Cybersicherheit Aug 27, 2026Zu Lesezeichen hinzufügen

Sieben falsche npm-Pakete, die Vite-Plugins imitierten, lieferten Entwicklern ein RAT (Remote Access Trojan). Neuartig war ihre C2-Infrastruktur (Command & Control), die über eine öffentliche Blockchain lief – im Gegensatz zu einem klassischen Server für Behörden unmöglich zu blockieren.
Forscher von Checkmarx haben sieben bösartige npm-Pakete identifiziert, die Vite-Plugins (das JavaScript-Build-Framework von Evan You) imitieren und auf npmjs.com veröffentlicht wurden. Die als ViteVenom von Checkmarx bezeichnete Kampagne ist Teil einer Ausweitung von ChainVeil – einer bekannten Supply-Chain-Operation, die bereits fortschrittliche Umgehungstechniken einsetzt. Nach der Installation in einem Projekt lieferten diese Pakete stillschweigend einen RAT (Remote Access Trojan) auf dem Entwickler-Rechner aus.
Die Command-and-Control-Infrastruktur (C2) dieser Malware basiert nicht auf klassischen Servern – deren IP oder Domain gesperrt oder beschlagnahmt werden kann. Stattdessen fragt sie eine öffentliche Blockchain nach Anweisungen ab: Die Angreifer veröffentlichen Transaktionen mit kodierten Befehlen, die Malware liest sie und führt sie aus.
Warum das schwer zu neutralisieren ist. Öffentliche Blockchains sind dezentralisiert und unveränderlich. Das Sperren einer klassischen C2-Domain ist ein Standardverfahren für Behörden. „Eine Blockchain zu sperren“ ist technisch unmöglich auf Internet-Ebene. Zudem erzeugen Netzwerkaufrufe zu einer öffentlichen Blockchain weniger Alarme als Verbindungen zu einer unbekannten Domain.
Jetzt die Vite-Abhängigkeiten überprüfen. Die Pakete mit der offiziellen Liste der Vite-Plugins (vitejs.dev/guide/api-plugin) vergleichen. Ein einzelner unterschiedlicher Buchstabe im Namen reicht aus.
npm ci statt npm install in CI/CD – erzwingt die Verwendung der Lock-Datei und überprüft die Checksums.
Socket.dev: Verhaltensanalyse von npm-Paketen (über bekannte CVEs hinaus). Hilfreich, um diesen Typ von Implantat zu erkennen.
Tokens rotieren, falls kompromittiert. Falls ein verdächtiges Paket auf dem Rechner ausgeführt wurde: GitHub-, npm-, Cloud-Provider-Tokens – alle neu generieren.
Die Kampagne ViteVenom (Checkmarx) ist eine der ersten, die eine öffentliche Blockchain als C2-Kanal in einer echten Supply-Chain-Attacke nutzt. Die übergeordnete Operation ChainVeil setzte bereits fortschrittliche Umgehungstechniken ein – ViteVenom markiert eine Eskalation hin zu beschlagnahmefesten C2-Systemen.
Jetzt handeln:npm audit in euren Vite-Projekten ausführen. Alle Pakete mit „vite“ im Namen überprüfen, die nicht explizit hinzugefügt wurden. Der Advisory von Checkmarx enthält die genauen Namen der 7 bösartigen Pakete. Verdächtige Pakete an [email protected] melden.
Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.
Attaques supply chain npm : paquets malveillants et techniques d'évasion