← Zurück zu den Neuigkeiten
BleepingComputer20 Sept 2026 · 2 Min. Lesezeit

Bösartige npm-Pakete verbergen Payloads in Laufzeitcode, um Prüfungen bei der Installation zu umgehen

Sicherheitsforscher haben eine npm-Malware-Kampagne identifiziert, die neuere Schutzmaßnahmen während der Installation umgeht, indem sie ihre bösartige Funktionalität in gewöhnlichem Paketcode platzie...

Sicherheitsforscher haben eine npm-Malware-Kampagne identifiziert, die neuere Schutzmaßnahmen während der Installation umgeht, indem sie ihre bösartige Funktionalität in gewöhnlichem Paketcode platziert, der erst ausgeführt wird, nachdem eine Anwendung die Bibliothek verwendet.

Im Zentrum der Kampagne steht ein Paket namens indexed-btree, das laut Forschern von Checkmarx dem legitimen Projekt sorted-btree ähneln sollte. Das Paket verzeichnete Berichten zufolge vor seiner Entfernung oder Untersuchung rund 2 Millionen wöchentliche Downloads, was die potenzielle Reichweite von Typosquatting und täuschend ähnlichen Abhängigkeiten in Software-Lieferketten verdeutlicht.

Laufzeitauslöser umgeht Kontrollen für Lifecycle-Skripte

Neuere npm-Sicherheitskontrollen beschränken Lifecycle-Skripte von Abhängigkeiten, einschließlich Preinstall-, Install- und Postinstall-Hooks, sofern Nutzer sie nicht ausdrücklich genehmigen. Diese Maßnahmen sollen das Risiko verringern, dass bösartiger Code unmittelbar bei der Installation eines Pakets ausgeführt wird.

Laut Checkmarx nutzte das bösartige Paket diese Hooks nicht. Stattdessen war sein Loader in die Funktion BTree.prototype.set() der Bibliothek eingebettet. Der Code wird während normaler Laufzeitaktivitäten aktiviert, wenn die Methode mit einem bestimmten Schlüssel aufgerufen wird. Dadurch kann das Paket bei der Installation unverdächtig erscheinen und möglicherweise Scanner umgehen, die auf Lifecycle-Skripte fokussiert sind.

Nach der Aktivierung kann die Malware Geräte- und Systeminformationen sammeln, etwa den Hostnamen, die Prozessorarchitektur, den Arbeitsspeicher, die Laufzeit und CPU-Details. Den Forschern zufolge könnten die Daten über fest kodierte Slack- und Telegram-Infrastruktur versendet werden.

Die Payload nutzt Berichten zufolge zudem einen Smart Contract im Ethereum-Sepolia-Testnetz als Teil ihres Command-and-Control-Prozesses. Sie ruft Informationen ab, die zur Ableitung eines Verschlüsselungsschlüssels erforderlich sind, und entschlüsselt anschließend eine Payload einer späteren Stufe. Checkmarx zufolge enthält die Malware Bereinigungsfunktionen, mit denen Dateien gelöscht und der eingeschleuste Auslöser entfernt werden können, wenn die Betreiber eine Operation beenden wollen.

Umfangreicheres Paketcluster identifiziert

Die Forscher brachten neun weitere npm-Pakete mit derselben Aktivität in Verbindung, darunter btree-core, ordered-kv-index, btree-leaderboard, priority-slot-queue und btree-range-store. Mehrere davon wiesen erhebliche Downloadzahlen auf. Die Operation nutzte außerdem eine professionell gestaltete GitHub-Präsenz, einschließlich eines sorgfältig kuratierten Entwicklerprofils und einer offenbar gefälschten Commit-Historie, um ihre Legitimität zu untermauern.

Entwickler sollten ihre Abhängigkeitsinventare auf die identifizierten Paketnamen prüfen, möglicherweise kompromittierte Zugangsdaten rotieren und betroffene Entwicklungsumgebungen gegebenenfalls aus vertrauenswürdigen Backups neu aufbauen. Der Vorfall unterstreicht zudem die Notwendigkeit von Verhaltensüberwachung und Code-Reviews, die über eine reine Prüfung zum Installationszeitpunkt hinausgehen.

Diesen Artikel teilen:TwitterLinkedIn