← Zurück zu den Neuigkeiten
The Hacker News3 Aug 2026 · 2 Min. Lesezeit

18 npm-Pakete genutzt, um Alibaba-Tool-Nutzern einen plattformübergreifenden RAT zu liefern

Sicherheitsforscher haben 18 schädliche npm-Pakete identifiziert, die in einer gezielten Software-Lieferkettenkampagne gegen Entwickler eingesetzt wurden, die Alibaba-bezogene Tools verwenden. Die Pak...

Sicherheitsforscher haben 18 schädliche npm-Pakete identifiziert, die in einer gezielten Software-Lieferkettenkampagne gegen Entwickler eingesetzt wurden, die Alibaba-bezogene Tools verwenden. Die Pakete liefern einen plattformübergreifenden Remote-Access-Trojaner (RAT) und scheinen auf chinesischsprachige Entwicklungsumgebungen abzuzielen.

Zu der Kampagne gehört lib-mtop, ein nicht unter einem Scope veröffentlichtes Paket, das denselben Namen wie ein privates Alibaba-Paket unter dem Namespace @ali trägt. Nachdem es 2023 zunächst ohne erkennbare Funktionalität veröffentlicht worden war, führten neuere Versionen, die im März und April hochgeladen wurden, einen Loader ein, der curl verwendet, um JavaScript von einem entfernten Standort abzurufen und auszuführen.

Die Forscher erklärten, dass dasselbe npm-Konto mehrere zusätzliche Pakete veröffentlicht habe, die private Alibaba-Abhängigkeiten imitieren. Einige fungieren als weitgehend leere Wrapper, während andere isoliert betrachtet legitim erscheinen. Zusammen bilden die Pakete jedoch eine gestufte Abhängigkeitskette, die während der Installation aktiviert wird. Berichten zufolge hängen bis zu 10 Köderpakete von smart-config-manager ab, das sie mit Komponenten niedrigerer Ebene verbindet, die die schädliche Logik enthalten.

Eine Komponente ruft eine Konfiguration für eine Rule Engine von GitHub ab. Die Regeln verwenden das vm-Modul von Node.js, um anhand des Betriebssystems des Opfers zu bestimmen, welche Payload heruntergeladen werden soll. Der Download-Speicherort verwendet eine Alibaba-ähnliche Domain, um vertrauenswürdig zu wirken.

Plattformspezifisches Verhalten

  • Windows: Die Malware kann Alibaba-Unternehmensanwendungen beenden und zentrale Dateien durch trojanisierte Versionen ersetzen.
  • Linux: Sie lädt eine Binärdatei aus einem temporären Verzeichnis herunter und startet sie. Anschließend entfernt sie die Datei nach dem Laden.
  • macOS: Sie verändert ~/.zshrc und erstellt einen Launch Agent, der regelmäßig ausgeführt wird.

Die finale Hintertür unterstützt die Ausführung von Befehlen, Dateiübertragungen, die Erfassung von Informationen über den Host, die Bereitstellung von Payloads und möglicherweise laterale Bewegungen. Sie kann außerdem Code in Kollaborationstools wie DingTalk, Wukong und Qoder einschleusen.

Die Betreiber wurden nicht identifiziert. Kommentare in chinesischer Sprache und Commit-Zeitstempel in UTC+08:00 deuten auf einen möglichen chinesischsprachigen Akteur hin, während das gezielte Design der Kampagne Forscher zu der Einschätzung veranlasst hat, dass Industriespionage ein potenzielles Ziel sein könnte.

Zu den betroffenen Paketnamen gehören lib-mtop, aone-kit, aone-kit-cli, aone-sandbox, local-config-parser, smart-config-manager und 12 verwandte Pakete. Organisationen, die diese Pakete installiert haben, sollten betroffene Systeme als potenziell kompromittiert behandeln, Zugangsdaten von einem sauberen Gerät aus ändern und Entwickler-Hosts auf Persistenzmechanismen oder unbefugte Aktivitäten untersuchen.

Diesen Artikel teilen:TwitterLinkedIn