Schädliche npm-Pakete erzielen 40.000 Downloads, während Lücken bei Sicherheitswarnungen fortbestehen

Acht mit MALFEX verbundene schädliche npm-Pakete verzeichneten mehr als 40.000 Downloads, während Lücken bei Sicherheitswarnungen einige Bedrohungen unerfasst ließen.

Oct 6, 2026
3 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Acht schädliche npm-Pakete verzeichneten mehr als 40.000 Downloads, während die Abdeckung durch Sicherheitswarnungen lückenhaft blieb.

Die MALFEX-Kampagne ist seit August 2023 aktiv und liefert auf Windows ausgerichtete Payloads. Checkmarx zählte bis zum 1. Okt. 2026 insgesamt 40.767 Downloads, davon entfielen auf function-flag allein 37.419. Forschern zufolge enthielt dieses Paket seit Juli 2025 schädlichen Code.

Forscher von Checkmarx brachten 12 npm-Pakete mit dem mutmaßlichen Betreiber in Verbindung, acht davon waren schädlich. function-flag und dem zugehörigen function-colorPaket fehlten in der Analyse des Unternehmens Malware-Sicherheitswarnungen von Open Source Vulnerabilities (OSV), sodass sicherheitsabhängige Tools für diese Bedrohungen keine Einträge hatten.

Ein ähnlicher Angriff auf die npm-Lieferkette im August, der Shai-Hulud npm supply chain attack genannt wurde, nutzte die Veröffentlichung schädlicher Pakete und Installationsskripte zum Diebstahl von Zugangsdaten. Das zeigt, wie vertrauenswürdige Entwickler-Workflows zu Wegen für die Verbreitung von Malware werden können.

Wie MALFEX Windows-Systeme erreichte

Drei Pakete – tlxbnhd, tldriver, und mxdriver – lieferten den Remote-Access-Trojaner Overlord aus. Eine zweite Kette mit native-runner, img-to-native, und cdn-img-fetch lieferte movinlike, einen auf Browser, Discord, Telegram und Kryptowährungs-Wallets ausgerichteten Informationsdiebstahler für Node.js.

Der dritte Weg konzentrierte sich auf function-flag, das npm-Installationsskripte nutzte, um zusätzliche Payloads abzurufen und auszuführen. function-color fungierte als Wrapper, der function-flag als Abhängigkeit einband.

Die Abdeckung durch Sicherheitswarnungen bildete die schädlichen Versionen nicht vollständig ab. Der OSV-Eintrag für cdn-img-fetchdeckt die Versionen 1.0.0 und 1.0.1 ab, während Checkmarx außerdem die Versionen 1.0.2 und 1.0.3 als schädlich einstufte. Fünf der acht Pakete waren bis zum 1. Okt. von npm zurückgezogen oder beschlagnahmt worden.

Die Gesamtzahl von 40.767 Downloads entspricht nicht 40.767 bestätigten Infektionen. Registrierungszähler können automatisierte und durch Abhängigkeiten ausgelöste Downloads enthalten, und die Forscher fanden keine weit verbreiteten legitimen Pakete, die von den MALFEX-Paketen abhingen.

Andere aktuelle Vorfälle zeigen einen ähnlichen Druck auf vertrauenswürdige Entwicklungsinfrastrukturen. Bei einer im September erfolgten Kompromittierung von Coders Modul-Registry wurden schädliche Terraform-Module bereitgestellt, die Cloud-, CI/CD-, KI- und SSH-Zugangsdaten stehlen sollten.

Advertisement

Die Lücke bei Sicherheitswarnungen schließen

Sicherheitsteams sollten Abhängigkeitsbäume, Manifeste und Lockfiles nach function-flag, function-color, cdn-img-fetch, img-to-native, native-runner, tlxbnhd, tldriver, und mxdriver durchsuchen. Windows-Entwicklersysteme und CI-Umgebungen, in denen schädliche Versionen installiert wurden, sollten bis zum Abschluss der Untersuchung als potenziell kompromittiert behandelt werden.

  • Bekannte schädliche Pakete blockieren und betroffene Hosts untersuchen. Isolieren Sie exponierte Systeme, prüfen Sie sie auf Persistenz und verdächtige Prozesse und rotieren Sie potenziell offengelegte Zugangsdaten von einem nachweislich sauberen System aus.
  • Gesperrte, kontrollierte Builds verwenden. Checken Sie Lockfiles ein, verwenden Sie kontrollierte CI-Installationen und prüfen Sie unerwartete Änderungen an Paketen oder Versionen vor der Bereitstellung.
  • Abhängigkeiten vor der Freigabe prüfen. Untersuchen Sie neue und transitive Abhängigkeiten, Änderungen der Eigentümerschaft und Lifecycle-Skripte, bevor Sie sie in Build-Umgebungen zulassen.
  • CI/CD-Berechtigungen und ausgehenden Zugriff beschränken. Minimieren Sie verfügbare Geheimnisse und unnötige Netzwerkverbindungen, um das Abrufen von Payloads und den Diebstahl von Zugangsdaten einzuschränken.
  • Paketverhalten ebenso wie den Status von Sicherheitswarnungen überwachen. Achten Sie während der Installation und Laufzeit auf verdächtige Prozesse, Dateischreibvorgänge, Downloads und ausgehende Verbindungen.
  • Pläne zur Reaktion auf Vorfälle bei Angriffen auf die Lieferkette testen. Stellen Sie sicher, dass Teams Systeme isolieren, Zugangsdaten widerrufen, forensische Beweise sichern und betroffene Umgebungen aus vertrauenswürdigen Quellen neu aufbauen können.

npm kann die Ausführung von Lifecycle-Skripten beschränken, doch das ist keine vollständige Abwehr, weil MALFEX auch Code enthielt, der beim Laden eines Pakets ausgeführt werden konnte.

Forschungen zur breiteren Toolchain der Softwareentwicklung zeigen, warum Paketkontrollen mit Kontrollen für CI/CD, Entwicklertools und die Herkunft zusammenwirken müssen. MALFEX zeigt, wie schädlicher Code das Zeitfenster ausnutzen kann, bevor die Abdeckung durch Sicherheitswarnungen nachzieht.

Mehr dazu: Kompromittierte Maintainer-Konten bieten einen weiteren Weg in vertrauenswürdige Paketökosysteme; Amazon bringt vier npm-Angriffe auf die Lieferkette mit Sapphire Sleet in Verbindung.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.