Beobachtetes Signal · 31. März 2026 · Supply Chain Attack · Quelle: techcrunch · Relevanz: 3/5 · Sentiment: Negativ
Nordkoreanische Hacker kapern Open-Source-Bibliothek Axios für Malware-Verbreitung
Eine mutmaßlich nordkoreanische Hackergruppe hat die weitverbreitete Open-Source-JavaScript-Bibliothek Axios auf npm kompromittiert und bösartige Versionen veröffentlicht, die einen Remote Access Trojaner (RAT) für Windows, macOS und Linux einschleusten. Das Sicherheitsunternehmen StepSecurity entdeckte den Vorfall und stoppte ihn nach rund drei Stunden. Aikido warnte jedoch, dass alle Entwickler, die das betroffene Paket heruntergeladen haben, von einer Kompromittierung ausgehen müssen. Die Google Threat Intelligence Group führte den Angriff auf die als UNC1069 geführte Gruppierung zurück. Der Angreifer erlangte Zugriff, indem er das Konto eines Hauptmaintainers übernahm, die Entwickler-E-Mail änderte und täuschend echte Updates ausspielte. Die Malware verfügte über Selbstlöschungsfunktionen zur Verschleierung. Das genaue Schadenausmaß und die Gesamtzahl der Opfer sind weiterhin unklar und verdeutlichen die anhaltenden Risiken in der Software-Supply-Chain.
Die Kompromittierung einer extrem weitverbreiteten Open-Source-Bibliothek wie Axios auf npm birgt enorme Software-Supply-Chain-Risiken branchenübergreifend. Die Zuordnung zu einem staatlich nahestehenden Akteur (UNC1069) erhöht die Dringlichkeit und das potenzielle Schadenspotenzial für nachgelagerte Systeme drastisch.
Marktsignale zu Google in Echtzeit verfolgen
Polaris7 erfasst behördliche Registrierungen, Primärquellen, Führungswechsel und Deal-Aktivitäten rund um die Uhr. Erstellen Sie Ihren kostenlosen Explorer-Workspace, um automatisierte Executive Briefings zu erhalten.
Wichtigste Kernpunkte & Evidenz
- Ein mutmaßlich nordkoreanisch gesteuerter Akteur hat bösartige Versionen der JavaScript-Bibliothek Axios auf npm veröffentlicht.
- Das kompromittierte Update enthielt einen Remote Access Trojaner (RAT) für Windows, macOS und Linux, der sich nach der Installation selbst löschte.
- StepSecurity entdeckte den Vorfall, der nach rund drei Stunden gestoppt wurde; Aikido empfiehlt betroffenen Nutzern, von einer vollständigen Kompromittierung auszugehen.
- Die Google Threat Intelligence Group (u.a. John Hultquist) attribuierte den Angriff an den Akteur UNC1069.
- Der Angreifer übernahm das Konto eines Hauptmaintainers, ersetzte die E-Mail-Adresse und spielte so die Schadsoftware aus.
Verknüpfte Unternehmen
2 verknüpfte UnternehmenOntologie & Marktkonzepte
Verwandte Marktsignale & Trends
Aktuelle verifizierte Unternehmensentwicklungen und Deal-Aktivitäten in diesem Marktsegment.
North Korea Hijacked Widely Used Axios Library
A suspected North Korean cyber campaign briefly hijacked the popular open-source Axios library on March 31 by targeting its maintainer through a weeks-long social engineering operation. Hackers built trust using a fake company persona and Slack workspace, then convinced maintainer Jason Saayman to join a meeting and install malware that granted remote access. The attackers published two malicious Axios packages that were removed about three hours later; the full scope of infections is still unclear, but any machine installing the compromised packages could have exposed private keys, credentials and passwords. Security researchers say the technique mimicked earlier North Korean-attributed attacks. The incident highlights risks in open-source software supply chains and the incentives for nation-state actors to target widely used developer tools.
Axios-npm-Paket kompromittiert: Automatisierte Supply-Chain-Angriffe bedrohen Entwickler-Ökosysteme
Ein gezielter Supply-Chain-Angriff auf ein Maintainer-Konto des weitverbreiteten Axios npm Packages hat eine bösartige Abhängigkeit eingeschleust. Das Paket 'plain-crypto-js' lud über ein Postinstall-Skript einen Remote-Access-Trojaner herunter, bevor es sich selbst löschte. Der Vorfall verdeutlicht eine breitere Beschleunigung automatisierter Angriffe im Ökosystem, die durch autonome KI-Coding-Agenten begünstigt werden. Zudem zeigt die 'TeamPCP'-Kampagne mit der Verbreitung des CanisterWorm über 66 npm-Pakete hinweg bis zu Docker Hub und PyPI die wachsende systemische Bedrohung. Verhaltensbasierte Erkennungslösungen, die Paketaktionen statt CVE-Datenbanken analysieren, können neuartige Schadsoftware zwar innerhalb von Minuten identifizieren, doch autonome Agenten, die eigenständig Abhängigkeiten installieren, vergrößern die Angriffsfläche drastisch und verkürzen die Zeit für menschliche Überprüfungen.
Nordkoreanische Hacker kompromittieren über 140 npm-Pakete in AI-Dev-Tooling-Angriff
Microsoft hat einen Supply-Chain-Angriff auf das Mastra AI-Ökosystem der Hackergruppe Sapphire Sleet (auch bekannt als BlueNoroff) zugeordnet, bei dem über 140 npm-Pakete manipuliert wurden. Diese Pakete wurden von AI-Coding-Assistenten und Entwicklungswerkzeugen aktiv vorgeschlagen. Der Vorfall verdeutlicht eine neue Bedrohung: LLM-gestützte IDE-Assistenten wie Copilot oder Cursor können Abhängigkeiten vorschlagen oder automatisch installieren, wodurch Schadcode ohne klassisches Phishing direkt auf Entwickler-Rechner gelangt. Microsofts Details beschränken sich auf den staatlichen Akteur, die betroffenen Pakete und den Fokus auf KI-gestützte Workflows. Der Artikel beleuchtet Erkennungslücken – da npm audit auf bekannten CVEs basiert, Lockfiles erst nach der Installation greifen und LLMs die Paket-Herkunft nicht validieren. Als Gegenmaßnahme beschreibt er Sentinels SlopScan-Integration, die Paketnamen aus LLM-Ausgaben extrahiert und verdächtige Pakete vor der Installation blockiert. Veröffentlichungsdatum: 20. Juni 2026.
Marktsignale & Strategische Shifts in Echtzeit verfolgen
Erstellen Sie benutzerdefinierte Watchlists, um automatisierte, evidenzbasierte Executive Briefings zu erhalten, sobald wesentliche Signale oder Marktverschiebungen auftreten.
