Supply-Chain-Attacken: 144 npm-Pakete, 1.500 AUR-Pakete, 1,2M WordPress-Instanzen
ki-pentesting

Supply-Chain-Attacken: 144 npm-Pakete, 1.500 AUR-Pakete, 1,2M WordPress-Instanzen

ki-pentesting3 unabhängige QuellenFlowKI Newsroom

144 npm-Pakete, 1.500 AUR-Pakete und 1,2 Millionen WordPress-Instanzen gleichzeitig unter Beschuss

Die Open-Source-Infrastruktur erlebt eine Welle koordinierter Lieferkettenattacken. Laut The Hacker News wurden mindestens 144 npm-Pakete des Mastra-Namespace ("@mastra/*") — ein JavaScript/TypeScript-Framework für KI-Anwendungen — durch einen gehackten Contributor-Account kompromittiert. Gleichzeitig meldet SecurityWeek einen massiven Angriff auf die Arch Linux User Repository (AUR), bei dem 1.500 Pakete mit Malware vergiftet wurden und das Projekt daraufhin Kontoregistrierungen suspendierte.

In Deutschland dominiert eine WordPress-Attacke die Schlagzeilen: wie Heise Security berichtet, wurden die beliebten Plugins OptinMonster, TrustPulse und PushEngage gehackt und mit Backdoors versehen — betroffen sind 1,2 Millionen WordPress-Instanzen weltweit. Die Angreifer nutzten die Plugins als Distributionskanal für Malware und Control-Server-Verbindungen.

Warum das deutsche Mittelstand betrifft: DACH-Firmen bauen zunehmend auf npm-Pakete für KI-Features (Mastra ist genau dieser Use-Case), nutzen WordPress für Websites und setzen Arch Linux für Infrastruktur ein. Die DSGVO erzwingt dabei eine Nachweispflicht: Wer kompromittierte Dependencies in Produktion hat und Kundendaten verarbeitet, muss die Datenschutzbehörde innerhalb von 72 Stunden informieren. Das ist kein theoretisches Risiko mehr — es ist operativ.

Was du jetzt konkret tun solltest: Sofortscan des Dependency-Baums. Für npm: npm audit ausführen und explizit nach Mastra-Namespace prüfen. Für WordPress-Admin: Plugin-Versionen von OptinMonster, TrustPulse, PushEngage überprüfen und sofort auf gepatchte Versionen updaten (falls noch nicht geschehen). Die kritische Lektion: Nicht auf den nächsten Patch warten, sondern Abhängigkeiten aktiv monitoren. Ein strukturiertes KI-Pentesting deiner App offenbart solche Schwachstellen in der Supply Chain, bevor Angreifer sie finden. Parallel: Implementiere Pinning kritischer Dependencies — "immer die neueste Version" ist in dieser Bedrohungslage obsolet.

Quellen

Supply-Chain-Attacken: 144 npm-Pakete, 1.500 AUR-Pakete