Mit Nordkorea verbundene npm-Pakete imitieren Rollup-Polyfills in auf Entwickler ausgerichteter Supply-Chain-Kampagne

Forscher haben eine neue Software-Supply-Chain-Operation aufgedeckt, bei der sich bösartige npm-Pakete als legitime Rollup-Polyfill-Tools ausgeben und offenbar mit nordkoreanischen Bedrohungsakteuren...

Forscher haben eine neue Software-Supply-Chain-Operation aufgedeckt, bei der sich bösartige npm-Pakete als legitime Rollup-Polyfill-Tools ausgeben und offenbar mit nordkoreanischen Bedrohungsakteuren in Verbindung stehen. Die Pakete sind so gestaltet, dass sie bei routinemäßigen Abhängigkeitsprüfungen glaubwürdig wirken, während sie unbemerkt Malware auf Entwicklersysteme einschleusen.

Nach Angaben von JFrog kopieren zwei Pakete – rollup-packages-polyfill-core und rollup-runtime-polyfill-core – den Namensstil, die Metadaten und die allgemeine Präsentation des echten Projekts rollup-plugin-polyfill-node sehr genau. Vier verwandte Pakete wurden ebenfalls identifiziert und von npm entfernt: quirky-token, react-icon-svgs, rollup-plugin-polyfill-connect und swift-parse-stream.

So funktioniert der Angriff

Die bösartigen Pakete verwenden ein mehrstufiges Design. Die erste Schicht bindet zusätzliche Pakete ein, die anschließend JavaScript von einem externen JSON-Hostingdienst abrufen und ausführen. Laut JFrog führt der Code Umgebungsprüfungen durch, um die Ausführung in Sandboxes, Cloud-Entwicklungsumgebungen, serverlosen Plattformen und Analyseumgebungen zu vermeiden.

Sobald die Malware feststellt, dass sie auf einem echten Ziel ausgeführt wird, lädt sie eine verschlüsselte Payload von einem externen Server herunter und entschlüsselt sie zu einem Loader. Dieser Loader erweitert die Malware um Funktionen für Fernzugriff, Datendiebstahl und Systemkontrolle.

  • Interaktiver Terminalzugriff und Befehlsausführung
  • Erstellung von Screenshots und Beenden von Prozessen
  • Steuerung von Maus, Tastatur und Scrollvorgängen auf Windows-Systemen
  • Diebstahl von Browserdaten und Kryptowährungs-Wallets
  • Sammlung von Dateien, Auslesen der Zwischenablage und Aufspüren von Geheimnissen

Die Komponente zur Dateisuche zielt besonders auf Entwicklerumgebungen ab. Dazu gehören Verlaufs- und Konfigurationsdaten aus Tools wie Visual Studio Code, Windsurf und Cursor sowie Zugangsdaten und Einstellungen für AWS, Azure, Gemini, Anthropic Claude, SSH und Zsh.

Teil eines umfassenderen Musters

JFrog zufolge ähnelt die Kampagne früherem npm-Missbrauch, der nordkoreanischen Akteuren zugeschrieben wird, darunter Operationen, bei denen Malware-Familien wie BeaverTail und OtterCookie verbreitet wurden. Die Aktivitäten entsprechen zudem einem umfassenderen Trend, bei dem Angreifer Open-Source-Ökosysteme ins Visier nehmen, um Quellcode, API-Schlüssel, Cloud-Anmeldedaten und andere sensible Materialien von Entwicklern und Build-Servern zu stehlen.

Sicherheitsforscher erklären, dass die aktuellen Erkenntnisse den Bedarf an einer genaueren Prüfung von Paketnamen, Installationsverhalten und Abhängigkeitsketten unterstreichen – insbesondere bei Projekten, die auf Rollup-Plugins oder andere Tools setzen, die häufig in CI-Pipelines und Arbeitsplatzumgebungen verwendet werden.