LONDON (IT BOLTWISE) – Sicherheitsforscher melden vier kompromittierte Pakete aus einem weit verbreiteten JavaScript-Paket-Ökosystem. Je nach Library werden entweder Infostealer-Funktionen aktiv oder ein verteiltes DDoS-Botnet namens Phantom Bot. Auffällig ist dabei, dass mindestens ein Paket eine geklonte Version eines zuvor veröffentlichten Wurmcodes enthält. Betroffene sollten Downloads sofort entfernen, Secrets rotieren und den Netzwerkzugriff auf verdächtige Ziele blockieren.

NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen
NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen (Foto: IT BOLTWISE)
🧠 KI & Robotik auf Google News abonnieren

In der JavaScript-Ökonomie trifft gerade ein klassischer Supply-Chain-Mechanismus auf neue Ausbaustufen: Sicherheitsforscher haben vier kürzlich veröffentlichte Pakete in einer gängigen Software-Registry identifiziert, die heimlich Schadcode ausliefern. Hinter derselben Veröffentlichungskennung stecken jedoch unterschiedliche Payloads, was auf gezielte Pipeline- oder Tooling-Komponenten hindeutet. Für Unternehmen ist die Brisanz vor allem organisatorisch: Sobald Build- und Test-Systeme Pakete installieren, entsteht innerhalb weniger Minuten eine Angriffsfläche, die sich schwer im Nachhinein rekonstruieren lässt. Das Thema fällt zudem in eine Phase, in der Typosquatting und Code-Klonierung in der Praxis deutlich schneller skalierbar werden.

Technisch lässt sich der Angriff in zwei Spuren teilen. Eine der Libraries zielt auf die Ausführung eines verteilten DDoS-Botnetzes ab. Die Analyse zeigt, dass der Bot auf Protokoll-Ebenen wie HTTP, TCP und UDP arbeitet, um damit Zieldomänen gezielt zu überlasten. Darüber hinaus baut das Paket eine Persistenz auf Windows- und Linux-Systemen auf: Es injiziert den Schadcode in den Windows-Startup-Bereich und erzeugt einen geplanten Task, sodass der Prozess nach Reboots wieder anspringt. Diese Kombination aus Botnet-Funktion und mehrschichtiger Persistenz ist für Blue-Teams besonders anspruchsvoll, weil reine Prozess-Blockaden selten ausreichen.

Die anderen drei Pakete folgen dem Muster von Infostealern. Sie sind darauf optimiert, nach Kompromittierung sensible Informationen zu exfiltrieren, darunter SSH-Keys, Umgebungsvariablen, Cloud-Zugriffsdaten, System- und Netzwerkdetails sowie Kryptowallet-Daten. Die Datenübertragung erfolgt dabei an fest codierte Kommando- und Kontrollziele (C2). Damit werden nicht nur typische lokal gespeicherte Secrets abgegriffen, sondern auch Credentials, die in CI/CD-Umgebungen oder Entwickler-Workflows häufig in Form von Environment-Variablen vorliegen. Für Unternehmen bedeutet das: Der Schaden endet nicht beim Endgerät, sondern kann direkt in produktionsnahe Zugänge hineinwirken.

Besonders beunruhigend ist ein weiterer Detailbefund: Ein Paket enthält eine nahezu 1:1 geklonte Version eines zuvor durch ein sogenanntes Competition- bzw. Leak-Umfeld bekannt gewordenen Wurm-Codes. Laut Analyse handelt es sich dabei um eine direkte Übernahme des Codes inklusive eigener C2-Struktur und eines privaten Schlüssels. Der Clou für Angreifer liegt in der Wiederverwendbarkeit: Statt eigene Malware-Bausteine zu entwickeln, nehmen sie funktionsfähige Komponenten, passen nur die nötigen Steuerungsparameter an und veröffentlichen anschließend getarnt in der Registry. Solche Muster verstärken den Markttrend, dass Täter nicht zwingend „neue“ Malware schreiben müssen, sondern bestehende Artefakte aggressiv umverteilen.

Im Gegenzug zeigt der Fall auch, wie schnell sich Abwehrmaßnahmen an der Oberfläche erschöpfen. Nutzer berichten bzw. Security-Teams müssen prüfen, ob das betroffene Paket bereits in lokale Entwicklungsumgebungen, IDE-Erweiterungen oder Automations-Agents gelangt ist. In der beschriebenen Kampagne wird zudem eine weitere Exfiltrationsroute sichtbar: Die gestohlenen Git-Zugriffsrechte werden genutzt, um Daten über ein neues öffentliches Repository zu exportieren und dem Inhalt eine spezifische Textbeschreibung zuzuordnen. Solche Indikatoren sind für Incident Response wertvoll, weil sie eine manuelle Suche in öffentlich auffindbaren Metadaten ermöglichen. Gleichzeitig zeigt der Missbrauch externer Plattformen, warum Data-Leakage-Policies und Logging konsequent durchgesetzt werden sollten.

Aus Marktsicht ist das Muster kein Einzelereignis, sondern passt zu einer breiteren Welle aus Supply-Chain-Manipulationen und Typosquatting-Angriffen, bei denen die Angreifer die Hürde zur Veröffentlichung stark senken. Dass mehrere Payload-Typen unter einer Veröffentlichungskennung kombiniert werden, deutet auf ein „Baukasten“-Denken hin: unterschiedliche Module für Infostealer, DDoS und Persistenz werden in Pakete gemischt, während die Nutzeroberfläche durch ähnliche Namen kaschiert, dass es sich nicht um legitime Abhängigkeiten handelt. Experten berichten, dass genau diese Wiederverwendbarkeit von geleaktem bzw. open-source nutzbarem Code den Einstieg in Supply-Chain-Angriffe beschleunigt. Für Anbieter von Enterprise-Software und Plattformen heißt das: Vertrauen in Abhängigkeiten muss stärker als zuvor verifizierbar sein.

Regulatorisch und datenschutztechnisch verschärft sich die Lage durch die Art der erbeuteten Daten. Das Abgreifen von SSH-Keys, Cloud-Zugangsdaten und kryptobezogenen Informationen kann je nach Kontext personenbezogene Daten indirekt mitbetreffen, etwa wenn Konten, Gerätekennungen oder Cloud-Nutzerprofile verknüpft sind. Für Unternehmen in der EU steht damit häufig die Verpflichtung im Raum, Datenschutzvorfälle zu bewerten, technische und organisatorische Maßnahmen nachweisbar zu dokumentieren und Betroffene bzw. Aufsichtsbehörden falls erforderlich zu informieren. Zusätzlich ist die Sicherheitslage ein Compliance-Thema: Belege über Rotation von Secrets, Blockierung verdächtiger Domains und Bereinigung von Artefakten sollten im Incident-Response-Prozess systematisch erhoben werden.

Für die nächsten Schritte empfiehlt sich ein konsequentes, technisch belastbares Vorgehen: betroffene Pakete sollten unmittelbar deinstalliert werden, anschließend sind IDE- und Agent-Konfigurationen zu bereinigen, falls sie die Abhängigkeiten geladen haben oder entsprechende Netzwerk-/Auth-Daten enthalten. Entscheidend ist außerdem die Rotation aller kompromittierbaren Secrets, also Tokens, API-Keys und SSH-Zugänge, weil Infostealer typischerweise keine „Ende“-Signale senden. Parallel sollte der Netzwerkzugriff auf die beschriebenen verdächtigen C2-Ziele und zugehörige Infrastruktur eingeschränkt werden. Langfristig wird die Branche stärker auf Reproducible Builds, Signierung von Abhängigkeiten und Supply-Chain-Scanning setzen müssen, damit einzelne typosquattierte Releases nicht erst im Betrieb als Schaden sichtbar werden.


💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!


Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
152 Bewertungen
Sense Robot Go KI-Go-Brett mit Roboterarm – Automatische Steinplatzierung, interaktives Lernen, Spielwiederholung – Intelligenter Weiqi-Trainer für Kinder & Erwachsene
  • ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
334 Bewertungen
ENERGIZE LAB Eiliko Coral Pink - Ihr winziger KI-Charm-Roboter, der zu jedem täglichen Outfit passt, lustiges elektronisches Anhängerspielzeug, für Paare und beste Freunde
  • IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
1.501 Bewertungen
Eilik – Interaktiver Desktop Roboter mit Persönlichkeit, lebendigen Animationen & Reaktionen, Touch-Steuerung, Mini-Spiele, emotionaler Roboter Freund und besonderes Geschenk für Kinder & Erwachsene
  • 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
53 Bewertungen
Plantbot Upgraded Large Smart Flower Pot Pet Planter Robot with Artificial Intelligence, Time Temperature Display, and Numerous Expressive Animations Based, for Indoor Decoration, Gifts (White)
  • 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
946 Bewertungen
Loona KEYI Premium Haustier-Roboter mit Ladestation (Smarte AI ChatGPT-4o, Stimmen- & Gestensteuerung, Echtzeit-Interaktion, Heimüberwachung)
  • V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.


Hat Ihnen der Artikel bzw. die News - NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen - gefallen? Dann abonnieren Sie uns doch auf Insta: AI News, Tech Trends & Robotics - Instagram - Boltwise

Unseren KI-Morning-Newsletter «Der KI News Espresso» mit den besten KI-News des letzten Tages gratis per eMail - ohne Werbung: Hier kostenlos eintragen!





Folgen Sie aktuellen Beiträge über KI & Robotik auf Twitter, Telegram, Facebook oder LinkedIn!
Hinweis: Teile dieses Textes könnten mithilfe Künstlicher Intelligenz generiert worden sein. Die auf dieser Website bereitgestellten Informationen stellen keine Finanzberatung dar und sind nicht als solche gedacht. Die Informationen sind allgemeiner Natur und dienen nur zu Informationszwecken. Wenn Sie Finanzberatung für Ihre individuelle Situation benötigen, sollten Sie den Rat von einem qualifizierten Finanzberater einholen. IT BOLTWISE® schließt jegliche Regressansprüche aus.









Ergänzungen und Infos bitte an die Redaktion per eMail an de-info[at]it-boltwise.de. Da wir bei KI-erzeugten News und Inhalten selten auftretende KI-Halluzinationen nicht ausschließen können, bitten wir Sie bei Falschangaben und Fehlinformationen uns via eMail zu kontaktieren und zu informieren. Bitte vergessen Sie nicht in der eMail die Artikel-Headline zu nennen: "NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen".
Stichwörter Botnet C2 Credential Cybersecurity DDoS Hacker Incident Infostealer IT-Sicherheit Malware Mitigation Network Netzwerksicherheit Package Persistence Security Software Supplychain Typosquatting
Alle Märkte in Echtzeit verfolgen - 30 Tage kostenlos testen!

Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen" für unsere Leser?

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert

  • Die aktuellen intelligenten Ringe, intelligenten Brillen, intelligenten Uhren oder KI-Smartphones auf Amazon entdecken! (Sponsored)


  • Es werden alle Kommentare moderiert!

    Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.

    Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.

    Du willst nichts verpassen?

    Du möchtest über ähnliche News und Beiträge wie "NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
    Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »NPM-Supply-Chain-Angriff: Infostealer und Phantom-Bot-DDoS aus vier Paketen« bei Google Deutschland suchen, bei Bing oder Google News!


    818 Leser gerade online auf IT BOLTWISE
    KI-Jobs