kann sie an operative Tools senden (z. B. Jira, Slack, SMTP, Alertmanager), anstatt sich nur auf CI-Protokolle zu verlassen.
Schwierige Audits und fehlende Entscheidungshistorie. Die Plattform speichert den SBOM-Revisionsverlauf und Ereignisse, was Audits und die Rekonstruktion von Änderungen und deren Zeitpunkt erleichtert.
Zu viel manuelles Triage. Teams erhalten strukturierte Ergebnisse und können schneller von der Warnung zur Entscheidung gelangen.
CTWall hilft, indem es SBOM-/BOM-Komponenten mit Bedrohungsinformationen und Malware-Advisories korreliert und operative Warnungen generiert.
März 2026: npm-Lieferkettenkompromittierung von Axios (axios, MAL-2026-2307). Kompromittierte Maintainer-Anmeldedaten führten zu bösartigen Axios-Veröffentlichungen (1.14.1, 0.30.4), die die trojanisierte Abhängigkeit [email protected] einführten; öffentliche Advisories beschreiben einen postinstall-ausgelösten, plattformübergreifenden RAT/Dropper und empfehlen, exponierte Systeme als kompromittiert zu betrachten und sofortige Geheimnis- und Anmeldedatenrotation durchzuführen.
September 2025: npm-Lieferkettenkampagne (Shai-Hulud + Cryptojacking-Payloads). Phishing-bedingte Kompromittierung von Maintainern, bösartige Paketupdates, Diebstahl von Anmeldedaten/Token und CI/CD-Persistenz wurden in sektoralen Advisories öffentlich dokumentiert.
Juli 2025: PyPI-Phishing-Vorfall mit bösartigen num2words-Versionen (0.5.15, 0.5.16).
Kompromittiertes Maintainer-Konto führte zur Veröffentlichung bösartiger Paketversionen, die später entfernt wurden.
November 2025: PyPI-Typosquatting-Kampagne (tableate, MAL-2025-191535).
Öffentliche OSV-Einträge beschreiben RAT-ähnliches Verhalten und die Auslieferung von Zweitstufen-Payloads.
März 2026: PyPI-Malware-Fall (amigapythonupdater, MAL-2026-1136).
Öffentliche OSV-Einträge beschreiben die Exfiltration von Umgebungsvariablen/Cloud-Tokens und die Ausführung von Befehlen.
Februar 2026: npm-Malware-Fall (test-npm-style, MAL-2026-771).
Öffentliche OSV/GHSA-verknüpfte Einträge klassifizieren betroffene Versionen als bösartig und empfehlen sofortige Token-Rotation.

Bitte beachten Sie
CTWall wird unter der BSD 3-Clause-Lizenz lizenziert
Bei Fragen kontaktieren Sie uns unter: [email protected]