Wenn ein Login das Web erschüttert: Wie 18 JavaScript-Bibliotheken kompromittiert wurden

watch 1m, 18s
views 2

15:11, 11.09.2025

Artikel Inhalt
arrow

  • Die Zerbrechlichkeit der Lieferkette
  • Was sich ändern muss

Eine Welle von Schadcode infizierte vorübergehend 18 weit verbreitete JavaScript-Bibliotheken auf NPM, die zusammen mehr als 2 Milliarden wöchentliche Downloads verzeichnen. Alles begann mit einer täuschend echten E-Mail, die wie eine Mitteilung von NPM aussah und den Maintainer aufforderte, die Zwei-Faktor-Authentifizierung zu aktualisieren. Die verlinkte Seite war gefälscht und stahl ein Einmal-Token. Mit diesen Zugangsdaten verschafften sich die Angreifer Zugriff auf das Konto, änderten die Wiederherstellungsadresse und veröffentlichten manipulierte Pakete.

Der eingeschleuste Code richtet sich auf Kryptowährungen. Er konnte Wallet-Aktivitäten im Browser abfangen, Transaktionen umschreiben und Gelder auf fremde Adressen umleiten, ohne dass dies sofort auffiel. Die Sicherheitsfirma Aikido entdeckte die Manipulation durch automatisierte Repository-Scans. Die infizierten Pakete wurden schnell bereinigt, doch der Vorfall zeigte, wie leicht vertraute Abhängigkeiten zur Waffe werden können.

Die Zerbrechlichkeit der Lieferkette

Experten stellten fest, dass die Angreifer sich auf Kryptodiebstahl beschränkten, obwohl der Zugang zu diesen Bibliotheken viele gravierende Folgen hätte haben können. Der Vorfall verdeutlicht die Schwäche eines Systems, in dem riesige Softwaremengen von wenigen überlasteten Freiwilligen abhängen. Jede zusätzliche Abhängigkeit vergrößert die Angriffsfläche und macht den Phishing-Erfolg bei einem Entwickler zu einem globalen Risiko.

Was sich ändern muss

Forscher fordern strengere Veröffentlichungsregeln. Builds sollten ausschließlich aus vorhersehbaren CI-Pipelines stammen, während spontane Uploads blockiert werden müssen. Zudem sollten Maintainer auf phishingsichere Methoden wie physische Sicherheitsschlüssel umsteigen. Ohne solche Maßnahmen bleibt die Integrität der Open-Source-Lieferkette gefährdet. Der Vorfall erinnert daran, dass ein einziger erfolgreicher Phishing-Angriff das gesamte Web ins Wanken bringen kann.

Teilen

War dieser Artikel für Sie hilfreich?

VPS beliebte Angebote

-20.2%

CPU
CPU
1 Xeon Core
RAM
RAM
1 GB
Space
Space
50 GB SSD
Bandwidth
Bandwidth
300 GB
wKVM-SSD 1024 HK Windows

19 /mo

/mo

Alle 12 Monate abgerechnet

-9.3%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
Unlimited
wKVM-SSD 16384 Windows

53.99 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
400 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 16384 Linux

39.13 /mo

/mo

Alle 12 Monate abgerechnet

-8.4%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
75 GB SSD
Bandwidth
Bandwidth
Unlimited
10Ge-wKVM-SSD 2048 Windows

37.4 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
4 Xeon Cores
RAM
RAM
2 GB
Space
Space
60 GB HDD
Bandwidth
Bandwidth
Unlimited
KVM-HDD 2048 Linux

7.7 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
300 Gb
KVM-HDD HK 8192 Linux

20 /mo

/mo

Alle 12 Monate abgerechnet

-10%

CPU
CPU
6 Epyc Cores
RAM
RAM
8 GB
Space
Space
100 GB NVMe
Bandwidth
Bandwidth
Unlimited
Keitaro KVM 8192
OS
CentOS
Software
Software
Keitaro

28.99 /mo

/mo

Alle 12 Monate abgerechnet

-20.8%

CPU
CPU
6 Xeon Cores
RAM
RAM
16 GB
Space
Space
150 GB SSD
Bandwidth
Bandwidth
10 TB
wKVM-SSD 16384 Metered Windows

100 /mo

/mo

Alle 12 Monate abgerechnet

-15%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
100 GB SSD
Bandwidth
Bandwidth
80 Mbps
DDoS Protected SSD-wKVM 8192 Windows

101 /mo

/mo

Alle 12 Monate abgerechnet

-7.9%

CPU
CPU
6 Xeon Cores
RAM
RAM
8 GB
Space
Space
200 GB HDD
Bandwidth
Bandwidth
300 Gb
wKVM-HDD HK 8192 Windows

25.21 /mo

/mo

Alle 12 Monate abgerechnet

Weitere Artikel zu diesem Thema

cookie

Cookies und Datenschutz akzeptieren?

Wir verwenden Cookies, um sicherzustellen, dass wir Ihnen die beste Erfahrung auf unserer Website bieten. Wenn Sie fortfahren, ohne Ihre Einstellungen zu ändern, gehen wir davon aus, dass Sie mit dem Empfang aller Cookies auf der HostZealot-Website einverstanden sind.