
300+ gefälschte Repos und NPM-Pakete verteilen Malware — Supply-Chain im Fokus
Bedrohungsakteure haben laut Bleeping Computer knapp 300 gefälschte GitHub-Repositories veröffentlicht, die sich als legitime Sicherheits- und Softwareprojekte ausgeben und Infostealer-Malware verteilen. Parallel bestätigt SecurityWeek, dass mehrere Versionen des populären Jscrambler-NPM-Pakets kompromittiert wurden — der Credential-Stealer wurde fast 1.500 Mal heruntergeladen. The Hacker News berichtet zusätzlich von 148 NPM-Paketen, die als Student-Proxies getarnt Webbrowser in ein DDoS-Botnet verwandelten. Die Angriffe zeigen ein Muster: Angreifer nutzen täuschend echte Projektbiografien, vertrauenswürdige Plattformen und niedrige Download-Zahlen, um unter dem Radar zu bleiben.
Für den deutschsprachigen Raum und europäische Entwicklerteams ist dies kritisch. Viele DACH-Unternehmen integrieren Open-Source-Dependencies ohne strikte Verifikation — besonders in agilen und DevOps-Umgebungen entstehen Blindflecken. Die Jscrambler-Kompromittierung zeigt: Selbst etablierte, kommerziell betriebene Pakete sind angreifbar. Laut The Hacker News wurde zudem LabubaRAT dokumentiert, eine Rust-basierte Remote-Access-Trojaner, die sich als NVIDIA-Software tarnt und Windows-Systeme übernimmt — eine Taktik, die in der DACH-Region, wo viele Entwickler und Integratoren NVIDIA-Tools nutzen, besondere Risiken schafft. Die DSGVO verpflichtet Unternehmen zur Auftragsverarbeiter-Kontrolle; werden Supply-Chain-Kompromittierungen erst nach Datenlecks entdeckt, drohen Bußgelder und Meldepflichten nach Art. 33.
Was du jetzt tun solltest: Implementiere Software Composition Analysis (SCA) in deine CI/CD-Pipeline — nicht nur für bekannte Vulnerabilities, sondern als aktiver Schutz vor Typosquatting und Repo-Imitate. Überprüfe, ob kritische Dependencies in letzten 30 Tagen aktualisiert wurden (verdächtig schnelle Updates sind ein Warnsignal). Richte NPM-Audit und Dependabot-Alerts automatisiert ein. Für dein Red-Team: Das KI-Pentesting-Playbook zeigt, wie Angreifer OSINT nutzen, um glaubhafte Fakes zu bauen — genau diese Techniken kannst du nutzen, um deine eigenen Dependencies zu testen. Die 50-Punkte-Red-Team-Checkliste für LLM-Apps enthält auch Dependency-Injection-Tests, die sich analog auf klassische Supply-Chain-Szenarien übertragen lassen.
Quellen
- Bleeping Computer: Nearly 300 GitHub repos pose as legit software to push malware
- Bleeping Computer: Hackers backdoor Jscrambler npm package with infostealer malware
- SecurityWeek: Multiple Jscrambler Packages Impacted by Supply Chain Attack
- The Hacker News: 148 npm Packages Disguised as Student Proxies Turned Browsers Into a DDoS Botnet
- The Hacker News: Grok Build Uploaded Entire Git Repositories to xAI Storage
- The Hacker News: LabubaRAT Masquerades as NVIDIA Software to Control Windows Hosts