Binance Square
#npm

npm

20,412 Aufrufe
36 Kommentare
雪奈的白子
·
--
Das Sicherheitsteam von Mist hat soeben eine schwerwiegende bösartige npm-Lieferkettenangriffsaktivität überwacht und ist dabei, npm-Nutzer und DeFi-Entwickler anzugreifen⚠️ Laut den Erkennungen von MistEye handelt es sich um einen koordinierten Angriff: Die Angreifer stellen gefälschte Code-Repositorys für Trading-Bots sowie DeFi-Themen-<span></span>npm-Pakete bereit und verbreiten damit JavaScript-Informationsdiebstahl-Tools. Bisher wurden 30 bösartige npm-Pakete entdeckt, darunter stake-math@3.5.4. Besonders auffällig ist, dass eines der Code-Repositorys, donoaccestag/forex-mt5-trading-bot, dieses bösartige Paket als Abhängigkeit nutzt. Zudem hat dieses Repository bereits etwa 2300 stark homogene Forks erzeugt – sehr wahrscheinlich von den Angreifern in großen Mengen generiert. Der Schwerpunkt liegt dabei auf den Konten unter poly-stocks. Sobald Ihr Gerät infiziert ist, kann der Angreifer stehlen: 🔴 Krypto-Wallet-Private Keys und Seed-Phrasen 🔴 Browser-Cookies und gespeicherte Passwörter 🔴 Entwickler-Zugriffsberechtigungen und SSH-Schlüssel 🔴 Shell-Historie und API-Token 🔴 Sensible Informationen wie Daten aus Passwort-Managern **Entwickler müssen diese Schutzmaßnahmen sofort ergreifen:** 1️⃣ Entfernen Sie alle betroffenen npm-Pakete 2️⃣ Prüfen Sie package.json und package-lock.json sowie CI-Logs 3️⃣ Alle Systeme, auf denen npm install ausgeführt wurde, gelten als möglicherweise angegriffen 4️⃣ Tauschen Sie zeitnah alle offengelegten Wallet-Schlüssel, npm-Token, Cloud-Zugriffsnachweise usw. aus 5️⃣ Bauen Sie die Entwicklungsumgebung aus einem sauberen Image neu auf Sicherheit ist keine Nebensache. Lieferkettenangriffe treten in den letzten Jahren immer häufiger auf – alle DeFi-Entwickler müssen ihre Wachsamkeit erhöhen! #npm #慢雾 #Lieferkettensicherheit
Das Sicherheitsteam von Mist hat soeben eine schwerwiegende bösartige npm-Lieferkettenangriffsaktivität überwacht und ist dabei, npm-Nutzer und DeFi-Entwickler anzugreifen⚠️

Laut den Erkennungen von MistEye handelt es sich um einen koordinierten Angriff: Die Angreifer stellen gefälschte Code-Repositorys für Trading-Bots sowie DeFi-Themen-<span></span>npm-Pakete bereit und verbreiten damit JavaScript-Informationsdiebstahl-Tools. Bisher wurden 30 bösartige npm-Pakete entdeckt, darunter stake-math@3.5.4.

Besonders auffällig ist, dass eines der Code-Repositorys, donoaccestag/forex-mt5-trading-bot, dieses bösartige Paket als Abhängigkeit nutzt. Zudem hat dieses Repository bereits etwa 2300 stark homogene Forks erzeugt – sehr wahrscheinlich von den Angreifern in großen Mengen generiert. Der Schwerpunkt liegt dabei auf den Konten unter poly-stocks.

Sobald Ihr Gerät infiziert ist, kann der Angreifer stehlen:
🔴 Krypto-Wallet-Private Keys und Seed-Phrasen
🔴 Browser-Cookies und gespeicherte Passwörter
🔴 Entwickler-Zugriffsberechtigungen und SSH-Schlüssel
🔴 Shell-Historie und API-Token
🔴 Sensible Informationen wie Daten aus Passwort-Managern

**Entwickler müssen diese Schutzmaßnahmen sofort ergreifen:**
1️⃣ Entfernen Sie alle betroffenen npm-Pakete
2️⃣ Prüfen Sie package.json und package-lock.json sowie CI-Logs
3️⃣ Alle Systeme, auf denen npm install ausgeführt wurde, gelten als möglicherweise angegriffen
4️⃣ Tauschen Sie zeitnah alle offengelegten Wallet-Schlüssel, npm-Token, Cloud-Zugriffsnachweise usw. aus
5️⃣ Bauen Sie die Entwicklungsumgebung aus einem sauberen Image neu auf

Sicherheit ist keine Nebensache. Lieferkettenangriffe treten in den letzten Jahren immer häufiger auf – alle DeFi-Entwickler müssen ihre Wachsamkeit erhöhen!

#npm #慢雾 #Lieferkettensicherheit
🚨 Sicherheitsalarm: 30 bösartige npm-Pakete sind als Trading-Bots getarnt und zielen gezielt darauf ab, Entwickler-Schlüssel und Mnemonics auszuspionieren! #npm #DeFi
🚨 Sicherheitsalarm: 30 bösartige npm-Pakete sind als Trading-Bots getarnt und zielen gezielt darauf ab, Entwickler-Schlüssel und Mnemonics auszuspionieren! #npm #DeFi
Das Sicherheitsteam von Mist (Slow Fog) hat gerade einen Alarm ausgegeben: Eine koordinierte bösartige Lieferkettenattacke richtet sich gegen npm-Nutzer und DeFi-Entwickler ⚠️ Laut der Überwachung von MistEye setzt der Angreifer JavaScript-Informationsdiebstahl-Tools über eine gefälschte Transaktions-Bot-Codebasis und DeFi-bezogene npm-Pakete ein. Bisher wurden 30 bösartige npm-Pakete identifiziert; insbesondere stake-math@3.5.4 ist bereits in den gesperrten Abhängigkeiten eines öffentlich zugänglichen Code-Repository aufgetaucht. Besonders alarmierend: Die zugehörigen Anomalie-Repositorys haben etwa 2300 hochgradig ähnliche Forks hervorgebracht – sehr wahrscheinlich, dass der Angreifer sie in großen Mengen generiert hat. Der Schwerpunkt liegt dabei auf dem Konto poly-stocks. Wenn Sie betroffen sind, kann der Angreifer Folgendes stehlen: 🔴 private Schlüssel und Mnemonics (Seed Phrases) von Krypto-Wallets 🔴 Browser-Cookies, gespeicherte Passwörter und den Browserverlauf 🔴 Entwicklernachweise, Shell-Verlauf, Daten aus Passwortmanagern 🔴 sensible Informationen wie API-Tokens im Quellcode Empfehlung: Alle Entwickler sollten sofort handeln: 1️⃣ Entfernen Sie die betroffenen npm-Pakete 2️⃣ Prüfen Sie package.json / package-lock.json und CI-Logs 3️⃣ Überprüfen Sie die Systeme, auf denen jemals „npm install“ ausgeführt wurde, und ersetzen Sie umgehend offengelegte Schlüssel und Zugangsdaten 4️⃣ Bauen Sie die betroffene Umgebung aus einem sauberen Image neu auf Lieferkettenangriffe sind längst keine Neuigkeit mehr – aber gezielte Angriffe gegen Krypto-Entwickler werden immer häufiger. Bitte schärfen Sie Ihre Sicherheitswahrnehmung und überprüfen Sie Abhängigkeiten zeitnah ❗️ #npm #供应链安全 #DeFi Sicherheit
Das Sicherheitsteam von Mist (Slow Fog) hat gerade einen Alarm ausgegeben: Eine koordinierte bösartige Lieferkettenattacke richtet sich gegen npm-Nutzer und DeFi-Entwickler ⚠️

Laut der Überwachung von MistEye setzt der Angreifer JavaScript-Informationsdiebstahl-Tools über eine gefälschte Transaktions-Bot-Codebasis und DeFi-bezogene npm-Pakete ein. Bisher wurden 30 bösartige npm-Pakete identifiziert; insbesondere stake-math@3.5.4 ist bereits in den gesperrten Abhängigkeiten eines öffentlich zugänglichen Code-Repository aufgetaucht.

Besonders alarmierend: Die zugehörigen Anomalie-Repositorys haben etwa 2300 hochgradig ähnliche Forks hervorgebracht – sehr wahrscheinlich, dass der Angreifer sie in großen Mengen generiert hat. Der Schwerpunkt liegt dabei auf dem Konto poly-stocks.

Wenn Sie betroffen sind, kann der Angreifer Folgendes stehlen:
🔴 private Schlüssel und Mnemonics (Seed Phrases) von Krypto-Wallets
🔴 Browser-Cookies, gespeicherte Passwörter und den Browserverlauf
🔴 Entwicklernachweise, Shell-Verlauf, Daten aus Passwortmanagern
🔴 sensible Informationen wie API-Tokens im Quellcode

Empfehlung: Alle Entwickler sollten sofort handeln:
1️⃣ Entfernen Sie die betroffenen npm-Pakete
2️⃣ Prüfen Sie package.json / package-lock.json und CI-Logs
3️⃣ Überprüfen Sie die Systeme, auf denen jemals „npm install“ ausgeführt wurde, und ersetzen Sie umgehend offengelegte Schlüssel und Zugangsdaten
4️⃣ Bauen Sie die betroffene Umgebung aus einem sauberen Image neu auf

Lieferkettenangriffe sind längst keine Neuigkeit mehr – aber gezielte Angriffe gegen Krypto-Entwickler werden immer häufiger. Bitte schärfen Sie Ihre Sicherheitswahrnehmung und überprüfen Sie Abhängigkeiten zeitnah ❗️

#npm #供应链安全 #DeFi Sicherheit
Neuer Nebel-Alarm: Große npm-Lieferketten-Invasion entdeckt⚠️ Das Keyv/Cacheable-Ökosystem wurde getroffen: Angreifer haben bereits über 2000 Versionen bösartiger Softwarepakete veröffentlicht, wobei für keyv@6.0.0 bestätigt wurde, dass es in ein Hintertür-Backdoor implantiert wurde. Keyv ist eine abstrakte Key-Value-Speicher-Bibliothek, die mehrere Backends wie Redis, SQLite, PostgreSQL und MongoDB unterstützt. Die wöchentliche Download-Zahl liegt bei rund 127 Millionen Mal, die Reichweite ist entsprechend groß. Die Angriffsstrategie ähnelt stark den bisherigen Aktivitäten des Shai-Hulud-npm-Wurmvirus: hochgradig automatisiert und in großem Maßstab selbst replizierend. Zu den wichtigsten Risiken gehören: 🔴 Informationsdiebstahl von Zugangsdaten und Leckagen von Umgebungsvariablen 🔴 Kompromittierung von CI/CD-Schlüsseln 🔴 Auslieferung entfernter bösartiger Nutzlasten 🔴 Seitliche Ausbreitung über infizierte Entwicklungsumgebungen Sicherheitsempfehlungen: 1️⃣ Identifizieren und entfernen Sie umgehend die betroffenen Paketversionen 2️⃣ Aktualisieren Sie auf die bereits verifizierten sicheren Versionen 3️⃣ Überprüfen Sie systematisch Abhängigkeits-Lockfiles und Build-Logs 4️⃣ Überwachen Sie verdächtige ausgehende Verbindungen 5️⃣ Rotieren Sie alle potenziell exponierten Zugangsdaten Lieferkettenangriffe dringen häufig still und leise in die Entwicklungs-Pipeline ein. Es wird empfohlen, dass alle Teams – insbesondere Web3-Projektteams – sofort eine Eigenprüfung durchführen und keinesfalls nachlässig sein. #供应链安全 #npm #Netzwerksicherheit
Neuer Nebel-Alarm: Große npm-Lieferketten-Invasion entdeckt⚠️

Das Keyv/Cacheable-Ökosystem wurde getroffen: Angreifer haben bereits über 2000 Versionen bösartiger Softwarepakete veröffentlicht, wobei für keyv@6.0.0 bestätigt wurde, dass es in ein Hintertür-Backdoor implantiert wurde. Keyv ist eine abstrakte Key-Value-Speicher-Bibliothek, die mehrere Backends wie Redis, SQLite, PostgreSQL und MongoDB unterstützt. Die wöchentliche Download-Zahl liegt bei rund 127 Millionen Mal, die Reichweite ist entsprechend groß.

Die Angriffsstrategie ähnelt stark den bisherigen Aktivitäten des Shai-Hulud-npm-Wurmvirus: hochgradig automatisiert und in großem Maßstab selbst replizierend. Zu den wichtigsten Risiken gehören:

🔴 Informationsdiebstahl von Zugangsdaten und Leckagen von Umgebungsvariablen
🔴 Kompromittierung von CI/CD-Schlüsseln
🔴 Auslieferung entfernter bösartiger Nutzlasten
🔴 Seitliche Ausbreitung über infizierte Entwicklungsumgebungen

Sicherheitsempfehlungen:
1️⃣ Identifizieren und entfernen Sie umgehend die betroffenen Paketversionen
2️⃣ Aktualisieren Sie auf die bereits verifizierten sicheren Versionen
3️⃣ Überprüfen Sie systematisch Abhängigkeits-Lockfiles und Build-Logs
4️⃣ Überwachen Sie verdächtige ausgehende Verbindungen
5️⃣ Rotieren Sie alle potenziell exponierten Zugangsdaten

Lieferkettenangriffe dringen häufig still und leise in die Entwicklungs-Pipeline ein. Es wird empfohlen, dass alle Teams – insbesondere Web3-Projektteams – sofort eine Eigenprüfung durchführen und keinesfalls nachlässig sein.

#供应链安全 #npm #Netzwerksicherheit
🚨 Der ChainDrop-Softwareangriff zielt auf npm-Pakete ab und infiziert 1300 davon Ein Sicherheitsbericht zeigt, wie weitreichend der ChainDrop-Softwareangriff ist: Er zielte auf mehr als 1300 Pakete in bekannten npm-Repositorys. Die Angreifer nutzen legitime GitHub-Actions-Workflows, um schädlichen Code bereitzustellen, was Projekte betrifft, die auf diese Pakete angewiesen sind. ━━━━━━━━━━━━━━ 📊 Auswirkungen: 📈 Hoch 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec 📰 Quelle: 4sysops.com
🚨 Der ChainDrop-Softwareangriff zielt auf npm-Pakete ab und infiziert 1300 davon

Ein Sicherheitsbericht zeigt, wie weitreichend der ChainDrop-Softwareangriff ist: Er zielte auf mehr als 1300 Pakete in bekannten npm-Repositorys. Die Angreifer nutzen legitime GitHub-Actions-Workflows, um schädlichen Code bereitzustellen, was Projekte betrifft, die auf diese Pakete angewiesen sind.

━━━━━━━━━━━━━━
📊 Auswirkungen: 📈 Hoch
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #GitHub #Infosec

📰 Quelle: 4sysops.com
⚠️ Eine bösartige Cyberattacke zielt auf Vite über schädliche npm-Pakete Sicherheitsforscher haben sieben bösartige npm-Pakete entdeckt, die auf die Vite-Umgebung für Frontend-Tools in einem Angriff auf die Software- Lieferkette abzielen. Diese Pakete verwenden die Blockchain-C2-Technik, um RAT-Software zu übertragen, was die zunehmenden Risiken im Softwareentwicklungs-Ökosystem verdeutlicht. ━━━━━━━━━━━━━━ 📊 Auswirkung: 📈 Hoch 🏷️ OTHER #Cybersecurity #SupplyChainAttack #npm #Vite #Malware 🔗 Quelle: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
⚠️ Eine bösartige Cyberattacke zielt auf Vite über schädliche npm-Pakete

Sicherheitsforscher haben sieben bösartige npm-Pakete entdeckt, die auf die Vite-Umgebung für Frontend-Tools in einem Angriff auf die Software- Lieferkette abzielen. Diese Pakete verwenden die Blockchain-C2-Technik, um RAT-Software zu übertragen, was die zunehmenden Risiken im Softwareentwicklungs-Ökosystem verdeutlicht.

━━━━━━━━━━━━━━
📊 Auswirkung: 📈 Hoch
🏷️ OTHER

#Cybersecurity #SupplyChainAttack #npm #Vite #Malware

🔗 Quelle: https://thehackernews.com/2026/07/seven-malicious-vite-npm-packages-use.html
🚨 Sicherheitswarnung: Hacker versuchten, ein Injective-npm-Paket zu manipulieren, um Wallet-Schlüssel zu stehlen. Supply-Chain-Angriffe zielen nun direkt auf den Krypto-Entwickler-Stack ab. Laut dem Sicherheitsunternehmen Socket wurde bösartiger Code in ein npm-Paket eingeschleust, das mit den Wallet-Workflows von Injective verknüpft ist – entwickelt, um private Schlüssel und Zugangsdaten stillschweigend aus Entwicklern und den von ihnen erstellten Apps abzuschöpfen. Warum das wichtig ist: • npm-Pakete bilden das Herzstück der meisten Web3-Frontends und Tools • Eine einzige kompromittierte Abhängigkeit kann unzählige Nutzer-Wallets leeren • Der Vorfall betrifft Injective, ein Cosmos-basiertes L1, das für DeFi und On-Chain-Trading beliebt ist Socket-Forscher warnten, dass das Risiko besonders schwerwiegend für Apps ist, die Injective-Wallet-Verbindungen verarbeiten. Dort könnte ein verunreinigtes Paket beim Anmeldezeitpunkt Schlüssel exfiltrieren. Gute Nachricht: Das Paket wurde erkannt, bevor es weit verbreitet übernommen wurde. Aber es ist eine deutliche Erinnerung daran, dass „einfach npm install“ in Krypto nicht mehr sicher ist. Teams sollten Abhängigkeiten fixieren, Lockfiles prüfen und Scanner-Tools verwenden, um verdächtige Post-Install-Skripte zu erkennen. Wenn immer mehr Wert On-Chain bewegt wird, verlagert sich die Angriffsfläche auf den Code selbst. Bleibt misstrauisch, Devs. 🔐 #Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 Sicherheitswarnung: Hacker versuchten, ein Injective-npm-Paket zu manipulieren, um Wallet-Schlüssel zu stehlen.

Supply-Chain-Angriffe zielen nun direkt auf den Krypto-Entwickler-Stack ab. Laut dem Sicherheitsunternehmen Socket wurde bösartiger Code in ein npm-Paket eingeschleust, das mit den Wallet-Workflows von Injective verknüpft ist – entwickelt, um private Schlüssel und Zugangsdaten stillschweigend aus Entwicklern und den von ihnen erstellten Apps abzuschöpfen.

Warum das wichtig ist:
• npm-Pakete bilden das Herzstück der meisten Web3-Frontends und Tools
• Eine einzige kompromittierte Abhängigkeit kann unzählige Nutzer-Wallets leeren
• Der Vorfall betrifft Injective, ein Cosmos-basiertes L1, das für DeFi und On-Chain-Trading beliebt ist

Socket-Forscher warnten, dass das Risiko besonders schwerwiegend für Apps ist, die Injective-Wallet-Verbindungen verarbeiten. Dort könnte ein verunreinigtes Paket beim Anmeldezeitpunkt Schlüssel exfiltrieren.

Gute Nachricht: Das Paket wurde erkannt, bevor es weit verbreitet übernommen wurde. Aber es ist eine deutliche Erinnerung daran, dass „einfach npm install“ in Krypto nicht mehr sicher ist. Teams sollten Abhängigkeiten fixieren, Lockfiles prüfen und Scanner-Tools verwenden, um verdächtige Post-Install-Skripte zu erkennen.

Wenn immer mehr Wert On-Chain bewegt wird, verlagert sich die Angriffsfläche auf den Code selbst. Bleibt misstrauisch, Devs. 🔐

#Injective #CryptoSecurity #DeFi #Web3 #npm
🚨 2.000 VERGIFTETE PACKETE FLOOD $KEYV — 127M DOWNLOADS IM EXPOSITIONSBEREICH! 💥 Bei 127M Downloads pro Woche ist das kein Bug — das ist ein waffenmäßig umgesetzter Einbruch mit enormer Explosionswirkung. 🦈 Der Angreifer überflutete das Keyv/Cacheable-Ökosystem mit 2.000+ bösartigen Versionen, darunter keyv@6.0.0, und imitierte damit die Automatisierung des Shai-Hulud-Wurms. 🔍 So werden Projekte von innen ausgehöhlt: Credential-Diebstahl, CI/CD-Schlüssel-Leaks, Remote-Payloads, seitliche Bewegung über Dev-Umgebungen. Jede nachgelagerte App, die diese Bibliothek nutzt, ist exponiert. 📊 Wenn du Schlüssel hältst oder Build-Pipelines unter Node.js ausführst, behandle deine Abhängigkeiten bis zur Prüfung als kompromittiert. Drehe die Zugangsdaten und überprüfe jetzt die Lockfiles. ⚠️ 💬 Ist die Abhängigkeitsstruktur deines Projekts sauber — oder fehlt dir nur ein einziges Paket bis zum Albtraum? 👇 ⚠️ Keine Finanzberatung. Verwalte stets dein Risiko. 🛡️ 🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM 🔍 🛡️
🚨 2.000 VERGIFTETE PACKETE FLOOD $KEYV — 127M DOWNLOADS IM EXPOSITIONSBEREICH! 💥

Bei 127M Downloads pro Woche ist das kein Bug — das ist ein waffenmäßig umgesetzter Einbruch mit enormer Explosionswirkung. 🦈 Der Angreifer überflutete das Keyv/Cacheable-Ökosystem mit 2.000+ bösartigen Versionen, darunter keyv@6.0.0, und imitierte damit die Automatisierung des Shai-Hulud-Wurms. 🔍

So werden Projekte von innen ausgehöhlt: Credential-Diebstahl, CI/CD-Schlüssel-Leaks, Remote-Payloads, seitliche Bewegung über Dev-Umgebungen. Jede nachgelagerte App, die diese Bibliothek nutzt, ist exponiert. 📊

Wenn du Schlüssel hältst oder Build-Pipelines unter Node.js ausführst, behandle deine Abhängigkeiten bis zur Prüfung als kompromittiert. Drehe die Zugangsdaten und überprüfe jetzt die Lockfiles. ⚠️ 💬 Ist die Abhängigkeitsstruktur deines Projekts sauber — oder fehlt dir nur ein einziges Paket bis zum Albtraum? 👇

⚠️ Keine Finanzberatung. Verwalte stets dein Risiko. 🛡️

🏷️ #KEYV #SupplyChainAttack #CryptoSecurity #CyberAlert #NPM

🔍 🛡️
Anmelden und weiter Inhalte entdecken
Krypto-Nutzer weltweit auf Binance Square kennenlernen
⚡️ Bleib in Sachen Krypto stets am Puls.
💬 Die weltgrößte Kryptobörse vertraut darauf.
👍 Erhalte verlässliche Einblicke von verifizierten Creators.
E-Mail-Adresse/Telefonnummer