Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Ein großer Betrieb von schädlichen Paketen hat den npm-Record geflutet: etwa 800 Module - veröffentlicht unter Namen, die zufällig oder Typ-Squatting generiert werden - enthalten ein Ladegerät, das zu einem entfernten Trojaner (RAT) und einem multiplatform infostealer führt. Forscher haben bestätigt, dass die Infektionskette nicht auf Installationshaken (Pre-install / Post-install) basiert, sondern auf Anweisungen für den Entwickler, um () aus seinem Code, die aktiviert einen Download namens WEL1DROPPER.
Wie die Kampagne technisch funktioniert: Das schädliche Paket führt Code ein, der nach Bedarf () einen Dropper führt, der CPU-Betriebssystem und Architektur erkennt. Der Dropper versucht, die nächste Phase von drei Cloudflare Workers (Domains von Forschern beobachtet) herunterzuladen. Wenn der HTTPS-Download ausfällt, verwendet die Probe einen alternativen Mechanismus basierend auf DNS TXT-Datensätzen, die auf eine Infrastruktur-Domain (wel1 [.] ru) zeigen. In diesem Fluss verlangt der Dropper zunächst einen TXT-Record, der anzeigt, wie viele Lastfragmente es gibt, diese nummerierten Fragmente anfordert, die empfangenen Ketten konstatiert und von Base64 dekodiert, um die Binärdatei wieder aufzubauen, die dann in einem temporären Ordner geschrieben wird und mit / bin / sh in Linux / macOS oder cmd.exe in Windows läuft.

In der letzten Phase, nach Sonatype und anderen Analysen, Malware entfaltet sein eigenes Verhalten von persistenten Bedrohungen: die Probe von Windows-Patches ETW und AMSI, um die Erkennung zu umgehen, Analyseumgebungen / Sandbox überprüfen, Beharrlichkeit einstellen (Run key and programmiert Task), eine verschlüsselte Nutzlast herunterladen und ausführen; macOS folgt einer ähnlichen Kette mit LaunchAgent; Linux herunterlad eine komprimierte ELF mit UPX, die die Bereitstellung von Sliver, ein Open Source C2 Framework. Die gleichen Publikationen weisen auch darauf hin, dass viele Pakete eine "lib / telemetry.js"-Datei - eine offensichtliche telemetrische SDK - enthalten den gleichen Download, aber nicht durch den Eintrag importiert, was darauf hindeutet, den schädlichen Zweck während einer oberflächlichen Überprüfung zu tarnen.
Konfirmierte Fakten: die Existenz von Hunderten von schädlichen npm-Paketen mit dem beschriebenen Muster, die Cloudflare Workers-Domains beteiligt, die Verwendung von wel1 [.] ru für die Lieferung durch DNS TXT, die Base64 Fragment Rekonstruktionstechnik und die Erkennung von Sliver in der Linux-Kette. Öffentliche Quellen, die den Betrieb abdecken und ähnliche Techniken erklären, sind öffentliche Antwort- und Analyseforschung ( BlepingComputer Abdeckung) und Dokumentation der als Infrastruktur genutzten Plattform (Cloudflare Workers: Offizielle Dokumentation)
Schätzungen und Unsicherheiten: Einige Indikatoren, die innerhalb von macOS-Binaries gefunden wurden, beziehen sich auf Bereiche mit russischen Finanzdiensten, so dass Analysten glauben, dass der Schauspieler an Zielsetzungen des russischen Finanzsektors interessiert sein könnte; dies ist eine auf internen Artefakten basierende Inferenz, nicht eine Aussage des Angreifers oder Beweis spezifischer Ziele. Es wurde auch darauf hingewiesen, dass die Kampagne eine Entwicklung einer anderen Operation sein könnte, die früher "Moika" beobachtete, aber die Beziehung zwischen Kampagnen ist eine vernünftige Hypothese auf der Grundlage von Taktiken und Zielen, nicht eine nachgewiesene Sicherheit.
Wer beeinflusst das? Entwickler und Projekte, die npm-Pakete ohne strenge Vets importieren, CI / CD-Umgebungen, die Pipeline-Einheitscode ausführen, und Betriebsgeräte, die nicht auf externe Infrastruktur filtern, werden ausgesetzt. Darüber hinaus kann jede Workstation oder Server, bei der ein Entwickler ein Kompromisspaket benötigt (lokal oder im automatisierten Gebäude) den Dropper laufen und die schädliche Last empfangen. Organisationen mit öffentlichen oder privaten Repositories, die unkontrollierte Pakete von Drittanbietern erlauben, sind ein hohes Risiko.
Reale Folgen: Die Kampagne ermöglicht die Exfiltration von Anmeldeinformationen und Umgebung (nach vorheriger Analyse ähnlicher Kampagnen), die Fernausführung und Beharrlichkeit des Angreifers auf Windows-, macOS- und Linux-Maschinen sowie die mögliche Einbindung von Geräten in ein Botnet oder eine C2-Infrastruktur (Sliver), die Seitenbewegungen und Datendiebstahl erleichtert. Für Entwicklungsteams besteht die Gefahr, Geheimnisse und Anmeldeinformationen, die auf CI / CD, Deployments und Repositories verwendet werden, zu kompromittieren.
Spezifische und dringende Maßnahmen, die von Lesern und technischen Geräten zu ergreifen sind:
1) Nicht erforderlich () unbekannte Pakete oder verdächtige Namen. Sollte ein neues Paket bewertet werden, überprüfen Sie es lokal in einer isolierten Umgebung oder Sandbox und importieren es nicht direkt in Produktionspipelines.
2) Ergänzen Sie die Liste / denylistische Richtlinien in Repository und Paketmanager. Verwenden Sie Kontrollen in der npm-Organisation, einen internen Registrierungs-Proxy (z.B. Nexus, Artifactory) oder Namensblocking, um zu verhindern, dass externe Pakete direkt in Build-Umgebungen heruntergeladen werden.
3) Schützen Sie CI / CD-Pipelines und vermeiden Sie die Ausführung von Einheitscode ohne Revision. Führen Sie Skripte oder Prozesse von Drittanbietern nicht in Stufen aus, die Zugriff auf Geheimnisse haben; ermöglichen Sie die Trennung von Anmeldeinformationen und Umgebungsvariablen und wenden Sie das Prinzip von Minderjährigem Privileg an.
4) Apply Unit Scan und statische / dynamische Analyse. Integrieren Sie Werkzeuge wie Snyk, Dependabot oder SCA (Software Composition Analysis) Lösungen, um schädliche oder ungewöhnliche Pakete zu erkennen; ergänzen Sie mit EDR / Antivirus in der Lage, Fallen wie ETW / AMSI Manipulation und opussed binäre / UPX zu erkennen.
5) Einschränkung des Ausgangsverkehrs und blockieren verdächtige Domains / Infrastruktur. Filtern Sie Egress mit Proxy / Firewall, um Downloads von Cloudflare Workers / nicht autorisierte externe Domains und blockieren Sie Kommunikation zu wel1 [.] ru zu untersuchen. Erfassen und überprüfen ausgehende Verbindungen von Compilationssystemen und Entwicklungsstationen.

(6) Überprüfen Sie die Persistenz und Artefakte in Endpunkten. In Windows suchen Sie nach Run-Tasten, aktuelle geplante Aufgaben und ungewöhnliche Kinderprozesse; in macOS-Liste LaunchAgens / Daemons; in Linux überprüfen temporäre Binaries, Chrontabs und Prozesse, die mit externen Infrastrukturen sprechen. Verwenden Sie forensische Tools, um aktives Sliver oder C2 zu erkennen.
7) Belichtete Anmeldeinformationen und Geheimnisse drehen. Wenn ein Projekt oder eine Pipeline kompromittierte Pakete verwendet, drehen Sie sofort Schlüssel, Token und Zertifikate, die zugänglich gewesen sein könnten und Audit-Zugriffsprotokolle für ungewöhnliche Aktivitäten.
Schließlich ist es wichtig, eine nachhaltige Praxis der Minimierung von Einheiten, manuelle Überprüfung kritischer Pakete und Trennung zwischen Entwicklungs- und Produktionsumgebungen zu übernehmen. Kampagnen wie diese nutzen das implizite Vertrauen in offene Ökosysteme: Die Abschwächung erfordert technische Kontrollen und Prozessänderungen in der Einheitsverwaltung. Für diejenigen, die eine breitere technische Vision von schädlichen Paketen in öffentlichen Aufzeichnungen benötigen, die Forschung von Antwortteams und technischen Blogs weiterhin IOCs und operative Empfehlungen aktualisieren ( Einheit 42 von Palo Alto Networks und andere spezialisierte Quellen).
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

GitLab kritische Warnung: Notfall-Patch repariert CVE-2026-19478, um öffentliche Projekte ohne Anmeldeinformationen zu ändern oder zu beseitigen
GitLab veröffentlichte am 17. August 2026 einen Notfall-Patch, um die kritische Schwachstelle in seiner selbstgehosteten Software (Community and Enterprise Edition) zu korrigier...

Wenn der MCP-Server Ihre Anmeldeinformationen behält: der stille Angriffsvektor der IA in der Produktion
Die Einbindung von IA-Agenten in Geschäftsprozesse hat einen praktischen Weg für Produktionssysteme und Daten eröffnet, die von Modellen aus zugänglich gemacht werden können: es...

Kritische Warnung: CVE-2026-58231 in SAP Commerce Cloud könnte Remote-Code Ausführung ermöglichen; Patch und dringende Minderung
Eine kritische Schwachstelle, die SAP Commerce Cloud beeinflusst, registriert als CVE-2026-58231 und mit maximaler Punktzahl 10.0 auf der CVSS-Skala werden Versuche kurz nach de...

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

HoneyMyte Updates CoolClient mit einem signierten Kerneltreiber, um Prozesse zu verstecken und den C2 Kanal zu schützen
Kaspersky hat eine Analyse veröffentlicht, die dem Schauspieler HoneyMyte (auch Mustang Panda) eine aktualisierte Version der CoolClient Backdoor, die eine signierte Kernel-Komp...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

AmnesiaStealer MacOS Malware, die Anmeldeinformationen stehlen und steuert Echtzeit-Browsersitzungen
Sicherheits-Forscher haben eine neue Malware-Familie auf macOS - genannt AmnesiaStealer - dokumentiert, die einen Dropper in Shell, einen Infostealer geschrieben in Rust und ein...