Hacker haben kürzlich Entwicklerkonten im NPM-Register ausgenutzt und Malware in einige der am häufigsten verwendeten JavaScript-Pakete injiziert. Diese Bibliotheken, die insgesamt Milliarden von Malen heruntergeladen wurden, sind für unzählige Webanwendungen unverzichtbar, was diesen Angriff zu einem der größten Kompromisse der Lieferkette in der Geschichte macht.
Der Vorfall begann, als Angreifer Phishing-E-Mails an NPM-Paketpfleger sendeten. Diese Nachrichten gaben sich als offizielle Kommunikation des Registers aus und hatten die Entwickler dazu gebracht, ihre Zwei-Faktor-Authentifizierungsdaten auf einer gefälschten Website zu teilen. Einmal drinnen injizierten die Hacker bösartigen Code in 18 Bibliotheken, darunter zentrale Tools wie chalk, debug und ansi-styles.
Die injizierte Malware zielte speziell auf Kryptowährungsnutzer ab. Sie arbeitet diskret und scannt den Netzwerkverkehr auf Krypto-Transaktionen, die Ethereum, Bitcoin, Solana, Tron, Litecoin und Bitcoin Cash betreffen. Wenn ein ahnungsloser Benutzer einen Transfer initiiert, ersetzt die Malware stillschweigend die beabsichtigte Wallet-Adresse durch eine, die von den Angreifern kontrolliert wird – und leitet die Gelder unbemerkt um, es sei denn, jede Transaktion wird sorgfältig überprüft.
Sicherheitsexperten haben dieses Ereignis als einen Wendepunkt für die Sicherheit der Software-Lieferkette beschrieben. Der Angriff nutzte keine Schwachstellen in Servern oder Anwendungscode aus; stattdessen verletzte er das Vertrauen in Open-Source-Maintainer und macht deutlich, wie sehr die Sicherheit des gesamten Ökosystems von einem einzigen Entwicklerkonto abhängen kann.
Obwohl die kompromittierten Pakete inzwischen gepatcht wurden und die sofortigen finanziellen Auswirkungen begrenzt zu sein scheinen – nur weniger als 50 Dollar an gestohlenen Krypto, so wird berichtet – bleiben die weitreichenden Risiken für Benutzer bestehen. Branchenführer empfehlen, On-Chain-Transaktionen zu pausieren, es sei denn, Sie verwenden eine Hardware-Brieftasche, und drängen alle Entwickler und Benutzer, Transaktionsdetails sorgfältig zu prüfen und auf verdächtiges Verhalten zu achten.
Dieses Ereignis ist eine eindringliche Erinnerung an die Bedeutung der Sicherheit in Open Source und an die Wachsamkeit, die in der sich schnell bewegenden Welt der Kryptowährung und Softwareentwicklung erforderlich ist.
