SAP-Related npm Packages Compromised in Credential-Stealing Supply Chain Attack
Cybersecurity-Forscher warnen vor einer neuen Supply-Chain-Angriffswelle, die SAP-zugehörige npm-Pakete mit Kredenzial-Diebstahl-Malware attackiert. Die von Aikido Security und anderen Unternehmen gemeldeten betroffenen Pakete sind potenziell zu gefährdeten Systemen in mehreren Branchen verbunden. Entwickler sollten unverzüglich die betroffenen Paketversionen updaten oder alternative, sicherere Optionen verwenden.
Forscher warnen vor einer Supply-Chain-Angriffswelle, bei der SAP-bezogene npm-Pakete mit Kredenzial-Diebstahl-Malware kompromittiert wurden. Aikido Security und andere Unternehmen meldeten betroffene Pakete. Entwickler sollen betroffene Versionen aktualisieren oder sichere Alternativen verwenden.
Entwickler und Organisationen, die betroffene SAP-bezogene npm-Pakete einsetzen
Kompromittierte npm-Abhängigkeiten können in Build- und Laufzeitumgebungen gelangen und Zugangsdaten gefährden.
Gestohlene Zugangsdaten aus Entwicklungs- oder Produktionsumgebungen könnten für weitere Kompromittierungen genutzt werden.
Abhängigkeitslisten auf betroffene SAP-bezogene npm-Pakete prüfen, betroffene Versionen entfernen oder aktualisieren und potenziell offengelegte Zugangsdaten rotieren.
- ▸Defensiver Check 1: Software-Bill-of-Materials und Lockfiles auf betroffene npm-Pakete prüfen.
- ▸Defensiver Check 2: CI/CD- und Entwicklerumgebungen auf unerwartete npm-Installationsereignisse prüfen.
- ▸Defensiver Check 3: Zugangsdaten, die in betroffenen Umgebungen verfügbar waren, rotieren und auf Missbrauch prüfen.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Initial Access | T1195.002 Compromise Software Supply Chain | High | Der Artikel beschreibt kompromittierte SAP-bezogene npm-Pakete in einer Supply-Chain-Angriffswelle. |
| Credential Access | T1552 Unsecured Credentials | Low | Der Artikel nennt Kredenzial-Diebstahl-Malware, aber keine genaue Methode zum Sammeln der Zugangsdaten. |
- Paketnamen und Versionen nicht im Artikel angegeben
- konkrete IOCs nicht im Artikel angegeben
- betroffene Branchen nicht konkret im Artikel angegeben
- CVE-IDs nicht im Artikel angegeben