Zum Inhalt springen

ChainDrop-Angriff kompromittiert über 1.300 npm-Pakete mit 2 Milliarden monatlichen Downloads

Auf den Punkt: Die selbstverbreitende Schadsoftware ChainDrop hat mehr als 1.300 npm-Pakete mit zusammen rund 2 Milliarden monatlichen Downloads kompromittiert.

Eine selbstverbreitende Schadsoftware namens ChainDrop hat mehr als 1.300 Pakete im Node Package Manager (npm) infiziert. Die betroffenen Pakete verzeichnen zusammen rund 2 Milliarden Downloads pro Monat.

Nach Angaben von BleepingComputer hat sich Malware unter dem Namen ChainDrop selbstständig innerhalb des npm-Registers verbreitet und dabei mehr als 1.300 Pakete kompromittiert. Die betroffene Paketbasis kommt in Summe auf etwa 2 Milliarden Downloads monatlich, was die Reichweite des Vorfalls verdeutlicht. Konkrete technische Details zum Infektionsmechanismus, betroffene Paketnamen oder eine CVE-Zuordnung werden in der Quelle nicht genannt.

Für Sicherheitsverantwortliche in Unternehmen ist die Software-Lieferkette über npm ein zentraler Angriffsvektor, da JavaScript- und Node.js-Projekte häufig tief verschachtelte Abhängigkeiten mit Dutzenden bis Hunderten Transitivpaketen aufweisen. Ein selbstpropagierender Mechanismus wie bei ChainDrop erhöht das Risiko, dass Schadcode unbemerkt über mehrere Ebenen der Abhängigkeitskette in Build-Pipelines und Produktionsumgebungen gelangt, ohne dass eine gezielte Kompromittierung eines einzelnen Maintainer-Accounts notwendig ist.

CISOs sollten kurzfristig prüfen lassen, ob im eigenen Software Bill of Materials (SBOM) betroffene npm-Pakete auftauchen, und Software Composition Analysis (SCA)-Tools sowie Lockfile-Audits einsetzen, um kompromittierte Versionen zu identifizieren. Da die Quelle keine Liste der betroffenen Pakete oder Indicators of Compromise (IOCs) enthält, empfiehlt sich eine enge Beobachtung offizieller npm-Security-Advisories und der Berichterstattung zu ChainDrop in den kommenden Tagen, bevor Gegenmaßnahmen final festgelegt werden.


Quelle: www.bleepingcomputer.com · Erschienen 4. August 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.8.3.

Share on: