Supply-Chain-Angriff auf Node.js

9. September 2025 um 09:50
  • security
  • breach
  • node.js
  • developer
image
Illustration: Elchinator / Pixabay

Bekannt ist, dass Softwarepakete des Entwicklers Qix kompromittiert wurden, die mehr als zwei Milliarden Mal pro Woche heruntergeladen werden.

Security-Spezialisten haben einen Angriff auf die Lieferkette für Softwarepakete für die weit verbreitete Javascript-Laufzeitumgebung Node.js entdeckt. Erwiesenermassen betroffen sind beliebte Pakete des Open-Source-Entwicklers Qix, darunter chalk, strip-ansi, color-convert und color-name. Insgesamt werden diese Pakete wöchentlich mehr als zwei Milliarden Mal heruntergeladen. Möglicherweise könnten aber auch Pakete anderer Entwickler betroffen sein.
Der oder die Angreifer konnten durch Spearphishing in das npm-Konto (Node Packet Manager) von qix eindringen und so die dort gespeicherten Pakete verändern. Die Veränderungen scheinen hauptsächlich darauf abzuzielen, Kryptowährungen von den PCs der Personen zu entwenden, die die Pakete herunterladen.
Wie dies funktioniert, hat der Security-Experte Jan-David Stärk beschrieben. Demnach beobachtet und manipuliert die Schadsoftware bestimmte Browser-Routinen, um Daten im Webbrowser des Opfers abzufangen. Sie wartet auf Zeichenketten, die wie Wallet-Adressen aussehen, und ersetzt die legitimen Adressen durch andere Adressen, die wohl vom Angreifer kontrolliert werden. Wenn das Opfer zudem eine Überweisung machen will, ersetzt die Schadsoftware die Zieladresse durch eine andere, deren Zeichenkette der Ursprünglichen optisch sehr ähnelt. Dies macht die Entdeckung dieser Manipulationen schwierig.

Loading

Mehr zum Thema

image

Cybervorfall bei Online-Auktionshaus Ricardo

Laut dem Betreiber Swiss Marketplace Group sind personenbezogene Daten von rund 890'000 Nutzerkonten abgeflossen.

publiziert am 9.10.2026
image

Weitere Pensionskassen prüfen Datenabflüsse

Der Cyberangriff auf den Softwarelieferanten PK Softech zieht weitere Kreise. Neben der Publica prüfen nun weitere mitgliederstarke Pensionskassen einen möglichen Datenabfluss.

publiziert am 9.10.2026
image

Datenabfluss bei Pensionskasse des Bundes

Der Lieferant PK Softech der Pensionskasse Publica meldet einen Cyberangriff. Der Bund bestätigt, dass Daten gestohlen wurden.

publiziert am 8.10.2026
imageAbo

Daten von Westschweizer Gefängnissen und Banken im Darknet

Die Ransomware-Bande "The Gentlemen" publiziert die Beute aus dem Angriff auf eine Waadtländer Sicherheitsfirma. Der Kreis der Betroffenen könnte gross sein.

publiziert am 7.10.2026