Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Die in zwei Beta-Versionen des Namensraums entdeckte Infektion bestätigt einen gefährlichen Trend, in dem scheinbar harmlose Pakete des npm-Ökosystems als persistente Fernzugriffsvektoren wirken: In diesem Fall handelt es sich um ein mit der DEV # POPPER-Familie verbundenes RAT-Implantat, das zum Zeitpunkt des Imports des Moduls aktiviert wird und nicht um herkömmliche Lebenszyklushaken.
Was diesen Vorfall unterscheidet, ist die Verwendung eines Multiblock-Steuer- und Steuerinfrastruktur (Tron, Aptos und BNB Smart Chain) um verschlüsselten Code zu lösen und zu verbreiten, zusammen mit einem redundanten Zweig, der einen separaten Node.js-Prozess startet, der einen IP-Server konsultiert, um eine zweite Nutzlast herunterzuladen. Diese Kombination bietet dem Angreifer eine ungewöhnliche operative Widerstandsfähigkeit: Sie können die Nutzlast aktualisieren oder ändern, ohne das Paket in npm zu reproduzieren und der deponierte Prozess kann den Abschluss einer Ausführung von Build oder Test überleben, wodurch Beharrlichkeit außerhalb des erwarteten Lebensflusses des Entwicklers.

Aus einer Risikoperspektive hat dies einige kritische Auswirkungen. Erstens: jeder Prozess, der das Paket zählt, ist einer beliebigen Codeausführung ausgesetzt, einschließlich Entwicklungsumgebungen, CI-Läufer, bauen Bilder und Rendering-Server. Zweitens, die Fähigkeit von Malware, Anmelde-und Entwicklungs-Tools - wie Anmeldeinformationen Manager, Browser-Erweiterungen, GitHub CLI-Daten oder gespeicherte Tokens - multipliziert die potenziellen Auswirkungen, weil es ermöglicht lateralität und Diebstahl von Geheimnissen, die dann zusätzliche Verpflichtungen zu erleichtern.
Ein weiterer wichtiger Punkt ist die operative Raffinesse: Die Verwendung von Transaktionen in verschiedenen Blockchains als Deckkanal zur Lieferung von Hasen- oder Nutzlastfragmenten erschwert die konventionelle Vermittlung und Rückverfolgbarkeit und die Verwendung verschiedener Adressen, Konten und Transaktionen in jedem Zweig erschwert die Erkennung durch einfache Signaturen. Öffentliche Untersuchungen, die ähnliche Techniken mit verfolgten Clustern wie PolinRider und Kampagnen, die den nordkoreanischen Akteuren zugeschrieben wurden, verknüpft haben, zeigen die Wahrscheinlichkeit einer bewussten und ressourcengetriebenen Operation.
Wenn Ihr Projekt, Ihre Organisation oder CI-Bilder die betroffenen Versionen verwendet haben, sollte der erste Ansatz darin bestehen, dass eine willkürliche Ausführung stattgefunden hat und entsprechend zu handeln: entfernen kompromittierte Versionen von Lockfiles, Caches, internen Spiegeln, erstellen von Bildern und verwendeten Artefakten; Wiederherstellen von Bildern aus sauberen Quellen; und sofort drehen zugehörige Anmeldeinformationen und Token den Node.js-Prozess oder den CI-Agenten, die diese Pakete ausführen konnten. Es ist auch angebracht, nach Nachweisen von Node.js-Prozessen zu suchen, die in Aufzeichnungen entfernt wurden, ungewöhnliche ausgehende Verbindungen (z.B. zum in der Analyse genannten IP) und Exfiltrationsaktivität.
Auf der betrieblichen Ebene ist es angebracht, Eindämmungskontrollen hinzuzufügen: den Ausgang von Läufern und Bauherren einschränken, Verbindungen zu verdächtigen Hosts und IP-Adressen auf der Netzwerkebene blockieren und die Entwicklungsmaschinen analysieren, um RAT und Infostealer Artefakte (z.B. temporäre, persistente Binärdateien oder offene Steckdosen) zu erkennen. Für einfallende Reaktion erfassen Sie forensische Bilder der engagierten Maschinen, bevor sie gereinigt werden und korrelieren CI-Protokolle, Paketprotokolle und Endpunkte-Telemetrie, um Umfang und Schwenkvektoren zu schätzen.
Um die Wahrscheinlichkeit des Wiederauftretens zu reduzieren, technische und organisatorische Maßnahmen umzusetzen: Einheitsintegritätsprüfung und Versionsblockierung verwenden, Mindestprivilegien für CI-Token und in Läufern gespeicherte Anmeldeinformationen anwenden, Gerätesignaturen und Reaktionspraktiken (z.B. Testlösungen wie Sigstore und SLSA-Rahmen) erlassen und Bill of Materials (SBOM) für Bilder und Releases generieren. Außerdem begrenzen Sie den Zugang zu Geheimnissen aus Gebäudeprozessen und verwenden Sie ephemerale Token, wenn möglich, vorübergehende Exposition weniger zu machen.

Aus der Entwicklungsgemeinschaft ist die Lektion greifbar: Pakete, die in der Importzeit geladen werden, können sofort Code ausführen, so sogar Einheiten mit "Entwicklung nur" können zu Verpflichtungen führen, wenn sie in Bildern oder Läufern enden. Die Überprüfung und Aushärtung von Pipelines, um zu verhindern, dass devDependencies Umgebungen mit Geheimnissen oder Anmeldeinformationen erreichen, ist eine gute präventive Praxis.
Für die technische Analyse und ähnliche Kontexte bieten die öffentlichen Berichte und die Analyse von verwandten Lieferketten- und Malware-Kampagnen weitere Details und Empfehlungen: Das Prüfzeichen-Forschungsteam veröffentlicht Analyse dieser Bedrohungen auf seinem Forschungsportal ( Checkmarx Forschung) und Veteranen als eSentire haben Familien vergleichbarer Infostealer dokumentiert ( eSentire blog) Für spezifische Sicherheitsmaßnahmen und -führer auf der Plattform und der Laufzeit ist die offizielle Node.js-Seite auf der Sicherheit ein guter Ausgangspunkt ( Node.js Sicherheit)
Schließlich sollte die Behandlung eines Pakets wie das von @ Joyfill / Layouts in seiner kompromittierten Version streng sein: Nehmen Sie Fernausführung, widerrufen und rotieren Anmeldeinformationen, bauen Artefakte aus zuverlässigen Quellen neu und verbessern Sie automatische CI-Steuerungen. Die Vorbeugung und Früherkennung von Supply Chain Engineering erfordert sowohl technische Kontrollen als auch betriebliches Bewusstsein zwischen Entwicklern, Sicherheitsteams und Infrastrukturbetreibern.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

Der massive Kauf abgelaufener Domains treibt Betrug, Malware und Streaming-Pirate an: das Geschäft hinter dem Dropcatch
Ein von Infoblox veröffentlichter und von spezialisierten Medien verbreiteter Nachrichtenbericht über DNS bestätigt, dass Kriminelle große abgelaufene Domains kaufen - die sogen...

GeoServer auf Zero-Day Sicherheitsalarm in jsonArrayContains mit echtem Risiko der Remote-Ausführung
Das Open-Source-Projekt GeoServer verfügt über eine Null-Tage-Verwundbarkeit, die von Angreifern aktiv erforscht wird, nach den öffentlichen Ausschreibungen der Forscher und der...

August Alert: aktiver Betrieb von CVE-2026-68820 und vier kritischen CERs Fehler ohne Authentifizierung unter Windows
Microsoft veröffentlicht in seinem monatlichen Patch-Zyklus und unter den August-Korrekturen gibt es eine Schwachstelle, die das Unternehmen selbst als aktiv genutzt: CVE-2026-6...

Astra in Pause: OpenAI warnt vor der kritischen Schwelle von autonomen Agenten und Cyberangriffen
OpenAI hat beschlossen, bestimmte interne Aktivitäten im Zusammenhang mit seinem Entwicklungsmodell Astra nach einer internen Bewertung vorübergehend einzustellen, die signifika...

Zapscape: KVM Sicherheitslücke, die der VM entkommen und die Kontrolle des Hosts übernehmen könnte
Zapscape ist das Label, das im Linux-Kernel KVM-Subsystem eine kritische Schwachstelle erhalten hat, die die "Shadow" MMU für die Speicherübersetzung in verschachtelten Virtuali...

NPM unter Angriff: der Wurm, der Anmeldeinformationen stiehlt und Ihre CI-Pipelines überprüft
Am 4. August 2026 wurde eine npm-Vergiftungskampagne entdeckt, die mit dem schädlichen Release keyv @ 6.0.0 begann und schnell durch mehrere Paketnamen und Organisationen erweit...

IA im SOC die Architektur, die die Orchestrierung von der Hilfe trennt, um besser und billiger zu erkennen und zu reagieren
Die Beschleunigung der künstlichen Intelligenz in der Cybersicherheit ist keine Vorhersage mehr: Es ist eine Realität, die rekonfiguriert, wie Bedrohungen erkannt, untersucht un...