
node-ipc npm-Paket kompromittiert: Credential-Stealer im Supply-Chain-Angriff
Drei Versionen des npm-Pakets node-ipc wurden mit einem Credential-Stealer infiziert, wie laut The Hacker News und Socket Security nun öffentlich ist. Die Malware zielt gezielt auf Developer-Secrets, SSH-Keys und API-Tokens ab, die in Konfigurationsdateien und Umgebungsvariablen gespeichert sind. Die kompromittierten Versionen wurden in den letzten Wochen veröffentlicht und automatisch von Entwicklungssystemen weltweit heruntergeladen. Node-ipc ist ein etabliertes Inter-Process-Communication-Modul mit millionen monatlichen Downloads — die Reichweite des Angriffs ist entsprechend breit.
Dieser Supply-Chain-Angriff ist eng verknüpft mit der sogenannten Shai-Hulud-Kampagne. Laut Bleeping Computer hat OpenAI selbst einen Sicherheitsvorfall bestätigt: Zwei Mitarbeiter-Devices wurden durch infizierte Dependencies kompromittiert, was Zugriff auf interne Repositories ermöglichte. Die Hacking-Gruppe TeamPCP hat inzwischen den Quellcode des Wurms öffentlich freigegeben und andere Cyberkriminelle zur Nutzung in weiteren Supply-Chain-Attacken aufgefordert — mit finanziellen Anreizen.
Für deutsche Softwarehäuser und Mittelstand ist das Risiko konkret: Jedes Entwicklungsteam, das node-ipc direkt oder transitiv als Abhängigkeit nutzt, muss sofort prüfen, welche Versionen im Einsatz sind. Die kompromittierten Versionen sind dokumentiert; ein Downgrade auf ältere, sichere Versionen oder ein direkter Update ist notwendig. Gleichzeitig sollten alle Developer-Credentials (SSH-Keys, NPM-Tokens, API-Keys) rotiert werden, die auf befallenen Maschinen gespeichert waren. Im DSGVO-Kontext: Falls personenbezogene Daten über infizierte Build-Pipelines verarbeitet wurden, greift die 72-Stunden-Meldepflicht.
Der strategische Ansatz der Angreifer zeigt ein Muster: Supply-Chain-Kompromittierungen skalieren durch Open-Source-Vertrauen. Die Veröffentlichung des Shai-Hulud-Codes als "Franchise-Modell" für andere Gruppen deutet auf professionalisierte, wirtschaftlich motivierte Kampagnen hin. Unternehmen sollten ab sofort npm-Audits in ihre CI/CD-Pipelines integrieren und verdächtige Package-Aktivitäten (neue Versionen nach längerer Pause, unerwartete neue Maintainer) monitoren. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps zeigt, wie strukturierte Sicherheitschecks aussehen — ähnliche Audit-Rigor ist für Dependencies zwingend. Mehr zum Notfall-Playbook bei Datenleaks: DSGVO nach LLM-Datenleak.
Quellen
- Bleeping Computer: Popular node-ipc npm package compromised to steal credentials
- The Hacker News: Stealer Backdoor Found in 3 Node-IPC Versions Targeting Developer Secrets
- Bleeping Computer: OpenAI confirms security breach in TanStack supply chain attack
- Decrypt: OpenAI Confirms Security Breach Linked to AI Malware Campaign
- SecurityWeek: TeamPCP Ups the Game, Releases Shai-Hulud Worm's Source Code