LONDON (IT BOLTWISE) – Ein selbstverbreitender Wurm namens ChainDrop ist am 4. August öffentlich geworden und betrifft mehr als 400 npm-Pakete. Die Malware stiehlt Zugangsdaten unter anderem für GitHub, AWS und Kubernetes und nutzt gestohlene npm-Tokens, um sich automatisch weiterzuverbreiten. Parallel zeigen mehrere Kampagnen, wie Betrüger auch mit falschen CAPTCHAs, manipulierten Cloud-Infrastrukturen und Hotel-WLANs vorgehen. Für Unternehmen wird damit ein Muster sichtbar: Angriffe treffen nicht nur Endgeräte, sondern immer stärker die Mechanismen, mit denen Software und Identitäten Vertrauen aufbauen.

ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette
ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

Mit ChainDrop erreicht die Angriffsfläche der Software-Lieferkette eine neue Qualität: Ein Wurm-ähnlicher Payload-Mechanismus richtet sich nicht primär gegen einzelne Endnutzer, sondern gegen die Infrastruktur rund um Entwicklung, Build- und Deployment-Prozesse. Laut den in der Meldung beschriebenen Erkenntnissen sind mehr als 400 npm-Pakete betroffen, darunter verbreitete Komponenten wie keyv und flat-cache. Entscheidend ist dabei weniger die Zahl an betroffenen Bibliotheken allein, sondern die Art, wie ChainDrop den Zugriff weitet: Die Schadsoftware greift auf Zugangsdaten zu Plattformen wie GitHub, AWS und Kubernetes zu und verbreitet sich anschließend über gestohlene npm-Tokens automatisch weiter. In Lieferketten-Umgebungen kann diese Logik dazu führen, dass ein einmal kompromittiertes Entwicklungs- oder Release-Element in kurzer Zeit viele abhängige Systeme nachzieht.

Technisch lässt sich der Hebel hinter solchen Würmern grob als Kombination aus Credential-Theft und Token-basiertem Wachstum beschreiben. npm-Tokens sind für automatisierte Workflows gedacht, etwa damit CI/CD-Pipelines Pakete installieren, veröffentlichen oder Abhängigkeiten synchronisieren können. Genau diese Berechtigungen werden missbraucht: Wenn ChainDrop Tokens im Kontext einer kompromittierten Umgebung erlangt, kann es sich replizieren, ohne jedes Mal neu aufwendig „angreifen“ zu müssen. Für Teams, die häufig Container-Images bauen oder regelmäßig Abhängigkeiten aktualisieren, erhöht das die Wahrscheinlichkeit, dass kompromittierte Artefakte in Tests, Staging und später auch in Produktion wandern. Damit verschiebt sich der Fokus von klassischen „Endpoint-first“-Sicherheitsannahmen hin zu einem stärker pipeline-orientierten Blick auf Rechte, Geheimnisse und den Lebenszyklus von Build-Umgebungen.

Die Meldung ordnet ChainDrop in eine breitere Welle ein, die zeigt, wie Angreifer menschliche Vertrauensmechanismen mit technischen Umwegen ausnutzen. Gleich mehrere Kampagnen arbeiten mit täuschend echten Web-Elementen: Bei ClickFix sollen Opfer zunächst glauben, sie müssten ein technisches Problem lösen oder einen CAPTCHA-Check absolvieren. Statt eines simplen Klicks werden konkrete Tastenkombinationen wie Windows+R, anschließend Strg+V und Enter gefordert; danach läuft ein bösartiges PowerShell-Skript, das eine Spionagesoftware nachlädt. Auffällig ist auch die geografische Ausrichtung: Laut den beschriebenen Erkenntnissen richtet sich die Welle gezielt gegen Nutzer in den USA, Kenia, Nigeria und der Ukraine, wobei in der Ukraine eine Hackergruppe unter dem Namen UAC-0145 fälschliche CAPTCHAs einsetzt, um spezialisierte Werkzeuge zur Systemausbeutung zu verteilen. In Summe geht es nicht um „einen“ Betrugsweg, sondern um die Fähigkeit, unterschiedliche Nutzergruppen und Zugriffswege mit denselben Social-Engineering-Prinzipien zu verbinden.

Daneben wird die Infrastrukturperspektive betont: Cyberkriminelle kapern laut den Angaben legitime Cloud-Services, ohne dass der Dienstanbieter selbst kompromittiert wird. Besonders konkret wird das bei der beschriebenen Kampagne mit CAPTCHA-Bezug auf dem Content-Delivery-Netzwerk von Webflow: Es sollen mehr als 12.700 betrügerische PDF-Dateien gefunden worden sein, die über manipulierte Suchmaschinen-Ergebnisse und Weiterleitungssysteme auf Schadsoftware wie LegionLoader führen. Der Punkt für Sicherheitsverantwortliche ist klar: Selbst wenn ein Plattformbetreiber nicht angegriffen wurde, kann ein Missbrauch über Distribution, Redirects und täuschend echte End-User-Erwartungen denselben Schaden verursachen. In dieselbe Richtung weist auch die Phishing-Seite, die sich als Bank of America ausgibt: Seit Ende Juli sollen Kunden E-Mails mit dem vermeintlichen „Account Guard“-Sicherheitstool erhalten haben; für Windows-Nutzer wird dabei ein Fernwartungstool inklusive Administratorrechten eingesetzt, während die Installation durch geschickte Berechtigungsänderungen vor dem Nutzer verborgen wird. Mac-Anwender werden hingegen mit klassischen Passwort-Phishing-Methoden attackiert.

Auch außerhalb digitaler „Büroarbeitsplätze“ wird die Angriffslogik sichtbar: Microsoft Threat Intelligence berichtet in der Meldung von CaptiveCrunch, einer Kampagne, die auf Hotel-WLAN-Netze abzielt. Die in Verbindung mit Russland genannte Gruppe Midnight Blizzard (auch als Storm-2945 bekannt) soll seit Mai die Anmeldeseiten für Gäste manipuliert haben, um Datendiebe sowie Fernzugriffs-Trojaner einzuschleusen – häufig ebenfalls mit der ClickFix-Methode kombiniert. Parallel dazu rückt die Lieferkette auch im Handel in den Fokus: Sicherheitsforscher beschreiben eine Technik, bei der Kreditkarten-Diebstahl in 1×1-Pixel-SVG-Bilddateien versteckt wird; eingebetteter Code platziert dabei eine gefälschte Checkout-Oberfläche über die echte. Besonders betroffen sollen Magento-basierte Shops sein. Solche Mechanismen zeigen, dass Manipulationen zunehmend in „alltägliche“ Komponenten wandern – Bilder, Skripte, Redirects – statt in offensichtliche Schadsoftware-Dateien.

Für Unternehmen folgt daraus ein praktischer Handlungsrahmen, der über einzelne Virensignaturen hinausgeht. Wenn Würmer wie ChainDrop über gestohlene npm-Tokens wachsen, müssen Build- und Release-Umgebungen so gestaltet werden, dass Tokens möglichst wenig Schaden anrichten können: strikte Rechtevergabe, kurze Gültigkeiten, Segmentierung von Rollen zwischen Lesen und Veröffentlichen sowie eine konsequente Überwachung ungewöhnlicher Package- oder Auth-Aktivitäten sind dabei zentrale Bausteine. Zugleich sollte die Identitätsschicht robuster werden, weil ClickFix- und Phishing-Wellen nicht nur Passwörter, sondern oft Sitzungskontexte ausnutzen. Device-Code-Phishing, wie es in der Meldung als Erweiterung einer Plattform namens „Greatness“ beschrieben wird, zielt darauf ab, die Zwei-Faktor-Authentifizierung zu umgehen und Sitzungstokens aus Microsoft-365-Konten zu stehlen. In der Praxis bedeutet das: Moderne Authentifizierung mit Passkeys kann Risiken reduzieren, ersetzt aber nicht das Grundprinzip, unerwartete Installationsaufforderungen und „Sicherheits-Updates“ kritisch zu prüfen – unabhängig davon, wie seriös Absender wirken.

Die zentrale Botschaft dieser mehrgleisigen Kampagnen ist weniger spektakulär, aber umso belastbarer: Angreifer kombinieren automatisierbare technische Ausbreitung mit perfekt abgestimmtem Social Engineering. ChainDrop illustriert dabei, wie schnell ein kompromittierter Baustein in einer Abhängigkeitslandschaft viele Systeme erreichen kann. ClickFix, die missbrauchte Webflow-Infrastruktur, manipulierte Hotel-WLAN-Logins und gefälschte Checkout-Oberflächen zeigen parallel, dass der Angriffspfad nicht „nur“ über Rechner oder E-Mail führt, sondern über jede Stelle, an der Nutzer oder Systeme Vertrauen in eine Oberfläche setzen. Wer jetzt nach Plan handelt, sollte daher sowohl die Software-Lieferkette als auch die Identitäts- und Zugriffsmechanismen zusammen betrachten – denn genau dort entstehen die Ketten, die aus einzelnen Vorfällen ganze Wellen machen.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette".
Stichwörter AI Artificial Intelligence AWS Captcha Cloud Github Hotel-wlan KI Kryptografie Kubernetes Künstliche Intelligenz Npm Phishing Software-Lieferkette Supply-Chain Wurm Zugangsdaten
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette« bei Google Deutschland suchen, bei Bing oder Google News!


    809 Leser gerade online auf IT BOLTWISE
    KI-Jobs