NPM-Wurm im Zusammenhang mit Keyv vergiftet Pakete und zielt auf Entwickler-Tools

NPM-Wurm im Zusammenhang mit Keyv vergiftet Pakete und zielt auf Entwickler-Tools

Ein Angriff auf die Lieferkette mit einem npm-Wurm hat Hunderte von Paketen kompromittiert und schädliche Hooks in VS Code und Claude Code injiziert, was Entwickler-Workflows und Webanwendungen bedroht.

Ein neu entdeckter Angriff auf das npm-Ökosystem schlägt bei Entwicklern und Website-Betreibern Alarm. Berichten zufolge hat ein Wurm, der mit der beliebten Keyv-Key-Value-Store-Bibliothek in Verbindung steht, Hunderte von npm-Paketen vergiftet. Die schädliche Nutzlast soll Hooks in Claude Code und Visual Studio Code (VS Code) einpflanzen, zwei weit verbreitete Tools in Softwareentwicklungs-Workflows.

Die Keyv-Bibliothek ist ein Open-Source-Key-Value-Store für Node.js, der häufig für Caching und Datenspeicherung in Webanwendungen verwendet wird. Durch die Anbindung an Keyv-assoziierte Pakete kann sich der Wurm schnell über Abhängigkeitsketten verbreiten und möglicherweise eine Vielzahl von Projekten beeinträchtigen, die auf diese Module angewiesen sind. Einmal installiert, injiziert die Malware Hooks in Entwicklungsumgebungen, sodass Angreifer beliebigen Code ausführen können, wenn Entwickler ihre Projekte erstellen oder ausführen.

Für Website-Betreiber und IT-Teams unterstreicht dieser Vorfall die anhaltende Gefahr von Kompromittierungen der Lieferkette. Infizierte Pakete können zu Hintertüren in Produktionssystemen, Datendiebstahl oder weiterer Ausbreitung in internen Netzwerken führen. Entwickler, die npm-Pakete in ihren Webprojekten verwenden, müssen Abhängigkeiten genau prüfen und auf ungewöhnliches Verhalten achten, insbesondere in Tools wie VS Code, die für den Entwicklungsprozess unerlässlich sind.

AEU Hosting bietet security-first verwaltetes WordPress-Hosting, isoliert Kundenumgebungen und wendet strenge Überwachung an, um Anomalien zu erkennen, die aus kompromittierten Abhängigkeiten resultieren könnten. Durch eine gehärtete Hosting-Plattform trägt AEU dazu bei, Websites vor den Auswirkungen von Lieferkettenangriffen wie diesem npm-Wurm zu schützen.

Verwandte AEU-Dienste

  • AEU DNS Verschlüsselter DNS-Resolver