Massiver Supply Chain Angriff auf weitverbreitete npm Pakete

Am 8. September 2025 wurde ein massiver Supply-Chain-Angriff auf npm bekannt: Angreifer übernahmen den Account eines Maintainers und injizierten Schadcode in 19 populäre Pakete – darunter chalk, debug, ansi-styles, strip-ansi und supports-color. Diese Bibliotheken erreichen zusammen über 2 Milliarden Downloads pro Woche.

So lief der Angriff ab:

  • Startpunkt war eine Phishing-Kampagne gegen einen Maintainer, der ĂĽber eine gefälschte npmjs-Seite (npmjs.help) seine Zugangsdaten preisgab.
  • Angreifer veröffentlichten manipulierte Paketversionen, die als Web3-Drainer fungieren.
  • Ziel: Krypto-Wallets kompromittieren, Transaktionen abfangen und Adressen unbemerkt austauschen.
  • Betroffen sind mehrere Kryptowährungen (u. a. Ethereum, Bitcoin, Solana, Tron).

Risiko fĂĽr Entwickler & Unternehmen:

  • Wer in der fraglichen Zeit Builds oder Updates ohne Lockfiles durchgefĂĽhrt hat, könnte kompromittierte Versionen eingebunden haben.
  • Besonders gefährdet: Umgebungen, die Container neu gebaut oder npm update ausgefĂĽhrt haben.

Related Posts

Kritische SAP-SicherheitslĂĽcke CVE-2025-42957 wird aktiv ausgenutzt

SecurityBridge warnt vor einer gefährlichen Schwachstelle in SAP S/4HANA: Die Code-Injection-Lücke CVE-2025-42957 (CVSS 9.9) ermöglicht es bereits Nutzern mit geringen Berechtigungen, die komplette SAP-Umgebung zu übernehmen – inklusive Betriebssystemzugriff.

Read More

Lokale Rechteausweitung in Acronis Cyber Protect Cloud Agent (CVE-2025-9578)

Im Acronis Cyber Protect Cloud Agent für Windows wurde eine Sicherheitslücke mit hoher Einstufung entdeckt. Ursache sind unsichere Ordnerberechtigungen, die es Angreifern mit lokalem Zugriff ermöglichen, ihre Rechte im System zu erweitern.

Read More

OpenAI will kritische ChatGPT-Verläufe Behörden melden

Das KI-Unternehmen OpenAI plant, bei gefährlichen Inhalten in ChatGPT-Konversationen stärker einzugreifen. Wenn Nutzer anderen Menschen ernsthaft Schaden androhen, sollen entsprechende Verläufe von einem Team geprüft und – falls akute Gefahr besteht – an die Strafverfolgung weitergegeben werden.

Read More