ST

Live Redaktion

SvyTech

TechnologieHardwareForschungArchivSuche
Redaktion
Suche
TechnologieHardwareForschungArchivSuche
ST

Redaktionelles Netzwerk

SvyTech

Kuratierte Meldungen zu KI, Hardware, Energie und Forschung werden redaktionell geprueft und in einem publizierbaren Nachrichtenfluss aufbereitet.

LivetickerSEO FokusKuratierte Auswahl

Navigation

TechnologieHardwareForschungArchivSuche

Vertrauen

Ueber unsRichtlinienKontaktWerbung

Auf dem Laufenden bleiben

Bis ein echter Newsletter angebunden ist, erreichst du alle neuen Inhalte direkt ueber Archiv, Suche und den RSS-Feed.

Zum ArchivThemen durchsuchenRSS abonnieren

(c) 2026 SvyTech.

ImpressumDatenschutzRSSads.txt
Startseite/Technologie
Cyber Security NewsTechnologie

Typosquatting bei npm-Paketen: Angreifer stehlen Cloud- und CI/CD-Schlüssel

Eine neue Welle bösartiger Softwarepakete wurde dabei erwischt, wie sie Cloud-Zugangsdaten und Geheimnisse aus CI/CD-Pipelines neue Alarmglocken für die Sicherheit der Open-Sour

29. Mai 2026Tushar Subhra DuttaLive Redaktion
Typosquatting bei npm-Paketen: Angreifer stehlen Cloud- und CI/CD-Schlüssel

Kurzfassung

Warum das wichtig ist

Cyber Security NewsTechnologie
  • Eine neue Welle bösartiger Softwarepakete wurde dabei erwischt, wie sie Cloud-Zugangsdaten und Geheimnisse aus CI/CD-Pipelines neue Alarmglocken für die Sicherheit der Open-Sour
  • Mai 2026 aufgedeckt wurde, zeigt, wie einfach es für Angreifer geworden ist, gefährlichen Code durch einen einfachen Namens-Trick in die Hände unbeteiligter Entwickler zu schleusen, der menschliche Fehler gezielt und in großem Umfang sowie mit überraschender Geschwindigkeit ausnutzt.
  • Die Kampagne basiert auf einer Technik namens Typosquatting, bei der Angreifer Pakete mit Namen veröffentlichen, die denen beliebter und vertrauenswürdiger Bibliotheken fast identisch sind.

SvyTech-Check

Redaktionelle Einordnung

Eigene Kontextschicht

Kernpunkt

Eine neue Welle bösartiger Softwarepakete wurde dabei erwischt, wie sie Cloud-Zugangsdaten und Geheimnisse aus CI/CD-Pipelines neue Alarmglocken für die Sicherheit der Open-Sour

Warum relevant

In diesem Fall wurden innerhalb eines vierstündigen Zeitraums 14 bösartige Pakete in das npm-Registry hochgeladen, die alle weit verbreitete Tools im Zusammenhang mit OpenSearch, ElasticSearch, DevOps und...

Einordnung

SvyTech ordnet die Meldung aus Cyber Security News als Teil des Themenfelds Technologie ein und verweist auf den Originalartikel, damit Leser Fakten, Quelle und Kontext nachvollziehen koennen.

In diesem Fall wurden innerhalb eines vierstündigen Zeitraums 14 bösartige Pakete in das npm-Registry hochgeladen, die alle weit verbreitete Tools im Zusammenhang mit OpenSearch, ElasticSearch, DevOps und Umgebungs-Konfigurationsbibliotheken nachahmen.

Nach der Installation beginnen diese Pakete sofort, sensible Zugangsdaten zu sammeln und an von Angreifern kontrollierte Server zu übermitteln, ohne dass ein Kompromittierungsvorfall sichtbar wird.

Microsoft-Analysten identifizierten die Kampagne und stellten fest, dass alle 14 Pakete von einer einzelnen Bedrohungsakteur veröffentlicht wurden, der sich unter dem Maintainer-Alias vpmdhaj bewegt und mit der E-Mail-Adresse a39155771@gmail[.]com registriert ist.

Technischer Hintergrund

Microsoft teilte in einem Bericht mit Cyber Security News (CSN) mit, dass die Pakete denselben Credential-Harvesting-Payload enthalten: ein etwa 195 KB großes, mit Bun komiliertes Binärprogramm, das Cloud- und CI/CD-Umgebungen angreift.

Quellenprofil

Quelle und redaktionelle Angaben

Quelle
Cyber Security News
Canonical
https://cybersecuritynews.com/typosquatted-npm-packages-steal-cloud-and-ci-cd-secrets/
Quell-URL
https://cybersecuritynews.com/typosquatted-npm-packages-steal-cloud-and-ci-cd-secrets/

Aehnliche Inhalte

Verwandte Themen und interne Verlinkung

Weitere Artikel aus aehnlichen Themenfeldern, damit Leser direkt im selben Kontext weiterlesen koennen.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern
Im FokusTechnologie

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Alibaba Cloud hat das kommerziell nutzbare Open-Source-Modell Qwen 3.8 27B mit 27 Milliarden Parametern unter der Apache 2.0-Lizenz auf Hugging Face veröffentlicht, das dank einer hybriden Architektur und eines erweiterbaren Kontextfensters Tokens sowohl für lokale Installationen als auch für API-Anfragen verfügbar ist. Während der Hersteller behauptet, dass das Modell in Programmieraufgaben und der Analyse visueller Dokumente Leistungen übertrifft, weisen unabhängige Beobachter darauf hin, dass die veröffentlichten Benchmarks noch keiner externen Validierung unterzogen wurden und die standardmäßige höchste Denkebene bei einfachen Aufgaben zu unnötig langen Verarbeitungszeiten führt.

Zudem nutzten die Pakete gefälschte Metadaten, indem sie die Felder für Homepage und Repository so einrichteten, dass sie auf das legitime OpenSearch-Projekt verweisen, um auf den ersten Blick vertrauenswürdig zu wirken. Die gestohlenen Daten umfassen AWS-Zugangsdaten, HashiCorp Vault-Token, GitHub Actions-Token sowie npm Publish-Token.

Das letzte Element ist besonders besorgniserregend, da gestohlene npm-Zertifikate es Angreifern ermöglichen, bösartige Updates für andere Pakete zu veröffentlichen und so den Arbeitsplatz eines kompromittierten Entwicklers zu einem Startpunkt für einen weitreichenderen Supply-Chain-Angriff zu machen.

Typosquatting bei npm-Paketen: Angreifer stehlen Cloud- und CI/CD-Schlüssel
Cyber Security News Bild

Sicherheitslage und Risiko

Der Umfang der von diesen Paketen betroffenen Ziele, die mehrere Cloud-Plattformen, CI/CD-Systeme und den npm-Registry selbst umfassen, macht dies zu einem der fortschrittlichsten bisher beobachteten npm-basierten Angriffe. Typosquattede npm-Pakete Der Angriff beginnt im Moment, in dem ein Entwickler den Befehl npm install ausführt.

Jedes Paket im Cluster verwendet einen automatischen Lebenszyklus-Hook, der bösartigen Code auslöst, ohne dass vom Opfer weitere Aktionen erforderlich sind.

Zwei Varianten dieses Stagers wurden beobachtet: eine ältere Generation, die einen externen Command-and-Control-Server kontaktiert, um ihre Last zu abrufen, und eine neuere, diskretere Generation, die stumm die legitime Bun-Laufzeitumgebung herunterlädt und diese verwendet, um ein vorab gebündeltes bösartiges Skript auszuführen, das innerhalb des npm-Tarballs versteckt ist.

Technischer Hintergrund

Die neuere Variante ist besonders besorgniserregend, da sie offensichtlichen ausgehenden Netzwerkverkehr vermeidet, der Sicherheitsüberwachungstools auslösen könnte. Statt zu Installationszeit auf einen verdächtigen Server zuzugreifen, nutzt sie stillschweigend eine legitime Laufzeitumgebung, um ihre Last auszuführen.

Das zweite Stufen-Binary scannt daraufhin 16 oder mehr AWS-Regionen ab, fragt den EC2-Metadaten-Service ab, liest Umgebungsvariablen aus und prüft, ob es innerhalb eines GitHub Actions-Pipelines läuft, um die Credential-Erfassung basierend auf den verfügbaren Zielen zu priorisieren. Gestohlene Tokens ermöglichen die Ausweitung der Supply Chain im Nachgang.

Was diese Kampagne von typischen Credential-Diebstählen unterscheidet, ist die gezielte Erfassung von npm-Publish-Tokens.

Typosquatting bei npm-Paketen: Angreifer stehlen Cloud- und CI/CD-Schlüssel
Typosquatting bei npm-Paketen: Angreifer stehlen Cloud- und CI/CD-Schlüssel

Wenn ein Angreifer die Fähigkeit erlangt,

Wenn ein Angreifer die Fähigkeit erlangt, Pakete im Namen eines legitimen Entwicklers zu veröffentlichen, kann er bösartigen Code in vertrauenswürdige Bibliotheken einfügen, ohne dass der Eigentümer davon Kenntnis nimmt, und damit die Reichweite der Kampagne weit über ihren ursprünglichen Umfang hinaus ausdehnen.

Dies erzeugt ein nachgelagertes Risiko, das sich auf Tausende anderer Projekte auswirken kann, weit über die anfänglichen 14 bösartigen Pakete in diesem Cluster hinaus. Sicherheitsteams sollten sofortige Maßnahmen ergreifen, wenn eines der betroffenen Pakete am oder nach dem 28. Mai 2026 installiert wurde.

Zu den empfohlenen Schritten gehören das Rotieren aller AWS-, Vault-, npm- und GitHub-Zugangsdaten, die möglicherweise kompromittiert wurden, das Blockieren des Ausgangsverkehrs zum C2-Domain des Angreifers auf Firewall- und DNS-Ebene sowie die Überprüfung von CI/CD-Build-Logs auf unerwartete Netzwerkverbindungen oder ungewöhnliche Downloads von Bun-Runtime durch Node.js-Prozesse.

Sicherheitslage und Risiko

Das Ausführen von `npm install` mit der Flagge `--ignore-scripts` kann zudem verhindern, dass diese Lifecycle-Hooks überhaupt ausgeführt werden, und stoppt den Angriff an seinem frühesten Eintrittspunkt, bevor sich die Payload auf die Festplatte schreibt.

Indikatoren für Kompromittierungen (IoCs): npm-Paket: Indikator: @vpmdhaj/elastic-helper (1.0.7269); Beschreibung: Typosquatting – Hilfsprogramm für ElasticSearch/OpenSearch. npm-Paket: Indikator: @vpmdhaj/devops-tools (1.0.7267); Beschreibung: Typosquatting – Einrichtung von DevOps-Tools für OpenSearch. npm-Paket: Indikator: @vpmdhaj/opensearch-setup (1.0.7267); Beschreibung: Typosquatting – Hilfsprogramm zur Einrichtung von OpenSearch. npm-Paket: Indikator: @vpmdhaj/search-setup (1.0.7268); Beschreibung: Typosquatting – Einrichtung einer Suchmaschine. npm-Paket: Indikator: opensearch-security-scanner (1.0.10); Beschreibung: Unbegrenztes Nachahmerpaket – Sicherheits-Scanner. npm-Paket: Indikator: opensearch-setup (1.0.9103); Beschreibung: Unbegrenztes Nachahmerpaket – imitiert die Repository-URL von opensearch-project. npm-Paket: Indikator: opensearch-setup-tool (1.0.9108); Beschreibung: Unbegrenztes Nachahmerpaket – imitiert die Repository-URL von opensearch-project. npm-Paket: Indikator: opensearch-config-utility (1.0.9106); Beschreibung: Unbegrenztes Nachahmerpaket – imitiert die Repository-URL von opensearch-project.

Hinweis: IP-Adressen und Domains wurden absichtlich defanged (z. B. [.] ), um eine unbeabsichtigte Auflösung oder Hyperlinking zu verhindern. Die Re-Fang-Operationen sind ausschließlich in kontrollierten Threat-Intelligence-Plattformen wie MISP, VirusTotal oder Ihrem SIEM durchzuführen.

Sicherheitslage und Risiko

Tushar ist ein leitender Berichterstatter für Cybersicherheit und Sicherheitsverletzungen. Er spezialisiert sich auf die Berichterstattung über Nachrichten, Trends und neu auftretende Bedrohungen im Bereich der Cybersicherheit, sowie über Datenpannen und Malware-Angriffe. Mit jahrelanger Erfahrung bringt er Klarheit und Tiefe in komplexe Sicherheitsthemen.

Neue Schwachstelle in ChatGPT ermöglicht Angreifern, Webseiten in Phishing-Payloads umzuwandeln. Bösartiges NuGet-Paket als Sicoob SDK entwendet Bankpasswörter. Kritischer Sicherheitsupdate von Oracle – Patch für 35 neue Schwachstellen über Produkte hinweg.

Quelllink

Originalquelle: Cyber Security News

Originalartikel oeffnen->

Thema weiterverfolgen

Technologie ArchivMehr von Cyber Security News

Interne Verlinkung

Im Kontext weiterlesen

Diese weiterfuehrenden Links verbinden das Thema mit relevanten Archivseiten, Schlagwoertern und inhaltlich nahen Artikeln.

Technologie Archiv

Weitere Meldungen aus derselben Hauptkategorie.

Mehr von Cyber Security News

Alle veroeffentlichten Inhalte derselben Quelle im Archiv.

Alibaba veröffentlicht das Open-Source-KI-Modell Qwen 3.8 mit 27 Milliarden Parametern

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Redaktionell verwandter Beitrag aus dem selben Themenumfeld.

18.08.2026

Live Redaktion
Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit
Im FokusTechnologie

Ching präsentiert den größten elektrischen Minenlkw ZL230E mit 1.400-kWh-Batterie und 230-Tonnen-Tragfähigkeit

Der chinesische Hersteller Zijin Longking hat das ZL230E, das schwerste rein elektrische Bergbaulastkraftfahrzeug mit 350 Tonnen Gesamtgewicht und 230 Tonnen Nutzlast, aus der Fertigungslinie gebracht und kombiniert es mit autonomen Fahrsystemen des australischen Unternehmens EACON. Im Rahmen der Doppel-Kohlenstoff-Strategie des Zijin Mining-Konzerns soll bis 2025 die gesamte Flotte elektrifiziert werden, wobei erste Projekte bereits eine Verfügbarkeit von über 90 Prozent und eine Energieeffizienzsteigerung von 17 Prozent nachweisen.

18.08.2026

Live Redaktion
macOS Tahoe enthüllt Home Hub und HomePod Nachfolger
AnalyseTechnologie

macOS Tahoe enthüllt Home Hub und HomePod Nachfolger

Neue macOS Tahoe-Updates enthalten Hinweise auf ein intelligentes Heimsteuerungscenter mit den Codenamen J490 und J491 sowie einen Nachfolger des HomePod mini unter dem Namen B525 in den Farben Rosa, Silber, Space Grau und Sternenlicht. Zudem deuten Funde im Code auf eine Sicherheitskamera mit dem Codenamen J229, eine Kamera-Headset-Funktion für AirPods Pro (Codename B790) und die Entwicklung faltbarer Displays hin.

18.08.2026

Live Redaktion
Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar
AnalyseTechnologie

Anthropic steigert Jahresumsatz auf 65 Milliarden Dollar

Anthropic hat seinen annualisierten Umsatz Ende Juli auf 65 Milliarden US-Dollar gesteigert und überholt damit seinen Konkurrenten OpenAI, wobei die Einnahmen im zweiten Quartal um das 14-fache auf mehr als 11,5 Milliarden US-Dollar anstiegen. Das Unternehmen plant eine historische Börsennotierung im Herbst mit einer angestrebten Marktkapitalisierung , was den größten Börsengang der Geschichte bedeuten würde.

18.08.2026

Live Redaktion