← Zurück zu den Neuigkeiten
The Hacker News7 Aug 2026 · 2 Min. Lesezeit

Fast 800 npm-Pakete mit plattformübergreifender RAT- und Infostealer-Kampagne verknüpft

Sicherheitsforscher haben fast 800 Pakete in der npm-Registry identifiziert, die offenbar Teil einer Kampagne zur Verbreitung von Fernzugriffs-Malware und Tools zum Diebstahl von Informationen für Win...

Sicherheitsforscher haben fast 800 Pakete in der npm-Registry identifiziert, die offenbar Teil einer Kampagne zur Verbreitung von Fernzugriffs-Malware und Tools zum Diebstahl von Informationen auf Windows-, macOS- und Linux-Systemen sind.

Laut dem OpenSourceMalware-Forscher Paul McCarty verwenden die Pakete eine Mischung aus durch Tippfehler verfälschten, zufällig generierten und von KI erzeugten Namen. Statt auf npm-Lifecycle-Skripte wie preinstall oder postinstall zu setzen, weisen die Pakete Entwickler an, sie mit der JavaScript-Funktion require() zu importieren, sodass der Schadcode beim Laden des Moduls ausgeführt wird.

Die als WEL1DROPPER verfolgte erste Komponente ermittelt das Betriebssystem und die Prozessorarchitektur des Hosts, bevor sie eine passende Payload abruft. Ihre primäre Download-Infrastruktur nutzt mehrere Cloudflare Worker. Falls diese Anfragen fehlschlagen, kann die Malware DNS-TXT-Einträge der Domain wel1[.]ru verwenden, um eine Payload aus mehreren Base64-kodierten Fragmenten zu rekonstruieren.

Plattformspezifische Funktionen

  • Die Windows-Malware manipuliert Berichten zufolge die ETW- und AMSI-Überwachung, prüft auf virtualisierte oder Sandbox-Umgebungen, richtet Persistenz über einen Registry-Run-Schlüssel und eine geplante Aufgabe ein und ruft eine verschlüsselte ausführbare Datei ab.
  • Die macOS-Variante führt Anti-Analyse-Prüfungen durch, richtet einen LaunchAgent ein und lädt eine separate Binärdatei herunter; alternativ steht eine DNS-basierte Übertragung zur Verfügung.
  • Bei der Linux-Version handelt es sich um eine mit UPX gepackte ELF-Datei, die zusätzliche Komponenten abrufen und letztlich Sliver, ein Open-Source-Command-and-Control-Framework, bereitstellen kann.

Die Forscher fanden außerdem eine Datei namens lib/telemetry.js. Obwohl sie einer legitimen Analysebibliothek ähnelt und nicht vom Haupteinstiegspunkt des Pakets importiert wird, enthält sie Downloader-Funktionen. Analysten gehen davon aus, dass die übergroße Datei dazu dienen könnte, den Schadcode bei oberflächlichen Prüfungen zu verschleiern.

Verweise auf russische Finanz- und Zahlungsunternehmen in der macOS-Payload könnten auf eine gezielte Ausrichtung auf Organisationen in diesem Sektor hindeuten. Sonatype, das die Aktivität Flooding Dropper nennt, erklärte, dass der Vorgang eine Fortsetzung einer früheren Dependency-Confusion-Kampagne namens Moika darstellen könnte.

Die Erkenntnisse ergänzen eine breitere Welle schädlicher Aktivitäten, von denen npm und PyPI betroffen sind, darunter der Diebstahl von Zugangsdaten, der Diebstahl von Kryptowährungen, das Sammeln von Cloud-Geheimnissen und das Abgreifen von CI/CD-Token. Forscher warnten unabhängig davon, dass einige als Produktivitäts- oder Hilfsprogramme vermarktete Chrome-Erweiterungen Software zur Bandbreitenfreigabe integrieren, die Browser in aus der Ferne gesteuerte Web-Crawling-Proxys verwandelt.

Diesen Artikel teilen:TwitterLinkedIn