ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Hackern werden 22 npm-RAT-Varianten mit Geldbörse-Diebstahl und permanenter Hintertür zugeschrieben

Ein bösartiges npm-Paket namens forge-jsxy hat sich stillschweigend an der Diebstahl ährungs-Wallet-Schlüsseln, Browser-Anmeldeinformationen und sensiblen Entwicklerdaten auf Windows-, macOS- und Linux-Systeme

2. Juni 2026Tushar Subhra DuttaLive Redaktion
Hackern werden 22 npm-RAT-Varianten mit Geldbörse-Diebstahl und permanenter Hintertür zugeschrieben

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Ein bösartiges npm-Paket namens forge-jsxy hat sich stillschweigend an der Diebstahl ährungs-Wallet-Schlüsseln, Browser-Anmeldeinformationen und sensiblen Entwicklerdaten auf Windows-, macOS- und Linux-Systeme
  • Mai 2026 veröffentlicht, brachte es in 22 Versionen heraus und zählt damit zu den am aktivsten entwickelten Malware-Komponenten auf der Plattform.
  • April 2026 veröffentlicht und blieb fast einen Monat unbemerkt, bevor npm ihn durch einen Sicherheits-Platzhalter ersetzte.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Ein bösartiges npm-Paket namens forge-jsxy hat sich stillschweigend an der Diebstahl ährungs-Wallet-Schlüsseln, Browser-Anmeldeinformationen und sensiblen Entwicklerdaten auf Windows-, macOS- und Linux-Systeme

Warum relevant

Analysten , deren Bedrohungsintelligenz-Pipeline bösartige Open-Source-Pakete in Echtzeit überwacht, identifizierten und dokumentierten den gesamten Umfang der Kampagne.

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

Analysten von SafeDep, deren Bedrohungsintelligenz-Pipeline bösartige Open-Source-Pakete in Echtzeit überwacht, identifizierten und dokumentierten den gesamten Umfang der Kampagne.

SafeDep gab in einem Bericht, der mit Cyber Security News (CSN) geteilt wurde, bekannt, dass derselbe Betreiber hinter forge-jsx stehe und darauf hinwies, dass die Konfiguration der Command-and-Control-Infrastruktur, das Verschlüsselungsverfahren sowie die Sitzungsdaten bei beiden Paketen identisch seien.

Die Malware verkleidete sich als Node.js-Integrationslayer für Autodesk Forge, einen legitimen Softwareentwicklungskit, und wirkte für Entwickler, die das Register durchsuchen, vertrauenswürdig.

Einordnung fuer Autofahrer

Nach der Installation setzte ein postinstall-Skript einen versteckten Agenten bereit, der mit der Erfassung von Tastatureingaben, dem Inhalt der Zwischenablage, Umgebungsdateien, der Shell-Historie und Desktop-Screenshots begann. Um eine Erkennung während automatischer Builds zu vermeiden, wurden Continuous-Integration-Umgebungen bewusst umgangen.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/hackers-push-22-versions-of-npm-rat/
Quell-URL
https://cybersecuritynews.com/hackers-push-22-versions-of-npm-rat/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

G20-Gipfel: Die Zentralbank Großbritanniens warnt vor KI-bedingten Cyberrisiken für das Finanzsystem
WarnungTechnologie

G20-Gipfel: Die Zentralbank Großbritanniens warnt vor KI-bedingten Cyberrisiken für das Finanzsystem

Andrew Bailey, Gouverneur der Bank of England, warnte in einem G20-Brief davor, dass autonome KI-Modelle die Cybersicherheit des globalen Finanzsystems bedrohen und durch überhöhte Bewertungen sowie zirkulierende Kapitalströme zwischen großen Tech-Konzernen wie Nvidia, OpenAI und Google eine neue Blasenbildung riskieren. Konkret wurden Vorfälle wie das Brechen üsselung durch Anthropics Modell Mythos im März 2026 und der Ausbruch 2026 als Belege für diese Risiken angeführt, während Google im ersten Quartal 2026 erstmals seit 2004 einen negativen freien Cashflow meldete.

31.08.2026

Über einen Zeitraum von mehr als 50 Tagen der kombinierten Aktivität beider Paketnamen lieferte der Betreiber 88 Versionen aus und entwickelte ein Funktionsumfang, der kommerziellen Spionagesoftware gleichkommt.

Der Angreifer hielt die Testabdeckung während des gesamten Prozesses aufrecht und vergrößerte die Testsuite von 12 auf 20 Dateien bis zur finalen Version – eine Disziplin, die bei npm-Supply-Chain-Angriffen selten anzutreffen ist. Hacker drängen 22 Versionen eines npm-RATs aus.

Die 22 Versionen von forge-jsxy wurden

Die 22 Versionen von forge-jsxy wurden in fünf klar definierten Entwicklungsphasen veröffentlicht. Die erste Phase, die die Versionen 1.0.66 bis 1.0.76 umfasst, enthielt das vollständige Feature-Set von forge-jsx sowie regelmäßig an Discord über rotierende Bot-Webhooks gesendete Desktop-Screenshots.

In einer zweiten Phase wurde ein webbasiertes Dateimanager eingeführt, der es den Angreifern ermöglichte, das Dateisystem der Opfer remote zu durchsuchen. Mitte Mai fügte der Betreiber WebRTC-Peer-to-Peer-Datenkanäle hinzu, was dem Angreifer einen schnelleren Weg bot, der den Haupt-WebSocket-Relay umging. Allein am 18.

Mai wurden sechs Versionen in zehn Stunden veröffentlicht, die ein Framework zur Kryptowährungs-Scannung bereitstellten, das das gesamte Dateisystem durchsuchte, um Wallet-Dateien, Seed-Phrasen und private Schlüssel zu finden.

Technischer Hintergrund

Jede Entdeckung wurde vor der Speicherung in einem versteckten Speicherbereich, der auch bei Neustarts und Paketentfernungen erhalten bleibt, mit kryptografischen Prüfungen validiert. Die letzte Phase, die am 26.

Mai mit Version 1.0.91 endete, fügte die Extraktion von Chromium-Browser-Erweiterungsdatenbanken aus 21 oder mehr Browsern hinzu, darunter Chrome, Edge, Brave und Opera. Dies zielte direkt auf Wallet-Erweiterungen wie MetaMask und Phantom ab.

Der gleiche Update brachte einen automatischen Upgrademechanismus mit, der es dem Relay-Server ermöglicht, neue Agent-Versionen schleichend und nach einem gestaffelten Zeitplan auf alle infizierten Geräte zu pushen.

Hackern werden 22 npm-RAT-Varianten mit Geldbörse-Diebstahl und permanenter Hintertür zugeschrieben
Hackern werden 22 npm-RAT-Varianten mit Geldbörse-Diebstahl und permanenter Hintertür zugeschrieben

Persistenz, die auch nach Paketentfernung überdauert

Persistenz, die auch nach Paketentfernung überdauert Eine der gefährlichsten Eigenschaften von forge-jsxy besteht darin, dass die Deinstallation des Pakets die Bedrohung nicht beseitigt.

Ab Version 1.0.81 kopierte die Malware ihre Agent-Dateien in einen versteckten Ordner außerhalb von node_modules, sodass eine standardmäßige npm-Deinstallation zwar die Paketliste entfernt, der Agent jedoch weiterhin im Hintergrund vollständig ausgeführt wird.

Unter Linux befindet sich das persistente Verzeichnis unter ~/.local/share/cfgmgr/.forge-jsxy/, während macOS und Windows ihre eigenen äquivalenten Pfade verwenden. Ein entsprechender Startdienst, sei es eine systemd-Einheit, ein LaunchAgent oder ein Eintrag im Task Scheduler, stellt sicher, dass der Agent nach jedem Neustart wieder gestartet wird.

Einordnung fuer Autofahrer

Entwickler, die eine beliebige Version installiert haben, sollten alle Credentials und Wallet-Schlüssel auf diesem Gerät als kompromittiert betrachten. SafeDep empfiehlt, das persistente Agent-Verzeichnis manuell zu löschen und den zugehörigen Startdienst zu entfernen, bevor das Gerät als sicher eingestuft werden kann.

Alle Nutzer browserbasierter Krypto-Wallets sollten ihre Mittel auf neue Wallets übertragen, die auf einem sauberen System generiert wurden.

Angesichts der Geschwindigkeit, mit der der Angreifer nach dem ersten Entfernen wieder aktiv wurde, ist davon auszugehen, dass ein weiteres Paket unter einem neuen Namen erwartet werden kann, wenn forge-jsxy aus dem Registry entfernt wird.

Technischer Hintergrund

Indikatoren für Kompromittierungen (IoCs): IP-Adresse: Indikator: 204.10.194.247; Beschreibung: C2-Server, gehostet bei AS206216 Advin Services LLC, Nürnberg, DE. WebSocket-URL: Indikator: ws://204[.]10[.]194[.]247:9877; Beschreibung: WebSocket-Relais-Port für Agenten-Befehlssteuerung.

HTTP-URL: Indikator: hxxp://204[.]10[.]194[.]247:8765; Beschreibung: HTTP-API-Endpunkt für die Aufnahme exfiltrierter Daten. npm-Paket: Indikator: forge-jsxy v1.0.66–v1.0.91; Beschreibung: Böswilliges npm-Paket (22 Versionen), Maintainer: jacksonkaandorp2. npm-Paket: Indikator: forge-jsx v1.0.0–v1.0.66; Beschreibung: Ursprüngliches böswilliges Paket, gleicher Kampagnenkontext, am 4.

Mai 2026 genommen. E-Mail: Indikator: jacksonkaandorp2@outlook.com; Beschreibung: E-Mail-Adresse, die mit dem Angreifer-npm-Konto jacksonkaandorp2 verknüpft ist. SHA-256-Hash: Indikator: 4938d47fe6216f8f9fee0527bf5112c04c15a9ea62f87869677619aa5400f09f; Beschreibung: Paket-Artifakt-Hash für forge-jsxy v1.0.91.

Technik und Auswirkungen

Dateipfad (Linux): Indikator: ~/.local/share/cfgmgr/.forge-jsxy/; Beschreibung: Dauerhafte Persistenzverzeichnisse für den Agenten unter Linux. Hinweis: IP-Adressen und Domains wurden absichtlich defanged (z. B. [.] ) dargestellt, um eine unbeabsichtigte Auflösung oder Hyperlinkierung zu verhindern.

Defang nur innerhalb kontrollierter Threat-Intelligence-Plattformen wie MISP, VirusTotal oder Ihres SIEM. Tushar ist ein Senior-Experte für Cybersicherheit und Berichterstattung über Sicherheitsvorfälle.

Er spezialisiert sich auf die Berichterstattung über Nachrichten und Trends im Bereich Cybersicherheit sowie auf neu auftretende Bedrohungen, Datenpannen und Malware-Angriffe. Mit jahrelanger Erfahrung bringt er Klarheit und Tiefe in komplexe Sicherheitsthemen ein.

Bei Motorola-Handys wurde eine vorinstallierte App entdeckt, die die Amazon-App kompromittiert, um Affiliate-Codes einzuspritzen. Angreifer können BadHost ausnutzen, um auf sensible Endpunkte von KI-Agenten-Servern zuzugreifen. CISA warnt vor einer Schwachstelle im LiteSpeed cPanel-Plugin, die bereits in Angriffen ausgenutzt wurde.

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

G20-Gipfel: Die Zentralbank Großbritanniens warnt vor KI-bedingten Cyberrisiken für das Finanzsystem

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

ChatGPT-Werbung bringt 1 Milliarden Dollar ein; EU startet strenge Überwachung

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Live Redaktion
ChatGPT-Werbung bringt 1 Milliarden Dollar ein; EU startet strenge Überwachung
AnalyseTechnologie

ChatGPT-Werbung bringt 1 Milliarden Dollar ein; EU startet strenge Überwachung

OpenAI hat mit dem Werbedienst ChatGPT Ads innerhalb 200 Tagen eine jährliche Umsatzrate und die Plattform für Werbetreibende in Europa und weiteren Regionen ohne Agenturvermittlung zugänglich gemacht. Gleichzeitig hat die Europäische Kommission ChatGPT im Rahmen des Digital Services Act als „Sehr Große Online-Suchmaschine" eingestuft, da die monatlichen aktiven Nutzerzahl von 159,1 Millionen die kritische Schwelle von 45 Millionen deutlich überschreitet, was der Plattform vier Monate Frist zur Einhaltung strenger Transparenz- und Sicherheitsvorschriften einräumt.

31.08.2026

Live Redaktion
Apple-Chef Tim Cook verlsst sein Amt: ra von John Ternus beginnt
Im FokusTechnologie

Apple-Chef Tim Cook verlsst sein Amt: ra von John Ternus beginnt

Nach 15 Jahren an der Spitze übergibt Tim Cook am 1. September 2026 die CEO-Rolle bei Apple an John Ternus, der die Entwicklung der Hardware und die KI-Strategie leiten wird. Während Cook das Unternehmen vollständig verlässt, bleibt er als Vorsitzender des Exekutivvorstands des Verwaltungsrats für globale Richtlinien und Lieferketten zuständig.

31.08.2026

Live Redaktion
Alienware-Laptops mit EC-Chip-Fehler: Von „Neverness" zu „Everness
AnalyseTechnologie

Alienware-Laptops mit EC-Chip-Fehler: Von „Neverness" zu „Everness

Zwei Dell Alienware-Laptops (Modelle m17 R4 und m15 R3) fielen nach dem Spielen des Spiels „Neverness To Everness" aufgrund ausgefallener Embedded Controller (EC)-Chips vollständig aus, die durch Neuprogrammierung wiederhergestellt werden konnten. Experten gehen davon aus, dass Spannungsschwankungen und hohe Temperaturen die Chips beschädigt haben, wobei der genaue Zusammenhang zwischen dem Spiel und dem Hardwarefehler noch nicht vollständig geklärt ist.

31.08.2026

Live Redaktion