LONDON (IT BOLTWISE) – Angreifer haben im npm-Ökosystem innerhalb von 88 Minuten mehr als 140 Pakete kompromittiert und dabei über einen Post-Install-Hook Datenabfluss bis hin zu Krypto-Wallets ermöglicht. Parallel zeigt eine neue PyPI-Welle, wie „Forbidden Text“ KI-basierte Malware-Scanner systematisch aushebeln kann, ohne klassisch sichtbaren Schaden zu erzeugen. Mit „Agentjacking“ rückt zudem ein Angriffsvektor in den Fokus, der KI-Codierungsassistenten über manipulierte Event-Hinweise steuern soll. Die Bedrohungslage verschiebt sich damit spürbar von reinen Lecks hin zu Zugriffskontroll- und Agentenrisiken für Unternehmen.

Der Angriff auf das npm-Ökosystem ist ein klares Signal, dass moderne Supply-Chain-Kompromisse zunehmend nicht mehr an „nur“ schädliche Abhängigkeiten gekoppelt sind, sondern an Ketteneffekte rund um Build- und Integrationspipelines. Am 17. Juni 2026 sollen Angreifer in das Konto eines Maintainers des Mastra AI Frameworks eingedrungen sein und innerhalb von nur 88 Minuten mehr als 140 Pakete kompromittiert haben. Microsoft ordnete dabei die nordkoreanische Gruppe Sapphire Sleet (auch BlueNoroff) als Drahtzieher ein. Für Unternehmen zählt dabei weniger die Einzelmeldung, sondern die Erkenntnis: Schon ein kleiner Schritt in der Paketdistribution kann zu massiven, schnell skalierenden Sicherheits- und Datenvorfällen führen.
Technisch bemerkenswert ist, wie die kompromittierte typosquatting-Abhängigkeit „easy-day-js“ eingebettet wurde. Typosquatting senkt die Hürde für unbemerkte Installationen, weil Entwickler beim Copy-&-Paste oder bei vertippten Package-Namen plausible Treffer erhalten. Der entscheidende Mechanismus saß laut Beschreibung im Post-Install-Hook, der als Dropper fungierte und damit direkt nach der Paketinstallation weiteren Schadcode nachlädt. Dieser deaktivierte TLS, installierte einen plattformübergreifenden Remote-Access-Trojaner (RAT) und zielte auf hochwertige Daten: LLM-API-Schlüssel, Cloud-Zugangsdaten sowie 166 Kryptowährungs-Wallets wie MetaMask und Phantom. Dass rund 1,1 Millionen wöchentliche Downloads betroffen waren, macht die Größenordnung greifbar.
Damit verschiebt sich auch die Vergleichslinie im Markt: Angreifer konkurrieren nicht nur um die „richtigen“ Pakete, sondern um die „richtige“ Angriffsoberfläche entlang der Entwicklungswerkzeuge. Der Bericht nennt als Referenz, dass dieselbe Gruppe bereits im April 2026 Axios ins Visier nahm. Für Sicherheitsverantwortliche ist das vor allem ein Timing-Problem: Wenn ein Akteur in kurzen Abständen bekannte Komponenten aus unterschiedlichen Ökosystemen kompromittiert, steigt der Druck auf SAST-, Dependency- und Runtime-Controls parallel. In der Praxis bedeutet das, dass die reine Paket-Blockliste nicht mehr reicht, sondern auch Verhaltenssignaturen, Hook-Ausführungspfade und die Handhabung von Secrets auf CI/CD-Ebene enger überwacht werden müssen.
Besonders kritisch wird es mit der nächsten Taktik: Forscher identifizierten auf dem Python Package Index (PyPI) eine Malware-Welle, die als „Forbidden Text“ beschrieben wird. Im Kern wird dabei nicht der Code selbst in einer Weise verändert, die klassische Verfahren sofort „laut“ machen, sondern die Annahmen moderner, KI-gestützter Analysemethoden. Indem waffenbezogene Textpassagen in JavaScript-Kommentare eingebettet werden, wird eine Logik ausgelöst, die LLM-basierte Analysesysteme dazu bringt, den Code zu ignorieren, obwohl die Inhalte für die KI lesbar bleiben. Herkömmliche Sicherheitsmaßnahmen wie YARA-Regeln und AST-Parsing funktionieren zwar weiterhin, doch KI-Scanner werden systematisch geblendet.
Der Markt reagiert darauf mit einer Mischung aus Dringlichkeit und methodischer Ernüchterung. Nach der ersten Entdeckung von 37 schädlichen Wheels sollen Ermittler am 21. Juni 2026 weitere 23 Paketversionen gefunden haben, die dieselbe Methode nutzen. In der Branchenpraxis zeigt sich dabei ein Muster: Schutzsysteme werden häufig über Optimierung ihres „Nutzwerts“ trainiert und dann indirekt angreifbar, wenn Angreifer die Erwartungshaltung des Modells ausnutzen. Tenet Security bringt mit „Agentjacking“ einen weiteren Aspekt ein, der über reine Codeprüfung hinausgeht: Die Angreifer sollen einen öffentlich zugänglichen Sentry-DSN nutzen, um schädliche Anweisungen in KI-Codierungsassistenten einzuschleusen. Wie Tenet Security sinngemäß betonte: „Sobald KI-Tools produktionsnahe Signale übernehmen, wird Monitoring selbst zur potenziellen Lieferkette.“
Beim Agentjacking wird die Angriffslogik über ein manipuliertes Error-Event mit spezifischer Lösungsanweisung beschrieben. In 85 Prozent der Fälle gelang es den Angreifern, Tools wie Claude Code, Cursor oder Codex zu manipulieren, und ein Scan habe ergeben, dass derzeit 2.388 Organisationen exponierte DSNs besitzen. Sentry bestätigte zwar die Offenlegung, erklärte aber, dass plattformseitige Fixes für diese konkrete Schwachstelle technisch derzeit nicht umsetzbar seien. Für Unternehmen ist das eine wichtige Abwägung: Selbst scheinbar „harmloses“ Telemetrie- oder Fehlertracking-Datenmaterial kann zum Vehikel werden, wenn KI-Assistenzsysteme daraus Kontext ziehen oder daraus Aktionen ableiten. Die Abwehr muss damit Datenschutz, Security Hygiene und Prompt-/Tool-Governance zusammenführen.
Die Sicherheitslage wirkt zudem dadurch komplexer, dass sie mehrere Angriffsdimensionen überlagert: Neben Softwarepaketen (npm, PyPI) rückt auch das Endgerät und der Interaktionskanal in den Fokus. Microsoft Defender warnte am 21. Juni 2026 vor einer USB-basierten Malware, die gezielt Kryptonutzer treffen soll. Die als „Clipper“ beschriebene Schadsoftware nutzt Verknüpfungsdateien, um Geräte zu infizieren und die Zwischenablage auszulesen. Sobald eine Kryptowährungsadresse erkannt wird, ersetzt die Malware sie durch eine Angreiferadresse und versucht außerdem, BIP39-Seed-Phrasen zu stehlen. Microsoft empfiehlt unter anderem, Autostart zu deaktivieren und Verknüpfungen von Wechseldatenträgern zu blockieren.
Vor dem Hintergrund solcher Fälle wird die historische Entwicklung besonders deutlich: Früher dominierten Datenlecks und simple Credential-Diebstähle; heute entstehen zunehmend Zugriffskontrollprobleme, weil KI-Agenten APIs aufrufen und gespeicherte Zugangsdaten weiterverwenden können. Wenn ein kompromittiertes Paket oder ein zugrunde liegender Assistent in der Lage ist, Servicekonten nach dem Ausscheiden eines Mitarbeiters weiter zu nutzen, wird die klassische Annahme „Account deaktiviert gleich Schutz“ durchbrochen. Die Konsequenz ist organisatorisch: Identity- und Secret-Management müssen nicht nur reaktiv auf Events reagieren, sondern proaktiv entlang von Pipeline- und Agenten-Lifecycle gedacht werden. Genau hier greifen EU-weit strengere Regeln für KI-Systeme, weil sie Governance-Strukturen und Risikokontrollen einfordern, die über einzelne Scans hinausgehen.
Für die Zukunft zeichnen sich damit zwei Stränge ab. Erstens: Unternehmen sollten KI-gestützte Sicherheits-Scanner als Teil eines größeren Kontrollsystems betrachten, das auch gegen Modell-Blinzelangriffe resilient sein muss. Zweitens: Die Abwehr muss stärker „kontextbewusst“ werden, also Build- und Runtime-Verhalten, Hook-Ausführung, Telemetriedatenflüsse sowie Tool-Verbindungen in Richtung Zero-Trust konsequent absichern. Der Blick über den Tellerrand zeigt außerdem, dass Anbieter und Forschungsgruppen unterschiedliche Schwachstellenbilder liefern können, etwa wenn Berichte über erhöhte Schwachstellenraten chinesischer KI-Modelle bei US-Regierungsanfragen diskutiert werden. Unterm Strich entsteht ein klarer Handlungsdruck: Für Entwicklerteams wird KI-Sicherheit zu einem Engineering-Thema, das Secrets, Integrationen und Monitoring-Governance gemeinsam adressieren muss.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "npm- und PyPI-Angriffe: KI-Scanner werden mit „easy-day-js“ und „forbidden text“ geblendet" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "npm- und PyPI-Angriffe: KI-Scanner werden mit „easy-day-js“ und „forbidden text“ geblendet" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »npm- und PyPI-Angriffe: KI-Scanner werden mit „easy-day-js“ und „forbidden text“ geblendet« bei Google Deutschland suchen, bei Bing oder Google News!