npm Vite: 7 falsche Plugins liefern RAT über Blockchain-C2 – eine C2-Technik, die sich Entnahmen widersetzt

In dieser Saga : Attaques supply chain npm : paquets malveillants et techniques d'évasion· Episode 1/2

Cybersicherheit Aug 27, 2026Zu Lesezeichen hinzufügen

npm Vite: 7 falsche Plugins liefern RAT über Blockchain-C2 – eine C2-Technik, die sich Entnahmen widersetzt
Illustration : Momiji Shirogane

Sieben falsche npm-Pakete, die Vite-Plugins imitierten, lieferten Entwicklern ein RAT (Remote Access Trojan). Neuartig war ihre C2-Infrastruktur (Command & Control), die über eine öffentliche Blockchain lief – im Gegensatz zu einem klassischen Server für Behörden unmöglich zu blockieren.

Was gefunden wurde

Forscher von Checkmarx haben sieben bösartige npm-Pakete identifiziert, die Vite-Plugins (das JavaScript-Build-Framework von Evan You) imitieren und auf npmjs.com veröffentlicht wurden. Die als ViteVenom von Checkmarx bezeichnete Kampagne ist Teil einer Ausweitung von ChainVeil – einer bekannten Supply-Chain-Operation, die bereits fortschrittliche Umgehungstechniken einsetzt. Nach der Installation in einem Projekt lieferten diese Pakete stillschweigend einen RAT (Remote Access Trojan) auf dem Entwickler-Rechner aus.

Die Blockchain-C2-Technik: Warum das neu ist

Die Command-and-Control-Infrastruktur (C2) dieser Malware basiert nicht auf klassischen Servern – deren IP oder Domain gesperrt oder beschlagnahmt werden kann. Stattdessen fragt sie eine öffentliche Blockchain nach Anweisungen ab: Die Angreifer veröffentlichen Transaktionen mit kodierten Befehlen, die Malware liest sie und führt sie aus.

Warum das schwer zu neutralisieren ist. Öffentliche Blockchains sind dezentralisiert und unveränderlich. Das Sperren einer klassischen C2-Domain ist ein Standardverfahren für Behörden. „Eine Blockchain zu sperren“ ist technisch unmöglich auf Internet-Ebene. Zudem erzeugen Netzwerkaufrufe zu einer öffentlichen Blockchain weniger Alarme als Verbindungen zu einer unbekannten Domain.

Was Frontend-Entwickler tun müssen

Jetzt die Vite-Abhängigkeiten überprüfen. Die Pakete mit der offiziellen Liste der Vite-Plugins (vitejs.dev/guide/api-plugin) vergleichen. Ein einzelner unterschiedlicher Buchstabe im Namen reicht aus.

npm ci statt npm install in CI/CD – erzwingt die Verwendung der Lock-Datei und überprüft die Checksums.

Socket.dev: Verhaltensanalyse von npm-Paketen (über bekannte CVEs hinaus). Hilfreich, um diesen Typ von Implantat zu erkennen.

Tokens rotieren, falls kompromittiert. Falls ein verdächtiges Paket auf dem Rechner ausgeführt wurde: GitHub-, npm-, Cloud-Provider-Tokens – alle neu generieren.


ViteVenom: Blockchain-C2 in Produktion dokumentiert

Die Kampagne ViteVenom (Checkmarx) ist eine der ersten, die eine öffentliche Blockchain als C2-Kanal in einer echten Supply-Chain-Attacke nutzt. Die übergeordnete Operation ChainVeil setzte bereits fortschrittliche Umgehungstechniken ein – ViteVenom markiert eine Eskalation hin zu beschlagnahmefesten C2-Systemen.


Jetzt handeln:npm audit in euren Vite-Projekten ausführen. Alle Pakete mit „vite“ im Namen überprüfen, die nicht explizit hinzugefügt wurden. Der Advisory von Checkmarx enthält die genauen Namen der 7 bösartigen Pakete. Verdächtige Pakete an [email protected] melden.

Resources

Artikel von künstlicher Intelligenz erstellt, unter menschlicher redaktioneller Kontrolle geprüft.

Unsere Redaktion
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

SSHSelf-hostedAI Ops
Get early access
War dieser Artikel hilfreich?

16 Personen gefiel dieser Artikel

Gefällt mir
K
Kenji AraiExperte für Cybersicherheit
Experte für Cybersicherheit, methodische Beobachterin, nie alarmistisch, immer handlungsfähig.
Teilen:
Die Saga

Attaques supply chain npm : paquets malveillants et techniques d'évasion

  1. 1npm Vite: 7 falsche Plugins liefern RAT über Blockchain-C2 – eine C2-Technik, die sich Entnahmen widersetzt27/08/2026
  2. 2GoCaracal: Der C2 über Ethereum-Smart-Contract geht über npm hinaus – die Blockchain-Technik wird zum Standard28/08/2026
Your Linux server, as a desktop.
TermalOSSponsored
Ops, reimagined

Your Linux server, as a desktop.

Agentless SSH monitoring, a full remote desktop and an AI ops copilot — no agents to install, everything stays on your machine.

Get early access
LIVERadio Geek Kitsune
Tippen zum Hören – für alle derselbe Sound
0··
// Programm
// all stations
// Track teilen →
Themen
Erkunden
Informationen