{"id":182783,"date":"2026-08-10T19:40:40","date_gmt":"2026-08-10T17:40:40","guid":{"rendered":"https:\/\/prohoster.info\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov"},"modified":"2026-08-10T19:40:40","modified_gmt":"2026-08-10T17:40:40","slug":"novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov","status":"publish","type":"post","link":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov","title":{"rendered":"Der neue Wurm ChainDrop hat \u00fcber 400 NPM-Pakete befallen","gt_translate_keys":[{"key":"rendered","format":"text"}]},"content":{"rendered":"<p><noindex>          <a rel=\"nofollow\" id=\"memories_button\" href=\"#\" title=\"Verfolgen\"><i class=\"icon-bell\"><\/i><\/a><br \/>1                            <noindex><\/p>\n<p><a rel=\"nofollow\" href=\"https:\/\/www.stepsecurity.io\/blog\/chaindrop-npm-worm\">Festgestellt<\/a> Es wurde ein massiver Angriff auf Pakete im NPM-Repository festgestellt, der mit einem neuen selbstverbreitenden Wurm namens ChainDrop durchgef\u00fchrt wurde, der Schadsoftware in Abh\u00e4ngigkeiten einf\u00fcgt. Infolge des Angriffs wurden 2212 schadhafter Ver\u00f6ffentlichungen f\u00fcr 444 Pakete ver\u00f6ffentlicht. Die beliebtesten der kompromittierten Pakete keyv, flat-cache und file-entry-cache verzeichnen 154, 149.9 und 147.6 Millionen Downloads pro Woche.<\/p>\n<p><\/noindex>  <\/p>\n<p>Der Wurm-Loader befand sich in den Dateien setup.mjs und Math_Symbol.js, die mithilfe eines preinstall-Handlers ausgef\u00fchrt wurden (\"preinstall\": \"node setup.mjs\"), der bei der Installation des betroffenen Pakets aufgerufen wurde. Die genannten Skripte luden die legitime Bun-Laufzeitumgebung und obfuskierten Code des Wurms mit einer Gr\u00f6\u00dfe von 710 KB. Nach der Aktivierung suchte der Wurm im System und in den Umgebungsvariablen nach Tokens f\u00fcr NPM, PyPI, CircleCI, AWS, GCP, Docker, Azure, HashiCorp, KubernetesK8s und andere Dienste (insgesamt wurden mehr als 140 Dateipfade analysiert, wie ~\\\/.npmrc), und analysierte au\u00dferdem den Speicher des GitHub Actions-Umfelds auf Tokens und Anmeldeinformationen.<\/p>\n<p> <noindex><\/p>\n<p>Im Falle der Entdeckung eines Tokens f\u00fcr die Verbindung zum NPM-Katalog ver\u00f6ffentlichte der Wurm automatisch neue schadhafte Ver\u00f6ffentlichungen f\u00fcr die in der aktuellen Umgebung entwickelten Pakete und beeintr\u00e4chtigte den Abh\u00e4ngigkeitsbaum. Im Gegensatz zum zuvor entdeckten Wurm <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=64377\">Shai-Hulud 2.0<\/a> wurde in ChainDrop die Technik EtherHiding implementiert, um Steuerbefehle \u00fcber die \u00f6ffentliche Ethereum-Blockchain zu erhalten; es wurde eine Verschl\u00fcsselung verwendet, um die vertraulichen Daten der Angreifer, die an den Server \u00fcbertragen wurden, zu verbergen, und eine Integration in die Konfigurationsdateien von Claude Code, VS Code und GitHub Copilot vorgenommen, um das Vorhandensein im System zu sichern.<\/p>\n<p><\/noindex> <noindex><\/p>\n<p>Der Angriff begann mit der Kompromittierung des Release-Prozesses auf Basis von GitHub Actions f\u00fcr das Paket <a rel=\"nofollow\" href=\"https:\/\/www.npmjs.com\/package\/keyv\">keyv<\/a>, das w\u00f6chentlich 154 Millionen Downloads z\u00e4hlt und als Abh\u00e4ngigkeit in 1703 Paketen verwendet wird. Die Angreifer haben eine neue Version 6.0.0 erstellt, in der sie sch\u00e4dlichen Code eingef\u00fcgt und sie mit dem Mechanismus \"<a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=59019\">Trusted Publishers<\/a>\" ver\u00f6ffentlicht. <a rel=\"nofollow\" href=\"https:\/\/www.opennet.ru\/opennews\/art.shtml?num=55345\">SLSA-Zertifikat.<\/a>Nach der Ver\u00f6ffentlichung infizierte der Wurm viele von keyv abh\u00e4ngige Pakete und infizierte durch die Kette indirekte Abh\u00e4ngigkeiten.<\/p>\n<p><\/noindex> <\/p>\n<p>Zu den beliebtesten Paketen, die vom Wurm betroffen waren, der schadhafte Ver\u00f6ffentlichungen f\u00fcr sie publiziert hat, geh\u00f6ren:<\/p>\n<ul>\n<li>flat-cache 6.1.24 (149.8 Millionen Downloads pro Woche);<\/li>\n<li>file-entry-cache 11.1.6 (147.5 Millionen);<\/li>\n<li>cacheable-request 13.0.20 (33.9 Millionen);<\/li>\n<li>@cacheable\/utils 2.5.1 (8.7 Millionen);<\/li>\n<li>cacheable 2.5.1 (7.8 Millionen);<\/li>\n<li>@cacheable\/memory 2.2.1 (7,1 Mio);<\/li>\n<li>cache-manager 7.2.10 (4,2 Mio);<\/li>\n<li>@cacheable\/node-cache 3.1.2 (1,5 Mio).<\/li>\n<\/ul>\n<p>Quelle: <a \ncontent=\"nofollow\" rel=\"nofollow\" href=\"https:\/\/www.linux.org.ru\/news\/security\/18352803\">linux.org.ru<\/a><\/p>","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"excerpt":{"rendered":"<p>1 \u0417\u0430\u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430 \u043c\u0430\u0441\u0441\u043e\u0432\u0430\u044f \u0430\u0442\u0430\u043a\u0430 \u043d\u0430 \u043f\u0430\u043a\u0435\u0442\u044b \u0432 \u0440\u0435\u043f\u043e\u0437\u0438\u0442\u043e\u0440\u0438\u0438 NPM, \u043f\u0440\u043e\u0432\u043e\u0434\u0438\u043c\u0430\u044f \u0441 \u0438\u0441\u043f\u043e\u043b\u044c\u0437\u043e\u0432\u0430\u043d\u0438\u0435\u043c \u043d\u043e\u0432\u043e\u0433\u043e \u0441\u0430\u043c\u043e\u0440\u0430\u0441\u043f\u0440\u043e\u0441\u0442\u0440\u0430\u043d\u044f\u044e\u0449\u0435\u0433\u043e\u0441\u044f \u0447\u0435\u0440\u0432\u044f ChainDrop, \u043f\u043e\u0434\u0441\u0442\u0430\u0432\u043b\u044f\u044e\u0449\u0435\u0433\u043e \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u043e\u0435 \u041f\u041e \u0432 \u0437\u0430\u0432\u0438\u0441\u0438\u043c\u043e\u0441\u0442\u0438. \u0412 \u0440\u0435\u0437\u0443\u043b\u044c\u0442\u0430\u0442\u0435 \u0430\u0442\u0430\u043a\u0438 \u043e\u043f\u0443\u0431\u043b\u0438\u043a\u043e\u0432\u0430\u043d\u043e 2212 \u0432\u0440\u0435\u0434\u043e\u043d\u043e\u0441\u043d\u044b\u0445 \u0432\u044b\u043f\u0443\u0441\u043a\u043e\u0432 \u0434\u043b\u044f 444 \u043f\u0430\u043a\u0435\u0442\u043e\u0432. \u041d\u0430\u0438\u0431\u043e\u043b\u0435\u0435 \u043f\u043e\u043f\u0443\u043b\u044f\u0440\u043d\u044b\u0435 \u0438\u0437 \u0441\u043a\u043e\u043c\u043f\u0440\u043e\u043c\u0435\u0442\u0438\u0440\u043e\u0432\u0430\u043d\u043d\u044b\u0445 \u043f\u0430\u043a\u0435\u0442\u043e\u0432 keyv, flat-cache \u0438 file-entry-cache \u043d\u0430\u0441\u0447\u0438\u0442\u044b\u0432\u0430\u044e\u0442 154, 149.9 \u0438 147.6 \u043c\u0438\u043b\u043b\u0438\u043e\u043d\u043e\u0432 \u0437\u0430\u0433\u0440\u0443\u0437\u043e\u043a \u0432 \u043d\u0435\u0434\u0435\u043b\u044e. \u0417\u0430\u0433\u0440\u0443\u0437\u0447\u0438\u043a \u0447\u0435\u0440\u0432\u044f \u0440\u0430\u0437\u043c\u0435\u0449\u0430\u043b\u0441\u044f \u0432 \u0444\u0430\u0439\u043b\u0430\u0445 setup.mjs [&hellip;]<\/p>\n","protected":false,"gt_translate_keys":[{"key":"rendered","format":"html"}]},"author":9,"featured_media":0,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[702],"tags":[],"class_list":["post-182783","post","type-post","status-publish","format-standard","hentry","category-novosti-interneta"],"aioseo_notices":[],"aioseo_head":"\n\t\t<!-- All in One SEO 5.0.0.1 - aioseo.com -->\n\t<meta name=\"description\" content=\"1 \u0417\u0430\u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430.\" \/>\n\t<meta name=\"robots\" content=\"max-image-preview:large\" \/>\n\t<meta name=\"author\" content=\"Emin Berklin\"\/>\n\t<link rel=\"canonical\" href=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov\" \/>\n\t<meta name=\"generator\" content=\"All in One SEO (AIOSEO) 5.0.0.1\" \/>\n\t\t<meta property=\"og:locale\" content=\"de_DE\" \/>\n\t\t<meta property=\"og:site_name\" content=\"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b\" \/>\n\t\t<meta property=\"og:type\" content=\"article\" \/>\n\t\t<meta property=\"og:title\" content=\"\ud83e\udd47\u041d\u043e\u0432\u044b\u0439 \u0447\u0435\u0440\u0432\u044c ChainDrop \u043f\u043e\u0440\u0430\u0437\u0438\u043b \u0431\u043e\u043b\u0435\u0435 400 NPM-\u043f\u0430\u043a\u0435\u0442\u043e\u0432 | ProHoster\" \/>\n\t\t<meta property=\"og:description\" content=\"1 \u0417\u0430\u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430.\" \/>\n\t\t<meta property=\"og:url\" content=\"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov\" \/>\n\t\t<meta property=\"og:image\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:secure_url\" content=\"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg\" \/>\n\t\t<meta property=\"og:image:width\" content=\"350\" \/>\n\t\t<meta property=\"og:image:height\" content=\"350\" \/>\n\t\t<meta property=\"article:published_time\" content=\"2026-08-10T17:40:40+00:00\" \/>\n\t\t<meta property=\"article:modified_time\" content=\"2026-08-10T17:40:40+00:00\" \/>\n\t\t<meta property=\"article:publisher\" content=\"https:\/\/www.facebook.com\/prohoster\" \/>\n\t\t<!-- All in One SEO -->\n\n","aioseo_head_json":{"title":"\ud83e\udd47 Neuer ChainDrop-Wurm hat \u00fcber 400 NPM-Pakete befallen | ProHoster","description":"1 Best\u00e4tigt.","canonical_url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov","robots":"max-image-preview:large","keywords":"","webmasterTools":{"miscellaneous":""},"schema":null,"og:locale":"de_DE","og:site_name":"ProHoster | \u041a\u0443\u043f\u0438\u0442\u044c \u043d\u0430\u0434\u0435\u0436\u043d\u044b\u0439 \u0445\u043e\u0441\u0442\u0438\u043d\u0433 \u0434\u043b\u044f \u0441\u0430\u0439\u0442\u043e\u0432 \u0441 \u0437\u0430\u0449\u0438\u0442\u043e\u0439 \u043e\u0442 DDoS, VPS VDS \u0441\u0435\u0440\u0432\u0435\u0440\u044b","og:type":"article","og:title":"\ud83e\udd47\u041d\u043e\u0432\u044b\u0439 \u0447\u0435\u0440\u0432\u044c ChainDrop \u043f\u043e\u0440\u0430\u0437\u0438\u043b \u0431\u043e\u043b\u0435\u0435 400 NPM-\u043f\u0430\u043a\u0435\u0442\u043e\u0432 | ProHoster","og:description":"1 \u0417\u0430\u0444\u0438\u043a\u0441\u0438\u0440\u043e\u0432\u0430\u043d\u0430.","og:url":"https:\/\/prohoster.info\/de\/blog\/novosti-interneta\/novyj-cherv-chaindrop-porazil-bolee-400-npm-paketov","og:image":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:secure_url":"https:\/\/prohoster.info\/wp-content\/uploads\/2021\/11\/logo-350.jpg","og:image:width":350,"og:image:height":350,"article:published_time":"2026-08-10T17:40:40+00:00","article:modified_time":"2026-08-10T17:40:40+00:00","article:publisher":"https:\/\/www.facebook.com\/prohoster"},"aioseo_meta_data":[],"gt_translate_keys":[{"key":"link","format":"url"}],"_links":{"self":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/182783","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/users\/9"}],"replies":[{"embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/comments?post=182783"}],"version-history":[{"count":0,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/posts\/182783\/revisions"}],"wp:attachment":[{"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/media?parent=182783"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/categories?post=182783"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/prohoster.info\/de\/wp-json\/wp\/v2\/tags?post=182783"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}