Sicherheitsforscher von Socket entdeckten eine groß angelegte Phishing-Kampagne, die die npm-Registry und das unpkg-CDN missbrauchte und 175 bösartige Pakete mit mehr als 26.000 Downloads einsetzte, um Zugangsdaten zu stehlen.
Die von den Forschern Beamglea getaufte Kampagne richtete sich hauptsächlich gegen mehr als 135 Industrie-, Technologie- und Energieunternehmen in Europa und der APAC-Region.
Forscher erklärten, „Das npm-Ökosystem wird unwissentlich zur Infrastruktur statt zu einem direkten Angriffsvektor.“
Eine neue Wendung beim npm-Missbrauch
Dies ist nicht das erste Mal, dass npm-Paketebei einem Angriff verwendet wurden.
Da die Pakete während der npm-Installation inaktiv sind, greifen herkömmliche Lieferkettenkontrollen (z. B. Malware-Scans zur Build-Zeit) möglicherweise nicht.
Stattdessen nutzten die Angreifer eine vertrauenswürdige Auslieferung ( unpkg über HTTPS), um JavaScript zu laden, das Benutzer unbemerkt auf individuell erstellte Phishing-Portale umleitet. Diese enthalten häufig bereits über URL-Fragmente die E-Mail-Adresse des Opfers und umgehen so eine einfache serverseitige Protokollierung.
Vom Paket zum Phishing
Beamglea umfasst 175 Pakete, die über neun npm-Konten veröffentlicht wurden. Jedes folgt einem Namensmuster der Form redirect-[a-z0-9]{6} und verweist auf eine einfache Payload, beamglea.js, die die E-Mail-Adresse des Opfers als Fragment an eine Phishing-URL anhängt (z. B. #user@company.com), bevor eine Weiterleitung erfolgt.
Die Socket-Forscher identifizierten mehr als 630 thematisch gestaltete HTML-Köder, darunter Bestellungen, technische Spezifikationen und Projektdokumente, die diese Skripte von unpkg laden.
Der Wert des Meta-Tags nb830r6x taucht ebenfalls in verschiedenen Artefakten auf, was den Forschern half, die Kampagne zu verfolgen. Das Socket-Team hat npm kontaktiert und darum gebeten, die Pakete dieser Kampagne zu entfernen.
Die Bedrohungsakteure automatisierten die durchgängige Paketerstellung mit Python-Tools, die die npm-Anmeldung überprüfen, opferspezifisches JavaScript als Vorlage verwenden, das Paket veröffentlichen und einen HTML-Köder erzeugen, der auf unpkg.com/<package>@<version>/beamglea.js verweist.
Beim Öffnen leitet der Köder auf eine von mehreren Phishing-Domains weiter (z. B. cfn.jackpotmastersdanske[.]com), wobei die Zugangsdaten vorausgefüllt werden.
Einige URLs enthalten Base64-Parameter, die auf ein „Ohne-MFA“-Targeting von Office 365 hindeuten (z. B. sv=o365_1_nom), was darauf hindeuten könnte, dass die Angreifer planen, die Infrastruktur künftig für Business-E-Mail-Compromise-Angriffe (BEC) zu verwenden.
Die Technik nutzt das Vertrauen in weit verbreitete Entwickler-CDNs aus, ohne dass Pakete auf den Rechnern der Entwickler ausgeführt werden müssen.
Maßnahmen zur Abwehr von npm-Angriffen
Um die Gefährdung durch bösartige oder kompromittierte npm-Pakete zu verringern, sollten Unternehmen eine mehrschichtige Abwehrstrategie verfolgen, die technische Kontrollen, sichere Entwicklungspraktiken und kontinuierliche Überwachung miteinander verbindet.
- Sichere Verwaltung von Abhängigkeiten: Verwenden Sie private Registries, lassen Sie nur freigegebene Pakete zu und fixieren Sie Versionen, um zu kontrollieren, welche Abhängigkeiten in Ihre Umgebung gelangen.
- Scans und Integritätsprüfungen automatisieren: Führen Sie SCA-Tools kontinuierlich aus und überprüfen Sie Paketsignaturen oder Prüfsummen, um Manipulationen oder bösartigen Code zu erkennen.
- Build- und Netzwerkumgebungen absichern: Isolieren Sie CI/CD-Pipelines, beschränken Sie ausgehenden Datenverkehr auf vertrauenswürdige Domains und deaktivieren Sie riskante npm-Installationsskripte.
- Mitarbeiter schulen und überwachen: Schulen Sie Entwickler darin, Pakete sorgfältig zu prüfen, auf Typosquatting oder Anomalien zu achten und npm-Ereignisse in die Sicherheitsüberwachung und Pläne zur Reaktion auf Vorfälle zu integrieren.
Zusammen helfen diese Maßnahmen Unternehmen dabei, ihre Software-Lieferkette zu schützen und das Risiko einer Kompromittierung durch bösartige oder manipulierte npm-Pakete zu verringern.
Beamglea markiert eine Abkehr von bösartigen Installationen hin zur Nutzung öffentlicher Registries und CDNs als vertrauenswürdige Infrastruktur für Phishing.
Da Angriffe wie Beamglea die Grenze zwischen vertrauenswürdigen Tools und Bedrohungsinfrastruktur verwischen, ist es wichtiger denn je, die allgemeine Sicherheit der Software-Lieferkettezu stärken.

