Auf den Punkt: Ein kompromittiertes Jscrambler npm-Paket mit eingebauter Infostealer-Malware wurde von Angreifern im npm-Registry distribuiert und knapp 1.500 Mal heruntergeladen.
Das Web-Security-Unternehmen Jscrambler hat enthüllt, dass Angreifer eine manipulierte Version seines npm-Pakets veröffentlicht haben, die knapp 1.500 Mal heruntergeladen wurde. Die Kompromittierung zeigt, dass auch vermeintlich vertrauenswürdige Repositories anfällig für Supply-Chain-Attacken sind.
Jscrambler, ein Anbieter von Client-seitiger Web-Security, hat die Kompromittierung eines offiziellen npm-Pakets seiner Produktlinie bestätigt. Ein Bedrohungsakteur veröffentlichte eine manipulierte Version mit Infostealer-Malware im npm-Registry, dem Standard-Paketmanager für Node.js-Abhängigkeiten.
Das infizierte Paket wurde gemäß den Angaben knapp 1.500 Mal heruntergeladen, bevor Jscrambler und npm den Fund identifizierten und reagierten. Dies unterstreicht ein zentrales Sicherheitsrisiko moderner Softwareentwicklung: Die Zwischenschicht zwischen Entwickler und Nutzer — die Abhängigkeitsketten — ist ein bevorzugtes Angriffsziel. Infostealer-Malware zielt üblicherweise auf das Exfiltrieren von Zugangsdaten, API-Keys, Umgebungsvariablen und anderen sensiblen Konfigurationen ab, die während des Build-Prozesses oder in der Entwicklungsumgebung vorhanden sind.
Für CISOs bedeutet dieser Vorfall eine konkrete Verdeutlichung des Supply-Chain-Risikos: Selbst bekannte und etablierte npm-Pakete können zum Vektor von Malware werden, falls die Zugangskontrollen des Paketmaintainers schwach oder sein Account kompromittiert ist. Eine sofortige Überprüfung installierter Versionen des betroffenen Pakets sowie der Logs von npm-Installationen in CI/CD-Pipelines ist notwendig. Organisationen sollten überprüfen, ob die manipulierte Version (mit exakter Versionsnummer) in ihren Abhängigkeitsbäumen vorhanden ist und — falls ja — im Verdachtsfall Zugangsdaten und Secrets rotieren.
Quelle: www.bleepingcomputer.com · Erschienen 13. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.