Wenn ein Login das Web erschüttert: Wie 18 JavaScript-Bibliotheken kompromittiert wurden

watch 1m, 18s
views 2

15:11, 11.09.2025

Artikel Inhalt
arrow

  • Die Zerbrechlichkeit der Lieferkette
  • Was sich ändern muss

Eine Welle von Schadcode infizierte vorübergehend 18 weit verbreitete JavaScript-Bibliotheken auf NPM, die zusammen mehr als 2 Milliarden wöchentliche Downloads verzeichnen. Alles begann mit einer täuschend echten E-Mail, die wie eine Mitteilung von NPM aussah und den Maintainer aufforderte, die Zwei-Faktor-Authentifizierung zu aktualisieren. Die verlinkte Seite war gefälscht und stahl ein Einmal-Token. Mit diesen Zugangsdaten verschafften sich die Angreifer Zugriff auf das Konto, änderten die Wiederherstellungsadresse und veröffentlichten manipulierte Pakete.

Der eingeschleuste Code richtet sich auf Kryptowährungen. Er konnte Wallet-Aktivitäten im Browser abfangen, Transaktionen umschreiben und Gelder auf fremde Adressen umleiten, ohne dass dies sofort auffiel. Die Sicherheitsfirma Aikido entdeckte die Manipulation durch automatisierte Repository-Scans. Die infizierten Pakete wurden schnell bereinigt, doch der Vorfall zeigte, wie leicht vertraute Abhängigkeiten zur Waffe werden können.

Die Zerbrechlichkeit der Lieferkette

Experten stellten fest, dass die Angreifer sich auf Kryptodiebstahl beschränkten, obwohl der Zugang zu diesen Bibliotheken viele gravierende Folgen hätte haben können. Der Vorfall verdeutlicht die Schwäche eines Systems, in dem riesige Softwaremengen von wenigen überlasteten Freiwilligen abhängen. Jede zusätzliche Abhängigkeit vergrößert die Angriffsfläche und macht den Phishing-Erfolg bei einem Entwickler zu einem globalen Risiko.

Was sich ändern muss

Forscher fordern strengere Veröffentlichungsregeln. Builds sollten ausschließlich aus vorhersehbaren CI-Pipelines stammen, während spontane Uploads blockiert werden müssen. Zudem sollten Maintainer auf phishingsichere Methoden wie physische Sicherheitsschlüssel umsteigen. Ohne solche Maßnahmen bleibt die Integrität der Open-Source-Lieferkette gefährdet. Der Vorfall erinnert daran, dass ein einziger erfolgreicher Phishing-Angriff das gesamte Web ins Wanken bringen kann.

Teilen

War dieser Artikel für Sie hilfreich?

VPS beliebte Angebote

-20.2%

CPU
CPU
1 Xeon Core
RAM
RAM
1 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 1024 HK Windows

19 /mo

/mo

Alle 12 Monate abgerechnet

-20.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
10 TB
wKVM-SSD 16384 Metered Windows

100 /mo

/mo

Alle 12 Monate abgerechnet

-20.5%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
10 TB
KVM-SSD 16384 Metered Linux

95 /mo

/mo

Alle 12 Monate abgerechnet

CPU
CPU
6 Epyc Cores
RAM
RAM
16 GB
Space
Space
150 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 16384
OS
CentOS
Software
Software
Keitaro
/mo

Monatlich abgerechnet

-10%

CPU
CPU
8 Xeon Cores
RAM
RAM
32 GB
Space
Space
200 GB SSD
Bandwidth
Bandwidth
12 TB
KVM-SSD 32768 Metered Linux

150 /mo

/mo

Alle 12 Monate abgerechnet

-15.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
60 Mbps
DDoS Protected SSD-wKVM 4096 Windows

73 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-KVM-SSD 8192 Linux

115.5 /mo

/mo

Alle 12 Monate abgerechnet

-8.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 16384 Windows

45.63 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
10 Xeon Cores
RAM
RAM
64 GB
Space
Space
300 GB SSD
Bandwidth
Bandwidth
Unlimited
KVM-SSD 65536 Linux

181.5 /mo

/mo

Alle 12 Monate abgerechnet

-24.7%

CPU
CPU
4 Xeon Cores
RAM
RAM
4 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
4 TB
KVM-SSD 4096 Metered Linux

31 /mo

/mo

Alle 12 Monate abgerechnet

Weitere Artikel zu diesem Thema

cookie

Cookies und Datenschutz akzeptieren?

Wir verwenden Cookies, um sicherzustellen, dass wir Ihnen die beste Erfahrung auf unserer Website bieten. Wenn Sie fortfahren, ohne Ihre Einstellungen zu ändern, gehen wir davon aus, dass Sie mit dem Empfang aller Cookies auf der HostZealot-Website einverstanden sind.