LONDON (IT BOLTWISE) – Ein selbstverbreitender Wurm namens ChainDrop ist am 4. August öffentlich geworden und betrifft mehr als 400 npm-Pakete. Die Malware stiehlt Zugangsdaten unter anderem für GitHub, AWS und Kubernetes und nutzt gestohlene npm-Tokens, um sich automatisch weiterzuverbreiten. Parallel zeigen mehrere Kampagnen, wie Betrüger auch mit falschen CAPTCHAs, manipulierten Cloud-Infrastrukturen und Hotel-WLANs vorgehen. Für Unternehmen wird damit ein Muster sichtbar: Angriffe treffen nicht nur Endgeräte, sondern immer stärker die Mechanismen, mit denen Software und Identitäten Vertrauen aufbauen.

Mit ChainDrop erreicht die Angriffsfläche der Software-Lieferkette eine neue Qualität: Ein Wurm-ähnlicher Payload-Mechanismus richtet sich nicht primär gegen einzelne Endnutzer, sondern gegen die Infrastruktur rund um Entwicklung, Build- und Deployment-Prozesse. Laut den in der Meldung beschriebenen Erkenntnissen sind mehr als 400 npm-Pakete betroffen, darunter verbreitete Komponenten wie keyv und flat-cache. Entscheidend ist dabei weniger die Zahl an betroffenen Bibliotheken allein, sondern die Art, wie ChainDrop den Zugriff weitet: Die Schadsoftware greift auf Zugangsdaten zu Plattformen wie GitHub, AWS und Kubernetes zu und verbreitet sich anschließend über gestohlene npm-Tokens automatisch weiter. In Lieferketten-Umgebungen kann diese Logik dazu führen, dass ein einmal kompromittiertes Entwicklungs- oder Release-Element in kurzer Zeit viele abhängige Systeme nachzieht.
Technisch lässt sich der Hebel hinter solchen Würmern grob als Kombination aus Credential-Theft und Token-basiertem Wachstum beschreiben. npm-Tokens sind für automatisierte Workflows gedacht, etwa damit CI/CD-Pipelines Pakete installieren, veröffentlichen oder Abhängigkeiten synchronisieren können. Genau diese Berechtigungen werden missbraucht: Wenn ChainDrop Tokens im Kontext einer kompromittierten Umgebung erlangt, kann es sich replizieren, ohne jedes Mal neu aufwendig „angreifen“ zu müssen. Für Teams, die häufig Container-Images bauen oder regelmäßig Abhängigkeiten aktualisieren, erhöht das die Wahrscheinlichkeit, dass kompromittierte Artefakte in Tests, Staging und später auch in Produktion wandern. Damit verschiebt sich der Fokus von klassischen „Endpoint-first“-Sicherheitsannahmen hin zu einem stärker pipeline-orientierten Blick auf Rechte, Geheimnisse und den Lebenszyklus von Build-Umgebungen.
Die Meldung ordnet ChainDrop in eine breitere Welle ein, die zeigt, wie Angreifer menschliche Vertrauensmechanismen mit technischen Umwegen ausnutzen. Gleich mehrere Kampagnen arbeiten mit täuschend echten Web-Elementen: Bei ClickFix sollen Opfer zunächst glauben, sie müssten ein technisches Problem lösen oder einen CAPTCHA-Check absolvieren. Statt eines simplen Klicks werden konkrete Tastenkombinationen wie Windows+R, anschließend Strg+V und Enter gefordert; danach läuft ein bösartiges PowerShell-Skript, das eine Spionagesoftware nachlädt. Auffällig ist auch die geografische Ausrichtung: Laut den beschriebenen Erkenntnissen richtet sich die Welle gezielt gegen Nutzer in den USA, Kenia, Nigeria und der Ukraine, wobei in der Ukraine eine Hackergruppe unter dem Namen UAC-0145 fälschliche CAPTCHAs einsetzt, um spezialisierte Werkzeuge zur Systemausbeutung zu verteilen. In Summe geht es nicht um „einen“ Betrugsweg, sondern um die Fähigkeit, unterschiedliche Nutzergruppen und Zugriffswege mit denselben Social-Engineering-Prinzipien zu verbinden.
Daneben wird die Infrastrukturperspektive betont: Cyberkriminelle kapern laut den Angaben legitime Cloud-Services, ohne dass der Dienstanbieter selbst kompromittiert wird. Besonders konkret wird das bei der beschriebenen Kampagne mit CAPTCHA-Bezug auf dem Content-Delivery-Netzwerk von Webflow: Es sollen mehr als 12.700 betrügerische PDF-Dateien gefunden worden sein, die über manipulierte Suchmaschinen-Ergebnisse und Weiterleitungssysteme auf Schadsoftware wie LegionLoader führen. Der Punkt für Sicherheitsverantwortliche ist klar: Selbst wenn ein Plattformbetreiber nicht angegriffen wurde, kann ein Missbrauch über Distribution, Redirects und täuschend echte End-User-Erwartungen denselben Schaden verursachen. In dieselbe Richtung weist auch die Phishing-Seite, die sich als Bank of America ausgibt: Seit Ende Juli sollen Kunden E-Mails mit dem vermeintlichen „Account Guard“-Sicherheitstool erhalten haben; für Windows-Nutzer wird dabei ein Fernwartungstool inklusive Administratorrechten eingesetzt, während die Installation durch geschickte Berechtigungsänderungen vor dem Nutzer verborgen wird. Mac-Anwender werden hingegen mit klassischen Passwort-Phishing-Methoden attackiert.
Auch außerhalb digitaler „Büroarbeitsplätze“ wird die Angriffslogik sichtbar: Microsoft Threat Intelligence berichtet in der Meldung von CaptiveCrunch, einer Kampagne, die auf Hotel-WLAN-Netze abzielt. Die in Verbindung mit Russland genannte Gruppe Midnight Blizzard (auch als Storm-2945 bekannt) soll seit Mai die Anmeldeseiten für Gäste manipuliert haben, um Datendiebe sowie Fernzugriffs-Trojaner einzuschleusen – häufig ebenfalls mit der ClickFix-Methode kombiniert. Parallel dazu rückt die Lieferkette auch im Handel in den Fokus: Sicherheitsforscher beschreiben eine Technik, bei der Kreditkarten-Diebstahl in 1×1-Pixel-SVG-Bilddateien versteckt wird; eingebetteter Code platziert dabei eine gefälschte Checkout-Oberfläche über die echte. Besonders betroffen sollen Magento-basierte Shops sein. Solche Mechanismen zeigen, dass Manipulationen zunehmend in „alltägliche“ Komponenten wandern – Bilder, Skripte, Redirects – statt in offensichtliche Schadsoftware-Dateien.
Für Unternehmen folgt daraus ein praktischer Handlungsrahmen, der über einzelne Virensignaturen hinausgeht. Wenn Würmer wie ChainDrop über gestohlene npm-Tokens wachsen, müssen Build- und Release-Umgebungen so gestaltet werden, dass Tokens möglichst wenig Schaden anrichten können: strikte Rechtevergabe, kurze Gültigkeiten, Segmentierung von Rollen zwischen Lesen und Veröffentlichen sowie eine konsequente Überwachung ungewöhnlicher Package- oder Auth-Aktivitäten sind dabei zentrale Bausteine. Zugleich sollte die Identitätsschicht robuster werden, weil ClickFix- und Phishing-Wellen nicht nur Passwörter, sondern oft Sitzungskontexte ausnutzen. Device-Code-Phishing, wie es in der Meldung als Erweiterung einer Plattform namens „Greatness“ beschrieben wird, zielt darauf ab, die Zwei-Faktor-Authentifizierung zu umgehen und Sitzungstokens aus Microsoft-365-Konten zu stehlen. In der Praxis bedeutet das: Moderne Authentifizierung mit Passkeys kann Risiken reduzieren, ersetzt aber nicht das Grundprinzip, unerwartete Installationsaufforderungen und „Sicherheits-Updates“ kritisch zu prüfen – unabhängig davon, wie seriös Absender wirken.
Die zentrale Botschaft dieser mehrgleisigen Kampagnen ist weniger spektakulär, aber umso belastbarer: Angreifer kombinieren automatisierbare technische Ausbreitung mit perfekt abgestimmtem Social Engineering. ChainDrop illustriert dabei, wie schnell ein kompromittierter Baustein in einer Abhängigkeitslandschaft viele Systeme erreichen kann. ClickFix, die missbrauchte Webflow-Infrastruktur, manipulierte Hotel-WLAN-Logins und gefälschte Checkout-Oberflächen zeigen parallel, dass der Angriffspfad nicht „nur“ über Rechner oder E-Mail führt, sondern über jede Stelle, an der Nutzer oder Systeme Vertrauen in eine Oberfläche setzen. Wer jetzt nach Plan handelt, sollte daher sowohl die Software-Lieferkette als auch die Identitäts- und Zugriffsmechanismen zusammen betrachten – denn genau dort entstehen die Ketten, die aus einzelnen Vorfällen ganze Wellen machen.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »ChainDrop kompromittiert über 400 npm-Pakete: So treffen Würmer die Software-Lieferkette« bei Google Deutschland suchen, bei Bing oder Google News!