LONDON (IT BOLTWISE) – Eine neue Bedrohung für die Software-Supply-Chain wurde entdeckt: Ein bösartiges npm-Paket zielt auf GitHub-Repositories ab. Sicherheitsforscher warnen vor den potenziellen Risiken für Entwickler und Unternehmen.

In der Welt der Softwareentwicklung ist die Sicherheit der Lieferkette von entscheidender Bedeutung. Jüngste Entdeckungen von Sicherheitsforschern haben eine neue Bedrohung ans Licht gebracht: Ein bösartiges npm-Paket mit dem Namen „@acitons/artifact“ wurde identifiziert, das GitHub-Repositories ins Visier nimmt. Dieses Paket ist ein Beispiel für Typosquatting, bei dem der Name des legitimen Pakets „@actions/artifact“ leicht abgeändert wird, um Entwickler zu täuschen.
Die Absicht hinter diesem bösartigen Paket scheint klar: Es soll während des Builds eines GitHub-Repositories ausgeführt werden, um die im Build-Umfeld verfügbaren Tokens zu exfiltrieren. Diese Tokens könnten dann verwendet werden, um neue, schädliche Artefakte im Namen von GitHub zu veröffentlichen. Laut einer Analyse von Veracode wurden sechs Versionen des Pakets entdeckt, die einen Post-Installations-Hook enthalten, um Malware herunterzuladen und auszuführen.
Interessanterweise ist die neueste Version, die von npm heruntergeladen werden kann, 4.0.10, was darauf hindeutet, dass der Bedrohungsakteur, bekannt als blakesdev, alle schädlichen Versionen entfernt hat. Das Paket wurde erstmals am 29. Oktober 2025 hochgeladen und hat seitdem 31.398 wöchentliche Downloads verzeichnet. Insgesamt wurde es 47.405 Mal heruntergeladen, wie Daten von npm-stat zeigen.
Eine weitere Analyse eines der bösartigen Pakete ergab, dass das Post-Installationsskript so konfiguriert ist, dass es eine Binärdatei namens „harness“ von einem inzwischen entfernten GitHub-Konto herunterlädt. Diese Binärdatei ist ein verschleiertes Shell-Skript, das eine Ausführung verhindert, wenn die Zeit nach dem 6. November 2025 UTC liegt. Das Skript ist auch darauf ausgelegt, eine JavaScript-Datei namens „verify.js“ auszuführen, die nach bestimmten GITHUB_ Variablen sucht, die Teil eines GitHub Actions Workflows sind, und die gesammelten Daten in verschlüsseltem Format an eine Textdatei auf der Subdomain „app.github[.]dev“ exfiltriert.
Diese Malware zielte ausschließlich auf Repositories ab, die von der GitHub-Organisation verwaltet werden, was diesen Angriff zu einem gezielten Angriff gegen GitHub macht. Die Kampagne scheint sowohl auf GitHubs eigene Repositories als auch auf einen Benutzer namens y8793hfiuashfjksdhfjsk abzuzielen, der existiert, aber keine öffentliche Aktivität zeigt. Dieses Benutzerkonto könnte für Testzwecke verwendet worden sein.
💳 Amazon-Kreditkarte mit 2.000 Euro Limit bestellen!
🔥 Heutige Hot Deals bei Amazon: Bis zu 80% Rabatte!
🎉 Amazon Haul-Store für absolute Schnäppchenjäger!
- ★ 23-stufiges KI-Go-Training – Für Spieler mit Grundkenntnissen der Regeln – Entwickelt als intelligenter Trainingspartner passt sich die KI Spielern von 18K bis 9D an. Ideal für alle, die die Grundregeln bereits beherrschen und ihr Spiel verbessern möchten.
- IHR EMOTIONALER AI-BEGLEITER: Eiliko ist mehr als nur ein Anhänger, es ist ein charismatischer KI-Freund. Mit einem dynamischen LED-Bildschirm, der eine Vielzahl von animierten Gesichtern und Ausdrucksformen anzeigt, reagiert er auf Ihre Interaktionen mit einzigartiger Persönlichkeit und Charme.
- 【MEHR LEBEN FÜR DEINEN SCHREIBTISCH】 Lerne Eilik kennen – deinen kleinen Roboter-Freund mit Persönlichkeit. Mit liebevollen Animationen, ausdrucksstarken Reaktionen und spielerischen Interaktionen bringt Eilik mehr Freude in deinen Alltag. Ob auf dem Schreibtisch, im Büro oder am Nachttisch – Eilik wird schnell zu einem vertrauten Begleiter für besondere Momente.
- 【XL-Größe für gedeihende Pflanzen】Geben Sie Ihren Pflanzen den Raum, den sie verdienen! Unser verbessertes, großes 13,7 cm großes Design bietet Platz für Pflanzen mit einem Durchmesser von bis zu 8,9 cm und damit deutlich mehr Platz für Wurzelwachstum und Pflanzengesundheit im Vergleich zu kleineren, veralteten Modellen. Die Produktabmessungen betragen 13,6 x 13,6 x 13,2 cm und das Gerät wiegt nur 355 g.
- V28 Update - JETZT MIT NEUEN FUNKTIONEN! Als Reaktion auf das Ladeproblem von Loona haben wir das automatische Aufladen 2.0 verbessert. Diese Optimierung hilft Loona, die Ladewege in verschiedenen Szenarien zu erkennen und anzupassen, um die Erfolgsquote beim automatischen Aufladen zu erhöhen. Mobile Hotspots können sich mit Loona verbinden und überwinden WLAN-Einschränkungen, sodass Sie jederzeit und überall mit Loona interagieren können.
- Die besten Bücher rund um KI & Robotik!

- Die besten KI-News kostenlos per eMail erhalten!
- Zur Startseite von IT BOLTWISE® für aktuelle KI-News!
- IT BOLTWISE® kostenlos auf Patreon unterstützen!
- Aktuelle KI-Jobs auf StepStone finden und bewerben!
- Künstliche Intelligenz: Dem Menschen überlegen – wie KI uns rettet und bedroht | Der Neurowissenschaftler, Psychiater und SPIEGEL-Bestsellerautor von »Digitale Demenz«
Du hast einen wertvollen Beitrag oder Kommentar zum Artikel "Sicherheitslücke bei GitHub: Gefährliche npm-Pakete entdeckt" für unsere Leser?


#Sophos
Es werden alle Kommentare moderiert!
Für eine offene Diskussion behalten wir uns vor, jeden Kommentar zu löschen, der nicht direkt auf das Thema abzielt oder nur den Zweck hat, Leser oder Autoren herabzuwürdigen.
Wir möchten, dass respektvoll miteinander kommuniziert wird, so als ob die Diskussion mit real anwesenden Personen geführt wird. Dies machen wir für den Großteil unserer Leser, der sachlich und konstruktiv über ein Thema sprechen möchte.
Du willst nichts verpassen?
Du möchtest über ähnliche News und Beiträge wie "Sicherheitslücke bei GitHub: Gefährliche npm-Pakete entdeckt" informiert werden? Neben der E-Mail-Benachrichtigung habt ihr auch die Möglichkeit, den Feed dieses Beitrags zu abonnieren. Wer natürlich alles lesen möchte, der sollte den RSS-Hauptfeed oder IT BOLTWISE® bei Google News wie auch bei Bing News abonnieren.
Nutze die Google-Suchmaschine für eine weitere Themenrecherche: »Sicherheitslücke bei GitHub: Gefährliche npm-Pakete entdeckt« bei Google Deutschland suchen, bei Bing oder Google News!