Großer JavaScript-Lieferkettenangriff betrifft Krypto-Pakete
- Über 400 Softwarepakete sind kompromittiert, darunter mindestens 10, die im Kryptowährungsbereich weit verbreitet sind.
- Betroffene Pakete betreffen unter anderem den ENS, wobei content-hash fast 36.000 wöchentliche Downloads erhält.
- Die Malware, bekannt als „Shai Hulud“, ist ein Werkzeug zum Diebstahl von Zugangsdaten, das sich selbstständig in Entwicklerumgebungen verbreiten kann.
- Cybersicherheitsforscher haben über 25.000 betroffene Repositories identifiziert und verfolgen weiterhin neue Infektionen mit einer Rate von etwa einer alle halbe Stunde.
- Neben krypto-bezogenen Paketen sind auch beliebte Nicht-Krypto-Pakete von Plattformen wie Zapier betroffen, wobei einige bis zu über eine Million Downloads pro Woche verzeichnen.
Dieser laufende Angriff hebt Schwachstellen im NPM-Ökosystem hervor, insbesondere bei kritischen Bibliotheken im Ethereum Name Service und anderen Krypto-Tools. Entwicklern, die betroffene Pakete nutzen, wird empfohlen, sofortige Maßnahmen zu ergreifen, um Risiken im Zusammenhang mit dem Diebstahl von Zugangsdaten zu mindern.
Mit Zehntausenden von Downloads pro Woche für kompromittierte Pakete wie ENS’s content-hash stellt das Ausmaß dieses Angriffs erhebliche Risiken für Benutzer und Entwickler dar.