
Supply-Chain-Attacken auf PHP und npm — drei Wellen in einer Woche
Innerhalb von sieben Tagen sind mindestens drei größere Supply-Chain-Kampagnen gegen Entwickler-Repositories öffentlich geworden. Laut Help Net Security wurde Githubs interne Codebasis über eine poisoned VS Code Extension kompromittiert — eine Kampagne, die die Gruppe TeamPCP zuschreibt. Parallel dazu haben Angreifer mehrere Laravel-Lang-Localization-Pakete gekapert und Credential-Stealer eingebaut, wie The Hacker News berichtet.
Die dritte Welle betraf acht Packagist-Pakete (PHP-Paket-Repository), die mit Linux-Malware infiziert wurden, die von GitHub Releases heruntergeladen wird. Die Angriffsmethode ist konsistent: Maintainer-Accounts kompromittiert, Tags manipuliert oder neue Versionen genutzt, um Malware ins Ökosystem zu schleusen. Für Laravel-Lang war das besonders kritisch, da die Pakete in hunderten Projekten eingebunden sind.
Githubs Reaktion erfolgte schnell: npm erhält neue Publishing-Controls mit 2FA-Gated Releases — Maintainer müssen Versionen nun explizit freigeben, bevor sie öffentlich verfügbar werden. Laut The Hacker News adressiert diese Änderung direkt das Problem: Unkontrolliertes automatisches Publishing nach Credential-Kompromittierung.
Warum das für deutsche Unternehmen zählt
Firmen, die auf Open-Source-Dependencies bauen (Laravel, Symfony, React, Next.js), waren unmittelbar exponiert. Besonders kritisch: PHP-Anwendungen in Deutschland nutzen Laravel-Lang massiv für Multi-Language-Setups. DSGVO-relevant wird es, sobald Credential-Stealer auch Umgebungsvariablen mit Datenbankpasswörtern oder API-Keys abziehen — damit folgt ein Datenleak.
Mittlere und große Entwickler-Teams müssen jetzt ihre Dependency-Audit-Prozesse überprüfen. Viele haben keine automatisierten Alerts für verdächtige Paket-Versionen aktiviert. Auch Penetration-Testing von Lieferketten-Risiken wird damit zu einer Kernaufgabe: Welche kritischen Pakete könnten kompromittiert werden, ohne dass Ihr Prozess es erkennt?
Das Thema betrifft alle, die auf fremdem Code aufbauen — vom Mittelstand bis zur Enterprise. Die neuen npm-Controls sind ein Anfang, aber reichen nicht flächendeckend.
Nächste Schritte
Benachrichtigungssysteme für verdächtige Dependency-Updates einrichten (npm audit, Snyk, Dependabot). Wenn Sie Laravel oder Symfony nutzen: sofort alle Laravel-Lang-Versionen vor dem Attackdatum überprüfen und auf sichere Versionen upgraden. Zusätzlich: 2FA für alle npmjs.com- und GitHub-Konten erzwingen, die Pakete veröffentlichen.
Weitere Lektüre: Wie Sie Ihre LLM-Anwendung vor Injection-Attacken schützen und DSGVO-Playbook nach Datenleak — beides adressiert die Konsequenzen von Sicherheitslücken. Generell: KI-Pentesting als strukturierte Methode hilft auch beim Auditing von Supply-Chain-Risiken.
Quellen
- Help Net Security: Week in review — GitHub breached via poisoned VS Code extension
- The Hacker News: Laravel-Lang PHP Packages Compromised
- The Hacker News: Packagist Supply Chain Attack Infects 8 Packages
- The Hacker News: npm Adds 2FA-Gated Publishing
- Bleeping Computer: Laravel Lang packages hijacked