Massiver Supply Chain Angriff auf weitverbreitete npm Pakete

Am 8. September 2025 wurde ein massiver Supply-Chain-Angriff auf npm bekannt: Angreifer übernahmen den Account eines Maintainers und injizierten Schadcode in 19 populäre Pakete – darunter chalk, debug, ansi-styles, strip-ansi und supports-color. Diese Bibliotheken erreichen zusammen über 2 Milliarden Downloads pro Woche.

So lief der Angriff ab:

  • Startpunkt war eine Phishing-Kampagne gegen einen Maintainer, der über eine gefälschte npmjs-Seite (npmjs.help) seine Zugangsdaten preisgab.
  • Angreifer veröffentlichten manipulierte Paketversionen, die als Web3-Drainer fungieren.
  • Ziel: Krypto-Wallets kompromittieren, Transaktionen abfangen und Adressen unbemerkt austauschen.
  • Betroffen sind mehrere Kryptowährungen (u. a. Ethereum, Bitcoin, Solana, Tron).

Risiko für Entwickler & Unternehmen:

  • Wer in der fraglichen Zeit Builds oder Updates ohne Lockfiles durchgeführt hat, könnte kompromittierte Versionen eingebunden haben.
  • Besonders gefährdet: Umgebungen, die Container neu gebaut oder npm update ausgeführt haben.

Related Posts

Kritische Sicherheitslücke in ImageMagick-BMP-Encoder (CVE-2025-57803)

In ImageMagick wurde die schwerwiegende Sicherheitslücke CVE-2025-57803 entdeckt, die ausschließlich 32-Bit-Builds betrifft. Ursache ist ein Integer Overflow in der Berechnung der BMP-Scanline-Strides (Funktion WriteBMPImage), der zu einem Heap Buffer Overflow führen kann.

Read More

Vibe Coding: Sicherheitsblogs als Blaupause für neue Malware

Trend Micro wirft in einer aktuellen Analyse die Frage auf: Ermöglichen Security-Blogs Vibe-Coded Cybercrime? Hintergrund ist die Beobachtung, dass technische Berichte von Sicherheitsfirmen heute häufig so detailliert sind, dass KI-gestützte Codegeneratoren daraus Malware-Bausteine ableiten können.

Read More

Datenleck beim Telekommunikationsanbieter Drei Österreich

Das Mobilfunkunternehmen Drei Österreich informiert Kund:innen über ein Datenleck: Durch eine fehlerhafte Servereinstellung waren zwischen dem 21. und 31. Juli 2025 gespeicherte Daten von außen zugänglich. Laut Schreiben wurden dabei in fünf Fällen Kundendaten wie Kundennummer und Rufnummer abgerufen.

Read More