Supply-Chain-Attacken auf PHP und npm — drei Wellen in einer Woche
ki-pentesting

Supply-Chain-Attacken auf PHP und npm — drei Wellen in einer Woche

ki-pentesting5 unabhängige QuellenFlowKI Newsroom

Innerhalb von sieben Tagen sind mindestens drei größere Supply-Chain-Kampagnen gegen Entwickler-Repositories öffentlich geworden. Laut Help Net Security wurde Githubs interne Codebasis über eine poisoned VS Code Extension kompromittiert — eine Kampagne, die die Gruppe TeamPCP zuschreibt. Parallel dazu haben Angreifer mehrere Laravel-Lang-Localization-Pakete gekapert und Credential-Stealer eingebaut, wie The Hacker News berichtet.

Die dritte Welle betraf acht Packagist-Pakete (PHP-Paket-Repository), die mit Linux-Malware infiziert wurden, die von GitHub Releases heruntergeladen wird. Die Angriffsmethode ist konsistent: Maintainer-Accounts kompromittiert, Tags manipuliert oder neue Versionen genutzt, um Malware ins Ökosystem zu schleusen. Für Laravel-Lang war das besonders kritisch, da die Pakete in hunderten Projekten eingebunden sind.

Githubs Reaktion erfolgte schnell: npm erhält neue Publishing-Controls mit 2FA-Gated Releases — Maintainer müssen Versionen nun explizit freigeben, bevor sie öffentlich verfügbar werden. Laut The Hacker News adressiert diese Änderung direkt das Problem: Unkontrolliertes automatisches Publishing nach Credential-Kompromittierung.

Warum das für deutsche Unternehmen zählt

Firmen, die auf Open-Source-Dependencies bauen (Laravel, Symfony, React, Next.js), waren unmittelbar exponiert. Besonders kritisch: PHP-Anwendungen in Deutschland nutzen Laravel-Lang massiv für Multi-Language-Setups. DSGVO-relevant wird es, sobald Credential-Stealer auch Umgebungsvariablen mit Datenbankpasswörtern oder API-Keys abziehen — damit folgt ein Datenleak.

Mittlere und große Entwickler-Teams müssen jetzt ihre Dependency-Audit-Prozesse überprüfen. Viele haben keine automatisierten Alerts für verdächtige Paket-Versionen aktiviert. Auch Penetration-Testing von Lieferketten-Risiken wird damit zu einer Kernaufgabe: Welche kritischen Pakete könnten kompromittiert werden, ohne dass Ihr Prozess es erkennt?

Das Thema betrifft alle, die auf fremdem Code aufbauen — vom Mittelstand bis zur Enterprise. Die neuen npm-Controls sind ein Anfang, aber reichen nicht flächendeckend.

Nächste Schritte

Benachrichtigungssysteme für verdächtige Dependency-Updates einrichten (npm audit, Snyk, Dependabot). Wenn Sie Laravel oder Symfony nutzen: sofort alle Laravel-Lang-Versionen vor dem Attackdatum überprüfen und auf sichere Versionen upgraden. Zusätzlich: 2FA für alle npmjs.com- und GitHub-Konten erzwingen, die Pakete veröffentlichen.

Weitere Lektüre: Wie Sie Ihre LLM-Anwendung vor Injection-Attacken schützen und DSGVO-Playbook nach Datenleak — beides adressiert die Konsequenzen von Sicherheitslücken. Generell: KI-Pentesting als strukturierte Methode hilft auch beim Auditing von Supply-Chain-Risiken.

Quellen

Supply-Chain-Attacken auf PHP und npm — drei Wellen