Auf den Punkt: Die npm-Pakete @asyncapi/generator-helpers@1.1.1, @asyncapi/generator-components@0.7.1, @asyncapi/generator@3.3.1 und @asyncapi/specs (v6.11.2, v6.11.2-alpha.1) liefern schädliche Botnet-Software aus.
Vier npm-Pakete der @asyncapi-Namespace wurden kompromittiert und verteilen einen Multi-Stage-Botnet-Loader. Die Sicherheitsforschungsteams von OX Security, SafeDep, Socket und StepSecurity haben die Infektionen identifiziert.
Die Sicherheitsforschungsteams von OX Security, SafeDep, Socket und StepSecurity haben vier Pakete im @asyncapi-Namespace auf npm als kompromittiert identifiziert. Diese distribuieren einen Multi-Stage-Botnet-Loader, der potenziell auf Entwicklermaschinen und Produktionsumgebungen ausgeführt werden kann.
Betroffene Pakete sind @asyncapi/generator-helpers in Version 1.1.1, @asyncapi/generator-components in Version 0.7.1, @asyncapi/generator in Version 3.3.1 sowie @asyncapi/specs in den Versionen 6.11.2 und 6.11.2-alpha.1. Die Kompromittierung betrifft damit zentrale Tooling-Komponenten des AsyncAPI-Ökosystems, das bei der Dokumentation und Codegenerierung für ereignisgesteuerte APIs weit verbreitet ist.
Für CTOs bedeutet dies ein kritisches Risiko in der Lieferkette: Da diese Pakete als Entwicklungsabhängigkeiten in Build- und Generierungsprozessen eingebunden sind, können infizierte Versionen während des Builds ausgeführt werden und Zugriff auf Entwickler-Umgebungen sowie möglicherweise auf vertrauliche Artefakte gewähren. Eine sofortige Überprüfung der Abhängigkeitsbaum-Einträge und ein Update auf sichere Versionen sind erforderlich.
Quelle: thehackernews.com · Erschienen 15. Juli 2026
Lumi AI News — KI-assistierte Kuratierung gemaess Art. 50 EU AI Act. Paraphrase und Klassifikation durch Lumi News Pipeline v1.7.3.