LONDON (IT BOLTWISE) – Sicherheitsforscher melden vier kompromittierte Pakete aus einem weit verbreiteten JavaScript-Paket-Ökosystem. Je nach Library werden entweder Infostealer-Funktionen aktiv oder ein verteiltes DDoS-Botnet namens Phantom Bot. Auffällig ist dabei, dass mindestens ein Paket eine geklonte Version eines zuvor veröffentlichten Wurmcodes enthält. Betroffene sollten Downloads sofort entfernen, Secrets rotieren und den Netzwerkzugriff auf verdächtige Ziele blockieren.

In der JavaScript-Ökonomie trifft gerade ein klassischer Supply-Chain-Mechanismus auf neue Ausbaustufen: Sicherheitsforscher haben vier kürzlich veröffentlichte Pakete in einer gängigen Software-Registry identifiziert, die heimlich Schadcode ausliefern. Hinter derselben Veröffentlichungskennung stecken jedoch unterschiedliche Payloads, was auf gezielte Pipeline- oder Tooling-Komponenten hindeutet. Für Unternehmen ist die Brisanz vor allem organisatorisch: Sobald Build- und Test-Systeme Pakete installieren, entsteht innerhalb weniger Minuten eine Angriffsfläche, die sich schwer im Nachhinein rekonstruieren lässt. Das Thema fällt zudem in eine Phase, in der Typosquatting und Code-Klonierung in der Praxis deutlich schneller skalierbar werden.
Technisch lässt sich der Angriff in zwei Spuren teilen. Eine der Libraries zielt auf die Ausführung eines verteilten DDoS-Botnetzes ab. Die Analyse zeigt, dass der Bot auf Protokoll-Ebenen wie HTTP, TCP und UDP arbeitet, um damit Zieldomänen gezielt zu überlasten. Darüber hinaus baut das Paket eine Persistenz auf Windows- und Linux-Systemen auf: Es injiziert den Schadcode in den Windows-Startup-Bereich und erzeugt einen geplanten Task, sodass der Prozess nach Reboots wieder anspringt. Diese Kombination aus Botnet-Funktion und mehrschichtiger Persistenz ist für Blue-Teams besonders anspruchsvoll, weil reine Prozess-Blockaden selten ausreichen.
Die anderen drei Pakete folgen dem Muster von Infostealern. Sie sind darauf optimiert, nach Kompromittierung sensible Informationen zu exfiltrieren, darunter SSH-Keys, Umgebungsvariablen, Cloud-Zugriffsdaten, System- und Netzwerkdetails sowie Kryptowallet-Daten. Die Datenübertragung erfolgt dabei an fest codierte Kommando- und Kontrollziele (C2). Damit werden nicht nur typische lokal gespeicherte Secrets abgegriffen, sondern auch Credentials, die in CI/CD-Umgebungen oder Entwickler-Workflows häufig in Form von Environment-Variablen vorliegen. Für Unternehmen bedeutet das: Der Schaden endet nicht beim Endgerät, sondern kann direkt in produktionsnahe Zugänge hineinwirken.
Besonders beunruhigend ist ein weiterer Detailbefund: Ein Paket enthält eine nahezu 1:1 geklonte Version eines zuvor durch ein sogenanntes Competition- bzw. Leak-Umfeld bekannt gewordenen Wurm-Codes. Laut Analyse handelt es sich dabei um eine direkte Übernahme des Codes inklusive eigener C2-Struktur und eines privaten Schlüssels. Der Clou für Angreifer liegt in der Wiederverwendbarkeit: Statt eigene Malware-Bausteine zu entwickeln, nehmen sie funktionsfähige Komponenten, passen nur die nötigen Steuerungsparameter an und veröffentlichen anschließend getarnt in der Registry. Solche Muster verstärken den Markttrend, dass Täter nicht zwingend „neue“ Malware schreiben müssen, sondern bestehende Artefakte aggressiv umverteilen.
Im Gegenzug zeigt der Fall auch, wie schnell sich Abwehrmaßnahmen an der Oberfläche erschöpfen. Nutzer berichten bzw. Security-Teams müssen prüfen, ob das betroffene Paket bereits in lokale Entwicklungsumgebungen, IDE-Erweiterungen oder Automations-Agents gelangt ist. In der beschriebenen Kampagne wird zudem eine weitere Exfiltrationsroute sichtbar: Die gestohlenen Git-Zugriffsrechte werden genutzt, um Daten über ein neues öffentliches Repository zu exportieren und dem Inhalt eine spezifische Textbeschreibung zuzuordnen. Solche Indikatoren sind für Incident Response wertvoll, weil sie eine manuelle Suche in öffentlich auffindbaren Metadaten ermöglichen. Gleichzeitig zeigt der Missbrauch externer Plattformen, warum Data-Leakage-Policies und Logging konsequent durchgesetzt werden sollten.
Aus Marktsicht ist das Muster kein Einzelereignis, sondern passt zu einer breiteren Welle aus Supply-Chain-Manipulationen und Typosquatting-Angriffen, bei denen die Angreifer die Hürde zur Veröffentlichung stark senken. Dass mehrere Payload-Typen unter einer Veröffentlichungskennung kombiniert werden, deutet auf ein „Baukasten“-Denken hin: unterschiedliche Module für Infostealer, DDoS und Persistenz werden in Pakete gemischt, während die Nutzeroberfläche durch ähnliche Namen kaschiert, dass es sich nicht um legitime Abhängigkeiten handelt. Experten berichten, dass genau diese Wiederverwendbarkeit von geleaktem bzw. open-source nutzbarem Code den Einstieg in Supply-Chain-Angriffe beschleunigt. Für Anbieter von Enterprise-Software und Plattformen heißt das: Vertrauen in Abhängigkeiten muss stärker als zuvor verifizierbar sein.
Regulatorisch und datenschutztechnisch verschärft sich die Lage durch die Art der erbeuteten Daten. Das Abgreifen von SSH-Keys, Cloud-Zugangsdaten und kryptobezogenen Informationen kann je nach Kontext personenbezogene Daten indirekt mitbetreffen, etwa wenn Konten, Gerätekennungen oder Cloud-Nutzerprofile verknüpft sind. Für Unternehmen in der EU steht damit häufig die Verpflichtung im Raum, Datenschutzvorfälle zu bewerten, technische und organisatorische Maßnahmen nachweisbar zu dokumentieren und Betroffene bzw. Aufsichtsbehörden falls erforderlich zu informieren. Zusätzlich ist die Sicherheitslage ein Compliance-Thema: Belege über Rotation von Secrets, Blockierung verdächtiger Domains und Bereinigung von Artefakten sollten im Incident-Response-Prozess systematisch erhoben werden.
Für die nächsten Schritte empfiehlt sich ein konsequentes, technisch belastbares Vorgehen: betroffene Pakete sollten unmittelbar deinstalliert werden, anschließend sind IDE- und Agent-Konfigurationen zu bereinigen, falls sie die Abhängigkeiten geladen haben oder entsprechende Netzwerk-/Auth-Daten enthalten. Entscheidend ist außerdem die Rotation aller kompromittierbaren Secrets, also Tokens, API-Keys und SSH-Zugänge, weil Infostealer typischerweise keine „Ende“-Signale senden. Parallel sollte der Netzwerkzugriff auf die beschriebenen verdächtigen C2-Ziele und zugehörige Infrastruktur eingeschränkt werden. Langfristig wird die Branche stärker auf Reproducible Builds, Signierung von Abhängigkeiten und Supply-Chain-Scanning setzen müssen, damit einzelne typosquattierte Releases nicht erst im Betrieb als Schaden sichtbar werden.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen« bei Google Deutschland suchen, bei Bing oder Google News!