Die Bilder in diesem Artikel wurden mit künstlicher Intelligenz erstellt. So veröffentlichen wir
Sicherheitsforscher haben eine neue Welle von schädlichen Paketen im npm-Ökosystem identifiziert, die Entwickler mit dem vorderen Vite-Bauwerkzeug ansprechen. Die Kampagne, die von einigen Analysten wie Das Leben der Menschen, ist Teil einer großen Operation verbunden mit dem sogenannten ChainVeil und zeigt eine wichtige taktische Entwicklung: der direkte Missbrauch des Paket-Ökosystems, um einen Loader (Lader) einzuführen, der einen Remote Access Trojaner (RAT) von einer Befehls- und Kontrollinfrastruktur (C2) basierend auf mehreren Blockchains erhält und startet.
Die technische Bedeutung des Angriffs liegt in der Liefermethode. Anstatt die Nutzlast von traditionellen Domains oder Servern auszufiltern, die geschlossen werden können, konsultiert der schädliche Code öffentliche Transaktionen in Ketten wie Tron und Binance Smart Chain, dekodiert Daten, die in Transaktionsfelder eingebettet sind, und erholt somit Punkte in die nächste Stufe von Malware. Dieser Ansatz macht die öffentlichen Blockchains zu einer Art verteilter und immuner Speicherschicht für die direkte Übernahme der Behörden und macht es schwierig, die Angriffsinfrastruktur zu brechen.

Die gefundenen Pakete wurden Ende Juni und Anfang Juli 2026 veröffentlicht und wurden entworfen, um Teil des Vite-Ökosystems zu sein, indem Umfangnamen (skopiert) den offiziellen Namensraum nachahmen. Unter den identifizierten Paketen sind Verweise auf Pakete mit Präfixen ähnlich @ vitecs und Varianten, die Ketten wie vite-tree, vite-ui und vite-ts, unter verschiedenen Betreuern veröffentlicht und mit Download-Figuren von zehn bis mehr als tausend. Die Verwendung von Namen mit Spielraum, um zu tun, als Teil des offiziellen Projekts zu sein, ist eine taktische Veränderung, die die Wahrscheinlichkeit erhöht, dass ein Entwickler wird nicht überprüft Menge sie.
Eine weitere alarmierende Funktion ist, dass der schädliche Code nicht während der Installation gefeuert wird, aber bei Einfuhr die Einheit in der Zeit der Umsetzung. Dies reduziert die Wirksamkeit vieler Sicherheitslösungen, die Installations-Hooks oder Dateisignaturen in Paket-Repositories analysieren, da schädliches Verhalten nur dann auftritt, wenn der Code Teil des Pakets ist oder in der Entwickler-Anwendung ausgeführt wird.
Die Implikationen für Projekte und Organisationen sind klar: Die Software-Versorgungskette ist nicht mehr ein theoretischer Vektor, sondern ein Operationsfeld, in dem Angreifer anspruchsvolle Techniken erforschen, um Unterbrechungen zu bestehen und zu vermeiden. Die Abhängigkeit von der öffentlichen Infrastruktur, wie Blockchains, um Punkte und Lasten zu speichern, macht die Erkennung und traditionelle Blockade schwierig, und erfordert ein Umdenken von präventiven und zufälligen Reaktionssteuerungen in Entwicklungs- und CI / CD-Umgebungen.
Wenn Sie vermuten, dass Ihr Projekt betroffen sein kann, enthalten sofortige Handlungen und Best Practices das Entfernen von verübten Paketen, gründlich prüfen die Einheiten und Konfigurationsdateien der Shell-Umgebung (z.B. .bashrc, .zshrc und .profile) für nicht autorisierte Änderungen und rotieren Anmeldeinformationen, die möglicherweise gefiltert wurden. Mittelfristig ist es angezeigt, die Politik der Unit Governance zu stärken: Verwenden Sie verifizierbare Sperrdateien (Lockfiles), müssen die Einheiten für Repositories überarbeitet werden, Egressbeschränkungen in CI-Umgebungen anwenden, um unbefugte ausgehende Verbindungen einzuschränken und aktuelle SBOM-Erfinder aufrechtzuerhalten, um zu wissen, welche Komponenten im Einsatz sind. Die Kombination von präventiven Steuerungen in der Entwicklungs- und Detektionsphase der Leistungszeit ist der Schlüssel.

Software-Zusammensetzung Analyse-Tools (SCA) und Paket-Scannen können helfen, Risikosignale zu erkennen, aber sie müssen durch menschliche Richtlinien ergänzt werden: Überprüfen Sie die Quelle der Betreuer, erfordern Multifaktor-Authentifizierung für die Veröffentlichung von Konten und beobachten ungewöhnliche Importmuster in den Repositorys. Es ist auch vorsichtig, Sperrregeln für ausgehende Anrufe an Knoten und APIs zu integrieren, die mit Blockchains verbunden sind, die von Angreifern verwendet werden und den DNS- und HTTP-Verkehr auf der Suche nach Mitteilungen an bekannte C2-Server überwachen.
Für diejenigen, die sich mit Vite entwickeln, wird empfohlen, die amtliche Dokumentation und die Sicherheitspraktiken des Ökosystems zu überprüfen und die Annahme von Paketen zu begrenzen, die keine Geschichte und überprüfbare Wartung haben. Sie können beginnen, indem Sie Vites offizielle Website auf https: / / vitess.dev / und gute Sicherheitspraktiken in der Lieferkette in Projekten wie OWASP Software Supply Chain überprüfen: https: / / owasp.org / www-project-software-supply-chain-security /. Für diejenigen, die Business-Skala-Einheiten verwalten, Drittanbieter-Dienste, die Scannen und kontinuierliche Überwachung von Paketen bieten, wie Snyk oder Paketrekord-Sicherheitstools können Teil einer breiteren Minderungsstrategie sein.
Schließlich stärkt diese Kampagne eine bereits sicherheitsrelevante Lektion: Es gibt keine einzige Lösung. Erkennung, Vorbeugung und Reaktion müssen mit der Entwicklung Governance und den Netzkontrollen integriert werden das Risiko moderner Lieferketten abzumildern. Diejenigen, die öffentliche Projekte und Paketverbraucher unterhalten, müssen davon ausgehen, dass jede neue Einheit eine Überprüfung erfordert und dass die kontinuierliche Sichtbarkeit von Produktionsanwendungen für solche Vorfälle unerlässlich ist.
Verwandte Artikel
Weitere Neuigkeiten zum selben Thema.

FBI und sechs Länder verbinden Integrity Technology Group mit Entity Post Diebstahl in SE Asien
Am 8. Oktober veröffentlichten das FBI und die Agenturen in sechs Ländern eine gemeinsame Warnung, die einem chinesischen Unternehmen, der Integrity Technology Group, eine anhal...

Kampagne mit LLM und ARTEX greift südkoreanische Finanzinstitute und Exfilterdaten an
Sicherheitsforscher haben eine Kampagne gegen südkoreanische Finanzinstitute unter Verwendung von sprachegesteuerten Angriffswerkzeugen zur Automatisierung von Intrusionen und D...

ChainDrop Kampagne enthüllt Tensorlake in npm; Version 0.5.144 Widerruf
Ein Paket von npm genannt Tensorlake, ein SDK in TypeScript orientiert an Tensorlake-Anwendungen und -Diensten, war in einer Supply-Chain-Kampagne verbunden mit der Angriffsfami...

Google berichtet DNS Entführung: TLS-Zertifikate für google.com.gh, google.sl und google. wie
Google berichtete am 6. Oktober, dass Angreifer es geschafft haben, unbefugte HTTPS-Zertifikate für Google- und YouTube-Namen auszustellen, nachdem sie autoritäre DNS-Aufzeichnu...

Cyber-Risiko in 2026 bewegt sich zu Workflows und IA, laut Voice of the CISO
Die von fünf Editionen der Voice of the CISO Studie hinzugefügten Daten - einschließlich der jüngsten Ergebnisse von 2026 - zeichnen eine weniger intensive Veränderung als Risik...

Phishing BitB weist auf Werbeprofis und Kontomanager zu stehlen MFA
Sicherheitsforscher haben eine Phishing-Kampagne für Werbeprofis und Account Manager beschrieben, die eine human-operierte Plattform verwendet, um Anzeigenprodukte im Zusammenha...

LibreOffice / OpenOffice Calc ermöglicht Remote-Source-Ausführung beim Öffnen von ODB / JDBC Blättern
Forscher haben gezeigt, dass ein böswilliges Tabellenblatt LibreOffice und Apache OpenOffice zwingen kann, Code, der von einem Angreifer beim Öffnen der Datei gesteuert wird, au...