Newsletter Subscribe
Enter your email address below and subscribe to our newsletter
[forminator_form id="25163"]

esecurityplanet+1esecurityplanet+1Zwei neu aufgedeckte Kampagnen verdeutlichen, wie nordkoreanische Hackergruppen ihre Angriffe auf das Open-Source-Software-Ökosystem eskalieren, indem sie weit verbreitete JavaScript-Pakete kompromittieren und Blockchain-Technologie nutzen, um ihre Malware-Infrastruktur zu verschleiern.
Amazon.com, Inc. Threat Intelligence veröffentlichte am 28. Juli einen Bericht, der vier npm-Lieferketten-Kompromittierungen – die Pakete Axios, debug, chalk und typo-crypto – mit Sapphire Sleet in Verbindung bringt, einer mit Nordkorea assoziierten Bedrohungsakteurgruppe. Die Kampagne erstreckte sich von März 2025 bis März 2026, wobei Amazon die Zuordnung aufgrund gemeinsamer Command-and-Control-Indikatoren, Code-Wiederverwendung und Post-Install-Hooks mit mittlerer Zuverlässigkeit bewertet.esecurityplanet+2
Anstatt technische Schwachstellen in der npm-Infrastruktur auszunutzen, zielten die Angreifer auf die Entwickler ab, die für die Pflege beliebter Pakete autorisiert sind. Sie nutzten Social Engineering, um Anmeldedaten zu stehlen und bösartige Updates über legitime Konten einzuschleusen. Allein Axios verzeichnet wöchentlich mehr als 100 Millionen Downloads, was das potenzielle Ausmaß der Gefährdung verdeutlicht.linkedin+2
Unabhängig davon identifizierten Forscher von OpenSource Malware eine Technik namens "NullReceiver", die in zwei bösartigen npm-Paketen – bianira-ui und fluid-type-ui – gefunden wurde, welche sich als Tailwind CSS-Plugins ausgaben. Die Technik kodiert die IP-Adresse eines Command-and-Control-Servers im Empfängerfeld einer leeren Ethereum-Transaktion, wodurch die Aktivität von normalen Wallet-Überweisungen nicht zu unterscheiden ist.cybersecuritynews+2
Die Transaktionen mit dem Wert Null enthalten keine Smart-Contract-Aufrufe oder Nutzlastdaten, was es der Malware ermöglicht, Anweisungen von einer öffentlichen Blockchain abzurufen, die von Verteidigern nicht einfach abgeschaltet werden kann. OpenSource Malware brachte die Kampagne mit der Nordkorea-nahen Operation Contagious Interview in Verbindung, die wiederholt Entwickler durch überzeugende Software-Lockangebote ins Visier genommen hat.cybersecuritynews
Die Ergebnisse kommen nur wenige Tage, nachdem die Vereinigten Staaten, Südkorea, Japan und acht weitere Länder am 1. August eine gemeinsame Warnung herausgegeben haben. Darin wird darauf hingewiesen, dass nordkoreanische IT-Arbeiter falsche Identitäten und KI-Tools nutzen, um sich Fernarbeitsplätze zu sichern und Einkünfte in Pjöngjangs Waffenprogramme zu leiten. Das FBI teilte mit, dass im Jahr 2026 acht Personen wegen ihrer Rolle in solchen Machenschaften zu Gefängnisstrafen verurteilt wurden.upi+2
Nordkorea reagierte am Dienstag über die staatliche Nachrichtenagentur KCNA, bezeichnete die Warnungen als "politisch motiviert" und beschuldigte die Vereinigten Staaten, den "Cyberspace zu militarisieren". Ein Sprecher des Außenministeriums wies die gemeinsame Warnung als Versuch zurück, "das Image des Landes zu beschmutzen und Druck auf souveräne Staaten zu rechtfertigen".reuters