AsyncAPI npm supply-chain compromise spreads malware through trusted packages

AsyncAPI-npm-Lieferkettenkompromittierung verbreitet Malware über vertrauenswürdige Pakete

Angreifer kompromittierten die AsyncAPI-npm-Organisation und schleusten bösartigen Code in mehrere weit verbreitete Pakete ein, darunter die Pakete generator und specs mit mehr als zwei Millionen wöchentlichen Downloads. Die Malware wurde über einen kompromittierten GitHub-Actions-Workflow ausgeliefert und bei der Installation ausgeführt, wodurch ein routinemäßiges Abhängigkeits-Update zu einem Infektionspfad wurde. Microsoft und andere Forscher sagten, die Nutzlast könne Browser-Zugangsdaten, SSH-Schlüssel, npm-Tokens, AWS-Geheimnisse und Krypto-Wallets stehlen und außerdem RAT-ähnliche Funktionen bereitstellen. Der Vorfall ist besonders schwerwiegend, weil Paketnutzer Veröffentlichungen im offiziellen Namespace oft vertrauen und sie automatisch in Build-Systeme und Entwicklerrechner einbinden. Das ist für die Sicherheit der Software-Lieferkette relevant, weil der Angriff traditionelle Perimeter-Verteidigungen umging und das Vertrauen in CI/CD ausnutzte. Er zeigt auch, wie eine einzige kompromittierte Automatisierungspipeline enorme Zahlen nachgelagerter Nutzer betreffen kann.

Quellen

Aktualisierung: 19/07/2026

Schreibe einen Kommentar

Deine E-Mail-Adresse wird nicht veröffentlicht. Erforderliche Felder sind mit * markiert


Kommentar abschicken