NPM-Pakete mit Schadcode
Angreifer haben Schadcode in mehrere beliebte NPM-Pakete eingeschleust. Betroffen sind vor allem die beliebten Pakete des Entwicklers mit dem Pseudonym Qix, der Opfer einer Phishing-Attacke geworden ist.
Publik gemacht hat den Angriff die Sicherheitsplattform Aikido. Unter den rund 20 Paketen sind so beliebte Exemplare wie „backslash“, „chalk“, „debug“ und „color-string“. Zusammen erreichen sie nach Angaben von Aikido über 2 Milliarden Downloads pro Woche. Der Schadcode dürfte folglich in zahlreiche Node.js-Anwendungen eingeflossen sein.
Möglich wurde die Manipulation durch eine erfolgreiche Phishing-Attacke. Getroffen hat sie vor allem den Entwickler Josh Junon alias Qix. Beim Maintainer des Pakets „proto-tinker-wc@0.1.87“ scheint der Angriff ebenfalls erfolgreich verlaufen zu sein – auch dieses Paket enthält den gleichen Schadcode.