Lieferketten-Kompromittierung — Thema: npm package, supply chain, malicious package | Ereignisbeleg: been compromised+10
Bewertung v1.2, deterministisch berechnet. Bedrohungswert und Konfidenz sind getrennte Größen.Methodik
Malicious npm Package indexed-btree Hid Its Loader in Runtime Code Before Removal
Das bösartige npm-Paket „indexed-btree“ versteckte seinen Schadcode direkt im Anwendungscode, um neue Sicherheitskontrollen zu umgehen. Millionen von Downloads erfolgten, bevor das Paket entfernt wurde, wodurch der Angreifer über 230.000 € in Kryptowährung erbeutete. Entwickler, die dieses oder ähnliche Pakete wie „ordered-kv-index“ verwendet haben, sind betroffen und sollten nicht nur Installationsscans, sondern auch Laufzeit-Verhaltensanalysen einsetzen.
SecBoard-Einordnung
Diese Angriffsmethode umgeht herkömmliche Installationsscans, indem sie Schadcode im Laufzeitcode versteckt, was zu einer potenziellen Kompromittierung von Entwicklungsumgebungen und nachgelagerten Systemen führen kann.
Realistisch schlimmster Fall: Im schlimmsten Fall könnten Angreifer durch die Kompromittierung von Entwicklungsumgebungen Zugriff auf sensible Daten erhalten, weitere Malware verbreiten und finanzielle Verluste durch Kryptowährungsdiebstahl verursachen.
Empfehlung: Organisationen sollten über Installationsscans hinaus Laufzeit-Verhaltensanalysen für ihre npm-Pakete implementieren und alle Systeme überprüfen, die "indexed-btree" oder "ordered-kv-index" verwendet haben.
Betroffen
Entwickler, die das npm-Paket "indexed-btree" oder ähnliche Pakete wie "ordered-kv-index" heruntergeladen und verwendet haben, sind betroffen.
Prüfen
3- ▸Überprüfen Sie alle Projekte auf die Verwendung der npm-Pakete "indexed-btree" oder "ordered-kv-index" in der Abhängigkeitsliste.
- ▸Implementieren Sie Laufzeit-Verhaltensanalysen für alle in der Entwicklung verwendeten npm-Pakete, um versteckten Schadcode zu erkennen.
▸ 1 weitere▾ weniger
- ▸Führen Sie eine Überprüfung der Entwicklungsumgebungen durch, die die betroffenen Pakete verwendet haben, um Anzeichen von Kompromittierung zu identifizieren.
Offene Punkte
3▸ anzeigen▾ ausblenden
- ▸Der genaue Umfang der betroffenen Organisationen ist nicht spezifiziert.
- ▸Die spezifischen Funktionen des versteckten Schadcodes (außer Fingerprinting und weitere Malware-Stufen) sind nicht detailliert.
- ▸Es ist nicht spezifiziert, welche spezifischen "ähnlichen Pakete" außer "ordered-kv-index" betroffen sind.
MITRE ATT&CK(4)
Techniken aus allen Quellen zusammengeführt — nach Stärke des Belegs sortiert.
„versteckte seinen Schadcode direkt im Anwendungscode, um neue Sicherheitskontrollen zu umgehen“
„Das bösartige npm-Paket „indexed-btree“ versteckte seinen Schadcode direkt im Anwendungscode“
„der Angreifer über 230.000 € in Kryptowährung erbeutete“
„potenziell ihre Systeme Fingerprinting und weiteren Malware-Stufen aussetzen“
Mehrere Herkünfte bei derselben Technik heißt: mehrere unabhängige Wege führen dorthin.
Quellen & Belege· 1 Quelle
Redaktionelle Berichterstattung, meist Zweitverwertung einer Primaerquelle.
- Nur eine Quelle — der Sachverhalt ist an keiner zweiten Stelle gegengelesen.