BERLIN / LONDON (IT BOLTWISE) – Angreifer nutzen den KI-Dienst Hugging Face als Tarnplattform, um Second-Stage-Malware in einen npm-Lieferkettenangriff einzuschleusen. Startpunkt sind scheinbar harmlose Pakete, deren postinstall-Mechanismen Binärdaten nachladen und anschließend Daten von Geräten exfiltrieren. Besonders kritisch: Betroffene Entwickler müssen nicht nur bereinigen, sondern auch Schlüssel und Authentifizierungen sofort rotieren. Der Vorfall zeigt, wie unscharf heutige Vertrauensgrenzen zwischen Software-Ökosystemen und KI-Plattformen werden.

Der aktuelle Vorfall macht deutlich, wie schnell sich klassische Supply-Chain-Angriffe weiterentwickeln: Was früher primär über Paket-Registries oder kompromittierte Maintainer lief, kombiniert nun die Vertrauenskette von Software-Ökosystemen mit dem scheinbar „harmlosen“ Umfeld moderner KI-Plattformen. Betroffen ist das npm-Ökosystem, in dem eine Reihe von scheinbar nützlichen Paketen als Einstieg dient. Laut Berichten von Security-Researchern wurde dabei ein nordkoreanisch (DPRK) zugeordnetes Threat-Pattern genutzt, wobei Hugging Face als zentraler Umschlagplatz für eine zweite Schadstufe dient. Entscheidend ist dabei nicht nur die Malware selbst, sondern die Art ihrer Auslieferung und das nahtlose Einbetten in legitime KI-Aktivität.
Technisch beginnt der Angriff mit einem präparierten npm-Paket, dessen Zweck vordergründig nach einer Entwicklungs-Hilfsroutine aussieht. In der Praxis liegt der Hebel im package.json über einen postinstall-Hook: Sobald ein Entwickler oder eine CI-Pipeline npm install ausführt, startet das Skript im Hintergrund. Dabei wird zunächst ein obfuskierter Dropper aktiv, der das Betriebssystem ausliest und anschließend die passende Binärdatei nachlädt. Diese zweite Stufe liegt als Node.js Single Executable Application vor, wodurch der schädliche JavaScript-Implantat-Code gebündelt ausgeliefert wird. Damit steigt die Wahrscheinlichkeit, dass statische Erkennung in der Lieferkette ins Leere läuft, weil ein Teil der Logik erst beim Installationszeitpunkt entfaltet wird.
Im nächsten Schritt öffnet sich ein Kommunikationskanal, über den die Kontrolle beim Angreifer bleibt. Der Implant verbindet sich zum Betreiber über eine WebSocket-Verbindung und ermöglicht so weitreichende Steuerfunktionen: Dateien lesen und schreiben, Shell-Kommandos ausführen, Screenshots erfassen und Eingaben injizieren. Parallel dazu läuft eine dauerhafte Hintergrundschleife, die fortlaufend Keystrokes protokolliert, die Zwischenablage ausliest und die gestohlenen Daten über ein HTTP-Ende an den Angreifer überträgt. Für Unternehmen ist dabei die Angriffstiefe besonders relevant: Es geht nicht nur um einzelne Secrets, sondern um eine breite Sammlung von Credential-Artefakten und Kontextinformationen über mehrere Laufwerke hinweg, einschließlich Telegram-Daten, SSH-Keys, Crypto-Wallet-Zugängen, Browser-Login-Datenbanken, Cloud-Konfigurationen und Environment-Variablen.
Was den Fall in der heutigen Abwehrlandschaft auffällig macht, ist die Nutzung von Hugging Face als Tarnmechanismus. Statt die Second-Stage-Last selbst auf eigenen Infrastruktur-Servern auszuliefern, lädt die Malware die Binärdatei aus einem Repository-Umfeld nach, das viele Sicherheitsfilter und Allowlist-Strategien zunächst als „vertrauenswürdig“ behandeln. Damit wird die Blockierung über Domain-/IP-Indikatoren schwieriger, weil der Datenabruf aus einem Kontext erfolgt, der in vielen Unternehmen bereits für legitime KI-Workflows freigegeben ist. Zusätzlich sollen die gestohlenen Daten in private Hugging-Face-Datasets hochgeladen werden, wodurch sich der Exfiltrationsverkehr in den Alltag von Forschungs- und Trainingsaktivitäten einfügen kann. Aus Sicht der Security-Architektur verschiebt sich damit die Vertrauensannahme: „KI-Plattformen sind sicher“ ist als Sicherheitskontrollsatz nicht belastbar.
Auch der Verteilungsmechanismus entlang der npm-Abhängigkeiten zeigt, wie raffiniert das Vorgehen die Angriffsfläche vergrößert. Laut den beschriebenen Analysen wurden mehrere Pakete mit direkter Verknüpfung zum initialen Schadpaket genutzt, um das Verhalten weiter zu streuen. Betreiberkonten wie jpeek895, die bereits im Umfeld einschlägiger Vorfälle auffällig waren, tauchen im Zusammenhang mit zuvor beobachteten DPRK-Aktivitäten erneut auf. Für die betroffenen npm-Maintainer-Accounts werden dadurch mehrere „Einstiegsstellen“ gleichzeitig plausibel, wodurch es für einzelne Hotfixes schwer wird, die Ursache im Team schnell zu lokalisieren. Ein Analystenkommentar aus der Branche fasst das Risiko sinngemäß zusammen: Angriffe dieser Art zielen weniger auf technische Komplexität, sondern darauf, dass Organisationen ihre Sicherheits-Gates im Build- und Installationsprozess zu spät oder zu oberflächlich prüfen.
Der Persistenz- und Self-Update-Teil erhöht die Chancen, dass sich die Malware nicht nur „einmalig“ zeigt, sondern dauerhaft im System bleibt und sich weiterentwickelt. Nach der Landung auf Windows installiert sich der Implant unter einem Pfad unter %LOCALAPPDATA% und wählt dabei einen Ordnernamen, der bewusst wie ein legitimer Systemordner wirkt. Für das Wiederanlaufen werden mehrere Methoden kombiniert: ein versteckter VBS-Launcher, ein geplanter Task sowie ein Registry Run-Key als Fallback. Besonders problematisch ist die Self-Update-Fähigkeit: Beim ersten Lauf prüft die Malware, ob sie eine neuere Version aus dem Hugging-Face-Repository nachziehen muss. Dadurch können Betreiber Änderungen einspielen, ohne dass auf den Opfersystemen erneut eine „klassische“ Reinfection nötig wäre. Für Blue-Teams bedeutet das, dass reine IOCs-Blockierung nicht ausreicht, wenn die Versionierung dynamisch gesteuert wird.
Aus Markt- und Wettbewerbs-Sicht ist die Kernerkenntnis, dass sich die Grenzen zwischen Software Supply Chain und KI-Plattform-Ökosystemen weiter verwischen. In der Praxis setzen viele Organisationen zwar Regeln für npm-Pakete durch, aber weniger streng für Artefaktquellen, die aus KI-Umgebungen oder Modell-Repositorys stammen. Gleichzeitig sind Plattformen wie GitHub, Container-Registries und Modellhubs in vielen Unternehmen bereits Teil von Freigabelisten, weil Developer Experience und Produktivität sonst leiden. Der Vorfall verschiebt die Diskussion hin zu einer „transversal“ gedachten Sicherheitskontrolle: Build-Server, Paket-Manager und externe Artefaktspeicher müssen zusammen betrachtet werden. Experten raten deshalb, nicht nur auf Signaturen und Lockfiles zu achten, sondern auch auf Netzwerk-Muster und Ausführungszeitpunkte im Installationsprozess.
Für die Zukunft sollte sich die Abwehrstrategie stärker an der Realität von postinstall-getriggerten Angriffen ausrichten. Als Sofortmaßnahme wird berichtet, dass betroffene Umgebungen umgehend bereinigt werden müssen und Netzwerkzugriffe auf bekannte Indikatoren zu blockieren sind. Ebenso wichtig ist Key Rotation mit aktivierter Zwei-Faktor-Absicherung, weil die Malware Credentials und Session-Kontexte abgegriffen haben kann. Auf Entwicklerebene ist die Forderung klar: postinstall-Skripte in unbekannten Paketen sind per Default als nicht vertrauenswürdig zu behandeln. In CI- und Build-Pipelines sollte zudem der Einsatz von npm ci mit Lockfiles konsequent umgesetzt werden, um unkontrollierte Versionwechsel zu verhindern. Und regulatorisch betrachtet ist das Thema Datenschutz nicht nur technisch: Gestohlene Anmeldedaten, Kommunikationsinhalte oder Konfigurationsdaten können in den Anwendungsbereich von DSGVO-ähnlichen Pflichten fallen, was Dokumentation, Incident Response und Lösch-/Migrationsentscheidungen erschwert, wenn Betroffene zu lange zögern.
Der Blick nach vorn zeigt, dass sich solche Angriffe wahrscheinlich weiter diversifizieren werden: Wenn „vertrauenswürdige“ KI-Plattformen als Second-Stage-Verteiler funktionieren, wird sich der Trend zur mehrstufigen Auslieferung über mehrere Ökosysteme fortsetzen. Für Entwicklerteams wird damit die Rolle von Supply-Chain-Observability wichtiger, etwa durch strengere Policies für externe Artefaktquellen, automatisierte Secrets-Erkennung und Laufzeitüberwachung bereits beim Paketinstallieren. Unternehmen, die das Thema früh als Teil ihrer Sicherheitsarchitektur behandeln, reduzieren das Risiko wiederkehrender Vorfälle deutlich. Umgekehrt steigen die Kosten, sobald Abhängigkeiten im Build-Prozess unkontrolliert bleiben oder Netzwerkfreigaben zu breit ausfallen. Kurz: Der nächste Schritt in der Angreifer-Toolbox ist nicht „mehr Malware“, sondern bessere Tarnung entlang der Vertrauenskette.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "North-Korea-Angriff: Hugging-Face-Hosting für Second-Stage-Malware im npm-Ökosystem" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "North-Korea-Angriff: Hugging-Face-Hosting für Second-Stage-Malware im npm-Ökosystem" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »North-Korea-Angriff: Hugging-Face-Hosting für Second-Stage-Malware im npm-Ökosystem« bei Google Deutschland suchen, bei Bing oder Google News!